
Fatiga de MFA: por qué su equipo la desactiva y cómo evitarlo
Obligar MFA sin diseño de experiencia genera workarounds peligrosos. Estrategias que hemos visto funcionar en oficinas reales de PR.
CISA insiste en MFA para todo acceso remoto — con razón. Pero en implementaciones apresuradas en PYMES vemos el mismo final: usuarios aprueban prompts sin leer, guardan códigos en Notas del iPhone, o el IT admin crea excepciones permanentes para "la gerencia". Schneier lo resume bien: la seguridad que la gente evita no es seguridad.
La fatiga de MFA no es pereza; es fricción mal diseñada
La fatiga de MFA no es pereza; es fricción mal diseñada. Si cada login en laptop pide push, y el móvil está en otra habitación, el usuario busca atajos. La solución no es quitar MFA — es usar SSO con sesiones razonables, FIDO2 donde importa (admin, finance, cloud consoles), y políticas diferenciadas por riesgo.
Para Microsoft 365 o Google Workspace en empresas de 15–80 u
Para Microsoft 365 o Google Workspace en empresas de 15–80 usuarios en Puerto Rico, recomendamos: passwordless o llaves de hardware para admins, Authenticator con number matching activado, y bloqueo geográfico en apps críticas. Documente un proceso de recuperación que no sea "reset por WhatsApp al dueño".
Capacite con escenarios locales: "Si alguien llama fingiendo ser soporte de Microsoft pidiendo el código de seis dígitos, cuelgue." Simulaciones cortas trimestrales superan políticas de 40 páginas. El objetivo es que MFA sea muscle memory, no castigo diario.
Mida adopción: porcentaje de cuentas con MFA, intentos de bypass, tickets de lockout. Si lockouts superan el 5% mensual, su UX necesita ajuste, no más reglas. MFA bien implementado reduce incidentes de credenciales de forma dramática; MFA mal implementado genera Shadow IT.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


