Protocolos de Cambio y Rotación de Credenciales

1. ¿Cada cuánto tiempo se debe cambiar una contraseña? Antiguamente se obligaba a los empleados a cambiar sus contraseñas cada 30 o 90 días. Sin embargo, los estándares de ciberseguridad modernos (como los del NIST) recomiendan no cambiar la contraseña obligatoriamente por calendario si esta es segura, larga y única. ¿Por qué? Porque las rotaciones forzadas obligan a los usuarios a elegir claves predecibles (como cambiar de Clave2026-1 a Clave2026-2) o a anotarlas en papel.

2. Cuándo SÍ es obligatorio cambiar la contraseña inmediatamente: Existen momentos críticos donde la rotación deja de ser opcional y se convierte en una emergencia de seguridad:

  • Cuando sospechas o confirmas que has sido víctima de un ataque de Phishing.

  • Si recibes una alerta de que uno de tus servicios o correos ha aparecido en una filtración de datos masiva en internet.

  • Cuando un empleado que conocía accesos corporativos sensibles deja la organización.

3. Cuidado al compartir credenciales Las contraseñas corporativas son de uso personal e intransferible. Nunca compartas tu clave de acceso al correo, al servidor o al sistema de la empresa con un compañero, ni siquiera con un superior. Si otra persona necesita acceder a una herramienta, debe utilizar su propia cuenta con sus propios permisos (Principio de Menor Privilegio).