Kualum Technologies
Volver al blog
11 de agosto de 2025Actualizado el 14 de agosto de 2026Ciberseguridadpor Hugo Ortega, Experto en Microsoft 365, Kualum Technologies

Cómo comprobar MFA y Acceso Condicional en Microsoft 365: guía paso a paso

Cómo comprobar MFA en Microsoft 365 y auditar las políticas de Acceso Condicional en Entra ID paso a paso, para detectar cuentas sin protección antes de que las exploten.

Especializado en administración y seguridad de entornos Microsoft 365 para pymes.

Cómo comprobar MFA y Acceso Condicional en Microsoft 365: guía paso a paso

Para comprobar MFA en Microsoft 365 entra en el Centro de administración de Microsoft 365UsuariosUsuarios activos → pestaña Autenticación multifactor, donde verás qué cuentas tienen el MFA habilitado y cuáles siguen protegidas solo por contraseña; después revisa Entra IDProtecciónAcceso Condicional para confirmar que existe una política que obliga a usarlo. En la mayoría de las PYMEs que auditamos, ambos pasos revelan cuentas administrativas sin ninguna de las dos protecciones activas.

En el entorno digital actual, la seguridad informática para empresas es más crítica que nunca. Las estadísticas son contundentes: según el Verizon Data Breach Report, el 80% de las brechas de datos se deben a contraseñas débiles o robadas.

En Kualum Technologies, expertos en ciberseguridad para PYMEs, sabemos que confiar únicamente en políticas de contraseñas no es suficiente. La solución está en implementar autenticación multifactor (MFA), una tecnología que añade una capa extra de seguridad combinando varios métodos de verificación:

  • Algo que sabes: contraseña o PIN.

  • Algo que tienes: smartphone, token físico o aplicación de autenticación.

  • Algo que eres: huella dactilar, reconocimiento facial u otro dato biométrico.


El riesgo real de depender solo de contraseñas

Aunque el 83% de responsables de TI asegura que sus empleados conocen las buenas prácticas en contraseñas, la realidad es que muchas empresas siguen expuestas por hábitos inseguros:

  • 47% utilizan contraseñas débiles.

  • 40% hacen clic en correos de phishing.

  • 36% se conectan a redes Wi-Fi no seguras.

  • 31% reutilizan contraseñas corporativas en webs personales.

Estas prácticas convierten a la contraseña en el eslabón más débil de la seguridad de una empresa, especialmente en sectores que manejan datos sensibles como sanidad, finanzas, servicios profesionales o comercio electrónico.


Barreras y mitos sobre la MFA en PYMEs

A pesar de que la MFA para empresas es cada vez más popular, todavía existen barreras:

  • Se percibe como una tecnología “solo para grandes empresas” (61%).

  • Se piensa que es difícil de implementar o mantener (24%).

  • Se cree que es cara (24%).

La realidad es que hoy existen soluciones MFA asequibles y fáciles de gestionar pensadas específicamente para pymes en España, que no requieren grandes infraestructuras ni un equipo técnico propio.


Por qué elegir WatchGuard AuthPoint

En Kualum Technologies recomendamos WatchGuard AuthPoint, una solución de autenticación multifactor en la nube que añade el factor de seguridad “ADN del móvil” para garantizar que solo el usuario legítimo pueda acceder.

Ventajas clave:

  • Seguridad avanzada frente a métodos inseguros como SMS.

  • Gestión centralizada en la nube.

  • Integración sencilla con aplicaciones, VPNs y entornos corporativos.

  • Escalable: perfecta tanto para 5 como para 500 usuarios.


Beneficios de implementar MFA en tu empresa

  • Protección contra ciberataques como phishing, ransomware y robo de credenciales.

  • Cumplimiento normativo con estándares como ENS, ISO 27001 o RGPD.

  • Aumento de la confianza de clientes y socios.

  • Continuidad de negocio incluso ante intentos de acceso no autorizado.


MFA: de opcional a requisito en 2025

El último estudio de WatchGuard lo deja claro: la autenticación multifactor segura ya no es opcional, es una necesidad estratégica. Implementarla ahora es mucho más económico y sencillo que gestionar las consecuencias de una brecha de seguridad.


Dónde revisar el estado de MFA en el Centro de administración

El punto de partida siempre es el mismo: Centro de administración de Microsoft 365UsuariosUsuarios activos. Al seleccionar cualquier usuario aparece la columna de estado MFA (habilitado, forzado o deshabilitado). Para una vista global de toda la organización, usa el informe Autenticación multifactor por usuario, que exporta a CSV y permite detectar en segundos qué cuentas —especialmente las de administración— no tienen ningún factor adicional configurado.

Es habitual encontrar que las cuentas de servicio o los buzones compartidos con licencia completa quedan fuera del radar de este informe si nadie las revisó tras darlas de alta. Conviene revisarlas por separado.

Cómo auditar las políticas de Acceso Condicional en Entra ID

El MFA activado a nivel de usuario no basta si no está reforzado por una política de Acceso Condicional, que es lo que realmente lo hace obligatorio en cada inicio de sesión. Para auditarlas:

  1. Entra en Entra ID (antes Azure AD) → ProtecciónAcceso Condicional.
  2. Revisa qué políticas están en estado Activado frente a Solo informe — esta última no bloquea nada, solo registra qué pasaría.
  3. Comprueba las condiciones de cada política: usuarios/grupos incluidos, aplicaciones cubiertas y exclusiones (aquí es donde suelen aparecer cuentas administrativas exentas "temporalmente" y olvidadas).
  4. Verifica que exista al menos una política que exija MFA para todos los usuarios y otra específica y más estricta para roles con privilegios (Administrador global, Administrador de Exchange, etc.), siguiendo el modelo de acceso por niveles que describe Microsoft Learn.

Errores comunes que dejan cuentas desprotegidas

  • Políticas en modo "Solo informe" que nunca se activaron tras el periodo de pruebas.
  • Exclusiones heredadas de una migración o de un proyecto puntual que nadie retiró.
  • Cuentas de invitados externos sin política de Acceso Condicional propia.
  • Reglas de reenvío automático que exponen el buzón aunque el usuario tenga MFA activo — es el complemento obligado de esta auditoría, y lo tratamos en detalle en reenvío automático de correo: riesgos y configuración segura.
  • Cuentas de administración sin Acceso Condicional propio, un requisito que también aparece al documentar evidencias para ISO 27001 en Microsoft 365.

Checklist rápido de verificación

Comprobación Dónde revisarlo
% de usuarios con MFA habilitado Centro de administración → Usuarios activos
Políticas de Acceso Condicional activas vs. "solo informe" Entra ID → Protección → Acceso Condicional
Exclusiones de políticas críticas Cada política → Asignaciones → Excluir
Roles con privilegios cubiertos por MFA Entra ID → Roles y administradores
Cuentas de invitados con política propia Entra ID → Acceso Condicional → Usuarios externos

Si prefieres repasar toda la postura de seguridad de tu tenant de una sentada, este control forma parte del checklist de seguridad Microsoft 365 en 30 minutos.

🚀 En Kualum Technologies te ayudamos a implementar MFA de forma rápida y eficaz

📞 Contacta hoy mismo para que uno de nuestros consultores de ciberseguridad analice tu entorno y te proponga una solución de MFA para PYMEs adaptada a tu negocio. Si buscas gestión continua de identidades y Acceso Condicional, conoce el servicio de gestión de Microsoft 365 de Kualum Cloud, o solicita una auditoría gratuita de tu entorno Microsoft 365.

Preguntas frecuentes

¿Qué es la MFA para PYMEs y por qué es importante?

La MFA (autenticación multifactor) es un sistema de seguridad que requiere dos o más métodos de verificación para acceder a sistemas o datos. Es clave para proteger a las PYMEs de ciberataques y robo de credenciales.

¿Es cara la autenticación multifactor para empresas pequeñas?

No. Hoy existen soluciones MFA asequibles, como WatchGuard AuthPoint, que se adaptan a cualquier tamaño de empresa y no requieren grandes infraestructuras.

¿Qué beneficios ofrece WatchGuard AuthPoint frente a otras MFA?

AuthPoint añade el “ADN del móvil” como factor extra, lo que garantiza que solo el dispositivo autorizado pueda acceder, evitando fraudes y accesos no deseados.

¿Cómo implementar MFA en mi empresa?

Con Kualum Technologies el proceso es rápido: analizamos tu entorno, configuramos la MFA en la nube y formamos a tu equipo para un uso sencillo y seguro.

¿Cumple la MFA con normativas como RGPD e ISO 27001?

Sí. La MFA ayuda a cumplir con requisitos de seguridad del RGPD, ENS e ISO 27001, reduciendo el riesgo de sanciones y mejorando la protección de datos.