Kualum Technologies
Volver al blog
31 de agosto de 2026Ciberseguridadpor Kualum Technologies

Riesgos de Compartir Contraseñas por Excel en tu Empresa

Compartir contraseñas por Excel, notas o WhatsApp entre empleados es una práctica habitual en pymes, pero multiplica el riesgo de filtraciones, incumplimiento normativo y accesos imposibles de revocar.

Riesgos de Compartir Contraseñas por Excel en tu Empresa

Compartir contraseñas por Excel, notas o WhatsApp entre empleados sigue siendo, en 2026, una de las prácticas más habituales en pymes españolas — y también una de las más peligrosas. Es fácil de entender por qué ocurre: no requiere presupuesto, no hay que instalar nada y cualquiera de la empresa sabe usar un Excel. El problema es que ese mismo archivo, guardado sin cifrar en un disco compartido o reenviado por correo, se convierte en la puerta de entrada más simple posible para un atacante o en el origen de una filtración interna.

En este artículo repasamos los riesgos reales de esta práctica, más allá del titular obvio de "no es seguro", y qué alternativa tiene sentido para una empresa que quiere dejar de depender de una hoja de cálculo para algo tan crítico como el acceso a sus sistemas.


Por qué el Excel de contraseñas es más peligroso de lo que parece

Un solo archivo, todo el riesgo concentrado

Cuando todas las contraseñas de la empresa viven en un único archivo, ese archivo se convierte en el objetivo perfecto para cualquier atacante: si consigue acceso a él, consigue acceso a todo. No hay cifrado por credencial, no hay Zero-Knowledge, no hay separación de permisos. Es el equivalente a guardar las llaves de todas las puertas de la oficina en un único llavero sin etiquetar, encima del mostrador.

Difícil de revocar cuando alguien deja la empresa

Este es uno de los riesgos que menos se tiene en cuenta hasta que ocurre: cuando un empleado sale de la empresa, ¿cómo sabes qué contraseñas conocía? Si estaban en un Excel compartido, probablemente las vio todas, no solo las suyas. Revocar el acceso significa entonces cambiar manualmente decenas de contraseñas, una por una, con el riesgo de olvidar alguna — normalmente la de un sistema crítico que nadie recuerda que existía.

Reutilización de contraseñas sin control

Un Excel no obliga a nadie a usar contraseñas fuertes ni distintas entre sí. Es habitual encontrar la misma contraseña —o variaciones mínimas de ella— repetida en varias filas, porque es más fácil de recordar para quien la escribe. Si esa contraseña se filtra en un servicio, queda expuesta también en todos los demás donde se reutilizó.

Sin trazabilidad de quién accede a qué

Si el archivo se guarda en una carpeta compartida, cualquiera con acceso a esa carpeta puede abrirlo, copiarlo o reenviarlo, sin que quede ningún registro de quién consultó qué contraseña ni cuándo. En caso de incidente, esta falta de trazabilidad hace prácticamente imposible reconstruir qué pasó.


El coste real de una filtración de credenciales

Según distintos informes del sector, las credenciales comprometidas siguen siendo uno de los vectores de entrada más frecuentes en incidentes de ciberseguridad en empresas de todos los tamaños. Para una pyme, las consecuencias no se limitan al tiempo de recuperación técnica:

  • Pérdida de acceso a sistemas críticos mientras se reconstruyen credenciales una por una.
  • Exposición de datos de clientes, con obligación de notificación si hay datos personales afectados.
  • Sanciones por incumplimiento normativo, especialmente relevante ahora que NIS2 amplía el número de empresas obligadas a demostrar medidas de seguridad adecuadas.
  • Daño reputacional, difícil de cuantificar pero con impacto directo en la confianza de clientes y proveedores.

RGPD, NIS2 y la obligación de proteger credenciales

Tanto el RGPD como la nueva directiva NIS2 exigen a las empresas aplicar medidas técnicas y organizativas "apropiadas" para proteger los datos que gestionan, incluyendo el acceso a los sistemas que los contienen. Un Excel sin cifrar, compartido por correo o en una carpeta de red, es difícilmente defendible como medida "apropiada" ante una auditoría o, peor, ante una autoridad de control después de un incidente.

NIS2 en particular pone el foco en la gestión de accesos e identidades como uno de los controles mínimos exigibles a empresas de sectores esenciales e importantes, y esa presión regulatoria está empezando a llegar también a sus proveedores y cadena de suministro. Si tu empresa trabaja con Microsoft 365, te puede interesar revisar también nuestro checklist de seguridad Microsoft 365 en 30 minutos para detectar otros fallos de configuración habituales además de la gestión de contraseñas.


La alternativa: un gestor de contraseñas gestionado

Sustituir el Excel por un gestor de contraseñas empresarial resuelve de raíz los cuatro problemas anteriores:

  • Cifrado Zero-Knowledge de cada credencial, en lugar de un archivo plano.
  • Revocación inmediata de acceso cuando un empleado deja la empresa, sin tener que cambiar contraseñas una por una.
  • Políticas de complejidad y alertas de reutilización, para dejar de depender de la disciplina individual de cada empleado.
  • Registro de auditoría de quién accede a qué credencial y cuándo.

En Kualum desplegamos Keeper Security de forma gestionada, con configuración de políticas, onboarding de todos los empleados y auditorías de seguridad continuas — no solo se instala, se mantiene revisado en el tiempo. Si quieres entender qué incluye cada plan y cuánto cuesta, tenemos una guía dedicada: Keeper Security: precios y por qué elegirlo. Y si todavía estás valorando qué gestor de contraseñas encaja mejor con tu empresa, puedes revisar nuestra comparativa completa: mejores gestores de contraseñas para empresas en 2026.


Da el primer paso

👉 Deja de depender de un Excel para algo tan crítico como el acceso a tus sistemas. Descubre Keeper Security gestionado en el catálogo de Kualum Cloud.


Preguntas frecuentes

¿Por qué es peligroso compartir contraseñas por Excel entre empleados?

Porque concentra todas las credenciales en un único archivo sin cifrado real, sin control de quién accede a qué y sin forma sencilla de revocar el acceso cuando alguien deja la empresa. Un solo archivo comprometido puede exponer el acceso a todos los sistemas de la empresa a la vez.

¿Es lo mismo compartir contraseñas por WhatsApp que por Excel?

El riesgo es incluso mayor: los mensajes de WhatsApp quedan dispersos en los dispositivos personales de cada empleado, sin control corporativo, y siguen ahí aunque la contraseña haya cambiado o la persona ya no trabaje en la empresa.

¿Qué dice la normativa sobre guardar contraseñas en un Excel?

Ni el RGPD ni NIS2 prohíben expresamente el Excel, pero ambas normativas exigen medidas técnicas y organizativas "apropiadas" para proteger el acceso a sistemas y datos. Un archivo sin cifrar y sin control de acceso es difícil de justificar como medida apropiada ante una auditoría o después de un incidente.

¿Cuánto tiempo lleva migrar de un Excel de contraseñas a un gestor profesional?

Con un despliegue gestionado, el proceso suele completarse en pocos días: importación de las credenciales existentes, configuración de políticas y onboarding de los empleados, sin interrupción del trabajo diario del equipo.

WhatsApp