El diagnóstico de las firmas del sector es que buena parte de los ataques prospera por errores evitables de los propios usuarios: hacer clic en enlaces sospechosos sin verificar su procedencia, responder mensajes o llamadas de desconocidos o descargar archivos sin comprobar su seguridad. En ese engranaje, la contraseña es la primera barrera de protección, pero se convierte en el punto más débil cuando es demasiado simple, predecible o se basa en patrones fáciles de identificar, como fechas de nacimiento, nombres propios o secuencias numéricas básicas.
El patrón se repite pese a las campañas de sensibilización. Según el listado de NordPass, la clave más frecuente sigue siendo "123456", seguida de "admin", una combinación común en distintas plataformas y dispositivos que no ofrece protección adecuada. La firma sostiene que esta tendencia se mantiene año tras año porque muchos usuarios priorizan la comodidad sobre la seguridad al elegir sus claves.
Qué hace fuerte a una contraseña
Expertos de Kaspersky señalaron que una clave resistente debe cumplir tres condiciones: ser larga, difícil de adivinar y exclusiva para cada cuenta. La recomendación técnica apunta a un mínimo de entre 10 y 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos, para dificultar tanto los ataques automatizados como los intentos de adivinación basados en datos personales.
Como alternativa, los especialistas promueven las llamadas frases de contraseña, construidas con varias palabras sin relación aparente entre sí o dispuestas en un orden inusual. El método busca equilibrar dos necesidades que suelen entrar en conflicto: la facilidad para que el usuario recuerde la clave y la complejidad para que un atacante no logre descifrarla. Otra opción son las combinaciones aleatorias de caracteres, sin patrones reconocibles, que pueden recordarse mediante asociaciones personales.
Uno de los errores más señalados es la reutilización de una misma contraseña en distintos servicios. Cuando una cuenta resulta comprometida —por ejemplo, tras una filtración de datos—, los delincuentes suelen probar esas mismas credenciales en bancos, correos electrónicos y redes sociales, en lo que se conoce como ataque de relleno de credenciales. Por eso los especialistas insisten en no repetir claves entre plataformas.
El marco legal y las autoridades en Colombia
El ordenamiento colombiano contempla herramientas frente a estos delitos. La Ley 1273 de 2009 tipificó los delitos informáticos, entre ellos el acceso abusivo a sistemas informáticos y la violación de datos personales. A ella se suma la Ley 1581 de 2012, que regula la protección de datos personales y fija obligaciones para las entidades que manejan información sensible de los ciudadanos.
La Superintendencia de Industria y Comercio, autoridad de protección de datos en el país, es la encargada de vigilar el cumplimiento de esa normativa y puede sancionar a las empresas por fallas en la seguridad de la información de sus usuarios. La verificación en dos pasos figura entre los mecanismos de autenticación reforzada que las plataformas y entidades financieras han venido incorporando.
El uso masivo de canales digitales en Colombia, impulsado por la banca móvil y los pagos electrónicos, ha ampliado la superficie de exposición de los usuarios. A mayor cantidad de cuentas y aplicaciones que requieren autenticación, mayor es también la tentación de recurrir a contraseñas repetidas o simples por pura comodidad, precisamente el comportamiento que las firmas de ciberseguridad piden erradicar.
Frente a este panorama, los especialistas coinciden en que la responsabilidad es compartida: las plataformas deben ofrecer mecanismos de autenticación más seguros y accesibles, mientras que a cada usuario corresponde adoptar prácticas básicas como cambiar las claves de forma periódica, evitar datos personales obvios en su composición y activar la verificación en dos pasos cuando esté disponible.
En el corto plazo, las recomendaciones dirigidas a la ciudadanía tienden a intensificarse ante fechas de alto tráfico digital, como comienzos de mes o temporadas de compras masivas, cuando suelen aumentar los intentos de fraude en línea. La revisión y sustitución de contraseñas débiles es, según los expertos, la medida individual más inmediata para reducir el riesgo.
