Una cuenta online rara vez está sola. El correo recupera contraseñas; una tarjeta paga suscripciones; una red social puede usarse para suplantar una identidad; una cuenta de compras conserva direcciones y medios de pago. Por eso, el problema no es tener muchas cuentas: es no saber cuáles existen, cuáles son decisivas y cómo se recuperan.
La solución no consiste en cambiar todas las claves en una tarde ni en perseguir una contraseña imposible de recordar. Consiste en crear un sistema simple: inventario, prioridades, contraseñas distintas y una segunda prueba de acceso cuando el servicio la permita.
La seguridad cotidiana mejora cuando deja de depender de la memoria y pasa a depender de un proceso repetible.
Empezá por distinguir las cuentas que abren otras puertas
No todas las cuentas merecen la misma urgencia. Una cuenta de un foro abandonado no tiene el mismo impacto que el email principal o la aplicación bancaria. Prepará una lista privada, en papel guardado o en un archivo protegido, sin anotar contraseñas. Incluí el servicio, el correo o usuario asociado, el método de recuperación y una marca de prioridad.
- Prioridad 1: correo electrónico principal, banca, tarjetas, billeteras de pago, impuestos, identidad digital y teléfono móvil.
- Prioridad 2: tiendas online, nubes de archivos, redes sociales, mensajería, plataformas de trabajo y cuentas educativas.
- Prioridad 3: aplicaciones de ocio, pruebas gratuitas, comunidades y servicios que ya no usás.
El correo merece un tratamiento especial. La FTC advierte que una cuenta de email comprometida puede dar acceso a enlaces de restablecimiento de otras cuentas. Antes de ordenar lo demás, reforzá ese acceso.
Reducí el inventario antes de sumar medidas
Una cuenta que ya no necesitás es una cuenta que no deberías tener que proteger. Revisá suscripciones, servicios de prueba, perfiles viejos y aplicaciones conectadas a Google, Apple, Microsoft o redes sociales. Si no podés eliminar una cuenta, al menos retirale información de pago, datos personales que ya no sean necesarios y permisos de acceso de terceros.
También conviene revisar sesiones abiertas. Cerrá las que no reconozcas o las de equipos que ya no usás. En los servicios principales, verificá que el teléfono y el correo de recuperación sean tuyos y estén actualizados. Recuperar una cuenta con un número antiguo suele ser más difícil que prevenir el problema.

Usá una contraseña diferente para cada servicio
Reutilizar una contraseña parece práctico hasta que uno de los servicios sufre una filtración. Si esa combinación se prueba en otros sitios, una sola exposición puede abrir varias cuentas. La guía NIST SP 800-63B-4 explica que mantener secretos distintos por servicio limita este tipo de ataques de reutilización.
Para la mayoría de las personas, un gestor de contraseñas es la manera más realista de conseguirlo. Puede generar claves largas y aleatorias, guardarlas y completarlas cuando corresponde. NIST recomienda este enfoque porque reduce la necesidad de inventar y recordar muchas contraseñas diferentes; también recomienda proteger el acceso al gestor con autenticación multifactor si está disponible. Consultá su explicación sobre contraseñas, gestores y métodos de acceso más seguros.
Qué revisar antes de adoptar un gestor
- Elegí una frase maestra larga, exclusiva y que puedas recordar sin anotarla junto al dispositivo.
- Activá MFA para abrir el gestor.
- Confirmá cómo funciona la recuperación: no conviene descubrirla durante una urgencia.
- Guardá los códigos de recuperación en un lugar separado y seguro.
- Probá el acceso desde tu teléfono y desde otro dispositivo propio antes de depender por completo de la herramienta.
Activá MFA primero donde una intrusión tendría mayor impacto
La autenticación multifactor, también llamada MFA o verificación en dos pasos, pide algo adicional a la contraseña: por ejemplo, una confirmación en una aplicación autenticadora, una llave de seguridad o un dato biométrico del dispositivo. No vuelve una cuenta invulnerable, pero agrega una barrera importante cuando alguien obtuvo o adivinó una clave.
Empezá por email, servicios financieros, cuentas de pago, redes sociales, almacenamiento de archivos y cualquier cuenta desde la que pueda restablecerse otra. Si el sitio ofrece opciones, una aplicación autenticadora o una llave de seguridad suele ser preferible a recibir códigos por SMS o correo electrónico. La FTC explica las diferencias y recuerda que MFA debe activarse manualmente en muchos servicios.
Prepará la recuperación sin crear una puerta trasera
La recuperación tiene que ser posible para vos y difícil para otra persona. Revisá preguntas de seguridad: si las respuestas pueden encontrarse en tus redes o registros públicos, no sirven como protección. Tratá esas respuestas como contraseñas únicas y guardalas en el gestor, si el servicio obliga a usarlas.
No compartas códigos temporales ni códigos de recuperación por mensaje, llamada o email. Una empresa legítima no necesita que le dictes el código que recibiste para confirmar una acción. Si recibís un aviso inesperado de inicio de sesión o restablecimiento, entrá al servicio desde su aplicación o escribiendo la dirección conocida en el navegador; no desde el enlace del aviso.
Una rutina mensual de 15 minutos
- Revisá alertas de acceso y dispositivos conectados a tu email principal.
- Confirmá que MFA continúe activa en las cuentas prioritarias.
- Eliminá una cuenta innecesaria o quitá permisos a una aplicación que ya no uses.
- Actualizá una contraseña si recibiste una alerta de filtración o si la reutilizabas.
- Comprobá que tus datos de recuperación sigan vigentes.
Conclusión: protegé primero la capacidad de recuperar
El objetivo no es alcanzar una configuración perfecta ni convertir la seguridad en una tarea diaria. Es evitar que una sola contraseña, un correo desactualizado o un código compartido comprometan todo lo demás. Empezá hoy con tu correo principal, activá MFA, eliminá accesos innecesarios y usá contraseñas únicas para las cuentas críticas. Después repetí el proceso de a poco: una cuenta importante bien resuelta vale más que decenas de cambios apresurados.