Las mejores llaves de seguridad hardware (YubiKey) para proteger cuentas empresariales
Guía operativa de las mejores llaves de seguridad hardware para cuentas empresariales: comparación entre YubiKey 5, Security Key y FIPS Series, diferencias FIDO2 vs U2F, despliegue empresarial y casos de uso.
Para la mayoría de las empresas, la YubiKey 5 NFC o la YubiKey 5C NFC es la opción más coherente: admite todos los protocolos (FIDO2, U2F, PIV, OpenPGP, OATH-TOTP, Yubico OTP) y cubre tanto las aplicaciones cloud modernas como los sistemas heredados. Para quienes solo necesitan FIDO2/WebAuthn, la Security Key Series es más económica y suficiente. Para entornos regulados (gobierno, defensa, sanidad, finanzas), la YubiKey 5 FIPS Series certificada FIPS 140-3 es la única opción conforme. Independientemente del modelo, la regla operativa es dos llaves por empleado, una primaria y una de respaldo.
Las contraseñas ya no son suficientes. La autenticación de dos factores por SMS es vulnerable al SIM swapping. Las apps de autenticación (TOTP) son mejores, pero siguen siendo vulnerables al phishing en tiempo real: un atacante puede replicar un sitio de inicio de sesión y pedir el código, que el usuario proporcionará convencido de estar en el sitio correcto. Las llaves de seguridad hardware eliminan esta vulnerabilidad por arquitectura: autentican al usuario solo si el dominio solicitante coincide exactamente con el registrado.
Yubico es el fabricante de referencia en esta categoría. Sus llaves se utilizan en más de 160 países y son el estándar de facto para la autenticación resistente al phishing en las empresas. Esta guía analiza las diferentes series de YubiKey, las diferencias entre FIDO2 y U2F, las certificaciones FIPS para entornos regulados y las prácticas de despliegue empresarial.
El panorama regulatorio y de seguridad ha cambiado significativamente entre 2025 y 2026. El NIST publicó la versión final de SP 800-63B-4 en julio de 2025, que define los requisitos técnicos para los tres Authentication Assurance Levels. El W3C publicó WebAuthn Level 3 como Recommendation oficial en agosto de 2026, estabilizando el estándar en el que se basan las passkeys y las llaves hardware. La ENISA reconoció las passkeys como el método más fuerte de MFA resistente al phishing en su guía técnica para NIS2 publicada en junio de 2025. Y la FIDO Alliance publicó una guía para el despliegue de autenticación FIDO en las agencias gubernamentales de EE. UU. en marzo de 2025.
Si estás construyendo una arquitectura de seguridad completa para tu empresa, completa la lectura con nuestra comparación sobre ProtonVPN vs NordVPN para la privacidad y con la guía sobre cómo proteger los datos empresariales en Wi-Fi público.
Nota editorial y de afiliación
Información general. El contenido de este artículo, incluidas las referencias a precios, funciones y certificaciones de los productos mencionados, se publica con fines informativos y educativos. SmartStackHubPro.com no proporciona asesoramiento legal, técnico o de ciberseguridad. Las condiciones de los productos cambian con frecuencia: verifica siempre la información actualizada en los sitios oficiales de los respectivos fabricantes antes de tomar decisiones.
Transparencia de afiliación. Algunos enlaces presentes en este artículo pueden ser enlaces de afiliación. Si compras a través de estos enlaces, SmartStackHubPro puede recibir una comisión sin coste adicional para ti. Esto no influye en la selección editorial, que sigue criterios de utilidad práctica y coherencia con el stack operativo de los profesionales internacionales.
Por qué las contraseñas y las apps TOTP ya no son suficientes
Las violaciones de cuentas empresariales casi nunca ocurren a través de ataques técnicos sofisticados. Ocurren a través de phishing, ingeniería social y reutilización de credenciales. Las llaves de seguridad hardware son el único método de autenticación que resiste estas amenazas por arquitectura, no por configuración.
Las apps TOTP son vulnerables al phishing
Un código TOTP generado por una app es válido durante un breve periodo, pero puede ser interceptado en tiempo real. Un atacante que replica un sitio de inicio de sesión puede pedir el código al usuario y usarlo inmediatamente. La llave hardware no tiene este problema: autentica solo si el dominio solicitante coincide exactamente con el registrado.
Los SMS son inseguros por diseño
El SIM swapping y la intercepción de las redes móviles hacen que los SMS sean inadecuados para la autenticación empresarial. El NIST SP 800-63B-4 clasifica los SMS como «restricted» y recomienda no usarlos para autenticación de alto riesgo. Las llaves hardware son la alternativa designada para AAL3.
Las contraseñas reutilizadas son un riesgo sistémico
Una sola violación en un servicio de consumo puede comprometer el acceso empresarial si se reutiliza la misma contraseña. Las llaves hardware eliminan esta dependencia: incluso si la contraseña se ve comprometida, el acceso requiere la llave física.
Una sola cuenta empresarial comprometida puede costar cientos de miles de euros en datos robados, remediación, daños reputacionales y posibles multas regulatorias. El incidente de MGM Resorts de 2023 tuvo un impacto estimado de 100 millones de dólares. El coste de dotar a un equipo de 100 personas con dos YubiKey cada una es de unos pocos miles de euros. El ROI de la seguridad hardware es uno de los más altos en la TI empresarial.
FIDO2, U2F y WebAuthn: qué significan y cuál usar
Cuando se habla de llaves de seguridad hardware, los términos FIDO2, U2F, WebAuthn y CTAP se usan a menudo de forma intercambiable. No lo son. Comprender la diferencia es esencial para elegir el modelo correcto y configurar adecuadamente el despliegue.
U2F: el predecesor
U2F (Universal 2nd Factor) es el estándar anterior, diseñado solo para autenticación de dos factores. Añade un segundo factor a un inicio de sesión con nombre de usuario y contraseña: el usuario proporciona las credenciales y luego toca la llave para confirmar. U2F no admite autenticación sin contraseña: la contraseña sigue siendo necesaria. U2F todavía se admite por retrocompatibilidad, pero se considera superado.
Nota importante: en los dispositivos YubiKey 5 FIPS Series con firmware 5.7.x y certificación FIPS 140-3, U2F está deshabilitado. Se utiliza exclusivamente FIDO2. Este es un cambio introducido con FIPS 140-3: la función U2F ya no está disponible en estos dispositivos.
FIDO2 y WebAuthn: el estándar actual
FIDO2 es el estándar actual y admite tanto la autenticación de dos factores como la autenticación sin contraseña. WebAuthn es la especificación del W3C que define la interfaz entre el navegador y el autenticador (la llave). CTAP es el protocolo que define la comunicación entre el navegador y la llave. WebAuthn Level 3 se convirtió en una W3C Recommendation oficial el 25 de agosto de 2026, estabilizando definitivamente el estándar.
Con FIDO2, la llave puede sustituir completamente la contraseña. El usuario toca la llave y se autentica, sin escribir nada. FIDO2 también admite las credenciales residentes (llamadas también passkey device-bound), que permiten el inicio de sesión sin ni siquiera introducir el nombre de usuario: la llave recuerda las credenciales asociadas al sitio. Según la guía de la FIDO Alliance para el despliegue gubernamental de EE. UU., las passkey device-bound pueden satisfacer tanto AAL3 como AAL2, mientras que las passkey sincronizadas están limitadas a AAL2.
¿Cuántas credenciales residentes puede contener una YubiKey?
El número de credenciales residentes (passkey) que una YubiKey puede contener depende del firmware y del modelo. Las YubiKey 5 Series con firmware 5.7.x y posteriores admiten hasta 100 passkey device-bound, un aumento significativo respecto a las 25 de los firmwares anteriores. Este número es relevante para el despliegue empresarial: si cada empleado debe registrar la llave en decenas de servicios empresariales, la capacidad debe ser suficiente.
YubiKey 5 Series, Security Key Series, FIPS Series y Bio Series
Yubico produce cuatro familias principales de llaves. La elección depende del nivel de seguridad requerido, de los protocolos necesarios y de los entornos regulados en los que opera la empresa.
| Serie | Protocolos admitidos | Certificaciones | Ideal para |
|---|---|---|---|
| YubiKey 5 Series | FIDO2, U2F, PIV, OpenPGP, OATH-TOTP/HOTP, Yubico OTP, contraseñas estáticas | FIDO L1/L2, IP68 | La mayoría de las empresas: cobertura completa cloud + heredado |
| Security Key Series | FIDO2, U2F | FIDO L1/L2 | Empresas que usan solo servicios cloud modernos (Google, Microsoft 365, Okta) |
| YubiKey 5 FIPS Series | FIDO2, PIV, OpenPGP, OATH (U2F deshabilitado en 140-3) | FIPS 140-3 Level 2, Physical Security Level 3 | Gobierno, defensa, sanidad, finanzas, entornos regulados |
| YubiKey Bio Series | FIDO2 | FIDO L1/L2 | Empresas que quieren autenticación biométrica en FIDO2 |
YubiKey 5 Series: la navaja suiza
La YubiKey 5 Series es la opción más versátil: admite todos los protocolos, incluidos PIV (tarjeta inteligente), OpenPGP, OATH-TOTP, Yubico OTP y contraseñas estáticas. Esto la hace adecuada tanto para la autenticación cloud moderna (FIDO2) como para sistemas heredados que requieren tarjeta inteligente u OTP.
Modelos principales: YubiKey 5 NFC (USB-A + NFC), YubiKey 5C NFC (USB-C + NFC), YubiKey 5 Nano (USB-A, formato ultracompacto), YubiKey 5C Nano (USB-C, formato ultracompacto), YubiKey 5Ci (USB-C + Lightning para iPhone/iPad).
Precios indicativos 2026: desde unos 58 $ para la YubiKey 5C NFC hasta unos 85 $ para la YubiKey 5Ci.
Security Key Series: lo esencial a coste contenido
La Security Key Series solo admite FIDO2 y U2F. No tiene PIV, OpenPGP, OATH-TOTP ni Yubico OTP. Es suficiente para la mayoría de las cuentas cloud (Google Workspace, Microsoft 365, Okta, GitHub, AWS), pero no cubre sistemas heredados que requieren tarjeta inteligente u OTP hardware.
Cuándo elegirla: si tu empresa usa exclusivamente servicios cloud modernos con soporte FIDO2, la Security Key Series es más económica y más que suficiente. Si necesitas cubrir VPN heredadas, firma digital o SSH con OpenPGP, necesitas la YubiKey 5 Series.
YubiKey Bio Series: autenticación biométrica en FIDO2
La YubiKey Bio Series añade un lector de huellas dactilares a la llave. La autenticación se realiza con la huella digital, con la posibilidad de usar un PIN como respaldo. Está certificada FIDO2 y admite servicios como Bitwarden, Okta, Google y Microsoft.
Cuándo elegirla: si tu empresa quiere una experiencia sin contraseña con verificación biométrica y no necesita los protocolos heredados (PIV, OpenPGP, OATH). La YubiKey Bio es compatible con la mayoría de los servicios FIDO2 modernos.
YubiKey 5 NFC o 5C NFC para la mayoría de las empresas
Cobertura completa de todos los protocolos, certificaciones FIDO L2 e IP68, disponible en USB-A y USB-C.
FIPS 140-3: qué significa y cuándo es necesario
FIPS 140-3 es el estándar actual del gobierno de Estados Unidos para módulos criptográficos, alineado con el estándar internacional ISO/IEC 19790:2012. Sustituye a FIPS 140-2, obsoleto desde mayo de 2026. Para las empresas que operan en sectores regulados o que prestan servicios a entidades gubernamentales, la certificación FIPS es a menudo un requisito contractual.
YubiKey 5 FIPS Series: qué ofrece
La YubiKey 5 FIPS Series está certificada FIPS 140-3 Overall Level 2 con Physical Security Level 3 (Certificate #5291). Es el único autenticador autorizado por el gobierno de EE. UU. para contener tanto credenciales DoD PKI como passkeys FIDO2 en el mismo dispositivo.
Características principales del firmware 5.7.4:
- Compatibilidad con claves RSA-3072 y RSA-4096, además de Ed25519 y X25519
- PIN FIDO2, PIV y OpenPGP con mínimo de 8 caracteres, complejidad activada por defecto
- U2F deshabilitado: solo FIDO2 está disponible
- Atestación empresarial: los IdP pueden leer el número de serie de la llave durante el registro FIDO2
- Compatibilidad con 100 passkey device-bound (up from 25)
- SCP11: canal seguro basado en criptografía asimétrica
- NFC deshabilitado en tránsito para prevenir manipulaciones antes del despliegue
Quién necesita FIPS 140-3
La certificación FIPS 140-3 es necesaria para:
- Agencias federales de EE. UU. y contratistas de defensa. El NIST fijó el 21 de septiembre de 2026 como fecha límite para los nuevos sistemas gubernamentales que deben usar módulos criptográficos validados FIPS 140-3.
- Empresas en sectores regulados (sanidad con HIPAA, finanzas con PCI-DSS, energía con NERC CIP)
- Organizaciones que deben cumplir NIST SP 800-63B AAL3: AAL3 exige un token hardware-based resistente a la suplantación del verificador
- Organizaciones que gestionan datos gubernamentales clasificados
Qué cambia con FIPS 140-3 respecto a FIPS 140-2
La diferencia más significativa es que FIPS 140-3 introduce la aplicación hardware: los requisitos FIPS son aplicados directamente por la YubiKey, no solo por el software. El dispositivo rechaza crear credenciales hasta que está configurado correctamente y está en FIPS Approved Mode. Una vez inicializado en modo FIPS, el dispositivo no puede ser retirado de ese modo sin borrar todas las funciones.
Nota importante para el procurement: FIPS 140-2 está obsoleto. Los auditores recomiendan no desplegar nuevas instalaciones con dispositivos certificados FIPS 140-2. Los dispositivos FIPS 140-2 existentes pueden seguir usándose, pero los nuevos despliegues deben tener una certificación válida no expirada.
Si tu empresa necesita FIPS, verifica que las llaves adquiridas estén certificadas FIPS 140-3, no FIPS 140-2. Yubico obtuvo la validación FIPS 140-3 para la YubiKey 5 FIPS Series en mayo de 2026 (Certificate #5291). Si tienes stock de llaves FIPS 140-2, planifica la sustitución para los nuevos despliegues y para auditorías futuras.
Cómo distribuir las llaves de seguridad en una empresa
La elección del modelo es solo el primer paso. El éxito de un despliegue de llaves hardware depende de cómo se gestionan el enrollment, el respaldo, la recuperación y el ciclo de vida. Yubico recomienda registrar al menos dos llaves por empleado.
Regla de las dos llaves
Para cada empleado, registrar dos llaves: una primaria (que el empleado lleva consigo) y una de respaldo (guardada en un lugar seguro). Si la llave primaria se pierde o se daña, el empleado puede usar la llave de respaldo sin tener que pasar por un proceso de recuperación que involucra al soporte de TI.
Por qué es esencial: el proceso de recuperación de la cuenta es un punto crítico de seguridad. Si un atacante consigue manipular el soporte de TI o el proceso de reset, puede obtener acceso incluso sin la llave física. Tener una llave de respaldo registrada elimina la necesidad de recurrir a la recuperación en la mayoría de los casos.
Enrollment empresarial con atestación
El firmware 5.7.x introduce la Enterprise Attestation: durante el registro FIDO2, el Identity Provider puede leer el número de serie de la llave y otros identificadores únicos. Esto permite:
- Verificar que la llave fue emitida por la empresa y no es una llave personal
- Asociar la llave a un inventario empresarial
- Bloquear el registro de llaves no autorizadas
- Simplificar el seguimiento de activos para grandes flotas de dispositivos
Gestión del ciclo de vida
Las llaves hardware son activos físicos que requieren gestión del ciclo de vida: emisión, distribución, sustitución, revocación. Para despliegues a gran escala, esto significa integrar la gestión de las llaves en el workflow de onboarding (joiner-mover-leaver) y mantener un inventario actualizado.
Costes a escala: para una empresa de 10.000 empleados, dotar a cada persona de dos llaves (primaria + respaldo) implica una inversión en hardware entre 400.000 y 2,2 millones de dólares, según el modelo elegido. Es por esto que muchas empresas adoptan un despliegue selectivo: llaves hardware para funciones privilegiadas (admin, executive, funciones reguladas) y passkey sincronizadas u otros métodos para el resto de la plantilla.
Qué YubiKey para qué tipo de empresa
No es una clasificación. Es una matriz para orientarte según tu contexto específico.
| Perfil empresarial | Modelo recomendado | Por qué |
|---|---|---|
| Startup / PYME con servicios cloud | Security Key C NFC | Solo FIDO2 necesario, coste contenido |
| PYME con VPN heredada y tarjeta inteligente | YubiKey 5 NFC o 5C NFC | Admite PIV, OpenPGP y OTP además de FIDO2 |
| Empresa con iPhone/iPad corporativos | YubiKey 5Ci | Único modelo con conector Lightning |
| Portátiles modernos con USB-C | YubiKey 5C NFC o 5C Nano | Conector USB-C, NFC para smartphones |
| Despliegue empresarial a gran escala | YubiKey 5 NFC (USB-A) | Máxima compatibilidad con adaptadores |
| Gobierno, defensa, sectores regulados | YubiKey 5 FIPS Series | Certificación FIPS 140-3, DoD PKI + FIDO2 |
| Empresa con enfoque biométrico | YubiKey Bio Series | Lector de huellas, FIDO2, sin contraseña |
La Security Key es para quienes usan solo cloud moderno. La YubiKey 5 es para quienes necesitan cobertura completa. La FIPS Series es para quienes operan en entornos regulados. La Bio es para quienes quieren biométrico. La pregunta correcta es: ¿qué protocolos necesito realmente y qué certificación debo cumplir?
Los 5 errores más costosos en el despliegue de llaves hardware
Estos errores no son desastrosos individualmente. Se vuelven relevantes cuando se repiten y comprometen la adopción o la seguridad.
Yubico recomienda dos llaves por empleado: una primaria y una de respaldo. Sin respaldo, la pérdida de la llave primaria obliga al empleado a pasar por el proceso de recuperación, que es un punto crítico de seguridad y una carga para el soporte. La llave de respaldo debe registrarse durante el onboarding y guardarse en un lugar seguro.
El firmware 5.7.x admite Enterprise Attestation: durante el registro FIDO2, el IdP puede leer el número de serie de la llave. Sin esta configuración, no puedes verificar que la llave registrada sea la emitida por la empresa. Un empleado podría registrar una llave personal, que la empresa no puede inventariar ni revocar.
Si tu política permite SMS, OTP por email o push notification como métodos de fallback, un atacante puede forzar el downgrade y explotar el método más débil. La autenticación es tan fuerte como su eslabón más débil. La recomendación es eliminar los fallback débiles y hacer del recorrido hardware el único recorrido posible para las funciones privilegiadas.
FIPS 140-2 está obsoleto desde mayo de 2026. Los auditores recomiendan no desplegar nuevas instalaciones con dispositivos FIPS 140-2. Si necesitas FIPS, verifica que las llaves adquiridas estén certificadas FIPS 140-3 (Certificate #5291 para la YubiKey 5 FIPS Series).
La elección entre USB-A, USB-C y Lightning depende de los dispositivos de la empresa. Si los portátiles tienen USB-C, la versión USB-C es más coherente. Si hay iPhone o iPad corporativos, se necesita una llave con Lightning (solo YubiKey 5Ci). Verifica siempre la compatibilidad antes de pedir en grandes cantidades.
Un despliegue de llaves hardware no es solo una compra: es un proyecto operativo que requiere enrollment, respaldo, ciclo de vida, soporte y recuperación. Las empresas que fracasan no lo hacen por la elección técnica, sino por la falta de un plan operativo. Empieza con un piloto, mide la carga, luego expande.
La hoja de ruta SmartStackHubPro para adoptar llaves hardware
Una secuencia práctica para elegir y distribuir las llaves sin pruebas no concluyentes.
¿Qué aplicaciones empresariales deben protegerse? ¿Necesitas FIDO2, PIV, OpenPGP, OATH? ¿Operas en un sector regulado que requiere FIPS? Las respuestas determinan la serie de YubiKey a elegir.
¿Los portátiles tienen USB-A o USB-C? ¿Hay iPhone o iPad corporativos (Lightning)? ¿Los smartphones admiten NFC? La elección del conector debe ser coherente con los dispositivos en uso.
Security Key para cloud-only, YubiKey 5 para cobertura completa, FIPS Series para entornos regulados, Bio para biométrico. No existe un modelo único para todas las empresas.
Para cada empleado: una llave primaria y una de respaldo. La llave de respaldo debe registrarse durante el onboarding y guardarse en un lugar seguro. El enrollment debe configurarse con Enterprise Attestation para el inventario.
Elige un grupo reducido (TI, funciones privilegiadas) y prueba el despliegue durante 2-3 semanas. Mide la tasa de adopción, la carga en el soporte, los problemas de UX. Luego expande por oleadas.
¿Cuántos empleados usan la llave regularmente? ¿Cuántos necesitan soporte? ¿La tasa de abandono es aceptable? Si la adopción es baja, el problema es la forma en que se introdujo, no la tecnología.
Un despliegue exitoso requiere planificación del enrollment, gestión del ciclo de vida, soporte para la recuperación y medición de la adopción. La elección técnica es solo el primer paso. El tiempo dedicado a planificar el despliegue es el más valioso.
Continúa tu recorrido en SmartStackHubPro
Las llaves hardware son una pieza de la arquitectura de seguridad para las empresas distribuidas. Estos contenidos completan el cuadro.
Fuentes y referencias oficiales
Los datos técnicos y las referencias regulatorias citados en este artículo se basan en fuentes institucionales, institutos de investigación y documentación oficial del fabricante. Verifica siempre las condiciones actualizadas en los sitios oficiales antes de tomar decisiones.
Mostrar las fuentes oficiales
Preguntas frecuentes sobre llaves de seguridad hardware
Las respuestas sintetizan el marco del artículo. Las condiciones de los productos pueden cambiar.
¿Qué es una llave de seguridad hardware y por qué es más segura que una app de autenticación?
Una llave de seguridad hardware es un dispositivo físico que protege el acceso a las cuentas utilizando criptografía de clave pública. A diferencia de las apps de autenticación (TOTP), que generan códigos que pueden ser interceptados por un sitio de phishing, la llave hardware es resistente al phishing por arquitectura: autentica al usuario solo si el dominio solicitante coincide exactamente con el registrado. Un atacante que replica un sitio de inicio de sesión no puede usar la llave para autenticarse, porque la llave verifica el origen de la solicitud. Las apps TOTP no tienen esta protección.
YubiKey 5 Series o Security Key Series: ¿cuál elegir para una empresa?
La elección depende del nivel de seguridad y del tipo de aplicaciones empresariales. La Security Key Series solo admite FIDO2/WebAuthn y U2F: es suficiente para la mayoría de las cuentas cloud (Google Workspace, Microsoft 365, Okta, GitHub). La YubiKey 5 Series también admite PIV (tarjeta inteligente), OpenPGP, OATH-TOTP, Yubico OTP y contraseñas estáticas: es necesaria si la empresa utiliza VPN heredadas con tarjeta inteligente, firma digital, SSH con OpenPGP, o entornos que requieren autenticación con tarjeta inteligente. Para una empresa que quiere una solución completa y duradera, la YubiKey 5 Series es la opción más coherente.
¿Cuál es la diferencia entre FIDO2 y U2F?
U2F es el estándar anterior, diseñado solo para autenticación de dos factores: añade un segundo factor a un inicio de sesión con nombre de usuario y contraseña. FIDO2 es el estándar actual y admite tanto la autenticación de dos factores como la autenticación sin contraseña: con FIDO2, la llave puede sustituir completamente la contraseña. FIDO2 también admite credenciales residentes (passkey device-bound), que permiten el inicio de sesión sin nombre de usuario. U2F sigue siendo compatible por retrocompatibilidad, pero FIDO2 es el estándar a preferir para nuevos despliegues. Nota: en dispositivos FIPS 140-3, U2F está deshabilitado y solo se utiliza FIDO2.
¿Qué significa FIPS 140-3 y cuándo es necesario?
FIPS 140-3 es el estándar actual del gobierno de Estados Unidos para módulos criptográficos, alineado con el estándar internacional ISO/IEC 19790:2012. Sustituye a FIPS 140-2, obsoleto desde mayo de 2026. La YubiKey 5 FIPS Series está certificada FIPS 140-3 Overall Level 2 con Physical Security Level 3, y es el único autenticador autorizado por el gobierno de EE. UU. para contener tanto credenciales DoD PKI como passkeys FIDO2 en el mismo dispositivo. Es necesaria para: agencias federales, contratistas de defensa, empresas en sectores regulados (sanidad, finanzas), organizaciones que deben cumplir NIST SP 800-63B AAL3.
¿Cuántas llaves de seguridad se necesitan por empleado?
Yubico recomienda registrar al menos dos llaves por empleado: una primaria y una de respaldo. Si la llave primaria se pierde o se daña, el empleado puede usar la llave de respaldo sin tener que pasar por un proceso de recuperación que requiere la intervención del soporte de TI. La llave de respaldo debe guardarse en un lugar seguro y separado de la llave primaria. Para el despliegue empresarial, la práctica estándar es el dual-key enrollment durante el onboarding.
¿Funciona la YubiKey con iPhone y Android?
Sí, pero con diferencias. En iPhone, la conexión NFC funciona de forma nativa desde el iPhone 7 con iOS 13. Para la conexión física, los iPhone usan Lightning: la YubiKey 5Ci es el único modelo con conector Lightning. En iPad, Lightning es el único tipo de conexión física soportada; NFC no está disponible en los modelos actuales. En Android, la conexión NFC funciona si el dispositivo tiene un lector NFC. Para la conexión física por USB-C, se necesita un modelo con conector USB-C. Algunos dispositivos Android requieren la activación de USB On-The-Go (OTG) en los ajustes.
¿Qué pasa si pierdo la llave de seguridad?
Si has registrado una llave de respaldo, puedes usarla para acceder y registrar una nueva llave primaria. Si has perdido la única llave registrada, debes pasar por el proceso de recuperación de la cuenta del proveedor de identidad (IdP). La mayoría de los IdP empresariales (Okta, Microsoft Entra ID, Google Workspace) ofrecen un proceso de recuperación que requiere verificación de identidad mediante otros métodos. El proceso de recuperación es un punto crítico de seguridad: debe configurarse con controles estrictos para evitar que un atacante pueda explotarlo. La recomendación operativa es tener siempre una llave de respaldo registrada y guardada en un lugar seguro.
YubiKey 5 NFC o YubiKey 5C NFC: ¿cuál elegir?
La diferencia principal es el conector: la YubiKey 5 NFC tiene conector USB-A, la YubiKey 5C NFC tiene conector USB-C. La elección depende de los dispositivos en uso en la empresa. Si los portátiles tienen puertos USB-C (la mayoría de los portátiles modernos), la versión 5C NFC es la opción más coherente. Si todavía hay portátiles con USB-A o se quiere máxima compatibilidad con adaptadores, la versión 5 NFC es más universal. Ambas admiten NFC para uso en smartphones. La YubiKey 5Ci es la única con conector Lightning para iPhone y iPad.
La mejor llave hardware es la que el equipo usa de verdad, dos veces.
Después de comparar modelos, protocolos y certificaciones, la respuesta no es «una es mejor que las otras». La pregunta correcta es: ¿cuál es mi perfil de riesgo, qué protocolos necesito y tengo un plan para el despliegue?
Para la mayoría de las empresas, la YubiKey 5 NFC o YubiKey 5C NFC es la opción más coherente: cubre todos los protocolos, está certificada FIDO L2 e IP68, y funciona con cualquier servicio moderno y heredado. Para empresas con solo servicios cloud, la Security Key Series es más económica y suficiente. Para entornos regulados (gobierno, defensa, sanidad, finanzas), la YubiKey 5 FIPS Series certificada FIPS 140-3 es la única opción conforme.
La verdad operativa es que la seguridad hardware no es un producto, es un proceso. El éxito no depende solo de la elección de la llave, sino de cómo se gestionan el enrollment, el respaldo, el ciclo de vida y el soporte. La regla de las dos llaves por empleado es la intervención única que reduce más significativamente el riesgo operativo: elimina la necesidad de procesos de recuperación costosos y vulnerables.
Antes de elegir, por tanto, no te preguntes solo «qué llave compro». Pregúntate: ¿tengo un plan para el despliegue, he configurado la atestación, he eliminado los fallback débiles, y he previsto el respaldo para cada empleado? La respuesta determina el éxito del proyecto.