Desde el 1 de septiembre de 2026, Microsoft comienza una de las transformaciones más importantes de los últimos años en la seguridad de identidades: las Passkeys pasan a convertirse en el método de autenticación predeterminado en Microsoft Entra ID.

Para las empresas que utilizan Microsoft 365, Azure y servicios integrados con Entra ID, este cambio no debería verse simplemente como una actualización tecnológica. Es una señal clara de hacia dónde está avanzando la ciberseguridad empresarial: menos contraseñas, menos SMS y mecanismos de autenticación resistentes al phishing.

¿Qué cambia desde septiembre de 2026?

Microsoft anunció que, a partir del 1 de septiembre de 2026, comenzará progresivamente a habilitar Passkeys para aquellos usuarios de Microsoft Entra ID que actualmente tengan habilitada la autenticación mediante SMS o llamada telefónica.

Cuando estos usuarios realicen una autenticación multifactor (MFA), Microsoft podrá solicitarles registrar una Passkey.

Pero existe una segunda fecha que las organizaciones deben tener especialmente presente:

1 de febrero de 2027

Microsoft dejará de proporcionar directamente los servicios de entrega de códigos de autenticación mediante SMS y llamadas de voz en Entra ID.

Las organizaciones que, por razones técnicas, regulatorias u operacionales, necesiten continuar utilizando estos métodos deberán contratar y configurar un proveedor de telecomunicaciones compatible a través de Microsoft Security Store.

Para la mayoría de las organizaciones, Microsoft recomienda directamente migrar hacia Passkeys u otros mecanismos de autenticación resistentes al phishing.

¿Qué es una Passkey?

Una Passkey permite autenticar a un usuario sin depender de una contraseña tradicional.

En lugar de utilizar un secreto que el usuario debe recordar, escribir o transmitir, las Passkeys utilizan criptografía de clave pública.

Esto permite que el proceso de autenticación pueda realizarse mediante mecanismos como:

  • biometría del dispositivo;
  • Windows Hello;
  • Microsoft Authenticator;
  • administradores de credenciales compatibles;
  • dispositivos móviles;
  • llaves físicas de seguridad FIDO2.

Microsoft Entra ID admite tanto Passkeys sincronizadas —por ejemplo mediante gestores de credenciales compatibles— como Passkeys vinculadas específicamente a un dispositivo.

La diferencia desde el punto de vista de seguridad es importante: una Passkey está diseñada para ser resistente al phishing.

El problema ya no son solamente las contraseñas

Durante años las organizaciones entendieron que agregar MFA mediante un código SMS era suficiente para proteger una cuenta.

Hoy eso está cambiando.

Los ataques de phishing son cada vez más sofisticados y pueden intentar capturar no solamente la contraseña, sino también códigos temporales de autenticación.

A esto se agregan técnicas como:

SIM Swapping: un atacante consigue tomar control del número telefónico de la víctima.

MFA Bypass: técnicas destinadas a evadir o interceptar determinados mecanismos de segundo factor.

Phishing asistido por Inteligencia Artificial: campañas mucho más convincentes, personalizadas y automatizadas.

Robo de sesión: ataques donde el objetivo puede ser apropiarse de una sesión autenticada en lugar de limitarse a conocer una contraseña.

Microsoft señala que sus equipos de Threat Intelligence han observado campañas de phishing potenciadas mediante IA con tasas de clic de hasta 54%, frente a aproximadamente 12% en campañas tradicionales.

El escenario cambió y, por consecuencia, también debe hacerlo la autenticación.

¿Por qué Microsoft está impulsando Passkeys?

Porque eliminan uno de los principales objetivos de los atacantes: la credencial que puede ser robada mediante phishing.

En un modelo tradicional tenemos:

Usuario + Contraseña + Código SMS

Con Passkeys avanzamos hacia un modelo basado en:

Usuario + Dispositivo/credencial criptográfica + validación local

La clave privada utilizada para autenticarse no necesita ser enviada al servicio que estamos utilizando.

Esto dificulta considerablemente que una página falsa pueda engañar al usuario y reutilizar posteriormente sus credenciales.

¿Qué deberían hacer las empresas ahora?

En LEG Technologies recomendamos no esperar hasta febrero de 2027 para comenzar la transición.

El primer paso debería ser realizar un levantamiento de los métodos de autenticación utilizados actualmente dentro de Microsoft Entra ID.

Es necesario identificar especialmente:

  • usuarios que todavía utilizan SMS;
  • usuarios que utilizan llamadas telefónicas;
  • cuentas administrativas;
  • cuentas con privilegios elevados;
  • cuentas de servicio;
  • usuarios externos;
  • mecanismos MFA actualmente habilitados;
  • aplicaciones que dependen de autenticaciones heredadas;
  • políticas de Acceso Condicional existentes.

Luego puede diseñarse una migración progresiva hacia Passkeys, Microsoft Authenticator, Windows Hello o llaves FIDO2 según el perfil y riesgo de cada usuario.

No todos los usuarios deberían tratarse de la misma manera

Una estrategia adecuada de identidad debe considerar el riesgo.

Una cuenta administrativa con acceso a infraestructura crítica no debería necesariamente tener la misma política de autenticación que una cuenta estándar.

Por ejemplo, una organización podría establecer diferentes niveles:

Usuarios corporativos

Passkeys mediante dispositivos corporativos o Microsoft Authenticator.

Administradores

Passkeys vinculadas a dispositivos o llaves físicas FIDO2.

Cuentas críticas

Autenticación resistente al phishing, dispositivos administrados y políticas estrictas de Acceso Condicional.

Usuarios externos

Políticas específicas según el nivel de información o sistemas a los que tengan acceso.

La identidad se está transformando en uno de los nuevos perímetros de seguridad de las organizaciones.

Passkeys y la nueva realidad de la ciberseguridad

Durante décadas protegimos principalmente redes.

Después protegimos dispositivos.

Hoy debemos proteger especialmente identidades.

Microsoft Entra ID se encuentra en el centro de Microsoft 365 y de miles de aplicaciones empresariales que utilizan identidad federada y Single Sign-On.

Una identidad comprometida puede permitir que un atacante acceda a correo electrónico, SharePoint, OneDrive, Teams, aplicaciones corporativas y eventualmente otros recursos conectados a esa identidad.

Por eso la autenticación ya no puede analizarse solamente como una cuestión de comodidad para el usuario.

Es parte de la estrategia de continuidad operacional y ciberseguridad de la organización.

Fechas que su empresa debe considerar

1 de septiembre de 2026

Microsoft comienza a habilitar Passkeys y promover su registro para usuarios configurados con SMS o llamadas.

18 de septiembre de 2026

Microsoft publicará información sobre proveedores de telecomunicaciones compatibles, condiciones comerciales y precios para organizaciones que quieran mantener SMS o voz.

30 de octubre de 2026

Los administradores podrán comenzar a seleccionar y configurar proveedores compatibles desde Microsoft Security Store.

1 de febrero de 2027

Microsoft dejará de proporcionar directamente SMS y llamadas de voz como mecanismo nativo de autenticación de Entra ID.

Después de esa fecha, Microsoft indica que los usuarios que continúen utilizando SMS o voz para MFA deberán registrar una Passkey antes de poder iniciar sesión, y el proceso de registro será obligatorio.

LEG Technologies puede acompañar esta transición

Como Partner de Microsoft, en LEG Technologies ayudamos a las organizaciones a revisar, implementar y fortalecer su ecosistema Microsoft desde una perspectiva integral de identidad y ciberseguridad.

Podemos apoyar a su organización en:

  • auditoría de Microsoft Entra ID;
  • revisión de usuarios y métodos MFA;
  • implementación de Passkeys;
  • despliegue de Microsoft Authenticator;
  • implementación de llaves FIDO2;
  • configuración de Windows Hello for Business;
  • políticas de Acceso Condicional;
  • protección de cuentas administrativas;
  • revisión de accesos privilegiados;
  • integración SSO de aplicaciones;
  • fortalecimiento de Microsoft 365;
  • Microsoft Defender;
  • monitoreo y respuesta ante incidentes.

La recomendación es sencilla:

no espere a febrero de 2027 para descubrir qué usuarios, aplicaciones o procesos todavía dependen de SMS.

La migración puede realizarse progresivamente, comenzando por administradores y usuarios críticos y extendiéndose posteriormente al resto de la organización.

En LEG Technologies podemos realizar una evaluación del estado actual de Microsoft Entra ID y diseñar un plan de transición hacia autenticación resistente al phishing, procurando realizar el cambio de manera controlada y con el menor impacto posible para los usuarios.