Seguridad & Infraestructura

Genera políticas de contraseñas seguras al instante

Genera una política de contraseñas de TI lista para ser aprobada por auditores.

Controls

Generated policy
Acme Ltd — Password Policy
Version 1.0 · Effective 2026-09-20

1. Purpose
This policy defines the minimum requirements for creating, storing and managing authentication credentials at Acme Ltd. It applies to all employees, contractors and third parties with access to company systems.

2. Requirements

1. All user account passwords must be a minimum of 14 characters. Passphrases of four or more unrelated words are encouraged.

2. Multi-factor authentication must be enabled for all accounts that access company systems, and is mandatory for all privileged and administrative accounts.

3. All new and changed passwords must be screened against a recognised breached-credential corpus and rejected if a match is found.

4. Accounts must lock for a minimum of 15 minutes after 10 consecutive failed authentication attempts, and repeated lockouts must raise a security alert.

5. All credentials must be stored in the company-approved password manager. Storing credentials in spreadsheets, documents, browsers or source code is prohibited.

3. Enforcement
These requirements must be enforced technically in the corporate identity provider wherever possible. Non-compliance may result in suspension of access and disciplinary action.

4. Review
This policy is reviewed at least annually by the security owner, and after any material security incident.

IT Password Policy — Ready-to-Adopt Template

A NIST SP 800-63B aligned policy document you can rename, sign and hand to an auditor.

One email, no spam, unsubscribe any time.

Sobre esta herramienta

Selecciona los controles aplicables a tu organización (longitud mínima, MFA, filtro de contraseñas filtradas, umbrales de bloqueo y reglas de rotación) y el generador creará un documento de política numerado listo para tu SGSI (ISMS).

Qué recomiendan las directrices modernas de contraseñas

El estándar NIST 800-63B recomienda frases de contraseña largas, verificación contra bases de datos de contraseñas filtradas y eliminar la rotación periódica obligatoria y las reglas de complejidad, ya que estas incitan a patrones predecibles. La autenticación de doble factor (MFA) es mucho más efectiva que la complejidad de caracteres.

Hacer cumplir la política de forma técnica

Cada cláusula debe corresponder a un control técnico en tu proveedor de identidad. Una política que no se puede aplicar en Entra ID, Okta o Google Workspace representa deuda documental, no seguridad.

Cómo usar Generador de Políticas de Contraseñas

  1. 1

    Abre el Generador de políticas de contraseñas

    Todo se ejecuta en esta página: no requiere instalación ni registro para usar las funciones gratuitas.

  2. 2

    Introduce tus parámetros

    Selecciona o introduce tus valores en el panel superior. La herramienta se actualiza en tiempo real mientras editas.

  3. 3

    Revisa el resultado

    Verifica el documento, cópialo con un clic y ajusta las opciones hasta que se adapte a las necesidades de tu sistema.

  4. 4

    Ve un paso más allá

    Aplica las buenas prácticas de seguridad e infraestructura a continuación para preparar el documento para producción.

Buenas prácticas

  • Sigue el estándar NIST SP 800-63B: la longitud supera a la complejidad y la rotación periódica forzada en cuentas estándar causa más problemas que beneficios.
  • Verifica las nuevas contraseñas contra listas de credenciales filtradas en lugar de imponer reglas estrictas sobre el tipo de caracteres.
  • Exige MFA para todas las cuentas privilegiadas y prioriza métodos resistentes al phishing (passkeys, llaves de seguridad) sobre el SMS.
  • Aplica la política de forma técnica en tu proveedor de identidad: una política de obligado cumplimiento técnico es mejor que un documento que nadie lee.
  • Revisa la política anualmente y tras cada incidente, y registra la fecha de aprobación para los auditores.

Generador de Políticas de Contraseñas — Por qué importa

Las malas configuraciones de seguridad e infraestructura son una de las causas más comunes de incidentes reales, y la mayoría son sencillas de corregir una vez identificadas.

Dejarlas sin resolver provoca auditorías fallidas, acuerdos comerciales bloqueados y una exposición innecesaria a riesgos de seguridad.

Herramientas relacionadas, gratis y de pago

HerramientaTipoCaracterísticas claveEnlace
Have I Been Pwned PasswordsFreeAPI de verificación de contraseñas filtradas (k-anonymity)Visitar
1Password BusinessOfertaPaidAplica políticas y rotación en todo el equipoVisitar
BitwardenOfertaFreemiumGestor de contraseñas open-source con controles de políticasVisitar
NIST SP 800-63BFreeEl estándar que debe citar tu políticaVisitar

Algunos enlaces marcados como Oferta son enlaces de socios. No te cuestan nada extra y ayudan a mantener estas herramientas gratuitas.

Herramientas relacionadas

Preguntas frecuentes