La adopción de las claves de acceso en la web para 2026 es una realidad, pero desigual: los consumidores están adoptándolas más rápido de lo que tardan los sitios web en implementarlas. La Alianza FIDO estimó que en 2026 habrá 5.000 millones de claves de acceso en uso en todo el mundo; sin embargo, los análisis académicos solo han encontrado unos cientos de sitios web confirmados que admiten claves de acceso entre los dominios mejor posicionados. Para ti, la respuesta práctica es sencilla: admite las claves de acceso ahora mismo, mantén la recuperación tan fiable como siempre y no elimines las contraseñas hasta que tus usuarios dispongan de una alternativa segura.
Adopción de Passkeys en la web en 2026: un panorama realista
A primera vista, las cifras parecen impresionantes. El 7 de mayo de 2026, la Alianza FIDO afirmó que se estimaba que había 5.000 millones de claves de acceso en uso en todo el mundo, un hito que refleja la apuesta de Apple, Google, Microsoft, los gestores de contraseñas, los bancos, los comercios y las plataformas de identidad para empresas: todos avanzan en la misma dirección.
Los datos de la encuesta reflejan una situación similar, aunque con algunas salvedades. La encuesta a consumidores de 2026 de la Alianza FIDO, realizada a 11 000 participantes, reveló que el 69% de los consumidores tenía las claves de acceso activadas al menos en algunas de sus cuentas. Tanto China como la India registraron un 88%, el Reino Unido un 77%, Alemania un 70% y Francia un 64%.
El uso es inferior a la adopción, y eso es importante. FIDO ha informado de que el 49% de los consumidores utiliza claves de acceso para acceder a aplicaciones y servicios en línea «siempre que es posible» o «la mayor parte del tiempo». Es una señal clara, pero no equivale a decir que la mitad de los usuarios de Internet haya dejado de usar contraseñas.
Una forma más acertada de interpretar la adopción de las claves de acceso en la web para 2026 es la siguiente: los titulares de las cuentas están cada vez más preparados, los sistemas operativos están preparados, los grandes proveedores de identidad están dando pasos en este sentido y la gran mayoría de los sitios web aún se está poniendo al día. Si tu equipo de producto está esperando a que «todo el mundo» las adopte primero, probablemente estés esperando demasiado.
¿Por qué el número de sitios es menor de lo que se había anunciado?
Una de las visiones más realistas y útiles provino del mundo académico, no marketing. El artículo publicado en arXiv en febrero de 2026 titulado «State of Passkey Authentication in the Wild: A Census of the Top 100K sites» utilizó un rastreador basado en 43 heurísticas en los 100 000 dominios mejor clasificados según Tranco. Una prepublicación relacionada de USENIX Security 2026 informó de que PASSKEYS-RADAR identificó 872 entidades de confianza que admiten claves de acceso.
Una revisión manual redujo esa cifra a 386 sitios web confirmados que admiten passkey, y los investigadores analizaron 208 implementaciones independientes tras eliminar los duplicados. Hablando sin rodeos, si se dividen los 386 sitios confirmados entre 100 000 dominios, se obtiene aproximadamente 0,386%. No es un error tipográfico. Significa que la compatibilidad visible en la web sigue estando muy por detrás de la preparación de la plataforma.
Hay un inconveniente que nadie debería pasar por alto: la detección automatizada pasa por alto algunos flujos, especialmente aquellos sitios que ocultan la configuración de la clave de acceso tras el inicio de sesión, comprobaciones de dispositivos, normas regionales o la antigüedad de la cuenta. La prepublicación de USENIX también indicaba que los análisis automatizados encontraron aproximadamente 125% más partes confiables habilitadas para el uso de claves de acceso que todos los directorios comunitarios juntos, por lo que las listas públicas también son incompletas.
Aun así, la brecha es real. La adopción de las claves de acceso en la web para 2026 no es algo que esté «ya decidido»; se trata de un mercado fragmentado en el que Apple Passwords, Google Password Manager, Microsoft Authenticator, 1Password, Dashlane y los sistemas de identidad empresariales podrían estar listos antes que tu servicio favorito.
¿Están las claves de acceso sustituyendo a las contraseñas?
En primer lugar, están sustituyendo las contraseñas en ámbitos concretos: la identidad de los empleados, las cuentas de consumidores de alto valor, la banca, el comercio electrónico y las grandes plataformas que pueden permitirse gestionar adecuadamente la recuperación de cuentas. No van a sustituir todas las contraseñas de todos los sitios web en 2026.
La encuesta empresarial de FIDO, realizada a 1.400 organizaciones en 2026, reveló que 68% habían implantado, estaban implantando o estaban probando claves de acceso para su uso por parte de los empleados. El desglose por regiones fue de 72% en EE. UU., 64% en Europa y 70% en la región de Asia-Pacífico. Se trata de una adopción, no de una migración universal.
La misma encuesta reveló que el 57% de las organizaciones seguía utilizando métodos basados en contraseñas como principal método de inicio de sesión para sus empleados, mientras que el 30% indicaba que utilizaba métodos basados en claves de acceso como método principal. Esas dos cifras reflejan la tensión existente: la mayoría de las organizaciones están probando las claves de acceso, pero las contraseñas siguen ocupando un lugar central en muchos procesos de inicio de sesión.
Microsoft es el proveedor que está impulsando esta medida de forma más visible. Según Microsoft Learn, Entra ID establecerá las claves de acceso como método de autenticación predeterminado a partir del 1 de septiembre de 2026 para los usuarios que tengan habilitado el SMS o la llamada de voz en los inquilinos de la nube pública. El 1 de febrero de 2027, se retirarán los servicios de SMS y voz proporcionados por Microsoft en esos inquilinos, y los usuarios cuyo único método de autenticación multifactorial (MFA) sea el SMS o la voz tendrán que registrar una clave de acceso antes de poder seguir iniciando sesión.
Esto es importante porque los SMS han sido durante años el eslabón débil por excelencia. Si se analiza el riesgo general relacionado con la identidad, esa misma presión se refleja en los informes sobre La IA acelera los riesgos de ciberseguridad y los atacantes que automatizan los ataques con credenciales a gran escala.
La infraestructura web que hay detrás de una clave de acceso
Una clave de acceso no es una contraseña sofisticada guardada en una aplicación más bonita. El NCSC describe las claves de acceso como credenciales de clave pública resistentes al phishing, y esa expresión realmente da en el clavo. La página web obtiene una clave pública; tu dispositivo o gestor de credenciales guarda la clave privada; el inicio de sesión demuestra la posesión sin enviar un secreto compartido que pueda introducirse en una página falsa.
En la web, la interfaz estándar es WebAuthn. La guía sobre claves de acceso de MDN, modificada por última vez el 2 de abril de 2026, indica que los sitios web utilizan navigator.credentials.create() para el registro de la clave de acceso y navigator.credentials.get() para la autenticación. Google Developers ofrece las mismas directrices básicas: la implementación requiere el registro y la autenticación del lado del servidor, mientras que la API WebAuthn del navegador se encarga del lado del cliente.
El sitio web es la «parte de confianza» (Relying Party) de WebAuthn. Según MDN, la parte de confianza debe generar las opciones de registro y autenticación en el lado del servidor y verificar las respuestas del autenticador también en el lado del servidor. En otras palabras, no se trata de un componente de interfaz de usuario que se pueda incorporar al entorno de producción un viernes por la tarde.
Los equipos que lanzan servicios web y móviles de forma conjunta deberían planificar la experiencia de usuario como un único sistema de identidad, en lugar de dos pantallas de inicio de sesión. Si tu servicio se desarrolla principalmente dentro de aplicaciones, el cambio más amplio que se producirá en 2026 en desarrollo de aplicaciones móviles Esto también afecta a la implantación de las claves de acceso, ya que los usuarios esperan que la misma credencial funcione tanto en el navegador como en iOS, Androide, y de sobremesa.
Sincronizado, vinculado al dispositivo y el problema de la recuperación
Las claves de acceso sincronizadas son la razón por la que cualquier persona puede utilizar esta tecnología. El servicio de asistencia de Apple afirmó el 5 de junio de 2026 que el Llavero de iCloud mantiene las contraseñas y las claves de acceso disponibles y actualizadas en todos los dispositivos Apple autorizados. Apple Developer también indica que las claves de acceso se pueden sincronizar mediante proveedores externos, son compatibles con las cuentas Apple gestionadas en entornos controlados y se pueden importar o exportar de forma segura entre gestores de contraseñas.
Las claves de acceso vinculadas a un dispositivo siguen siendo importantes, sobre todo en entornos regulados o de alto riesgo. Una clave de seguridad de hardware o una credencial vinculada a una plataforma puede reducir el riesgo de apropiación de cuentas, pero también puede suponer un problema de asistencia técnica cuando se pierde un dispositivo, se formatea, se sustituye o se asigna a otro empleado.
Los datos empresariales de FIDO para 2026 muestran que el mercado aún no se ha decantado por un modelo concreto. Entre las organizaciones que utilizan claves de acceso, el 50% utilizaba una combinación de claves vinculadas a dispositivos y sincronizadas, el 22% utilizaba principalmente claves sincronizadas y el 23% utilizaba principalmente claves vinculadas a dispositivos.
| Señal de adopción de 2026 | Cifra reportada | Contexto original |
|---|---|---|
| Número estimado de claves de acceso en todo el mundo | 5 mil millones | Estimación de la Alianza FIDO, 7 de mayo de 2026 |
| Consumidores que tienen las claves de acceso activadas en algunas cuentas | 69% | Encuesta de FIDO, 11 000 encuestados |
| Los consumidores que utilizan claves de acceso siempre que pueden o la mayor parte del tiempo | 49% | Encuesta de FIDO a los consumidores, 2026 |
| Organizaciones que están implantando, probando o ya tienen implantadas las claves de acceso para los trabajadores | 68% | Encuesta de FIDO a empresas, 1.400 organizaciones |
| Organizaciones que utilizan contraseñas como método principal de acceso para sus empleados | 57% | Encuesta empresarial de FIDO, 2026 |
| Sitios web confirmados que utilizan claves de acceso en el análisis de los 100 000 primeros | 386 | Publicación previa a USENIX Security 2026 |
Aquí está el problema: el proceso de recuperación puede reintroducir silenciosamente las claves de acceso débiles que se habían eliminado. FIDO informó de que la recuperación de cuentas y la restauración del acceso suponían un obstáculo para 16% de organizaciones que aún no habían eliminado por completo el uso de contraseñas. Si tu proceso de «clave de acceso perdida» recurre al restablecimiento solo por correo electrónico, a las anulaciones del centro de atención al cliente o a los SMS, los atacantes se centrarán en esos puntos.
Si necesitas ayuda personalizada con la configuración, esta guía te resultará de gran utilidad para Configuración de claves de acceso en dispositivos de Apple, Google y Microsoft. Para las empresas, la tarea más importante consiste en redactar la política de recuperación, los guiones de asistencia técnica, los procedimientos de sustitución de dispositivos y las normas de auditoría antes del lanzamiento.
¿Cómo se añaden claves de acceso a una página web?
Empieza por la decisión sobre el producto, no por la API. La adopción de las claves de acceso en la web en 2026 está lo suficientemente consolidada como para que tu pregunta no sea «¿podemos desarrollarlo?». La pregunta más acertada es dónde encaja: como segundo método de inicio de sesión opcional, como primer factor sin contraseña, como autenticación reforzada o como inicio de sesión obligatorio para los empleados.
- Define la identidad de tu parte de confianza, los orígenes permitidos, las reglas de verificación de usuarios y si admites claves de acceso sincronizadas, credenciales vinculadas a dispositivos o ambas.
- Crea opciones de registro del lado del servidor, llama a
navigator.credentials.create()en el navegador y, a continuación, verificar y almacenar la credencial de clave pública devuelta en el servidor. - Configurar las opciones de autenticación, llamar a
navigator.credentials.get(), y a continuación comprueba la respuesta del autenticador, el desafío, el origen, la presencia del usuario y la verificación del usuario por parte del servidor. - Diseñar el proceso de recuperación de cuentas antes del lanzamiento general, incluyendo dispositivos perdidos, cambios de teléfono, cuentas gestionadas, transferencia mediante un gestor de credenciales e intentos de recuperación sospechosos.
- Realiza pruebas con los navegadores de Apple, Google, Microsoft, Android, iOS y de escritorio, así como con gestores de contraseñas y dispositivos gestionados por la empresa, en lugar de dar por sentado un único escenario ideal.
El artículo previo a la publicación de USENIX reveló que, de las 208 implementaciones de claves de acceso analizadas, 71 sitios web (34%) solicitaban una confirmación adicional antes de registrar una clave de acceso, mientras que 66% permitían el registro inmediato sin confirmación adicional. Prefiero que se solicite confirmación para las cuentas importantes. Es cierto que supone un obstáculo, pero el registro silencioso en una sesión secuestrada es un riesgo que muchos equipos subestiman.
Los resultados de las pruebas de seguridad de ese mismo estudio deberían hacer reflexionar a cualquier responsable de ingeniería. De los 103 sitios web que utilizan claves de acceso y que se sometieron a las pruebas, ninguno superó todas las pruebas de seguridad requeridas, y más de la mitad presentaba vulnerabilidades de gravedad alta o crítica. Las claves de acceso reducen el riesgo de phishing, pero no solucionan por arte de magia una gestión defectuosa de las sesiones, una validación deficiente del origen o unos flujos de recuperación imprudentes.
Si tu equipo ya tiene dificultades para lanzar funciones seguras con rapidez, considera las claves de acceso como un proyecto de seguridad que incluye el diseño del producto, y no como un simple rediseño del proceso de inicio de sesión. El problema general es bien conocido: El desarrollo de software sigue avanzando a pasos agigantados, mientras que la seguridad se esfuerza por seguirle el ritmo.
Qué significan las cifras de 2026 para los compradores y los constructores
En el caso de un producto de consumo, ofrecer claves de acceso en 2026 se ha convertido en una señal de confianza, sobre todo si tu público utiliza iPhones, teléfonos Android, ordenadores con Windows o gestores de contraseñas habituales. Además, reduce los costes de asistencia técnica a largo plazo, pero solo una vez que se hayan resuelto los casos más complicados.
En el ámbito de la identidad empresarial, la presión es aún mayor. El calendario de SMS y llamadas de voz de Microsoft Entra ofrece a los administradores una fecha concreta, no una tendencia imprecisa. Si tu inquilino sigue dependiendo de la autenticación multifactorial (MFA) por teléfono, esta tarea ya no es una planificación opcional, sino un proceso de migración con una fecha límite en 2027.
Los equipos de seguridad también deberían rechazar un contraargumento simplista: «Las claves de acceso están sincronizadas, por lo que no son seguras». Es cierto que las credenciales sincronizadas plantean diferentes supuestos de confianza, pero el NCSC sigue describiendo las claves de acceso como resistentes al phishing, y para muchos usuarios una clave de acceso sincronizada en un gestor de credenciales reforzado es mucho más segura que una contraseña reutilizada combinada con un SMS.
En cuanto a los costes, el cálculo no se centra tanto en el precio de la licencia como en los modos de fallo. Supongamos que un servicio de consumo tiene 2 millones de usuarios activos al mes y que solo 10% adopta las claves de acceso en 2026. Eso supone 200 000 cuentas con menor exposición al phishing clásico de credenciales. Aunque aumenten las incidencias de soporte técnico durante la implantación, el ahorro que supone evitar el secuestro de cuentas puede justificar el esfuerzo para los servicios financieros, los mercados online, las plataformas sanitarias y los productos SaaS.
Aun así, la adopción de las claves de acceso en la web para 2026 esconde una verdad incómoda: los usuarios no pueden adoptar lo que los servicios no ofrecen. El NCSC afirma que la adopción depende de si un servicio las ofrece. Esa frase debería figurar en todas las revisiones de las hojas de ruta sobre seguridad de las cuentas.
Mi opinión: si gestionas un servicio web serio y aún no has empezado, vas con retraso, pero no estás perdido. Ofrece claves de acceso opcionales, implementa el embudo de seguridad, refuerza los procesos de recuperación y evita hacer grandes promesas hasta que tus pruebas de seguridad demuestren que te las has ganado.
Preguntas frecuentes
¿Son las claves de acceso más seguras que las contraseñas?
Sí, para proteger contra el phishing. Las claves de acceso utilizan criptografía de clave pública, por lo que una página web falsa no puede robar un secreto reutilizable de la misma forma que puede robar una contraseña.
¿Funcionarán las claves de acceso si pierdo el móvil?
A menudo, sí, si tus claves de acceso están sincronizadas a través de un gestor de credenciales como iCloud Keychain u otro proveedor y puedes recuperar tu cuenta de confianza. Las claves de acceso vinculadas al dispositivo son diferentes, por lo que los servicios necesitan un proceso de recuperación cuidadosamente diseñado.
¿Las claves de acceso funcionan en la web o solo en las aplicaciones?
Funcionan en la web a través de la API de WebAuthn. Los sitios web registran las claves de acceso con navigator.credentials.create() y autenticar a los usuarios con navigator.credentials.get(), mientras que el código del lado del servidor verifica las respuestas.
¿Es lo suficientemente alta la adopción de las claves de acceso en la web en 2026 como para justificar su implantación?
Sí, en el caso de la mayoría de los servicios en los que la seguridad es fundamental, pero no porque todas las páginas web ya los admitan. Las plataformas de los usuarios están preparadas, la concienciación de los consumidores va en aumento y los plazos establecidos por Microsoft para las empresas hacen que las claves de acceso se conviertan en una vía de autenticación generalizada.


