Artico Consultores – Protección de Datos

25 años protegiendo empresas en Aragón y toda España · 976 45 85 86 · contacto@portalartico.es
contraseñas seguras 2026

«Admin» sigue siendo la contraseña más usada en España

Artico Consultores · 7 de mayo de 2026 · Día Mundial de la Contraseña
Hoy celebramos el Día Mundial de la Contraseña.
La contraseña más usada en España sigue siendo "admin".

Llevamos celebrando este día desde 2013. Trece años de campañas, artículos, infografías y recordatorios. Y la contraseña más usada en España en 2025 es "admin". Si esto fuera una película, diríamos que tiene un tercer acto muy flojo. Pero no es una película — es la realidad de la seguridad digital de millones de personas y miles de empresas. Y tiene consecuencias muy concretas.

Existe una tradición que se repite cada primer jueves de mayo desde hace más de una década. Expertos en ciberseguridad publican listas de contraseñas terribles. Medios de comunicación las reproducen con cierta incredulidad. Las empresas de tecnología aprovechan para recordar que existen mejores alternativas. Y el resto del año, nada cambia.

No lo decimos para desanimar. Lo decimos porque entender por qué no cambia es el primer paso para hacer algo diferente. La seguridad digital no falla por falta de información — falla porque la información no se traduce en comportamiento. Y eso, resulta, tiene solución.

70%
De las filtraciones de datos tiene su origen en contraseñas débiles o reutilizadas1
180MM
Contraseñas por segundo que puede probar una GPU moderna. "admin123" cae en décimas de segundo2
54%
De las contraseñas filtradas en 2025 ya habían aparecido en filtraciones anteriores. Nadie las cambió3

1. El ranking de la vergüenza —
España, 2025

Cada año, las empresas NordPass y NordStellar analizan decenas de millones de credenciales filtradas en 44 países — incluyendo datos de la dark web — para identificar las contraseñas más usadas del mundo. El resultado, año tras año, es que la humanidad no aprende. Pero hay matices que merecen atención.

Contraseñas más usadas en España — 2025
Fuente: NordPass · NordStellar · Análisis de credenciales filtradas
1
admin
Menos de 1 segundo
351.336 usuarios en España. Idéntica en México, China, Francia, Italia y Emiratos.
2
123456
Menos de 1 segundo
La más usada del mundo. Líder indiscutible desde hace más de diez años.
3
12345678
Menos de 1 segundo
La versión "mejorada" de la segunda. El esfuerzo se nota.
4
password
Menos de 1 segundo
La contraseña que significa "contraseña". Creatividad al límite.
5
qwerty
Menos de 1 segundo
Las seis primeras letras del teclado. A veces también qwerty123, para los más imaginativos.
Pass@123
2 segundos
Cumple todos los requisitos de complejidad. También figura en todas las listas de contraseñas comprometidas.

El dato de "Pass@123" merece una pausa. Cumple perfectamente con los requisitos de complejidad que muchos sistemas exigen: mayúscula, símbolo, número, más de ocho caracteres. Y está en todas las listas de contraseñas comprometidas del mundo porque millones de personas han llegado a la misma solución "inteligente" para cumplir los requisitos del formulario. Cuando todo el mundo piensa igual, la contraseña se convierte en predecible por el simple hecho de ser predeciblemente ingeniosa.

Caso real verificado · Louvre · París

La contraseña del sistema de seguridad del museo más visitado del mundo era "Louvre"

No es un ejemplo hipotético. El Louvre de París fue víctima de una intrusión que facilitó el robo de joyas valoradas en más de 100 millones de dólares. La contraseña que protegía el sistema de seguridad era simplemente el nombre del propio museo. Es el equivalente digital de esconder la llave bajo el felpudo — excepto que el felpudo pone "bienvenido" en letras de cinco metros.

Si el Louvre puede cometer este error, cualquier empresa puede. Y muchas lo cometen.

2. Por qué seguimos fallando —
no es ignorancia, es psicología

El dato más incómodo del informe anual de NordPass no es qué contraseñas usan las personas. Es quiénes las usan. Los hábitos a la hora de elegir credenciales son casi idénticos en todas las franjas de edad. La Generación Z, que creció con internet, usa contraseñas igual de débiles que sus padres. Los universitarios, los directivos, los técnicos de IT — todos. No es un problema de conocimiento. Es un problema de fricción.

La razón por la que "123456" sigue siendo la contraseña más usada del mundo no es que nadie sepa que es mala. Todo el mundo sabe que es mala. La razón es que funciona — entra al servicio, hace lo que hace y no molesta. Una contraseña segura, en cambio, hay que memorizarla, escribirla correctamente con el móvil en la mano, recuperarla cuando se olvida y cambiarla cuando el sistema lo exige cada 90 días para un servicio al que se accede una vez al año.

El problema no es la contraseña — es el sistema: el NIST americano lleva dos años recomendando algo que parece contraintuitivo: que las organizaciones dejen de obligar a cambiar contraseñas periódicamente. El motivo es que los cambios forzados no generan contraseñas más seguras — generan "Contraseña1" que pasa a ser "Contraseña2" que pasa a ser "Contraseña3". El cambio periódico sin cultura real de seguridad produce exactamente lo contrario de lo que pretende.

Lo mismo ocurre con la reutilización. El 54% de las contraseñas filtradas en 2025 ya habían aparecido en filtraciones anteriores. Las personas no reutilizan contraseñas porque sean negligentes — las reutilizan porque gestionar decenas de contraseñas diferentes sin ayuda es genuinamente difícil. La solución no es pedirles que se esfuercen más. Es quitarles el problema.

3. La contraseña en la empresa:
donde el riesgo individual se vuelve colectivo

Todo lo anterior aplica a los usuarios particulares. En el contexto empresarial, los mismos comportamientos adquieren una dimensión completamente diferente: cuando un empleado reutiliza en el trabajo una contraseña que ya fue filtrada en una brecha de otro servicio, no está poniendo en riesgo solo su cuenta — está abriendo una puerta a los datos de sus clientes, de sus compañeros y de la organización.

Lo que el RGPD exige sobre contraseñas en la empresa

El artículo 32 del RGPD obliga a implementar medidas técnicas y organizativas adecuadas al riesgo. En 2026, "adecuado al riesgo" tiene una traducción muy concreta.

Política de contraseñas documentada
Las organizaciones deben tener una política escrita que establezca los requisitos de contraseñas para los sistemas que tratan datos personales. No basta con que el sistema los exija — la política debe estar documentada y ser conocida por el personal.
Autenticación multifactor en sistemas sensibles
El doble factor ya no es una recomendación — es una medida de seguridad que las autoridades de control consideran exigible para sistemas que tratan datos personales a escala. Una brecha facilitada por la ausencia de MFA agrava la sanción.
Formación del personal
El artículo 32 incluye medidas "organizativas". La formación en hábitos de contraseñas seguras es una medida organizativa exigible. Si un empleado usa "admin" en el sistema de clientes, la organización tiene responsabilidad en ello.
Gestión de accesos y privilegios mínimos
Los accesos deben limitarse a lo estrictamente necesario para cada función. Una contraseña débil en una cuenta con acceso a todos los datos es infinitamente más peligrosa que en una cuenta con acceso limitado. La arquitectura de accesos es parte del cumplimiento.

⚠️ Lo que la AEPD considera en las brechas relacionadas con contraseñas: cuando una brecha de seguridad ocurre por ausencia de medidas técnicas adecuadas — contraseñas débiles, ausencia de doble factor, reutilización de credenciales — la AEPD valora si la organización había implementado previamente una política de seguridad razonable. La ausencia de esa política es un agravante que puede convertir un apercibimiento en una sanción económica. Los procedimientos sancionadores por brechas crecieron un 157% en 2025 según la Memoria AEPD publicada hoy mismo.

4. El futuro que ya está aquí:
el mundo sin contraseñas

La buena noticia — y la hay — es que la industria tecnológica lleva años construyendo una alternativa que resuelve el problema de raíz. No mediante contraseñas más complicadas ni recordatorios más frecuentes. Sino eliminando la contraseña por completo.

Se llaman passkeys — llaves de acceso en español — y ya funcionan hoy mismo en Google, Apple, Microsoft, Amazon, GitHub y WhatsApp, entre otros. La idea es sencilla aunque la tecnología detrás es sofisticada: en lugar de teclear una contraseña, el dispositivo confirma tu identidad con tu huella dactilar, tu cara o el PIN del teléfono. Nunca se envía nada al servidor que pueda ser robado. El phishing se vuelve técnicamente imposible porque la clave está vinculada al dominio exacto del sitio real.

15MM

Cuentas compatibles con passkeys en febrero de 2026

15.000 millones de cuentas ya pueden usar passkeys. Más de 1.000 millones de personas tienen al menos una passkey activada. Microsoft activó passkeys como método predeterminado para nuevas cuentas en mayo de 2025, lo que generó un aumento del 120% en su adopción. TikTok reportó que sus usuarios inician sesión 17 veces más rápido con passkeys. Fuentes: FIDO Alliance Passkey Index 2025, Microsoft, Google.

Contraseña tradicional
Puede ser robada si el servidor es hackeado
Puede ser phisheada en un sitio falso
Se reutiliza en múltiples servicios
Se olvida y hay que recuperarla
Los robots la prueban 180.000 millones de veces por segundo
El 70% de las brechas la tienen como causa principal
Passkey
La clave privada nunca sale del dispositivo — no hay nada que robar del servidor
El phishing es imposible — está vinculada al dominio exacto del sitio real
Es única por servicio — automáticamente
No se puede olvidar — se sincroniza en la nube cifrada
No hay cadena de caracteres que forzar
El NCSC británico la recomienda como estándar desde abril 2026

La transición no será inmediata. Todavía existen muchos servicios que no admiten passkeys y la cobertura total es de aproximadamente el 20% de las plataformas populares. Pero el camino es claro: Google, Apple y Microsoft han apostado por eliminar las contraseñas como método principal antes de 2027. El NIST americano ya exige autenticación resistente a phishing — passkeys o equivalente — para todas las agencias federales. La contraseña tradicional tiene fecha de caducidad. Lo que no está decidido es cuándo llega esa fecha para cada organización.

5. Lo que puede hacer hoy —
cinco acciones concretas

El Día Mundial de la Contraseña tiene sentido si se traduce en algo. No en un artículo más, sino en cambios reales. Estas son las cinco acciones con mayor impacto por menor esfuerzo, ordenadas de más urgente a más estratégico:

Cinco acciones para hoy · Día Mundial de la Contraseña 2026 · Artico Consultores
01 Activa passkeys en tus cuentas principales ahora mismo. Google, Apple ID, Microsoft, GitHub, Amazon y WhatsApp ya las admiten. La configuración tarda menos de dos minutos por cuenta. Entra en Seguridad de cada servicio, busca "llaves de acceso" o "passkeys" y crea una. A partir de ese momento, entras con tu huella o tu cara — sin escribir nada. Prioridad: inmediata
02 Instala un gestor de contraseñas para el resto. Para los servicios que aún no admiten passkeys, un gestor genera y recuerda contraseñas únicas y largas por ti. No tienes que memorizarlas — solo memorizas una contraseña maestra. Bitwarden, 1Password y KeePass son opciones sólidas. Usar el mismo gestor en empresa y uso personal reduce la fricción que lleva a la reutilización. Prioridad: esta semana
03 Activa el doble factor en el correo corporativo y en los accesos a sistemas con datos de clientes. El correo es la llave maestra — quien controla el correo puede resetear el acceso a casi todo. El doble factor mediante aplicación de autenticación (no por SMS, que es más vulnerable) es la medida de mayor impacto por menor coste que existe hoy. RGPD art. 32
04 Comprueba si tu correo ha aparecido en alguna filtración. El sitio haveibeenpwned.com — gestionado por el reconocido investigador de seguridad Troy Hunt y de acceso gratuito — permite comprobar si tu dirección de correo aparece en bases de datos de credenciales filtradas. Si aparece, cambia inmediatamente la contraseña de todos los servicios donde usaras esa combinación. Verificación inmediata
Si eres responsable de una empresa: audita tu política de contraseñas. Revisa qué requisitos exigen tus sistemas a los empleados, si tienen doble factor obligatorio en los sistemas que tratan datos personales, y si existe una política documentada. El RGPD art. 32 lo exige. La Memoria AEPD publicada hoy confirma que las brechas de seguridad son el área con mayor crecimiento en sanciones — +157% en 2025. RGPD art. 32 + accountability

Un apunte final —
la contraseña perfecta ya no es una contraseña

Durante años, el consejo fue siempre el mismo: usa una contraseña larga, con mayúsculas, minúsculas, números y símbolos, diferente para cada servicio y cámbiala regularmente. Es un consejo correcto. Y también es un consejo que nadie sigue porque es genuinamente difícil de cumplir en la práctica.

La solución no es pedir más esfuerzo a las personas. Es diseñar sistemas que no dependan de ese esfuerzo. Las passkeys hacen exactamente eso: ponen la seguridad máxima en el comportamiento más natural posible — desbloquear el teléfono. El mismo gesto que ya hacemos ochenta veces al día.

Hoy, Día Mundial de la Contraseña, el mejor homenaje que le podemos hacer a trece años de campañas de concienciación es empezar a dejar de necesitarla. La tecnología para hacerlo ya existe. Solo falta activarla.


A
Artico Consultores
Consultoría especializada en Protección de Datos · DPOs certificados AEPD/ENAC · Zaragoza · portalartico.es

¿Tiene su empresa una política de
contraseñas documentada?

El RGPD art. 32 obliga a implementar medidas técnicas adecuadas al riesgo. Una política de accesos y contraseñas es parte de ese cumplimiento. En Artico la revisamos, la documentamos y formamos a su equipo. DPOs certificados AEPD/ENAC · 25 años en Aragón.

1Verizon Data Breach Investigations Report (DBIR) 2025. El 70% de las filtraciones de datos tiene su origen en el uso de contraseñas débiles, robadas o reutilizadas. Citado también por NordPass en su informe anual de contraseñas 2025.
2Hive Systems, "Are Your Passwords in the Green? 2025". Las GPU modernas pueden realizar hasta 180.000 millones de intentos por segundo en ataques de fuerza bruta sobre hashes MD5. Una contraseña de 8 caracteres con números y letras cae en menos de un minuto.
3Kaspersky, análisis de contraseñas comprometidas, diciembre 2025. El 54% de las contraseñas filtradas en 2025 ya habían aparecido en brechas anteriores. Vida media de una contraseña sin cambiar: 3,5 años.
4NordPass / NordStellar, informe "Top 200 Most Common Passwords 2025". Análisis de 44 países incluyendo datos de filtraciones en la dark web. Las tres contraseñas más usadas en España: "admin" (351.336 usuarios), "123456" y "12345678".
5FIDO Alliance Passkey Index 2025. Más de 1.000 millones de personas con al menos una passkey activada. 15.000 millones de cuentas compatibles con passkeys en febrero de 2026 (Google, Apple, Microsoft, Amazon, GitHub, WhatsApp). Microsoft: +120% en uso de passkeys tras activarlas como método predeterminado en mayo 2025.
6AEPD, Memoria 2025, publicada el 6 de mayo de 2026. Los procedimientos sancionadores por brechas de datos crecieron un 157% en 2025 (de 30 a 77 procedimientos), generando casi 20 millones de euros en sanciones — el 40% del total anual.
¿Tienes alguna duda? Escríbenos por WhatsApp, te respondemos en minutos.
WhatsApp Escríbenos por WhatsApp
protección de datos
Resumen de privacidad

Utilizamos cookies propias y de terceros para prestar nuestros servicios, recoger información estadística y mostrarle publicidad basada en el análisis estadístico. Puede obtener más información sobre las cookies, o bien conocer cómo cambiar la configuración en nuestra Política de Cookies