Pulse/Seguridad en Salesforce: por qué la plataforma sube la vara (y cómo no quedar afuera de su propia Org)

Seguridad en Salesforce: por qué la plataforma sube la vara (y cómo no quedar afuera de su propia Org)

Salesforce sube la vara de seguridad: MFA, passkeys y verificación de identidad. Te contamos qué cambia y cómo preparar a tu equipo sin sobresaltos.

Resumí este artículo con

TL;DR

Salesforce eleva constantemente su seguridad, implementando capas adicionales como la autenticación multifactor (MFA) y las passkeys para proteger los datos. Estos cambios, aunque a veces resultan en un paso extra, son esenciales para prevenir accesos no autorizados y fraudes como el phishing. La MFA es ya obligatoria para todos los usuarios, y para perfiles privilegiados se exigen métodos más robustos, como las passkeys o llaves físicas. Es crucial que los usuarios y administradores se anticipen a estas actualizaciones para evitar interrupciones y garantizar la seguridad de su organización.

Hay una escena que se repite en empresas de todo tamaño y en cualquier rubro.

Alguien intenta entrar a su cuenta de trabajo un lunes a la mañana y la pantalla le pide algo que ayer no estaba ahí.

No es un error ni un capricho del sistema: es seguridad en Salesforce trabajando en silencio.

Cada cierto tiempo, la plataforma sube la vara y agrega una capa más de protección.

Al principio se siente como una molestia y, al poco tiempo, lo terminan agradeciendo.

En Vantegrate convivimos con estos cambios de seguridad todos los días, así que vale la pena contarlos sin tecnicismos.

La idea es simple: que cuando les toque, ya sepan de qué se trata y no los agarre desprevenidos.

Porque pocas cosas frenan tanto a un equipo como quedar afuera de su propia Org justo el día que más falta hacía entrar.

Por qué Salesforce endurece la seguridad cada cierto tiempo

Imaginen una casa con una sola cerradura.

Funciona bien hasta que aparece alguien con ganas de entrar sin permiso.

Las plataformas que guardan datos de miles de empresas viven exactamente esa tensión permanente, todo el tiempo.

Por eso suman cerraduras nuevas de forma periódica, antes de que haga falta lamentarse.

La autenticación multifactor, las passkeys y la verificación de identidad son justamente eso: cerraduras adicionales.

Cada una agrega un paso que a ustedes les lleva segundos, pero que a un atacante le complica la vida muchísimo.

Después de más de tres décadas dentro del ecosistema, aprendimos a leer el patrón con anticipación.

Cuando la plataforma anuncia un endurecimiento, no es cuestión de si llega, sino de cuándo.

Y entender ese ritmo cambia por completo la forma de prepararse.

En lugar de reaccionar a las apuradas, pasan a jugar de adelantados.

Un día cualquiera, contado en cámara lenta

Pongamos un caso para que se entienda mejor.

Marina lidera el equipo comercial y entra a la plataforma cada mañana sin pensarlo dos veces.

Un día, al iniciar sesión, le aparece un pedido para registrar un método de verificación adicional.

No es un ataque ni un problema en su cuenta: es la plataforma aplicando una regla nueva.

Marina dedica tres minutos a configurar una passkey con la huella de su teléfono.

Desde entonces entra igual de rápido que siempre, pero con una capa de protección que antes no tenía.

Si hubiese ignorado los avisos previos, habría descubierto el cambio en el peor momento, con una reunión por empezar.

La diferencia entre una mañana tranquila y una corrida no fue la tecnología, sino el aviso a tiempo.

Eso es justo lo que buscamos al contar estas cosas con anticipación.

Qué cambia para cualquier persona que usa Salesforce

Acá no hace falta ser administrador ni tener un perfil técnico.

Estos cambios tocan a todos los que entran a la plataforma, desde la gerencia hasta el último usuario de a pie.

Conviene que cada persona del equipo sepa lo que viene, así nadie se siente atrapado por una pantalla nueva.

La autenticación multifactor deja de ser opcional

El inicio de sesión con usuario y contraseña, por sí solo, ya no alcanza.

La MFA (sigla de multi-factor authentication) se vuelve obligatoria, entren como entren.

Esto vale tanto si usan usuario y contraseña como si entran con Single Sign-On (ese botón de "iniciar sesión con" que evita memorizar mil claves).

Si todavía no tienen un método de verificación registrado, la plataforma se los va a pedir antes de dejarlos pasar.

Ese método puede ser una passkey, una llave de seguridad física o una app autenticadora en el celular.

La lógica es sencilla de explicar: además de algo que ustedes saben (la contraseña), suman algo que ustedes tienen (el dispositivo).

Así, aunque alguien adivine la clave, le falta la segunda pieza para entrar.

Un paso extra para ver y exportar reportes

Cada vez más, la plataforma pide confirmar la identidad cuando alguien intenta ver o exportar datos sensibles.

Es ese "paso adicional" que aparece justo cuando están por descargar un reporte con información delicada.

Puede parecer incómodo, pero piensen lo que significa que cualquiera pueda llevarse su base de clientes sin que nadie lo note.

Ese pedido extra es, en realidad, una red de protección para lo más valioso que tienen: los datos.

Si trabajan mucho con tableros y métricas, una herramienta como Metrix ayuda a que ese acceso a la información sea ordenado y trazable.

Saber quién mira qué, y cuándo, deja de ser una incógnita.

Qué cambia si son administradores o tienen permisos privilegiados

Acá la exigencia sube un escalón, y con razón.

Una cuenta de administrador es la llave maestra: si cae en manos equivocadas, abre todas las puertas.

Por eso la plataforma trata a estos perfiles con un nivel de cuidado especial.

MFA resistente al phishing: passkeys y llaves físicas

Para estos perfiles, ya no alcanza con un código por SMS.

El motivo es concreto: un mensaje de texto se puede interceptar o robar con engaños.

Por eso la plataforma exige MFA resistente al phishing, es decir, passkeys o llaves físicas tipo WebAuthn.

Estas opciones están atadas al dispositivo y no se pueden "copiar" a distancia, ni siquiera si alguien los engaña con un mail falso.

El phishing, dicho en criollo, es ese intento de hacerse pasar por alguien de confianza para robarles una clave.

Una passkey rompe ese juego, porque no hay clave escrita que entregar por error.

Si en su equipo hay desarrolladores o administradores, conviene revisar cómo se preparan estos perfiles técnicos con tiempo.

Dejarlo para el final suele terminar en una corrida innecesaria.

Los controles que se activan en segundo plano

Además de la MFA, hay una serie de protecciones que la plataforma va prendiendo de a poco.

La mayoría funciona sin que ustedes hagan nada, pero conviene conocerlas:

  • Verificación de dominios de email: confirma que los correos salgan desde direcciones legítimas y no desde un impostor.

  • Bloqueo de conexiones riesgosas: corta accesos que vienen de VPN anonimizadoras, proxies e IPs sospechosas.

  • Detección ampliada de anomalías de login: marca intentos raros, como un ingreso desde un país donde nadie del equipo trabaja.

  • Controles reforzados para exportaciones grandes: vigila las descargas masivas de datos (esto último, disponible para quienes tienen capacidades avanzadas de monitoreo).

Cada uno de estos puntos es una alarma silenciosa que se enciende sola cuando algo no cierra.

No molestan en el día a día, pero están ahí, listas para avisar.

Pueden ver cómo se ordenan estas capas de protección en nuestra página dedicada a la seguridad.

Passkeys, llaves y apps autenticadoras: qué es cada cosa

Estos nombres suenan técnicos, pero la idea detrás es fácil de entender.

Vamos una por una, con ejemplos de la vida real.

La passkey

Una passkey es como una llave digital que vive en su teléfono o computadora.

En lugar de escribir una contraseña, confirman su identidad con la huella, la cara o el PIN del dispositivo.

Lo lindo es que no hay nada que memorizar ni nada que se pueda adivinar.

Si no existe una clave escrita, no hay clave que robar.

La llave de seguridad física

Es un dispositivo pequeño, parecido a un pendrive, que se conecta o se acerca al equipo.

Sin esa llave en la mano, nadie entra, por más que tenga la contraseña.

Es la opción preferida en industrias muy reguladas, como los servicios financieros, donde un acceso indebido cuesta carísimo.

Pensá en ella como la llave de una caja fuerte: o la tenés, o no abrís.

La app autenticadora

Es una aplicación en el celular que genera un código temporal que cambia cada pocos segundos.

Ese código funciona como una contraseña de un solo uso, válida apenas por un instante.

Aunque alguien lo vea de reojo, para cuando lo intente usar ya quedó vencido.

Cómo aterrizan estos cambios (el patrón que conviene memorizar)

Hay un orden que se repite en cada oleada, y entenderlo les da una ventaja enorme.

Primero, los cambios se prueban en las sandboxes (esos entornos de práctica que copian la realidad sin tocar los datos vivos).

Un tiempo después, aterrizan en Producción, que es donde trabaja todo el mundo de verdad.

Y dentro de Producción, casi siempre arrancan por los administradores y usuarios privilegiados.

Recién después se extienden, de forma escalonada, al resto de las personas.

Por eso, cuando ven que se anuncia un endurecimiento, ya saben en qué orden les va a tocar.

No es magia: es un patrón tan predecible como las estaciones del año.

Y todo lo predecible se puede planificar con calma.

El equipo que entiende esta secuencia deja de vivir cada cambio como una sorpresa desagradable.

Errores comunes que conviene esquivar

Antes de la checklist, vale la pena nombrar las trampas en las que cae casi todo el mundo.

La primera es esperar al cartel de último momento, cuando la plataforma ya frena el acceso.

La segunda es dejar a los administradores para el final, justo a los perfiles más expuestos.

La tercera es no documentar el procedimiento, de modo que cada persona nueva descubre todo a los tropezones.

Esquivar estas tres ya los pone bastante adelante del promedio.

Por qué algunas industrias lo viven con más intensidad

No todas las empresas sienten estos cambios con la misma fuerza.

Las que manejan información muy sensible suelen ser las primeras en notar cada ajuste.

Pensemos en una entidad financiera, una clínica o una empresa que procesa pagos todos los días.

En esos contextos, un acceso indebido no es solo un dolor de cabeza: puede significar multas, juicios y pérdida de confianza.

Por eso, cuando la plataforma refuerza la seguridad, esas organizaciones lo agradecen casi de inmediato.

Lo que para algunos es un paso extra, para ellas es una protección que venían esperando.

Y esa misma lógica, tarde o temprano, termina alcanzando a todas las demás.

Mejor adoptar la costumbre antes de que se transforme en una urgencia.

La checklist de prevención que les ahorra un lunes complicado

La buena noticia es que prepararse lleva poco tiempo.

Veinte minutos de orden hoy valen más que una mañana entera apagando incendios.

Acá va lo esencial, en orden de prioridad:

  • Revisen quién todavía no tiene MFA activada, empezando por las cuentas más sensibles.

  • Registren passkeys para ustedes y para todo el equipo de administración.

  • Verifiquen los dominios de email desde los que envían correos.

  • Confirmen que los reportes con datos delicados tengan el paso extra de verificación.

  • Documenten el procedimiento para que cualquier persona nueva sepa cómo configurarlo.

Ese último punto es clave: la seguridad no es un evento, es una rutina.

Si manejan muchos documentos con información confidencial, sumar un procesador como Arconte ayuda a mantener todo ese flujo bajo control.

Cuanto más automatizado esté el manejo de datos sensibles, menos espacio queda para el error humano.

Seguridad como ventaja, no como traba

Es fácil ver estos cambios como un fastidio que aparece de la nada.

Pero hay otra forma de mirarlos, mucho más útil.

Cada capa nueva de protección es también una señal de confianza hacia sus clientes.

Una empresa que cuida los datos genera tranquilidad, y la tranquilidad vende.

Esto se vuelve todavía más importante cuando empiezan a sumar agentes de inteligencia artificial a la operación.

Un agente de IA es tan confiable como los cimientos sobre los que se apoya.

Por eso, en Vantegrate cuidamos cada detalle de cómo se accede y se trata la información.

Y por eso también publicamos en abierto nuestra política de transparencia de datos, para que nadie tenga que adivinar qué pasa con su información.

La seguridad bien entendida no frena el negocio: lo habilita.

Preguntas frecuentes sobre los cambios de seguridad en Salesforce

¿La MFA es obligatoria incluso para usuarios comunes?

Sí.

La autenticación multifactor se aplica a todos, no solo a los perfiles técnicos.

¿Por qué a los administradores les piden passkeys y no un código por SMS?

Porque un SMS se puede interceptar o robar mediante engaños.

Una passkey está atada al dispositivo, así que resiste mucho mejor los intentos de phishing.

¿Qué pasa si no configuro nada a tiempo?

La plataforma los va a frenar en el inicio de sesión hasta que registren un método válido.

Por eso conviene adelantarse y no esperar al cartel de último momento.

¿Estos cambios afectan solo a Salesforce?

No.

Es una tendencia de toda la industria, aunque cada plataforma la implementa a su propio ritmo.

¿Dónde puedo seguir aprendiendo sobre estos temas?

Pueden encontrar más guías prácticas como esta en Pulse, nuestro espacio de contenidos.

Y si quieren ver cómo se aplica todo esto en una operación real, siempre pueden agendar una demo y charlarlo con nuestro equipo.

Preguntas frecuentes

¿Por qué Salesforce aumenta la seguridad periódicamente?

Salesforce endurece la seguridad para proteger los datos de miles de empresas, añadiendo capas de protección como autenticación multifactor y passkeys. Esto previene accesos no autorizados y protege la información valiosa de los usuarios, dificultando la tarea de los atacantes.

¿Qué es la autenticación multifactor (MFA) y por qué es importante?

La MFA es un método de seguridad que requiere dos o más factores de verificación para iniciar sesión, como una contraseña (algo que sabes) y un dispositivo (algo que tienes). Salesforce la hace obligatoria porque un usuario y contraseña ya no son suficientes para proteger las cuentas, añadiendo una capa crucial de seguridad.

¿Cómo afecta la seguridad de Salesforce a los administradores o usuarios con permisos privilegiados?

Para los administradores, la exigencia de seguridad es mayor porque sus cuentas son llaves maestras. Salesforce requiere MFA resistente al phishing, como passkeys o llaves físicas, que son más seguras que los códigos SMS. Esto protege contra intentos de robo de credenciales y accesos no autorizados a toda la organización.

¿Qué son las passkeys y por qué son más seguras?

Las passkeys son un método de autenticación moderno que permite iniciar sesión sin contraseña, usando la huella digital o el reconocimiento facial de un dispositivo. Son más seguras porque están atadas al dispositivo y no pueden ser interceptadas o robadas a distancia, lo que las hace resistentes al phishing.

¿Qué sucede si no configuro los nuevos métodos de seguridad a tiempo?

Si ignoras los avisos de seguridad, podrías encontrarte con la imposibilidad de acceder a tu cuenta de Salesforce en el momento menos oportuno. La plataforma te pedirá configurar el método de verificación obligatorio antes de permitir el acceso, lo que puede retrasar tus tareas importantes.

Juan Manuel Garrido

Escrito por

Juan Manuel Garrido

Co-founder, Vantegrate

Co-fundador de Vantegrate y fundador de EGA Futura (1994). Lleva más de 30 años creando software empresarial para América Latina y es partner de Salesforce desde 2009. Escribe sobre CRM, procesos de negocio y los ecosistemas Salesforce y Oracle.

Más de 35 integraciones directas

SalesforceMercado PagoOpenpayPaywayOracleServiceNowSlackSAPStripeFiservSalesforce Marketing CloudMicrosoft Dynamics 365HubSpotWhatsApp BusinessSalesforceMercado PagoOpenpayPaywayOracleServiceNowSlackSAPStripeFiservSalesforce Marketing CloudMicrosoft Dynamics 365HubSpotWhatsApp Business

¿Cuántas ventas se perdieron mientras leías esto?

Cada minuto sin responder un mensaje de WhatsApp es una oportunidad que se va a tu competencia. Agendá una demo y descubrí cuánto puede vender Sellium por tu empresa.

Agendar demo
Equipo en oficina al atardecer
Equipo en pasillo de oficina
Equipo trabajando con laptops
Equipo trabajando junto al puerto
Equipo en sala de reuniones
Equipo trabajando con vista al río
Salesforce
ISV Partner
AppExchange Partner
Salesforce · Desde 2009
Oracle
OCI Partner
Marketplace & OCI Partner
Oracle Cloud Infrastructure
Compartir