En Australia, uno de los pocos países que publica estadísticas oficiales así de detalladas, las empresas presentan una denuncia por ciberdelito cada seis minutos y el incidente medio ya le cuesta 56.600 dólares australianos a una pequeña empresa. Detrás de la mayoría de esos partes hay algo muy poco glamuroso: una contraseña reutilizada, compartida en una hoja de cálculo o pescada con phishing. El consejo de los organismos de ciberseguridad, INCIBE incluido, lleva años siendo el mismo: usa un gestor de contraseñas fiable. Y sin embargo, casi todos los artículos que los comparan están escritos para consumidores de Estados Unidos, no para una pyme de Madrid o un despacho de Bilbao.
Dirijo el área de crecimiento de Aivy, una agencia de automatización con IA, y el asunto de las contraseñas aparece en casi cada proyecto de automatización que dimensionamos. Antes de que un flujo de trabajo pueda tocar Holded, un CRM o un portal de clientes, alguien tiene que responder dónde viven las credenciales y quién puede llegar a ellas. He visto esa pregunta parar proyectos durante semanas. Así que hicimos los deberes en serio: seis proveedores, precios sacados de sus propios sistemas de compra el 11 de junio de 2026 y auditorías contrastadas con fuentes primarias.
Esta guía compara Bitwarden, 1Password, NordPass, Dashlane, Keeper y Proton Pass desde la óptica de una empresa española: qué dice de verdad la regulación, cuánto cuesta cada nivel por puesto y qué historiales de proveedor deberían ponerte nervioso. Los gráficos son la parte que ojalá publicaran los propios fabricantes. Si solo te quedas con la recomendación rápida de arriba, ya tienes la respuesta estructural.
Por qué el gestor de contraseñas es ya un asunto de dirección
Los números que explican la urgencia no son marketing de proveedores: salen del último Annual Cyber Threat Report de la Dirección de Señales australiana (ASD), la estadística oficial más granular del sector. El coste autodeclarado del ciberdelito subió en todos los tamaños de empresa en el ejercicio 2024-25, y el salto es mayor cuanto más crece la compañía. El phishing apareció en el 60% de los incidentes denunciados y las cuentas o credenciales comprometidas, en el 42% de los graves. Las credenciales no son un vector de ataque más. Son la puerta de entrada.
Coste medio del ciberdelito por denuncia en Australia, ejercicio 2024-25 (dólares australianos)
Medias autodeclaradas; variación interanual entre paréntesis. Fuente: ASD Annual Cyber Threat Report 2024-25.
Cifras del ASD Annual Cyber Threat Report 2024-25, publicado en octubre de 2025. Enlaces en el bloque de fuentes.
La parte de comportamiento es igual de incómoda: una encuesta de YouGov de finales de 2025 halló que el 66% de los australianos reutiliza contraseñas entre cuentas, y el estudio de pequeñas empresas de Cyber Wardens publicado en febrero de 2026 encontró que solo el 47% de los negocios de hostelería usa contraseñas únicas. Aquí no hay motivos para creerse mejores: si encima tu equipo maneja datos personales, la exposición es regulatoria además de económica. Ese ángulo lo tratamos en nuestra guía de cumplimiento del RGPD y el AI Act, y la misma lógica se aplica a las credenciales.
Qué recomienda INCIBE sobre los gestores de contraseñas (y el matiz del RGPD)
La recomendación oficial es explícita. INCIBE define el gestor de contraseñas como “una herramienta que facilita el almacenamiento seguro y la organización de las contraseñas” y afirma que usarlos “tiene claros beneficios para la seguridad de las empresas”, porque reduce el riesgo de ataques basados en contraseñas y acaba con la reutilización. Y la letra pequeña que importa la repiten todos los organismos, de INCIBE al ACSC australiano: los gestores son un objetivo apetecible, así que usa solo un proveedor reputado, activa la autenticación multifactor de la bóveda y protégela con una frase de contraseña larga y única, no con una contraseña corriente.
Y aquí va el matiz que casi todos los artículos pasan por alto: ninguna norma exige un gestor de contraseñas por su nombre. Lo que el RGPD pide desde 2018, en su artículo 32, son “medidas técnicas y organizativas apropiadas” al riesgo, que es exactamente lo que la AEPD examina cuando una brecha llega a su mesa. Australia, de hecho, acaba de ponerse al día con ese lenguaje: su APP 11.3, en vigor desde diciembre de 2024, lo calca casi palabra por palabra, y su modelo oficial de madurez, el Essential Eight, ni siquiera menciona los gestores y solo exige MFA resistente al phishing (passkeys, llaves de seguridad) a partir del segundo nivel. Con ese listón, una hoja de cálculo compartida con los accesos de los clientes es cada día más difícil de defender como medida razonable, algo que las asesorías y gestorías con las que trabajamos sienten especialmente, porque custodian credenciales de decenas de sistemas de clientes.
Cómo he comparado estos gestores de contraseñas: cinco criterios que importan
Las reseñas de consumo se obsesionan con la suavidad del autocompletado. Para una empresa, las preguntas difíciles van de control: quién puede ver qué, qué pasa cuando alguien se va y si el proveedor puede demostrar ante terceros lo que promete. Son las mismas cinco comprobaciones que hacemos al auditar el stack de herramientas de un cliente, y son deliberadamente aburridas. Puedes aplicar la misma disciplina a tu propia operación con nuestra auditoría gratuita de tu negocio antes de gastar un euro.
| Criterio | Qué buscar |
|---|---|
| Pedigrí de seguridad | Auditorías independientes recientes con firmas con nombre y apellidos, SOC 2 o ISO 27001 y, a poder ser, código abierto |
| Capa de administración | SSO y aprovisionamiento SCIM, políticas, registros de auditoría y bajas limpias cuando alguien se va |
| Preparación para passkeys | Guarda y sincroniza passkeys entre dispositivos: la bóveda sobrevivirá a la era de la contraseña |
| Diseño de la recuperación | Recuperación asistida por el administrador sin que pueda leer bóvedas a escondidas; sin un punto único de bloqueo |
| Coste real por puesto | Precio de lista tras el descuento de bienvenida, puestos mínimos y qué nivel incluye de verdad el SSO |
Los seis gestores de contraseñas para empresas, comparados de un vistazo
Los seis proveedores superan el listón básico: arquitectura de conocimiento cero, cifrado AES-256 o XChaCha20, MFA en la bóveda y almacenamiento de passkeys. Las diferencias viven en la capa de administración, el rastro de auditorías y la letra pequeña de los precios. Los precios de abajo son los que mostraban el checkout o la lista de precios de cada proveedor el 11 de junio de 2026. Verificamos los números igual en todas las comparativas que publicamos, como nuestra comparativa de IA para la contabilidad entre Holded, Sage y Copilot.
| Proveedor | Nivel de entrada (USD/usuario/mes) | SSO completo desde | Capa gratuita | Lo que destaca |
|---|---|---|---|---|
| Bitwarden | $4.00 Teams | $6.00 Enterprise | Sí, ilimitada | Código abierto, autoalojamiento oficial, tres auditorías en 2025 |
| 1Password | $19.95 fijos por 10 puestos | $7.99 Business | No | Las apps más pulidas, Trust Center público |
| NordPass | $1.99 Teams (pack de 10 usuarios) | $5.99 Enterprise | Solo personal | Cifrado XChaCha20, SSO de Google incluso en la entrada |
| Dashlane | $8.00 Omnix | Incluido de serie | No (prueba) | SSO y SCIM en el nivel base, alertas de phishing con IA |
| Keeper | $2.00 Starter (5-10 usuarios) | Enterprise (a consultar) | No | FedRAMP High, FIPS 140-3, pentests trimestrales |
| Proton Pass | $1.99 Essentials | $4.49 Professional | Sí, y generosa | El nivel con SSO más barato, sede suiza, código abierto |
Facturación anual; precios verificados el 11 de junio de 2026 en las páginas de precios y los checkouts de cada proveedor, en dólares estadounidenses (USD). Las cifras de Keeper se contrastaron con Security.org (abril de 2026) porque su página carga los precios con JavaScript.
Bitwarden y 1Password: los dos primeros para tu lista corta
Bitwarden, la apuesta por el precio y la transparencia
Bitwarden es el único proveedor de la lista totalmente de código abierto y el único con opción oficial de autoalojamiento, y su cadencia de auditorías es la más fuerte de los seis: tres revisiones independientes solo en 2025, incluida una auditoría criptográfica del grupo de criptografía aplicada de ETH Zúrich. Teams cuesta 4 dólares por usuario y mes y Enterprise 6, que añade SSO por SAML, políticas de empresa y recuperación de cuentas. La capa gratuita se puede usar de verdad, no es un cebo, y eso hace que pilotarlo no duela. Para los despachos y firmas de servicios profesionales que automatizamos, esa combinación de precio, pruebas y puertas de salida suele ser decisiva.
El contrapeso honesto: ese mismo estudio académico de ETH Zúrich, publicado en febrero de 2026, construyó más escenarios de ataque contra Bitwarden que contra ningún otro proveedor analizado, doce, bajo un modelo de amenaza de servidor malicioso. Bitwarden responde que los hallazgos están corregidos o en remediación y que tres eran decisiones de diseño intencionadas, y no hay constancia de explotación en el mundo real. Yo leo ese episodio como el precio de ser el código abierto más escrutado de la categoría, pero debes saber que existe; lo desgranamos a fondo en nuestro análisis de Bitwarden.
1Password, la apuesta por el acabado y el ecosistema
1Password Business, a 7,99 dólares por usuario, es la opción generalista más cara, y para muchos equipos lo vale: las aplicaciones son las mejor diseñadas de la categoría, los informes de Watchtower son útiles de verdad y desde noviembre de 2025 sus informes de pentest viven en un Trust Center público. En el estudio de ETH Zúrich de febrero de 2026 fue el producto con menos escenarios de ataque aplicables, solo dos. El Teams Starter Pack, 19,95 dólares fijos por diez puestos, es una de las formas más baratas de cubrir una microempresa. Buena parte de las empresas que rodean nuestro trabajo de automatización con IA en Barcelona lo eligen por defecto exactamente por estas razones.
Dos cosas templan mi entusiasmo. No hay capa gratuita de ningún tipo, y 1Password era una de las dos únicas extensiones que seguían sin parchear la técnica de clickjacking del DOM presentada en DEF CON 33, según la actualización de estado del investigador de enero de 2026. La exposición es real pero acotada: requiere una página maliciosa y autocompletado, y se mitiga exigiendo un clic antes de rellenar. Aun así, para un producto premium, ser el último en corregir un hallazgo publicado no es buena señal. Si dudas entre estos dos, lo resolvemos puesto a puesto en nuestra comparativa de Bitwarden frente a 1Password.
NordPass, Proton Pass, Keeper y Dashlane: dónde encaja cada uno
NordPass Teams es el disruptor del precio: 1,99 dólares por usuario en un pack cerrado de diez, con SSO de Google Workspace incluido ya en ese nivel y el cifrado más moderno XChaCha20 por debajo. Eso sí, su rastro público de auditorías es el más fino de los seis: la última revisión con firma conocida data de 2020, más SOC 2 y una certificación ISO 27001 recién renovada. Proton Pass es la opción de la casa de la privacidad: suiza, de código abierto, auditada por Cure53, SOC 2 Type II desde julio de 2025, y su nivel Professional es la forma más barata de conseguir SSO por SAML y SCIM de toda esta comparativa, 4,49 dólares. Eso resuena en las profesiones sensibles a la privacidad, como las que repasamos en nuestra guía de IA para clínicas y su normativa.
Keeper es el peso pesado del cumplimiento: autorización FedRAMP High, criptografía validada FIPS 140-3, un SOC 2 mantenido durante más de una década y pentests trimestrales de NCC Group. La pega es que el SSO y el aprovisionamiento viven solo en su nivel Enterprise, con precio a consultar. Dashlane se reconstruyó en 2025 alrededor de la plataforma Omnix, con alertas de phishing basadas en IA, y es el raro proveedor que incluye SSO y SCIM en su precio de entrada, 8 dólares. Es el que menos publica sobre pentests independientes y se apoya en SOC 2 e ISO 27001.
Nivel más barato que incluye single sign-on por SAML (USD/usuario/mes, anual)
Cuanto más bajo, mejor. Keeper queda fuera (su Enterprise es a consultar). Fuente: páginas de precios de los proveedores, 11 de junio de 2026.
Lo que cuesta de verdad un gestor de contraseñas de empresa en 2026
El precio por puesto es solo la mitad de la historia. Los niveles de entrada rondan los 2 dólares por usuario y mes, pero traen trampas: el de NordPass es un pack cerrado de diez usuarios, Keeper Starter tiene tope de diez, el Starter Pack de 1Password es una tarifa fija y los niveles que incluyen SSO van de 4,49 a 8 dólares. La otra mitad de la historia es el patrón de precios de 2025-26: los planes de consumo subieron con fuerza en varios proveedores mientras los puestos de empresa no se movían. Cerrar un plan de empresa blindó a esos clientes frente a las subidas. Si quieres poner el coste de la licencia frente a las horas que tu equipo pierde en restablecimientos y bloqueos, pásalo por nuestra calculadora de ROI de IA.
Nivel de empresa de entrada por puesto (USD/usuario/mes, facturación anual)
Las trampas, en las etiquetas. Fuente: páginas de precios y checkouts de los proveedores, 11 de junio de 2026.
La lección de LastPass: la confianza en el proveedor es el producto
Notarás que LastPass no está en nuestra tabla comparativa, pese a ser una de las marcas más buscadas de la categoría. La razón es el cuento con moraleja más largo del sector. En 2022, unos atacantes robaron copias de las bóvedas de clientes de LastPass. Como las bóvedas van cifradas, la compañía planteó al principio que el riesgo estaba contenido. Lo que vino después demostró cuánto tiempo sigue siendo peligrosa una bóveda robada: en marzo de 2025, investigadores federales de EE. UU. vincularon formalmente un único robo de criptomonedas de 150 millones de dólares a contraseñas guardadas en la bóveda de una víctima, llegaron las incautaciones y los analistas de blockchain rastrearon robos que continuaban a finales de 2025. En diciembre de 2025, el regulador británico multó a LastPass con 1,2 millones de libras por la brecha.
Para ser justos con el LastPass de hoy: endureció las reglas de la contraseña maestra, subió las iteraciones de derivación de claves y en septiembre de 2025 se convirtió en el único proveedor de este artículo con una evaluación IRAP, la homologación del gobierno australiano, a nivel PROTECTED. Pero también fue el último de los grandes en dar soporte a las passkeys y seguía en la lista de pendientes del clickjacking ya entrado 2026. La lección de fondo vale para cualquier proveedor: contraseñas maestras débiles más datos robados antiguos equivalen a años de secuelas, así que elegir proveedor es una decisión de confianza, no una lista de funciones. Es la misma diligencia que describimos en nuestros criterios para evaluar agencias de IA, aplicada al software de seguridad.
Por qué el gestor de contraseñas de tu navegador no es una herramienta de empresa
La objeción que más escucho es que Chrome ya guarda contraseñas gratis. Para un particular puede valer, y la guía de la EFF de 2026 dice justo eso. Para una empresa, los huecos son estructurales, no cosméticos. El gestor de Google no cifra de extremo a extremo por defecto: su cifrado en el dispositivo es opcional e irreversible. Hasta mayo de 2026, Microsoft Edge descifraba todas las contraseñas guardadas en memoria al arrancar, un comportamiento corregido solo en la build 148. Y ningún navegador te da consola de administración, gobierno de bóvedas compartidas ni forma de revocar el acceso de un empleado que ya no está. Para los equipos de ecommerce y retail que rotan personal eventual por los mismos accesos de tienda, ese último hueco es todo el problema.
| Capacidad | Integrado en el navegador | Gestor de empresa dedicado |
|---|---|---|
| Cifrado de extremo a extremo por defecto | Depende (opcional en Google) | Sí, conocimiento cero |
| Consola de administración y políticas | No | Sí |
| Bajas y revocación de accesos | No | Sí, con registros de auditoría |
| Vigilancia de brechas e informes | Alertas básicas | Salud de toda la bóveda e informes de dark web |
| Cobertura entre navegadores y apps | Solo las superficies de un proveedor | Todos los navegadores, escritorio y móvil |
Hallazgos de cifrado y de Edge según la EFF (febrero de 2026), la documentación de cuentas de Google y Malwarebytes (mayo de 2026). Las filas de gestión reflejan funciones de empresa documentadas por los proveedores.
Passkeys, autoalojamiento y el futuro de los gestores de contraseñas
Las passkeys ya no son un tema de futuro: la FIDO Alliance contaba cinco mil millones en uso activo en mayo de 2026, y la adopción de consumo va muy por delante de la realidad empresarial. Tres de cada cuatro consumidores han activado al menos una passkey, mientras la mayoría de las organizaciones sigue usando contraseñas como acceso principal y solo una minoría ha desplegado algún tipo de autenticación sin contraseña. Esa brecha es exactamente la razón de que un gestor de contraseñas siga siendo el puente práctico. Los seis productos de esta guía guardan y sincronizan passkeys, y el estándar de intercambio de credenciales del sector, firmado entre otros por Apple, Google, 1Password, Bitwarden y Dashlane, está convirtiendo las bóvedas en carteras de passkeys portátiles en vez de callejones sin salida.
La brecha de las passkeys: consumidores frente a empresas, 2026
Eje 0-100%. Fuentes: FIDO Alliance (mayo de 2026), informe de HYPR sobre el passwordless (marzo de 2026).
Sobre el autoalojamiento: el plan Enterprise de Bitwarden es la única opción oficial aquí, y pesa en las conversaciones de residencia de datos. El servidor comunitario Vaultwarden es popular entre los equipos técnicos, pero entra con los ojos abiertos: no es oficial, no trae SOC 2 ni soporte del fabricante y parcheó una vulnerabilidad seria del panel de administración a principios de 2025. Encaja en equipos con capacidad real de administración de sistemas, la misma gente que disfrutó nuestra guía del agente de IA local.
Para la mayoría de las empresas que conocemos a través de nuestro trabajo de automatización con IA en Madrid, la nube gestionada es la decisión correcta: el proveedor parchea más rápido que tú.
Qué gestor de contraseñas para cada tipo de empresa
Después de tantos gráficos, la decisión casi siempre se reduce al tamaño del equipo, a si necesitas SSO y a cuántas pruebas quieres del proveedor. Como agencia de automatización con IA, aquí no tenemos bando: no revendemos ninguno de estos productos, simplemente nos negamos a conectar automatizaciones en empresas donde las credenciales viven en una hoja de cálculo. Esta es la chuleta que entrego a los clientes.
| Tu situación | Empieza por |
|---|---|
| Hasta 10 empleados y el presupuesto justo | NordPass Teams o Keeper Starter |
| El mejor equilibrio de precio, control y pruebas | Bitwarden Teams; Enterprise cuando necesites SSO |
| Equipo que prima el acabado, cultura de diseño | 1Password Business |
| SSO obligatorio con el menor presupuesto | Proton Pass Professional |
| Cerca de lo público o con mucho cumplimiento | Keeper Enterprise |
| Mandato de residencia de datos o autoalojamiento | Bitwarden autoalojado |
Haz una lista corta de dos, lanza sus dos pruebas gratuitas con un grupo piloto de cinco personas durante dos semanas y júzgalos por lo aburrido: cuánto tardó el alta, si el autocompletado funcionó en tu stack real y lo fácil que fue dar de baja a un usuario de prueba. Después compra anual, obliga a MFA en todas las bóvedas desde el primer día y fija la regla de la frase de contraseña maestra antes de enviar las invitaciones, no después.
Preguntas frecuentes sobre gestores de contraseñas para empresas
¿Cuál es el mejor gestor de contraseñas para una empresa española en 2026?
Bitwarden ofrece la mejor mezcla global de seguridad auditada, funciones de administración y precio plano por puesto para la mayoría de las pymes españolas. 1Password encaja en equipos que quieren la experiencia más pulida, y Proton Pass Professional suele ser el nivel más barato que incluye single sign-on.
¿Recomiendan los organismos oficiales usar un gestor de contraseñas?
Sí. INCIBE los describe como herramientas que facilitan el almacenamiento seguro de las contraseñas y defiende que tienen claros beneficios para la seguridad de las empresas. La pauta común de los organismos de ciberseguridad: elige un proveedor reputado, activa la autenticación multifactor en la bóveda y protégela con una frase de contraseña larga y única. El ACSC australiano avisa además de que algunos bancos pueden no cubrir pérdidas si guardas en él las claves bancarias.
¿Siguen siendo seguros los gestores de contraseñas después de la brecha de LastPass?
En general, sí, porque el cifrado de conocimiento cero hace que una brecha del proveedor no exponga las bóvedas automáticamente. Las secuelas de LastPass golpearon sobre todo a bóvedas protegidas por contraseñas maestras débiles. Las lecciones prácticas: elige un proveedor con buen rastro de auditorías y usa una frase de contraseña larga más MFA.
¿Bitwarden es gratis para uso de empresa?
La capa gratuita de Bitwarden cubre contraseñas y dispositivos ilimitados y una organización compartida minúscula de dos usuarios, que sirve para autónomos y pruebas. Las funciones de equipo de verdad, como compartir sin límites, registros de auditoría y controles de administración, empiezan en los planes de pago, y el single sign-on exige el nivel Enterprise.
¿Pueden los gestores de contraseñas guardar passkeys?
Sí. Los seis productos comparados aquí pueden crear, guardar y sincronizar passkeys entre dispositivos, y un estándar de intercambio de credenciales del sector ya permite moverlas entre gestores. Un gestor de contraseñas moderno es, en la práctica, una cartera de passkeys con una bóveda de contraseñas pegada.
¿Basta el gestor de contraseñas de Google para una pequeña empresa?
Normalmente no. Le faltan consola de administración, controles de bóvedas compartidas y una forma de revocar accesos cuando alguien se va, y su cifrado de extremo a extremo es opcional, no de serie. Puede valer para un autónomo, pero a un equipo se le queda corto la primera vez que alguien dimite.
¿Cuánto cuesta un gestor de contraseñas de empresa por usuario?
Los niveles de entrada van de unos 2 a 8 dólares (USD) por usuario y mes con facturación anual, y los niveles con single sign-on, de 4,49 a 8 dólares. Los precios de referencia de estos planes se publican en dólares, y vigila las trampas: packs cerrados de diez usuarios y descuentos solo el primer año.
¿Qué pasa con las contraseñas de la empresa cuando un empleado se marcha?
Con un gestor de empresa, el administrador elimina al usuario y su acceso a las bóvedas compartidas se corta en el acto, con registros de auditoría que muestran qué tocó. Sin uno, te toca rotar a mano todas las contraseñas compartidas y cruzar los dedos para que nadie copiara nada.
Qué gestor de contraseñas elegir: la conclusión para pymes en 2026
Todos los números de esta guía apuntan en la misma dirección: las credenciales son la superficie más atacada de una empresa, el regulador espera medidas técnicas y la solución cuesta al mes, por persona, lo que un café. Las diferencias entre proveedores son reales pero secundarias. Cualquiera de los seis comparados aquí, desplegado con MFA y una frase de contraseña maestra fuerte, gana a la hoja de cálculo, a la app de notas y al perfil del navegador de los que la mayoría de los equipos tira en silencio hoy. Vimos el mismo patrón al comparar alternativas a Zapier: la herramienta casi nunca es el cuello de botella; el despliegue, sí.
El mejor argumento no es ningún gráfico, sino un caso real que documenta el ACSC australiano: una mujer de Australia Occidental guardaba sus contraseñas en la app de notas del móvil, perdió el teléfono y vio salir casi 4.000 dólares australianos en una transferencia de criptomonedas. Escala eso a una empresa que custodia accesos de clientes, las nóminas y la contabilidad en Holded o a3, y la hoja de cálculo deja de parecer cómoda. Los sistemas financieros que repasamos en nuestra guía de automatización de cuentas a pagar con IA son exactamente los accesos que conviene proteger primero. Los despliegues que vemos triunfar o fracasar se deciden en el proceso, un grupo piloto, una regla de frase de contraseña obligatoria y un hábito de bajas limpio, no en el logo de la bóveda.
Si estás apretando las tuercas a las credenciales como parte de un empujón mayor para automatizar operaciones, ese es exactamente nuestro trabajo. Somos Aivy, un equipo de IA y automatización que trabaja con empresas españolas, y la higiene de credenciales es el paso cero de cada proyecto que entregamos. Si quieres una segunda opinión sobre tu stack antes de comprometerte, reserva una llamada y lo repasamos contigo.
Precios y afirmaciones de seguridad verificados el 11 de junio de 2026 contra las fuentes de abajo. Los proveedores cambian sus planes a menudo; revisa sus páginas antes de comprar.
• ASD Annual Cyber Threat Report 2024-25: costes del ciberdelito por tamaño de empresa ($56,600 / $97,200 / $202,700), una denuncia cada 6 minutos, más de 84.700 denuncias, phishing en el 60% de los incidentes, credenciales comprometidas en el 42% de los graves. El mismo sitio, cyber.gov.au, aloja la guía del ACSC sobre gestores de contraseñas citada en este artículo (criterios de elección, MFA en la bóveda, el caso real de la app de notas) y el modelo de madurez Essential Eight (MFA resistente al phishing desde el nivel dos)
• informe Notifiable Data Breaches de la OAIC, jul-dic 2024: peso de las credenciales en las brechas ciber (phishing 34%, credenciales robadas 21%, fuerza bruta 6%), 1.113 notificaciones en 2024; actualización del panel ene-jun 2025 (4 nov 2025)
• precios de empresa de Bitwarden: $4 Teams / $6 Enterprise; sus páginas de seguridad documentan las auditorías de 2025 (ETH Zúrich, Unit 42, Fracture Labs) y el cambio de precio de Premium de enero de 2026
• precios de 1Password: Teams Starter Pack a $19.95 por 10, Business a $7.99, cambio de precios de consumo de marzo de 2026; informes anuales de pentest publicados en su Trust Center desde noviembre de 2025
• planes de empresa de NordPass, precios de empresa de Proton Pass (SOC 2 Type II, julio de 2025), seguridad y cumplimiento de Keeper y seguridad de Dashlane: funciones por nivel, certificaciones y afirmaciones de arquitectura; precios de entrada de Keeper contrastados con datos de reseñas de terceros, abril de 2026
• Krebs on Security (marzo de 2025), TRM Labs (diciembre de 2025) y la sanción de la ICO británica (diciembre de 2025): la cronología de LastPass, la atribución federal del robo de $150M, las incautaciones, robos rastreados hasta finales de 2025 y la multa de £1,2M; su evaluación IRAP PROTECTED (septiembre de 2025) la recogió SecurityBrief AU
• BleepingComputer sobre el clickjacking de DEF CON 33 (agosto de 2025): 11 de 11 extensiones afectadas en la divulgación, unas 40M de instalaciones; la actualización de enero de 2026 del investigador dejaba a 1Password y LastPass como pendientes; cobertura del estudio de ETH Zúrich/USI (febrero de 2026): escenarios de ataque por proveedor y estado de remediación
• Microsoft Security Blog, World Passkey Day 2026: cinco mil millones de passkeys en uso y cifras de adopción de consumo (datos de la FIDO Alliance); HYPR vía TNW (marzo de 2026): el 76% de las organizaciones sigue con la contraseña como acceso principal, el 43% tiene algo de passwordless
• EFF, guía para elegir gestor de contraseñas (feb 2026) y documentación de Google sobre el cifrado en el dispositivo: valores por defecto del cifrado en los gestores de navegador; Malwarebytes (mayo de 2026): la corrección del texto plano en memoria de Edge
• KnowBe4/YouGov vía SecurityBrief AU (marzo de 2026): el 66% de los australianos reutiliza contraseñas; Cyber Wardens Pulse Check (feb 2026): el dato del 47% de contraseñas únicas (hostelería); proyecto Vaultwarden: estado no oficial y el aviso de seguridad de 2025
