El Reino Unido permite a 23 millones de usuarios de GOV.UK One Login entrar con passkey en vez de contraseña y código SMS

14.09.2026 9 min 3

El Reino Unido ha abierto las passkeys a todos los titulares de una cuenta GOV.UK One Login, el acceso único que se usa para los impuestos, la pensión estatal, la renovación del carné de conducir y las ayudas para el cuidado de niños. Desde el 14 de septiembre, los más de 23 millones de usuarios del sistema pueden sustituir la contraseña y el código por SMS por el escaneo facial, la huella o el PIN con los que ya desbloquean el teléfono. Según el Gobierno, la prueba con 300.000 usuarios fue lo bastante bien como para que casi uno de cada diez inicios de sesión diarios ya pase por una passkey, y cada uno de ellos ahorra un SMS: unas 600 libras al día. La contraseña sigue siendo una opción y, en contra de la impresión que da el anuncio, la guía sí explica qué pasa cuando se pierde el teléfono.

En resumen

  • Una passkey es un par de claves criptográficas que el teléfono o el ordenador crea para un solo sitio; la mitad privada nunca sale del gestor de credenciales del dispositivo y no puede teclearse en una página falsa, por eso el National Cyber Security Centre la llama "altamente resistente al phishing".
  • Para configurarla hacen falta un bloqueo de pantalla y un dispositivo reciente (iOS 16, Android 10, Windows 10 o macOS 13 y posteriores); la clave se guarda en Contraseñas de Apple o en el Gestor de contraseñas de Google y desde ahí se sincroniza con el resto de sus dispositivos.
  • La vía de respaldo se mantiene: si la passkey no funciona o el teléfono desaparece, se entra con la contraseña y un código de seguridad, y después se elimina la passkey antigua. Eso significa también que la cuenta sigue siendo tan segura como esa vía de contraseña, así que el código debería venir de una app de autenticación y no de un SMS cuando One Login lo permita.
  • One Login es la cuenta que el Reino Unido está convirtiendo discretamente en la puerta de entrada al Estado, desde la identidad digital que ya se acepta para comprar alcohol hasta Hacienda; un cierre más fuerte importa aquí más que en la mayoría de las cuentas.

Qué cambió el 14 de septiembre

Las passkeys estaban en una prueba limitada desde el verano; el Government Digital Service publicó la guía para usuarios el 28 de julio. El anuncio del Departamento de Digital, Cultura, Medios y Deporte, que ahora alberga al GDS, las extiende a toda la base de usuarios. Iniciar sesión con una passkey es "hasta 8 veces más rápido" que con correo, contraseña y código de verificación en dos pasos, dice el departamento, y la comprobación biométrica o del PIN ocurre en el dispositivo: "la información biométrica o el PIN que se usa para desbloquear una passkey permanece en el dispositivo del usuario y GOV.UK One Login no la ve ni la almacena". La ministra de Gobierno Digital, Stephanie Peacock, lo presentó primero como comodidad y después como protección contra el fraude: "A nadie le gusta buscar una contraseña olvidada o esperar un código por mensaje de texto solo para revisar su declaración de la renta o renovar un documento." Jonathon Ellison, del NCSC, aportó el argumento de seguridad: "Los ciberdelincuentes suelen buscar la ruta más fácil hacia las cuentas importantes, por lo que los datos de acceso siguen siendo un objetivo habitual."

23 M+usuarios de GOV.UK One Login que ya pueden configurar una passkey
~1 de 10inicios de sesión diarios ya hechos con passkey tras una prueba con 300.000 usuarios
8xmás rápido que correo, contraseña y código en dos pasos, según la medición del Gobierno
600 £/díade ahorro en SMS, la cifra del propio comunicado del Gobierno

Cómo funciona en One Login, paso a paso

La mecánica es el estándar FIDO2 que Apple, Google y Microsoft incorporaron a sus sistemas operativos en 2022. Al registrarse, el dispositivo genera un par de claves específicamente para account.gov.uk. La clave pública va a One Login; la privada se queda en el gestor de credenciales y solo se libera cuando el dispositivo confirma que es usted por el medio que lo desbloquea. Un sitio de phishing en un dominio parecido no obtiene nada, porque la clave está ligada al auténtico. La guía del GDS es precisa en lo práctico.

  1. Inicie sesión, abra "Manage your sign in details", busque "Set up a passkey", introduzca su contraseña y siga la indicación del dispositivo: cara, huella o PIN. Recibirá un correo que dice dónde se guardó la passkey.
  2. La próxima vez, escriba su dirección de correo y desbloquee con el dispositivo. Cualquier dispositivo que comparta el mismo gestor de credenciales puede usarla: una passkey del iPhone funciona en el iPad.
  3. En un portátil sin passkey, elija la opción de usar otro dispositivo, escanee el código QR con el teléfono que la tiene, con Bluetooth activado en ambos, y termine en el portátil.
  4. Si falla, elija "Sign in another way" y use la contraseña y un código de seguridad. Si el teléfono se ha perdido, entre con la passkey en otro dispositivo o con la contraseña, luego elimine la passkey perdida en "Passkeys" y configure una nueva.

Dos líneas de la guía merecen atención. "No debería configurar una passkey en un dispositivo que comparta con otras personas", porque cualquiera que pueda desbloquearlo puede usarla: el iPad familiar cuenta. Y la passkey "se guardará en su gestor de contraseñas", lo que para la mayoría significa la nube de Apple o de Google. Eso es lo que hace indolora la recuperación tras perder el teléfono, y también lo que mete un acceso gubernamental en la misma cuenta de Apple o Google que guarda todo lo demás. El registro sin número que prepara Signal sigue el camino contrario, con claves que el usuario debe custodiar él mismo; One Login eligió la versión que la mayoría de la gente conseguirá usar de verdad.

La vía más débil sigue existiendo: como la contraseña y el código de seguridad siguen siendo un acceso válido, un kit de phishing que capture ambos sigue abriendo la cuenta. La passkey protege los inicios de sesión que hace usted; no elimina la puerta que probará un atacante. Hasta que One Login ofrezca una forma de desactivar la vía de contraseña, la ganancia práctica es que deja de teclear la contraseña y deja de acostumbrarse a teclearla en páginas que la piden.

La cuenta a la que se le pone este cierre

One Login se anunció en 2020 para sustituir 190 sistemas de cuentas gubernamentales distintos y 44 métodos de acceso, y está llegando: Hacienda (HMRC) ha migrado a él tras tres años de trabajo, y es el acceso que hay detrás de la identidad digital de la GOV.UK Wallet que las tiendas ya pueden aceptar. El historial del sistema no es impecable. PublicTechnology informó de que altos cargos del GDS advirtieron de que "acarreaba un alto nivel de riesgo", de que su sello oficial de identidad digital caducó durante nueve meses antes de recuperarse en febrero, y de que el GDS contrató a una consultora de seguridad para una auditoría de ciberresiliencia; la finalización prevista de todo el programa se retrasó tres años con cientos de millones de libras de inversión adicional. Nada de eso es un argumento contra las passkeys, que son la mejora de seguridad más barata disponible para un sistema de este tamaño. Es un argumento para tratar la cuenta como lo que se está convirtiendo: la llave única de las relaciones de un ciudadano con el Estado, que merece los dos minutos que lleva configurarla y una mirada a qué dispositivo y qué nube la guardan ahora.

¿Tengo que pasarme a la passkey?
No. El Gobierno dice que las passkeys son opcionales y que la contraseña con código de seguridad sigue funcionando. El NCSC "recomienda encarecidamente" configurar una, para One Login y para cualquier otro servicio que las ofrezca.
¿El Gobierno recibe mi huella o mi cara?
No. La comprobación biométrica ocurre en el dispositivo, como cuando desbloquea el teléfono. One Login recibe una firma criptográfica, no el escaneo, y el departamento afirma que los datos biométricos o el PIN "GOV.UK One Login no los ve ni los almacena".
¿Y si pierdo el teléfono?
Nadie puede usar la passkey sin desbloquear el teléfono. Usted entra con la passkey en otro dispositivo que comparta su gestor de credenciales, o con su contraseña y un código de seguridad, y después elimina la passkey del dispositivo perdido y crea una nueva. Si se lo han robado, elimínela de inmediato.
¿Qué dispositivos sirven?
iPhone 8 o posterior con iOS 16, Android 10 o posterior, iPad con iOS 16, Windows 10 o posterior, macOS Ventura 13 o posterior, todos con bloqueo de pantalla configurado. Las passkeys se guardan en el gestor de credenciales del dispositivo, como Contraseñas de Apple o el Gestor de contraseñas de Google.
¿Una passkey es más segura que los códigos SMS?
Sí. Los códigos SMS se pueden obtener con phishing o interceptar con un duplicado de SIM; una passkey está ligada al sitio real y nunca sale del dispositivo. La propia comparación del NCSC concluye que las passkeys son siempre tan seguras o más que la verificación en dos pasos con la contraseña más fuerte. La salvedad en One Login es que la vía de contraseña sigue abierta como respaldo.

reino unidopasskeygov.uk one loginbiometríaphishingautenticación de dos factorescontraseñasidentidad digitaladministración electrónicaautenticaciónncscciberseguridadprivacidadfido2

Lee también