La pérdida del teléfono con passkey no significa necesariamente la pérdida de las cuentas. Todo depende de dónde se almacene la clave de acceso. Si la passkey se sincroniza a través de iCloud Keychain, Google Password Manager o un gestor de contraseñas compatible, normalmente se puede recuperar en un nuevo dispositivo después de restaurar el acceso al almacenamiento. Si la clave está vinculada únicamente al teléfono perdido o a una clave de hardware FIDO2, no es posible recuperar la misma clave privada.
Por eso la cuestión principal no es "si existe una copia de seguridad de la passkey", sino "qué tipo de clave se creó y qué métodos de recuperación de cuenta están configurados". Desde septiembre de 2026 la cuestión se volvió especialmente relevante para las organizaciones: Microsoft hizo de las passkeys una opción predeterminada en Microsoft Entra para usuarios a los que antes se permitía la autenticación por SMS o por voz.
Qué ocurre con la passkey después de la pérdida del teléfono
La passkey funciona sobre la base de un par de claves criptográficas. El sitio recibe la clave pública y la privada se guarda con el usuario. Según FIDO Alliance, el servicio no recibe la clave privada y no puede enviarla al usuario a petición, como ocurre con una contraseña.
Pero la clave privada no tiene por qué existir únicamente en una copia. Las claves de acceso sincronizables se cifran y se transmiten entre dispositivos mediante un almacenamiento de credenciales. Google indica que Google Password Manager cifra las passkeys en el dispositivo antes de sincronizarlas y aplica cifrado de extremo a extremo. Apple guarda las passkeys en iCloud Keychain y prevé la recuperación del llavero incluso después de perder todos los dispositivos.
| Dónde se almacena la passkey | Qué ocurre al perder el teléfono | Cómo recuperar el acceso |
|---|---|---|
| iCloud Keychain | La clave suele permanecer en el llavero iCloud cifrado | Iniciar sesión en la cuenta de Apple en el nuevo dispositivo y restaurar el llavero iCloud |
| Google Password Manager | La clave sincronizada no depende de un único teléfono | Iniciar sesión en la cuenta de Google y desbloquear el almacenamiento con el antiguo código de pantalla o el PIN de Google Password Manager |
| Gestor de contraseñas de terceros | Depende del almacenamiento concreto y de su método de recuperación | Restaurar el acceso al gestor y sincronizar el almacenamiento |
| Clave de hardware FIDO2 | La clave privada permanece dentro del dispositivo perdido | Usar una segunda clave registrada de antemano u otro método de recuperación |
| Passkey vinculada solo al dispositivo | Tras la pérdida del dispositivo la propia clave privada no está disponible | Entrar por otro método y crear una nueva passkey |
Las claves de hardware pertenecen al grupo de claves vinculadas al dispositivo. FIDO Alliance considera explícitamente la clave de seguridad FIDO como un medio de recuperación cuando el usuario ha perdido los demás dispositivos. Pero una única clave de hardware crea un punto de fallo, por lo que para cuentas importantes es mejor registrar dos claves compatibles si el servicio permite varios métodos de acceso.
Cómo restaurar la passkey en un nuevo iPhone o Android
En iPhone las claves del llavero iCloud aparecen después de iniciar sesión en la misma cuenta de Apple y activar el llavero. Apple permite la recuperación a través de un dispositivo de confianza o del mecanismo de recuperación del llavero iCloud. Si se pierden todos los dispositivos, pueden ser necesarios la contraseña de la cuenta de Apple, un código enviado a un número de confianza y el código de bloqueo del dispositivo anterior. Apple también permite añadir previamente un contacto para la recuperación.
Nuevo iPhone: iniciar sesión en la cuenta de Apple → confirmar la identidad → activar iCloud Keychain → abrir la aplicación «Contraseñas» → verificar las passkeys necesarias.
Google Password Manager también permite restaurar passkeys tras la pérdida de un smartphone Android. En la instrucción de Google se indica que en el nuevo dispositivo puede ser necesario el código, el patrón o la contraseña de bloqueo del dispositivo perdido. Para claves creadas mediante Chrome en un ordenador, iPhone o iPad, Google también aplica un PIN de Google Password Manager.
Nuevo Android: iniciar sesión en la cuenta de Google → configurar el bloqueo de pantalla → abrir Google Password Manager → confirmar con el código antiguo o el PIN del almacenamiento → revisar la lista de passkeys.
Cambiar de Android a iPhone o viceversa es más complejo. El inicio por QR no transfiere la clave. Al iniciar sesión en un ordenador o un dispositivo de otra plataforma se puede elegir la clave desde otro teléfono, escanear un código QR y confirmar la operación en el smartphone. Google describe este inicio entre plataformas como un mecanismo aparte: la clave permanece en el dispositivo original.
Cómo configurar la passkey para que la pérdida del teléfono no bloquee las cuentas
Un esquema fiable debe incluir varios métodos independientes de acceso. La pérdida de un teléfono no debería dejar al usuario sin la passkey, sin códigos de recuperación y sin acceso a la verificación de identidad.
- Use una passkey sincronizable si el servicio y su modelo de amenazas lo permiten.
- Añada un segundo teléfono de confianza, un ordenador o una passkey independiente.
- Guarde los códigos de recuperación fuera del smartphone, por ejemplo en un almacenamiento seguro o impresos y guardados en un lugar seguro.
- Para cuentas valiosas registre una segunda clave de hardware FIDO2 y guárdela en un lugar separado.
En entornos corporativos las normas pueden ser más estrictas. El administrador puede prohibir las claves sincronizadas y permitir solo passkeys en dispositivos gestionados o claves de hardware FIDO2. Entonces recuperar el acceso habrá que hacerlo siguiendo el procedimiento de la organización.
No guarde la única passkey, los códigos de recuperación y todos los métodos de verificación en un mismo smartphone. La pérdida del dispositivo no debería cerrar de golpe todos los caminos hacia la cuenta.
Si roban el teléfono, primero bloquee el dispositivo y proteja la cuenta principal. Para iPhone Apple recomienda usar el modo perdidos; para Android está disponible el servicio de búsqueda de dispositivos de Google. Tras recuperar el acceso, verifique las passkeys registradas y solo entonces elimine la clave del dispositivo perdido. En el caso de una passkey sincronizada, eliminarla desde el servicio puede revocar todas sus copias a la vez.
Preguntas y respuestas
¿Se puede recuperar la passkey tras la pérdida del teléfono?
Sí, si la clave se sincronizó mediante iCloud Keychain, Google Password Manager u otro gestor con recuperación. La clave vinculada solo al dispositivo perdido no se puede recuperar: será necesario otro método de acceso y crear una nueva passkey.
¿La passkey aparecerá automáticamente en el nuevo teléfono?
Solo si el nuevo teléfono está conectado al mismo almacenamiento compatible de claves y el usuario ha completado su verificación. El inicio de sesión en la cuenta del sitio por sí solo no transfiere la clave privada.
¿Se puede guardar una copia de seguridad de la passkey en un archivo?
No existe una copia simple en forma de archivo para la mayoría de las passkeys de plataforma. Los gestores modernos pueden trasladar claves mediante mecanismos seguros de intercambio, pero la posibilidad depende del proveedor y del tipo de clave.
¿Servirá el código QR si el teléfono ya está perdido?
No. El inicio entre dispositivos mediante QR requiere el teléfono que tiene la passkey y la confirmación de la operación en él.
¿Se puede tener la misma passkey en dos claves de hardware FIDO2?
Normalmente la clave privada de un dispositivo FIDO2 no se copia a otro. En lugar de copiarla, hay que registrar en la cuenta un segundo dispositivo de hardware como passkey independiente.
¿Es necesario eliminar la passkey tras el robo del teléfono?
Si existe riesgo de acceso al dispositivo desbloqueado, es mejor revocar la clave. Primero restaure un método alternativo de acceso, luego elimine el dispositivo perdido de la cuenta y compruebe las claves registradas en los servicios importantes.
¿Qué es más seguro: una passkey sincronizable o una clave de hardware FIDO2?
La clave de hardware ofrece una vinculación más estricta de la clave privada al dispositivo físico, pero exige una estrategia de respaldo pensada. La passkey sincronizable es más cómoda de recuperar tras la pérdida del teléfono. La elección depende de los requisitos de protección y del riesgo de bloqueo de la cuenta.
¿Qué hacer si la passkey era el único método de acceso?
Use el procedimiento de recuperación del propio servicio. Puede incluir un código de respaldo, un dispositivo de confianza, correo verificado, soporte técnico o verificación de identidad. Si el servicio no prevé recuperación y la única passkey vinculada al dispositivo se ha perdido, recuperar el acceso puede resultar imposible.
Conclusión
La passkey no convierte la pérdida del teléfono en una catástrofe si la clave se sincroniza o la cuenta tiene configurado de antemano un método de recuperación independiente. Antes de pasar a inicio sin contraseña, verifique dónde se almacena la clave, cómo se recupera el propio almacenamiento, si el servicio permite varias passkeys y dónde están los códigos de respaldo. Para cuentas valiosas añada una segunda clave de hardware FIDO2 u otro medio de recuperación independiente.
Los consejos se refieren a la protección de los propios dispositivos y cuentas. En casos de bloqueo remoto, borrado de datos y trabajo con sistemas corporativos, siga las normas del propietario del sistema y los requisitos de la legislación rusa.