FileVault en Mac: qué cifra, cómo activarlo y qué hacer con la clave de recuperación
FileVault cifra el disco del Mac con XTS-AES-128 y es la única barrera real si te roban el equipo. Así se activa, así se guarda la clave y esto es lo que cuesta en rendimiento.
Un MacBook desaparece de una mesa de cafetería en el tiempo que tarda en llegar un cortado. Si FileVault está activado, quien se lo lleve tiene un pisapapeles caro: sin tu contraseña, el contenido del SSD es ruido aleatorio. Si no lo está, los datos siguen cifrados por hardware, pero el Mac los desbloquea solo al arrancar, sin pedir nada. Esa diferencia —exigir la contraseña antes de soltar la llave— es lo que aporta FileVault, cifrar el disco del Mac con tu contraseña como condición de acceso. Vamos a ver qué cifra de verdad, cómo activarlo, dónde guardar la clave de recuperación y cuándo puedes no usarlo.
Qué cifra FileVault exactamente
FileVault es el cifrado de disco completo de macOS. Usa XTS-AES-128, un estándar fijo e inmutable, como recoge la documentación de Microsoft Intune, y cifra el volumen de datos del disco de arranque: archivos, cuentas y aplicaciones.
Aquí está el matiz que mucha gente desconoce: en cualquier Mac con Apple Silicon (o con chip T2), el SSD ya está siempre cifrado por hardware, con FileVault o sin él. El controlador cifra y descifra al vuelo con una llave ligada al chip. Como explica Apple en su guía del usuario de macOS, activar FileVault añade la capa que falta: exige tu contraseña para liberar esa llave. Sin FileVault, el Mac descifra el disco automáticamente al arrancar, así que un ladrón solo tiene que encenderlo.
Hay además un detalle técnico elegante: con FileVault activo, esa primera pantalla que parece la ventana de inicio de sesión no es macOS, sino una fase de arranque que valida tu contraseña, desbloquea la llave del volumen y solo entonces carga el sistema, como detalla este análisis de Six Colors sobre FileVault en macOS 26 Tahoe.
Por qué importa más con el SSD soldado
En los Mac actuales el SSD va soldado a la placa y emparejado con el Secure Enclave: no existe la opción de sacarlo y leerlo en otro equipo. Esto corta en ambas direcciones:
- A tu favor: si te roban el Mac, el ladrón tampoco puede extraer el almacenamiento. Todo pasa por tu contraseña.
- En tu contra: si tú olvidas la contraseña y la clave de recuperación, nadie —ni Apple, ni un laboratorio forense— puede rescatar tus datos. La protección es simétrica.
Por eso la parte seria de FileVault no es activarlo, sino gestionar bien la clave de recuperación.
Cómo activar FileVault y cifrar el disco del Mac paso a paso
Necesitas ser administrador del equipo. En macOS 26 Tahoe:
- Abre Ajustes del Sistema y ve a Privacidad y seguridad.
- Baja hasta FileVault y pulsa Activar.
- Introduce tu contraseña de administrador.
- Si hay varios usuarios, decide qué cuentas podrán desbloquear el disco al arrancar.
- Anota la clave de recuperación y guárdala fuera del propio Mac.
En Apple Silicon la activación es prácticamente inmediata: como el disco ya estaba cifrado por hardware, no hay que recifrar nada, solo vincular la llave a tu contraseña. En un Mac Intel antiguo sin chip T2 el cifrado inicial sí tarda, aunque ocurre en segundo plano.
La clave de recuperación: dónde guardarla (advertencia seria)
La clave de recuperación es una cadena de letras y números que desbloquea el disco cuando todo lo demás falla: contraseña olvidada, datos de arranque corruptos, una reinstalación que sale mal. En macOS 26 Tahoe puedes volver a verla en Ajustes del Sistema con Touch ID, y con el llavero de iCloud se guarda cifrada de extremo a extremo en la app Contraseñas, accesible desde tus otros dispositivos. Buenas opciones para custodiarla:
- Un gestor de contraseñas accesible desde otro dispositivo (el llavero de iCloud ya lo hace automáticamente en Tahoe).
- Papel en un lugar físico seguro: una caja fuerte, casa de alguien de confianza. Suena antiguo; funciona.
- Nunca en una nota dentro del propio Mac ni en el carrete de fotos del mismo equipo. Si el Mac queda bloqueado, la clave guardada dentro no sirve.
Para comprobar que la clave que tienes anotada sigue siendo válida, macOS incluye una orden de Terminal:
sudo fdesetup validaterecovery
Tras introducir tu contraseña, pegas la clave y responde true o false. Si devuelve false, desactiva y reactiva FileVault para generar una nueva. Un chequeo de cinco minutos que puede ahorrarte una catástrofe.
¿Ralentiza el Mac? Impacto real en rendimiento
Respuesta corta: en Apple Silicon, no de forma apreciable. El cifrado lo hace circuitería dedicada dentro del chip, no el procesador principal, y el disco ya estaba cifrado de fábrica; activar FileVault solo cambia quién puede pedir la llave, no el trabajo de cifrar. Como resume el análisis de Six Colors citado arriba, con cifrado en hardware y SSDs un disco cifrado lee y escribe prácticamente tan rápido como uno expuesto. Donde sí se notaba era en la era de los discos mecánicos y los Intel sin T2. El único coste real en 2026 es operativo: teclear la contraseña en cada arranque (nada de inicio de sesión automático) y verificar la clave de vez en cuando.
FileVault y Time Machine: no se cifran el uno al otro
Error frecuente: asumir que, como el Mac está cifrado, sus copias también. No funciona así: Time Machine copia los archivos ya descifrados al disco de destino. Si ese disco externo no está cifrado por su parte, cualquiera que lo conecte a otro equipo lee tu vida entera aunque FileVault proteja el Mac. La solución: al configurar el disco de Time Machine, marca Cifrar copia de seguridad y guarda esa contraseña también en tu gestor. La estrategia completa está en el artículo sobre Time Machine y la regla 3-2-1 aplicada al Mac.
Cuándo NO hace falta FileVault
Activarlo es la recomendación por defecto, pero hay escenarios legítimos para dejarlo apagado:
- Un Mac mini o Studio como servidor sin monitor: con FileVault, cada reinicio tras un apagón exige teclear la contraseña físicamente delante del equipo. Sin FileVault los datos siguen cifrados por hardware; solo pierdes la exigencia de contraseña al arrancar.
- Un equipo de sobremesa que nunca sale de casa, sin datos sensibles y en un entorno de confianza: FileVault mitiga el acceso físico de terceros, y si ese riesgo es casi cero, la protección añadida también lo es.
- Máquinas de pruebas desechables, sin cuentas reales ni datos personales.
Para cualquier portátil, o cualquier Mac con datos de trabajo, clientes o banca, la respuesta correcta sigue siendo activarlo. Y si el equipo cambia de manos, restablecer el Mac de fábrica con el borrado seguro deja el SSD irrecuperable gracias al cifrado por hardware.
Preguntas frecuentes
¿FileVault cifra también los discos externos? No, protege el disco de arranque. Los externos se cifran aparte desde el Finder (botón derecho > Cifrar) o formateándolos como APFS cifrado.
¿Puedo desactivar FileVault después de activarlo? Sí, desde el mismo panel de Privacidad y seguridad. El Mac volverá a desbloquear el volumen automáticamente en el arranque, aunque el cifrado por hardware del SSD permanece siempre.
¿Qué pasa si olvido la contraseña y la clave de recuperación? Los datos son irrecuperables: ni Apple ni ningún servicio técnico puede desbloquear el volumen. Por eso la clave debe vivir fuera del Mac y en más de un lugar.
¿FileVault protege contra virus o ransomware? No; protege los datos en reposo frente a acceso físico. Con la sesión iniciada, un malware actúa igual, así que conviene revisar bien los permisos que concedes a las apps en macOS.
Conclusión
FileVault en 2026 es casi gratis: activación inmediata, rendimiento intacto y, en Tahoe, una clave de recuperación que por fin puedes consultar y sincronizar de forma segura. El único punto delicado es disciplinario: guardar la clave fuera del Mac y cifrar también las copias. Resueltas esas dos cosas, un Mac perdido o robado pasa de ser una filtración de datos a ser solo un disgusto económico.