El Zero Trust es un modelo de seguridad fundado sobre un principio único: ninguna confianza implícita se concede a un usuario, un dispositivo o un flujo de red, sea cual sea su posición en la infraestructura. Cada solicitud de acceso se verifica, autentica y autoriza individualmente (identidad, estado del dispositivo, contexto), y el acceso concedido es mínimo, limitado al recurso solicitado, por la duración de la sesión. Esta doctrina sintetiza el NIST SP 800-207 y coincide con la lectura de la ANSSI: la seguridad ya no reposa sobre una confianza ligada a la red, sino sobre una verificación continua del acceso a los recursos.

Dicho de otro modo: el hecho de estar «dentro» de la red ya no significa nada. Para una pyme cuyas herramientas están en SaaS y parte de cuyo equipo está en teletrabajo, no es abstracto —y la elección entre VPN interna o externalizada se plantea desde ahora—.

Zero Trust, ZTA, ZTNA, SASE, VPN: cada uno en su lugar

Es ahí donde se instala la confusión: cada editor pega el término sobre su producto. Aclaración:

Los términos del Zero Trust
TérminoNaturalezaDefinición
Zero Trust (ZT)ParadigmaLa filosofía de seguridad. No es un producto ni una tecnología (NIST, ANSSI).
ZTAArquitecturaEl diseño de infraestructura que aplica el paradigma (NIST SP 800-207).
ZTNATecnologíaAcceso de red específico, a nivel de aplicación y granular. Componente posible de una ZTA, no su sinónimo.
SASEMarcoIntegra la ZTNA en servicios de red y seguridad entregados desde el cloud.
VPNMecanismoCifra el tráfico entre un equipo y una red. No es Zero Trust por naturaleza, pero puede coexistir.

Lo que realmente cambia

El modelo perimétrico es el castillo fortificado: robusto en la entrada, poca cosa en el interior. Un atacante que pasa el rastrillo (identificadores robados, phishing) hereda los derechos del usuario comprometido y progresa lateralmente sin alarma. El Zero Trust cambia tres cosas:

  • La posición en la red ya no vale nada. Oficina, túnel o café en el extranjero: lo que cuenta es quién solicita, con qué dispositivo, en qué contexto, a qué recurso.
  • El acceso es granular y temporal (mínimo privilegio, NIST): se accede a la herramienta necesaria para la tarea del momento, no a toda la red. Incómodo de implantar, pero eficaz.
  • La verificación no se detiene en la conexión: localización inhabitual, volumen anormal, recurso fuera de perímetro —una sesión puede reevaluarse e interrumpirse—.

Para una pyme: cuatro niveles, no una revolución

La Cloud Security Alliance recomienda una progresión por etapas en lugar de un cambio total. Una pyme de 30 personas sin equipo de seguridad no despliega una ZTA completa en seis meses —pretender lo contrario es vender algo—.

Nivel 1 — La identidad fuerte

MFA en todos los accesos críticos (correo, herramientas de negocio, accesos remotos, administración). Es la base, el frente más rentable, y el que muchas pymes no han terminado. Sin él, el resto es cosmético.

Nivel 2 — El mínimo privilegio

Auditar los derechos, casi siempre demasiado amplios (heredados, concedidos por comodidad, nunca revisados). Restringir a lo estrictamente necesario por rol. Esfuerzo inicial real, efecto inmediato sobre la superficie de ataque.

Nivel 3 — La postura de los dispositivos

Un usuario autenticado en un equipo no actualizado o comprometido no vale gran cosa. Antes de autorizar un recurso sensible, verificar los prerrequisitos: SO actualizado, cifrado activado, protección anti-malware. Soluciones adaptadas a las pymes automatizan esto sin equipo dedicado.

Nivel 4 — La visibilidad

Zero Trust sin registro es una contradicción. Saber quién accede a qué, desde dónde, a qué hora es la condición mínima para detectar una anomalía, y sostiene las obligaciones de responsabilización sobre los datos personales. Estas cuatro acciones valen también para las herramientas SaaS, a menudo las más expuestas.

NIS2 (directiva europea). Los principios Zero Trust coinciden con varias expectativas de NIS2 (control de accesos, gestión del riesgo, detección, reacción). Más que una obligación jurídica directamente aplicable a tu organización, conviene verlo como una alineación útil con un referencial europeo reconocido.

Lo que el Zero Trust no es

  • No es un producto. Ningún editor vende «Zero Trust» —solo herramientas que implementan ciertos principios—. Una etiqueta «Zero Trust» en una oferta no significa nada sin examinar lo que recubre.
  • No es un reemplazo inmediato de la VPN. Para recursos on-premise, la VPN sigue siendo funcional; la cuestión del SDP vs VPN se plantea al momento de modernizar.
  • No es una certificación. El NIST SP 800-207 es una referencia arquitectónica, no un marco de conformidad con auditoría de terceros.
  • No está reservado a las grandes cuentas. Una pyme absorbe peor un incidente: los primeros niveles corresponden justamente a sus medios y a sus riesgos.

De la comprensión a la elección

Esta página define el Zero Trust y lo que implica para una pyme. Queda elegir el enfoque correspondiente a tu infraestructura y a tu presupuesto: consulta nuestro análisis de las soluciones Zero Trust para las empresas, y qué protocolos VPN mientras la VPN forme parte de la arquitectura.

Preguntas frecuentes

¿Una VPN es Zero Trust? No. La VPN concede un acceso de red tras una autenticación inicial; Zero Trust exige una verificación continua y un acceso mínimo por sesión. El ZTNA, a veces llamado «VPN Zero Trust», es una tecnología de acceso a aplicaciones, componente posible de una ZTA, no un sinónimo.

¿Una pyme puede ponerse a ello? Sí, por etapas. MFA, revisión de los derechos y registro no suponen ni competencia avanzada ni gran presupuesto. NIST y CSA recomiendan un enfoque progresivo.

¿La VPN protege del movimiento lateral? No directamente, pero con segmentación reduce la superficie y complica la progresión de un atacante. Es un componente de defensa en profundidad, no una solución única.