Zero Trust: claves para una seguridad multicloud en 2026

zero trust

Zero Trust es una estrategia de ciberseguridad que elimina la confianza implícita dentro de una red. En vez de considerar seguro a un usuario porque inició sesión o está dentro del entorno corporativo, cada acceso debe validarse según la identidad, el dispositivo, el recurso y el contexto. NIST plantea este enfoque como un cambio desde la defensa del perímetro hacia la protección de usuarios, activos y recursos (Rose et al., 2020).

El desafío crece cuando una empresa combina infraestructura on-premise, SaaS, varias nubes y agentes de inteligencia artificial. Para los tomadores de decisión surge entonces una pregunta clave: ¿quién, o qué puede acceder realmente a los activos críticos?

¿Qué significa Zero Trust en la práctica?

zero trust

Zero Trust suele resumirse como “nunca confiar, verificar siempre”.

José Lago, CEO de Cybertrust, resume Zero Trust durante una presentación de un evento de ciberseguridad: “siempre tengo que verificar cada vez que alguien va a hacer algo”. En la práctica, no basta con usuario y contraseña. También pueden considerarse el dispositivo, la ubicación, el recurso solicitado, el comportamiento y el nivel de riesgo.

“Yo hoy día no puedo solamente basarme en la identidad de un individuo para otorgar acceso, sino que tengo que hacer una serie de preguntas a si realmente el acceso es válido y si el proceso de autenticación se aprueba o no se aprueba. Eso implica entender qué activos va a tocar, qué recursos va a utilizar, de qué computador está haciendo la llamada al servicio, la ubicación geográfica. Todo eso finalmente debería ser parte de la identidad y del comportamiento histórico de la persona”.

 

MDR Tecnoinver

La detección y respuesta ante amenazas (MDR) de Tecnoinver, integra tecnología ESET con un que puede complementar una estrategia Zero Trust mediante el monitoreo continuo de identidades, dispositivos y accesos. Esto ayuda a detectar actividades anómalas y responder ante incidentes, reforzando el principio de asumir que una brecha puede ocurrir.

Haz clic AQUÍ para más información

¿Por qué Zero Trust es relevante en entornos multicloud?

En una organización pueden convivir sistemas internos, aplicaciones SaaS y distintos proveedores cloud. IBM identifica precisamente la seguridad multicloud como uno de los casos de uso de Zero Trust, porque los controles pueden centrarse en la identidad y los recursos, independientemente de dónde estén alojados.

Es importante tener varios proveedores cloud para evitar la dependencia, “ya que es un gran riesgo hoy día”. Esto se explica porque pueden ocurrir incidentes que dejan fuera a tu organización. En cambio, si su compañía cuenta con otro suministrador podría continuar operando”.

Lago advierte además que cada proveedor cloud puede gestionar los accesos de manera diferente. Por eso plantea la necesidad de establecer un modelo corporativo capaz de cubrir las distintas nubes, los sistemas legados y la infraestructura on-premise.

Para los tomadores de decisión, la gestión de accesos deja así de ser solamente un problema tecnológico: también requiere arquitectura y gobierno.

Zero Trust y agentes de inteligencia artificial

La expansión de los agentes de inteligencia artificial agrega una nueva dimensión al modelo Zero Trust. Un agente puede conectarse con APIs, plataformas SaaS, bases de datos y otras aplicaciones utilizando credenciales o tokens propios. Para el CEO de Cybertrust, esto obliga a las empresas a pensar la gestión de identidades más allá de los usuarios humanos y controlar también qué recursos pueden utilizar las identidades de máquinas y aplicaciones.En resumen, cuanto más conectada esté una organización, más relevante será conocer qué identidad solicita un recurso, qué permisos posee y bajo qué contexto intenta acceder.

¿Cómo comenzar a implementar Zero Trust?

El punto de partida no tiene por qué ser una nueva plataforma. El experto propone primero ordenar los accesos existentes y revisar los perfiles de usuarios de las aplicaciones críticas. También enfatiza un elemento organizacional: “si no tengo un gobierno esto no funciona”.

Una primera revisión debería identificar lo siguiente:

  • Activos críticos
  • Usuarios
  • Privilegios y políticas de acceso.

 

Desde ahí, la organización puede incorporar validación contextual, mínimo privilegio y relacionar la arquitectura de seguridad con los riesgos de negocio y la gestión de incidentes.

¿Qué debe recordar un tomador de decisión?

Zero Trust busca reducir la confianza implícita y controlar mejor quién accede a los recursos empresariales. En entornos híbridos, multicloud y con inteligencia artificial, la prioridad pasa por gobernar bajo criterios comunes.

Como sintetizó Lagos durante su exposición:

“La frontera como la conocíamos desapareció totalmente”.

 

Preguntas frecuentes 

¿Qué relación tiene Zero Trust con la nueva Ley de Protección de Datos Personales?

Zero Trust puede apoyar el cumplimiento de la nueva Ley N.º 21.719 al reforzar el control sobre quién accede a los datos personales y bajo qué condiciones. José Lago advierte que antes de avanzar hacia este modelo es necesario ordenar perfiles y permisos básicos de usuarios. La ley exige medidas técnicas y organizativas adecuadas para evitar accesos no autorizados, por lo que el control de acceso lógico es un elemento relevante dentro de una estrategia de protección de datos.

¿Zero Trust es un producto?

No. Zero Trust es una estrategia de seguridad que se implementa mediante políticas, procesos y diferentes tecnologías.

¿Qué relación tiene con multicloud?

Zero Trust permite aplicar controles de acceso sobre recursos distribuidos entre nubes, sistemas internos y aplicaciones SaaS, reduciendo la dependencia de un perímetro tradicional.

¿Por qué la identidad es clave en Zero Trust?

Porque una arquitectura Zero Trust evalúa quién o qué solicita el recurso y puede considerar señales adicionales como dispositivo, privilegios, ubicación y contexto antes de autorizar el acceso.

 

Referencias

Lago, J. (2026). Presentación sobre Zero Trust [Transcripción de exposición]. Cybertrust.

Lindemulder, G., & Kosinski, M. (s. f.). What is zero trust? IBM Think.

Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020). Zero trust architecture (NIST Special Publication 800-207). National Institute of Standards and Technology.

Artículos Relacionados