Qué es Zero Trust: principios, ejemplos y cómo empezar
Zero Trust elimina la confianza implícita y evalúa cada acceso según identidad, dispositivo, contexto y riesgo. Aprende sus principios y cómo aplicarlos.

Zero Trust es un enfoque de seguridad que elimina la confianza implícita basada únicamente en estar dentro de una red, utilizar un equipo corporativo o haber iniciado sesión una vez. Cada acceso a un recurso debe evaluarse con señales suficientes y concederse con el alcance mínimo necesario.
No significa desconfiar de las personas ni pedir una contraseña cada minuto. Significa diseñar los accesos partiendo de que una identidad, un dispositivo o una red pueden verse comprometidos.
Qué es Zero Trust según NIST
La publicación NIST SP 800-207 describe Zero Trust como un cambio desde defensas estáticas centradas en el perímetro hacia la protección de usuarios, activos y recursos. La ubicación de red o la propiedad del dispositivo no bastan para otorgar confianza.
Una arquitectura Zero Trust autentica y autoriza al sujeto y al dispositivo antes de establecer la sesión con el recurso. Además, utiliza políticas y telemetría para tomar decisiones dinámicas.
Zero Trust no es un producto
No existe una caja que convierta una organización en Zero Trust. Es una estrategia de arquitectura y operación que combina identidad, dispositivos, aplicaciones, datos, segmentación, monitorización y gobierno.
Un proveedor puede aportar componentes útiles, pero comprar acceso condicional, microsegmentación o una solución SASE no resuelve por sí solo inventarios incompletos, cuentas compartidas, permisos excesivos o aplicaciones sin propietario.
Los principios fundamentales
1. Proteger recursos concretos
El objetivo no es defender una frontera abstracta, sino datos, servicios, aplicaciones y funciones. Cada recurso necesita propietario, criticidad y una política de acceso comprensible.
2. No confiar por ubicación
Estar conectado a la oficina no convierte una solicitud en legítima. Del mismo modo, trabajar desde casa no debería obligar a abrir toda la red interna. La decisión debe considerar identidad, dispositivo, contexto y recurso solicitado.
3. Evaluar cada sesión
El acceso se concede para una sesión y una finalidad. No debería convertirse automáticamente en permiso permanente para moverse por otros sistemas.
4. Aplicar mínimo privilegio
Una persona o servicio recibe solamente el acceso necesario. Los permisos privilegiados pueden limitarse en alcance y tiempo, con aprobación adicional cuando el impacto sea elevado.
5. Utilizar políticas dinámicas
La autorización puede valorar rol, estado del dispositivo, método de autenticación, sensibilidad del recurso, ubicación aproximada, comportamiento y nivel de riesgo.
6. Observar y mejorar
Las decisiones necesitan datos: inventario, postura del equipo, actividad de identidad, registros de aplicaciones y resultados de incidentes. La política se ajusta cuando cambia el riesgo.
Ejemplo: acceso a una aplicación de nóminas
En un modelo tradicional, quien entra por la VPN puede alcanzar una parte amplia de la red. En Zero Trust, la persona solicita acceso directamente a la aplicación. El sistema comprueba que la cuenta tiene MFA, que el equipo está gestionado y actualizado, que el rol permite la operación y que no existen señales anómalas.
Si solo necesita consultar una nómina, no obtiene administración del servidor ni acceso a otras aplicaciones. Para exportar datos masivos podría exigirse una autenticación adicional o aprobación.
Si el equipo deja de cumplir la política durante la sesión, el acceso puede limitarse o revocarse. La confianza se convierte en una decisión verificable, no en una propiedad permanente.
Componentes habituales de una arquitectura Zero Trust
- identidad centralizada y autenticación resistente;
- inventario de usuarios, dispositivos, aplicaciones y datos;
- evaluación del estado de los endpoints;
- acceso condicional y políticas de mínimo privilegio;
- segmentación o acceso directo por aplicación;
- cifrado de comunicaciones;
- registro y análisis de decisiones de acceso;
- procesos de alta, cambio y baja de identidades.
Las passkeys pueden reforzar la identidad en este modelo. Consulta nuestra guía sobre qué son las passkeys y por qué resisten mejor el phishing.
Cómo empezar sin rehacer toda la infraestructura
1. Elige un caso de uso
Empieza por una aplicación importante, un grupo remoto o un acceso administrativo. Define qué recurso proteges, quién debe utilizarlo y qué riesgo deseas reducir.
2. Mejora inventario e identidad
Elimina cuentas obsoletas, evita credenciales compartidas, activa MFA y asigna propietarios. Sin una identidad fiable no puede existir una autorización granular.
3. Define una política sencilla
Por ejemplo: solo el equipo de finanzas, desde dispositivos gestionados y con MFA resistente, puede acceder a la aplicación de facturación. Las exportaciones requieren una verificación adicional.
4. Observa antes de bloquear
Evalúa cómo afectaría la política, identifica excepciones legítimas y prepara soporte. Después aplica controles de forma gradual.
5. Mide y amplía
Revisa accesos denegados, excepciones, cuentas con privilegios y señales de compromiso. Utiliza lo aprendido para incorporar el siguiente recurso.
Errores frecuentes
- Convertirlo en un proyecto de compra. La tecnología sin política ni operación no elimina confianza implícita.
- Intentar migrarlo todo a la vez. Una adopción gradual y basada en riesgo suele ser más sostenible.
- Olvidar aplicaciones antiguas. Los sistemas que no admiten controles modernos necesitan medidas compensatorias y un plan.
- Pedir autenticación constantemente. Una mala experiencia lleva a excepciones y atajos. El contexto debe reducir fricción cuando el riesgo es bajo.
- No preparar recuperación. Las cuentas de emergencia también requieren control, prueba y trazabilidad.
- Ignorar identidades de servicios. Aplicaciones, automatizaciones y APIs necesitan permisos mínimos igual que las personas.
¿Zero Trust sustituye al firewall?
No. Los controles de red siguen siendo útiles para reducir exposición, separar entornos y bloquear comunicaciones. Zero Trust cambia la idea de que encontrarse detrás del firewall sea suficiente para confiar. Identidad, dispositivo y política acompañan a la segmentación.
Para repasar esas bases, consulta la guía de fundamentos de seguridad de redes.
Preguntas frecuentes
¿Zero Trust significa verificar siempre?
Significa evaluar cada acceso con señales apropiadas. No implica pedir interacción humana en cada clic; muchas verificaciones son transparentes.
¿Sirve para una pyme?
Sí. Una pyme puede aplicar inventario, MFA, mínimo privilegio, dispositivos gestionados y acceso por aplicación sin desplegar una arquitectura compleja.
¿Se puede completar el proyecto?
Es una evolución continua. Cambian los recursos, amenazas, proveedores y formas de trabajo, por lo que las políticas necesitan revisión.
Zero Trust no consiste en desconfiar más, sino en decidir mejor. Empieza por un recurso, una política comprensible y evidencias que puedas revisar.