El zero trust sigue siendo importante. Solo que no es suficiente.

Una guía de campo para líderes de servicios bancarios y financieros sobre lo que han cambiado la IA, las máquinas y la multinube, y qué debe hacer la seguridad a continuación.

Imagen de un hombre de pie frente a un ordenador portátil
¿Puede la seguridad de su banco seguir el ritmo?

Los equipos de seguridad luchan por mantener un control constante a medida que el crecimiento multinube, el aumento de las identidades de las máquinas y la rápida adopción de la IA aumentan la complejidad. Las configuraciones fragmentadas, la aplicación desigual de políticas y el acceso incontrolado de máquina a máquina amplían la brecha entre la velocidad del negocio y la supervisión de la seguridad.

Al mismo tiempo, los sistemas de IA sancionados y de IA en la sombra introducen superficies de toma de decisiones mal gobernadas. Los controles débiles o ausentes siguen siendo el principal punto de fallo, lo que pone de manifiesto la necesidad de un enfoque unificado y automatizado para asegurar identidades, cargas de trabajo y operaciones impulsadas por IA.

Una vista aérea muestra a un profesional trabajando en un ordenador portátil sentado en las escaleras iluminadas por el sol de un atrio moderno.

El 36 % de las vulneraciones en la nube se remontan a una única causa raíz: una mala configuración1.

Por qué la seguridad se queda atrás

En los entornos multinube e híbridos actuales, la superficie de ataque es el entorno. A medida que las instituciones financieras crecen, cuatro fuerzas estructurales erosionan constantemente la posición de seguridad. Al sumarse unas a otras, crean brechas sistémicas que los controles perimetrales tradicionales nunca fueron diseñados para gestionar.

El zero trust no era el problema

A estas alturas, es justo preguntarse: ¿sigue siendo relevante el zero trust para la banca y los servicios financieros modernos?

Para IBM, la respuesta está clara: el zero trust ha evolucionado de un marco de seguridad a un modelo operativo fundacional para empresas multinube reguladas.

Los pilares siguen siendo los mismos: aplicación coherente, verificación continua y visibilidad integral, pero las instituciones financieras no luchan con la estrategia, sino con la ejecución a escala, la auditabilidad y la prueba de control.

A medida que el software, los servicios y los agentes asumen más responsabilidades, el zero trust debe evolucionar. El privilegio mínimo debe extenderse a modelos y agentes, mientras que asumir la vulneración debe hacer hincapié en la garantía continua, no en las auditorías puntuales. Muchas estrategias fracasan en este punto porque el progreso real depende de controles que puedan demostrarse, auditarse y en los que se pueda confiar de forma continua, requisitos que se ajustan directamente a las expectativas normativas del sector bancario y de los servicios financieros.

Para que el zero trust cumpla su promesa, debe ejecutarse a través de un enfoque unificado y basado en la identidad que haga que el comportamiento seguro sea medible, exigible y revisable de forma predeterminada. Aquí es donde IBM ayuda a las instituciones financieras a pasar de los conceptos políticos a la realidad operativa.

Debate en grupo en una oficina moderna.
Zero trust como facilitador, no como obstáculo.

El zero trust solo se convierte en un obstáculo cuando se aplica de forma superficial. Cuando se integra en las decisiones de identidades y accesos, el zero trust puede ayudar a acelerar el negocio al tiempo que refuerza la auditabilidad y la supervisión ejecutiva. Para los bancos y las instituciones financieras, esto significa una entrega digital más rápida sin aumentar el riesgo de supervisión.

Para que los principios del zero trust pasen de la teoría a la práctica diaria, se necesita un conjunto de capacidades que funcionen de forma conjunta, y no de forma aislada. 

Autenticación y autorización

 

Identidades humanas

 

Los usuarios se mueven constantemente entre plataformas SaaS, sistemas internos, infraestructura en la nube y pipelines de desarrollo, lo que genera dificultades y riesgos no controlados cuando no existe una capa de identidad unificada. Sin una base de identidad coherente, cada transición se convierte en una nueva decisión de acceso, una nueva política y una nueva oportunidad de fricción o riesgo.

El zero trust aborda este problema anclando el acceso humano en una fuente de identidad unificada. Al integrarse con proveedores de identidad existentes como Active Directory, Okta, Ping o LDAP, bancos e instituciones financieras pueden imponer la autenticación multifactor (MFA) resistente al phishing, emitir tokens de corta duración y tomar decisiones de acceso que se adapten al riesgo, incorporando señales de comportamiento y la postura del dispositivo en tiempo real.

A medida que los usuarios se desplazan por los distintos entornos, las políticas los acompañan. En lugar de volver a autenticarse mediante controles desconectados, el acceso se evalúa de forma consistente: cerrando rutas comunes de movimiento lateral, reduciendo la expansión de cuentas y dando control a los equipos de seguridad sin ralentizar a los constructores.

Con esta base establecida, las identidades se gestionan en un único lugar, la autenticación multifactorial (MFA) se aplica de forma predeterminada, el acceso a los entornos y los pipelines se regula mediante roles bien definidos, y el aislamiento y las aprobaciones se llevan a cabo automáticamente en segundo plano, lo que permite al personal trabajar con mayor rapidez, al tiempo que la institución reduce su exposición a riesgos.

 

Identidades de las máquinas

 

Las identidades de las máquinas superan ahora en órdenes de magnitud a las identidades humanas, lo que crea un riesgo silencioso y agravado cuando se gobierna mal. Los secretos de larga duración, las claves de API no gestionadas y la confianza implícita entre los sistemas crean un riesgo silencioso pero creciente.

El zero trust trata la identidad de la máquina como una superficie de control de primera clase, aplicando credenciales de corta duración, rotación automatizada y políticas como código por defecto. Las cargas de trabajo, las plataformas, las etapas de CI/CD y los agentes de IA deben autenticarse antes de acceder a los recursos, utilizando credenciales de ámbito de corta duración en lugar de secretos estáticos.

Con la política definida como código y aplicada automáticamente, los equipos obtienen una trazabilidad integral sin esfuerzo manual. Los registros de auditoría pasan a ser a prueba de manipulaciones, y el cumplimiento normativo puede demostrarse de forma continua a partir de cómo se concede el acceso, lo que proporciona a los bancos y otras instituciones financieras reguladas un registro completo y justificable de las decisiones de acceso.

En la práctica, las credenciales se emiten y rotan automáticamente, los secretos se extraen solo cuando es necesario y los certificados TLS se gestionan de extremo a extremo. Juntos, estos patrones proporcionan a los sistemas una forma coherente de demostrar quiénes son y limitar a qué pueden acceder.

 

Acceso

 

De humano a humano

 

El acceso a la infraestructura tradicional se basaba en la confianza estática en la red: VPN, servidores bastión y credenciales permanentes que se mantenían activas mucho después de que ya no fueran necesarias. Estos modelos generan fricción para los ingenieros y puntos ciegos para los equipos de seguridad.

El zero trust sustituye a ese modelo por la autorización basada en sesiones. En lugar de conceder un acceso persistente, los ingenieros se autentican, solicitan un objetivo específico y reciben un token de autorización de un solo uso. Las credenciales se gestionan por sesión y se revocan automáticamente cuando finaliza dicha sesión.

El resultado reduce los permisos permanentes, el uso compartido de contraseñas y los túneles no gestionados. Los ingenieros pueden obtener acceso rápido y fiable sin demoras en la emisión de tickets, mientras que los equipos de seguridad obtienen registros de auditoría completos y grabaciones de sesiones cuando sea necesario, cumpliendo con las expectativas de auditoría, riesgo y supervisión sin generar fricciones en el flujo de trabajo.

 

De máquina a máquina

 

A medida que las aplicaciones se distribuyen más, la comunicación de servicio a servicio se transforma en una de las áreas más difíciles de proteger. Las listas de permisos de IP y los límites de red no escalan entre nubes y entornos, y son frágiles por diseño.

El zero trust aplica controles basados en la identidad a cada conexión entre servicios de forma predeterminada. Una vez que los servicios disponen de identidades, la autenticación y la autorización se aplican en cada llamada, lo que permite aplicar de forma coherente las reglas de acceso con el mínimo privilegio, independientemente de dónde se ejecute el servicio.

Este enfoque permite:

  • Mutual TLS (mTLS) para proporcionar una prueba criptográfica de identidad de servicio.
  • Políticas de tráfico basadas en la identidad que definen de forma centralizada qué servicios pueden comunicarse y en qué condiciones, eliminando las excepciones por entorno que provocan la desviación del zero trust.
  • Emisión y renovación automatizadas de certificados, lo que mantiene los sistemas actualizados sin transferencias manuales, mientras que el enrutamiento consciente de la identidad aplica el acceso con privilegios mínimos de extremo a extremo.

Protección de datos y garantía continua

 

El zero trust parte de la premisa de que se ha producido una brecha de seguridad, un principio que encaja perfectamente con la gestión moderna de riesgos bancarios y financieros. La última línea de defensa son los propios datos.

Al extender los principios de zero trust a la capa de datos, las organizaciones mover más allá de auditorías periódicas a la garantía continua, aplicando protecciones de datos de forma persistente para limitar el radio de acción incluso cuando las identidades se ven comprometidas.

Esto incluye:

  • Cifrado como servicio con controles de acceso detallados.
  • Cifrado de datos transparente respaldado por claves gestionadas.
  • Detección y corrección continuas de secretos filtrados o no gestionados en repositorios, imágenes y pipelines.
  • Escaneo continuo del cumplimiento normativo mediante el uso de políticas como código para detectar desviaciones de forma temprana y activar la corrección en bucle cerrado.

 

El resultado es una posición de seguridad donde el cumplimiento ya no es una iniciativa separada: es un resultado medible de cómo se aplican el acceso y la protección de datos cada día.

Minimizar los riesgos. Maximizar las ganancias.

Los bancos y las instituciones financieras que pasan de un modelo zero trust basado en el perímetro a un enfoque moderno basado en la identidad para personas, máquinas y cargas de trabajo de IA, en todos los entornos, informan de mejoras operativas medibles además de una seguridad más sólida:

  •  Las organizaciones que utilizan controles impulsados por la IA y la automatización reducen los costes de las vulneraciones en una media de 1,9 millones de dólares2.
  •  La IA y la automatización también reducen el tiempo de contención en 80 días en comparación con las organizaciones que no las utilizan2.
  • Los equipos de seguridad interna ahora detectan el 50 % de las vulneraciones (frente al 42 % del año anterior)2.
  • La detección temprana reduce los costes en comparación con las revelaciones de los atacantes2.

Estos resultados no son accidentales. Son el resultado de tratar el zero trust como un modelo operativo. La automatización elimina la fricción manual de la gestión de credenciales. La política unificada sustituye a los frágiles y únicos controles en las nubes. Además, un enfoque basado en la identidad y ajustado a los requisitos normativos, de auditoría interna y de gobierno de la IA permite que la seguridad avance al ritmo del negocio, en lugar de frenarlo.

 

Imagen de un edificio de la ciudad por la noche.
Vea el zero trust en acción

Descubra cómo el Commercial International Bank modernizó su posición de seguridad automatizando los controles de identidad, acceso e infraestructura.

Lea la historia
El zero trust solo funciona cuando está en todas partes

El sector está de acuerdo: el zero trust es la estrategia adecuada y ahora es el estándar3. Las instituciones que avanzan lo tratan como una disciplina operativa, no como un destino. Cuando la seguridad se basa en la forma en que se concede, verifica y revisa el acceso de forma predeterminada, los equipos avanzan más rápido, las auditorías se simplifican y la confianza se demuestra.

Vea cómo IBM ayuda a los bancos a pasar de la intención zero trust a la ejecución zero trust

El zero trust solo aporta valor cuando se aplica de forma constante entre personas, máquinas e IA. IBM ayuda a los bancos a convertir la estrategia zero trust en una realidad operativa, a través de soluciones de seguridad empresarial con IBM y soporte de ejecución integral de IBM® Consulting.

  1. Explore las soluciones de seguridad
  2. Escale la seguridad con Consulting
Notas a pie de página

 CrowdStrike. Global Threat Report 2024: Top 5 Cloud Security Challenges of 2024 and How to Mitigate Them.

 IBM. Informe "Cost of a Data Breach" de 2025.

3 El Instituto Nacional de Estándares y Tecnología (NIST) lo formalizó cuando publicó su famosa guía, SP 800-207, “Zero Trust Architecture” en 2020.