04/10/2026

Zero Trust como innovación de paradigma en ciberseguridad

En este artículo analizamos por qué su novedad reside en la forma en que se articulan tecnologías ya conocidas, cómo la presión de los atacantes y la presión regulatoria empujan su adopción en entidades supervisadas por ASFI y APS, y por qué adquirir herramientas no equivale a transformar el modelo de confianza

zero trust

Condiciones tecnológicas, organizacionales y regulatorias para su adopción sostenible en entidades reguladas bolivianas

Arquitectura de seguridad · Innovación

Zero Trust como innovación de paradigma en ciberseguridad

Condiciones tecnológicas, organizacionales y regulatorias para su adopción sostenible en entidades reguladas bolivianas

GR
Guido E. Rosales Uriona
Doctorante en Innovación y Emprendimiento · Universidad Católica Boliviana "San Pablo" · La Paz, Bolivia · Octubre 2026
ORCID 0009-0005-3797-2596
Zero Trust Arquitectura de seguridad ASFI · RGSI Gestión de identidades Innovación adversarial Entidades reguladas Bolivia
Resumen

Zero Trust no es un producto que se compra, sino una nueva lógica para conceder, mantener y revisar la confianza. En este artículo analizamos por qué su novedad reside en la forma en que se articulan tecnologías ya conocidas, cómo la presión de los atacantes y la presión regulatoria empujan su adopción en entidades supervisadas por ASFI y APS, y por qué adquirir herramientas no equivale a transformar el modelo de confianza. Cerramos con una hoja de ruta gradual en cuatro fases y con los criterios de evidencia que deben evaluarse antes de cualquier decisión de implementación.

01De la confianza por ubicación a la confianza evaluada

1.1 Qué es Zero Trust y qué no es

Pensemos en un edificio corporativo tradicional. El guardia de la puerta principal revisa la credencial una sola vez; a partir de ese momento, quien ingresó puede recorrer pasillos, abrir oficinas y acercarse a archivos sin que nadie vuelva a preguntar quién es ni qué hace allí. Durante décadas, las redes corporativas funcionaron bajo esa misma lógica: estar dentro equivalía a ser relativamente confiable.

Zero Trust reemplaza esa premisa. El NIST, en su publicación SP 800-207, lo define como un conjunto evolutivo de paradigmas que desplazan las defensas desde perímetros estáticos basados en red hacia la protección de usuarios, activos y recursos (Rose et al., 2020). La confianza deja de otorgarse por la ubicación física o lógica de una cuenta o dispositivo.

Debemos entender que el cambio no significa desconfiar de todo de forma absoluta. Significa que la confianza deja de ser automática, permanente o derivada únicamente de la posición en la red. Cada solicitud de acceso pasa a evaluarse según identidad, dispositivo, contexto, política y nivel de riesgo.

1.2 El problema que busca resolver

El modelo perimetral se diseñó para un escenario donde sistemas, usuarios y datos residían en infraestructura controlada por la organización. Ese escenario se ha diluido de manera progresiva con la adopción de servicios en nube, el trabajo remoto, los dispositivos móviles y personales (BYOD, Bring Your Own Device), las aplicaciones SaaS, las APIs, los proveedores externos y el crecimiento de ataques basados en credenciales. El propio NIST identifica a los usuarios remotos, el BYOD y los activos en nube como tendencias que impulsan esta arquitectura.

La realidad boliviana no es ajena a esta transformación. La expansión de la banca móvil, los pagos mediante código QR, la tercerización de servicios tecnológicos y la convivencia de sistemas centrales heredados con canales digitales modernos han desdibujado el perímetro de muchas entidades financieras y de seguros. Consecuentemente, la pregunta deja de ser cómo proteger el muro exterior y pasa a ser cómo tomar decisiones de acceso confiables cuando usuarios, datos, aplicaciones y dispositivos se encuentran distribuidos.

02La doble presión que impulsa la adopción

En ciberseguridad, la innovación no ocurre únicamente por búsqueda de eficiencia o ventaja competitiva. En organizaciones reguladas e intensivas en información, identificamos dos fuerzas externas que reducen la posibilidad de permanecer inmóvil.

2.1 Presión adversarial

El atacante modifica técnicas, compromete credenciales, explota vulnerabilidades y aprovecha relaciones de confianza. La confianza implícita, útil durante años para simplificar la operación, se convierte en superficie de riesgo en cuanto un adversario obtiene una identidad válida o logra ingresar a la red interna. Desde esta perspectiva, Zero Trust puede leerse como una respuesta adaptativa: cuestiona precisamente el supuesto que el atacante explota.

Esta lectura es coherente con la línea de innovación adversarial continua del modelo MICAC: el adversario funciona como un estímulo externo que obliga a anticipar, aprender y adaptarse.

2.2 Presión regulatoria en el contexto boliviano

La segunda fuerza es institucional. En Bolivia, las entidades supervisadas por la ASFI (Autoridad de Supervisión del Sistema Financiero) operan en el marco de la Ley 393 de Servicios Financieros y del RGSI (Reglamento para la Gestión de Seguridad de la Información), mientras que el sector asegurador responde a las exigencias de la APS (Autoridad de Fiscalización y Control de Pensiones y Seguros).

Nota

No corresponde afirmar que esta normativa obliga a implementar Zero Trust, por cuanto no lo establece expresamente. Sin embargo, muchas de sus exigencias persiguen objetivos coherentes con este enfoque: autenticación robusta, control y administración de accesos, mínimo privilegio, segregación de funciones, trazabilidad, monitoreo, gestión de terceros y protección de datos.

Desde la teoría institucional, esta influencia puede interpretarse como presión coercitiva: reguladores y normas condicionan las decisiones y estructuras de las organizaciones (DiMaggio y Powell, 1983). Esto ayuda a explicar por qué dos entidades con riesgos tecnológicos similares adoptan controles a distinta velocidad.

2.3 Tres fuentes de presión, tres naturalezas distintas

Notemos que el atacante y el regulador no son actores equivalentes. El primero busca generar daño; el segundo busca reducir el riesgo y elevar las condiciones mínimas de protección. Aun con objetivos opuestos, ambos tensionan el modelo existente. A ellos se suma la transformación tecnológica, que erosiona la eficacia del perímetro desde dentro.

Fuente de presiónNaturalezaEjemplosEfecto sobre la innovación
AdversarialHostilRobo de credenciales, ransomware, movimiento lateral, abuso de privilegiosObliga a fortalecer controles y revisar supuestos de confianza
Regulatoria / institucionalCoercitiva / normativaAuditoría, control de accesos, trazabilidad, protección de datos, gestión de tercerosAcelera la formalización y adopción de capacidades de seguridad
Tecnológica / operativaTransformacionalNube, trabajo remoto, SaaS, movilidad, APIsReduce la eficacia del perímetro tradicional y exige nuevas arquitecturas

03Qué tipo de innovación es Zero Trust

3.1 Innovación arquitectónica

IAM (gestión de identidades y accesos), MFA (autenticación multifactor), segmentación, cifrado, EDR o control de privilegios existían antes de la formulación moderna de Zero Trust. La novedad no está en los componentes, sino en la manera en que se vinculan.

Henderson y Clark (1990) describen la innovación arquitectónica como aquella que modifica la forma en que componentes conocidos se integran dentro de un sistema, sin que cambie radicalmente el conocimiento asociado a cada uno. Aplicado a Zero Trust, la decisión de acceso puede expresarse de manera simplificada así:

Identidad + dispositivo + contexto + política + telemetría + riesgo → decisión de acceso

La ubicación en la red deja de ser el criterio predominante.

3.2 Cambio de paradigma

Existe además un cambio en el supuesto de fondo: se pasa de una confianza derivada de la ubicación a una confianza evaluada según contexto y riesgo. La CISA (Cybersecurity and Infrastructure Security Agency) señala que Zero Trust puede exigir un cambio en la filosofía y la cultura de ciberseguridad de la organización (CISA, 2023). En ese sentido, el cambio supera la dimensión puramente tecnológica e involucra a personas, procesos y gobierno.

3.3 Por qué no la calificamos como disruptiva

Con prudencia, consideramos que Zero Trust combina innovaciones incrementales en tecnologías habilitadoras, una reconfiguración arquitectónica relevante y un cambio de paradigma en la administración de la confianza. La etiqueta "disruptiva" exigiría demostrar transformaciones en mercados, actores dominantes o modelos de provisión de valor, evidencia que hoy no resulta suficiente.

04Tecnología, telemetría y madurez

4.1 Capacidades habilitadoras

La implementación requiere coordinar múltiples capacidades: gestión de identidades y privilegios, MFA, inventario de activos, administración de dispositivos, EDR/XDR, segmentación y microsegmentación, ZTNA (Zero Trust Network Access), cifrado, analítica de comportamiento, gestión de políticas y telemetría de seguridad. Ninguna de ellas, por sí sola, constituye Zero Trust.

4.2 Telemetría: del evento de entrada a la reevaluación continua

Volvamos al edificio. En el modelo tradicional, el control de acceso es un evento de entrada: el usuario se autentica y conserva su nivel de confianza durante toda la sesión. Zero Trust se parece más al cajero de una entidad financiera que verifica en cada operación, y no solo cuando el cliente cruza la puerta, que la transacción tenga sentido para quien la solicita.

Esa reevaluación es posible gracias a la telemetría. Los logs forman parte de ella, pero no la agotan: también se integran eventos, métricas, trazas, actividad de procesos, señales de identidad, estado del dispositivo, tráfico de red y datos de comportamiento.

Registro → monitoreo → telemetría → análisis → detección → respuesta

Tomemos en cuenta que la telemetría no solo aporta visibilidad. Hace posible que la confianza sea dinámica, de manera que un acceso concedido pueda revisarse cuando cambia el contexto o aparecen señales de riesgo.

4.3 Madurez progresiva

La adopción no es un estado binario. El Zero Trust Maturity Model de la CISA organiza la transición en cinco pilares (identidad, dispositivos, redes, aplicaciones y cargas de trabajo, y datos) y tres capacidades transversales (visibilidad y analítica, automatización y orquestación, y gobernanza), con niveles progresivos de avance. Una entidad puede encontrarse en estados distintos en cada pilar, lo cual permite priorizar en lugar de intentar transformar todo de forma simultánea.

Las incertidumbres principales se concentran en la interoperabilidad, la integración con sistemas heredados, la calidad de los datos de telemetría, la complejidad de las políticas, la dependencia de proveedores, la automatización incorrecta y el impacto sobre la experiencia del usuario.

05Adopción: adquirir herramientas no es transformar la confianza

5.1 Condiciones que facilitan y barreras que frenan

La adopción se favorece cuando existen inventarios de activos confiables, gestión madura de identidades, clasificación de la información, conocimiento de los flujos de negocio, patrocinio ejecutivo, personal capacitado, coordinación entre áreas e implementación progresiva.

Por otro lado, las barreras habituales se encuentran en sistemas heredados incompatibles con autenticación moderna, infraestructura fragmentada, procesos no documentados, proliferación de proveedores, ausencia de propietarios claros de datos y aplicaciones, presupuestos limitados y resistencia de los usuarios.

5.2 El riesgo de confundir cumplimiento con transformación

Este es, a nuestro criterio, el punto central del análisis. Una organización puede disponer de MFA, EDR, ZTNA o microsegmentación y, aun así, continuar otorgando niveles importantes de confianza implícita. Es como instalar cerraduras electrónicas en todas las puertas del edificio y dejarlas configuradas para abrirse con cualquier credencial.

Debemos diferenciar la adopción tecnológica de la transformación del modelo de confianza. La segunda exige cambios en políticas, gobierno, procesos, responsabilidades, competencias y cultura.

Alerta

En entidades reguladas aparece un riesgo adicional: confundir el cumplimiento formal ante el supervisor con una transformación efectiva. Una institución puede superar una revisión documental sin haber construido una arquitectura de confianza coherente.

5.3 Ecosistema y la paradoja de la confianza

Zero Trust no se implementa de forma aislada. Involucra a la dirección, tecnología, ciberseguridad, propietarios de aplicaciones y datos, recursos humanos, proveedores de nube, integradores, terceros, reguladores y, como hemos visto, actores adversariales.

Se presenta aquí una paradoja relevante: el enfoque busca reducir la confianza implícita, pero depende de un ecosistema capaz de intercambiar información confiable sobre identidades, dispositivos, políticas y contexto. El caso BeyondCorp de Google, su implementación del modelo, ilustra que la transición requirió rediseñar controles, inventarios, políticas y mecanismos de autenticación y autorización, y que no ocurrió de forma instantánea.

Adquirir herramientas compatibles con Zero Trust no equivale a haber transformado el modelo de confianza.

06Creación y captura de valor

6.1 Zero Trust como licencia operativa digital

Zero Trust genera valor al reducir la confianza implícita, aplicar con mayor rigor el mínimo privilegio, limitar el movimiento lateral, mejorar la visibilidad y producir trazabilidad útil para auditoría y supervisión. Su costo también es real: licenciamiento, integración, capacitación, rediseño de procesos, gestión del cambio y posible fricción para los usuarios.

En ciberseguridad, la captura de valor rara vez se expresa como nuevos ingresos. Se materializa en reducción de pérdidas esperadas, continuidad operativa, protección reputacional, menor riesgo de incumplimiento y evidencia disponible ante el supervisor. Sin embargo, su aporte no se limita a evitar pérdidas: amplía las opciones estratégicas al permitir desplegar servicios en nube, integrar terceros o digitalizar procesos bajo condiciones controladas. En ese sentido, lo entendemos como una licencia operativa digital, una capacidad habilitadora del negocio y no únicamente un gasto de seguridad.

6.2 Lectura equilibrada mediante la matriz PENTHOS

Para evitar que la adopción se evalúe solo desde la tecnología, aplicamos la matriz PENTHOS, una lente complementaria propia que organiza el análisis en siete dimensiones.

DimensiónAplicación a Zero Trust
P · PresupuestoInversión, integración, licenciamiento, capacitación y sostenibilidad económica
E · EstratégicoAlineación con riesgos, negocio, transformación digital y continuidad
N · NormativoRegulación ASFI/APS, auditoría, políticas, gobierno, privacidad y cumplimiento
T · TecnológicoIdentidad, dispositivos, redes, aplicaciones, datos y telemetría
H · HumanoCompetencias, cultura, capacitación y experiencia del usuario
O · OperativoProcesos de acceso, monitoreo, respuesta, mantenimiento y mejora
S · StakeholdersProveedores, terceros, clientes, integradores, reguladores, auditores y actores adversariales

Su utilidad práctica está en detectar desequilibrios. Una entidad puede tener capacidades tecnológicas avanzadas y carecer de presupuesto sostenible, competencias humanas o coordinación con sus proveedores; en esos casos, la inversión tecnológica difícilmente se traduce en transformación.

07Recomendaciones para entidades reguladas

7.1 Hoja de ruta gradual en cuatro fases

Zero Trust presenta suficiente madurez conceptual y práctica para considerarse una alternativa viable en entidades con infraestructura distribuida, activos críticos, acceso remoto, terceros y presión regulatoria. No debe abordarse como compra puntual, producto único, migración instantánea ni respuesta documental al supervisor.

Recomendación

Adoptar y adaptar Zero Trust de manera gradual, priorizando los recursos críticos y los escenarios de mayor riesgo.

  1. Fase 1, Conocer: identificar datos y recursos críticos, usuarios y dispositivos, y las obligaciones regulatorias asociadas.
  2. Fase 2, Fortalecer: robustecer identidad y autenticación, aplicar mínimo privilegio y mejorar la segmentación.
  3. Fase 3, Observar y decidir: incorporar telemetría y establecer decisiones de acceso contextuales.
  4. Fase 4, Automatizar y ajustar: automatizar controles de forma progresiva, medir resultados técnicos, operativos y de cumplimiento, y ajustar políticas y arquitectura.
7.2 Evidencia necesaria antes de decidir

Antes de recomendar una implementación concreta, resulta necesario evaluar la arquitectura actual, los activos críticos, la madurez de identidades e inventarios, la infraestructura heredada, la capacidad del personal, los costos, los incidentes históricos, la regulación aplicable, los hallazgos de auditoría, la dependencia de terceros y las prioridades del negocio. Este análisis debe ser revalorado a medida que la entidad avance en cada pilar.

08Reflexión final

La situación es clara: el perímetro tradicional ya no representa la realidad tecnológica de las entidades reguladas bolivianas. El riesgo es que la confianza implícita siga siendo explotada por adversarios que operan con identidades válidas. El impacto se traduce en pérdidas financieras, daño de imagen y exposición normativa ante el supervisor.

Zero Trust demuestra que innovación e invención no son equivalentes: su aporte surge de recombinar tecnologías existentes bajo una nueva lógica de confianza y nuevas capacidades organizacionales. Su sostenibilidad dependerá menos de la compra de una solución específica y más de la capacidad de la entidad para construir y mantener identidad, visibilidad, gobierno y adaptación.

El cumplimiento normativo es el piso, no el techo.

Esperamos que en el corto plazo más entidades aborden esta transición como un proceso de madurez y no como un proyecto con fecha de cierre.

·Referencias

Cybersecurity and Infrastructure Security Agency. (2023). Zero Trust Maturity Model (Versión 2.0). https://www.cisa.gov/resources-tools/resources/zero-trust-maturity-model

DiMaggio, P. J. y Powell, W. W. (1983). The iron cage revisited: Institutional isomorphism and collective rationality in organizational fields. American Sociological Review, 48(2), 147–160.

Google Cloud. (s.f.). BeyondCorp: A new approach to enterprise security. https://cloud.google.com/beyondcorp

Henderson, R. M. y Clark, K. B. (1990). Architectural innovation: The reconfiguration of existing product technologies and the failure of established firms. Administrative Science Quarterly, 35(1), 9–30.

Rose, S., Borchert, O., Mitchell, S. y Connelly, S. (2020). Zero Trust Architecture (NIST Special Publication 800-207). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-207

Serie: Ciberseguridad

Autor / Redactor / Director

Salir de la versión móvil