Por qué dejó de funcionar el modelo tradicional
La seguridad tradicional protegía el perímetro de la red y confiaba en todo lo que estaba dentro. Con el teletrabajo, las aplicaciones SaaS y los servicios en la nube, ya no hay un dentro claro, y un atacante que roba una sola contraseña puede moverse libremente por una red sin segmentar.
Principios básicos
Zero Trust se apoya en tres ideas. Verificar de forma explícita, usando la identidad, el estado del dispositivo y el contexto en cada solicitud. Conceder el mínimo privilegio, dando a cada persona solo el acceso que necesita y durante el tiempo que lo necesita. Asumir la brecha, diseñando los sistemas para que una cuenta o un dispositivo comprometido no pueda llegar a todo. La descripción de referencia es la NIST SP 800-207.
Cómo se aplica en la práctica
Zero Trust es una dirección, no un producto. En la mayoría de las pymes y empresas medianas empieza por una identidad sólida: SSO y MFA en todas las aplicaciones, dispositivos gestionados mediante MDM, reglas de acceso condicional, revisiones periódicas de accesos y segmentación de red para los sistemas críticos.
Dónde aparece en cumplimiento
Zero Trust no es una certificación, pero sus principios encajan directamente con los controles de acceso, identidad y seguridad de red de ISO 27001, el ENS y NIS2.




