Skip to content

Zero Trust en banca: Por qué las VPN ya no son suficientes

Ciberseguridad · Mayo 2026 · 6 min lectura

Durante décadas, las entidades financieras han protegido sus sistemas con el mismo modelo: un perímetro de red (firewalls + VPN) que separa lo "interno seguro" de lo "externo peligroso". Este modelo está roto.

Por qué el perímetro ya no funciona

FactorRealidad 2026
Cloud híbridoLas aplicaciones ya no están en un solo centro de datos — están en AWS, Azure, GCP y on-premise simultáneamente
Trabajo remotoEl trabajo híbrido traslada parte del acceso diario a redes domésticas y públicas, fuera del perímetro
APIs abiertasLas normas técnicas de PSD2 (Reglamento Delegado (UE) 2018/389, art. 30) obligan a todo gestor de cuentas de pago accesibles en línea a mantener al menos una interfaz de acceso para terceros
Supply chainProveedores TIC acceden a sistemas internos para soporte y operación
Movimiento lateralUna vez dentro del perímetro, un atacante se mueve libremente

La premisa fundamental

Zero Trust es el modelo de seguridad que NIST formaliza en SP 800-207: la ubicación de red no otorga confianza implícita y cada acceso se autentica y autoriza por separado. En banca y seguros acota el movimiento lateral tras el robo de una credencial; BlueUP lo aplica con identidad criptográfica por servicio.Leer más → Zero Trust parte de un axioma: "nunca confíes, verifica siempre". La NIST SP 800-207 lo formula como decisiones de acceso de mínimo privilegio, petición a petición, ante una red que se considera comprometida: no importa si la petición viene de dentro o fuera de la red, cada acceso se verifica individualmente, en cada interacción.

Qué significa Zero Trust en la práctica

Zero Trust no es un producto. Es un modelo arquitectónico que se implementa con tecnologías específicas:

1. Identidad como perímetro

En vez de confiar en la red, se confía en la identidad criptográfica verificable:

Modelo clásicoModelo Zero Trust
"Estás en la VPN → eres de confianza""Demuestra quién eres con un certificado criptográfico"
Firewall decide quién entraCada servicio verifica la identidad del solicitante
API key estática compartidaToken temporal con privilegios mínimos y fecha de expiración

2. Cifrado extremo a extremo (mTLS)

Mutual TLS garantiza que ambos extremos de una comunicación verifican la identidad del otro:

Cliente → presenta su certificado → Servidor lo verifica
Servidor → presenta su certificado → Cliente lo verifica
→ Canal cifrado con identidades mutuamente autenticadas

Esto es especialmente crítico en banca, donde los datos en tránsito incluyen transacciones, PII y comunicaciones regulatorias.

3. Dark services: servicios invisibles

El concepto más potente de Zero Trust: los servicios no están expuestos a internet. No tienen IP pública, no responden a escaneos de puertos, no aparecen en Shodan.

Servicio clásicoDark Service
Expuesto en api.banco.com:443Sin IP pública — invisible a internet
Protegido por WAF + firewallNo necesita WAF — no hay superficie de ataque
Vulnerable a DDoSInmune a DDoS — no hay endpoint que atacar
Escaneable con NmapInexistente para escáneres

¿Cómo accede un usuario legítimo?

A través de un overlay de red (como OpenZiti es el sustrato de conectividad open-source de NetFoundry: identidad X.509, cifrado extremo a extremo y servicios dark sin puertos de entrada ni IP pública. Sustituir la VPN es uno de sus casos de uso: la identidad se autoriza antes de que exista ruta de datos. En BlueUP sostiene la accesibilidad Zero Trust.Leer más → OpenZiti) que crea túneles cifrados directos entre el usuario autenticado y el servicio. El servicio solo "existe" para quien tiene identidad verificada.

Zero Trust y DORA: convergencia obligatoria

DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Obliga a bancos, aseguradoras y empresas de inversión de la UE a resistir las perturbaciones y amenazas TIC, responder a ellas y recuperarse. Se aplica desde el 17 de enero de 2025.Leer más → DORA (Reglamento (UE) 2022/2554) no menciona "Zero Trust" explícitamente, pero sus requisitos convergen directamente:
Requisito DORAImplementación Zero Trust
Gestión de riesgos TIC (Art. 5-16)Inventario de identidades, políticas de acceso granulares
Respuesta y recuperación (Art. 11)Circuit breaker, spooling, reconexión autónoma
Cifrado (Art. 9.4.d)mTLS extremo a extremo, sin datos en claro
Control de acceso (Art. 9.4.c)Privilegios mínimos, tokens temporales, four-eyes
Monitorización continua (Art. 10)Alertas automáticas, audit trail inmutable

Cómo implementa BlueUP la arquitectura Zero Trust

ComponenteTecnologíaFunción
Identidad humanaKeycloak OIDC/PKCEAutenticación federada sin contraseñas estáticas
Identidad workloadSPIRE SVIDs (X.509 o JWT)Identidad criptográfica rotatoria por servicio
AutorizaciónBiscuit TokensTokens de capacidad con atenuación offline
RedOpenZiti Dark ServicesServicios invisibles a internet
CifradomTLS extremo a extremoVerificación mutua en cada conexión
PolíticasOPA (Open Policy Agent)Evaluación centralizada de políticas de acceso

Lecturas relacionadas

¿Tu entidad necesita una arquitectura Zero Trust?

Te mostramos cómo proteger tus aplicaciones críticas sin VPN y con cumplimiento DORA nativo.

Solicitar evaluación


Volver al blog