De la confianza cero a la incertidumbre cero
Por Autor Generico — Portada
De la confianza cero a la incertidumbre cero
La Mirada del Lector
El modelo Zero Trust se ha consolidado como uno de los principios fundamentales de la ciberseguridad

El modelo Zero Trust.
Getty
Juan Miguel Ibáñez de Aldecoa Quintana
Madrid
07/10/2026 06:00 Síguenos en Google
* El autor forma parte de la comunidad de lectores de La Vanguardia
Durante la última década, el modelo Zero Trust se ha consolidado como uno de los principios fundamentales de la ciberseguridad moderna. Su planteamiento es sencillo de entender, aunque profundo en sus implicaciones: ningún usuario, dispositivo, aplicación o conexión debe considerarse automáticamente fiable. Cada acceso debe verificarse, evaluarse y supervisarse de manera continua.
Sin embargo, la evolución tecnológica está introduciendo nuevos desafíos que obligan a ampliar esta visión. Los entornos digitales actuales son cada vez más distribuidos, dinámicos y difíciles de predecir. En este contexto surge una reflexión que puede denominarse Entropy Zero Trust, una propuesta conceptual orientada a incorporar la gestión de la incertidumbre como elemento central de la seguridad.
Para comprender esta evolución es necesario partir del propio concepto de Zero Trust. Durante muchos años, la seguridad corporativa se basó en la construcción de perímetros defensivos. La organización se protegía mediante firewalls, segmentación de red y controles de acceso ubicados en los límites de la infraestructura. El modelo asumía que lo que se encontraba dentro de la red corporativa era esencialmente confiable, mientras que el exterior representaba el principal origen de las amenazas.
Ese paradigma ha cambiado profundamente. El teletrabajo, los servicios cloud, las aplicaciones SaaS, la movilidad, las API, la virtualización y la conexión permanente con terceros han difuminado las fronteras tradicionales. Hoy resulta difícil establecer dónde empieza y dónde termina una red corporativa. Los usuarios acceden a los recursos desde múltiples ubicaciones, los datos se distribuyen entre diferentes plataformas y las aplicaciones interactúan continuamente con servicios externos.
Zero Trust aparece precisamente como respuesta a esta transformación. Su principio fundamental suele resumirse mediante la expresión “no confiar, verificar”. Cada solicitud de acceso debe evaluarse considerando la identidad del usuario, el estado del dispositivo, la ubicación, el contexto operativo, el recurso solicitado y el riesgo asociado. Además, el acceso concedido no implica disponer de privilegios ilimitados. La arquitectura busca aplicar el principio de mínimo privilegio, garantizando que cada identidad únicamente pueda realizar las acciones estrictamente necesarias para cumplir una función determinada.
Este enfoque supone un cambio importante en la forma de entender la seguridad. La pregunta deja de ser “¿está este usuario dentro de la red?” para convertirse en “¿tiene sentido que este usuario realice esta acción en este momento y en estas circunstancias?”. La seguridad pasa así de depender de una posición dentro de la infraestructura a basarse en decisiones continuas fundamentadas en información contextual.
Sin embargo, la complejidad de los ecosistemas digitales actuales plantea una cuestión adicional. Incluso cuando todas las verificaciones tradicionales son correctas, sigue existiendo un nivel significativo de incertidumbre sobre lo que está ocurriendo en cada instante. Es aquí donde resulta útil introducir el concepto de entropía como metáfora operativa.
Sigue existiendo un nivel significativo de incertidumbre sobre lo que está ocurriendo en cada instante
En física, la entropía está relacionada con el número de estados posibles que puede adoptar un sistema. En el ámbito de la ciberseguridad no se emplea como una magnitud física, sino como una forma de representar la incertidumbre derivada de la complejidad y la variabilidad. Cuantos más usuarios, dispositivos, aplicaciones, identidades, servicios y flujos de comunicación participan en un entorno, mayor es la dificultad para comprender completamente todas las interacciones que se están produciendo.
Un entorno digital moderno cambia constantemente. Un empleado puede iniciar sesión desde su ordenador portátil por la mañana, acceder posteriormente desde un dispositivo móvil y conectarse más tarde desde otra ubicación autorizada. Una aplicación puede incorporar nuevas dependencias externas. Un contenedor puede crearse y desaparecer en pocos segundos. Una API puede recibir miles de solicitudes procedentes de múltiples sistemas. Incluso una identidad legítima puede comenzar a comportarse de manera completamente distinta tras el compromiso de sus credenciales.
Zero Trust proporciona mecanismos para controlar el acceso en este contexto, pero Entropy Zero Trust plantea una evolución conceptual adicional. No basta con eliminar la confianza implícita; también es necesario gestionar de forma continua la incertidumbre generada por un entorno que se encuentra en permanente transformación. Desde esta perspectiva, la seguridad no debe entenderse como una decisión puntual, sino como un proceso dinámico de observación y adaptación.
La diferencia puede explicarse mediante una analogía sencilla. Una fotografía ofrece una visión estática de una situación concreta. Una película, en cambio, permite observar cómo evoluciona esa situación a lo largo del tiempo. Las infraestructuras digitales modernas se parecen más a una película que a una fotografía. Una identidad puede estar correctamente autenticada y un dispositivo puede cumplir todas las políticas corporativas, pero nuevas señales pueden modificar la valoración del riesgo pocos minutos después.
Las infraestructuras digitales modernas se parecen más a una película que a una fotografía
Por ejemplo, una cuenta que normalmente consulta documentación interna podría comenzar de forma repentina a descargar volúmenes inusuales de información. Otro usuario podría acceder a aplicaciones que nunca había utilizado anteriormente o generar patrones de comunicación distintos a los observados de forma habitual. Ninguna de estas circunstancias constituye necesariamente una prueba de actividad maliciosa, pero todas incrementan la incertidumbre existente sobre la situación.
Es importante diferenciar tres conceptos que a menudo aparecen relacionados: anomalía, incertidumbre y riesgo. Una anomalía representa una desviación respecto a un comportamiento esperado. La incertidumbre refleja el grado de desconocimiento existente sobre una situación concreta. El riesgo, por su parte, expresa la posibilidad de que una determinada acción produzca consecuencias negativas. Una desviación puede aumentar la incertidumbre sin demostrar la existencia de una amenaza. Sin embargo, ese incremento de incertidumbre puede justificar una reevaluación dinámica del riesgo.
En un enfoque basado en Entropy Zero Trust, las organizaciones prestarían especial atención a aquellas señales que sugieren una modificación significativa del contexto. Cuando la incertidumbre aumenta por encima de determinados umbrales, podrían aplicarse medidas adaptativas como solicitar una nueva autenticación, reducir temporalmente privilegios, restringir determinadas operaciones, requerir validaciones adicionales o iniciar procesos de investigación automatizados.
La inteligencia artificial puede desempeñar un papel relevante en esta evolución. Los sistemas tradicionales basados exclusivamente en reglas encuentran dificultades para describir todas las situaciones posibles dentro de entornos altamente dinámicos. Los modelos de aprendizaje automático pueden contribuir a identificar patrones de comportamiento, detectar desviaciones significativas y proporcionar indicadores adicionales para la toma de decisiones.
La inteligencia artificial puede desempeñar un papel relevante
No obstante, la automatización no debe sustituir completamente al criterio humano. Los sistemas inteligentes también pueden generar errores, falsos positivos o interpretaciones incorrectas de actividades legítimas. Por ello, una arquitectura inspirada en Entropy Zero Trust debería combinar capacidades analíticas avanzadas con supervisión humana, contexto operativo y políticas de seguridad claramente definidas.
Esta visión también modifica el papel de la identidad dentro de la seguridad. Una autenticación correcta sigue siendo imprescindible, pero deja de ser suficiente por sí sola. La cuestión relevante pasa a ser si la identidad mantiene un comportamiento coherente con el contexto en el que opera. Las credenciales pueden demostrar quién realiza una acción, pero no garantizan necesariamente que dicha acción sea legítima.
En definitiva, Entropy Zero Trust puede entenderse como una evolución natural de los principios de Zero Trust. Su objetivo no consiste en abandonar la confianza cero, sino en profundizar en ella incorporando la gestión continua de la incertidumbre. En un mundo digital caracterizado por cambios constantes, servicios distribuidos y relaciones cada vez más complejas, la seguridad necesita complementar la verificación continua con la capacidad de detectar cuándo aumenta la incertidumbre y reaccionar antes de que esa incertidumbre se convierta en una oportunidad para un atacante. Basándose en más contexto, más visibilidad y una adaptación continua al riesgo.
Lee también

IA agéntica: la inteligencia artificial que ya no solo responde, sino que actúa
Juan Miguel Ibáñez de Aldecoa Quintana

Calcular, primer paso hacia la comprensión
Juan Miguel Ibáñez de Aldecoa Quintana
■ ¿CÓMO PUEDO PARTICIPAR EN LA COMUNIDAD DE LA VANGUARDIA?
¡Participa!
¿Quieres compartir tu mirada?
Los interesados en participar en La Mirada del Lector pueden enviar sus escritos (con o sin material gráfico) al correo de la sección de Participación (participacion@lavanguardia.es) adjuntando sus datos.
Etiquetas
Mostrar comentarios
Fonte: Portada