Insights | Integrity360

¿Qué es la identidad y por qué es fundamental para la ciberseguridad en la era de la IA?

Escrito por Ahmed Aburahal | 28 sept 2026, 7:49:59

En el pasado, la ciberseguridad se basaba en un perímetro claramente definido. Las organizaciones protegían sus oficinas, redes y centros de datos controlando lo que podía entrar o salir. Ese modelo ha cambiado radicalmente con la llegada de la computación en la nube, el teletrabajo, las aplicaciones SaaS, los dispositivos móviles, el acceso de terceros y la inteligencia artificial.

Hoy en día, los usuarios pueden conectarse a los sistemas empresariales desde casi cualquier lugar, mientras que los datos críticos pueden estar repartidos entre numerosas plataformas y aplicaciones en la nube. Al mismo tiempo, los empleados ya no son las únicas identidades que solicitan acceso. Los contratistas, los clientes, los dispositivos, las cuentas de servicio, las cargas de trabajo, las API y los agentes de IA deben ser autenticados, autorizados y gestionados.

Esto convierte a la identidad en uno de los puntos de control más importantes de la ciberseguridad moderna. Si un atacante puede robar, suplantar o hacer un uso indebido de una identidad de confianza, es posible que ni siquiera tenga que burlar las defensas tradicionales de una organización. Basta con que inicie sesión.

 


 

¿Qué es la identidad?

La identidad consiste en garantizar que las personas y los sistemas adecuados tengan el nivel adecuado de acceso a los recursos adecuados en el momento adecuado.

Aúna la autenticación, la autorización, la gobernanza del acceso, los controles de acceso privilegiado, la gestión del ciclo de vida de las identidades y la detección de amenazas. Su objetivo no es simplemente gestionar nombres de usuario y contraseñas, sino comprender cada identidad dentro de una organización, a qué puede acceder, por qué se requiere ese acceso y si su comportamiento supone un riesgo.

Una estrategia integral de identidad debería abarcar:

Gestión de accesos (AM): controlar cómo se autentican los usuarios y cómo acceden a las aplicaciones, los sistemas y las API.

Gobernanza y administración de identidades (IGA): gestionar cómo se crean, modifican, revisan y eliminan las identidades y los permisos.

Gestión del acceso privilegiado (PAM): Protección de las cuentas de administrador, las cuentas de servicio y otras identidades con privilegios elevados.

Gestión de identidades y accesos de clientes (CIAM): Garantizar la seguridad del acceso de clientes y socios, al tiempo que se ofrece una experiencia digital fluida.

Detección y respuesta anteamenazas de identidad (ITDR): Identificar y responder ante el robo de credenciales, el secuestro de sesiones, el abuso de privilegios y comportamientos inusuales relacionados con la identidad.

IA e identidad de máquina: gestión de agentes de IA, aplicaciones, dispositivos, cargas de trabajo y otras identidades no humanas.

En conjunto, estas capacidades proporcionan visibilidad y control a lo largo de todo el ciclo de vida de las identidades.

 

 

¿Por qué se ha convertido la identidad en un objetivo tan importante?

Los atacantes siempre se han centrado en las vías que ofrecen mayores posibilidades de éxito. En lugar de desplegar malware fácilmente detectable o intentar explotar un perímetro de red fuertemente protegido, muchos se centran ahora en cuentas legítimas, procesos de autenticación y relaciones de confianza.

El Informe sobre amenazas globales de CrowdStrike para 2026 reveló que el 82 % de las detecciones registradas en 2025 no incluían malware. Esto refleja el uso cada vez mayor de herramientas legítimas, credenciales válidas y vías de acceso de confianza para eludir la detección convencional basada en malware. El informe también reveló que el uso indebido de cuentas válidas estuvo presente en el 35 % de los incidentes en la nube, lo que demuestra lo valiosas que se han vuelto las identidades comprometidas para los atacantes.

Una vez que un atacante obtiene acceso a una identidad legítima, puede desplazarse entre sistemas, escalar privilegios, acceder a información confidencial o establecer persistencia, al tiempo que aparenta ser un usuario autorizado. Si la actividad de las identidades no se supervisa de forma continua, este comportamiento puede resultar difícil de distinguir de la actividad empresarial normal.

El problema no se limita a las cuentas de los empleados. Una cuenta de administrador comprometida puede proporcionar un control amplio sobre un entorno, mientras que una cuenta de servicio, una clave API o una identidad de máquina mal gestionadas pueden permanecer activas durante años sin una supervisión adecuada. Las identidades de terceros también pueden crear vías de acceso indirectas a sistemas críticos.

El perímetro tradicional no ha desaparecido, pero la identidad determina cada vez más quién o qué puede atravesarlo.

 


 

Los principales retos en materia de identidad

La proliferación de identidades y la visibilidad limitada

La mayoría de las organizaciones han acumulado una compleja mezcla de directorios, plataformas en la nube, aplicaciones, sistemas heredados y herramientas de gestión de identidades. Las distintas áreas de la empresa pueden gestionar el acceso de formas diferentes, lo que dificulta obtener una visión completa de quién tiene acceso a qué.

Sin una visibilidad centralizada, las cuentas inactivas, las identidades duplicadas y los controles incoherentes pueden pasar desapercibidos. Es posible que los equipos de seguridad no sepan que existe una identidad concreta hasta que se vea implicada en un incidente.

Gartner prevé que, para 2028, el 70 % de los CISO utilizarán capacidades de visibilidad e inteligencia de identidades para reducir la superficie de ataque de la gestión de identidades y accesos (IAM) y los riesgos asociados al compromiso de credenciales. Esto refleja la creciente necesidad de conectar la información de identidades entre plataformas que antes estaban aisladas.

Privilegios excesivos y «acceso progresivo»

Las personas acumulan derechos de acceso a medida que cambian de puesto, se incorporan a nuevos proyectos o asumen responsabilidades adicionales. Los permisos suelen añadirse rápidamente, pero rara vez se retiran con la misma urgencia.

Con el tiempo, los usuarios pueden conservar accesos que ya no necesitan. Esto da lugar a una acumulación progresiva de privilegios y a combinaciones peligrosas, y aumenta el impacto potencial de una cuenta comprometida. El riesgo se agrava cuando las organizaciones carecen de revisiones de acceso eficaces, controles de acceso basados en roles o procesos automatizados para la incorporación, el traslado y la baja de personal.

El principio del privilegio mínimo debe tratarse como un proceso continuo, no como una configuración puntual. El acceso debe revisarse periódicamente y ajustarse a medida que cambian las funciones, los riesgos y los requisitos empresariales.

Gestión deficiente de los accesos con privilegios

Las cuentas con privilegios proporcionan acceso a los sistemas, las aplicaciones y los datos de los que depende una organización. Por lo tanto, se encuentran entre los objetivos más valiosos para los atacantes.

Las cuentas de administrador compartidas, las cuentas de servicio no gestionadas, los privilegios permanentes y una supervisión limitada de las sesiones pueden aumentar el riesgo. Una gestión eficaz de los privilegios (PAM) debe proteger las credenciales, garantizar un acceso «justo a tiempo» y «solo lo necesario», supervisar las sesiones con privilegios y proporcionar un registro de auditoría fiable.

El objetivo es garantizar que el acceso con privilegios elevados solo se conceda cuando sea necesario, con un propósito claramente definido y durante un periodo limitado.

Métodos de autenticación inseguros

La autenticación multifactorial ha mejorado significativamente la seguridad de las cuentas, pero a menudo existen lagunas en su cobertura. Las aplicaciones heredadas, las cuentas de servicio, los sistemas de terceros y los procesos de recuperación pueden seguir dependiendo de métodos menos seguros.

Los atacantes también se han adaptado. El phishing de «adversario en el medio», los ataques de fatiga de la autenticación multifactorial, el robo de tokens de sesión y la ingeniería social pueden, en ocasiones, eludir los controles de autenticación convencionales.

La recuperación de cuentas representa un punto débil especialmente importante. Una organización puede implementar una autenticación sólida y resistente al phishing, pero aún así permitir que un atacante restablezca el acceso convenciendo a un empleado del servicio de asistencia de que es el usuario legítimo. Gartner prevé que, para 2028, el 30 % de las organizaciones eliminará la recuperación de cuentas gestionada por el servicio de asistencia a medida que avancen hacia mecanismos de recuperación más seguros.

El auge de las identidades no humanas

Las identidades de máquina ya superan en número a las identidades humanas en muchos entornos tecnológicos. Entre ellas se incluyen cuentas de servicio, aplicaciones, cargas de trabajo, contenedores, dispositivos, scripts, certificados, secretos y claves de API y, últimamente, agentes de IA.

Estas identidades suelen crearse rápidamente para facilitar el desarrollo, la automatización y los servicios en la nube, pero es posible que no estén sujetas a la misma gestión que las cuentas de los empleados. La titularidad puede no estar clara, las credenciales pueden tener una vigencia prolongada y los permisos pueden ser más amplios de lo necesario.

La adopción de agentes de IA añade otra capa de complejidad. Un agente de IA puede acceder a datos, comunicarse con otros sistemas, activar flujos de trabajo o realizar acciones en nombre de una persona. Por lo tanto, las organizaciones deben saber qué agente está actuando, quién es su propietario, a qué información puede acceder y qué decisiones está autorizado a tomar.

Gartner ha identificado la adaptación de la gestión de identidades y accesos (IAM) a los agentes de IA como una de las principales tendencias en ciberseguridad, especialmente en ámbitos como el registro de identidades, la gobernanza, la automatización de credenciales y la autorización basada en políticas.

Equilibrar la seguridad con la experiencia del usuario

Los controles de identidad se sitúan directamente entre los usuarios y los recursos que necesitan. Unos controles mal diseñados pueden generar frustración, reducir la productividad y animar a los usuarios a buscar soluciones alternativas.

La solución no pasa por debilitar la seguridad. Las organizaciones necesitan controles sensibles al contexto que puedan aplicar una autenticación más rigurosa cuando el riesgo sea elevado, al tiempo que permiten que el acceso de bajo riesgo siga siendo eficiente. El inicio de sesión único, la autenticación sin contraseña, la autenticación multifactorial (MFA) adaptativa y los flujos de trabajo de acceso automatizados pueden reducir las dificultades al tiempo que refuerzan la protección.

Esto resulta especialmente importante en entornos CIAM, donde un proceso de registro o autenticación complicado puede provocar que los clientes abandonen un servicio digital.

¿Cómo pueden las organizaciones mejorar la gestión de identidades?

Una gestión eficaz de la identidad comienza por la visibilidad. Las organizaciones necesitan un inventario preciso de las identidades humanas y no humanas, las cuentas vinculadas a ellas y los accesos de que dispone cada identidad.

A continuación, deben establecer claramente la responsabilidad y la gestión a lo largo de todo el ciclo de vida de las identidades. Los procesos de incorporación, traslado y baja deben automatizarse siempre que sea posible, mientras que las revisiones de acceso deben centrarse en las necesidades reales de la empresa y en los riesgos.

Entre las acciones prioritarias se incluyen:

  • Evaluar el entorno actual de identidades. Identificar sistemas fragmentados, controles deficientes, cuentas no gestionadas y lagunas en la gobernanza.

  • Reforzar la autenticación. Ampliar la cobertura de la autenticación multifactorial (MFA) y avanzar hacia métodos resistentes al phishing y sin contraseña cuando sea adecuado.

  • Reducir los privilegios permanentes. Aplicar el principio del privilegio mínimo, el acceso «justo a tiempo» y las sesiones privilegiadas supervisadas.

  • Automatizar los ciclos de vida de las identidades. Garantizar que el acceso se conceda, se ajuste y se retire cuando cambie la relación de una persona con la organización.

  • Gobernar las identidades no humanas. Asignar la titularidad, rotar las credenciales y supervisar las cuentas de servicio, las cargas de trabajo, las API y los agentes de IA.

  • Supervisar el comportamiento de las identidades. Incorporar la telemetría de identidades a los procesos de detección y respuesta para que los accesos sospechosos puedan identificarse y contenerse rápidamente.

  • Elaborar una hoja de ruta práctica. Priorizar las mejoras en función del riesgo empresarial, las obligaciones normativas y los requisitos operativos.

La identidad no debe tratarse como una simple implementación tecnológica. Se trata de un programa continuo en el que intervienen personas, procesos, gobernanza y tecnología.

Cómo puede ayudar Integrity360

Tras la adquisición de CyberIAM, empresa especializada en identidad, Integrity360 ha creado una importante división de servicios y soluciones de identidad. La experiencia combinada incluye a unos 120 especialistas en identidad que operan en todo el Reino Unido y Sudáfrica, prestando apoyo a organizaciones en entornos altamente regulados y complejos.

Integrity360 ofrece servicios en las áreas de gestión de accesos, gestión de accesos privilegiados, gobernanza y administración de identidades, gestión de identidades y accesos de clientes, así como en los nuevos requisitos de identidad basados en inteligencia artificial. Sus especialistas se encargan de todo el ciclo de vida de la identidad, desde la evaluación inicial y la estrategia hasta la implementación, la optimización, el soporte técnico y los servicios gestionados.

Servicios de asesoramiento en identidad

Los servicios de asesoramiento en materia de identidad de Integrity360 ayudan a las organizaciones a comprender su entorno actual, identificar puntos débiles y elaborar una hoja de ruta práctica para la mejora.

Estos servicios incluyen evaluaciones exhaustivas y optimizadas del estado actual, evaluaciones rápidas de PAM, proyectos de gobernanza de identidades y servicios de asesoramiento estratégico a medida. Las evaluaciones pueden analizar AM, PAM e IGA de forma individual o como un ecosistema de identidades interconectado, y los resultados se comparan con estándares y marcos de referencia reconocidos.

Para las organizaciones que adoptan la inteligencia artificial (IA), el Marco de Identidad para la IA ayuda a definir cómo deben clasificarse, asignarse, gobernarse, supervisarse y darse de baja los agentes de IA y otras identidades no humanas. Abarca los ciclos de vida de las identidades, los principios de acceso, la rendición de cuentas, el riesgo, los modelos operativos y una hoja de ruta de adopción priorizada.

Servicios profesionales de identidad

Los equipos de Servicios Profesionales de Integrity360 diseñan, implementan, modernizan y amplían las plataformas de identidad. Los servicios abarcan nuevas implementaciones, modernización de sistemas heredados, iniciativas en la nube y de «Zero Trust», migraciones tecnológicas, incorporación de aplicaciones, integraciones, flujos de trabajo y automatización.

El equipo ha llevado a cabo más de 50 proyectos de PAM, más de 30 proyectos de IGA y más de 50 proyectos de gestión de accesos en las principales plataformas tecnológicas. Los proyectos siguen una metodología estructurada que abarca el análisis, el diseño, la desarrollo, la integración, las pruebas, la implementación piloto, el despliegue y la transferencia de conocimientos.

Las organizaciones también pueden acceder a servicios especializados para ampliar las plataformas existentes, introducir casos de uso adicionales y mejorar la adopción de la tecnología que ya se ha implementado.

Soporte de identidad y servicios gestionados

Las plataformas de identidad requieren un mantenimiento constante, conocimientos especializados y una mejora continua. Integrity360 ofrece varios modelos de servicio flexibles para satisfacer estos requisitos.

Los contratos de servicios especializados permiten acceder a conocimientos especializados en materia de identidad mediante horas de servicio contratadas por adelantado. Los servicios de asistencia técnica ofrecen resolución de problemas, diagnóstico, depuración, medidas correctivas y escalado a los proveedores bajo demanda, con niveles de servicio definidos y cobertura 24 horas al día, 7 días a la semana para incidentes críticos.

Los servicios gestionados de identidad proporcionan soporte proactivo en entornos de AM, PAM, IGA y CIAM. Esto puede incluir comprobaciones del estado de la plataforma, gestión de la configuración y de las políticas, verificación de conectores y copias de seguridad, gestión de cambios, soporte para la adopción, elaboración de informes, análisis de uso y revisiones periódicas para la mejora del servicio.

Estos servicios actúan como una extensión de los equipos internos de IAM, ayudando a las organizaciones a mantener el control de entornos de identidad complejos al tiempo que continúan desarrollando sus capacidades.

Haz de la identidad la base de la ciberresiliencia

Cada empleado, administrador, cliente, contratista, aplicación, dispositivo y agente de IA representa una vía potencial de acceso a sistemas e información críticos. El reto ya no se limita a confirmar que un nombre de usuario y una contraseña sean correctos. Las organizaciones deben saber en todo momento quién o qué solicita acceso, qué está autorizado a hacer y si su comportamiento es fiable.

Un programa de identidad bien desarrollado reduce las oportunidades de los atacantes, al tiempo que ayuda a las personas, las aplicaciones y los servicios digitales a funcionar de forma segura y eficiente.

Integrity360 combina asesoramiento estratégico, equipos de implementación con amplia experiencia y servicios gestionados continuos para ayudar a las organizaciones a evaluar, transformar y gestionar sus entornos de identidad. Tanto si la prioridad es mejorar la gobernanza, proteger el acceso privilegiado, modernizar la autenticación, proteger la experiencia del cliente o prepararse para la adopción de agentes de IA, Integrity360 puede proporcionar la experiencia y el apoyo necesarios para que la identidad se convierta en un elemento central de la ciberresiliencia.