Por: Marcos Polanco. Director Ejecutivo de Gobierno Corporativo y CISO – Scitum TELMEX
Durante muchos años, hablar de identidad en ciberseguridad nos llevaba casi inevitablemente a pensar en usuarios y contraseñas, así como en autenticación multifactor, administración de privilegios y otros mecanismos para fortalecer el acceso. Mientras mejorábamos esos controles, nuestros ecosistemas digitales se fueron llenando de muchas más entidades que necesitan identificarse y actuar.
Hoy lo hacen empleados, clientes y proveedores, pero también aplicaciones, servicios, dispositivos, workloads, APIs, automatizaciones y, últimamente, agentes de inteligencia artificial. No todos demuestran o ejercen su identidad de la misma manera. Contraseñas, certificados, llaves, secretos, tokens o biometría intervienen de distintas formas para demostrar o delegar una identidad y la autoridad asociada a ella; las sesiones permiten mantener esa interacción una vez autenticada.
Antes de comenzar, vale la pena distinguir tres conceptos que con frecuencia utilizamos juntos. La identidad establece quién o qué pretende actuar; la autenticación busca comprobar esa identidad; la autorización determina qué puede hacer. Esta última parte me parece particularmente relevante en el contexto actual.
Una identidad adquiere importancia no solamente por saber —o creer saber— quién está detrás de ella. Es a través de las autorizaciones como la confianza termina convirtiéndose en capacidad de acción dentro de nuestros entornos digitales. Consultar o modificar información, utilizar infraestructura, ejecutar procesos, realizar transacciones o actuar en nombre de alguien más son capacidades que dependen de la confianza que hemos decidido conceder dentro de nuestros entornos digitales.
Por eso creo que la identidad es la columna vertebral de la confianza digital. Redes, endpoints, aplicaciones y datos siguen siendo fundamentales para la ciberseguridad. La identidad conecta a personas y entidades no humanas con esos recursos y con la autoridad para actuar sobre ellos.
Entonces surge un planteamiento: ¿para qué romper la puerta si puedo conseguir las llaves?
El robo de credenciales es quizá el ejemplo más evidente, pero no el único. También se secuestran sesiones, se roban cookies o tokens y se obtienen secretos, API keys o credenciales asociadas a cuentas de servicio. En algunos casos, el atacante ni siquiera necesita vulnerar nuevamente el mecanismo de autenticación. Puede apropiarse de una confianza que la organización ya había concedido.
Una referencia de cómo está cambiando la actividad adversaria aparece en la telemetría de CrowdStrike: 82% de sus detecciones durante 2025 fueron malware-free. El dato no implica que todas estuvieran basadas en identidad. Sí muestra la capacidad de los atacantes para operar sin depender de malware. En sus investigaciones de incidentes cloud, además, el abuso de cuentas válidas estuvo presente en 35% de los casos.
Esto no significa que el malware, las vulnerabilidades y los demás vectores de ataque hayan dejado de ser relevantes, significa que cada vez existen más formas de abusar de la confianza sin necesidad de introducir código malicioso en los sistemas comprometidos. Y por otro lado, debemos agregar a la ecuación que parte de la actividad adversaria puede desarrollarse utilizando mecanismos que nuestros propios sistemas reconocen como legítimos.
Eso cambia una de las preguntas que hacemos desde la defensa. Seguimos necesitando saber si alguien vulneró un sistema, pero también necesitamos preguntarnos: ¿esta identidad está haciendo algo que realmente debería estar haciendo?
Autenticar correctamente una identidad tampoco garantiza que todo lo que ocurra después sea legítimo. La confianza necesita ser supervisada también durante su uso, si un atacante consigue apropiarse de una sesión ya autenticada, por ejemplo, puede actuar bajo una identidad válida sin necesidad de volver a demostrar quién es.
Y si todo esto ya era complejo cuando hablábamos únicamente de personas, el desafío aumenta cuando incorporamos identidades no humanas.
Las identidades no humanas existen desde hace mucho tiempo. Aplicaciones, servicios y máquinas llevan años autenticándose entre sí. Lo que está cambiando es su cantidad, diversidad y capacidad de actuación. Cloud, microservicios y automatización han contribuido a esa expansión. Los agentes de IA agregan ahora otra dimensión: pueden recibir acceso a información y herramientas y ejecutar acciones en representación de una persona o de un proceso. En febrero de 2026, NIST publicó un concept paper dedicado precisamente a la aplicación de estándares y mejores prácticas de identidad a agentes de software e IA, incluyendo identificación, autorización, auditoría y no repudio de sus acciones.
En este escenario, preguntar “¿quién tiene acceso?” comienza a quedarse corto. Necesitamos saber qué entidades pueden actuar, con qué autoridad, bajo qué condiciones, durante cuánto tiempo y en nombre de quién.
La respuesta difícilmente será una nueva herramienta. MFA, PAM, Zero Trust, gestión de secretos, privilegio mínimo y otras capacidades siguen siendo necesarias, pero cubren distintas partes del problema. El desafío está en proteger el ciclo completo mediante el cual concedemos, utilizamos y retiramos confianza.
Una identidad se crea, se valida, recibe privilegios y los utiliza. Esos privilegios pueden cambiar y su comportamiento necesita ser observado. Cuando desaparece la necesidad que justificó el acceso, la confianza debe reducirse o retirarse. Hay tecnología involucrada en todo ese ciclo, pero también decisiones humanas, procesos, responsabilidades, excepciones y reglas de gobierno.
Desde mi perspectiva, ahí está el verdadero objetivo de una estrategia de identidad: asegurar que la confianza digital se conceda a la entidad correcta, para realizar las acciones que realmente necesita, bajo las condiciones adecuadas, solamente durante el tiempo necesario y observando su comportamiento durante todo el ciclo.









