
Zero Trust en PYMES: deje el marketing, empiece por identidad
Zero Trust no es reemplazar todo su firewall mañana. Roadmap realista para una empresa de servicios en PR con presupuesto finito.
Vendors venden Zero Trust como suite única; NIST SP 800-207 lo describe como arquitectura de confianza continua, no producto. Para una PYME de 40 personas en Guaynabo, empezamos donde duele: identidad fuerte, inventario de activos, y acceso mínimo a apps críticas — no microsegmentación de datacenter que no tiene.
Paso uno: inventario honesto
Paso uno: inventario honesto. ¿Quién accede a qué desde dónde? SaaS, VPN legacy, RDP directo al contador remoto — mapéelo. Paso dos: MFA universal en email, VPN, y consolas cloud. Paso tres: reemplace VPN de confianza implícita por acceso condicional — dispositivo compliant, ubicación esperada, riesgo de sesión.
Segmentación pragmática: VLAN para invitados WiFi, red separ
Segmentación pragmática: VLAN para invitados WiFi, red separada para cámaras IP y IoT de oficina, firewall entre servidores y estaciones. No necesita SD-WAN enterprise; necesita dejar de tratar la red interna como santuario.
Monitoreo de identidad: alertas cuando se crean admins, cuando alguien descarga 10GB de SharePoint a las 3am, cuando un usuario legacy sin empleado activo sigue autenticando. CISA Zero Trust Maturity Model es lectura útil para priorizar sin comprar todo el catálogo.
Zero Trust para PYMES en LatAm es evolución de dos años, no proyecto big bang. Cada trimestre cierre un gap medible. Su broker de seguros y sus clientes enterprise eventualmente preguntarán — mejor tener respuesta antes del RFP.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


