Reservar cita

Fundamentos de la seguridad en la nube

Cómo proteger de forma estructurada responsabilidades, identidades y configuraciones en la nube: del modelo de responsabilidad compartida a una línea base para toda la organización.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

4ámbitos permanecen siempre en manos del cliente según la matriz de Microsoft
500+expertos priorizaron los Top Threats 2024 de la CSA
11amenazas priorizadas en la edición de 2024
100+CIS Benchmarks para más de 25 familias de productos

El uso de la nube desplaza el trabajo de seguridad: en lugar de reforzar sus propios centros de datos, las empresas gestionan configuraciones, identidades y responsabilidades sobre una infraestructura operada por terceros. Precisamente ahí surgen hoy la mayoría de los problemas: la Cloud Security Alliance sitúa los errores de configuración y la gestión de identidades y accesos en los dos primeros puestos de sus Top Threats 2024. Para cada uno de estos ámbitos existen, sin embargo, modelos y catálogos consolidados, desde el modelo de responsabilidad compartida hasta las arquitecturas de landing zones, pasando por los CIS Benchmarks. Este artículo ordena los fundamentos para responsables de decisión, con neutralidad respecto a los proveedores y en torno a la pregunta de quién responde de qué.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Responsabilidad compartida según el modelo de servicio

Proveedor y cliente se reparten la responsabilidad de la seguridad; el reparto exacto depende del modelo de servicio. Toque un modelo.

Sistema operativo en manos del cliente
  • El cliente responde del sistema operativo, los controles de red y las aplicaciones.
  • Los datos, los dispositivos finales, las cuentas y la gestión de accesos permanecen —como en todos los modelos— en manos del cliente, al igual que las configuraciones y los ajustes.
Sistema operativoControles de redAplicacionesConfiguraciones

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2024

Top Threats to Cloud Computing 2024

Encuesta a más de 500 especialistas con once amenazas priorizadas; los errores de configuración y el control de cambios insuficiente en el puesto 1, IAM en el 2 y las interfaces y API inseguras en el 3.

Cloud Security Alliance · 2025

Top Threats to Cloud Computing - Deep Dive 2025

Análisis de ocho incidentes de seguridad reales según el marco de amenazas de la edición de 2024, cada uno con sinopsis del ataque, threat model y recomendaciones de controles.

Microsoft Learn · 2026

Shared responsibility in the cloud

Matriz de responsabilidades para on-premises, IaaS, PaaS y SaaS; los datos, los dispositivos finales, las cuentas y la gestión de accesos permanecen en manos del cliente en todos los modelos.

Microsoft Learn (Cloud Adoption Framework) · 2025

What is an Azure landing zone?

Arquitectura de referencia con landing zones de plataforma y de aplicación cuyas políticas de gobernanza y seguridad se heredan a través de la jerarquía de management groups.

Center for Internet Security (CIS) · 2026

CIS Benchmarks

Más de 100 benchmarks de configuración basados en consenso para más de 25 familias de productos, entre ellas AWS, Azure, Google Cloud y Oracle Cloud Infrastructure.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5

Requisitos mínimos para un cloud computing seguro como base de atestaciones estandarizadas; según el BSI, revisado a fondo en 2025/26 (versión C5:2026).

¿En qué punto se encuentra hoy su entorno de nube?

En una primera conversación sin compromiso evaluamos juntos la solidez de su reparto de responsabilidades, su gobernanza de identidades y sus líneas base de configuración.