El proveedor de nube y el cliente se reparten la responsabilidad de la seguridad; el reparto exacto depende del modelo de servicio. En IaaS, el cliente responde del sistema operativo, los controles de red y las aplicaciones; en PaaS, el proveedor asume el sistema operativo, mientras que la configuración de aplicaciones y de red sigue siendo compartida; en SaaS, casi toda la pila recae en el proveedor. Con independencia del modelo, según la matriz de responsabilidades de Microsoft cuatro ámbitos permanecen siempre en manos del cliente: los datos, los dispositivos finales, las cuentas y la gestión de accesos, al igual que las configuraciones y los ajustes. El malentendido más frecuente es «el proveedor se ocupa de la seguridad»: precisamente en SaaS se subestima con regularidad la responsabilidad sobre accesos y configuraciones, y sin una asignación explícita, las responsabilidades compartidas quedan de hecho sin dueño.
Fundamentos de la seguridad en la nube
Cómo proteger de forma estructurada responsabilidades, identidades y configuraciones en la nube: del modelo de responsabilidad compartida a una línea base para toda la organización.
El uso de la nube desplaza el trabajo de seguridad: en lugar de reforzar sus propios centros de datos, las empresas gestionan configuraciones, identidades y responsabilidades sobre una infraestructura operada por terceros. Precisamente ahí surgen hoy la mayoría de los problemas: la Cloud Security Alliance sitúa los errores de configuración y la gestión de identidades y accesos en los dos primeros puestos de sus Top Threats 2024. Para cada uno de estos ámbitos existen, sin embargo, modelos y catálogos consolidados, desde el modelo de responsabilidad compartida hasta las arquitecturas de landing zones, pasando por los CIS Benchmarks. Este artículo ordena los fundamentos para responsables de decisión, con neutralidad respecto a los proveedores y en torno a la pregunta de quién responde de qué.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Responsabilidad compartida según el modelo de servicio
Proveedor y cliente se reparten la responsabilidad de la seguridad; el reparto exacto depende del modelo de servicio. Toque un modelo.
- El cliente responde del sistema operativo, los controles de red y las aplicaciones.
- Los datos, los dispositivos finales, las cuentas y la gestión de accesos permanecen —como en todos los modelos— en manos del cliente, al igual que las configuraciones y los ajustes.
- El proveedor asume el sistema operativo, mientras que la configuración de aplicaciones y de red sigue siendo compartida.
- Sin una asignación explícita, las responsabilidades compartidas quedan de hecho sin dueño.
- Casi toda la pila recae en el proveedor; aun así, los datos, los dispositivos finales, las cuentas y la gestión de accesos permanecen en manos del cliente.
- El malentendido más frecuente es «el proveedor se ocupa de la seguridad»: precisamente en SaaS se subestima con regularidad la responsabilidad sobre accesos y configuraciones.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Top Threats to Cloud Computing 2024
Encuesta a más de 500 especialistas con once amenazas priorizadas; los errores de configuración y el control de cambios insuficiente en el puesto 1, IAM en el 2 y las interfaces y API inseguras en el 3.
Top Threats to Cloud Computing - Deep Dive 2025
Análisis de ocho incidentes de seguridad reales según el marco de amenazas de la edición de 2024, cada uno con sinopsis del ataque, threat model y recomendaciones de controles.
Shared responsibility in the cloud
Matriz de responsabilidades para on-premises, IaaS, PaaS y SaaS; los datos, los dispositivos finales, las cuentas y la gestión de accesos permanecen en manos del cliente en todos los modelos.
What is an Azure landing zone?
Arquitectura de referencia con landing zones de plataforma y de aplicación cuyas políticas de gobernanza y seguridad se heredan a través de la jerarquía de management groups.
CIS Benchmarks
Más de 100 benchmarks de configuración basados en consenso para más de 25 familias de productos, entre ellas AWS, Azure, Google Cloud y Oracle Cloud Infrastructure.
Kriterienkatalog C5
Requisitos mínimos para un cloud computing seguro como base de atestaciones estandarizadas; según el BSI, revisado a fondo en 2025/26 (versión C5:2026).
Servicios relacionados
¿En qué punto se encuentra hoy su entorno de nube?
En una primera conversación sin compromiso evaluamos juntos la solidez de su reparto de responsabilidades, su gobernanza de identidades y sus líneas base de configuración.