La gestión de la identidad digital en la empresa no se limita a elegir una buena contraseña. Cubre todos los mecanismos que permiten saber quién accede a qué, cuándo y con qué nivel de confianza. En 2024, esta gestión debe integrar nuevas restricciones: carteras de identidad europeas, identidades no humanas relacionadas con API y agentes de IA, y el abandono progresivo de las contraseñas clásicas. Aquí se explica cómo estructurar esta transición sin sufrirla.
Identidades no humanas: el ángulo muerto de la mayoría de las políticas IAM
¿Ya has contado el número de cuentas de servicio activas en tu sistema de información? En la mayoría de las empresas, las identidades no humanas (cuentas de servicio, claves API, cargas de trabajo en la nube, bots) superan con creces el número de cuentas de usuario.
El problema es concreto. Estas identidades a menudo funcionan con secretos estáticos, raramente renovados, a veces compartidos entre equipos. Una cuenta de servicio creada para un proyecto piloto hace tres años sigue activa, con derechos de acceso amplios, sin un responsable identificado.
Cada identidad no humana debe estar vinculada a un responsable humano. Este es el primer principio a aplicar. El segundo consiste en limitar los derechos a lo estrictamente necesario y luego almacenar los secretos en una caja fuerte dedicada con rotación automatizada. Los marcos regulatorios NIS2 y DORA abordan esta cuestión de manera indirecta, a través del control de accesos y la gestión de riesgos relacionados con proveedores de TI.
Si estás comenzando un inventario, empieza por las claves API expuestas en entornos de producción. Estas son las más críticas y a menudo las menos documentadas. Para encontrar información sobre identitools.fr relacionada con las herramientas adecuadas para este enfoque, el tema se trata desde un ángulo operativo.

Autenticación resistente al phishing: claves de acceso y FIDO2 en práctica
La autenticación multifactor clásica (SMS, aplicación de códigos temporales) sigue siendo vulnerable a ciertos ataques por interceptación o ingeniería social. Un atacante que controla un proxy de sesión puede capturar el código en tiempo real.
Las claves de acceso y el protocolo FIDO2/WebAuthn eliminan este vector de ataque. El principio: la autenticación se basa en una clave criptográfica vinculada al dispositivo del usuario. No se transmite nada al servidor que pueda ser interceptado o reproducido.
En términos concretos, un empleado se autentica mediante huella digital o reconocimiento facial en su dispositivo. El servidor verifica una firma criptográfica, no un secreto compartido. No hay contraseña que memorizar, ni código que copiar.
Desplegar las claves de acceso por etapas
La transición a un sistema sin contraseña no se hace en un día. Comienza por las poblaciones más expuestas: administradores de sistemas, equipos con acceso a datos sensibles, cuentas con privilegios elevados.
- Identifica las aplicaciones compatibles con FIDO2 en tu parque de software actual. Los principales proveedores de la nube y navegadores web ya admiten este protocolo.
- Prevé un período de coexistencia donde el antiguo sistema (contraseña + MFA clásica) siga disponible como respaldo, mientras los usuarios adoptan las claves de acceso.
- Documenta los procedimientos de recuperación de acceso en caso de pérdida de dispositivo, ya que un dispositivo perdido sin procedimiento de respaldo bloquea al usuario.
El aumento de seguridad es real, pero el despliegue requiere rigor en el acompañamiento de los equipos.
Cartera europea de identidad digital (EUDI Wallet): lo que cambia para las empresas
El reglamento eIDAS 2.0 introduce la EUDI Wallet, una cartera de identidad digital interoperable a escala europea. No es un proyecto lejano.
A partir de diciembre de 2027, los actores privados sujetos a requisitos de autenticación fuerte deberán aceptar la EUDI Wallet en los casos regulatorios correspondientes. Los sectores afectados incluyen la banca, los seguros, la energía, las telecomunicaciones, el transporte, la salud y la educación, así como algunas plataformas muy grandes.

Lo que implica desde ahora
Esperar hasta 2027 para interesarse sería un error. Los procesos de autenticación, KYC (verificación de identidad del cliente) y firma electrónica deben ser auditados desde ahora. La pregunta que debes hacer a tus equipos técnicos es simple: ¿nuestros sistemas pueden aceptar pruebas de identidad interoperables con divulgación selectiva de atributos?
La divulgación selectiva significa que un usuario puede probar que es mayor de edad sin revelar su fecha de nacimiento completa, o confirmar su dirección sin exponer su nombre. Es un cambio de lógica para los formularios y bases de datos habituales, que a menudo recogen más de lo necesario.
- Audita tus procesos de onboarding de clientes para identificar aquellos que exigen una verificación de identidad regulatoria.
- Verifica si tus proveedores de firma electrónica y KYC prevén una compatibilidad con EUDI Wallet en su hoja de ruta.
- Anticipa la reestructuración de los formularios de recopilación de datos para adoptar el principio de minimización impuesto por la cartera.
Gobernanza IAM: estructurar las responsabilidades antes de comprar herramientas
Muchas empresas adquieren una solución IAM (gestión de identidades y accesos) antes de haber definido quién decide qué. Resultado: la herramienta se despliega, pero nadie valida las solicitudes de acceso, las revisiones de derechos se posponen y las cuentas huérfanas se acumulan.
La gobernanza siempre precede a la dotación de herramientas. Tres preguntas estructuran esta gobernanza: ¿quién es el propietario de cada aplicación? ¿Quién valida los accesos? ¿Con qué frecuencia se revisan los derechos?
Un propietario de aplicación es la persona del negocio (no solo de TI) que sabe qué perfiles necesitan acceder a qué. Sin este rol claramente asignado, las solicitudes de acceso terminan siendo validadas por defecto, sin una verificación real.
Revisión de derechos: una frecuencia adaptada al riesgo
No todas las aplicaciones merecen la misma frecuencia de control. Una herramienta de gestión interna puede ser revisada semestralmente. Los accesos a datos de clientes o financieros merecen una revisión trimestral, e incluso mensual para las cuentas con privilegios.
La madurez de una política IAM se mide menos por el número de funcionalidades de la herramienta que por la regularidad con la que se eliminan efectivamente los derechos innecesarios. Una hoja de cálculo bien mantenida vale más que una plataforma sofisticada que nadie alimenta.
La identidad digital en la empresa ya no es un tema reservado al departamento de TI. Con la llegada de la EUDI Wallet, la multiplicación de identidades no humanas y el paso a las claves de acceso, cada dirección de negocio está involucrada. El punto de partida sigue siendo el mismo: saber con precisión quién accede a qué, y asegurarse de que esta respuesta esté actualizada.



