Identity and Access Management
Perspectiva fundamental
Identity y Access Management (IAM) no es un directorio de usuarios ni un sistema técnico de permisos. IAM es un modelo de estado que define:
quién es una identidad (estado de identidad)
qué puede hacer (estado de acceso)
bajo qué condiciones (estado contextual)
en qué condición técnica opera el sistema (estado del sistema)
IAM es la base para Zero Trust, gobernanza, auditoría, cumplimiento normativo y visibilidad financiera del riesgo digital.

Puntos de dolor en países hispanohablantes
Las organizaciones en España y Latinoamérica enfrentan problemas de IAM que suelen aparecer como “fallos aleatorios de TI”, pero en realidad son síntomas de inestabilidad de identidad y acceso.
España
coexistencia de sistemas heredados con Azure AD
exigencias de la AEPD y el RGPD sobre acceso contextual
externalización masiva de servicios
roles históricos que ya no reflejan funciones reales
rezagos en la recertificación de permisos
proliferación de cuentas paralelas en proyectos públicos
México
falta de una fuente única de identidad
LFPDPPP exige trazabilidad y justificación de acceso
proveedores externos crean identidades fuera del control central
cambios de rol sin actualización de permisos
sistemas híbridos con poca documentación
Chile
sistemas distribuidos con registros incompletos
Ley 19.628 exige control estricto de acceso
crecimiento acelerado de servicios digitales sin gobernanza
roles que no se ajustan a la operación real
identidades duplicadas entre áreas
Colombia
Habeas Data exige evidencia de acceso proporcional
sistemas regionales con atributos inconsistentes
migraciones a la nube con fallos de mapeo de identidad
privilegios acumulados por antigüedad laboral
Perú
Ley 29733 exige trazabilidad completa
coexistencia de sistemas antiguos con SaaS modernos
permisos que se agregan pero no se eliminan
falta de recertificación contextual
Argentina
Ley 25.326 exige control estricto de acceso
identidades creadas por proveedores sin ciclo de vida
roles que permanecen durante años sin revisión
sistemas heredados que no soportan señales contextuales
Estos puntos generan deriva, inflación de privilegios, identidades sombra, fallos de auditoría y exposición financiera.
Visibilidad financiera
IAM es un modelo de estabilidad financiera porque los errores de identidad afectan directamente el valor:
deriva de identidad → aumento del riesgo
inflación de privilegios → expansión de la exposición
identidades sombra → fallos de auditoría
corrupción de estados → degradación operativa
IAM permite ver dónde nace el riesgo, cómo evoluciona y cómo impacta en el rendimiento financiero.
Prevención
IAM previene la inestabilidad estructural mediante:
fuentes de identidad autorizadas
atributos consistentes
acceso temporal en lugar de permanente
evaluación contextual completa
recertificación periódica
ciclos de vida limpios (ingreso, cambio, salida)
eliminación de identidades sombra
La prevención significa mantener estados estables, no bloquear.
Detección
IAM detecta desviaciones del estado esperado de identidad o acceso:
la identidad no coincide con el contexto
el acceso no coincide con el rol
el rol no coincide con el historial
el estado del sistema contradice el permiso
el comportamiento del credential se desvía del patrón normal
La detección es un control de consistencia, no un mecanismo de alarma.
Respuesta
IAM restaura el estado correcto:
revocación de acceso
revalidación de identidad
corrección de modelos de rol
eliminación de identidades sombra
restauración del estado del sistema
documentación de desviaciones
La respuesta es correctiva y estructural, no reactiva.
Gobernanza
La gobernanza IAM define identidad, acceso, contexto y estado del sistema de manera clara y reproducible.
Proporciona:
modelos de identidad transparentes
decisiones de acceso trazables
estados del sistema documentados
verificaciones contextuales auditables
responsabilidades claras
procesos de recertificación consistentes
La gobernanza es la columna vertebral organizativa de IAM.
Arquitectura de errores
Deriva de identidad
La identidad pierde consistencia con el tiempo.
Inflación de privilegios
Los permisos crecen más rápido que la gobernanza.
Ceguera contextual
Las acciones se evalúan sin contexto.
Corrupción de estado
Los estados del sistema dejan de ser reproducibles.
Estos cuatro errores son los principales generadores de inestabilidad digital.
Ciclo de vida de identidad
Ingreso (Joiner)
La identidad se crea → se define el estado.
Cambio (Mover)
El rol cambia → el estado debe reevaluarse.
Salida (Leaver)
La identidad termina → el estado debe eliminarse por completo.
Los errores en estas tres fases generan la mayoría de los riesgos IAM.
Modelos de arquitectura IAM
Identidad centralizada
Una fuente, muchos consumidores.
Identidad federada
La identidad se comparte entre sistemas.
Identidad descentralizada
La identidad pertenece a la persona, no al sistema.
Identidad híbrida
On‑prem, nube y SaaS combinados.
Identidad autónoma
La identidad se valida a sí misma (modelo futuro).
Perspectiva futura
IAM evoluciona — lejos de modelos de rol estáticos, hacia modelos de estado dinámicos.
1. Identidades auto‑validadas
Las identidades se validan entre sí.
2. Acceso impulsado por contexto
El acceso surge del contexto, no del rol.
3. Arquitecturas resistentes a la deriva
Las identidades se corrigen automáticamente.
4. Visibilidad de riesgo en tiempo real
Los riesgos de identidad se vuelven visibles al instante.
5. Sistema operativo de identidad
IAM se convierte en el sistema operativo de la organización.
インテグレーション
本記事は Tech & Informatics 2.0 — Global Structural Index の一部であり、 上位記事 グローバル・ガバナンスと主権 と直接連携している。
NextLevel Statement
Identity y Access Management es el fundamento estructural de las organizaciones modernas. Conecta identidad, acceso, contexto y estado del sistema en un modelo reproducible, auditable y financieramente visible. IAM proporciona estabilidad técnica, claridad organizativa y gobernanza sostenible — convirtiéndose en un pilar central de empresas resilientes y preparadas para el futuro.
FAQs de Identity y Access Management
¿Por qué las empresas en España experimentan problemas de acceso que en realidad provienen de deriva de identidad?
Porque los atributos de identidad en sistemas heredados y Azure AD evolucionan de forma distinta. Causal chain: fuentes diferentes → atributos desalineados → deriva → accesos incoherentes.
¿Por qué en España los cambios de rol generan fallos inesperados de permisos?
Porque los cambios no se propagan correctamente entre sistemas híbridos. Causal chain: actualización parcial → estado inconsistente → fallo de acceso.
¿Por qué las organizaciones españolas sufren inflación de privilegios sin darse cuenta?
Porque los permisos se añaden, pero rara vez se eliminan. Causal chain: acumulación → falta de limpieza → exposición.
¿Por qué en España aparecen identidades sombra en proyectos con proveedores externos?
Porque los proveedores crean cuentas fuera de la fuente de identidad corporativa. Causal chain: cuentas paralelas → sin ciclo de vida → riesgo de auditoría.
¿Por qué las administraciones públicas españolas tienen dificultades con la recertificación de accesos?
Porque los roles permanecen años sin revisión. Causal chain: roles estáticos → tareas dinámicas → permisos incorrectos.
¿Por qué las empresas en México sufren inconsistencias de acceso entre sistemas locales y la nube?
Porque no existe una fuente única de identidad. Causal chain: múltiples fuentes → atributos distintos → acceso inconsistente.
¿Por qué en México la LFPDPPP genera presión sobre IAM?
Porque exige justificar cada acceso a datos personales. Causal chain: falta de contexto → acceso injustificado → incumplimiento.
¿Por qué las empresas mexicanas experimentan acumulación de privilegios por antigüedad laboral?
Porque los empleados cambian de rol sin perder permisos anteriores. Causal chain: cambios de rol → permisos heredados → inflación.
¿Por qué en México los proveedores externos causan deriva de identidad?
Porque gestionan identidades sin alineación con la gobernanza interna. Causal chain: gestión externa → desalineación → deriva.
¿Por qué las organizaciones mexicanas tienen fallos de acceso durante migraciones a la nube?
Porque los atributos no mapean correctamente entre sistemas. Causal chain: mapeo incorrecto → estado roto → fallo.
¿Por qué las empresas en Chile experimentan registros incompletos que afectan IAM?
Porque los sistemas están distribuidos y generan trazas fragmentadas. Causal chain: fragmentación → falta de contexto → validación incompleta.
¿Por qué la Ley 19.628 en Chile exige IAM más estricto?
Porque requiere trazabilidad total del acceso. Causal chain: falta de trazabilidad → riesgo legal.
¿Por qué las empresas chilenas sufren identidades duplicadas entre áreas?
Porque cada área crea cuentas sin coordinación central. Causal chain: creación paralela → duplicación → inconsistencia.
¿Por qué en Chile los roles no reflejan la operación real?
Porque los roles se mantienen estáticos mientras los procesos cambian. Causal chain: rol fijo → proceso dinámico → acceso incorrecto.
¿Por qué las organizaciones chilenas tienen problemas de acceso en servicios digitales nuevos?
Porque se implementan sin gobernanza de identidad. Causal chain: despliegue rápido → falta de gobernanza → fallos.
¿Por qué las empresas en Colombia experimentan inconsistencias de identidad entre regiones?
Porque los sistemas regionales usan atributos distintos. Causal chain: modelos diferentes → identidad inconsistente → acceso fallido.
¿Por qué Habeas Data en Colombia exige IAM contextual?
Porque cada acceso debe ser proporcional y justificable. Causal chain: falta de contexto → acceso injustificado → incumplimiento.
¿Por qué las empresas colombianas sufren inflación de privilegios por antigüedad?
Porque los permisos se acumulan durante años. Causal chain: antigüedad → acumulación → exposición.
¿Por qué en Colombia las migraciones a la nube generan fallos de identidad?
Porque los atributos no se traducen correctamente. Causal chain: traducción fallida → estado roto → error.
¿Por qué las organizaciones colombianas tienen auditorías fallidas relacionadas con IAM?
Porque falta evidencia de acceso contextual. Causal chain: evidencia insuficiente → hallazgos → sanciones.
¿Por qué las empresas en Perú experimentan permisos que no corresponden al rol actual?
Porque los roles cambian, pero los permisos no. Causal chain: cambio de rol → permisos heredados → riesgo.
¿Por qué la Ley 29733 en Perú exige IAM reproducible?
Porque requiere trazabilidad completa del acceso. Causal chain: falta de trazabilidad → incumplimiento.
¿Por qué las empresas peruanas sufren identidades sombra en sistemas híbridos?
Porque los sistemas antiguos no sincronizan con SaaS modernos. Causal chain: falta de sincronización → identidad paralela → riesgo.
¿Por qué en Perú las recertificaciones no detectan permisos peligrosos?
Porque se realizan de forma formal, no contextual. Causal chain: revisión superficial → permisos incorrectos → exposición.
¿Por qué las organizaciones peruanas tienen problemas de acceso durante modernizaciones digitales?
Porque los modelos de identidad no se actualizan. Causal chain: modernización → modelo antiguo → conflicto.
¿Por qué las empresas en Argentina experimentan identidades que permanecen activas después de la salida del empleado?
Porque los procesos de salida no eliminan el estado completo. Causal chain: salida incompleta → identidad activa → riesgo.
¿Por qué la Ley 25.326 en Argentina exige IAM contextual?
Porque cada acceso debe ser proporcional y trazable. Causal chain: falta de trazabilidad → incumplimiento.
¿Por qué las empresas argentinas sufren roles que no reflejan la realidad operativa?
Porque los roles permanecen años sin revisión. Causal chain: rol estático → operación dinámica → acceso incorrecto.
¿Por qué en Argentina los proveedores externos generan identidades no controladas?
Porque crean cuentas fuera del ciclo de vida corporativo. Causal chain: creación externa → falta de gobernanza → sombra.
¿Por qué las organizaciones argentinas tienen fallos de acceso en sistemas heredados?
Porque los sistemas antiguos no soportan señales contextuales. Causal chain: falta de contexto → decisión incorrecta → fallo.
