De quién es la culpa cuando se rompe algo en la nube
Mover un sistema a la nube no delega la seguridad: mueve el corte de quién opera cada capa. El modelo de responsabilidad compartida dice exactamente dónde cae ese corte, y explica por qué casi todos los incidentes famosos ocurrieron del lado del cliente.
Para este tema conviene tener claro:Qué es cloud: IaaS, PaaS, SaaS y serverless
Datos de proveedores verificados contra la documentación oficial el 16 de sept de 2026.
Preguntar si la nube es segura es como preguntar si un banco es seguro. La bóveda probablemente lo sea. Que vos anotes la clave en un papel pegado al monitor, no.
Esa división no es una metáfora: está escrita en el contrato que firmás al abrir una cuenta, tiene nombre propio —modelo de responsabilidad compartida— y define, capa por capa, quién tiene que actuar cuando algo falla. Entenderlo es la diferencia entre creer que contrataste seguridad y saber qué parte te quedó encima.
La pila completa, de lo físico a los datos
Cualquier sistema que corra en algún lado apoya sobre las mismas capas. Abajo el edificio y la electricidad; arriba, los datos de tus usuarios. Lo único que cambia entre un servidor propio y un servicio gestionado es hasta dónde sube el proveedor.
- Tu equipo
Datos
Lo que cargan tus usuarios y su clasificación
- Compartida
Identidad y permisos
Quién entra, con qué rol y hasta dónde llega
- Tu equipo
Aplicación
Tu código y su configuración
- Tu equipo
Runtime y dependencias
Intérprete, bibliotecas, servidor de aplicaciones
- Tu equipo
Sistema operativo
Kernel, parches, usuarios del sistema
- Proveedor
Virtualización
Hipervisor, aislamiento entre inquilinos
- Proveedor
Hardware y red física
Servidores, discos, switches, cableado
- Proveedor
Instalaciones
Edificio, energía, refrigeración, acceso físico
3 de 8 capas las opera el proveedor · 1 compartida · 4 quedan de tu lado · 3 menos que con un servidor propio
Tres lecturas de este dibujo valen más que cualquier definición:
- Nadie delega desde el medio. El proveedor avanza de abajo hacia arriba. Si te administran el runtime, ya te administraban el sistema operativo.
- Los datos nunca cambian de dueño. En los cinco modelos, la última fila es tuya. Podés pagar para que otro los guarde, los replique y los cifre; no podés pagar para que otro sea el responsable de que estén bien clasificados y de quién puede verlos.
- Identidad y permisos son compartidos siempre. El proveedor te da el mecanismo —roles, políticas, claves, registros—; vos elegís la configuración. Es la única capa donde los dos pueden hacer todo bien por separado y aun así quedar mal.
El corte se mueve, el trabajo no desaparece
La confusión más común es leer la matriz como una escalera de comodidad: cuanto más arriba, menos trabajo. Es cierto para la operación, y falso para la responsabilidad. Lo que se delega es trabajo de mantenimiento; lo que queda es trabajo de decisión, que no se puede tercerizar porque depende de tu negocio.
Antes de seguir, predecí
Ese patrón se repite en todas las capas delegadas. El proveedor garantiza que puede estar bien; vos garantizás que está bien:
| Capa | Qué pone el proveedor | Qué te sigue tocando |
|---|---|---|
| Instalaciones y hardware | Energía redundante, control de acceso físico, reemplazo de discos | Elegir en qué región querés estar y por qué |
| Virtualización | Aislamiento entre clientes, parches del hipervisor | Nada operativo: es la capa que realmente se va de tus manos |
| Sistema operativo | La imagen base, en modelos gestionados | Parches, usuarios, endurecimiento, si la VM es tuya |
| Runtime | Versiones mantenidas y su ciclo de vida | Adoptar versiones antes de que venzan |
| Aplicación | Nada: es tu código | Todo, incluidas sus dependencias |
| Identidad y permisos | Roles, políticas, claves, auditoría | Otorgar el mínimo privilegio y revisarlo |
| Datos | Durabilidad, replicación, cifrado disponible | Qué guardás, cuánto tiempo, quién lo ve y con qué respaldo |
Dónde se rompe en la vida real
Los incidentes que llegan a los diarios casi nunca son fallas del proveedor. Son configuraciones del cliente en las tres capas que nunca se delegan del todo.
Un detalle que sorprende a mucha gente: las copias de seguridad de tus datos suelen ser tuyas incluso en SaaS. Que un proveedor de correo o de gestión replique su base para sobrevivir a la caída de un datacenter no significa que pueda devolverte el estado de ayer cuando alguien borró una carpeta por error. Son dos problemas distintos: durabilidad de la infraestructura contra recuperación de tu contenido.
Más a fondo · nivel seniorEl modelo también ordena las auditorías
Cuando una certificación como ISO 27001 o un informe SOC 2 entra en el proyecto, el modelo deja de ser un dibujo didáctico y pasa a ser el reparto formal de controles. El proveedor publica su informe cubriendo las capas que opera, y vos heredás esos controles para tu propia auditoría: no te toca demostrar el control de acceso físico a un datacenter que no administrás.
Lo que sí te toca es demostrar los controles complementarios que el informe del proveedor enumera explícitamente: gestión de identidades, registro de accesos, clasificación de datos, respuesta a incidentes. Ahí es donde la matriz se vuelve una herramienta de trabajo: cada control que reclamás como heredado tiene que caer en una fila que el proveedor opera, y cada fila compartida necesita evidencia tuya.
Cómo se usa cuando tenés que decidir
La matriz sirve poco como póster y mucho como pregunta. Ante cualquier tarea de operación o cualquier hallazgo de seguridad, tres preguntas alcanzan para ubicar la pelota:
Para cada riesgo o tarea
- ¿En qué capa ocurre? Si no podés nombrar la capa, todavía no entendiste el problema. «La aplicación anda lenta» no es una capa; «la base gestionada agota conexiones» sí.
- ¿Quién opera esa capa en este modelo? Buscá la fila en el modelo que estás usando, no en el que te gustaría usar. Una VM sigue siendo IaaS aunque el equipo la llame «la nube».
- Si es del proveedor, ¿qué te queda igual? Casi siempre queda algo: elegir la versión, habilitar una opción, revisar un registro, definir un umbral de alerta. Esa sobra es tu tarea real.
Cierre
Autoevaluación
¿Lo entendiste?
Práctica