Una VPN para empresas resulta necesaria cuando empleados, delegaciones o proveedores deben acceder desde fuera a recursos que solo deberían estar disponibles dentro de la red corporativa. Si todo el trabajo se realiza mediante aplicaciones en la nube correctamente protegidas, puede que no aporte una mejora suficiente para justificar su coste y complejidad.
La clave está en distinguir entre cifrar una conexión a Internet y autorizar el acceso a sistemas privados. Una página protegida mediante HTTPS ya cifra la comunicación entre el navegador y el servicio, pero no permite entrar de forma segura en un servidor interno, una carpeta corporativa o un programa alojado en la oficina.
Una VPN tampoco convierte automáticamente en seguro el ordenador que se conecta. Si ese equipo tiene software malicioso, contraseñas robadas o permisos excesivos, el túnel cifrado puede terminar facilitándole una entrada legítima a una amenaza.
Respuesta rápida según la situación de la empresa
| Situación | Opción más razonable |
| Todo el trabajo se realiza con aplicaciones SaaS | Conexiones seguras, doble factor y control de dispositivos |
| Los empleados necesitan acceder a un servidor de la oficina | VPN empresarial o acceso de confianza cero |
| Se utilizan carpetas compartidas dentro de la red local | VPN |
| Hay varias sedes que comparten sistemas internos | VPN entre sedes |
| Solo se consulta correo y almacenamiento en la nube | Normalmente no hace falta una VPN corporativa |
| Se accede a escritorios remotos | VPN o pasarela segura antes del escritorio remoto |
| Proveedores externos entran en sistemas concretos | Acceso limitado por aplicación, preferiblemente |
| Se trabaja habitualmente desde redes públicas | Protección del dispositivo y comunicaciones cifradas; VPN según el acceso necesario |
| Los empleados utilizan dispositivos personales | Evitar acceso amplio a la red; aplicar controles específicos |
| La empresa dispone de aplicaciones internas antiguas | VPN puede ser la opción más viable |
| Cada empleado solo necesita una o dos aplicaciones | Acceso por aplicación o ZTNA puede ser más adecuado |
| Una fábrica conecta maquinaria entre distintas ubicaciones | VPN entre redes o arquitectura híbrida especializada |
Para una pyme, la mejor opción no es necesariamente la más avanzada. Debe ser la que permita acceder únicamente a lo necesario, desde dispositivos autorizados y sin abrir más red de la imprescindible.
Qué es una VPN empresarial
Una red privada virtual crea un túnel cifrado entre un dispositivo o una red y los sistemas de la empresa.
Gracias a ese túnel, un trabajador situado fuera de la oficina puede utilizar determinados recursos como si estuviera conectado a la red corporativa.
Una VPN empresarial puede utilizarse para acceder a:
- Servidores de archivos.
- Aplicaciones internas.
- Bases de datos.
- Sistemas de facturación.
- ERP alojados localmente.
- Escritorios remotos.
- Impresoras de red.
- Equipos industriales.
- Paneles de administración.
- Recursos compartidos entre sedes.
El objetivo no es ocultar la ubicación del usuario ni cambiar el país desde el que navega. Su función es proteger y controlar el acceso a recursos corporativos privados.
VPN empresarial y VPN comercial no son lo mismo
Las VPN comerciales dirigidas a particulares suelen utilizarse para cifrar el tráfico hacia un servidor externo y modificar la dirección IP pública.
Una VPN empresarial está diseñada para conectar de forma segura con los sistemas de una organización.
| Característica | VPN comercial | VPN empresarial |
| Finalidad principal | Privacidad de navegación | Acceso a recursos corporativos |
| Administración de usuarios | Limitada | Centralizada |
| Integración con cuentas de empresa | Poco habitual | Habitual |
| Permisos por empleado | Básicos o inexistentes | Configurables |
| Registro de accesos | Limitado | Necesario |
| Acceso a servidores internos | No | Sí |
| Revocación al causar baja | Manual y poco controlada | Gestionable |
| Doble factor | Depende del servicio | Debería estar disponible |
| Conexión entre sedes | No suele ofrecerla | Sí |
| Soporte empresarial | Variable | Parte relevante del servicio |
Instalar en los ordenadores una aplicación VPN de consumo no sustituye una arquitectura de acceso remoto empresarial.
Qué significa utilizar conexiones seguras sin VPN
Una empresa puede trabajar de forma segura sin una VPN tradicional si sus aplicaciones son accesibles directamente desde Internet y están protegidas mediante controles adecuados.
Es el caso de numerosos servicios de:
- Correo electrónico.
- Almacenamiento en la nube.
- Facturación.
- CRM.
- Gestión de proyectos.
- Videoconferencia.
- Firma electrónica.
- Atención al cliente.
- Recursos humanos.
- Comercio electrónico.
Estas plataformas suelen cifrar la comunicación mediante HTTPS. La seguridad se refuerza con:
- Autenticación multifactor.
- Inicio de sesión único.
- Permisos por función.
- Restricciones de acceso.
- Equipos administrados.
- Cifrado del dispositivo.
- Alertas de inicio de sesión.
- Protección del navegador.
- Copias de seguridad.
- Registros de actividad.
Cuando cada usuario entra directamente en una aplicación en la nube, obligar a que todo su tráfico pase primero por la oficina puede añadir lentitud sin aportar una protección proporcional.
HTTPS y VPN protegen cosas diferentes
HTTPS cifra la comunicación entre el usuario y una web o aplicación concreta.
La VPN crea un canal hacia una red o infraestructura determinada.
| Necesidad | HTTPS | VPN |
| Cifrar el acceso a una web | Sí | Puede añadir otra capa, pero no suele ser necesaria |
| Entrar en un servidor privado | No | Sí |
| Acceder a una carpeta de la oficina | No | Sí |
| Proteger credenciales durante la conexión | Sí | Sí, dentro del túnel |
| Ocultar servicios internos de Internet | No por sí solo | Sí |
| Unir dos oficinas | No | Sí |
| Limitar el acceso a una aplicación concreta | Depende del sistema | Posible, aunque una VPN clásica puede dar acceso más amplio |
| Proteger un equipo infectado | No | No |
| Evitar el robo de una contraseña | No por sí solo | No por sí solo |
| Detener un correo fraudulento | No | No |
La presencia de un candado en el navegador no permite abrir recursos internos. Del mismo modo, utilizar una VPN no sustituye el doble factor, las actualizaciones ni la protección del equipo.
Cuándo necesita una empresa una VPN
Los empleados acceden a sistemas alojados en la oficina
Una pyme puede mantener dentro de sus instalaciones:
- Un ERP.
- Un servidor de archivos.
- Una base de datos.
- Un programa sectorial.
- Un sistema de gestión documental.
- Un servidor de impresión.
- Una aplicación desarrollada a medida.
Exponer directamente estos servicios a Internet aumenta el riesgo.
La VPN permite mantenerlos dentro de la red privada y exigir primero una conexión autenticada y cifrada.
Se utiliza escritorio remoto
Publicar un servicio de escritorio remoto directamente en Internet puede convertirlo en un objetivo accesible desde cualquier lugar.
Una configuración más prudente consiste en exigir primero el acceso mediante VPN o una pasarela segura.
Después, el usuario entra únicamente en el equipo o escritorio que necesita.
El acceso remoto debe contar además con:
- Doble factor.
- Contraseñas únicas.
- Restricciones por usuario.
- Actualizaciones.
- Bloqueo por intentos.
- Registros.
- Horarios cuando proceda.
- Dispositivos autorizados.
Hay varias sedes
Una VPN entre sedes conecta dos o más redes corporativas.
Puede utilizarse para que oficinas, tiendas, almacenes o delegaciones compartan:
- Aplicaciones.
- Inventario.
- Telefonía.
- Servidores.
- Copias.
- Equipos.
- Bases de datos.
La conexión se establece entre los dispositivos de red de cada ubicación y no depende de que cada empleado active manualmente una aplicación.
Los técnicos necesitan entrar en equipos internos
Empresas de mantenimiento, industria o ingeniería pueden necesitar acceso remoto a:
- Equipos de control.
- Servidores.
- Sistemas de supervisión.
- Paneles técnicos.
- Máquinas.
- Dispositivos de red.
Ese acceso debe limitarse por persona, horario, dispositivo y recurso.
No conviene entregar a un proveedor una cuenta genérica que permita recorrer toda la red.
Se trabaja con programas que no están preparados para Internet
Algunas aplicaciones antiguas fueron diseñadas para funcionar únicamente dentro de la red local.
Trasladarlas a la nube puede requerir una migración costosa.
Una VPN puede prolongar su uso mientras se planifica una solución más moderna.
La empresa debe comprobar que la aplicación funciona correctamente con la latencia de una conexión remota.
Existen recursos que no deben ser públicos
Una aplicación puede carecer de vulnerabilidades conocidas y, aun así, no estar diseñada para exponerse directamente.
Mantenerla detrás de una VPN reduce su visibilidad y permite controlar quién puede intentar acceder.
La VPN no elimina la necesidad de actualizar el servicio interno.
La empresa quiere conectar redes completas
Cuando el objetivo es que dos ubicaciones funcionen como partes de una misma infraestructura, las conexiones web individuales no cubren la necesidad.
Una VPN entre redes puede ofrecer esa continuidad.
Debe configurarse con segmentación para evitar que un problema en una sede se propague sin límites a las demás.
Cuándo suele bastar con conexiones seguras
Todo el software está en la nube
Una empresa que utiliza exclusivamente aplicaciones SaaS puede no tener una red interna a la que conectarse.
En ese caso, el empleado entra directamente en cada servicio.
La prioridad pasa a ser proteger:
- La identidad.
- El dispositivo.
- La cuenta.
- El navegador.
- Los datos almacenados.
- Los permisos.
Forzar una VPN hacia la oficina para después volver a salir a Internet puede crear un recorrido innecesario.
No existen servidores ni carpetas internas
Si los documentos se almacenan en una plataforma en la nube con permisos adecuados, no hace falta una VPN para consultar una carpeta alojada en Internet.
El control debe centrarse en:
- Quién puede ver cada archivo.
- Cómo se comparte.
- Qué ocurre al causar baja.
- Qué dispositivos pueden descargarlo.
- Si se conservan versiones.
- Cómo se recupera una eliminación.
Los empleados solo utilizan correo y aplicaciones web
El correo moderno y las plataformas empresariales ya establecen conexiones cifradas.
La empresa obtiene más valor reforzando el inicio de sesión y controlando los equipos que añadiendo una VPN sin una finalidad concreta.
No hay acceso a recursos privados
La VPN no debería implantarse únicamente porque algunos empleados trabajan desde casa.
Debe existir un recurso, una red o una política que justifique el túnel.
El teletrabajo no exige automáticamente que todo el tráfico del usuario pase por la infraestructura de la empresa.
La empresa puede limitar el acceso por aplicación
Los sistemas modernos pueden permitir que un usuario acceda solo a una aplicación autorizada, sin entrar en toda la red.
Este enfoque reduce el alcance de una cuenta comprometida.
Los modelos de confianza cero parten de verificar de forma continua la identidad, el dispositivo y el recurso solicitado, en lugar de considerar fiable a un usuario solo por haber entrado en la red. (Instituto Nacional de Estándares)
Qué es ZTNA y por qué puede sustituir a una VPN
ZTNA significa acceso a la red de confianza cero.
Aunque su nombre menciona la red, su objetivo habitual es conceder acceso a aplicaciones o recursos concretos, no introducir al usuario dentro de toda la infraestructura.
Una VPN tradicional suele funcionar así:
- El usuario se autentica.
- Entra en la red.
- Desde allí accede a los recursos permitidos.
ZTNA aplica una lógica diferente:
- Se identifica al usuario.
- Se comprueba el dispositivo.
- Se valora la política de acceso.
- Se conecta únicamente con la aplicación autorizada.
- Se vuelve a evaluar la sesión cuando cambian las condiciones.
INCIBE presenta ZTNA como una alternativa especialmente adecuada cuando se trabaja en remoto y se utilizan aplicaciones distribuidas o en la nube. (INCIBE)
VPN tradicional frente a ZTNA
| Criterio | VPN tradicional | ZTNA |
| Alcance | Puede introducir al usuario en la red | Conecta con recursos concretos |
| Confianza inicial | Se concede tras autenticarse | Se verifica durante la sesión |
| Visibilidad de la red | Puede ser mayor | Suele reducirse |
| Aplicaciones antiguas | Buena compatibilidad | Depende de la solución |
| Implantación sencilla | Habitual en entornos pequeños | Puede exigir más configuración |
| Control del dispositivo | Variable | Suele formar parte del acceso |
| Usuarios externos | Requiere segmentación cuidadosa | Adecuado para accesos limitados |
| Trabajo en la nube | Puede ser poco eficiente | Encaja mejor |
| Coste inicial | Puede ser menor | Puede ser superior |
| Complejidad operativa | Moderada | Depende de identidades y políticas |
ZTNA no hace innecesarias todas las VPN.
Una pyme puede utilizar VPN para conectar dos sedes y ZTNA para que un proveedor acceda únicamente a una aplicación.
Qué riesgos introduce una VPN mal configurada
Acceso demasiado amplio
Un usuario puede necesitar consultar un programa, pero recibir acceso a:
- Servidores.
- Impresoras.
- Carpetas.
- Bases de datos.
- Equipos de otros empleados.
- Sistemas de administración.
Cuanto mayor sea el acceso, mayor será el daño posible si se roba la cuenta.
Credenciales sin doble factor
Una VPN protegida solo por usuario y contraseña puede quedar expuesta si esas credenciales aparecen en una filtración o se obtienen mediante engaño.
La autenticación multifactor debería ser un requisito básico para el acceso remoto.
Equipos personales sin control
Permitir que cualquier ordenador se conecte a la red puede introducir:
- Software malicioso.
- Sistemas sin actualizar.
- Aplicaciones inseguras.
- Usuarios administradores.
- Datos corporativos sin cifrar.
- Copias locales no autorizadas.
La empresa debe decidir qué dispositivos admite y qué requisitos deben cumplir.
Equipos VPN sin actualizar
La puerta de acceso remoto es un componente especialmente sensible porque está expuesto a Internet.
Debe mantenerse:
- Actualizado.
- Supervisado.
- Correctamente configurado.
- Limitado a los servicios necesarios.
- Protegido con cifrado actual.
- Registrando los accesos.
Las recomendaciones actuales sobre dispositivos perimetrales insisten en reducir la exposición, desactivar funciones innecesarias y aplicar configuraciones criptográficas robustas. (CISA)
Cuentas que no se eliminan
Una cuenta puede permanecer activa después de que el trabajador o proveedor deje de colaborar con la empresa.
El proceso de baja debe retirar:
- Usuario.
- Certificado.
- Aplicación.
- Dispositivo autorizado.
- Token.
- Permisos.
- Sesiones abiertas.
Falta de segmentación
Una VPN puede proporcionar acceso a toda la red plana.
Si el equipo remoto queda comprometido, el atacante puede intentar desplazarse hacia otros sistemas.
La empresa debe separar:
- Administración.
- Servidores.
- Invitados.
- Producción.
- Dispositivos.
- Copias.
- Usuarios externos.
Registros que nadie revisa
Registrar accesos no sirve de mucho si nadie detecta:
- Conexiones a horas extrañas.
- Intentos repetidos.
- Accesos desde ubicaciones inesperadas.
- Sesiones simultáneas.
- Usuarios inactivos.
- Descargas anómalas.
Qué protege una VPN y qué no protege
| Riesgo | ¿La VPN ayuda? |
| Espionaje del tráfico durante el túnel | Sí |
| Acceso remoto a sistemas privados | Sí |
| Exposición directa de servicios internos | Sí |
| Robo de contraseña mediante phishing | No |
| Virus en el ordenador | No |
| Archivo adjunto malicioso | No |
| Fraude de cambio de cuenta bancaria | No |
| Pérdida del portátil | No por sí sola |
| Usuario con permisos excesivos | No |
| Borrado accidental | No |
| Copias de seguridad deficientes | No |
| Aplicación interna vulnerable | No |
| Empleado que comparte información | No |
La VPN es una pieza de la seguridad, no una solución completa.
VPN de acceso remoto y VPN entre sedes
VPN de acceso remoto
Conecta un dispositivo individual con la red de la empresa.
Se utiliza para:
- Teletrabajo.
- Técnicos desplazados.
- Dirección.
- Comerciales.
- Proveedores.
- Soporte.
Cada usuario necesita una identidad propia.
VPN entre sedes
Conecta redes completas.
Se utiliza para:
- Oficinas.
- Tiendas.
- Almacenes.
- Delegaciones.
- Centros de producción.
Los dispositivos de red mantienen el túnel activo.
VPN para terceros
Debe configurarse con mayor restricción.
Un proveedor debería acceder únicamente a:
- Los equipos necesarios.
- Durante el tiempo autorizado.
- Con una cuenta individual.
- Desde dispositivos controlados.
- Con actividad registrada.
No conviene reutilizar las mismas condiciones de acceso de los empleados.
Túnel completo o túnel dividido
Túnel completo
Todo el tráfico del dispositivo pasa por la red de la empresa.
Ventajas:
- La empresa puede aplicar filtros comunes.
- Facilita la supervisión.
- Reduce conexiones directas no controladas.
- Mantiene una salida corporativa común.
Inconvenientes:
- Consume más ancho de banda.
- Puede aumentar la latencia.
- Sobrecarga la infraestructura.
- Hace que servicios de vídeo y nube pasen por la oficina.
Túnel dividido
Solo el tráfico dirigido a recursos corporativos atraviesa la VPN.
El resto sale directamente a Internet.
Ventajas:
- Mejor rendimiento.
- Menor carga sobre la empresa.
- Acceso más rápido a aplicaciones en la nube.
- Menor consumo de ancho de banda corporativo.
Inconvenientes:
- Parte del tráfico queda fuera de los controles centrales.
- Exige configurar rutas correctamente.
- Puede complicar la supervisión.
- Un dispositivo comprometido mantiene conexiones externas mientras accede a la empresa.
No existe una respuesta universal. La decisión depende del dispositivo, los recursos y el nivel de control que necesita la organización.
Qué conexiones deben considerarse seguras
Una conexión segura no depende únicamente del cifrado.
Debe combinar:
- Identidad individual.
- Doble factor.
- Dispositivo actualizado.
- Cifrado.
- Permisos mínimos.
- Registro.
- Capacidad de revocación.
- Supervisión.
- Recuperación.
- Formación.
Una conexión puede estar perfectamente cifrada y pertenecer a un atacante que ha robado las credenciales correctas.
Señales de que la empresa está preparada para una VPN
La implantación tiene más probabilidades de funcionar cuando:
- Existe un inventario de usuarios.
- Se sabe qué recursos necesita cada persona.
- Hay dispositivos administrados.
- Se puede activar doble factor.
- Las aplicaciones internas están actualizadas.
- La red está segmentada.
- Hay un responsable técnico.
- Las bajas se comunican de inmediato.
- Se revisan registros.
- Existe soporte durante el horario de uso.
Una VPN instalada sin estos controles puede crear una falsa sensación de seguridad.
Prueba práctica para decidir
Asigna los puntos indicados a cada situación.
| Situación | Puntos |
| Hay servidores o aplicaciones dentro de la oficina | 3 |
| Los empleados necesitan carpetas internas | 3 |
| Se utiliza escritorio remoto | 3 |
| Existen varias sedes | 3 |
| Hay programas antiguos que solo funcionan en la red local | 2 |
| Técnicos externos necesitan acceso | 2 |
| Se requiere conectar maquinaria o dispositivos internos | 3 |
| Todos los servicios están en la nube | −3 |
| No existe ningún recurso privado | −3 |
| Solo se utiliza correo, navegador y almacenamiento SaaS | −2 |
| Se puede limitar el acceso por aplicación | −1 |
| Se usan dispositivos personales sin gestión | 2 |
| No hay doble factor | 2 |
| La conexión a Internet de la oficina es inestable | 2 |
| No existe personal o proveedor técnico | 2 |
Interpretación orientativa
- Puntuación negativa: probablemente basten aplicaciones seguras y controles de identidad.
- 0 a 5 puntos: conviene revisar necesidades concretas antes de implantarla.
- 6 a 12 puntos: una VPN puede estar justificada.
- Más de 12 puntos: existe una necesidad clara de acceso privado, aunque debe valorarse VPN, ZTNA o un modelo híbrido.
Los puntos relacionados con falta de doble factor o dispositivos personales indican riesgos que deben corregirse, no argumentos para instalar una VPN sin más.
Qué tipo de empresa suele necesitarla
Despachos con servidores locales
Una asesoría, despacho profesional o ingeniería puede mantener documentación y programas dentro de la oficina.
La VPN permite trabajar desde fuera sin publicar directamente los sistemas internos.
Empresas industriales
Pueden necesitar conectar:
- Plantas.
- Oficinas.
- Máquinas.
- Sistemas de supervisión.
- Proveedores de mantenimiento.
La segmentación resulta crítica para separar la red administrativa de la operativa.
Comercios con varias tiendas
Una VPN entre sedes puede conectar:
- TPV.
- Inventario.
- Servidores.
- Telefonía.
- Cámaras, cuando corresponda y estén correctamente aisladas.
- Sistemas de gestión.
Muchas soluciones modernas ya funcionan directamente en la nube, por lo que debe comprobarse si la VPN sigue siendo necesaria.
Empresas con aplicaciones a medida
Un programa interno puede no disponer de acceso web seguro.
La VPN puede proporcionar una vía controlada mientras la aplicación se moderniza.
Negocios con equipos técnicos desplazados
Los técnicos pueden necesitar consultar documentación, abrir incidencias o acceder a sistemas internos desde las instalaciones del cliente.
El acceso debería limitarse a los recursos imprescindibles.
Empresas que quizá no la necesiten
Microempresas completamente en la nube
Cuando toda la actividad se realiza en aplicaciones SaaS, la seguridad se centra en la identidad y el dispositivo.
Una VPN hacia una oficina sin servidores aporta poco.
Profesionales que solo usan servicios web
Correo, facturación, almacenamiento y videollamadas pueden funcionar mediante conexiones cifradas directas.
Resulta más útil invertir en:
- Doble factor.
- Gestor de contraseñas.
- Cifrado del portátil.
- Copias.
- Protección del equipo.
- Formación.
Equipos distribuidos sin red central
Una empresa puede no tener una oficina principal ni infraestructura local.
En ese caso, una arquitectura basada en identidades y aplicaciones suele encajar mejor que crear una red virtual artificial para todo el equipo.
Cuánto cuesta una VPN empresarial
El coste depende de:
- Número de usuarios.
- Número de sedes.
- Equipos de red.
- Licencias.
- Doble factor.
- Instalación.
- Configuración.
- Soporte.
- Supervisión.
- Actualizaciones.
- Ancho de banda.
- Alta disponibilidad.
- Integración con directorios.
- Certificados.
- Dispositivos administrados.
Una solución pequeña puede utilizar funciones ya incluidas en un cortafuegos empresarial. Una infraestructura crítica puede necesitar equipos redundantes, monitorización y soporte permanente.
Costes que suelen olvidarse
| Coste visible | Coste oculto |
| Licencias | Configuración inicial |
| Dispositivo VPN | Renovación del equipo |
| Suscripción | Soporte |
| Usuarios | Gestión de altas y bajas |
| Doble factor | Formación |
| Instalación | Resolución de problemas |
| Certificados | Renovaciones |
| Mantenimiento | Revisión de registros |
| Segunda conexión | Pruebas de continuidad |
| Ancho de banda | Pérdida de rendimiento |
La empresa debe calcular el coste durante varios años, no solo el precio de puesta en marcha.
Cómo calcular si compensa
Puede utilizarse esta fórmula:
Valor anual estimado = tiempo habilitado para trabajo remoto + interrupciones evitadas + servicios protegidos − coste total
Supongamos una empresa con seis trabajadores que necesitan acceder al servidor dos días por semana.
Sin acceso seguro, cada uno pierde dos horas semanales trasladándose o esperando documentación.
- 6 trabajadores.
- 2 horas semanales.
- 46 semanas.
- Coste interno de 24 euros por hora.
Cálculo:
6 × 2 × 46 × 24 = 13.248 euros anuales.
Si la implantación y el mantenimiento cuestan 4.000 euros el primer año, el ahorro potencial sería de 9.248 euros, antes de valorar la seguridad y la continuidad.
La estimación debe descontar el tiempo de soporte y las posibles pérdidas de rendimiento.
Qué rendimiento puede esperarse
La velocidad dependerá de:
- Conexión del usuario.
- Conexión de la oficina.
- Potencia del dispositivo VPN.
- Distancia.
- Cifrado.
- Número de usuarios.
- Túnel completo o dividido.
- Aplicación utilizada.
- Latencia.
Una conexión rápida no garantiza que un programa antiguo responda bien a distancia.
Las aplicaciones que realizan muchas consultas pequeñas pueden funcionar peor que una transferencia de archivos grande.
Cómo evitar que la VPN ralentice el trabajo
Conviene:
- Dimensionar el equipo para usuarios simultáneos.
- Mejorar la subida de la conexión corporativa.
- Utilizar protocolos actuales.
- Evitar enviar vídeo innecesario por el túnel.
- Revisar el túnel dividido.
- Alojar en la nube los servicios adecuados.
- Utilizar escritorios virtuales cuando la aplicación no tolera latencia.
- Supervisar saturaciones.
- Probar desde ubicaciones reales.
Qué funciones debería exigir una pyme
Doble factor
Debe estar integrado o poder conectarse con un sistema de identidad.
Usuarios individuales
No deben existir cuentas compartidas entre varios empleados.
Revocación rápida
La empresa debe poder bloquear un acceso de inmediato.
Permisos limitados
Cada usuario debería alcanzar únicamente los recursos necesarios.
Registro de actividad
Debe conservarse información sobre accesos, intentos y sesiones.
Actualizaciones incluidas
El proveedor debe explicar quién actualiza el servidor, la aplicación y los dispositivos.
Cifrado actual
No conviene mantener protocolos antiguos solo por compatibilidad si existen alternativas seguras.
Protección frente a intentos repetidos
El sistema debe poder limitar, bloquear o alertar sobre accesos sospechosos.
Compatibilidad con dispositivos administrados
La empresa debería poder exigir requisitos como:
- Sistema actualizado.
- Cifrado de disco.
- Protección activa.
- Pantalla bloqueada.
- Usuario identificado.
- Dispositivo registrado.
Desconexión automática
Las sesiones inactivas no deberían permanecer abiertas de forma indefinida.
Alta disponibilidad cuando sea crítica
Si la VPN es imprescindible para trabajar, conviene valorar:
- Segundo dispositivo.
- Segunda conexión.
- Configuración de respaldo.
- Procedimiento alternativo.
- Soporte prioritario.
Qué protocolo elegir
La elección técnica debe realizarla el responsable de la infraestructura según compatibilidad, seguridad y rendimiento.
En entornos empresariales se utilizan habitualmente soluciones basadas en:
- IPsec.
- SSL/TLS.
- Protocolos modernos de túnel.
- Clientes gestionados.
- Acceso por aplicación.
Lo decisivo no es solo el nombre del protocolo.
También importan:
- Configuración.
- Autenticación.
- Claves.
- Actualizaciones.
- Restricciones.
- Supervisión.
- Ciclo de vida del producto.
VPN propia o servicio gestionado
VPN administrada por la empresa
Puede convenir cuando hay:
- Personal técnico.
- Infraestructura.
- Necesidades específicas.
- Integraciones complejas.
- Capacidad de monitorización.
Aporta más control, pero aumenta la responsabilidad.
VPN gestionada por un proveedor
Puede encajar cuando la pyme:
- No tiene departamento informático.
- Necesita soporte.
- Quiere delegar actualizaciones.
- Requiere instalación y supervisión.
- Prefiere un coste periódico.
El contrato debe explicar quién actúa ante una alerta o una vulnerabilidad.
Preguntas que debe responder el proveedor
Sobre el acceso
- ¿Qué recursos verá cada usuario?
- ¿Se admiten cuentas individuales?
- ¿Incluye doble factor?
- ¿Puede limitarse por horario?
- ¿Puede restringirse por dispositivo?
- ¿Cómo se gestiona a los proveedores?
Sobre el mantenimiento
- ¿Quién instala actualizaciones?
- ¿Con qué frecuencia?
- ¿Cómo se comunican las vulnerabilidades?
- ¿Qué ocurre fuera del horario?
- ¿Se revisan registros?
- ¿Qué soporte está incluido?
Sobre la continuidad
- ¿Qué pasa si falla la conexión?
- ¿Existe un sistema de respaldo?
- ¿Cuántos usuarios simultáneos admite?
- ¿Cómo se recupera la configuración?
- ¿Se realizan copias?
- ¿Hay un procedimiento alternativo?
Sobre la salida
- ¿Quién es propietario de la configuración?
- ¿Cómo se exportan usuarios y registros?
- ¿Qué ocurre con los certificados?
- ¿Quién elimina las cuentas?
- ¿Cómo se transfiere el servicio?
Cómo implantar una VPN sin abrir toda la red
Primera fase: inventariar recursos
La empresa debe identificar qué sistemas requieren acceso remoto.
No conviene empezar concediendo acceso a toda la red.
Segunda fase: definir usuarios
Hay que separar:
- Empleados.
- Dirección.
- Técnicos.
- Proveedores.
- Administradores.
Cada grupo tendrá permisos distintos.
Tercera fase: revisar dispositivos
Debe decidirse si se admitirán:
- Ordenadores corporativos.
- Móviles.
- Equipos personales.
- Dispositivos de proveedores.
Los equipos no administrados deberían recibir un acceso más limitado.
Cuarta fase: activar doble factor
La medida debe aplicarse antes de generalizar el acceso remoto.
Quinta fase: segmentar
Los usuarios deben llegar solo a las zonas necesarias.
Sexta fase: realizar una prueba piloto
Conviene probar:
- Aplicaciones.
- Velocidad.
- Impresoras.
- Archivos.
- Desconexiones.
- Recuperación.
- Revocación.
- Acceso desde varias redes.
Séptima fase: documentar
La empresa debe conservar:
- Responsables.
- Usuarios.
- Permisos.
- Configuración.
- Proceso de alta.
- Proceso de baja.
- Contactos de soporte.
- Procedimiento de emergencia.
Octava fase: supervisar
Hay que revisar accesos y adaptar permisos conforme cambian las funciones.
Indicadores para saber si funciona correctamente
| Indicador | Resultado esperado |
| Usuarios con doble factor | 100 % de accesos remotos |
| Cuentas compartidas | Ninguna |
| Usuarios antiguos activos | Ninguno |
| Dispositivos sin actualizar | Reducción continua |
| Intentos fallidos | Revisados |
| Accesos anómalos | Detectados |
| Recursos visibles por usuario | Solo los necesarios |
| Tiempo de conexión | Aceptable |
| Interrupciones | Controladas |
| Incidencias resueltas | Dentro del plazo |
| Actualizaciones pendientes | Mínimas |
| Pruebas de revocación | Correctas |
Señales de que la solución elegida no encaja
Conviene revisar la arquitectura cuando:
- La VPN se utiliza para acceder únicamente a aplicaciones web públicas.
- Todo el tráfico se vuelve lento.
- Los empleados la desactivan.
- Existen cuentas compartidas.
- Los proveedores ven demasiados recursos.
- No se actualiza el servidor.
- Nadie revisa los accesos.
- Los dispositivos personales entran sin controles.
- La empresa depende de una única conexión.
- Las aplicaciones internas funcionan mal a distancia.
- La cuota aumenta sin reducir riesgos.
- ZTNA permitiría limitar mucho mejor el acceso.
Resultados reales que puede aportar en 2026
Una VPN bien implantada puede permitir:
- Acceso remoto a sistemas privados.
- Menor exposición directa de servidores.
- Conexión cifrada entre sedes.
- Teletrabajo con aplicaciones internas.
- Gestión centralizada de usuarios.
- Registro de accesos.
- Menor dependencia de la ubicación física.
- Continuidad durante desplazamientos.
- Soporte remoto controlado.
- Integración temporal de sistemas antiguos.
Sus resultados serán limitados si la empresa mantiene:
- Contraseñas débiles.
- Equipos desactualizados.
- Permisos excesivos.
- Cuentas compartidas.
- Red sin segmentar.
- Aplicaciones vulnerables.
- Falta de copias.
- Ausencia de supervisión.
Decisión final: VPN, conexiones seguras o modelo híbrido
Conviene una VPN cuando:
- Existen servidores internos.
- Se utilizan carpetas de red.
- Hay varias sedes.
- Se necesita escritorio remoto.
- Deben conectarse redes completas.
- Hay aplicaciones antiguas.
- Se accede a maquinaria o sistemas privados.
- La migración a la nube no es viable todavía.
Suelen bastar conexiones seguras cuando:
- Todo el trabajo está en aplicaciones SaaS.
- No existe una red interna.
- Los usuarios solo necesitan servicios web.
- Se utilizan cuentas individuales y doble factor.
- Los dispositivos están administrados.
- Los permisos pueden limitarse desde cada plataforma.
Conviene estudiar ZTNA cuando:
- Cada persona necesita pocas aplicaciones.
- Hay muchos trabajadores remotos.
- Participan proveedores externos.
- Se quiere evitar el acceso amplio a la red.
- Las aplicaciones están distribuidas entre nube y oficina.
- La identidad y el estado del dispositivo deben condicionar cada conexión.
El modelo híbrido encaja cuando:
- Algunas aplicaciones siguen dentro de la empresa.
- Otras funcionan en la nube.
- Existen varias sedes.
- Hay usuarios con necesidades distintas.
- Parte de la infraestructura debe modernizarse de forma gradual.
La decisión entre utilizar una VPN o confiar en conexiones seguras no debería tomarse pensando que una opción es moderna y la otra anticuada. La VPN sigue siendo útil cuando hay una red privada a la que entrar; pierde sentido cuando se instala para proteger aplicaciones que ya gestionan su propio acceso cifrado. La arquitectura más segura es la que permite a cada persona llegar solo al recurso que necesita, durante el tiempo necesario y desde un dispositivo en el que la empresa pueda confiar.