La gestión de accesos privilegiados (PAM) es una de las medidas de seguridad con mayor impacto que puede adoptar una organización, y también una de las más fáciles de posponer.
En la encuesta de Devolutions de 2024-2025 a profesionales de TI y seguridad de pymes, el 52 % afirmó seguir gestionando los accesos privilegiados de forma manual, mediante hojas de cálculo o bóvedas compartidas. Esta cifra ha aumentado desde el 45 % registrado en 2023, a pesar de la creciente concienciación sobre los riesgos asociados al acceso.
¿Por qué tantos equipos siguen dudando a la hora de adoptar PAM? Estas son las barreras más habituales y algunas formas prácticas de superarlas.
«PAM es demasiado cara (y difícil de justificar)».
El escrutinio presupuestario es una realidad en las pymes, donde cada herramienta compite con necesidades operativas urgentes. Según la encuesta, la preocupación por el coste es el motivo número uno por el que las pymes no adoptan PAM, y esa misma presión es la que mantiene a muchos equipos en flujos de trabajo manuales.
Pero el coste no lo es todo: No se trata solo del precio, sino de la prueba. En muchas organizaciones, la dirección ya está impulsando la adopción de PAM; la verdadera pregunta es: ¿qué cambia desde el primer día? Quieren pruebas claras de que PAM mejora la postura de seguridad frente a los métodos existentes, no simplemente otra herramienta más que gestionar.
Demuestre el valor (sin batallas de hojas de cálculo):
- Empiece por la «huella de riesgo», no por las funciones. El acceso privilegiado gestionado manualmente provoca pérdida de visibilidad, retrasos en la revocación de accesos y un uso imposible de rastrear de las credenciales privilegiadas. Son exactamente los fallos que convierten incidentes pequeños en grandes.
- Defina el retorno de la inversión como reducción de tiempo y de exposición, no como «madurez en seguridad». Incluso los pequeños logros (bajas más rápidas, menos contraseñas de administrador compartidas, registros de auditoría más claros) tienen un valor operativo inmediato.
- Realice un piloto acotado (por ejemplo, el administrador de dominio y un puñado de sistemas críticos) y amplíelo una vez que pueda demostrar menos fricción y una auditoría más clara.
¿Sabía que Devolutions ofrece un paquete inicial desde 25 $/usuario/mes para un máximo de 5 usuarios?
¿Busca hoy la solución PAM más asequible? Descubra cómo Devolutions PAM cumple donde importa.
«No necesitamos PAM. Somos demasiado pequeños y ya tenemos una bóveda».
El coste importa, pero la percepción también. La encuesta sugiere que muchas organizaciones sin PAM se ven frenadas porque la dirección da por hecho que una bóveda o unas políticas básicas son suficientes, y así es como PAM acaba siendo una simple casilla que marcar en lugar de un sistema de control real.
Por qué el riesgo parece manejable: Las pymes suelen equiparar PAM con «gastos generales de nivel corporativo». Si últimamente no ha pasado nada malo, el acceso privilegiado se percibe como un riesgo manejable.
La fórmula ganadora:
- Replantee PAM como seguridad operativa, no como un mero ejercicio de gobernanza. El riesgo no es teórico: los procesos manuales generan brechas de responsabilidad y de revocación de accesos que se van acumulando con el tiempo.
- Vincule PAM a los momentos que preocupan a la dirección: auditorías de cumplimiento, cuestionarios de seguros cibernéticos, acceso de proveedores, fusiones y adquisiciones, y rotación de empleados. El informe señala explícitamente la «baja percepción de necesidad fuera de los eventos de cumplimiento» como una barrera recurrente, lo que significa que la urgencia suele llegar tarde.
- Simplifique los conceptos operativos: demuestre que una bóveda almacena secretos, mientras que PAM controla cómo se concede, utiliza, rota y audita el acceso privilegiado.
«No tenemos tiempo para implementar esto».
Las limitaciones de recursos se manifiestan directamente: la escasez de personal y de horas se cita habitualmente como motivo por el que las pymes no adoptan PAM. Al desglosar por roles, los empleados de TI son quienes reportan mayor fricción: los activos limitados, los problemas de integración y la complejidad de las herramientas son «realidades del día a día».
La trampa del «todo a la vez»: Muchas implementaciones de PAM fracasan porque los equipos intentan abarcarlo todo: incorporar todo, integrar todo, aplicar todo, todo a la vez.
La hoja de ruta del defensor del proyecto:
- Empiece ahora con estos pasos sencillos:
- Inventaríe las cuentas privilegiadas y dónde residen
- Centralice y controle un pequeño conjunto de credenciales de alto riesgo
- Automatice la rotación y la trazabilidad de sesiones donde más importa
- Elija «un flujo de trabajo» para corregir primero. Logros iniciales habituales: acceso de proveedores, cuentas de emergencia («break-glass»), rotación del administrador de dominio o acceso privilegiado a sistemas de producción.
- Convierta la reducción del trabajo manual en el indicador clave. Si PAM no reduce las tareas tediosas (menos restablecimientos de contraseñas, bajas más limpias, menos persecución de «¿quién tiene acceso?»), la adopción se estancará.
Ponga en marcha una instancia en directo y pruebe Devolutions PAM en nuestro laboratorio. ¡No necesita descargar nada!
«Es demasiado complejo, y la integración con sistemas heredados será dolorosa».
El informe señala la integración con infraestructuras heredadas y la complejidad como barreras habituales que mantienen a las organizaciones en un modelo de PAM manual. También destaca una «fricción heredada y reticencia a la integración» específica de algunos sectores (como el financiero) como motivo por el que el PAM manual persiste incluso donde el riesgo es alto.
El miedo a la disrupción:
Los equipos temen que PAM interrumpa los flujos de trabajo, rompa accesos o introduzca «otro sistema más» que ralentice a TI.
Cómo cruzar el abismo:
- Separe la «integración» del «control». Puede obtener valor rápidamente controlando y auditando las credenciales privilegiadas antes de que las integraciones profundas sean perfectas.
- Priorice la compatibilidad según el riesgo, no según la antigüedad del sistema. Empiece por los sistemas que generan mayor exposición (identidad, virtualización, copias de seguridad, cortafuegos, administración en la nube).
- Establezca expectativas realistas: «No estamos modernizando todo. Estamos reduciendo el riesgo privilegiado paso a paso».
«Lo adoptaremos más adelante. Por ahora, lo manual es «suficientemente bueno»».
Esta es la objeción más silenciosa, y también la más habitual. El mensaje central del informe es que el PAM manual es un problema conocido que persiste de todos modos, y cuanto más se aplaza, más profundamente se incrusta el riesgo en las operaciones.
También existe una cuestión estratégica: los procesos manuales retrasan la revocación de accesos cuando las personas cambian de rol o abandonan la organización, y oscurecen la visibilidad sobre quién tiene acceso a qué.
Hágalo tangible, ahora:
- Sustituya el «más adelante» por un desencadenante: baja de un empleado, alta de un proveedor, preparación de una auditoría, renovación del seguro cibernético o implementación de un nuevo sistema.
- Haga que el primer hito sea pequeño pero real: «A final de mes, ninguna contraseña de administrador compartida; a final de trimestre, rotación y registro de auditoría para las 10 principales cuentas privilegiadas».
No espere a sufrir un incidente: empiece a usar PAM hoy mismo.
El PAM manual no se mantiene «suficientemente bueno». Empeora silenciosamente.
Más sistemas. Más administradores. Más proveedores. Más excepciones. Y más lugares donde el acceso privilegiado se vuelve invisible justo cuando más importa.
Las barreras para adoptar PAM son reales, pero no son obstáculos insalvables. Son motivos para empezar ahora, con un piloto de dos semanas y un flujo de trabajo de alto riesgo. El control se amplía rápidamente en cuanto se ha demostrado el primer logro.
Los equipos triunfan con PAM no haciéndolo todo a la vez, sino empezando poco a poco, demostrando valor con rapidez y ampliando su alcance allí donde el riesgo privilegiado es mayor.
¿Listo para empezar con PAM? ¡Reserve una demostración hoy mismo o pruébelo en nuestro laboratorio!

Marc Beausejour

Adam Listek
Steven Lafortune