Volver al blog
    ConnectaSec7 de septiembre de 20268 min de lectura

    VPN por hardware o acceso en la nube: qué sale a cuenta en una pyme

    La discusión suele plantearse como una compra: firewall nuevo o servicio en la nube. En realidad es una decisión de coste total y de quién asume la operación durante los próximos cinco años.

    Qué implica la VPN por hardware

    El modelo clásico: un firewall en la oficina que termina los túneles de los usuarios remotos.

    Costes que hay que contar:

    • Adquisición del equipo, que se amortiza normalmente en 5-6 años.
    • Licencias anuales de soporte y funciones de seguridad, sin las cuales el equipo deja de recibir actualizaciones.
    • Conectividad con IP fija en la sede.
    • Horas de administración: publicación de servicios, reglas, certificados, actualizaciones de firmware y del cliente en cada portátil.
    • Riesgo de indisponibilidad: si la sede se queda sin línea o sin luz, el acceso remoto cae con ella.

    A esto se suma un factor que ha pesado mucho en 2025-2026: los cambios de producto del fabricante. La retirada del modo túnel de SSL VPN en FortiOS 7.6.3 obligó a muchas empresas a rehacer su acceso remoto sin haberlo planificado.

    Qué implica el acceso en la nube

    El gateway y la lógica de acceso viven en el proveedor. En la oficina no hace falta publicar nada hacia Internet.

    • Coste mensual previsible por usuario.
    • Sin puertos abiertos hacia la red interna.
    • Actualizaciones y mantenimiento del gateway a cargo del proveedor.
    • El acceso no depende de que la sede esté operativa, salvo para los recursos que estén físicamente allí.
    • Menos horas de administración, más políticas y menos reglas.

    A cambio, dependéis de un proveedor: conviene mirar dónde se aloja, qué registros entrega y cómo se recupera el servicio.

    Comparativa rápida

    Firewall propio Acceso en la nube
    Inversión inicial Alta, amortizada 5-6 años Ninguna
    Coste recurrente Licencias + soporte + horas Cuota por usuario
    Puertos abiertos Sí, portal publicado No
    Alcance del acceso Suele ser toda la red Por recurso
    Dependencia de la sede Alta Baja
    Mantenimiento Interno o del partner Del proveedor
    Escalado Cambio de equipo Cambio de plan

    Ejemplo orientativo

    Una empresa con 15 usuarios remotos que renueva firewall puede estar mirando la compra del equipo más licencias anuales, más las horas de administración de todo ese ciclo.

    Con ConnectaSec, esos 15 usuarios serían 75 €/mes (desde 5 €/usuario al mes, con cinco dispositivos incluidos por usuario) más el gateway dedicado obligatorio desde 40 €/mes: 115 €/mes en el ejemplo, según configuración.

    La comparación honesta no es "cuál es más barato el primer año", sino qué cuesta cada modelo a cinco años contando licencias, horas y el riesgo de un cambio forzado de producto. Podéis hacer vuestros números en la calculadora de ROI.

    El escenario más habitual: convivencia

    Muchas empresas no tiran el firewall. Lo mantienen para su función de perímetro y segmentación, y sacan de él el acceso remoto de usuarios. Es el camino menos arriesgado: el firewall deja de estar publicado hacia Internet y el acceso pasa a concederse por recurso.

    Siguiente paso

    Si estáis en plena renovación, empezad por qué es ZTNA y por la comparativa IPsec vs SSL VPN vs ZTNA. Si venís de Fortinet, la guía de migración cubre el proceso por fases.