La VPN es una herramienta legal: qué cambia para tu SaaS
Un cliente mío bloqueó todos los accesos que venían de VPN en el panel de su sistema. La idea parecía buena: si el tipo esconde la IP, es sospechoso. Dos semanas después, el equipo comercial no lograba entrar desde dentro de la oficina, porque la empresa acababa de poner VPN corporativa para todo el mundo. El soporte se volvió un circo. Y el "bloqueo de seguridad" terminó apagado a las apuradas un viernes de noche.
Esa historia me volvió a la cabeza ahora, porque un tribunal europeo decidió que la VPN es tecnología lícita. Así de simple. Usar VPN no es indicio de delito, no es esquivar la ley, no es piratería por definición. Es una herramienta neutra, como un auto o un teléfono. Si alguien hace una macana usándola, el problema es la macana, no la herramienta. Parece un detalle jurídico lejano, pero toca de lleno cómo armas las reglas de acceso, el geobloqueo y el antifraude en tu producto.
Qué decidió el tribunal, en criollo
El caso involucraba a titulares de derechos de autor que querían empujar la responsabilidad hacia los proveedores de VPN, con el argumento de que la VPN sirve para burlar bloqueos de contenido. El tribunal no lo compró. El entendimiento fue que la VPN tiene usos legítimos amplios: privacidad, acceso remoto al trabajo, protección en wifi público, seguridad de datos corporativos. Tratar a todo usuario de VPN como infractor sería castigar a la mayoría por el comportamiento de una minoría.
Eso crea un precedente con peso práctico. Si un tribunal reconoce que la tecnología es legítima, se vuelve bastante más difícil sostener internamente la política de "VPN = riesgo, bloquea". Ya no estás solo en el terreno técnico. Estás en un terreno donde presumir mala fe de un usuario legítimo puede volverse un problema de compliance y de contrato.
Bloquear VPN no es seguridad. Es fricción vendida como seguridad.
Por qué esto importa si vendes software
Si tu negocio tiene login, panel, área de cliente o API, seguramente tienes alguna regla que mira la IP. Tal vez geobloqueo ("solo acepta acceso desde Brasil"). Tal vez un score de riesgo que penaliza IP de datacenter. Tal vez una alerta de "acceso sospechoso" que dispara un correo cada vez que cambia la geolocalización.
Todas esas reglas dan falso positivo con VPN. Y acá va el detalle que mucha gente ignora: quien más usa VPN es justamente el cliente corporativo bueno. Una empresa con política de seguridad seria pone a todo el mundo detrás de una VPN. Estudio de abogados, contabilidad, clínica, cualquier lugar que maneja dato sensible. Terminas creando fricción justo con el cliente que paga más y reclama menos, hasta el día en que reclama y cancela.
Casos concretos que ya vi:
- Sistema de gestión que exigía reconfirmación por correo en cada cambio de IP. El usuario en VPN corporativa con salida rotativa recibía eso tres, cuatro veces por día.
- Checkout que rechazaba el pago de IP fuera de Brasil. Un cliente de viaje de trabajo, con la VPN de la empresa saliendo por Miami, no lograba renovar la suscripción.
- Panel administrativo con allowlist de IP fija. Funcionó lindo hasta que la empresa migró de proveedor de VPN y el lunes a la mañana nadie pudo entrar.
Ninguno de esos casos atrapó a un defraudador. Todos atraparon a un cliente que pagaba.
¿Entonces abro todo y rezo?
No. La lectura perezosa de esa decisión es "la VPN es legal, así que no filtres nada". Es un pésimo consejo. El fraude existe, el ataque de credenciales existe, y la IP anónima sigue siendo usada por gente mala.
El punto es otro: la IP es una señal débil y la estás usando como si fuera fuerte. La IP responde "desde dónde parece venir la conexión", y nada más. No responde quién es la persona, si el dispositivo es conocido, si el comportamiento coincide con el historial. Cuando bloqueas por IP, estás tomando una decisión de alto impacto con información de baja calidad.
Lo que funciona mejor, en la práctica:
- Autenticación decente. Contraseña fuerte, 2FA como mínimo para cuentas administrativas. Eso resuelve más que cualquier geobloqueo.
- Dispositivo conocido. Marcar el navegador que el usuario ya usó y en el que confía. Un cambio de IP con dispositivo conocido es ruido. Un dispositivo nuevo sí merece atención.
- Comportamiento, no ubicación. Diez intentos de login en un minuto es señal. Bajar toda la base de clientes a las tres de la mañana es señal. Estar en Lisboa no es señal.
- Escalar en vez de bloquear. Una señal de riesgo no tiene que volverse una puerta cerrada. Puede volverse un segundo factor, una confirmación, un límite temporal.
La regla que uso: la IP puede subir el nivel de verificación, nunca negar el acceso por sí sola.
El lado del producto, no solo el de la seguridad
Hay un ángulo comercial en esto que casi nadie ve. Si vendes SaaS a empresas, tu postura sobre VPN es parte del producto. En el momento del checklist de seguridad del cliente, alguien va a preguntar: "¿funciona con nuestra VPN corporativa?". Si la respuesta es "hay que apagar la VPN para usarlo", acabas de convertirte en el sistema que debilita la política de seguridad del cliente. Eso traba la venta.
El camino inverso vale más. Soportar bien el acceso vía VPN, ofrecer SSO, permitir que el cliente configure sus propias reglas de acceso: eso es diferencial en venta B2B. No es costo, es argumento comercial.
Y la decisión europea da respaldo para defender esa posición internamente, cuando alguien del equipo insista en que "la VPN es cosa de quien quiere esconder algo". No lo es. Un tribunal acaba de escribirlo.
Qué hacer esta semana
Nada de esto exige rehacer el sistema. Se puede revisar en una tarde:
- Lista dónde la IP decide algo. Login, checkout, API, panel admin, alertas antifraude. Anótalo en un papel. Normalmente son tres o cuatro puntos y nadie se acuerda de todos.
- Mira cuántos bloqueos reales hubo. Saca el log de los últimos noventa días. ¿Cuántos fueron fraude confirmado? Si la respuesta es cero o cerca de eso, la regla está trabajando en tu contra.
- Cambia bloqueo por verificación. Donde hoy dice "niega", pon "pide segundo factor". Mismo nivel de protección, sin portazo en la cara del cliente.
- Prueba tú mismo con la VPN encendida. Levanta una VPN cualquiera, con salida en otro país, y usa tu producto como lo usa un cliente. Vas a encontrar algo en quince minutos.
- Escribe la política. Una página. Qué monitoreas, qué dispara verificación, qué nunca bloquea por sí solo. Sirve para el equipo y sirve para responderle al cliente corporativo.
El paso 4 es el que más duele y el que más entrega. Recomiendo hacerlo antes del café, cuando la paciencia todavía está entera.
El resumen honesto
Una regla de acceso basada en IP es la solución que parece productiva y no lo es. Da trabajo, genera soporte, aleja al cliente bueno y casi nunca atrapa al cliente malo. La decisión europea solo formalizó lo que quien opera sistemas ya sabía: la VPN es herramienta de trabajo, no pista de delito.
Si no tienes certeza de cuántas reglas de esas existen hoy en tu sistema, esa incertidumbre ya es la respuesta. Es el tipo de cosa que suelo mapear en el primer contacto con un cliente nuevo, porque en general hay un bloqueo olvidado costando ventas en algún lado. Si quieres charlar sobre tu caso, échale un vistazo a quién soy y cómo trabajo.
Resumen para LinkedIn
Un cliente mío bloqueó todo acceso vía VPN en su panel. Dos semanas después, el equipo comercial no lograba entrar desde dentro de la oficina. ¿El motivo? La empresa acababa de poner VPN corporativa para todo el mundo. Ahora un tribunal europeo decidió lo obvio: la VPN es tecnología lícita. No es indicio de delito, es herramienta de trabajo. Y acá va el detalle que casi nadie ve: quien más usa VPN es justamente el cliente corporativo bueno, ese que paga más y reclama menos. Hasta el día en que cancela. Bloquear por IP no es seguridad. Es fricción vendida como seguridad. La regla que uso: la IP puede subir el nivel de verificación, nunca negar el acceso por sí sola. Prueba hoy: levanta una VPN, con salida en otro país, y usa tu propio producto como lo usa un cliente. En quince minutos vas a encontrar algo que te está costando ventas. #SaaS #SeguridadDeLaInformación #ProductoDigital #TechParaNegocios #VPN