Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

El marco integral para la verificación de la identidad personal

El marco integral para la verificación de la identidad personal

Respuesta rápida: La verificación de identidad personal (PIV) es el estándar federal estadounidense FIPS 201-3 para verificar a los empleados y contratistas federales y emitirles una tarjeta inteligente para el acceso físico y a los sistemas. Es importante porque las agencias y los sistemas dependientes de PKI que no cumplen con este estándar corren el riesgo de sufrir fallos de acceso y de que se detecten irregularidades en las auditorías. Verifique ahora sus certificados PIV y el cumplimiento con FIPS 201-3.

Puntos Clave

  • PIV se define por FIPS 201-3Publicada el 24 de enero de 2022, la versión actual del estándar federal de acreditación de identidad.
  • Las tarjetas PIV llevan certificados X.509 obligatorios para la autenticación PIV y la autenticación de la tarjeta, validados a través de la infraestructura de clave pública (PKI) de la agencia, encadenada a la PKI federal.
  • Las normas NIST SP 800-73-5 (interfaces de tarjetas) y SP 800-78-5 (algoritmos criptográficos y tamaños de clave) se finalizaron en julio de 2024 para alinearse con FIPS 201-3; la norma SP 800-79-2 (2015) todavía rige la autorización del emisor de tarjetas, y aún está abierto un borrador de la Revisión 3.
  • PIV-I extiende la interoperabilidad a entidades no federales, mientras que CAC es la credencial del Departamento de Defensa que cumple con el estándar PIV, emitida a través de DEERS/RAPIDS en lugar de por un emisor de tarjetas PIV de una agencia civil.
  • Un certificado PIV caducado o mal configurado puede interrumpir el acceso a las instalaciones, la VPN, el inicio de sesión con tarjeta inteligente y el correo electrónico firmado al mismo tiempo, ya que una sola credencial respalda todos estos servicios.

Publicado: abril de 2022. Actualizado: agosto de 2026. Revisado por el equipo de PKI de Encryption Consulting.

¿Qué es la verificación de identidad personal (PIV) y qué exige la norma FIPS 201-3?

La Verificación de Identidad Personal (PIV, por sus siglas en inglés) es un marco del gobierno federal de EE. UU., definido por NIST FIPS 201-3, para verificar la identidad de los empleados y contratistas federales y emitirles una tarjeta inteligente que admita la autenticación multifactor (MFA). PIV no es un producto ni una tecnología de un proveedor. Es un estándar obligatorio: toda agencia del poder ejecutivo que emita una credencial de identidad a un empleado o contratista que necesite acceso físico o a sistemas a largo plazo debe cumplirlo.

La norma FIPS 201-3 exige a las agencias que cubran todo el ciclo de vida de la identidad, no solo la tarjeta en sí:

  1. Comprobación de identidad: La verificación de identidad debe realizarse de forma presencial o, según la norma FIPS 201-3, de forma remota y supervisada, antes de que se emita cualquier credencial.
  2. Emisión de credenciales: Producción de la tarjeta PIV física y carga de sus certificados integrados y datos biométricos por un emisor de tarjetas PIV autorizado (PCI).
  3. Uso: Autenticación para sistemas de control de acceso físico (PACS), inicio de sesión con tarjeta inteligente, firma y cifrado de correo electrónico S/MIME y, cuando se emitan, credenciales PIV derivadas para dispositivos móviles.
  4. Mantenimiento y terminación: Gestión de revocaciones, reemisiones y vencimientos en función de los cambios en la situación laboral o de contratista.

El sistema PIV tiene su origen en la Directiva Presidencial de Seguridad Nacional número 12 (HSPD-12), firmada el 27 de agosto de 2004, que ordenaba un estándar de identificación común e interoperable para los empleados y contratistas federales. El NIST respondió con la norma FIPS 201 original en 2005, y desde entonces se ha revisado dos veces para adaptarse a los avances en criptografía, acceso móvil y prácticas de verificación de identidad.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

¿Cuál es la historia y el estado actual de la versión FIPS 201?

La norma FIPS 201 ha sufrido tres revisiones importantes desde 2005. Cada revisión respondió a una deficiencia específica: acceso móvil, interoperabilidad no federal o criptografía obsoleta.

VersiónEstadoQué cambió
FIPS 201 (original)sustituidaPublicado en febrero de 2005 en respuesta a la Directiva de Seguridad Sanitaria 12 (HSPD-12), que establece el marco original de PIV y las normas complementarias (SP 800-73, SP 800-76, SP 800-78).
FIPS 201-1sustituidaRevisión de 2006, que aclara las directrices de implementación de la norma original.
FIPS 201-2sustituidaRevisión de 2013, que añade credenciales PIV derivadas para dispositivos móviles e introduce PIV-I para emisores no federales.
FIPS 201-3Versión actual, publicada el 24 de enero de 2022.Se eliminó el identificador único del titular de la tarjeta (CHUID) como mecanismo de autenticación, se dejaron de utilizar las claves de autenticación de tarjetas simétricas, se agregó la verificación de identidad remota supervisada, se ampliaron las credenciales PIV derivadas y se agregó soporte de federación para la confianza entre agencias.

La norma FIPS 201-3 no es un documento aislado. Sus publicaciones especiales complementarias del NIST contienen los detalles técnicos:

  • Norma NIST SP 800-73-5 Las partes 1 a 3 definen el modelo de datos, la interfaz de borde de la tarjeta y la interfaz de programación de aplicaciones de la tarjeta PIV. Finalizada en julio de 2024, eliminó los mecanismos de autenticación obsoletos, limitó a 10 los intentos de reintento de PIN y activación, e hizo que la especificación del middleware PIV fuera opcional.
  • Norma NIST SP 800-78-5 Establece los algoritmos criptográficos y los tamaños de clave que deben admitir la tarjeta PIV y los sistemas que la utilizan. Finalizada también en julio de 2024, dejó de utilizar 3TDEA (Triple DES), eliminó componentes de prueba obsoletos y exige una seguridad mínima de 128 bits para la autenticación a partir de 2031.
  • Norma NIST SP 800-79-2La norma, publicada en 2015, sigue siendo la guía vigente para la autorización de emisores de tarjetas PIV (PCI) y emisores de credenciales PIV derivadas (DPCI). Un borrador de la Revisión 3 ha estado disponible para comentarios públicos desde 2023, pero no se había finalizado al momento de esta actualización.

¿Qué tecnologías y sistemas se ven afectados por PIV?

La verificación de identidad personal (PIV) no se limita a la tarjeta que lleva el empleado en su cartera. Afecta a todos los sistemas que confían en los certificados de esa tarjeta.

  • Tarjetas PIV. Tarjetas inteligentes con y sin contacto que cumplan con la norma SP 800-73-5, y que incluyan como mínimo un identificador único del titular de la tarjeta, un contenedor de capacidades de la tarjeta y dos certificados X.509 obligatorios.
  • Certificados X.509. Cada tarjeta PIV lleva un certificado de autenticación PIV y un certificado de autenticación de tarjeta. Los titulares de tarjetas con una cuenta de correo electrónico gubernamental al momento de la emisión también reciben una firma digital y Gestión de claves certificados. Los cuatro se emiten a través de jerarquías PKI de agencias que se encadenan al Marco de Política Común Federal.
  • Lectores de tarjetas y software intermedio. Los sistemas de control de acceso físico (PACS) en las instalaciones federales y los lectores de tarjetas de las estaciones de trabajo utilizados para el inicio de sesión con tarjetas inteligentes dependen de un software intermedio que debe realizar un seguimiento de las actualizaciones de SP 800-73-5 y SP 800-78-5 para seguir funcionando.
  • Credenciales PIV derivadas. Credenciales respaldadas por software o hardware, emitidas a un dispositivo móvil en lugar de una tarjeta física, ampliadas bajo la norma FIPS 201-3 para el trabajo remoto e híbrido.
  • Infraestructura PKI federal. Las autoridades emisoras de certificados de las agencias, la Autoridad Federal de Certificación Bridge y el Marco de Política Común Federal que vincula las jerarquías PKI de las agencias para generar confianza entre ellas.
  • Credenciales relacionadas. La tarjeta PIV-I para afiliados no federales y la tarjeta CAC, la tarjeta del Departamento de Defensa que cumple con el estándar PIV, se analizan en la tabla comparativa a continuación.

¿Qué ocurre cuando los despliegues de PIV no cumplen con la normativa o están mal gestionados?

Dado que una credencial PIV respalda múltiples sistemas, un solo fallo en la emisión o en la emisión de un certificado tiene un impacto desproporcionado.

  • Fallos de acceso simultáneos. Un certificado de autenticación PIV caducado o revocado puede impedir que el titular de la tarjeta acceda a las instalaciones mediante credenciales, VPN, inicio de sesión con tarjeta inteligente y correo electrónico firmado simultáneamente, ya que los cuatro dependen de la misma credencial.
  • Auditoría y conclusiones de FISMA. Las agencias se evalúan conforme a la norma FIPS 201-3 y, en cuanto a la postura de Confianza Cero, conforme al memorando OMB M-22-09 de enero de 2022, que exige la autenticación multifactor (MFA) resistente al phishing (siendo PIV la implementación de referencia). Las autorizaciones PCI/DPCI caducadas según la norma SP 800-79 o los mecanismos de autenticación heredados no corregidos se detectan como hallazgos en las auditorías del inspector general o de FISMA.
  • Rutas de autenticación débiles residuales. Los sistemas que aún confían en la autenticación basada únicamente en CHUID o en claves de autenticación de tarjetas simétricas, ambas obsoletas según la norma FIPS 201-3, mantienen viva una ruta de verificación más débil incluso después de que la tarjeta se haya actualizado al estándar actual.
  • Retrasos en la reemisión. Cuando las autoridades de certificación o el software intermedio de tarjetas no se han actualizado para SP 800-73-5 y SP 800-78-5, las agencias observan cómo aumentan las colas de reemisión, lo que retrasa la incorporación y la restauración del acceso para el personal nuevo y el que regresa.

¿Cómo se verifica la validez de la tarjeta y el certificado PIV?

La verificación de una tarjeta PIV consiste en realidad en tres comprobaciones independientes que trabajan conjuntamente, de acuerdo con los mecanismos que define la norma FIPS 201-3: validación de la tarjeta, validación de las credenciales y validación del titular de la tarjeta.

  1. Inspeccione la tarjeta. Confirme que las características físicas de protección contra manipulaciones y resistencia a la manipulación cumplen con los requisitos de topología física de la norma SP 800-73-5.
  2. Validar la ruta del certificado. Confirme que las cadenas de certificados de autenticación PIV estén vinculadas al Marco de Política Común Federal o al Puente Federal, y verifique el estado de revocación a través de OCSP o una CRL actual, no un resultado almacenado en caché.
  3. Verifique el algoritmo y el tamaño de la clave. Compare el algoritmo y la longitud de la clave del certificado con los mínimos de SP 800-78-5 e identifique cualquier elemento que aún dependa del algoritmo 3TDEA, que está obsoleto.
  4. Confirmar que el titular de la tarjeta coincide. Verifique el PIN y, si es necesario, compare una muestra biométrica en tiempo real con los datos biométricos integrados en la tarjeta.
  5. Confirme la autorización del emisor. Verifique que la autorización del emisor de la tarjeta PIV (PCI) o del emisor de credenciales PIV derivadas (DPCI) esté vigente según SP 800-79-2.
  6. Realizar inventarios periódicos. Cotejar periódicamente, y no solo en el momento de la auditoría, las credenciales PIV emitidas y derivadas con los registros de empleo y de contratistas activos.

Lista de verificación para la implementación y el cumplimiento de PIV

  1. Confirme que su flujo de trabajo de verificación de identidad e inscripción cumple con la norma FIPS 201-3, incluidas las opciones de verificación de identidad remota supervisada, si las utiliza.
  2. Verifique que su autorización de emisor de tarjeta PIV (PCI) y emisor de credenciales PIV derivadas (DPCI) esté vigente según SP 800-79-2.
  3. Confirme que la producción de tarjetas y las interfaces de las tarjetas cumplen con la norma SP 800-73-5, partes 1 a 3.
  4. Confirme que los certificados emitidos y los tamaños de clave cumplen con los mínimos de SP 800-78-5 y elimine la dependencia de la autenticación obsoleta 3TDEA o CHUID-only.
  5. Vincule cada certificado de autenticación PIV y de autenticación de tarjeta al Marco de Política Común Federal y confirme que los respondedores OCSP y CRL sean accesibles desde los sistemas de las partes que confían en ellos.
  6. Habilitar credenciales PIV derivadas para el acceso móvil cuando se requieran credenciales de dispositivo respaldadas por hardware, según las disposiciones ampliadas de FIPS 201-3.
  7. Asigne a cada sistema PACS, VPN, inicio de sesión con tarjeta inteligente y sistema que dependa de S/MIME la monitorización de la caducidad de los certificados para que un ciclo de renovación nunca provoque una interrupción de acceso imprevista.
  8. Documente por separado el manejo de PIV-I o CAC si su organización interactúa con afiliados no federales o credenciales emitidas por el Departamento de Defensa.
  9. Alinear la aplicación de la autenticación multifactor (MFA) con los requisitos de autenticación resistentes al phishing de la circular M-22-09 de la OMB.
  10. Programe una revisión periódica de cumplimiento, al menos anualmente, con respecto a la revisión actual de FIPS 201 y sus publicaciones complementarias SP 800-73, SP 800-78 y SP 800-79.

Registro de actualización

FechaCAMBIAR
Abril 2022Publicación original que abarca la norma FIPS 201-2 y la estructura general de las tarjetas PIV.
Agosto del 2026Actualización completa: se actualizó a FIPS 201-3 (publicado el 24 de enero de 2022), se agregaron detalles de finalización de SP 800-73-5 y SP 800-78-5 (julio de 2024), se agregó el estado de autorización del emisor SP 800-79-2, se agregó una tabla comparativa de PIV vs. PIV-I vs. CAC, se agregaron secciones de detección, remediación e impacto, y se corrigió la terminología obsoleta CIV a PIV-I y CAC, las dos credenciales que se utilizan actualmente.

PIV vs. PIV-I vs. CAC: ¿Cómo se comparan estas tres certificaciones?

PIV es la certificación básica federal para civiles. Dos credenciales relacionadas amplían o adaptan esa certificación básica para públicos que PIV no cubre.

CredencialLa autoridad emisoraCaso de uso principalInteroperabilidad
PIVEmisor de tarjetas PIV (PCI) de agencia federal, autorizado bajo SP 800-79-2Empleados y contratistas federales que necesitan acceso a largo plazo a instalaciones o sistemas de información federales.Igualdad total entre las agencias federales a través del Marco de Política Común Federal.
PIV-IEmisores no federales con certificación cruzada ante la Autoridad Federal de Certificación de PuentesGobiernos estatales y locales, personal de primera respuesta y otras entidades afiliadas no federales que deben interoperar con entidades federales que dependen de dichas entidades.Técnicamente compatible con la infraestructura PIV y de confianza para las entidades federales que dependen de ella, sin la misma investigación de antecedentes federales que requiere PIV.
CACDepartamento de Defensa, emitido a través de DEERS/RAPIDSMiembros del servicio del Departamento de Defensa, empleados civiles y contratistas elegibles.Conforme a FIPS 201/PIV, pero emitido y gestionado completamente dentro de los propios sistemas del Departamento de Defensa en lugar de por una agencia civil PCI.

Limitaciones

  • El sistema PIV rige únicamente la verificación de identidad federal en EE. UU. No es un marco general de verificación de identidad comercial (KYC), y la publicidad de los proveedores que describe las verificaciones de identidad de los consumidores como "basadas en PIV" utiliza el término de forma imprecisa.
  • La adopción de PIV-I sigue siendo más limitada que la de PIV en sí. La mayoría de las organizaciones no federales que necesitan interoperar con sistemas federales utilizan la federación SAML u OIDC en lugar de emitir tarjetas PIV-I.
  • La norma FIPS 201-3 no exige un proveedor específico de infraestructura de clave pública (PKI) ni de tokens de hardware, por lo que aún se requieren pruebas de conformidad con la lista de productos aprobados del programa de evaluación FIPS 201 de la GSA antes de la implementación.
  • Los sistemas heredados de partes confiables construidos según los supuestos de FIPS 201-2, incluida la autenticación solo con CHUID, necesitan ser corregidos antes de que puedan considerarse alineados con FIPS 201-3.

¿Qué recomendaría Encryption Consulting?

La fiabilidad de una tarjeta PIV depende directamente del ciclo de vida del certificado que la respalda. La tarjeta en sí rara vez falla; lo que realmente falla bajo la presión de una auditoría son los certificados, la cadena de autoridades de certificación emisoras y la infraestructura de revocación. Tres factores distinguen sistemáticamente a las agencias y contratistas que superan las auditorías de aquellos que no.

En primer lugar, automatice la gestión del ciclo de vida de los certificados en lugar de realizar un seguimiento de los certificados de autenticación PIV, autenticación de tarjetas, firma digital y gestión de claves en una hoja de cálculo. CertSecure Manager descubre, supervisa y renueva los certificados en toda la jerarquía de su CA emisora, de modo que un certificado PIV a punto de caducar nunca se convierte en un lector de credenciales bloqueado ni en un inicio de sesión VPN fallido.

En segundo lugar, si está implementando o modernizando la jerarquía PKI que respalda las credenciales emitidas por la agencia o PIV-I, PKI como servicio y nuestros servicios PKI , incluido el desarrollo de CP/CPS alineado con los requisitos de certificación cruzada de Federal Bridge, le brindan una base preparada para PKI federal sin necesidad de construir ni operar la infraestructura de CA internamente.

En tercer lugar, considere FIPS 201-3, la autorización del emisor SP 800-79 y OMB M-22-09 como un único programa de cumplimiento, no como tres. Nuestro servicio de asesoría en cumplimiento adapta los requisitos federales de identidad a su implementación real para que la preparación de auditorías deje de ser una tarea frenética.

Encryption Consulting cuenta con las certificaciones ISO/IEC 27001:2022 y SOC 2, y posee la certificación de empresa propiedad de minorías de Texas; credenciales que son de vital importancia a la hora de adquirir servicios PKI para un programa de identidad federal o relacionado con el ámbito federal.

Conclusión

La verificación de identidad personal (PIV) es un estándar federal bien definido, no un concepto general de verificación de identidad. La versión vigente actualmente es FIPS 201-3, respaldada por SP 800-73-5, SP 800-78-5 y SP 800-79-2. Implementar correctamente la PIV no se centra tanto en la tarjeta inteligente, sino en el ciclo de vida del certificado, la jerarquía de la infraestructura de clave pública (PKI) y la autorización del emisor. Las agencias y los contratistas que verifican la validez de los certificados periódicamente, mantienen actualizadas las autorizaciones del emisor y corrigen los mecanismos de autenticación obsoletos evitan los fallos de acceso y los hallazgos de auditoría que pillan desprevenidos a los demás.

Preguntas frecuentes

¿Cuál es la diferencia entre una tarjeta PIV y una CAC? Ambas son tarjetas inteligentes que cumplen con la norma FIPS 201 y se basan en el mismo modelo de datos PIV y estructura de certificado. La diferencia radica en quién las emite y administra: las agencias federales civiles emiten tarjetas PIV a través de un emisor autorizado de tarjetas PIV según la norma SP 800-79-2, mientras que el Departamento de Defensa emite tarjetas CAC a los miembros del servicio, empleados civiles y contratistas elegibles a través de su propio sistema DEERS/RAPIDS.

¿Necesito una investigación de antecedentes para obtener una tarjeta PIV? Sí. La emisión de la tarjeta PIV requiere la verificación de identidad y una investigación de antecedentes acorde al nivel de riesgo del puesto antes de emitir la credencial. Esta es una de las principales diferencias entre la tarjeta PIV y la PIV-I, que no requiere la misma investigación de antecedentes federal.

¿Qué es una credencial PIV derivada? Una credencial PIV derivada es una credencial respaldada por software o hardware que se emite a un dispositivo móvil en lugar de una tarjeta PIV física, lo que permite al titular autenticarse desde un teléfono o tableta sin necesidad de un lector de tarjetas. La norma FIPS 201-3 amplió la compatibilidad con las credenciales derivadas para adaptarse mejor al trabajo federal remoto e híbrido.

¿Sigue vigente la norma FIPS 201-2 o deben las agencias usar la FIPS 201-3? La FIPS 201-3, publicada el 24 de enero de 2022, es la norma actual, y se espera que las agencias adapten el diseño de sus nuevos sistemas y emisiones a ella. La FIPS 201-2 ha quedado obsoleta; los sistemas que aún utilizan mecanismos de autenticación de la FIPS 201-2, como la autenticación solo con CHUID, deben actualizarse.

¿Puede una organización comercial usar PIV? Una organización comercial no puede emitir tarjetas PIV; la emisión de PIV está restringida a emisores federales autorizados. Una organización comercial que necesite interactuar con sistemas federales, como un contratista o un socio del gobierno estatal o local, utiliza PIV-I, emitida por un emisor no federal con certificación cruzada con el Sistema Federal de Interconexión de Tarjetas de Pago (Federal Bridge).

Referencias