Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué implica el desarrollo de una política de cifrado empresarial?

desarrollo de una política de cifrado empresarial

Una política de cifrado empresarial es el documento formal que define cómo se protegen los datos mediante criptografía en todas las unidades de negocio, sistemas y estados de datos. Sin ella, los equipos individuales toman decisiones de cifrado independientes, lo que genera inconsistencias, brechas de cumplimiento y vulnerabilidades no detectadas. La acción recomendada es: definir estándares de algoritmo y longitud de clave alineados con las directrices actuales del NIST, clasificar todos los datos de la organización, especificar controles de cifrado para cada estado de los datos (en reposo, en tránsito y en uso), establecer requisitos de gestión de claves, incluido el uso de HSM para claves de alta sensibilidad, asignar roles de gobernanza e incorporar un ciclo de revisión que tenga en cuenta la evolución de los estándares criptográficos, incluida la migración post-cuántica. Una política de cifrado empresarial sólida puede adaptarse al perfil de riesgo y las obligaciones de cumplimiento específicos de su organización, proporcionando una solución personalizada en lugar de una genérica para sus brechas de cifrado.

Respuesta rápida: ¿Qué debe abarcar una política de cifrado empresarial?

Una política integral de cifrado empresarial abarca siete áreas: estándares técnicos de cifrado (algoritmos aprobados, longitud de clave, modos de cifrado según la clasificación de datos); clasificación de datos (definiendo qué tipos de datos requieren cifrado y en qué nivel de clasificación); cifrado del estado de los datos (controles para datos en reposo, en tránsito y en uso); gestión de claves (generación, almacenamiento, rotación, custodia y destrucción de claves de cifrado); control de acceso y segregación de funciones; capacitación y concientización; y monitoreo y auditoría. La política debe hacer referencia a los estándares NIST vigentes (SP 800-57, SP 800-131A, FIPS 140-2/140-3 para HSM) e incluir un cronograma de revisión y actualización a medida que evoluciona la guía de algoritmos. A partir de 2026, la política también debería abordar la planificación de la migración a la criptografía post-cuántica, dado que el NIST finalizó ML-KEM (FIPS 203) y ML-DSA (FIPS 204) en 2024 y ha propuesto dejar de utilizar RSA-2048 y ECC después de 2030.

Conceptos básicos de cifrado para desarrolladores de políticas

Un desarrollador de políticas no necesita ser criptógrafo, pero comprender la distinción entre los tipos de cifrado y los estados de los datos es esencial para redactar una política que realmente rija lo que debe.

Existen dos tipos de cifrado : simétrico y asimétrico. El cifrado simétrico utiliza una sola clave tanto para el cifrado como para el descifrado. Ambos sistemas deben poseer la misma clave. El cifrado simétrico (AES) es rápido y adecuado para el cifrado de grandes volúmenes de datos. El desafío reside en la distribución de la clave: ¿cómo obtiene la parte que descifra la clave de forma segura sin exponerla? El cifrado asimétrico utiliza un par de claves matemáticamente relacionadas: una clave pública y una clave privada. Los datos cifrados con la clave pública solo pueden descifrarse con la clave privada. El cifrado asimétrico (RSA, ECC) es más lento, pero resuelve el problema de la distribución de la clave: la clave pública puede compartirse abiertamente; solo el poseedor de la clave privada puede descifrar. En la práctica, se combinan: el cifrado asimétrico transfiere de forma segura una clave simétrica, y el cifrado simétrico gestiona grandes volúmenes de datos utilizando esa clave.

Los datos existen en tres estados, cada uno de los cuales requiere diferentes controles de cifrado:

  • Los datos en reposo: Datos almacenados en soportes físicos o virtuales (discos duros, SSD, almacenamiento en la nube, volúmenes de bases de datos). Las técnicas de cifrado incluyen cifrado de disco completo (FDE), cifrado de volumen, cifrado de archivo y cifrado de campo de base de datos. El algoritmo recomendado actualmente es AES-256-GCM. Las claves utilizadas para cifrar los datos en reposo deben almacenarse por separado de los datos, idealmente en un módulo de seguridad de hardware (HSM).
  • Datos en tránsito: Transferencia de datos entre sistemas a través de una red. Protegida por protocolos de transporte: TLS 1.3 para tráfico web y de API, SSH para administración de sistemas y transferencia de archivos, VPN para acceso remoto y entre sitios. TLS 1.3 es el estándar actual; no se debe utilizar TLS 1.0 ni 1.1.
  • Datos en uso: datos que se procesan activamente en la memoria o por una aplicación. El estado más difícil de proteger porque las operaciones con datos cifrados normalmente requieren descifrado. Las técnicas incluyen: Cifrado con preservación de formato (FPE) para datos que deben permanecer en un formato específico durante el procesamiento, y controles de acceso estrictos que garanticen que solo los sistemas y usuarios autorizados puedan acceder a los datos descifrados en uso.

Estándares de algoritmo y longitud de clave: qué especificar

La sección de estándares de algoritmos es la parte más técnicamente precisa de la política. Recomendaciones actuales del NIST (NIST SP 800-57, SP 800-131A, FIPS 186-5):

Caso de usoAprobado (especificar en la política)Prohibido (debe prohibirse)Referencias
Datos en reposo (simétricos)AES-256-GCM (primario); AES-128-GCM (aceptable)DES; 3DES; RC4; AES-ECB (sin integridad)NIST FIPS 197; SP 800-57
Datos en tránsito (TLS)TLS 1.3; TLS 1.2 solo con suites ECDHE-AEADTLS 1.0; TLS 1.1; SSL 3.0; conjuntos de cifrado débilesNIST SP 800-52 Rev. 2
Certificados y firmas digitalesECDSA P-256 (nuevas implementaciones preferidas); RSA-3072 como mínimo donde se requiera RSA.RSA-1024; DSA (1024 bits); firmas SHA-1NIST FIPS 186-5; NIST IR 8547
HashingSHA-256; SHA-384; SHA-512MD5; SHA-1 (para nuevas firmas y certificados)NIST FIPS 180-4; SP 800-131A
Intercambio de llavesECDHE (TLS 1.3, obligatorio); ECDH (otros protocolos)Intercambio de claves RSA (sin confidencialidad directa); DH estáticoNIST SP 800-56A Rev. 3
Almacenamiento de protección de llavesMódulo de seguridad de hardware (HSM) FIPS 140-2 de nivel 2 o superior para claves de alta sensibilidad.Almacenamiento de claves en texto plano; archivos de claves de software sin cifrar en el mismo host que los datos cifrados.NIST SP 800-57; FIPS 140-2/140-3
Post-cuántica (nueva infraestructura de larga duración)ML-KEM (FIPS 203) para intercambio de claves; ML-DSA (FIPS 204) para firmas.RSA y ECC por sí solos para nuevas jerarquías de CA y claves de firma de código de larga duración.NIST FIPS 203, 204, 205; NIST-IR 8547

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Qué tener en cuenta al elaborar una estrategia

Antes de redactar la política, su organización debe tomar varias decisiones que definirán su contenido. Comience con la colaboración: reúna a los departamentos de cumplimiento normativo, legal, seguridad informática, gobernanza de datos y a los equipos que implementarán los controles. Cada grupo posee conocimientos que los demás no tienen. El departamento de cumplimiento normativo conoce las regulaciones; el de seguridad informática sabe qué es técnicamente factible; y los equipos de implementación saben qué funcionaría en la infraestructura existente.

La clasificación de datos es fundamental para decidir qué cifrar. Colabore con el departamento de cumplimiento normativo para identificar todos los marcos regulatorios aplicables (PCI DSS, HIPAA, GDPR, leyes estatales de privacidad) y, a continuación, clasifique sus datos en categorías. Una clasificación estándar de cuatro niveles es la siguiente:

  • Público: Datos que son o serán públicos. Su pérdida no causa daño. No se requiere cifrado, pero pueden aplicarse controles de integridad.
  • Uso para negocios: Datos operativos internos. Su pérdida supone un inconveniente, pero no una catástrofe. Se recomienda el cifrado para el almacenamiento y es obligatorio para la transmisión.
  • Confidencial: Datos comerciales confidenciales con valor competitivo. Su pérdida causa perjuicios a la competitividad. Se requiere cifrado tanto en reposo como en tránsito mediante algoritmos robustos.
  • Restringido: Datos de máxima sensibilidad (información personal identificable, historiales médicos, registros financieros, datos de tarjetas de pago, secretos comerciales). Su pérdida conlleva responsabilidad regulatoria, pérdida de ingresos y posibles litigios. Se requiere el cifrado más robusto, almacenamiento de claves HSM validado por FIPS, autenticación multifactor para el acceso y un registro de auditoría completo.

Los roles y el control de acceso definen quién puede acceder a los datos cifrados y a las claves de cifrado. Implemente el principio de mínimo privilegio: los usuarios y sistemas acceden únicamente a los datos que requiere su rol. Utilice el control de acceso basado en roles (RBAC) vinculado a los niveles de clasificación de datos. Implemente la segregación de funciones para la gestión de claves: la persona que genera una clave no debe ser la misma que aprueba el acceso a ella. Para operaciones con datos restringidos, se requieren varios aprobadores.

La selección de soluciones identifica las herramientas técnicas que requerirá la política. Estas incluyen plataformas de gestión de certificados (para TLS y el ciclo de vida de los certificados de firma de código), servicios de plataforma de cifrado empresarial (para el cifrado de datos en la capa de aplicación), soluciones de firma de código, sistemas de gestión de claves o HSM, e infraestructura de clave pública (PKI) para la emisión de certificados. Las decisiones deben basarse en los requisitos de cumplimiento y las mejores prácticas del NIST, no en la disponibilidad de herramientas.

Modelo de amenazas: ¿Qué protege la póliza?

InternaEstado de los datos objetivoControl de políticas que lo aborda
Intercepción de transmisiones sensibles en la redEn tránsitoTLS 1.3 obligatorio con confidencialidad directa para todos los datos confidenciales en tránsito.
Robo de soportes de almacenamiento o acceso no autorizado a bases de datos.En reposoCifrado AES-256-GCM de campos y volúmenes de datos confidenciales; la clave se almacena en el HSM, no con los datos.
Compromiso de la clave privada que permite el descifrado o la suplantación de identidad.En tránsito y en reposoAlmacenamiento HSM FIPS 140-2 Nivel 2+ para claves privadas de alto valor; autenticación multifactor (MFA) para acceso a claves; rotación de claves programada.
Debilidad del algoritmo debido a cifrado obsoleto (DES, MD5, SHA-1)Todos los EstadosProhibición explícita de algoritmos obsoletos en la política; revisión periódica conforme a las actualizaciones de NIST SP 800-131A.
Ataque a la cadena de suministro mediante software no firmado o comprometido.En tránsito (entrega)Política de firma de código que exige firmas ECDSA en todas las versiones de software; claves de firma protegidas por HSM.
Ataque cuántico de recolección inmediata y descifrado posterior a datos cifrados de larga duraciónEn tránsito y en reposoPlan de migración de PQC para datos que requieren confidencialidad a largo plazo; ML-KEM para nueva infraestructura de intercambio de claves.

Áreas clave de la política de cifrado empresarial

  • Normas técnicas de cifrado: Especifica los algoritmos, longitudes de clave, modos de cifrado y protocolos aprobados para cada nivel de clasificación de datos y caso de uso. El objetivo es la uniformidad: todas las unidades de negocio utilizan los mismos estándares aprobados en lugar de tomar decisiones independientes. Se remite a las publicaciones del NIST como fuente autorizada para el estado de aprobación de los algoritmos. Incluye un calendario de revisión para actualizar estos estándares a medida que cambien las directrices.
  • Datos a cifrar: Define qué tipos de datos deben cifrarse y en qué nivel de clasificación. Trabaja con la metodología de clasificación de datos para identificar información de identificación personal (PII), información de salud protegida (PHI), datos de tarjetas de pago, credenciales, claves criptográficas y otras categorías de datos regulados o sensibles. Especifica qué datos pueden permanecer sin cifrar (datos verdaderamente públicos) y cuáles requieren los estándares de cifrado más altos (datos restringidos).
  • ¿En qué etapa cifrar? Especifica los requisitos de cifrado según el estado de los datos. En reposo: qué sistemas de almacenamiento, volúmenes y campos de base de datos requieren cifrado y qué algoritmo y modo utilizar. En tránsito: qué protocolos son obligatorios para qué tipos de conexión y cuáles están prohibidos. En uso: dónde FPE, tokenización o enmascaramiento pueden sustituir al cifrado y dónde se requiere cifrado completo con descifrado en el punto de uso.
  • Protección clave: Especifica cómo se almacenan, acceden y protegen las claves de cifrado. Requiere HSM FIPS 140-2 Nivel 2 o superior para claves de alta sensibilidad. Requiere MFA para acceder a los sistemas de gestión de claves. Define quién puede realizar qué operaciones de gestión de claves y el flujo de trabajo de aprobación para el acceso a las claves. Véase HSM como servicio para opciones de protección de claves con respaldo de hardware.
  • Depósito de llaves: Define los procedimientos para recuperar las claves de cifrado en circunstancias autorizadas: recuperación ante desastres (los datos cifrados deben seguir siendo accesibles si falla el sistema de gestión de claves principal), requisitos legales (investigaciones policiales o regulatorias) y continuidad del negocio. El depósito de claves requiere los mismos controles de seguridad que el almacenamiento de claves principales y debe incluirse en la documentación del ciclo de vida de las claves.
  • Capacitación: Todos los miembros del equipo que manejen datos cifrados, generen credenciales u operen sistemas sujetos a la política deben comprender sus obligaciones. La capacitación abarca la clasificación y el manejo de datos, el uso de herramientas de cifrado aprobadas, la generación y el manejo correcto de claves, la clasificación de nuevos tipos de datos y los pasos a seguir ante la detección de un posible incidente de cifrado.
  • Monitoreo: La política solo es efectiva si se verifica el cumplimiento y se detectan las infracciones. Los requisitos de supervisión incluyen: registros de auditoría de todo acceso a datos confidenciales cifrados y de todas las operaciones de gestión de claves; seguimiento y alertas sobre la caducidad de los certificados; alertas sobre el uso de algoritmos prohibidos; registros de acceso para HSM y sistemas de gestión de claves; y revisiones periódicas de la postura de cifrado que comparan las configuraciones implementadas con los requisitos de la política.

Ejemplo de implementación: Política de cifrado empresarial en una organización sanitaria.

Una red hospitalaria regional con 5,000 empleados y obligaciones HIPAA implementa una política de cifrado empresarial que abarca la información sanitaria protegida electrónica (ePHI):

  1. Clasificación de datos y mapeo de información médica electrónica: Un análisis exhaustivo de todos los sistemas de almacenamiento y bases de datos identifica todos los campos de información médica electrónica protegida (ePHI): nombres de pacientes, fechas de nacimiento, números de historial médico, diagnósticos e historiales de tratamiento. Toda la ePHI se clasifica como restringida, lo que exige los más altos estándares de cifrado según las salvaguardias técnicas de HIPAA (45 CFR 164.312).
  2. Cifrado en reposo: Todos los servidores de bases de datos que contienen campos ePHI están configurados con cifrado a nivel de columna AES-256-GCM para dichos campos. Se utilizan claves de cifrado de datos (DEK) por registro de paciente. Las DEK están protegidas por una clave de cifrado de clave (KEK) almacenada en un HSM FIPS 140-2 de nivel 3. El HSM realiza todas las operaciones de descifrado de claves; la KEK nunca se almacena en la memoria del servidor de aplicaciones.
  3. Cifrado en tránsito: Todas las conexiones internas y externas a sistemas que contienen ePHI requieren TLS 1.3. TLS 1.0 y 1.1 están deshabilitados en todos los servidores. Un sistema de inventario y renovación automatizada de certificados (que utiliza Administrador de CertSecure) garantiza que ningún certificado TLS caduque inesperadamente, lo que provocaría fallos de conexión en los sistemas clínicos.
  4. Firma de código para software de dispositivos médicos: Todas las actualizaciones de software para dispositivos médicos en red están firmadas mediante ECDSA P-256. CodeSign seguroLas claves de firma se almacenan en el HSM. Los sistemas de gestión de dispositivos médicos verifican las firmas antes de aplicar las actualizaciones, lo que impide que el software sin firmar o manipulado llegue a los dispositivos que utilizan los pacientes.
  5. Infraestructura de clave pública (PKI) para la emisión de certificados internos: Un interno Infraestructura PKI Emite certificados TLS para sistemas internos, certificados TLS mutuos para conexiones entre servicios y certificados de cliente para la autenticación de usuarios privilegiados en sistemas clínicos.
  6. Calendario de revisión de políticas: La política de cifrado se revisa trimestralmente para comprobar si hay cambios en el estado de los algoritmos del NIST, anualmente para una actualización exhaustiva e inmediatamente ante cualquiera de los eventos desencadenantes definidos en la política (descontinuación de un algoritmo, cambio en los requisitos de cumplimiento o incidente de seguridad).

Gestión clave: La sección de políticas más crítica

La gestión de claves de cifrado es, sin duda, la sección más importante de la política de cifrado empresarial, y la que con mayor frecuencia se especifica de forma insuficiente. El algoritmo más robusto no ofrece protección alguna si las claves se ven comprometidas. Requisitos de la política para la gestión de claves:

  • Almacenamiento de claves: Las claves de alta sensibilidad (claves privadas de CA, claves de firma de código, claves maestras de cifrado) deben almacenarse en HSM (Módulos de Seguridad de la Información) de nivel 2 o 3 según la norma FIPS 140-2. Para claves de menor sensibilidad, se aceptan bóvedas de claves basadas en software con los controles de acceso adecuados. Nunca almacene las claves de cifrado en texto plano en el mismo sistema que los datos que protegen.
  • Niveles de seguridad de HSM: El nivel 1 de FIPS 140-2 (algoritmo funcional, equipo de grado de producción) proporciona lo mínimo; el nivel 2 añade autenticación basada en roles y dispositivos físicos a prueba de manipulaciones; el nivel 3 (el más utilizado por las empresas) añade dispositivos resistentes a manipulaciones, autenticación basada en identidad y requiere que las claves que entran o salen del HSM estén cifradas; el nivel 4 añade capacidad de detección de manipulaciones que destruye el material de la clave si se detecta un ataque físico.
  • Criptoperíodos y rotación: Según la norma NIST SP 800-57, especifique la antigüedad máxima de cada tipo de clave: claves de cifrado de contenido simétrico (2 años), claves de firma asimétrica (1-3 años) y claves de certificado TLS (según los requisitos del CA/Browser Forum, que actualmente tienden a establecer una duración máxima de los certificados de 47 días). La rotación automatizada de claves y la renovación de certificados son obligatorias a nivel empresarial.
  • Inventario clave: La política debe requerir un inventario actualizado de todas las claves y certificados de cifrado activos. Herramientas como CBOM seguro Descubrir todos los activos criptográficos del entorno, incluidos aquellos aprovisionados fuera de los procesos formales, garantizando que no se pase por alto nada en el ámbito de aplicación de la política.

Limitaciones y lagunas comunes en las políticas

  • Una política sin mecanismos de aplicación no es eficaz: Un documento de política de cifrado que no esté respaldado por controles técnicos ni supervisión solo proporciona documentación de cumplimiento, no protección real de datos. La política debe especificar los controles de supervisión y auditoría que verifiquen su cumplimiento.
  • Las recomendaciones del algoritmo cambian: Una política redactada según los estándares de 2019 (antes de que el NIST finalizara los algoritmos PQC) podría carecer ahora de requisitos post-cuánticos. Implemente un mecanismo de revisión obligatoria para cualquier cambio en el estado de los algoritmos del NIST.
  • Deficiencias en el alcance de los entornos de nube y SaaS: La política debe abordar explícitamente los datos alojados en la nube y las aplicaciones SaaS, incluidos los requisitos de propiedad de las claves (claves gestionadas por el cliente frente a claves gestionadas por el proveedor) y el cifrado en la capa de aplicación, no solo en la capa de almacenamiento.
  • Subespecificación de la gestión clave: Muchas políticas especifican los requisitos del algoritmo, pero no detallan adecuadamente la gestión de claves: cómo se almacenan, quién puede acceder a ellas, cómo se realiza la rotación y qué sucede cuando una clave se ve comprometida. Esta deficiencia es el origen de la mayoría de los fallos de cifrado en la práctica.

Productos y servicios de consultoría de cifrado

Si su organización está desarrollando o actualizando su política de cifrado empresarial, Encryption Consulting puede ayudarle en todos los aspectos:

  • Servicios de asesoramiento sobre cifrado: nuestro mapa de Servicios de asesoramiento sobre cifrado Evaluamos su postura actual en materia de cifrado, identificamos deficiencias con respecto a los estándares NIST y sus requisitos de cumplimiento, y ayudamos a desarrollar o actualizar la política de cifrado empresarial con requisitos específicos y prácticos adaptados a su entorno.
  • Servicios PKI: nuestro mapa de Servicios de PKI Diseñar e implementar la infraestructura de autoridad de certificación necesaria para emitir y administrar certificados TLS, de firma de código y de autenticación de clientes de acuerdo con los requisitos de su política.
  • HSM como servicio: nuestro mapa de HSM como servicio Proporciona una infraestructura de módulo de seguridad de hardware validada según FIPS 140-3 para proteger claves de cifrado de alta sensibilidad sin necesidad de implementar ni administrar un módulo de seguridad de hardware (HSM) en las instalaciones.
  • Administrador de CertSecure: Administrador de CertSecure Automatiza la detección, renovación y aplicación de políticas de certificados TLS en todo su entorno, implementando los requisitos de supervisión y gestión del ciclo de vida de las secciones de certificados de la política.
  • CodeSign Secure: CodeSign seguro Implementa los requisitos de firma de código de su política, integrándose con las canalizaciones de CI/CD y almacenando las claves de firma en los HSM.
  • CBOM Seguro: CBOM seguro Descubre todos los activos criptográficos en su entorno, proporcionando la base de inventario que requiere la política e identificando los activos que no cumplen con los estándares de algoritmos aprobados.

Conclusión

Una sólida política de cifrado empresarial proporciona la base de gobernanza para una protección de datos coherente en toda la organización. Garantiza que los equipos no tomen decisiones de cifrado improvisadas que generen vulnerabilidades y que los requisitos de cumplimiento se aborden sistemáticamente, en lugar de hacerlo de forma inconsistente entre las distintas unidades de negocio. La eficacia de la política depende de su especificidad (los requisitos algorítmicos vagos permiten decisiones débiles), su aplicabilidad (los controles técnicos y la monitorización deben respaldar la política) y su vigencia (las directrices sobre algoritmos cambian y la política debe actualizarse con ellas, especialmente dada la transición post-cuántica en curso).

La debilidad más común en las políticas de cifrado empresarial reside en la gestión de claves: las políticas que especifican algoritmos, pero no especifican adecuadamente el almacenamiento de claves, los controles de acceso, la rotación y el depósito en garantía, dejan desprotegido el componente de seguridad más crítico. El uso de HSM para claves de alta sensibilidad, la arquitectura de cifrado por sobre y la rotación automática de claves son las tres prácticas de gestión de claves que suelen diferenciar los programas de cifrado eficaces de aquellos que cumplen con la normativa en teoría, pero son débiles en la práctica. Si necesita ayuda para desarrollar o actualizar su política de cifrado empresarial, póngase en contacto con Encryption Consulting.

Preguntas frecuentes

¿Qué es una política de cifrado empresarial?

Documento formal que define cómo la organización protege los datos mediante criptografía: qué datos deben cifrarse, en qué estado, con qué algoritmos, utilizando qué controles de gestión de claves y con qué requisitos de acceso y monitorización. Garantiza la uniformidad entre las unidades de negocio y el cumplimiento constante de la normativa.

¿Qué algoritmos de cifrado debería especificar?

Los algoritmos aprobados por el NIST según las normas SP 800-57 y SP 800-131A son: AES-256-GCM para datos en reposo; TLS 1.3 con ECDHE para datos en tránsito; ECDSA P-256 o RSA-3072 para firmas y certificados; SHA-256 o SHA-384 para funciones hash. Se prohíben explícitamente DES, 3DES, MD5, SHA-1, RC4, TLS 1.0/1.1 y el intercambio de claves RSA (sin confidencialidad directa).

¿Cuáles son los requisitos clave de gestión de HSM?

Módulos de seguridad de hardware (HSM) de nivel 2 o 3 según FIPS 140-2 para claves de alta sensibilidad (claves privadas de CA, claves de firma de código, claves maestras de cifrado). Autenticación multifactor (MFA) para el acceso a los sistemas de gestión de claves. Separación de funciones para las operaciones con claves. Criptoperíodos según NIST SP 800-57. Rotación y renovación automatizadas cuando sea posible. Registro de auditoría de todos los eventos del ciclo de vida de las claves.

¿Qué marcos de cumplimiento normativo exigen una política de cifrado empresarial?

PCI DSS v4.0 (Requisitos 3 y 4 para datos de titulares de tarjetas); Salvaguardias técnicas de la norma de seguridad HIPAA (45 CFR 164.312 para ePHI); Artículo 32 del RGPD (medidas técnicas apropiadas); NIST SP 800-53 (SC-12, SC-13, SC-28 para sistemas federales); CMMC SC.3.177 (criptografía validada por FIPS para CUI).

¿Cuál es la diferencia entre cifrado, tokenización y enmascaramiento?

El cifrado convierte el texto plano en texto cifrado recuperable con una clave. La tokenización reemplaza los datos confidenciales con un token; el original se almacena en una bóveda separada. El enmascaramiento reemplaza los datos con valores ficticios; el original no se puede recuperar. La política debe especificar qué técnica se aplica a cada clasificación de datos y caso de uso.

¿Con qué frecuencia debe revisarse?

Como mínimo, anualmente, y de inmediato en los siguientes casos: cambios en el estado de los algoritmos del NIST (actualizaciones de NIST SP 800-131A; los estándares post-cuánticos bajo FIPS 203/204/205 requieren actualizaciones de políticas inmediatas); cambios significativos en la infraestructura o el cumplimiento; evidencia de vulneración criptográfica. Los estándares NIST PQC de 2024 y la propuesta de NIST IR 8547 de descontinuar RSA/ECC en 2030 exigen que la mayoría de las organizaciones actualicen sus políticas de inmediato.