Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Requisitos de seguridad FIPS 140-2

Requisitos de seguridad FIPS 140-2

Respuesta rápida: FIPS 140-2 establece cuatro niveles de seguridad para validar los módulos criptográficos utilizados para proteger datos confidenciales. El Programa de Validación de Módulos Criptográficos (CMVP) del NIST dejó de aceptar nuevas solicitudes FIPS 140-2 en septiembre de 2021, y todos los certificados FIPS 140-2 restantes pasarán a la lista histórica del CMVP el 21 de septiembre de 2026. Las empresas deben inventariar sus módulos validados por FIPS ahora y confirmar el cronograma FIPS 140-3 de cada proveedor antes de esa fecha.

Puntos clave

  • La norma FIPS 140-2 define cuatro niveles de seguridad (del Nivel 1 al Nivel 4) para validar los módulos de hardware y software criptográficos que protegen los datos confidenciales.
  • CMVP dejó de aceptar nuevas solicitudes de validación FIPS 140-2 en septiembre de 2021. FIPS 140-3 es ahora el único estándar que acepta nuevas validaciones de módulos criptográficos.
  • Todos los certificados FIPS 140-2 pasarán a formar parte de la lista histórica de CMVP el 21 de septiembre de 2026, independientemente de la fecha de emisión original de cada uno.
  • El estado histórico no desactiva instantáneamente un módulo implementado, pero la mayoría de las agencias federales y los compradores regulados requieren un módulo validado actualmente (no histórico) para nuevas compras y nuevas autorizaciones de sistemas.
  • Las organizaciones deben inventariar todos los módulos criptográficos en uso, confirmar los plazos de cumplimiento de la norma FIPS 140-3 del proveedor y priorizar los sistemas vinculados a contratos federales, FedRAMP, CMMC o PCI DSS antes de la fecha límite.

Publicado: marzo de 2023. Actualizado: agosto de 2026. Revisado por el equipo de cumplimiento y criptografía de Encryption Consulting.

FIPS (Federal Information Processing Standard) 140-2 es un estándar publicado por el Instituto Nacional de Estándares y Tecnología (NIST) que establece los requisitos de seguridad para los módulos criptográficos, los componentes de hardware o software que generan, almacenan y utilizan claves criptográficas para cifrar o proteger datos. Fue el requisito básico para cualquier módulo criptográfico utilizado en los sistemas federales de EE. UU. durante dos décadas. Sin embargo, este ya no es el estándar vigente. El Programa de Validación de Módulos Criptográficos (CMVP) del NIST, el programa conjunto de EE. UU. y Canadá que prueba y certifica módulos criptográficos, ha reemplazado FIPS 140-2 por FIPS 140-3 como el único estándar que acepta nuevas validaciones, y está retirando los certificados FIPS 140-2 según un cronograma fijo. Esta guía explica qué exige FIPS 140-2, su situación actual con respecto a FIPS 140-3 y qué deben hacer las empresas que aún utilizan módulos validados con FIPS 140-2 antes de que finalice la transición.

¿Qué exige FIPS 140-2? Los cuatro niveles de seguridad.

La norma FIPS 140-2 exige que un módulo criptográfico cumpla con un conjunto definido de controles en materia de algoritmos criptográficos, gestión de claves, seguridad física y seguridad operativa, sometidos a pruebas con uno de cuatro niveles de seguridad crecientes. Cada organización elige el nivel que mejor se ajusta a su perfil de riesgo y a sus requisitos normativos, y no el nivel más alto por defecto, ya que los niveles superiores también implican mayores costes y gastos operativos.

  1. Nivel 1

    Seguridad básica. Como mínimo, un módulo de Nivel 1 debe usar un algoritmo aprobado, pero carece de mecanismos de seguridad física más allá de los componentes de grado industrial. Este nivel es adecuado para módulos criptográficos de software de bajo costo y hardware informático de propósito general.

  2. Nivel 2

    Añade evidencia de manipulación. Un módulo de Nivel 2 debe mostrar evidencia física de manipulación (recubrimientos, sellos o cerraduras a prueba de manipulación) y requiere autenticación basada en roles para los operadores. Este es el estándar común para los módulos de seguridad de hardware (HSM) y dispositivos de red comerciales.

  3. Nivel 3

    Añade detección y respuesta ante manipulaciones. Un módulo de nivel 3 debe detectar y responder a los intentos de manipulación física, normalmente borrando el material de clave sensible, y requiere autenticación basada en identidad en lugar de roles compartidos. La mayoría de los HSM empresariales utilizados para PKI, firma de código y gestión de claves en la nube se validan en el nivel 3.

  4. Nivel 4

    El nivel más alto. Un módulo de nivel 4 debe proporcionar una protección integral contra ataques físicos y ambientales, incluyendo la monitorización de la manipulación de voltaje y temperatura con el fin de eludir otros controles de seguridad. Este nivel está reservado para las implementaciones más sensibles, como la protección de información clasificada.

Dentro de cada nivel, FIPS 140-2 (y FIPS 140-3) también evalúa el módulo según un conjunto fijo de áreas de requisitos: especificación del módulo criptográfico, algoritmos aprobados, seguridad física, entorno operativo, gestión de claves, interferencia electromagnética y compatibilidad (EMI/EMC), autodiagnósticos y mitigación de ataques conocidos. El certificado de un módulo indica el nivel alcanzado en cada área, por lo que dos módulos con el mismo nivel general pueden diferir en áreas de requisitos específicas.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

¿Sigue vigente la norma FIPS 140-2? Cronograma de transición de FIPS 140-2 a FIPS 140-3

Parcialmente, y por un período cada vez más corto. Los módulos FIPS 140-2 validados antes de las fechas límite que se indican a continuación permanecen como válidos hasta que pasan a estado histórico, pero CMVP no ha aceptado ninguna nueva presentación de FIPS 140-2 en años y ha establecido una fecha fija después de la cual todos los certificados FIPS 140-2 restantes se convierten en históricos. Esta es la cronología de la fuente principal, extraída de la propia documentación de transición de CMVP del NIST:

Fecha Milestone
25 de mayo de 2001 La norma FIPS 140-2 fue publicada originalmente por el NIST y reemplaza a la FIPS 140-1.
Marzo 22, 2019 El NIST aprueba y publica la norma FIPS 140-3, que entra en vigor el 22 de septiembre de 2019.
22 de septiembre de 2021 CMVP deja de aceptar nuevas solicitudes de validación FIPS 140-2, con una excepción limitada para los proveedores que ya tenían un contrato con un laboratorio de pruebas antes del 15 de junio de 2021.
1 de Abril, 2022 CMVP cierra el plazo restante para presentar excepciones; a partir de esta fecha, no se aceptarán nuevas presentaciones FIPS 140-2.
21 de septiembre de 2026 Todos los certificados de validación FIPS 140-2 que sigan vigentes pasarán a la lista histórica de CMVP cinco años después de su validación o en esta fecha, lo que ocurra más tarde.
Tabla 1: Cronograma de transición de FIPS 140-2 a FIPS 140-3 (fuente: NIST CSRC, Esfuerzo de transición de FIPS 140-3)

A la fecha de esta actualización, la fecha límite del 21 de septiembre de 2026 está a pocas semanas. FIPS 140-3 es el estándar vigente para todas las nuevas validaciones de módulos criptográficos. FIPS 140-2 no se retira de la noche a la mañana y los certificados existentes no desaparecen, pero "Histórico" es un estado de CMVP distinto de "Activo", y los compradores que requieren específicamente un módulo validado activamente, lo que incluye la mayoría de las adquisiciones federales y muchas industrias reguladas, no aceptarán un certificado histórico para una nueva compra.

¿A qué tecnologías y sistemas afecta esto?

Todo lo que se base en un módulo criptográfico validado según la norma FIPS 140-2 está incluido. Esta lista es más amplia de lo que la mayoría de los equipos esperan, ya que la validación FIPS 140 se aplica al módulo, no al producto final que contiene.

  • Módulos de seguridad de hardware (HSM) Se utiliza para la protección de claves raíz PKI y de CA emisoras, la firma de código, el cifrado de bases de datos y aplicaciones, y las ceremonias de claves.
  • Servicios de gestión de claves y HSM en la nube, incluyendo AWS CloudHSM, Azure Key Vault Managed HSM y Google Cloud HSM, cada uno respaldado por un módulo y una versión de firmware validados específicos.
  • Bibliotecas criptográficas de software, tales como los módulos OpenSSL FIPS y los proveedores de criptografía de plataforma integrados en sistemas operativos y aplicaciones.
  • Dispositivos de red y seguridad, incluyendo pasarelas VPN, balanceadores de carga con terminación TLS y cortafuegos que realizan operaciones criptográficas en un módulo dedicado.
  • Tarjetas inteligentes y tokens de autenticación Se utiliza para credenciales PIV/CAC y autenticación multifactor respaldada por hardware.
  • Dispositivos de cifrado de disco y almacenamiento Validado para la protección de datos en reposo en entornos regulados.

Los marcos regulatorios que hacen referencia explícitamente a FIPS 140, incluidos FedRAMP, CMMC, las directrices de la Regla de Seguridad de HIPAA, PCI DSS y varios estándares de contratación pública estatales e internacionales, son las áreas más directamente afectadas, ya que normalmente requieren un módulo validado activamente en lugar de cualquier módulo que haya sido validado alguna vez.

¿Qué impacto tiene esto para las organizaciones que aún hacen referencia a la norma FIPS 140-2?

El impacto se divide claramente en dos categorías: sistemas que ya están en producción y nuevas adquisiciones.

Sistemas ya en producción. Un módulo validado según FIPS 140-2 que pasa a estado histórico no deja de funcionar ni invalida automáticamente una autorización de operación (ATO) existente. CMVP continúa brindando soporte explícito para módulos históricos en sistemas ya implementados. El riesgo es indirecto: los hallazgos de auditoría, las cláusulas de renovación de contratos y las nuevas revisiones de ATO exigen cada vez más que un módulo esté "actualmente validado", y un certificado histórico no cumple con este requisito, aunque el hardware siga funcionando.

Nuevas adquisiciones. Aquí es donde el plazo se vuelve crucial. Las agencias federales, los contratistas de defensa bajo CMMC y muchos compradores regulados suelen incluir la frase "validado según FIPS 140-2 o FIPS 140-3" en las solicitudes de propuestas, pero cada vez más exigen específicamente la certificación FIPS 140-3, o el estado de "actualmente validado", para cualquier compra nueva posterior al 21 de septiembre de 2026. Comprar un módulo hoy que solo esté validado según FIPS 140-2 significa adquirir un certificado que quedará obsoleto dentro del período de garantía del hardware.

¿Cómo se comprueba si un módulo es FIPS 140-2 histórico o FIPS 140-3 activo?

Compruebe el estado del certificado del módulo directamente en el registro del NIST en lugar de confiar en la hoja de datos del proveedor, ya que las hojas de datos no siempre se actualizan el día en que cambia el estado de un certificado.

  1. Localice el número de certificado de validación FIPS de cada módulo criptográfico de su inventario (consulte la documentación de cumplimiento del proveedor, la consola de administración del dispositivo o la orden de compra).
  2. Busque ese número de certificado en la búsqueda de módulos validados de CMVP en csrc.nist.gov.
  3. Lea el campo "Estado" en el registro del certificado: mostrará Activo, Histórico o Revocado.
  4. Confirme que la versión exacta del hardware y del firmware en producción coincida con la versión que figura en el certificado; una actualización de firmware puede invalidar la validación FIPS si no estaba cubierta por el certificado.
  5. Para los módulos de proveedores de servicios en la nube, consulte la documentación de cumplimiento FIPS publicada por el proveedor para el servicio y la región específicos, ya que el estado de validación puede variar según la implementación.
  6. Revise los contratos y acuerdos de soporte vigentes con los proveedores para detectar cualquier cláusula que haga referencia a "validado según FIPS 140-2" o "validado según FIPS 140-3" e indique las discrepancias para su renovación.

Lista de verificación para la remediación y migración de FIPS 140-2 a FIPS 140-3

Utilice esta secuencia para pasar de una infraestructura FIPS 140-2 no gestionada a un plan de migración FIPS 140-3 documentado.

  1. Inventariar todos los módulos criptográficos en producción., incluidos los HSM, los servicios de gestión de claves en la nube, las bibliotecas de criptografía de software y los dispositivos de red, y registrar el número de certificado FIPS de cada módulo.
  2. Verifique el estado de cada certificado. En comparación con los módulos validados de CMVP, busque y etiquete cada módulo como Activo, Histórico o Revocado.
  3. Priorizar por exposición: sistemas de clasificación vinculados a contratos federales, autorizaciones FedRAMP, evaluaciones CMMC o alcance PCI DSS por encima de los sistemas exclusivamente internos.
  4. Contacta con cada proveedor para su hardware o firmware de reemplazo validado según FIPS 140-3, y obtenga un cronograma de entrega documentado por escrito en lugar de una hoja de ruta verbal.
  5. Actualizar el lenguaje de contratación y adquisiciones Exigir que cada nueva compra de módulos criptográficos en adelante cuente con la certificación "FIPS 140-3" (y no solo "FIPS 140").
  6. Planificar los ciclos de actualización de hardware y firmware. En torno a la fecha histórica del 21 de septiembre de 2026, en lugar de en torno al calendario de fin de vida útil del propio hardware, ya que rara vez coinciden.
  7. Confirmar criptoagilidad En sus aplicaciones: verifique que no haya nada codificado de forma fija a un identificador de módulo específico, una configuración de ranura PKCS#11 o un número de certificado que pudiera fallar durante un intercambio de módulos.
  8. Documentar el plan de migración y el estado actual. Para los auditores, actualice su paquete de evidencia de cumplimiento para reflejar el estado real del certificado en lugar de asumir que FIPS 140-2 sigue vigente.

FIPS 140-2 vs. FIPS 140-3: ¿cuáles son las diferencias?

Aspecto FIPS 140-2 FIPS 140-3
Estado de validación actual Retirado para nuevas presentaciones; los certificados pasarán definitivamente a la categoría de Históricos el 21 de septiembre de 2026. Activo; el único estándar CMVP acepta envíos de nuevos módulos.
Publicado / vigente 25 de mayo de 2001 Aprobado el 22 de marzo de 2019; con vigencia a partir del 22 de septiembre de 2019.
Los niveles de seguridad 4 niveles (Nivel 1 a Nivel 4) 4 niveles (del Nivel 1 al Nivel 4), misma numeración, con requisitos más estrictos en cada nivel.
Alineación internacional Requisitos específicos de EE. UU. En consonancia con los métodos de ensayo ISO/IEC 19790:2012 e ISO/IEC 24759.
Pruebas de ataque no invasivas No abordado Añadido como requisito comprobable en niveles de seguridad más altos.
Criterios del módulo de software y firmware Criterios originales de la época de 2001 Actualizado para reflejar el diseño moderno de los módulos de software y firmware.
Se aceptan nuevas propuestas. No, se detuvo en septiembre de 2021. Sí:
Tabla 2: Comparación entre FIPS 140-2 y FIPS 140-3

Limitaciones

Esta guía abarca los requisitos generales de FIPS 140-2 y el cronograma de transición de CMVP; no reemplaza una revisión legal o de cumplimiento de sus obligaciones contractuales, federales o de la industria específicas, que varían según la agencia y el contrato. El manejo del estado histórico también varía: algunas agencias federales otorgan excepciones limitadas o períodos de uso extendidos para módulos históricos ya implementados en un sistema autorizado, mientras que otras no. Consulte al funcionario autorizador de su agencia o a su socio de asesoría de cumplimiento antes de asumir que un certificado histórico es aceptable para su autorización específica. Esta guía tampoco cubre los documentos de Orientación de Implementación (IG) que CMVP publica para FIPS 140-3, que detallan casos límite en las pruebas y se actualizan con mayor frecuencia que el estándar en sí.

¿Qué recomendaría Encryption Consulting?

No espere a que una auditoría revele que un módulo ha quedado obsoleto. Realice primero el inventario, incluso antes de contactar a los proveedores, ya que la mayoría de las organizaciones subestiman la cantidad de sistemas que dependen silenciosamente de un único módulo con certificación FIPS para el almacenamiento de claves o la terminación TLS.

Para las organizaciones que necesitan migrar de hardware antiguo validado por FIPS 140-2 sin un proyecto de infraestructura de varios años, HSM-as-a-Service ofrece protección de claves validada por FIPS 140-3 en un modelo gestionado en la nube. De esta forma, el proveedor es responsable de mantener el estado de validación del hardware subyacente, en lugar de que usted tenga que hacer un seguimiento certificado por certificado. Para el cumplimiento normativo de la transición, nuestro equipo de Asesoría en Cumplimiento puede ejecutar el inventario de módulos, compararlo con sus obligaciones regulatorias específicas (FedRAMP, CMMC, PCI DSS y marcos similares) y elaborar la hoja de ruta de remediación junto con su equipo. Encryption Consulting cuenta con las certificaciones ISO/IEC 27001:2022 y SOC 2, y nuestro trabajo de asesoría se basa en metodologías repetibles y con nombre, en lugar de una lista de verificación de auditoría genérica.

Si desea un análisis técnico más detallado de los cambios en el hardware y el firmware durante la migración, consulte nuestro artículo complementario « Transición a FIPS 140-3: Cronograma y cambios» . Para una comparación directa centrada en la fecha límite de transición, consulte «FIPS 140-2 vs. FIPS 140-3: Diferencias y fecha límite de transición» en nuestro Centro de formación. Si su estrategia de HSM requiere una revisión más exhaustiva, nuestra Guía empresarial de HSM como servicio explica cómo evaluar las opciones de HSM gestionadas más allá de la validación FIPS.

Conclusión

FIPS 140-2 estableció el marco de cuatro niveles que aún define cómo las organizaciones evalúan los módulos criptográficos hoy en día, pero ya no es el estándar que NIST utiliza para validar los nuevos módulos, y sus certificados restantes tienen una fecha de vencimiento fija que los convierte en históricos el 21 de septiembre de 2026. Esto no significa que todos los sistemas validados con FIPS 140-2 deban reemplazarse este trimestre. Significa que toda organización que haya citado FIPS 140-2 en un documento de cumplimiento, una solicitud de propuestas (RFP) o un paquete de autorización para operar (ATO) necesita una respuesta actualizada a una pregunta sencilla: ¿el módulo en el que confiamos está validado activamente o es histórico? Realice ese inventario ahora, mientras aún hay tiempo para planificar la migración a FIPS 140-3 según su propio cronograma en lugar del de un auditor.

Preguntas frecuentes

¿Sigue siendo válida la norma FIPS 140-2? Parcialmente, y solo hasta el 21 de septiembre de 2026. Los certificados FIPS 140-2 existentes continúan apareciendo en la lista de CMVP, pero CMVP dejó de aceptar nuevas solicitudes de certificación FIPS 140-2 en septiembre de 2021, y todos los certificados restantes pasan a tener estado histórico en esa fecha. Un certificado histórico no es lo mismo que uno activo a efectos de adquisición, aunque el hardware subyacente siga funcionando.

¿Cuál es la diferencia entre FIPS 140-2 y FIPS 140-3? Ambas definen cuatro niveles de seguridad para módulos criptográficos utilizando la misma estructura de Nivel 1 a Nivel 4, pero FIPS 140-3 se alinea con la norma internacional ISO/IEC 19790:2012, añade requisitos de pruebas de ataque no invasivas y actualiza los criterios para módulos de software y firmware modernos. FIPS 140-3 es la única norma que actualmente acepta nuevas validaciones.

¿Qué sucede con mis sistemas cuando un certificado FIPS 140-2 deja de ser válido? El módulo en sí no deja de funcionar, y CMVP continúa brindando soporte para módulos antiguos en sistemas ya autorizados. El impacto práctico se manifiesta en auditorías, renovaciones de contratos y revisiones de nuevas autorizaciones, que requieren específicamente un módulo validado actualmente en lugar de cualquier módulo que haya sido validado en el pasado.

¿Necesito hardware validado según FIPS 140-3 ahora mismo? Para cualquier compra nueva, sí, ya que FIPS 140-2 no acepta nuevas solicitudes desde 2021 y comprar hardware que solo cumpla con FIPS 140-2 hoy implica adquirir un certificado que quedará obsoleto casi de inmediato. Para el hardware ya implementado y autorizado bajo FIPS 140-2, existe un plazo para la migración, pero conviene planificarla ahora, en lugar de después de la fecha límite del 21 de septiembre de 2026.

¿Cuáles son los cuatro niveles de seguridad FIPS 140-2 y FIPS 140-3? El nivel 1 requiere un algoritmo aprobado sin seguridad física específica. El nivel 2 añade detección de manipulación y autenticación basada en roles. El nivel 3 añade detección y respuesta a la manipulación con autenticación basada en identidad, el nivel al que apuntan la mayoría de los HSM empresariales. El nivel 4 añade una protección completa contra ataques físicos y ambientales, reservado para las implementaciones más sensibles.

Referencias