Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Tu guía para la transición de certificados digitales de 90 a 47 días.

Guía de cambio de certificado digital de 90 días

Respuesta rápida: La votación SC-081v3 del Foro CA/Browser, aprobada el 11 de abril de 2025, reemplaza la propuesta original de certificados de 90 días con una reducción gradual: una validez máxima de los certificados TLS de 200 días a partir del 15 de marzo de 2026, 100 días a partir del 15 de marzo de 2027 y 47 días a partir del 15 de marzo de 2029. Ahora se requiere la renovación automatizada, no manual, para mantenerse al día con el nuevo ritmo.

Los certificados SSL/TLS son el mecanismo que usa tu navegador para confirmar que el sitio al que te conectas es legítimo y no un sitio fraudulento que intenta robar credenciales o información de pago. Cuando un certificado es válido, el candado y los detalles de conexión indican a los usuarios que su sesión está autenticada y cifrada. Cuando caduca, los navegadores muestran advertencias importantes, y los certificados caducados suelen alejar a los usuarios de un sitio que ya no parece seguro.

Hace dos años, el debate sobre el ciclo de vida de los certificados giraba en torno a una cifra: 90 días. Tanto Apple como Google propusieron reducir la validez de los certificados TLS del máximo de 398 días vigente a un ciclo de 90 días. Esta propuesta nunca se convirtió en la norma vinculante del sector. En cambio, el Foro CA/Browser aprobó en abril de 2025 una medida más gradual, y ahora oficial, que reduce la validez de los certificados a 47 días para 2029. Si su equipo aún trabaja con un requisito fijo de 90 días, esta guía le ofrece información actualizada.

A continuación, se presenta el cronograma definitivo, quién dentro de su organización debe actuar y cuándo, qué sucede cuando la gestión de certificados sigue siendo manual y cómo una plataforma de gestión del ciclo de vida de los certificados (CLM), como CertSecure Manager, evita que las renovaciones se conviertan en una emergencia cada pocos meses.

Puntos Clave

  • La propuesta de certificado de 90 días de 2023 nunca se adoptó como estándar vinculante. La norma vigente es la propuesta SC-081v3 del Foro CA/Browser, que establece gradualmente la validez máxima de los certificados TLS en 200 días el 15 de marzo de 2026, 100 días el 15 de marzo de 2027 y 47 días el 15 de marzo de 2029.
  • Para marzo de 2029, todos los organismos públicos de confianza Certificados TLS de 47 días Será necesario renovarlo aproximadamente cada seis semanas, lo que hace que la renovación manual sea poco práctica para cualquier organización que gestione más de un puñado de dominios.
  • La encuesta Trust Pulse de DigiCert de julio de 2025 reveló que el 45 % de las organizaciones sufrieron interrupciones del servicio relacionadas con certificados durante el último año, y que el 37.5 % de las interrupciones fueron causadas específicamente por certificados caducados.
  • Los equipos de PKI, seguridad, plataforma y cumplimiento normativo son responsables de una parte diferente de esta transición. Ninguno de ellos puede considerarlo un problema ajeno.
  • La automatización de la gestión del ciclo de vida de los certificados, mediante un protocolo como ACME, es la forma práctica de cumplir con un ciclo de renovación de 47 días sin aumentar el riesgo de interrupciones del servicio.
  • Los periodos de validez más cortos de los certificados también favorecen la preparación para la criptografía post-cuántica, ya que la reemisión frecuente obliga a realizar gran parte del mismo trabajo de infraestructura que agilidad criptográfica requiera.

Desde la propuesta de 90 días hasta el mandato del certificado de 47 días: un cronograma

El período de validez de los certificados SSL/TLS se ha reducido progresivamente durante dos décadas, debido a la evolución de las amenazas a la ciberseguridad y al impulso constante por una mayor seguridad web.

En los inicios de internet, los certificados tenían una validez de hasta diez años, y para obtenerlos era necesario contactar directamente con el equipo de validación de una autoridad certificadora . Con la evolución de las prácticas de internet, se creó el Foro CA/Browser para estandarizar dichas prácticas, y uno de sus esfuerzos recurrentes ha sido reducir el período máximo de validez. En 2016, el límite era de 3 años, y en 2018 se redujo a 2 años (730 días).

En 2019, Apple propuso reducir la validez a un año (398 días) en el Foro CA/Browser. El Foro no aprobó la propuesta, pero Apple impuso unilateralmente una validez de 398 días en Safari durante 2020, y el resto de la industria la siguió. En 2023, Google planteó la idea de reducir aún más la validez, a 90 días, como una futura línea de actuación para el programa de rooteo de Chrome. Esta cifra de 90 días fue el punto en el que se estancó gran parte del debate en la industria, incluidas las versiones anteriores de esta guía.

La industria no se decantó por los 90 días. En enero de 2025, Sectigo respaldó una propuesta para reducir gradualmente el plazo a 47 días, y el 11 de abril de 2025, el Foro CA/Browser aprobó dicha propuesta como SC-081v3. Esta sustituye la idea de un plazo fijo de 90 días por tres etapas programadas entre ahora y 2029.

Cronología y fuentes de la política oficial

Fecha de vigencia Requisito ¿Quiénes se ven afectados? Acción Necesaria Fuente
Marzo 15, 2026 La validez máxima de los certificados TLS se reduce a 200 días. El período de reutilización de la validación de control de dominio (DCV) también se reduce a 200 días. Todos los certificados TLS/SSL de confianza pública y los equipos que los emiten y renuevan. Pase a una cadencia de renovación de aproximadamente seis meses; confirme que sus herramientas CA y CLM emiten certificados dentro de la nueva ventana. Boleta electoral del foro CA/Browser SC-081v3, vía Sectigo
Marzo 15, 2027 La validez máxima se reduce a 100 días. La reutilización de la tarjeta DCV también se reduce a 100 días. Los mismos certificados y equipos, además de cualquier flujo de trabajo que aún dependa de la generación manual de CSR. Finalizar la automatización de la emisión y renovación; eliminar los procesos manuales de solicitud de certificados. Boleta electoral del foro CA/Browser SC-081v3, vía Sectigo
Marzo 15, 2029 La validez máxima se reduce a 47 días. La reutilización de la tarjeta DCV se reduce a 10 días. Todos los certificados TLS de confianza pública en toda la industria Implementar una automatización completa de CLM, incluyendo flujos de trabajo de descubrimiento, alertas y revocación. Boleta electoral del foro CA/Browser SC-081v3, vía Sectigo

Ambas fechas provienen de una fuente primaria: la votación SC-081v3 del Foro CA/Browser, propuesta originalmente por Apple y aprobada el 11 de abril de 2025. Una segunda fuente primaria, la encuesta Trust Pulse de DigiCert , publicada el 2 de julio de 2025, cuantifica el riesgo operativo de gestionar este calendario manualmente. Considere obsoleto cualquier recurso, incluidas las versiones anteriores de esta guía, que mencione un plazo fijo de 90 días.

Por qué una menor duración de los certificados mejora la seguridad

No existe un único período de validez científicamente ideal, pero la tendencia es consistente: una menor duración de los certificados reduce el tiempo de exposición si uno de ellos o su clave privada se ven comprometidos, y obliga a adoptar con mayor frecuencia una criptografía más robusta.

  1. Reducción de los daños derivados de una vulneración clave:

    Un período de validez más corto limita el tiempo que una clave privada robada puede ser útil para un atacante. Si una clave vinculada a un certificado de 47 días se ve comprometida, el período de exposición se reduce a semanas en lugar de los trece meses que permitía un certificado antiguo de 398 días. Este período más corto también le brinda a la organización comprometida una vía más rápida para revocar el certificado afectado y emitir uno nuevo.

  2. Adopción más rápida de criptografía más robusta:

    Los periodos de validez más cortos obligan a generar claves y reemitir certificados con mayor frecuencia. Esta cadencia facilita a las organizaciones la incorporación de nuevos algoritmos criptográficos a medida que estén disponibles, en lugar de tener que esperar un año o más para la siguiente renovación programada. Esta misma disciplina es la que hace que la preparación de una organización para la criptografía de propósito general sea más manejable una vez que los algoritmos resistentes a la computación cuántica sean obligatorios.

El coste de la gestión manual de certificados

A medida que la frecuencia de renovación se reduce de una vez al año a una vez cada seis o siete semanas, el margen de error humano también disminuye. La encuesta Trust Pulse de DigiCert de julio de 2025, basada en las respuestas de líderes de seguridad empresarial, cuantifica ese riesgo.

  • El 45% de las organizaciones reportaron tiempos de inactividad del servicio causados ​​por incidentes relacionados con certificados durante el último año.
  • El 37.5% de esas interrupciones se atribuyeron específicamente a certificados que ya habían caducado, una de las causas de inactividad más evitables en los entornos empresariales.
  • El 31% de las organizaciones reportaron pérdidas de entre 50,000 y 250,000 dólares relacionadas con problemas de certificación, y el 18.5% reportaron pérdidas superiores a 250,000 dólares.
  • El 80% de los encuestados espera que el volumen de sus certificados siga creciendo durante los próximos 12 meses, mientras que el 56.6% afirmó estar ya preocupado por su capacidad para realizar un seguimiento de las fechas de vencimiento.

Estas cifras describen la gestión de certificados bajo los períodos de validez más largos actuales. A medida que el máximo se reduce a 200, luego a 100 y finalmente a 47 días, se requerirá que los mismos procesos manuales se ejecuten entre dos y ocho veces más a menudo, con mucho menos margen para que una renovación no se detecte.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Argumentos a favor de la gestión automatizada del ciclo de vida de los certificados.

La misma encuesta de DigiCert reveló que el 51 % de las organizaciones consideraba la gestión automatizada del ciclo de vida de los certificados como una prioridad estratégica clave para el próximo año, lo que coincide con lo que exige el plazo de 47 días. Las prácticas manuales que resultaban simplemente inconvenientes con una cadencia de 398 días se convierten en un verdadero riesgo operativo a los 47 días.

Una plataforma CLM como CertSecure Manager ofrece la automatización de certificados necesaria para eliminar el error humano, al detectar todos los certificados en su entorno, realizar un seguimiento automático de su vencimiento y activar la revocación y reemisión mediante un protocolo como ACME antes de que un certificado caduque. Centralizar este trabajo también permite que el personal de TI se centre en iniciativas de seguridad de mayor valor en lugar de gestionar hojas de cálculo y recordatorios de calendario.

¿Quién es el propietario de esto?: Matriz de acciones por equipo

El cambio a certificados de 47 días afecta a más de un equipo, y cada uno tiene una tarea diferente que realizar antes de marzo de 2026.

Equipo ¿Qué cambia para ellos? Acción inmediata
Equipo PKI Las plantillas de certificados, las integraciones con CA y los flujos de trabajo de emisión deben admitir la reemisión cada 47 días sin la generación manual de CSR. Actualice ahora las plantillas de CA y RA, y confirme el soporte de ACME con su CA emisora ​​mucho antes de la fecha límite de marzo de 2026.
Seguridad Un plazo de compromiso más corto mejora la postura, pero una renovación no realizada ahora crea un riesgo de interrupción cada seis o siete semanas en lugar de una vez al año. Agregue la caducidad de los certificados a los paneles de riesgos y vulnerabilidades existentes; trate un certificado caducado como un riesgo monitoreado, no como una incidencia rutinaria de TI.
Equipo de plataforma y DevOps Cada servicio, balanceador de carga y puerta de enlace API necesita una ruta de renovación automatizada; las instalaciones manuales de certificados no se adaptarán a un ciclo de 47 días. Integre la emisión de certificados en los flujos de CI/CD a través de ACME o la API de una plataforma CLM.
Equipo de cumplimiento La evidencia de auditoría para los controles del ciclo de vida de los certificados, incluidos los contemplados en marcos como DORA y PCI DSS, debe reflejar un inventario que se renueve y supervise continuamente. Confirme que los registros de inventario y renovación que genera su plataforma CLM cumplen con los requisitos de evidencia de su marco de cumplimiento específico.

¿Qué hacer a continuación?, por el equipo

  • Equipo PKI: Actualice las plantillas de certificados y confirme la compatibilidad con ACME con su autoridad de certificación emisora ​​antes de marzo de 2026.
  • Equipo de seguridad: Este trimestre se añadirá la caducidad de los certificados a los paneles de control de riesgos y vulnerabilidades existentes.
  • Equipo de plataforma y DevOps: Transferencia de la emisión de certificados a las canalizaciones de CI/CD a través de ACME o una API de plataforma CLM.
  • Equipo de cumplimiento: Confirme que los registros de renovación e inventario ya cumplen con los requisitos de evidencia de auditoría según marcos como DORA y PCI DSS.

Lista de verificación de preparación y hoja de ruta de migración

Una plataforma de gestión del ciclo de vida de los certificados le proporciona las herramientas para automatizar los flujos de trabajo de los certificados, pero para sacarle el máximo partido es necesario seguir una secuencia en lugar de activar la automatización en todas partes a la vez.

  1. Encontrar:

    Comience por descubrir e inventariar todos los certificados TLS/SSL de la organización. Ejecute herramientas de detección automatizadas en la red para localizar todos los certificados en uso y, a continuación, almacene ese inventario en un sistema centralizado de gestión de certificados como fuente única de información fidedigna. Por ejemplo, una red hospitalaria podría necesitar este tipo de análisis para descubrir los certificados que protegen tanto los portales públicos para pacientes como los sistemas internos de historiales clínicos electrónicos.

  2. Política:

    Establezca una política que considere la reducción del ciclo de vida como la norma general, en lugar de una excepción, y defina quién es responsable de solicitar, aprobar y rotar los certificados. La política también debe definir un proceso de excepción, con justificación documentada y aprobación, para casos como una aplicación heredada que aún no admite la renovación automatizada.

  3. Provisión:

    Automatice la emisión de certificados siempre que sea posible e intégrela con su autoridad de certificación mediante un protocolo como ACME. Al reducir la probabilidad de que un certificado caduque, agilizar la implementación y mantener la misma práctica en todos los sistemas, los recursos de TI se destinan a tareas más estratégicas.

  4. Monitor:

    Implemente un sistema de monitoreo continuo con alertas en tiempo real sobre vencimientos, revocaciones o configuraciones incorrectas inminentes. Un panel de control que ofrece una visión general del estado de los certificados en toda la organización permite a los administradores detectar y resolver problemas antes de que afecten el tráfico de producción.

  5. Controlar:

    Restrinja qué sistemas y personas pueden solicitar, emitir o administrar certificados, utilizando un control de acceso basado en roles para separar las funciones de solicitud, aprobación y emisión. Revise estos controles cada vez que cambie la estructura organizativa o la política de seguridad, y audite el proceso periódicamente.

  6. Informe:

    Genere informes periódicos que incluyan el nombre del certificado, el emisor, la fecha de emisión, la fecha de vencimiento, los días restantes y el dominio. Un informe actualizado permite al equipo confirmar que ningún certificado está a punto de caducar sin ser detectado.

Entornos PKI híbridos y multinube

Actualmente, la mayoría de las empresas gestionan certificados en más de un proveedor de nube, además de una autoridad de certificación local. Esto significa que un ciclo de renovación de 47 días no puede depender de las herramientas de certificación nativas y aisladas de cada plataforma. Un entorno PKI híbrido requiere una plataforma CLM que pueda descubrir y renovar certificados en AWS, Azure, Google Cloud y la infraestructura local desde un único punto de control. Sin esa visibilidad centralizada, un ciclo de renovación corto distribuido en entornos fragmentados aumenta considerablemente la probabilidad de que se pase por alto un certificado en un rincón menos visible del sistema.

¿Qué sucede cuando los certificados no se gestionan adecuadamente?

Los certificados SSL/TLS protegen la integridad de los sitios web y garantizan la seguridad en la transmisión de información. Cuando un certificado caduca sin previo aviso, especialmente en un ciclo de 47 días con un margen de tiempo mucho menor que antes, las consecuencias van mucho más allá de una simple página de advertencia.

En 2017, Equifax sufrió una filtración de datos que expuso la información personal de aproximadamente 148 millones de estadounidenses. Un dispositivo de monitoreo de red dependía de un certificado que había caducado unos 19 meses antes y que había pasado desapercibido, lo que dejó el tráfico cifrado en ese segmento de la red sin inspeccionar. Una vez que los atacantes lograron acceder al sistema, extrajeron datos durante 76 días antes de que el certificado caducado fuera renovado y se detectara la actividad sospechosa.

  1. Violaciones de datos:

    Un certificado SSL/TLS válido protege los datos confidenciales, como las credenciales de inicio de sesión, los detalles de pago y la información personal, durante su transmisión entre un usuario y un servidor. Cuando dicho certificado caduca o su integridad falla, el túnel cifrado se rompe, lo que permite a un atacante interceptar esos datos en tránsito.

  2. Daño a la reputación:

    Un certificado caducado indica a los usuarios que se han descuidado las medidas básicas de seguridad. Este tipo de fallo visible es difícil de revertir y puede minar la confianza que ha costado años construir.

  3. Sanciones de los motores de búsqueda:

    Los motores de búsqueda premian a los sitios que mantienen certificados SSL/TLS válidos y penalizan a los que no lo hacen. Un sitio marcado como inseguro debido a un certificado caducado puede ver caer su posicionamiento, lo que reduce su visibilidad y tráfico.

  4. Interrupción del servicio:

    Los navegadores detectan un certificado caducado y bloquean el acceso con una página de advertencia. Para un negocio de comercio electrónico, esto se traduce en pérdidas de ventas durante la interrupción del servicio. Para el resto de visitantes, supone una experiencia deficiente que mina la confianza en el sitio.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Cómo puede ayudar la consultoría de cifrado

Gestionar un puñado de certificados con hojas de cálculo y alertas de calendario nunca fue elegante, pero era viable. Gestionar cientos de certificados en múltiples aplicaciones y subdominios con un ciclo de 47 días es un problema diferente, y es precisamente para lo que está diseñado CertSecure Manager.

  1. Renovación automática:

    CertSecure Manager automatiza todo el proceso de renovación, desde la generación de la solicitud hasta el pedido a la CA y la instalación del certificado renovado en el sistema de destino. Esto elimina el trabajo manual, que se vuelve insostenible cuando las renovaciones se realizan cada seis o siete semanas en lugar de una vez al año, y admite el reemplazo automatizado en plataformas comunes como IIS, Apache, Tomcat y balanceadores de carga F5.

  2. Descubrimiento y gestión de inventario:

    Un análisis completo de su infraestructura de TI elimina los puntos ciegos que permiten que las renovaciones pasen desapercibidas. Una visión centralizada del estado, las fechas de validez y la propiedad de cada certificado facilita la toma de mejores decisiones sobre dónde priorizar la automatización.

  3. Alertas e informes:

    En lugar de esperar a que caduque un certificado, CertSecure Manager genera alertas proactivas antes de las fechas de renovación y produce informes detallados sobre el estado del certificado, que abarcan las próximas renovaciones y las posibles áreas de riesgo, lo cual resulta especialmente útil una vez que cada certificado tiene una vigencia de 47 días.

  4. Integración con DevOps:

    CertSecure Manager funciona con las autoridades de certificación y los marcos de automatización más populares, y se integra en los flujos de trabajo de implementación existentes. Esto reduce el esfuerzo manual necesario para transferir datos de certificados entre sistemas y permite el aprovisionamiento automatizado a medida que se incorporan nuevos entornos.

La automatización de la renovación de certificados es solo una parte del panorama. CBOM Secure de Encryption Consulting descubre todos los activos criptográficos en su entorno, no solo los certificados TLS, y nuestra guía sobre cómo CBOM convierte el inventario en información útil explica cómo ese trabajo de descubrimiento se integra directamente en la planificación de la migración post-cuántica a través de nuestro Centro de Excelencia PQC.

Métricas a seguir después de la implementación

Implementar la automatización no es el objetivo final. Estas son las métricas que vale la pena revisar periódicamente una vez que se haya implementado una plataforma CLM.

  • Tasa de éxito de renovación en todo el inventario de certificados.
  • Número de certificados próximos a caducar sin un trabajo de renovación activo asociado.
  • Tiempo medio para volver a emitir un certificado después de un evento de revocación.
  • Porcentaje del inventario de certificados bajo gestión automatizada frente al seguimiento manual
  • Número de interrupciones atribuibles al vencimiento del certificado, que debería tender a cero.
  • Tiempo necesario para generar evidencia de cumplimiento para una solicitud de auditoría.

Conclusión

La propuesta de certificado de 90 días, que en su momento dominó este debate, nunca se adoptó. Lo que sí es vinculante es el calendario por fases del Foro CA/Browser: 200 días a partir de marzo de 2026, 100 días a partir de marzo de 2027 y 47 días a partir de marzo de 2029. Este cronograma no es una hipótesis lejana; la primera fecha límite está a menos de un año.

Para cumplir con este requisito, es necesario adoptar la automatización ahora, en lugar de esperar a la fecha límite para abordar el problema. Una solución CLM como CertSecure Manager gestiona la detección, emisión, renovación y revocación de todo su inventario de certificados, lo que convierte la reducción del período de validez, que suele ser una emergencia recurrente, en un proceso rutinario en segundo plano.

Reducir la vigencia de los certificados requiere una planificación adecuada, pero las ventajas (mayor seguridad, pruebas de cumplimiento más claras y una infraestructura de certificados que ya cuenta con un sistema de detección de certificados actualizado ) compensan con creces el esfuerzo a corto plazo que supone lograrlo.

Preguntas frecuentes

¿Cuál es la principal conclusión de Tu guía para la transición al certificado digital de 90 días?

La propuesta original de certificados de 90 días nunca se adoptó. En su lugar, la votación vinculante SC-081v3 del Foro CA/Browser reduce gradualmente la validez máxima de los certificados TLS a 200 días en marzo de 2026, 100 días en marzo de 2027 y 47 días en marzo de 2029. Las organizaciones que aún planifican con un ciclo fijo de 90 días deben actualizar su hoja de ruta para adaptarla a este cronograma más corto y gradual, e implementar la gestión automatizada del ciclo de vida de los certificados mucho antes de la primera fecha límite.

¿Por qué es importante esto para la gestión del ciclo de vida de los certificados empresariales?

Con una periodicidad de renovación de 47 días, cada certificado de confianza pública necesita ser reemitido aproximadamente ocho veces al año en lugar de una sola. El seguimiento manual mediante hojas de cálculo o recordatorios de calendario no puede seguir el ritmo de esa frecuencia en cientos o miles de certificados, razón por la cual la encuesta de DigiCert de 2025 reveló que casi la mitad de las empresas ya experimentan tiempos de inactividad relacionados con los certificados bajo los períodos de validez mucho más largos actuales.

¿Qué equipos son responsables de poner en práctica estas directrices?

Los equipos de PKI deben actualizar las plantillas de certificados y las integraciones con CA para admitir una validez más corta y la emisión basada en ACME. Los equipos de seguridad deben integrar la caducidad de los certificados en la monitorización de riesgos existente. Los equipos de plataforma y DevOps deben automatizar la renovación de certificados dentro de los flujos de trabajo de implementación. Los equipos de cumplimiento deben confirmar que los registros de renovación e inventario satisfacen los requisitos de auditoría de marcos como DORA y PCI DSS.

¿Qué riesgos aumentan si este tema se aborda manualmente?

La gestión manual de certificados aumenta la probabilidad de que una renovación no realizada provoque una interrupción del servicio, ya que un ciclo de 47 días deja mucho menos margen de error humano que uno anual. También incrementa la posibilidad de que queden sin control certificados duplicados o huérfanos, que los certificados caducados pasen desapercibidos en una revisión rutinaria de hojas de cálculo y que la documentación de cumplimiento esté incompleta cuando un auditor la solicite.

¿Cómo reduce la automatización el riesgo de interrupción de los certificados?

Una plataforma de gestión del ciclo de vida de los certificados detecta todos los certificados de su entorno, realiza un seguimiento automático de su caducidad y activa su renovación mediante un protocolo como ACME antes de que expire, sin necesidad de que una persona vea un recordatorio en el calendario. Esto soluciona la deficiencia específica que identificó la encuesta de DigiCert, donde el 37.5 % de las interrupciones relacionadas con certificados se debían a certificados que simplemente habían caducado.

¿Qué métricas deberían monitorizar los equipos tras la implementación?

Realice un seguimiento de la tasa de éxito de renovación, la cantidad de certificados próximos a caducar sin una tarea de renovación activa, el tiempo medio de reemisión tras un evento de revocación, el porcentaje de su inventario de certificados bajo gestión automatizada frente al seguimiento manual y la cantidad de interrupciones causadas por la caducidad de los certificados, que debería tender a cero una vez que la automatización esté implementada.

¿Cómo se relaciona esto con el plazo de 47 días para la obtención del certificado TLS?

El plazo de 47 días en marzo de 2029 constituye la fase final del mismo cronograma del Foro CA/Browser que se describe en esta guía. Los hitos de 200 y 100 días en 2026 y 2027 existen específicamente para ofrecer a las organizaciones un camino gradual hacia la plena preparación para los 47 días, de modo que el trabajo de automatización y detección realizado ahora prepara directamente su infraestructura de certificados para la fase final.

¿Cómo debería gestionarse esto en entornos PKI híbridos o multinube?

Los entornos PKI híbridos y multinube requieren una plataforma de gestión del ciclo de vida de los certificados que permita descubrir y renovar certificados en todos los proveedores de nube, autoridades de certificación locales y balanceadores de carga desde un único lugar, en lugar de depender de las herramientas de certificados nativas y aisladas de cada nube. Sin una visibilidad centralizada, un ciclo de renovación de 47 días en entornos fragmentados aumenta considerablemente la probabilidad de que se pase algo por alto.