- Puntos Clave
- Qué proporciona la infraestructura de clave pública (PKI) en una implementación de IoT.
- Cómo los dispositivos IoT obtienen su identidad
- Cinco desafÃos de la infraestructura de clave pública (PKI) en el IoT y qué funciona
- Plazos de cumplimiento que dan forma a la infraestructura de clave pública (PKI) de IoT
- Planificación post-cuántica para dispositivos de larga duración
- Cómo ayuda la consultorÃa de cifrado
- Preguntas frecuentes
- Dale a cada dispositivo una identidad que pueda demostrar.
La infraestructura de clave pública (PKI) para IoT consiste en el uso de certificados digitales, pares de claves y autoridades de certificación para otorgar a cada dispositivo conectado una identidad verificable, cifrar las comunicaciones del dispositivo y demostrar que los datos y el firmware no han sido alterados.
La infraestructura de clave pública (PKI) protege las implementaciones del Internet de las cosas (IoT) mediante la emisión de un certificado X.509 para cada dispositivo, que actúa como su identidad. Los dispositivos utilizan estos certificados para autenticarse entre sÃ, cifrar el tráfico a través de TLS o DTLS y verificar el firmware firmado, de modo que solo los dispositivos auténticos y sin modificaciones pueden unirse y operar en la red.
Puntos Clave
- La infraestructura de clave pública (PKI) proporciona a cada dispositivo IoT un certificado X.509 único que se utiliza para la autenticación, la comunicación cifrada y la verificación de la integridad del firmware.
- La norma IEEE 802.1AR define las identidades de dispositivo instaladas por el fabricante (IDevID) que los operadores complementan con las LDevID emitidas localmente durante el proceso de incorporación.
- Los protocolos de inscripción automatizan la emisión a escala de flota: EST (RFC 7030) y BRSKI (RFC 8995) permiten el aprovisionamiento de certificados sin intervención manual.
- La norma NIST SP 800-232, publicada el 13 de agosto de 2025, estandarizó la familia Ascon de algoritmos criptográficos ligeros para dispositivos con recursos limitados.
- La Ley de Ciberresiliencia de la UE se aplica Ãntegramente a partir del 11 de diciembre de 2027, convirtiendo la identificación verificable de los dispositivos y las actualizaciones seguras en un requisito para acceder al mercado.
Qué proporciona la infraestructura de clave pública (PKI) en una implementación de IoT.
La infraestructura de clave pública (PKI) proporciona tres funciones de seguridad para los dispositivos conectados: autenticación, comunicación cifrada e integridad de los datos.
- Autenticación: Cada dispositivo posee una clave privada y un certificado X.509 correspondiente, emitido por una Autoridad de Certificación (CA). Durante la autenticación TLS mutua, el dispositivo demuestra que posee su clave privada y la red verifica la cadena de certificados hasta una raÃz de confianza. Un dispositivo que no puede presentar un certificado válido no se conecta.
- Comunicación cifrada: Los certificados sirven de base para el intercambio de claves de TLS 1.3 (RFC 8446) y su equivalente en datagramas, DTLS 1.3 (RFC 9147), que protegen la telemetrÃa, los comandos y las actualizaciones en tránsito entre dispositivos, pasarelas y servicios en la nube.
- Integridad de los datos y del firmware: Las firmas digitales demuestran el origen de los datos y que no han sido modificados. Su uso más valioso es el firmware firmado: un dispositivo verifica la firma del fabricante antes de instalar una actualización, lo que impide la sustitución de firmware por software malicioso.
Un dispositivo IoT sin certificado es un dispositivo que su red debe aceptar sin cuestionarlo. La infraestructura de clave pública (PKI) reemplaza esa confianza con una prueba criptográfica que se adapta a millones de dispositivos. Para conocer los fundamentos de certificados, claves y autoridades de certificación (CA) que sustentan este modelo, consulte qué es la PKI y cómo funciona (/education-center/what-is-pki/).
Cómo los dispositivos IoT obtienen su identidad
La identificación de los dispositivos IoT comienza en la lÃnea de producción y se completa en la red del operador.
El fabricante instala un Identificador Inicial del Dispositivo (IDevID) durante la producción. La norma IEEE 802.1AR, revisada en 2018, define esta identidad como un certificado X.509 y un par de claves vinculados criptográficamente al dispositivo, idealmente almacenados en un elemento seguro o TPM. Cuando el dispositivo llega a su propietario, el operador emite uno o más Identificadores Locales del Dispositivo (LDevID) que reflejan su propia polÃtica y confianza, utilizando el IDevID como prueba del origen del dispositivo.
Los protocolos de inscripción automatizan esa transferencia. La inscripción a través de transporte seguro (EST, RFC 7030) permite que un dispositivo solicite y renueve certificados a través de un canal TLS autenticado. BRSKI (Bootstrapping Remote Secure Key Infrastructure, RFC 8995, publicado en mayo de 2021) amplÃa EST con vales firmados por el fabricante para que un dispositivo pueda incorporarse sin intervención humana: el dispositivo demuestra su IDevID, el servicio del fabricante avala al nuevo propietario y el dispositivo recibe su certificado operativo sin la intervención de un técnico.
El estándar Matter para hogares inteligentes de la Connectivity Standards Alliance muestra este modelo en producción. Cada dispositivo Matter certificado lleva un Certificado de Atestación de Dispositivo (DAC) único, firmado por un Intermediario de Atestación de Producto (PAI), que se enlaza con una Autoridad de Atestación de Producto (PAA) publicada en el Libro Mayor de Cumplimiento Distribuido (DCL) de Matter. La puesta en marcha falla si la cadena no se verifica.
| Estándar | Lo que cubre | Por qué es importante para la infraestructura de clave pública (PKI) de IoT |
| IEEE 802.1AR-2018 | Identidad segura del dispositivo: certificados IDevID y LDevID vinculados al hardware | Define el certificado de nacimiento que cada dispositivo trae de fábrica. |
| EST (RFC 7030) | Inscripción de certificados mediante TLS autenticado | Automatiza la emisión y renovación de licencias para grandes flotas. |
| BRSKI (RFC 8995) | Arranque sin intervención manual mediante IDevIDs y cupones del fabricante. | Elimina el aprovisionamiento manual del proceso de incorporación de dispositivos. |
| PKI de materia (CSA) | Cadena de certificación PAA, PAI y DAC con DCL como registro raÃz de confianza | Ejemplo de producción de certificación de dispositivos en todo el ecosistema |
| ETSI EN 303 645 V3.1.3 (septiembre de 2024) | Requisitos básicos de seguridad para el IoT de consumo | Requiere mecanismos seguros de comunicación y actualización que implementa la infraestructura de clave pública (PKI). |
Cinco desafÃos de la infraestructura de clave pública (PKI) en el IoT y qué funciona
Los cinco desafÃos recurrentes en la infraestructura de clave pública (PKI) para IoT son las limitaciones de hardware, la escalabilidad, las flotas dinámicas, la interoperabilidad y la protección de las autoridades de certificación (CA).
| DesafÃo | ¿Por qué sucede esto en el IoT? | Que funciona |
| Limitaciones de recursos | Los microcontroladores alimentados por baterÃa tienen poca memoria y capacidad de procesamiento para la criptografÃa. | Claves de curva elÃptica (ECDSA P-256) en lugar de RSA; algoritmos ligeros Ascon (SP 800-232 del NIST); reanudación de sesión TLS; cadenas de certificados cortas |
| Escala y rendimiento | Las flotas cuentan con millones de certificados, con picos de emisión durante la fabricación y la renovación. | Gestión automatizada del ciclo de vida de los certificados; diseño jerárquico de CA con una raÃz fuera de lÃnea y CA emisoras dedicadas; aprovisionamiento en la fabricación. |
| Gestión clave en flotas dinámicas | Los dispositivos se unen, se dan de baja, cambian de propietario y permanecen desplegados durante años. | LDevIDs de corta duración con renovación automática mediante EST; revocación planificada mediante CRL u OCSP; polÃticas de rotación de claves aplicadas por herramientas, no por personas. |
| Estandarización e interoperabilidad | Las pilas de múltiples proveedores deben validar las credenciales de los demás. | Perfiles X.509 según RFC 5280; identidades 802.1AR; infraestructuras de clave pública (PKI) del ecosistema como Matter; evitar formatos de certificados propietarios. |
| Seguridad de CA | Una CA comprometida permite a un atacante generar identidades de confianza para toda la flota. | Claves privadas de CA en HSM validados según FIPS 140-3; CA raÃz fuera de lÃnea; ceremonias de clave auditadas; emisión supervisada. |
La protección de la CA merece la mayor atención porque su fallo es el más notorio. Cada decisión de confianza del dispositivo se basa en las claves de la CA, por lo que estas claves deben estar en un módulo de seguridad de hardware, la CA raÃz debe estar fuera de lÃnea y cada emisión debe registrarse en un registro de auditorÃa. El ataque a la cadena de suministro de SolarWinds en 2020 puso de manifiesto el coste: los atacantes comprometieron el proceso de compilación y la actualización troyanizada se distribuyó firmada con el certificado válido de la propia empresa, porque no habÃa ninguna protección entre la compilación y la firma. Los certificados cubren la identidad y el transporte; para obtener información más general sobre el endurecimiento de dispositivos, consulte cómo proteger las vulnerabilidades de IoT (/education-center/how-to-secure-iot-vulnerabilities/).
Plazos de cumplimiento que dan forma a la infraestructura de clave pública (PKI) de IoT
Actualmente, tres programas regulatorios vinculan la identidad del dispositivo y la seguridad de las actualizaciones con el acceso al mercado.
- Ley de Resiliencia Cibernética de la UE (Reglamento (UE) 2024/2847): Entró en vigor el 10 de diciembre de 2024. Las obligaciones de notificación de vulnerabilidades e incidentes se aplican a partir del 11 de septiembre de 2026, y los requisitos completos, incluidas las obligaciones de seguridad desde el diseño y actualización segura con marcado CE, se aplican a partir del 11 de diciembre de 2027. El firmware firmado y la identidad del dispositivo basada en certificados son la forma práctica de cumplir con los requisitos de actualización e integridad.
- ETSI EN 303 645 V3.1.3 (septiembre de 2024): El estándar europeo para la seguridad del IoT de consumo. Sus disposiciones para la comunicación segura, la ausencia de contraseñas predeterminadas universales y las actualizaciones de software verificadas se corresponden directamente con la autenticación basada en certificados y el firmware firmado.
- Sello de confianza cibernética de EE. UU.: La FCC estableció este programa voluntario de etiquetado de dispositivos IoT para el consumidor en marzo de 2024. Una orden ejecutiva de junio de 2025 exige que la marca aparezca en los productos IoT para el consumidor vendidos al gobierno federal de EE. UU. a partir del 4 de enero de 2027. La FCC designó a ioXt Alliance como administrador principal del programa en abril de 2026.
Planificación post-cuántica para dispositivos de larga duración
Los dispositivos que permanecen en funcionamiento durante diez o veinte años tendrán una vida útil mayor que la de los certificados RSA y ECC con los que se suministran.
Una computadora cuántica suficientemente potente que ejecute el algoritmo de Shor puede falsificar firmas RSA y ECDSA, lo que invalidarÃa tanto la autenticación de dispositivos como la firma de firmware. El NIST publicó sus estándares de firma resistentes a la computación cuántica el 13 de agosto de 2024: ML-DSA (FIPS 204) y SLH-DSA (FIPS 205). La guÃa CNSA 2.0 de la NSA establece algoritmos exclusivos resistentes a la computación cuántica para la firma de software y firmware en los sistemas de seguridad nacional de EE. UU. a partir de 2027, y la firma de firmware es el punto de partida ideal para cualquier programa de IoT, ya que el firmware firmado hoy en dÃa aún debe verificarse al final de la vida útil del dispositivo.
Dos decisiones de diseño determinan si una flota puede migrar: anclas de confianza actualizables, que permiten que un dispositivo acepte una nueva raÃz de confianza mediante una actualización firmada, y criptoagilidad en la pila de certificados, que permite que los certificados hÃbridos con firmas clásicas y postcuánticas faciliten la transición. Los dispositivos que se envÃen sin ninguna de estas caracterÃsticas requerirán un reemplazo de hardware.
Cómo ayuda la consultorÃa de cifrado
PKI-as-a-Service es la plataforma PKI gestionada de Encryption Consulting. Diseña y opera la jerarquÃa de CA detrás de su flota de dispositivos, emite certificados de dispositivo y operador a gran escala y almacena las claves de CA en HSM validados por FIPS. CertSecure Manager automatiza la detección, renovación y revocación a lo largo del ciclo de vida del certificado, y el servicio de asesoramiento PQC de Encryption Consulting planifica la ruta de migración para dispositivos de larga duración. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es PKI en IoT?
La infraestructura de clave pública (PKI) en el Internet de las Cosas (IoT) es el sistema de certificados digitales, pares de claves y autoridades de certificación que otorga a cada dispositivo conectado una identidad verificable. Los dispositivos presentan certificados X.509 para autenticarse en redes y servicios, establecer sesiones TLS o DTLS cifradas y verificar firmas digitales en las actualizaciones de firmware, de modo que solo los dispositivos auténticos y sin modificaciones puedan operar en la red.
¿Qué es un certificado IDevID?
Un IDevID (Identificador Inicial del Dispositivo) es una identidad de dispositivo instalada por el fabricante y definida por IEEE 802.1AR. Consiste en un certificado X.509 y un par de claves que se proporcionan durante la producción y se vinculan criptográficamente al dispositivo, idealmente dentro de un elemento seguro o TPM. Posteriormente, los operadores de red complementan el IDevID con LDevID emitidos localmente que incorporan su propia polÃtica y confianza operativa.
¿Cómo se registran los dispositivos IoT para obtener certificados a gran escala?
Las flotas se registran mediante protocolos automatizados en lugar de emitir certificados manualmente. El registro mediante transporte seguro (EST, RFC 7030) permite que un dispositivo solicite certificados a través de un canal TLS autenticado. BRSKI (RFC 8995) amplÃa EST con vales firmados por el fabricante, de modo que un dispositivo puede demostrar su IDevID y registrarse sin intervención manual. Las plataformas de gestión del ciclo de vida de los certificados automatizan la renovación y la revocación.
¿Pueden los dispositivos IoT con recursos limitados gestionar la infraestructura de clave pública (PKI)?
SÃ, con la selección adecuada de algoritmos. Las claves de curva elÃptica (como ECDSA P-256) ofrecen una seguridad robusta con claves y firmas mucho más pequeñas que RSA, lo que resulta ideal para microcontroladores de bajo consumo. Para operaciones simétricas, la norma NIST SP 800-232 (agosto de 2025) estandarizó la familia de algoritmos ligeros Ascon, especÃficamente para dispositivos con recursos limitados. La reanudación de sesión y las cadenas de certificados cortas reducen aún más la sobrecarga.
¿Afecta la criptografÃa postcuántica a los dispositivos IoT?
SÃ. Un ordenador cuántico suficientemente potente que ejecute el algoritmo de Shor podrÃa falsificar las firmas RSA y ECDSA que protegen la identidad y el firmware de los dispositivos en la actualidad. El NIST estandarizó ML-DSA (FIPS 204) y SLH-DSA (FIPS 205) en agosto de 2024 como alternativas resistentes a la computación cuántica. Los dispositivos que permanezcan en funcionamiento durante una década o más necesitan anclas de confianza actualizables y planes de firma de firmware que puedan migrar a estos algoritmos.
Dale a cada dispositivo una identidad que pueda demostrar.
¿Listo para implementar la confianza basada en certificados en su flota de dispositivos? Explore PKI-as-a-Service o hable con un asesor de PKI de Encryption Consulting.
- Puntos Clave
- Qué proporciona la infraestructura de clave pública (PKI) en una implementación de IoT.
- Cómo los dispositivos IoT obtienen su identidad
- Cinco desafÃos de la infraestructura de clave pública (PKI) en el IoT y qué funciona
- Plazos de cumplimiento que dan forma a la infraestructura de clave pública (PKI) de IoT
- Planificación post-cuántica para dispositivos de larga duración
- Cómo ayuda la consultorÃa de cifrado
- Preguntas frecuentes
- Dale a cada dispositivo una identidad que pueda demostrar.
