- Respuesta rápida: ¿Qué es PKI-as-a-Service y por qué es importante ahora?
- Puntos Clave
- ¿A quién debería importarle la infraestructura de clave pública como servicio y el mandato de 47 días?
- Lo que realmente exigen los certificados de vida decrecientes
- PKI autogestionada frente a PKI como servicio: Tabla de decisiones entre desarrollar internamente y adquirir.
- Qué ofrece realmente una infraestructura de clave pública como servicio (PKIaaS) totalmente gestionada.
- Casos de uso donde PKIaaS es más importante
- Cómo se conecta PKIaaS con el resto de su entorno
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
- Preguntas frecuentes
Los certificados TLS públicos se renovarán con mucha más frecuencia de lo que la mayoría de los equipos de infraestructura de clave pública (PKI) habían previsto. La propuesta SC-081v3 del Foro CA/Browser , aprobada en abril de 2025, reduce gradualmente la validez máxima de los certificados TLS de confianza pública: de 398 días a 200 días a partir de marzo de 2026, luego a 100 días en marzo de 2027 y, finalmente, a 47 días en marzo de 2029. Esto representa un aumento de aproximadamente ocho veces en la frecuencia con la que se debe renovar un certificado en comparación con la actualidad.
Este cambio modifica radicalmente la forma en que debe operar la infraestructura de clave pública (PKI). Cuando los certificados tenían una validez de un año o más, muchas organizaciones dependían de renovaciones anuales, seguimiento manual y revisiones ocasionales en hojas de cálculo. No era lo ideal, pero generalmente cumplía su función. Con certificados que duran solo 47 días, este enfoque ya no funciona. Las probabilidades de no renovar un certificado y provocar una interrupción del servicio aumentan considerablemente. Por eso, la PKI como servicio es tan importante. No se trata solo de un servicio alojado en la nube, sino de un modelo operativo diseñado para gestionar las frecuentes renovaciones de certificados.
Respuesta rápida: ¿Qué es PKI-as-a-Service y por qué es importante ahora?
La infraestructura de clave pública como servicio (PKIaaS) es un modelo totalmente gestionado en el que un proveedor aloja y opera la infraestructura de la autoridad de certificación, incluyendo la jerarquía de la CA, la protección de claves mediante HSM, la emisión, renovación y revocación automatizadas, y la monitorización continua. Esto cobra importancia ahora porque la propuesta SC-081v3 del Foro CA/Browser exige una validez de 47 días para los certificados TLS a partir de marzo de 2029, lo que hace que la gestión manual y periódica de la PKI sea operativamente inviable a escala empresarial.
Puntos Clave
- La propuesta SC-081v3 del Foro CA/Browser (abril de 2025) reduce la validez máxima de los certificados TLS de confianza pública de 398 días a 47 días para marzo de 2029, en tres fases: 200 días a partir de marzo de 2026, 100 días a partir de marzo de 2027 y 47 días a partir de marzo de 2029. Esto aumenta la frecuencia de renovación aproximadamente ocho veces y hace que la gestión manual de certificados sea operativamente inviable a escala empresarial.
- Según la encuesta Trust Pulse de DigiCert (2 de julio de 2025), casi la mitad de las empresas experimentaron interrupciones del servicio relacionadas con certificados durante el último año con el anterior ciclo de renovación anual. Con una validez de 47 días, el tiempo entre una renovación no realizada y una interrupción de la producción es inferior a siete semanas, lo que reduce aún más el ya insuficiente tiempo que ofrecen los procesos manuales.
- El plazo de 47 días establece tres requisitos operativos innegociables: automatización (los procesos de renovación manual no pueden escalar a ocho ciclos por año por certificado), visibilidad continua (un inventario completo y actualizado de cada certificado y su vencimiento es un requisito previo para la renovación automatizada) y protocolos de inscripción automatizables (ACME, SCEP, EST y CMP en la capa de CA; la presentación manual de CSR no es escalable).
- El NIST finalizó las normas FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) en agosto de 2024. Cualquier decisión de implementación de PKIaaS que se tome hoy debe incluir una evaluación de la capacidad de emisión de certificados PQC, ya que cada jerarquía de CA que se construya ahora deberá emitir certificados ML-DSA y ML-KEM durante la vida útil operativa de la infraestructura.
- Las claves privadas de las autoridades de certificación (CA) deben estar protegidas por módulos de seguridad de hardware (HSM) con certificación FIPS 140-3 Nivel 3 en cualquier implementación de PKIaaS que preste servicios a industrias reguladas o entornos gubernamentales. Los HSM de Nivel 3 proporcionan seguridad física a prueba de manipulaciones y autenticación basada en identidad para operaciones clave, cumpliendo con los requisitos de PCI DSS, HIPAA, DORA y los marcos normativos federales.
¿A quién debería importarle la infraestructura de clave pública como servicio y el mandato de 47 días?
El requisito de renovación de certificados cada 47 días supone un cambio operativo que afecta a todos los departamentos. Cada puesto que se menciona a continuación tiene un interés directo en que la infraestructura PKI de la organización pueda adaptarse al nuevo ritmo de renovación antes de la primera fecha límite de cumplimiento en marzo de 2026.
| Rol | POR QUÉ ES IMPORTANTE | Acción |
|---|---|---|
| Administradores de PKI | Ser propietario de la infraestructura de CA que debe escalar a ocho ciclos de renovación por año por certificado; responsable de verificar la protección de claves HSM de PKIaaS, la compatibilidad con el protocolo de inscripción y la integración con las herramientas CLM. | Evaluar proveedores de PKIaaS para respaldo HSM FIPS 140-3 Nivel 3, soporte ACME y SCEP, e infraestructura CRL/OCSP; ejecutar un inventario completo de certificados utilizando CBOM seguro identificar todos los certificados que deben pasar a la renovación automatizada; integrar todos los certificados emitidos en Administrador de CertSecure |
| Arquitectos de seguridad | Defina el modelo de confianza: CA autogestionada frente a PKIaaS frente a híbrida; la decisión sobre el diseño de la jerarquía de CA (CA emisora compartida frente a raíz dedicada frente a raíz propia); y los requisitos de preparación de PQC para la nueva infraestructura. | Diseñar la jerarquía de CA tanto para la emisión actual de RSA/ECDSA como para la planificada de ML-DSA; confirmar que el proveedor de PKIaaS admite certificados PQC híbridos junto con algoritmos clásicos; evaluar el cronograma de cumplimiento de CNSA 2.0 para cualquier entorno adyacente a NSS. |
| Equipos de plataforma/DevOps | Es responsable de la configuración del cliente ACME y SCEP en servidores TLS, pasarelas API, mallas de servicios y plataformas de contenedores; es muy probable que se produzcan interrupciones por vencimiento cuando la inscripción automatizada no esté configurada antes de que se acorten los períodos de validez. | Audite todos los puntos finales TLS para la configuración del cliente ACME o SCEP; confirme la integración del protocolo de inscripción con la CA de PKIaaS antes de marzo de 2026 (plazo de 200 días); pruebe la renovación automatizada de extremo a extremo en una muestra representativa antes de la implementación a gran escala. |
| Equipos de cumplimiento | Se debe demostrar que la emisión de certificados, la protección de claves, la revocación y el registro de auditoría cumplen con PCI DSS, HIPAA, DORA, NIS2 y los requisitos reglamentarios aplicables tanto antes como después de la migración a PKIaaS; la transición crea una brecha en la evidencia de cumplimiento si no se documenta. | Mapear las capacidades de SLA y evidencia de auditoría de PKIaaS a los requisitos regulatorios aplicables; confirmar que el proveedor ofrece la certificación FIPS 140-3 Nivel 3 HSM; documentar el plan de migración y el cronograma como un registro formal de gestión de cambios. |
| CISO | Asumir la responsabilidad de la decisión de riesgo entre construir o comprar infraestructura PKI bajo el mandato de 47 días; asumir la asignación presupuestaria para la suscripción a PKIaaS frente al capital y el personal de la infraestructura CA interna; asumir la responsabilidad de la postura de riesgo empresarial si las interrupciones por vencimiento de certificados aumentan con la frecuencia de renovación. | Encargar una evaluación del estado de la infraestructura de clave pública (PKI) para evaluar la infraestructura actual en función de los requisitos operativos de 47 días; exigir un análisis comparativo entre desarrollo propio y compra que abarque el costo total de propiedad (TCO) de la infraestructura de CA, el capital de HSM, el personal y los costos de cumplimiento; incluir la migración a PKIaaS en el registro de riesgos empresariales y en los informes de resiliencia de PKI a nivel de junta directiva. |
Lo que realmente exigen los certificados de vida decrecientes
Un período de validez de 47 días no solo implica renovar con mayor frecuencia. Cambia todo el perfil operativo de un programa PKI de tres maneras específicas.
En primer lugar, la automatización deja de ser opcional. Un proceso que dependía de que una persona recordara actuar, incluso uno bien gestionado, no puede seguir el ritmo de las renovaciones, que se producen aproximadamente ocho veces más a menudo que en la actualidad. La emisión, renovación y revocación deben realizarse mediante flujos de trabajo automatizados que se activen según la política y la fecha de vencimiento, no mediante la consulta de un calendario.
En segundo lugar, la visibilidad debe ser continua, no periódica. Si no se dispone de un inventario preciso y actualizado de todos los certificados del entorno, los sistemas que dependen de ellos y sus fechas de vencimiento, un ciclo de 47 días hará que esa deficiencia se manifieste como una interrupción del servicio, en lugar de como un hallazgo en la auditoría del próximo trimestre.
En tercer lugar, los protocolos de inscripción que admite un entorno PKI comienzan a tener una importancia más directa. Las solicitudes manuales de firma de certificados no son escalables a esta frecuencia. Los protocolos estandarizados y automatizables, que se integran fácilmente con la infraestructura existente y las herramientas de gestión de certificados, se convierten en un requisito básico en lugar de una opción deseable.
Nada de esto es motivo de pánico. Es motivo para tratar las operaciones de PKI como una infraestructura que necesita funcionar de forma continua y automática, que es precisamente la brecha que PKI-as-a-Service está diseñado para cerrar.
PKI autogestionada frente a PKI como servicio: Tabla de decisiones entre desarrollar internamente y adquirir.
Utilice esta tabla para enmarcar el debate entre desarrollar internamente o adquirir una solución antes del próximo ciclo presupuestario. Cada fila relaciona un área operativa crítica de PKI con una comparación entre los enfoques de PKI autogestionado y PKIaaS en términos de control, costo, cumplimiento y automatización, considerando el ciclo de renovación de 47 días.
| Área | PKI autogestionada | PKI como servicio (PKIaaS) | Lo que importa a los 47 días |
|---|---|---|---|
| Control de jerarquía de CA | Control total: la CA raíz, la CA intermedia y todas las decisiones políticas son responsabilidad interna. | Autoridad de certificación emisora dedicada con infraestructura operada por el proveedor; opciones para usar su propia raíz disponibles. | El diseño de la jerarquía importa menos que la automatización de la renovación; una CA emisora PKIaaS bien configurada con soporte ACME supera a una CA autogestionada con renovación manual con una cadencia de 47 días. |
| Protección de claves HSM | Requiere la compra de capital de HSM validados según FIPS 140-3 Nivel 3; operaciones internas de HSM y gestión de ceremonias de claves. | Se incluyen módulos HSM en la nube con certificación FIPS 140-3 Nivel 3; el proveedor gestiona las operaciones del HSM, las ceremonias de claves y las copias de seguridad. | Ambos deben cumplir con el nivel 3 de FIPS 140-3 para entornos regulados; PKIaaS elimina el costo de capital y los gastos generales operativos de la gestión interna de HSM. |
| Automatización (ACME/SCEP/EST) | Requiere una configuración personalizada de la puerta de enlace de CA; la compatibilidad con ACME varía según la plataforma de CA; requiere un esfuerzo de ingeniería de integración significativo. | Se incluye soporte nativo para ACME, SCEP, EST y CMP; el proveedor mantiene la compatibilidad del protocolo. | El soporte ACME es un requisito indispensable para la automatización de 47 días; AD CS autogestionado requiere herramientas adicionales; PKIaaS proporciona esto de forma nativa. |
| Visibilidad del ciclo de vida del certificado | Requiere inversión independiente en una plataforma CLM; no incluye inventario cruzado entre CA. | Se integra con CertSecure Manager para la detección, el inventario, la supervisión de la caducidad y la renovación unificadas en todas las fuentes de CA. | Ambos requieren inversión en CLM; la integración de PKIaaS con CertSecure Manager proporciona la visibilidad del inventario de múltiples CA necesaria con una cadencia de 47 días. |
| Cumplimiento normativo (PCI DSS, HIPAA, DORA) | La organización es propietaria de todas las pruebas de auditoría; WebTrust o equivalente requiere una auditoría independiente continua; el programa de cumplimiento se desarrolla y mantiene internamente. | El proveedor proporciona evidencia de auditoría para las operaciones de CA; el modelo de cumplimiento compartido reduce la carga de auditoría interna. | PKIaaS traslada la carga de cumplimiento de la capa de CA al proveedor; la organización conserva la responsabilidad de la gobernanza de certificados y la evidencia de cumplimiento de CLM. |
| Preparación para PQC | Requiere una actualización de la plataforma CA para admitir ML-DSA; la compatibilidad con AD CS ML-DSA está disponible en Windows Server 2025 con la actualización de mayo de 2026; se requiere jerarquía paralela. | Capacidad nativa de emisión de certificados PQC para ML-DSA junto con algoritmos clásicos; se incluye soporte para certificados híbridos. | Cualquier decisión sobre la infraestructura PKI que se tome hoy debe incluir la capacidad de emisión de ML-DSA; los proveedores de PKIaaS con soporte nativo para PQC reducen el esfuerzo de migración. |
| Tiempo de actividad y SLA | La organización es responsable de la disponibilidad; no hay un SLA externo; la recuperación ante desastres y la conmutación por error requieren ingeniería y capital internos. | Acuerdo de nivel de servicio (SLA) contratado (normalmente del 99.9 % o superior); el proveedor es responsable de la alta disponibilidad (HA), la recuperación ante desastres (DR), la conmutación por error (failover) y la monitorización 24/7. | Con una cadencia de renovación de 47 días, la indisponibilidad de CA retrasa directamente la renovación del certificado; un SLA contratado proporciona una responsabilidad que la infraestructura autogestionada no puede ofrecer. |
| Costo total de propiedad | Capital de HSM (entre 30 y más de 100 dólares por dispositivo), licencias de Windows Server, experiencia del personal de PKI, infraestructura de recuperación ante desastres, auditoría anual de WebTrust. | Modelo de suscripción; sin inversión inicial en HSM; el proveedor asume los costos de infraestructura, personal y auditoría. | A medida que aumenta la frecuencia de renovación, el costo operativo interno de la PKI autogestionada aumenta con el tiempo del personal; el costo de la suscripción a PKIaaS es fijo independientemente del volumen de renovaciones. |
| Mejor ajuste | Organizaciones con inversión existente en PKI, requisitos regulatorios para el control interno de CA y un equipo de PKI dedicado. | Organizaciones que priorizan la automatización, reducen la sobrecarga operativa de PKI o no cuentan con un equipo de PKI dedicado. | Para la mayoría de las empresas que no están sujetas a los requisitos de CA soberana, un enfoque híbrido que mantenga una CA raíz interna con una CA emisora PKIaaS proporciona el mejor equilibrio entre control y automatización. |
Qué ofrece realmente una infraestructura de clave pública como servicio (PKIaaS) totalmente gestionada.
El servicio PKIaaS de Encryption Consulting se basa en la idea de que una organización no debería tener que elegir entre ser propietaria de su infraestructura de clave pública (PKI) y evitar la carga operativa que supone su gestión. El servicio elimina la complejidad operativa, manteniendo la emisión de certificados vinculada a la identidad verificada y una sólida protección de claves en todo momento.
Emisión vinculada a la identidad
Cada certificado se emite únicamente tras verificar la identidad del usuario, dispositivo o carga de trabajo solicitante. La automatización de esta validación de identidad garantiza que los certificados se emitan de forma consistente, de acuerdo con las políticas de seguridad de la organización, incluso cuando sea necesario renovarlos con mayor frecuencia. Con una periodicidad de 47 días, la frecuencia de emisión no puede comprometer los controles de identidad.
Protección robusta para las claves de CA
La seguridad de una infraestructura de clave pública (PKI) depende en última instancia de la protección de las claves privadas de la autoridad de certificación. La solución PKIaaS de Encryption Consulting protege estas claves mediante módulos de seguridad de hardware (HSM) en la nube con certificación FIPS 140-3 Nivel 3, aplica autenticación multifactor para el acceso a la CA raíz e implementa estrictos controles de acceso para reducir el riesgo de vulneración. El entorno de la CA emisora se ejecuta en una arquitectura dedicada de un solo inquilino con infraestructura de listas de revocación de certificados (CRL) en tiempo real, monitorización y funciones de copia de seguridad y recuperación integradas.
Gestión automatizada del ciclo de vida de los certificados
Una de las mayores ventajas de PKIaaS es la automatización. La emisión, renovación, revocación y reemplazo de certificados se gestionan automáticamente, lo que reduce el esfuerzo manual y minimiza el riesgo de interrupciones causadas por certificados caducados. A medida que los periodos de validez de los certificados se acortan, la automatización deja de ser una comodidad para convertirse en una necesidad estructural. El servicio se integra con CertSecure Manager para un flujo de trabajo unificado de descubrimiento, inventario, monitorización de caducidad y renovación en todas las fuentes de CA.
Soporte para criptografía postcuántica
Las plataformas PKIaaS modernas admiten cada vez más algoritmos criptográficos tradicionales y post-cuánticos, junto con implementaciones híbridas durante el período de migración. La PKIaaS de Encryption Consulting admite capacidades PQC nativas para emitir certificados ML-DSA junto con la gestión de certificados híbridos, por lo que cada uno de los ciclos de renovación mucho más frecuentes que crea un mundo de 47 días se convierte en una oportunidad para avanzar hacia la preparación post-cuántica en lugar de simplemente mantener el statu quo. NIST finalizó FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) en agosto de 2024. Comience la planificación de la preparación PQC a través de la evaluación de preparación PQC y el Centro de excelencia PQC.
Infraestructura dedicada para un solo inquilino
Las implementaciones empresariales suelen requerir una infraestructura dedicada con redundancia, monitorización, copias de seguridad y recuperación ante desastres integradas. La alta disponibilidad cobra aún más importancia a medida que la renovación de certificados se produce con mayor frecuencia a lo largo del año. Un acuerdo de nivel de servicio (SLA) contractual con una disponibilidad del 99.9 % o superior garantiza la disponibilidad de la CA, algo que la infraestructura autogestionada no puede ofrecer.
Supervisión 24/7 y cumplimiento continuo
La mayoría de los servicios PKI gestionados incluyen monitorización continua, mantenimiento regular, actualizaciones de software y compatibilidad con marcos de cumplimiento normativo comunes. Al encargarse de tareas operativas como el mantenimiento de la autoridad de certificación, la aplicación de parches, la renovación de CA y CRL, la gestión de parches y la respuesta a incidentes, las organizaciones pueden reducir la carga administrativa a la vez que mantienen un entorno PKI seguro y fiable.
Casos de uso donde PKIaaS es más importante
Las ventajas de una infraestructura de clave pública (PKI) gestionada se hacen más evidentes en entornos donde se emiten, renuevan y gestionan certificados a gran escala. A medida que se reduce la vida útil de los certificados, estos casos de uso dependen aún más de la automatización.
Autenticación de punto final
Emisión de certificados de alta seguridad para proteger dispositivos y aplicaciones gestionados, con revocación automatizada, gestión de políticas y sincronización en tiempo real con compatibilidad con certificados híbridos, para la autenticación de endpoints en plataformas UEM y MDM, incluyendo Microsoft Intune. Con una validez de 47 días, la renovación del certificado del dispositivo debe automatizarse por completo mediante clientes SCEP o ACME integrados en la plataforma MDM, y no iniciarse manualmente por los propietarios del dispositivo.
Inscripción automatizada a gran escala
En entornos de gran tamaño, a menudo es necesario aprovisionar certificados para miles de usuarios, dispositivos y cargas de trabajo. El registro automatizado mediante protocolos e integraciones como ACME ( RFC 8555 ), SCEP ( RFC 8894 ) y plataformas de identidad empresarial elimina el aprovisionamiento manual y garantiza que los certificados se emitan de forma coherente según las políticas de la organización. Este es el único modelo operativo viable para una renovación cada 47 días en un gran conjunto de certificados.
Operaciones de CA gestionadas
Gestionar una autoridad de certificación implica mucho más que emitir certificados. Incluye proteger las claves de la CA en HSM de nivel 3 FIPS 140-3, mantener los servicios de revocación de certificados, supervisar la infraestructura, realizar copias de seguridad, aplicar actualizaciones de seguridad y garantizar la alta disponibilidad. Un servicio PKI gestionado se encarga de estas responsabilidades operativas, permitiendo a las organizaciones mantener la gobernanza de su PKI. A medida que aumenta el volumen de renovaciones con periodos de validez más cortos, la sobrecarga operativa aumenta proporcionalmente en entornos autogestionados; PKIaaS absorbe ese coste de escalado.
Cómo se conecta PKIaaS con el resto de su entorno
Una infraestructura de clave pública (PKI) gestionada solo es útil si se integra correctamente con la forma en que se solicitan y utilizan los certificados en todo el entorno. La PKIaaS de Encryption Consulting admite una amplia gama de rutas de inscripción e integraciones: pasarelas de CA, acceso a API REST, ACME, inscripción basada en agentes y orquestada, SCEP , integración con Active Directory y Microsoft Intune para dispositivos gestionados. En cuanto a los módulos de seguridad de hardware, el servicio se integra con los HSM de Thales y Entrust . Para el correo electrónico seguro, admite S/MIME en Gmail y Outlook.
Esa amplitud es crucial debido a la reducción del ciclo de vida que impulsa todo este debate. SCEP (definido en RFC 8894) y ACME (RFC 8555) existen precisamente para posibilitar la inscripción automatizada, sin que un humano tenga que enviar una solicitud manualmente cada vez, lo cual es la única forma realista de operar con una cadencia de 47 días en un amplio conjunto de certificados. Para una visibilidad criptográfica completa en todos los entornos donde opera PKIaaS, CBOM Secure crea una lista de materiales criptográficos que muestra el linaje de los certificados, la cobertura de algoritmos y los datos de origen de la CA en entornos de nube, locales e híbridos.
Cómo puede ayudar la consultoría de cifrado
Prepararse para un ciclo de renovación de certificados de 47 días no se trata solo de certificados. Es un desafío operativo, y es precisamente para lo que está diseñado el PKIaaS de Encryption Consulting : para gestionar gran parte de esa complejidad para su equipo.
Todo comienza con la base: un servicio PKI totalmente gestionado, escalable y de alta disponibilidad que elimina la complejidad operativa de administrar internamente la infraestructura de CA, incluyendo experiencia integrada en la gestión de certificados híbridos y la preparación para PQC . Las capacidades de autoservicio, combinadas con la emisión, renovación y revocación automatizadas, implican que los certificados no dependen de que alguien recuerde actuar, lo cual es el principal requisito que genera un ciclo de renovación cada vez más corto. Cada solicitud permanece vinculada a una identidad verificada y autenticada, por lo que aumentar la frecuencia de emisión no significa flexibilizar los controles.
En cuanto a la infraestructura, las claves críticas de CA están protegidas con HSM en la nube con certificación FIPS 140-3 Nivel 3, con autenticación multifactor para el acceso a la CA raíz. El entorno de la CA emisora se ejecuta en una arquitectura dedicada de un solo inquilino con infraestructura de CRL en tiempo real , monitorización, copia de seguridad y recuperación integradas, lo que garantiza que la disponibilidad se mantenga al ritmo del aumento del volumen de renovaciones. El cumplimiento continuo se mantiene mediante monitorización 24/7, junto con operaciones dirigidas por expertos que abarcan las renovaciones de CA y CRL, la gestión de parches y la respuesta a incidentes.
En lo que respecta a la integración, el servicio se conecta a los protocolos y plataformas que hacen posible la renovación frecuente y automatizada: pasarelas CA, acceso a la API REST, ACME , SCEP, Active Directory y Microsoft Intune, junto con la integración de HSM a través de Thales y Entrust . Y dado que la plataforma admite capacidades PQC nativas para emitir certificados ML-DSA junto con la gestión de certificados híbridos, cada uno de los ciclos de renovación mucho más frecuentes que genera un mundo de 47 días se convierte en una oportunidad para avanzar hacia la preparación post-cuántica en lugar de simplemente mantener el statu quo.
Tanto si su organización necesita una solución PKIaaS totalmente alojada, una implementación gestionada en las instalaciones o un enfoque basado en SaaS para establecer identidades digitales, la solución PKIaaS de Encryption Consulting está diseñada para escalar al ritmo al que avanzan actualmente los ciclos de vida de los certificados, sin necesidad de que amplíe su equipo interno de PKI para mantenerse al día.
Conclusión
La duración de los certificados se está reduciendo porque la industria ha decidido que los certificados de larga duración conllevan demasiado riesgo durante demasiado tiempo, y esta decisión se ha plasmado en un calendario publicado que toda organización que emita certificados TLS de confianza pública deberá cumplir. Para 2029, los certificados que antes duraban más de un año deberán renovarse aproximadamente cada seis semanas. La gestión manual y periódica de la infraestructura de clave pública (PKI) nunca ha sido la más adecuada para infraestructuras críticas para la seguridad, y deja de ser viable por completo una vez que la renovación se realiza con esa frecuencia.
La infraestructura de clave pública como servicio (PKI-as-a-Service) está diseñada para responder directamente a esta necesidad: emisión automatizada vinculada a la identidad, claves protegidas según FIPS 140-3 Nivel 3 con controles de acceso estrictos, compatibilidad nativa con algoritmos post-cuánticos como ML-DSA e integración con los protocolos y plataformas de inscripción que permiten una renovación automatizada y frecuente. Si su organización aún gestiona certificados anualmente, el plazo para adaptarse antes de la llegada de los certificados de 47 días es más corto de lo que parece.
Si está evaluando cómo se comportaría su configuración actual de PKI ante ese cambio, esa es precisamente la pregunta que una evaluación del estado de PKI está diseñada para responder.
Preguntas frecuentes
¿Cuál es la principal conclusión del informe "PKI como servicio: ¿Por qué es importante la PKI gestionada ahora que la vida útil de los certificados se reduce a 47 días?"
La propuesta SC-081v3 del Foro CA/Browser (abril de 2025) reduce la validez máxima de los certificados TLS a 47 días para marzo de 2029, lo que incrementa la frecuencia de renovación aproximadamente ocho veces. Con este ritmo, la gestión manual de certificados no es viable operativamente. La infraestructura de clave pública como servicio (PKI-as-a-Service) proporciona la emisión automatizada, la inscripción vinculada a la identidad, la protección de claves con HSM de nivel 3 según FIPS 140-3 y la monitorización continua que las organizaciones necesitan para mantenerse al día sin aumentar proporcionalmente su equipo interno de PKI.
¿Por qué es importante el requisito de certificación de 47 días para los equipos de infraestructura de clave pública (PKI) empresariales?
Los equipos de PKI empresariales son directamente responsables de la infraestructura de certificados, que debe escalar a aproximadamente ocho ciclos de renovación por certificado al año para 2029. Según la encuesta Trust Pulse de DigiCert (2 de julio de 2025), casi la mitad de las empresas experimentaron interrupciones relacionadas con certificados el año pasado con el anterior ciclo de renovación anual. Con 47 días, el tiempo entre una renovación omitida y una interrupción de la producción es inferior a siete semanas. Los equipos de PKI que no hayan automatizado la emisión, renovación y monitorización antes de la fecha límite de 47 días se enfrentarán a un riesgo creciente de interrupciones a medida que aumente el volumen de certificados.
¿Qué riesgos aumentan si la infraestructura de clave pública (PKI) se gestiona manualmente con un ciclo de certificados de 47 días?
La gestión manual de la infraestructura de clave pública (PKI) con un calendario de 47 días aumenta el riesgo de interrupciones por vencimiento de certificados, ya que el plazo de renovación es demasiado corto para procesos manuales basados en tickets; brechas de inventario, donde los certificados emitidos fuera del sistema de seguimiento central se descubren solo después de su vencimiento; exposición de claves de CA, debido a que las ceremonias manuales de claves crean ventanas operativas donde la seguridad de las claves no se aplica de forma continua; y fallos de cumplimiento, ya que la evidencia de auditoría para la emisión vinculada a la identidad, la protección de claves y la puntualidad de la revocación no se puede generar de forma fiable sin un registro automatizado.
¿Qué equipos deberían ser los responsables de la decisión de migrar a PKI como servicio?
Los administradores de PKI son responsables de la evaluación técnica. Los arquitectos de seguridad son responsables del modelo de confianza y del diseño de la jerarquía de CA. Los equipos de cumplimiento son responsables del mapeo normativo: confirmar que el SLA de PKIaaS y la evidencia de auditoría cumplen con PCI DSS, HIPAA, DORA y las normas aplicables. Los CISO son responsables de la decisión de riesgo de desarrollar internamente o adquirir una solución, así como de la asignación presupuestaria para la suscripción a PKIaaS frente al capital y el personal para la infraestructura de CA interna.
¿Cómo se relaciona la infraestructura de clave pública como servicio (PKI-as-a-Service) con la gestión del ciclo de vida de los certificados?
PKIaaS es la capa de infraestructura de CA que emite, renueva y revoca certificados. La gestión del ciclo de vida de los certificados (CLM) es la capa operativa que descubre, rastrea, supervisa y gobierna dichos certificados en todos los sistemas. CertSecure Manager gestiona el descubrimiento, el inventario, la supervisión de la caducidad, la asignación de propietarios y el flujo de trabajo de renovación en el lado del consumidor. Sin la colaboración de ambas capas, la automatización a nivel de CA no evita las interrupciones causadas por certificados que nunca se inscribieron en el flujo de trabajo de renovación.
¿Cómo deberían las organizaciones medir el éxito tras migrar a PKI como servicio?
Métricas clave: porcentaje de certificados inscritos en flujos de trabajo de renovación automatizados (objetivo: 100 % de todos los certificados con una validez inferior a 47 días); número de interrupciones por vencimiento de certificados por trimestre (objetivo: cero); tiempo medio desde la alerta de vencimiento hasta la implementación del certificado renovado (objetivo: automatizado, menos de 1 hora); porcentaje de operaciones de clave de CA realizadas con respaldo de HSM de nivel 3 FIPS 140-3 (objetivo: 100 %); y tiempo de actividad del SLA de PKIaaS alcanzado en comparación con el SLA contratado (objetivo: igual o superior al SLA contratado).
¿Qué aspectos deben auditarse o supervisarse periódicamente en un servicio de infraestructura de clave pública (PKI-as-a-Service)?
Supervisar continuamente: el estado de caducidad de los certificados en todos los certificados inscritos; las tasas de éxito/fracaso de la inscripción en ACME y SCEP; la disponibilidad de los respondedores CRL y OCSP; y el tiempo de actividad de la infraestructura de CA y el estado de HSM. Auditar trimestralmente: el cumplimiento del SLA de PKIaaS; los registros de auditoría de emisión vinculada a la identidad; el estado de protección de claves HSM de nivel 3 de FIPS 140-3; el progreso de la preparación de PQC a través del Centro de Excelencia de PQC ; y el inventario criptográfico seguro de CBOM para confirmar que no se haya introducido ningún algoritmo vulnerable a ataques cuánticos.
¿Cómo afecta el mandato de 47 días a los entornos PKI en la nube, híbridos o con múltiples autoridades de certificación?
En entornos híbridos y en la nube, la normativa de 47 días afecta a todos los certificados TLS de confianza pública, independientemente de dónde se ejecute el sistema que los consume. Las cargas de trabajo en la nube, las pasarelas API, las mallas de servicios y las plataformas de contenedores que actualmente reciben certificados anualmente deben conectarse a la inscripción automatizada mediante ACME o SCEP antes de 2029. Los entornos con múltiples CA deben contar con herramientas CLM que permitan la visibilidad del inventario de múltiples CA para garantizar que ningún certificado en ninguna jerarquía de CA quede fuera de la cobertura de la automatización de la renovación.
¿Qué errores comunes deben evitar los equipos al evaluar o implementar PKI como servicio?
Los errores más comunes son: elegir un proveedor de PKIaaS sin verificar el respaldo HSM de nivel 3 FIPS 140-3 para las claves de CA; tratar a PKIaaS como un reemplazo directo para las herramientas CLM (ambas capas son necesarias); no inscribir todos los certificados en flujos de trabajo de renovación automatizados antes de migrar a períodos de validez más cortos; y no incluir los requisitos de preparación de PQC en la evaluación del proveedor de PKIaaS, ya que la capacidad de emisión de certificados ML-DSA es un requisito para cualquier decisión de infraestructura PKI que se tome hoy en día.
¿Qué requisitos previos se necesitan antes de implementar PKI como servicio?
Los requisitos previos incluyen: un inventario completo de certificados mediante CBOM Secure para identificar todos los certificados que deben pasar a la renovación automatizada; confirmación de qué protocolos de inscripción (ACME, SCEP, EST, CMP) son compatibles con los sistemas consumidores y el proveedor de PKIaaS; una decisión sobre el diseño de la jerarquía de CA; confirmación de validación de HSM de nivel 3 FIPS 140-3 por parte del proveedor; y un plan de integración de la plataforma CLM que confirme que CertSecure Manager está configurado para administrar todos los certificados emitidos por la nueva CA de PKIaaS.
¿Qué aspectos de la gobernanza de PKI como servicio deben actualizarse trimestralmente?
Actualización trimestral: auditoría del inventario de certificados que confirma que el 100 % de los certificados con una validez inferior a 47 días están inscritos en flujos de trabajo de renovación automatizados; revisión del cumplimiento del SLA de PKIaaS; confirmación de la certificación HSM de nivel 3 FIPS 140-3; revisión de la preparación de PQC a través del Centro de Excelencia de PQC para la planificación de la migración a NIST FIPS 203, 204 y 205; y ejecución del inventario criptográfico de CBOM Secure que confirma que no se ha introducido ningún algoritmo vulnerable a la computación cuántica en el conjunto de certificados desde la última revisión.
- Respuesta rápida: ¿Qué es PKI-as-a-Service y por qué es importante ahora?
- Puntos Clave
- ¿A quién debería importarle la infraestructura de clave pública como servicio y el mandato de 47 días?
- Lo que realmente exigen los certificados de vida decrecientes
- PKI autogestionada frente a PKI como servicio: Tabla de decisiones entre desarrollar internamente y adquirir.
- Qué ofrece realmente una infraestructura de clave pública como servicio (PKIaaS) totalmente gestionada.
- Casos de uso donde PKIaaS es más importante
- Cómo se conecta PKIaaS con el resto de su entorno
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
- Preguntas frecuentes
- ¿Cuál es la principal conclusión del informe "PKI como servicio: ¿Por qué es importante la PKI gestionada ahora que la vida útil de los certificados se reduce a 47 días?"
- ¿Por qué es importante el requisito de certificación de 47 días para los equipos de infraestructura de clave pública (PKI) empresariales?
- ¿Qué riesgos aumentan si la infraestructura de clave pública (PKI) se gestiona manualmente con un ciclo de certificados de 47 días?
- ¿Qué equipos deberían ser los responsables de la decisión de migrar a PKI como servicio?
- ¿Cómo se relaciona la infraestructura de clave pública como servicio (PKI-as-a-Service) con la gestión del ciclo de vida de los certificados?
- ¿Cómo deberían las organizaciones medir el éxito tras migrar a PKI como servicio?
- ¿Qué aspectos deben auditarse o supervisarse periódicamente en un servicio de infraestructura de clave pública (PKI-as-a-Service)?
- ¿Cómo afecta el mandato de 47 días a los entornos PKI en la nube, híbridos o con múltiples autoridades de certificación?
- ¿Qué errores comunes deben evitar los equipos al evaluar o implementar PKI como servicio?
- ¿Qué requisitos previos se necesitan antes de implementar PKI como servicio?
- ¿Qué aspectos de la gobernanza de PKI como servicio deben actualizarse trimestralmente?
