En Resumen (Puntos Clave)
- Reducción de validez: Los certificados SSL públicos bajarán su vigencia a 100 días en marzo de 2027 y a solo 47 días a partir del 15 de marzo de 2029 (normativa CAB Forum SC-081v3).
- Amenaza cuántica (PQC): El advenimiento de la computación cuántica pondrá en riesgo el cifrado asimétrico actual (RSA/Curvas Elípticas); el NIST fija el período 2030-2035 para la migración total.
- Criptoagilidad obligatoria: La renovación manual resultará inviable; las empresas deben automatizar la gestión de credenciales para evitar interrupciones del negocio.
- Visibilidad e inventario: Herramientas como Trust Lifecycle Manager (TLM) de CertiSur permiten realizar escaneos mediante sensores de red para detectar activos e inconsistencias ocultas.
El ecosistema de la ciberseguridad corporativa se encamina hacia una transformación profunda impulsada por dos decisiones tecnológicas de gran impacto. Por un lado, la determinación de Google Chrome de dejar de admitir Client Authentication en certificados de servidor públicos SSL/TLS para marzo de 2027, con el fin de exigir credenciales específicas para cada función. Por otro lado, la aprobación de la resolución SC-081v3 por parte del CAB Forum, normativa que establece un recorte drástico en los plazos de vigencia de las credenciales digitales.
Esta modificación reglamentaria impone un calendario estricto: los certificados SSL públicos, que actualmente poseen una validez de 200 días, reducirán su vida útil a 100 días en marzo de 2027 y finalmente a solo 47 días a partir del 15 de marzo de 2029. Frente a esta exigencia, los decisores de tecnología e infraestructura deben tomar cartas en el asunto sin demora, ya que los métodos manuales de renovación resultarán inviables para garantizar la continuidad operativa del negocio e implementar buenas prácticas de ciberseguridad corporativa.
A esta contracción del tiempo de validez se le suma una creciente complejidad operativa vinculada al volumen. Según datos de mercado recabados por DigiCert, la cantidad global de certificados creció un 55% en el último año, pasando de 2.600 millones a 4.100 millones de activos.
Néstor Masnatta, Project Manager de Desarrollo de Aplicaciones en CertiSur, remarca la criticidad de la situación: “A diferencia quizás de algunas previas transiciones, con el tema de los 47 días la participación del titular es imperiosa. Antes, al pasar de SHA-1 a SHA-2, había que esperar que las librerías actualizaran. Acá la empresa tiene que hacer algo, no se puede pasar a manejar certificados que vencen cada 47 días de la misma forma en que uno maneja certificados que vencen cada año o cada 200 días”.
¿Por qué la Criptografía Post Cuántica (PQC) representa un riesgo inminente?
Paralelamente a la reducción de plazos, las organizaciones enfrentan la amenaza inminente de la Criptografía Post Cuántica (PQC). La eventual llegada de computadoras cuánticas operativas y la aplicación del algoritmo de Shor pondrán en riesgo los mecanismos de cifrado asimétrico actuales, tales como RSA y curvas elípticas, los cuales constituyen la base sobre la que se asientan la autenticación y confidencialidad en Internet.
Aunque el advenimiento de la tecnología cuántica a gran escala aún no cuenta con un día exacto, las razones para iniciar la migración criptográfica son inmediatas. Masnatta explica que diversos cibercriminales y actores maliciosos ya están recolectando masivamente datos e información cifrada en la actualidad; una táctica conocida como “cosechar hoy, descifrar después”, orientada a exponer secretos corporativos en el momento en que la potencia cuántica esté disponible.
Respecto a las fechas estimadas, el Instituto Nacional de Estándares y Tecnología (NIST) fija el año 2030 como meta para desplegar la infraestructura PQC y 2035 como límite para abandonar los algoritmos vulnerables.
“Por eso hablo de dos relojes: uno que es la reducción a 47 días de vigencia en un plazo conocido: marzo de 2029, y ya empezó. Hoy día emitimos certificados de 200 días. Y la otra es PQC, que tiene un plazo desconocido, no sabemos cuándo, pero el problema lo tenemos ya desde ahora, aunque estimamos que entre 2030 y 2035 deberíamos tenerlo resuelto”.
Néstor Masnatta, Project Manager de Desarrollo de Aplicaciones en CertiSur.
¿Qué es la criptoagilidad y cómo implementar un inventario de certificados?
Para responder con éxito a estas exigencias, las gerencias de TI deben desarrollar el concepto de criptoagilidad. Esta capacidad permite a las empresas adaptar sus sistemas para alternar entre diferentes duraciones de certificados y migrar de los algoritmos tradicionales a los estándares post cuánticos estandarizados por el NIST sin interrumpir las operaciones.
Sin embargo, alcanzar la agilidad criptográfica requiere como condición previa una visibilidad completa sobre la infraestructura existente. Diversos relevamientos señalan que el 66% de las empresas posee únicamente un inventario parcial o desconoce la totalidad de sus certificados activos. Iniciar el proceso mediante un relevamiento automatizado a través de herramientas de Discovery es indispensable para controlar expiraciones, mitigar vulnerabilidades de configuración y auditar el cumplimiento normativo.
Al momento de gestionar el inventario resultante, el directivo de CertiSur aconseja aplicar una metodología clara de priorización basada en la criticidad y la complejidad técnica de cada activo: “Si la infraestructura de PQC la tenemos ya lista antes de que llegue el momento crucial podemos cambiar los certificados poco a poco, pero si llega sobre el límite los tenemos que cambiar todos juntos. Lo primero que hay que hacer es establecer prioridades: diferenciar en cuán crítico es algo de cuán difícil es cambiarlo, dedicándose primero a lo más crítico y más fácil”.
¿Cómo lograr visibilidad total de credenciales con TLM de CertiSur?
Para acompañar a las empresas en esta fase de descubrimiento, la plataforma Trust Lifecycle Manager (TLM) de CertiSur integra un módulo de Discovery diseñado para brindar visibilidad integral. La herramienta centraliza en un panel de control la información del parque completo de certificados públicos y privados, evaluando niveles de riesgo, fechas de expiración y discrepancias en las cadenas de confianza.
El despliegue en la red corporativa se lleva a cabo mediante sensores livianos compatibles con entornos Docker, Linux o Windows. Francisco Javier García Apa, Analista de Infraestructura de CertiSur, detalla la arquitectura recomendada para estas mediciones: “Nosotros por lo general recomendamos tener un sensor por cada segmento de IP, ya que por cuestiones administrativas a nivel firewall es mucho más simple tener un sensor en cada red antes que tener uno en la red de producción y tener que andar abriendo puertos. El tener varios sensores quita carga administrativa a nivel de networking”.
La ejecución periódica de estos escaneos revela con frecuencia inconsistencias y activos ocultos dentro de la infraestructura tecnológica.
“Hay muchas veces en las cuales nuestros clientes corren este escaneo y más allá de aparecerles certificados que ellos ya saben que están instalados, a veces en los ambientes de desarrollo salen muchos certificados de los cuales la gente de seguridad la verdad que no los tienen en su mapa”.
Francisco Javier García Apa, Analista de Infraestructura de CertiSur.
Adicionalmente, el módulo de Discovery de TLM permite configurar reglas personalizadas de cumplimiento, categorizar hallazgos con etiquetas de criticidad (por ejemplo, detectar la presencia de SHA-1 o TLS obsoletos) y programar notificaciones automáticas por correo electrónico. Estas métricas y reportes detallados resultan esenciales para sanear la infraestructura previa a la adopción de procesos de automatización de seguridad.
En conclusión, la reducción inminente de la validez a 47 días y la transición hacia algoritmos post cuánticos exigen erradicar la gestión manual de credenciales. Establecer un inventario preciso y permanente mediante herramientas de descubrimiento constituye el primer paso ineludible para garantizar la ciberresiliencia corporativa en los años venideros.







