Saltar al contenido
06 · Especializados06 · Specialised

Criptografía y PKICryptography and PKI

Infraestructura de clave pública, certificados, firma electrónica.Public key infrastructure, certificates and electronic signature.

PKIPKI Servicios verticales para riesgos específicosVertical services for specific risks

¿Qué es este servicio?What is this service?

Es el diseño y la operación de la infraestructura de clave pública: autoridades de certificación, emisión y renovación de certificados, custodia de claves en módulos de hardware, políticas de uso, cifrado de datos en reposo y en tránsito, y firma electrónica.

Design and operation of public key infrastructure: certification authorities, certificate issuance and renewal, key custody in hardware modules, usage policies, encryption of data at rest and in transit, and electronic signature.

¿Para qué se usa?What is it used for?

Evita que la criptografía sea una colección de certificados sueltos de los que nadie sabe quién los emitió. En la práctica, el problema no es elegir el algoritmo: es que se vence un certificado un domingo y se cae el servicio, o que la clave privada está en un recurso compartido al que accede medio departamento. La disciplina está en el ciclo de vida, no en la matemática.

It stops cryptography from being a scatter of loose certificates nobody can trace. In practice the problem is not picking the algorithm: it is a certificate expiring on a Sunday and taking the service down, or a private key sitting on a shared drive half the department can reach. The discipline is in the lifecycle, not the mathematics.

Qué beneficios traeBenefits it delivers

  • Acaba con las caídas por certificados vencidos, que siguen siendo una de las causas más tontas y frecuentes de indisponibilidad.
  • Las claves privadas quedan bajo custodia controlada, no en un archivo que alguien copió a su equipo.
  • Habilita firma electrónica y autenticación fuerte sin contraseñas, que es a donde va el mercado.
  • Deja el inventario y la política escritos, así que la auditoría deja de ser una arqueología.
  • Ends outages from expired certificates, still one of the silliest and most frequent causes of downtime.
  • Private keys end up under controlled custody, not in a file somebody copied to their laptop.
  • Enables electronic signature and strong passwordless authentication, where the market is heading.
  • Leaves the inventory and policy written down, so audits stop being archaeology.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación general de montar una PKI propia en Costa Rica.
  • Sí hay trámites que exigen firma digital reconocida: las entidades supervisadas remiten su perfil tecnológico por SICVECA firmado digitalmente, y el Acuerdo CONASSIF 5-24 incorporó nuevas tablas de ciberseguridad y de datos a ese envío.
  • La Ley 8968 exige medidas de seguridad sobre los datos personales, y el cifrado es la medida que más rápido reduce el impacto de una filtración.
  • There is no general obligation to run an in-house PKI in Costa Rica.
  • Some filings do require recognised digital signature: supervised entities submit their technology profile through SICVECA with a digital signature, and CONASSIF Agreement 5-24 added new cybersecurity and data tables to that submission.
  • Law 8968 requires security measures over personal data, and encryption is the measure that most quickly reduces the impact of a leak.

InternacionalInternational

  • PCI-DSS exige criptografía robusta para proteger los datos de tarjeta almacenados y en tránsito, y gestión documentada de las claves.
  • ISO 27001 pide una política sobre el uso de controles criptográficos y sobre la gestión de claves.
  • La banca y los esquemas de firma electrónica de cada país imponen requisitos propios de custodia en hardware certificado.
  • PCI-DSS requires strong cryptography to protect stored and transmitted cardholder data, plus documented key management.
  • ISO 27001 calls for a policy on the use of cryptographic controls and on key management.
  • Banking and national electronic signature schemes impose their own custody requirements on certified hardware.

Requisitos mínimosMinimum requirements

  • Un inventario de los certificados que ya existen, incluidos los que alguien emitió por su cuenta y nadie registró.
  • Definir quién es el dueño de la PKI: sin un responsable claro, la política se escribe y no se aplica.
  • Hardware de custodia de claves si el caso lo pide, con su presupuesto: los módulos criptográficos no son baratos.
  • Un directorio o fuente de identidad confiable, porque un certificado solo vale lo que vale la identidad que certifica.
  • An inventory of the certificates already out there, including the ones somebody issued on their own and never registered.
  • Defining who owns the PKI: without a clear owner, the policy gets written and never applied.
  • Key custody hardware if the case calls for it, with its budget: cryptographic modules are not cheap.
  • A trustworthy directory or identity source, because a certificate is only worth the identity it certifies.

Plazo típico de entregaTypical delivery time

6 a 16 semanas 6 to 16 weeks rango habitual del mercado usual market range

El rango habitual va de seis a dieciséis semanas. Cae en el extremo bajo si se trata de ordenar y automatizar certificados existentes. Se va al alto cuando hay que levantar una jerarquía de autoridades desde cero, con ceremonia de claves, módulos de hardware y política escrita, que es un proyecto con su propio calendario y sus propios testigos.

The usual range runs from six to sixteen weeks. It lands low when the job is tidying up and automating existing certificates. It stretches high when a certification authority hierarchy has to be built from scratch, with key ceremony, hardware modules and written policy, which is a project with its own calendar and its own witnesses.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

PKIPKI
Infraestructura de clave pública: el conjunto de autoridades, políticas y procesos que emiten y validan certificados digitales. Public key infrastructure: the set of authorities, policies and processes issuing and validating digital certificates.
CACA
Autoridad de certificación: la entidad que emite y firma los certificados, y en la que todo el mundo confía por defecto. Certification authority: the entity issuing and signing certificates, trusted by everyone by default.
HSMHSM
Módulo de hardware que guarda las claves privadas de forma que no se puedan extraer ni copiar. Hardware module storing private keys so they cannot be extracted or copied.
CertificadoCertificate
Archivo firmado que asocia una identidad con una clave pública y tiene fecha de vencimiento. A signed file binding an identity to a public key, with an expiry date.
Rotación de clavesKey rotation
Cambiar las claves cada cierto tiempo para limitar el daño si alguna se filtra sin que nadie se entere. Changing keys periodically to limit the damage if one leaks without anyone noticing.