Los certificados de 200 días están empezando a caducar. ¿Está preparada su organización?
La era de los certificados de 200 días dejó de ser algo teórico. El 15 de marzo de 2026, la votación SC-081v3 del CA/Browser Forum redujo la validez de los certificados SSL/TLS públicos de 398 a 200 días. Esa fue la advertencia. Ahora llega la prueba: los certificados emitidos en esa fecha o en torno a ella están llegando al final de su periodo de validez, y la primera oleada real de renovaciones de 200 días está cayendo sobre los equipos de TI y seguridad en este mismo momento.
Para las organizaciones que consideraron el 15 de marzo como un plazo de cumplimiento lejano, en lugar de una fecha operativa, este es el momento en el que la brecha se hace evidente.
Tabla de contenido
Por qué es importante este momento
Un breve resumen: cómo hemos llegado hasta aquí
¿Qué cambia cuando se acortan los ciclos de renovación?
El coste de quedarse estancado
Señales de que tu organización no está preparada
Qué hacer este trimestre
Lo que la automatización de la gestión del ciclo de vida de los certificados (CLM) elimina de este panorama
Lo siguiente son los 100 días
Adelántate a la curva de renovación con SCM
Por qué es importante este momento
Un certificado emitido la semana del 15 de marzo de 2026 agota su periodo de validez de 200 días a principios de octubre de 2026, el doble de rápido de lo que lo habría hecho con la antigua norma de 398 días. Esto significa que la carga de trabajo de renovación que los equipos de seguridad y de TI presupuestaban anualmente ahora se produce dos veces al año, y tendrá lugar por primera vez este otoño.
Ya no se trata de un riesgo futuro que haya que tener en cuenta en la planificación. Es un riesgo presente que hay que gestionar.
Un breve resumen: cómo hemos llegado hasta aquí
En abril de 2025, el CA/Browser Forum aprobó la votación SC-081v3, una moción propuesta originalmente por Apple y respaldada por los principales proveedores de navegadores y autoridades de certificación, entre ellos Google/Chrome, Mozilla y Sectigo. La votación estableció un calendario por fases para reducir la validez de los certificados SSL/TLS públicos y los períodos de reutilización de la validación de control de dominio (DCV):
Fecha | Vigencia máxima del certificado | Reutilización de la DCV |
15 de marzo de 2026 | 200 días | 200 días |
15 de marzo de 2027 | 100 días | 100 días |
15 de marzo de 2029 | 47 días | 10 días |
El razonamiento era sencillo: una mayor duración de los certificados implica un periodo de exposición más prolongado en caso de que un certificado o su clave subyacente se vean comprometidos, y unos intervalos más largos entre las comprobaciones de validación hacen que los datos de titularidad del dominio puedan quedar desactualizados. Unas vidas útiles más cortas, junto con el impulso de la criptografía poscuántica hacia una rotación más rápida de las claves, forman parte del mismo cambio general hacia la «criptoagilidad».
Esa era la política. Lo que ahora se les presenta a los equipos de TI y de seguridad es la realidad operativa de la misma.
¿Qué cambia cuando se acortan los ciclos de renovación?
Reducir a la mitad la validez de los certificados duplica la frecuencia con la que hay que renovarlos y complica todos los procesos relacionados con dicha renovación:
- El volumen de renovaciones se duplica de inmediato: cada certificado que gestiona una organización requiere ahora atención el doble de a menudo que cuando tenía una validez de 398 días. Los equipos que renovaban anualmente ahora lo hacen aproximadamente cada seis meses, sin que se reduzca el esfuerzo por renovación si el proceso sigue siendo manual.
- Las lagunas en la detección salen a la luz más rápido: los certificados que se «configuraban y se olvidaban» en un ciclo de 13 meses vuelven a aparecer para su gestión en menos de siete meses. Cualquier certificado que no se haya inventariado correctamente la primera vez vence de nuevo antes de lo esperado.
- Los plazos de reutilización de la DCV también se acortan: los periodos de reutilización de la validación de control de dominio (DCV) se reducen a la par que la validez de los certificados. Los equipos que no cuenten con un flujo de trabajo repetible para la DCV notarán esa dificultad en cada renovación, no solo en algunas de ellas.
- El margen de error se reduce: al producirse las renovaciones con mayor frecuencia, el riesgo de pasar por alto una es recurrente. Las interrupciones por certificados caducados se convierten en una cuestión de «cuándo», no de «si», para las organizaciones que siguen dependiendo de hojas de cálculo y recordatorios de calendario.
Nada de esto es exclusivo de un sector concreto ni del tamaño de una empresa en particular. Cualquier organización con certificados de cara al público (es decir, casi todas) se enfrenta ahora a esta misma compresión al mismo tiempo, lo que explica en parte por qué los efectos se están manifestando de forma generalizada este otoño, en lugar de ir apareciendo de forma gradual.
El coste de quedarse estancado
La gestión manual de certificados ya resultaba costosa antes de que se acortaran los periodos de validez. Sin embargo, el estudio Forrester Total Economic Impact™ (TEI), realizado por encargo de Sectigo, reveló que las organizaciones que automatizan la gestión del ciclo de vida de los certificados con Sectigo Certificate Manager (SCM) obtenían un retorno de la inversión del 243 %, incluyendo 1,3 millones de dólares en reducción de mano de obra de aprovisionamiento y 965 000 dólares en reducción de gastos de renovación a lo largo de tres años, además de otros 2,4 millones de dólares en costes evitados relacionados con interrupciones del servicio.
Esas cifras se calcularon tomando como referencia una cadencia de renovación más lenta. Con una validez de 200 días, la mano de obra y el riesgo que la automatización compensa se duplican en frecuencia. Cada dólar que costaban los procesos manuales por ciclo de renovación se gasta ahora el doble de veces, y cada hora dedicada a localizar certificados a punto de caducar es ahora una hora que se dedica el doble de veces también. El caso del retorno de la inversión (ROI) a favor de la automatización se mantiene con una vigencia de 200 días y se refuerza con cada reducción de dicho plazo.
Señales de que tu organización no está preparada
El primer ciclo de renovación de 200 días suele poner de manifiesto las mismas carencias:
- Inventarios de certificados incompletos, desactualizados o dispersos entre distintos equipos y herramientas.
- Falta de una responsabilidad clara en materia de renovaciones, DCV o respuesta a incidentes relacionados con los certificados.
- Seguimiento de las renovaciones en hojas de cálculo, tickets o el calendario de alguien, en lugar de en un sistema centralizado.
- Ausencia de un proceso automatizado de emisión o renovación (por ejemplo, a través de ACME) al menos para los tipos de certificados con mayor volumen.
Si alguna de estas situaciones te resulta familiar, este ciclo de renovación es la señal para actuar antes de que llegue el siguiente (con una validez de 100 días) en marzo de 2027.
Qué hacer este trimestre
- Conciliar ahora el inventario de certificados: confirma qué certificados se emitieron alrededor del 15 de marzo y están a punto de caducar, e identifica al titular de cada uno. Y ya que estás, haz un inventario de todos los certificados de tu organización.
- Automatice lo que pueda antes de que llegue la próxima renovación: incluso una automatización parcial de los certificados de mayor volumen o mayor riesgo reduce la carga operativa de la próxima renovación.
- Establece una responsabilidad clara entre los equipos de seguridad, TI y DevOps: el ritmo de las renovaciones es ahora tan rápido que cualquier ambigüedad sobre quién es el responsable provoca retrasos reales.
- Crea (o somete a pruebas de estrés) tu flujo de trabajo de DCV: dado que los periodos de reutilización se acortan, un proceso de validación repetible es tan importante como la propia renovación. Considera la posibilidad de utilizar la validación de dominio persistente (DCV) de proveedores de CLM como Sectigo, para que puedas configurarla y olvidarte de ella en lo que respecta a la validación de dominio.
- Establece ahora los umbrales de supervisión y alertas, no después de un conato de fallo: dado que las renovaciones se producen cada seis meses en lugar de anualmente, los intervalos de alerta calibrados para un ciclo de 398 días ya están desactualizados.
- Aprovecha este ciclo como un simulacro de 100 días: cualquier fallo o retraso que se produzca esta vez es precisamente lo que hay que solucionar antes de marzo de 2027, cuando la misma carga de trabajo se vuelva a concentrar.
Lo que la automatización de la gestión del ciclo de vida de los certificados (CLM) elimina de este panorama
Las deficiencias que surgen en un primer ciclo de renovación de 200 días rara vez tienen que ver con los certificados en sí mismos. Se deben a los procesos manuales que los rodean. La gestión automatizada del ciclo de vida de los certificados (CLM) aborda cada una de ellas directamente:
- Detección: un inventario actualizado continuamente sustituye a las auditorías puntuales, de modo que los certificados no pasan desapercibidos entre ciclos de renovación.
- Emisión y renovación: Protocolos como el Entorno de Gestión Automatizada de Certificados (ACME) permiten que los certificados se renueven automáticamente a medida que se acerca su fecha de caducidad, sin que una persona tenga que realizar un seguimiento manual de las fechas.
- DCV: Los flujos de trabajo centralizados y repetibles de validación de dominios se adaptan a los plazos de reutilización cada vez más cortos, en lugar de convertirse en un cuello de botella en cada renovación. La DCV persistente simplifica la validación de dominios a gran escala.
- Supervisión y alertas: la visibilidad centralizada señala los certificados que están a punto de caducar antes de que se convierta en una urgencia, en lugar de hacerlo cuando el servicio ya se ha visto afectado.
- Gobernanza: Unos registros de auditoría y de titularidad claros sustituyen a la ambigüedad que ralentiza la respuesta cuando surge algún problema que requiere atención.
Nada de esto elimina el cambio de política subyacente. Los períodos de validez siguen reduciéndose según lo previsto y es probable que continúen reduciéndose tras la reducción gradual de 47 días. Lo que elimina es el trabajo y el riesgo que supone gestionar ese cambio manualmente.
Lo siguiente son los 100 días
La validez de 200 días se planteó como un margen de ajuste, y para las organizaciones que actúen ahora, aún puede serlo. Pero la próxima reducción ya está programada: la validez máxima de 100 días entrará en vigor el 15 de marzo de 2027, reduciendo de nuevo a la mitad el ciclo de renovación actual. Cualquier deficiencia que este primer ciclo de 200 días ponga de manifiesto será cada vez más difícil de gestionar con el plazo de 100 días, y resultará insostenible cuando se alcance el máximo de 47 días en 2029.
Las organizaciones que aprovechen este ciclo para implantar una automatización real sabrán hacer frente al siguiente. Las que se las arreglen manualmente se encontrarán con un obstáculo aún mayor en menos de un año.
Adelántate a la curva de renovación con SCM
La frecuencia de renovación seguirá aumentando de aquí a 2029. La gestión manual de certificados basada en calendarios no se diseñó para este ritmo, y el ciclo de renovación actual lo está demostrando en tiempo real.
Sectigo Certificate Manager (SCM) automatiza de principio a fin la detección, emisión, renovación y supervisión de certificados, de modo que un periodo de validez reducido se convierte en un simple cambio de configuración, no en una situación de emergencia. Solicita una demostración para ver cómo SCM gestiona el aumento de renovaciones que ya se está produciendo.