<![CDATA[Sectigo Blog]]> https://www.sectigo.com/es/blog RSS for Node Tue, 29 Sep 2026 17:48:38 GMT Fri, 25 Sep 2026 11:30:00 GMT <![CDATA[Qué significan los certificados de árbol de Merkle (MTC) para la gestión de sus certificados]]> Los certificados de árbol de Merkle podrían transformar las operaciones de certificados a medida que se acorta la vida útil de los mismos y crecen las firmas poscuánticas. Descubre por qué la automatización, la visibilidad y la criptoagilidad son cada vez más importantes.

]]>
https://www.sectigo.com/es/blog/merkle-tree-certificados-mtcs-para-gestion https://www.sectigo.com/es/blog/merkle-tree-certificados-mtcs-para-gestion Fri, 25 Sep 2026 11:30:00 GMT Jason Soroko El sector de las PKI públicas en la web está evaluando un nuevo modelo de certificados denominado «certificados de árbol de Merkle» (MTC). Aunque el estándar aún se encuentra en fase de desarrollo dentro del grupo de trabajo PLANTS de la IETF, la propuesta está suscitando un gran interés porque pretende abordar un reto al que se enfrenta el sector a medida que la criptografía poscuántica (PQC) se convierte en realidad: cómo mantener unas operaciones de certificados eficientes y escalables cuando las firmas criptográficas adquieran un tamaño mucho mayor.

Para la mayoría de las organizaciones, lo más importante no es si los MTC acabarán convirtiéndose en el modelo dominante, sino que las tendencias operativas que impulsan su desarrollo ya se están haciendo evidentes.

¿Qué son los certificados de árbol de Merkle?

Los MTC son una forma propuesta de certificado X.509 que integra el registro público directamente en el modelo de certificado. En lugar de basarse únicamente en las firmas de certificado tradicionales, los certificados pueden validarse mediante pruebas de que existen dentro de una estructura de árbol de Merkle registrada públicamente. Este enfoque tiene por objeto reducir la sobrecarga asociada a una vida útil más corta de los certificados y a firmas poscuánticas más grandes, al tiempo que se mantiene la seguridad y la transparencia.

Es importante destacar que los MTC no sustituyen a los certificados X.509. La propuesta actual los describe como una nueva forma de certificado X.509, en lugar de como un sistema PKI totalmente independiente.

Los certificados de corta duración podrían convertirse en la nueva norma

Una de las señales más claras que se desprenden de los debates sobre los MTC es la creciente expectativa de que la vigencia de los certificados seguirá reduciéndose. Existe la obligación de acortar la vigencia de los certificados TLS mediante un enfoque por fases, lo que dará lugar a una vigencia de 47 días para 2029. En lo que respecta a los MTC, los debates han barajado períodos de validez de siete días, pero ese plazo no es un requisito definitivo en la norma actual. No obstante, la orientación operativa es clara: una sustitución más frecuente de los certificados aumenta la importancia de contar con procesos fiables y repetibles.

  • Las renovaciones y sustituciones de certificados pueden producirse con mayor frecuencia.
  • Los flujos de trabajo manuales relacionados con los certificados resultan cada vez más difíciles de mantener a gran escala.
  • Los fallos en la emisión, la implementación o la renovación deben detectarse rápidamente.

La automatización se convierte en un requisito empresarial

Para los equipos de certificados, los MTC son tanto una cuestión operativa como criptográfica. Las renovaciones frecuentes no pueden depender de hojas de cálculo, scripts o herramientas fragmentadas, ni de instalaciones manuales puntuales. Las organizaciones necesitan automatización a lo largo de todo el ciclo de vida de los certificados, incluyendo:

  • Detección e inventario
  • Emisión e implementación
  • Renovación y sustitución
  • Revocación y supervisión

La gestión automatizada del ciclo de vida de los certificados (CLM) puede ayudar a las organizaciones a reducir el riesgo operativo, al tiempo que se preparan para los cambios en los formatos de los certificados, los periodos de validez y los estándares criptográficos. Las organizaciones que ya cuentan con un sistema de CLM estarán en una posición significativamente mejor para adaptarse a los futuros modelos de certificados.

Los MTC pueden hacer que la automatización cobre aún más importancia, ya que las operaciones relacionadas con los certificados podrían implicar la obtención, la implementación, la supervisión y la gestión de múltiples tipos de certificados que estarán disponibles en distintos momentos.

Por qué la automatización es más importante que nunca

A medida que la vigencia de los certificados sigue reduciéndose, los protocolos automatizados de inscripción y renovación cobran cada vez más importancia.

La propuesta actual de MTC describe certificados independientes y relativos a puntos de referencia que están disponibles en distintos momentos y que pueden tener que servirse en función de lo que admita la parte que confía en ellos. Gestionar ese proceso manualmente resultaría difícil a gran escala. Tanto si las organizaciones utilizan finalmente ACME como otras tecnologías de automatización, el principio subyacente es claro: los MTC pueden hacer que la gestión manual de certificados resulte cada vez más poco práctica.

Es probable que las organizaciones gestionen múltiples tipos de certificados

Incluso cuando los MTC se generalicen, las empresas no deben esperar una transición inmediata.

Es probable que las aplicaciones, los dispositivos, la infraestructura y los sistemas integrados existentes avancen a ritmos diferentes. Como resultado, es posible que las organizaciones tengan que gestionar certificados firmados directamente junto con los nuevos formatos de certificados MTC a medida que evolucione la compatibilidad.

De hecho, la propuesta actual de MTC describe dos formatos de certificado para la misma entrada de registro subyacente: un certificado inicial independiente y un certificado más pequeño, relativo a un hito, que estará disponible una vez se haya asignado el hito correspondiente. Dado que el formato relativo al hito solo funciona con partes confiantes suficientemente actualizadas, es posible que los servidores tengan que mantener ambos formatos y seleccionar el adecuado para cada conexión. Esto añade una complejidad operativa que resultará difícil de gestionar sin automatización.

La agilidad criptográfica es la verdadera prioridad

La lección más importante que se puede extraer del debate sobre los MTC puede que no tenga nada que ver con los propios MTC.

Independientemente de si el sector adopta finalmente los MTC, un formato de certificado poscuántico diferente o una combinación de enfoques, las organizaciones necesitan la capacidad de adaptarse rápidamente a medida que evolucionan los estándares. La hoja de ruta poscuántica de Google hace hincapié explícitamente en la agilidad criptográfica como una capacidad fundamental para el futuro.

Las organizaciones deberían centrarse en:

  • Mantener un inventario completo de certificados y activos criptográficos
  • Implementar una gestión automatizada del ciclo de vida de los certificados
  • Establecer una estrategia clara de preparación para la era poscuántica
  • Adoptar tecnologías que favorezcan la flexibilidad operativa a medida que evolucionan los estándares

El futuro de la gestión de certificados puede incluir los MTC, pero las organizaciones mejor preparadas para ese futuro serán aquellas que inviertan hoy en automatización, visibilidad y agilidad criptográfica.

]]>
<![CDATA[El fin de la gestión manual de certificados: por qué la automatización se está convirtiendo en un requisito de ciberseguridad]]> La gestión manual de certificados es cada vez más difícil de mantener. Las hojas de cálculo y las renovaciones manuales llevan mucho tiempo planteando problemas de ineficiencia, pero esa ineficiencia conlleva riesgos de seguridad adicionales. A medida que crece el volumen de certificados digitales en uso y la vigencia de los certificados SSL/TLS públicos ha comenzado a reducirse hasta alcanzar un máximo de 47 días en 2029, los flujos de trabajo manuales crean más oportunidades para que se produzcan renovaciones omitidas, configuraciones erróneas y otras deficiencias evitables.

El Mes de la Concienciación sobre la Ciberseguridad nos recuerda que debemos buscar formas prácticas de reducir los riesgos cibernéticos evitables. La gestión de certificados es un ámbito en el que la sustitución de los procesos manuales repetitivos y propensos a errores por la automatización y una mayor visibilidad puede contribuir a ese objetivo.

Cuando se automatizan los procesos relacionados con los certificados, las organizaciones pueden mejorar la eficiencia y, al mismo tiempo, contribuir a mantener una cobertura, una configuración y una aplicación de políticas coherentes en materia de certificados.

]]>
https://www.sectigo.com/es/blog/fin-de-la-gestión-manual-de-certificados https://www.sectigo.com/es/blog/fin-de-la-gestión-manual-de-certificados Thu, 24 Sep 2026 20:06:00 GMT Sectigo Equipo ¿Qué es la gestión manual del ciclo de vida de los certificados?

La gestión manual del ciclo de vida de los certificados (CLM) utiliza procesos dirigidos por personas para guiar a los certificados digitales a lo largo de sus respectivas etapas: emisión, implementación, supervisión, renovación, revocación o caducidad. Este enfoque se basa en personas, hojas de cálculo, recordatorios, scripts y herramientas inconexas para llevar a cabo las tareas relacionadas con los certificados.

En la práctica, esto puede suponer crear una solicitud de firma de certificado (CSR) con herramientas de línea de comandos, enviar los datos de la organización, instalar los certificados en los servidores y realizar su seguimiento en hojas de cálculo. Estos procesos pueden suponer una carga operativa significativa a medida que aumenta el volumen de certificados.

¿Cómo genera riesgo de ciberseguridad la gestión manual de certificados?

La gestión manual de certificados exige una carga administrativa adicional, pero también resulta problemática desde el punto de vista de la ciberseguridad. Las hojas de cálculo y los envíos manuales que plantean retos operativos también aumentan la posibilidad de que se produzcan errores humanos, configuraciones erróneas u omisiones en las renovaciones, lo que deja a los sistemas expuestos.

Cada paso manual supone una nueva oportunidad de error, desde introducir datos incorrectos de los certificados hasta configurarlos erróneamente durante la implementación. El seguimiento basado en hojas de cálculo también puede facilitar que se pasen por alto las próximas fechas de caducidad, lo que podría provocar interrupciones del servicio. Entre los posibles riesgos se incluyen:

  • Certificados desconocidos. Sin inventarios centralizados, las organizaciones corren el riesgo de tener puntos ciegos. La visibilidad limitada dificulta detectar configuraciones erróneas o estar al día con las renovaciones, especialmente a medida que aumenta el volumen de certificados.
  • Caducidades e interrupciones del servicio. El seguimiento basado en hojas de cálculo podría hacer que los certificados caducados pasen desapercibidos, lo que provocaría interrupciones del servicio que bloqueen el acceso o socaven la confianza. Las caducidades también son más probables cuando los equipos sobrecargados que gestionan un amplio inventario de certificados no pueden mantenerse al día con la gran cantidad de certificados y sus procesos manuales retrasados.
  • Errores de configuración. Desde nombres de dominio incorrectos hasta una implementación errónea, surgen diversos errores de configuración cuando los procesos manuales son inconsistentes. Las posibilidades de cometer errores aumentan con cada paso manual adicional.
  • Respuesta retrasada ante incidentes. La visibilidad limitada dificulta identificar qué certificados digitales se ven afectados cuando se produce una brecha de seguridad. Sin una gestión centralizada, es posible que los equipos tengan que localizar, revocar y sustituir manualmente los certificados afectados, lo que ralentiza la respuesta ante incidentes.
  • Aplicación inconsistente de las políticas. Las políticas estrictas mejoran la rendición de cuentas para mantener intacta la confianza, pero resulta más difícil aplicarlas de forma coherente en equipos o sistemas fragmentados. Los requisitos relativos a los algoritmos o a la longitud de las claves pueden aplicarse de forma desigual, y esa inconsistencia puede alimentar las vulnerabilidades de seguridad.
  • Auditoría deficiente. El seguimiento ad hoc puede no ser suficiente para mantener estándares de seguridad meticulosos o registros de certificados accesibles. El cumplimiento normativo y la auditoría se complican cuando la información sobre la titularidad y los registros de emisión, renovación, sustitución y revocación de certificados están incompletos o dispersos por distintos sistemas.

Por qué cada vez es más difícil mantenerla

La gestión manual de certificados se vuelve más difícil de mantener a medida que los inventarios de certificados crecen en la infraestructura en la nube, las aplicaciones, los dispositivos, las cargas de trabajo y los servicios. Al mismo tiempo, los plazos de renovación de los certificados SSL/TLS públicos se están acelerando a medida que se reducen los períodos máximos de validez de los certificados.

Los cambios aprobados por el CA/Browser Forum ya se han aplicado, y la vigencia se ha reducido de los 398 días anteriores a un máximo de 200 días. Se prevén nuevas reducciones: la fase de 100 días que comenzará el 15 de marzo de 2027 supondrá ciclos de renovación de aproximadamente tres meses, seguidos de calendarios de renovación casi mensuales cuando entre en vigor el máximo de 47 días en 2029.

La infraestructura distribuida y la expansión de la nube acentúan estas preocupaciones. Los certificados deben renovarse con mayor frecuencia, pero además, hay más certificados que renovar en primer lugar. Los flujos de trabajo en contenedores aumentan aún más la complejidad, especialmente cuando Kubernetes, de código abierto, gestiona estos contenedores a gran escala. Dado el ritmo acelerado de la orquestación, el seguimiento manual se vuelve insostenible y es más probable que se produzcan caducidades imprevistas.

¿Cómo reduce la automatización los riesgos de ciberseguridad relacionados con los certificados?

La automatización de los certificados aborda los retos cambiantes de la ciberseguridad mediante inventarios centralizados y procesos basados en políticas. Este enfoque agiliza la gestión del ciclo de vida de los certificados en todas sus fases, al tiempo que reduce los errores.

Este cambio comienza con la detección y el inventario automatizados, lo que reduce los puntos ciegos, ya que los certificados suelen estar dispersos por amplios entornos digitales. Con un inventario de certificados más completo, la supervisión centralizada resulta más eficaz. Esta visión centralizada permite detectar los vencimientos próximos y también descubrir rápidamente problemas emergentes, de modo que puedan abordarse antes de que se agraven.

Con soluciones automatizadas de gestión del ciclo de vida de los certificados (CLM), las organizaciones pueden aplicar políticas de certificados de forma coherente, incluidos los requisitos relativos a algoritmos, longitudes de clave y períodos de validez. La fase de implementación también puede automatizarse para evitar errores evitables, como errores tipográficos o descuidos al copiar y pegar. En caso de que los certificados se vean comprometidos, los flujos de trabajo de revocación automatizados agilizan las respuestas para reducir los periodos de exposición. Las acciones se registran de forma centralizada para mejorar la visibilidad y la rendición de cuentas, lo que favorece el cumplimiento normativo y facilita las auditorías.

ACME ayuda a automatizar la emisión y la renovación

El protocolo ACME (Automatic Certificate Management Environment) ofrece un enfoque optimizado para la emisión y renovación de certificados. Una vez configurados los clientes e integraciones compatibles con ACME, las tareas recurrentes del ciclo de vida de los certificados pueden completarse sin intervención manual.

La gestión automatizada del ciclo de vida de los certificados (CLM) proporciona visibilidad y control centralizados

La gestión automatizada del ciclo de vida de los certificados va más allá del protocolo ACME para crear un sistema integral que gestiona todo el ciclo de vida de los certificados, sin procesos manuales. Mientras que ACME se centra en la emisión y la renovación, las plataformas de CLM automatizadas, como Sectigo Certificate Manager, también abordan la detección, la supervisión, la aplicación de políticas e incluso la revocación. De este modo, se puede acceder a la supervisión centralizada a través de paneles de control de gestión.

Cómo pasar de la gestión manual a la gestión automatizada de certificados

Las organizaciones pueden abandonar la gestión manual por fases, en lugar de intentar una reforma completa y automatizar todos los flujos de trabajo de certificados de una sola vez. Ten en cuenta estos pasos para sustituir los flujos de trabajo manuales por procesos automatizados y basados en políticas.

  • Identificar los certificados. La identificación sienta las bases para las estrategias automatizadas al mostrar dónde se encuentran los certificados. Lo ideal es que las soluciones de identificación busquen certificados en diversos entornos y en múltiples autoridades de certificación.
  • Asignar la titularidad. Identifica quién es el responsable de cada certificado o entorno.
  • Priorizar los sistemas de alto riesgo. Empezar por los sistemas críticos para el negocio, de cara al público o sensibles a las interrupciones del servicio, en los que los fallos de los certificados tendrían mayor impacto, y luego ampliar la automatización con el tiempo.
  • Centralice la gestión del ciclo de vida. A medida que se amplíen las estrategias automatizadas, implemente paneles de control que mejoren la visibilidad en entornos de certificados cada vez más extensos. Utilice estrategias centralizadas para mejorar la supervisión y el cumplimiento de las políticas, garantizando la coherencia incluso aunque el volumen de certificados siga aumentando.
  • Amplíe la gestión con el tiempo. Extienda la automatización a otros tipos de certificados y entornos una vez que los flujos de trabajo hayan demostrado su eficacia.

Automatice la gestión del ciclo de vida de los certificados con Sectigo

El Mes de la Concienciación sobre la Ciberseguridad nos recuerda que las realidades operativas están estrechamente ligadas a los retos de seguridad. La automatización puede abordar ambas cuestiones al mismo tiempo, creando infraestructuras resilientes que se adaptan fácilmente al tiempo que limitan los riesgos evitables.

Sectigo Certificate Manager (SCM) es una plataforma automatizada de gestión del ciclo de vida de los certificados (CLM) que admite entornos más grandes y complejos. Está diseñada para quienes necesitan una automatización del ciclo de vida independiente de la autoridad de certificación (CA), visibilidad centralizada, aplicación de políticas, integraciones y gestión de certificados digitales públicos y privados.

SCM Pro está diseñado para organizaciones más pequeñas y equipos de TI reducidos que necesitan una visibilidad centralizada de los certificados SSL/TLS públicos, la detección de certificados y una automatización guiada del ciclo de vida basada en ACME.

A medida que los entornos de certificados se vuelven más complejos y aumentan las demandas de renovación, dejar atrás la gestión manual de certificados se está convirtiendo cada vez menos en una opción de eficiencia y más en una necesidad de ciberseguridad.

]]>
<![CDATA[¿Por qué es importante que los certificados tengan una vigencia más corta para la ciberseguridad?]]> Cada octubre, el Mes de la Concienciación sobre la Ciberseguridad nos recuerda el creciente número de amenazas digitales y nos motiva a afrontar estos retos de forma proactiva. Las agencias federales y los líderes del sector se unen para ayudar a particulares y organizaciones a comprender los principales riesgos y oportunidades actuales. El lema de 2026, «Asegurar los próximos 250», refuerza ese enfoque con visión de futuro al fomentar prácticas de seguridad más sólidas que puedan construir un futuro digital más seguro.

Los certificados digitales son una parte importante de ese esfuerzo, ya que respaldan la seguridad en línea mediante la autenticación y el cifrado. A medida que las organizaciones dependen cada vez más de los certificados en toda su infraestructura digital, mantener esa confianza al día se convierte en un elemento importante para reducir el riesgo de ciberseguridad.

]]>
https://www.sectigo.com/es/blog/por-qué-es-importante-que-los-certificados-tengan-una-vigencia-más-corta https://www.sectigo.com/es/blog/por-qué-es-importante-que-los-certificados-tengan-una-vigencia-más-corta Thu, 24 Sep 2026 19:30:00 GMT Sectigo Equipo ¿Por qué una vida útil más corta de los certificados mejora la ciberseguridad?

La ciberseguridad ha experimentado un cambio de mentalidad y, hoy en día, la confianza ya no se da por sentada. Dado que los certificados digitales desempeñan un papel cada vez más importante a la hora de establecer identidades fiables y conexiones cifradas, mantener esa confianza al día es imprescindible, ya que las organizaciones dependen cada vez más de los certificados en toda su infraestructura digital.

Los períodos de validez más cortos de los certificados respaldan este cambio al reducir el tiempo durante el que puede persistir una confianza potencialmente obsoleta o comprometida. Además, obligan a las organizaciones a validar y sustituir los certificados con mayor frecuencia, lo que hace que la gestión automatizada del ciclo de vida de los certificados (CLM) sea más importante para mantener la seguridad, la agilidad y la continuidad.

Los períodos de validez más cortos limitan el margen de exposición

Las descripciones generales del ciclo de vida de los certificados suelen centrarse en cómo se detectan, emiten o renuevan los certificados digitales, pero los períodos de validez también desempeñan un papel importante a la hora de limitar la exposición a riesgos de seguridad.

Un período de validez más corto limita el tiempo máximo durante el cual un certificado digital puede seguir siendo fiable si su clave se ve comprometida, su información queda desactualizada o pasa desapercibido otro problema de seguridad. Los períodos de validez más largos conllevan una ventana de exposición más amplia y, por lo tanto, pueden permitir que los certificados potencialmente problemáticos sigan siendo válidos durante más tiempo.

La revocación aborda los casos conocidos de compromiso de certificados, pero ¿qué ocurre cuando los problemas con los certificados pasan desapercibidos? Es entonces cuando la caducidad ofrece una protección fundamental. Una vez que un certificado caduca, deja de considerarse válido y debe sustituirse antes de que pueda restablecerse la confianza.

Por lo tanto, unos periodos de validez más cortos ayudan a limitar el tiempo que puede persistir un problema no detectado. La revocación puede resolver los casos conocidos de compromiso, mientras que la caducidad pone fin de forma definitiva a la validez de un certificado cuando los problemas se retrasan o pasan desapercibidos.

Una validación más frecuente mantiene actualizada la confianza en los certificados

El CA/Browser Forum ha establecido períodos de reutilización de la validación del control de dominio (DCV) para determinar durante cuánto tiempo se sigue aceptando una validación anterior antes de que sea necesario realizar nuevas comprobaciones. El objetivo principal de esto es evitar que la validación se perciba o se trate como algo permanente.

Con los límites de la DCV en vigor, la validación se convierte en un proceso continuo; cuando los períodos de reutilización son más cortos, las organizaciones deben verificar el control del dominio con mayor frecuencia. En consecuencia, es menos probable que se produzcan validaciones caducadas cuando los dominios cambian de propietario o, sobre todo, cuando el acceso se ve comprometido.

Se ha hablado mucho de la reducción de los períodos de validez de los certificados, pero la reducción de los períodos de DCV es igualmente digna de mención. Según los requisitos del CA/Browser Forum, estos se reducirán a tan solo 10 días para 2029, lo que acompañará a la reducción de la validez máxima de los certificados SSL/TLS públicos a tan solo 47 días.

Los ciclos de vida más cortos mejoran la agilidad criptográfica

El Mes de la Concienciación sobre la Ciberseguridad no se centra exclusivamente en detectar o resolver problemas de seguridad actuales. Más bien, se presta especial atención a las amenazas que se avecinan y a las estrategias de seguridad adaptables necesarias para mantenerse al día con las amenazas en constante evolución. Aquí es donde entra en juego el concepto de «agilidad criptográfica ».

La agilidad criptográfica permite a las organizaciones realizar la transición entre algoritmos criptográficos sin alterar de forma significativa las operaciones ni la seguridad general. Los ciclos de vida más cortos de los certificados contribuyen a ello, ya que reducen el tiempo durante el que las configuraciones criptográficas antiguas permanecen en uso y hacen que la sustitución más frecuente de los certificados forme parte de las operaciones normales. La presión operativa generada por unos ciclos de vida más cortos también anima a las organizaciones a desarrollar la automatización y los procesos necesarios para que las futuras transiciones criptográficas sean más rápidas y fáciles de gestionar.

Como ventaja fundamental citada por el CA/Browser Forum cuando se presentó la votación SC081v3, la «agilidad criptográfica» tiene enormes implicaciones a medida que avanzamos hacia la era poscuántica. La transición a la criptografía poscuántica (PQC) exigirá a las organizaciones que sustituyan los algoritmos vulnerables a los ataques cuánticos en todos sus entornos. Las organizaciones que ya hayan adoptado soluciones automatizadas estarán bien posicionadas para afrontar esta transición.

¿Por qué se están acortando los períodos de validez de los certificados SSL/TLS?

La reducción de la vigencia de los certificados es una mejora moderna en materia de ciberseguridad, impulsada por las preocupaciones de seguridad relacionadas con los certificados comprometidos, pero también por el reconocimiento de los retos que se avecinan: la era poscuántica y la necesidad de agilidad criptográfica.

Anteriormente, los certificados SSL/TLS tenían una validez de 398 días, lo que requería renovaciones anuales. Apple propuso una serie de cambios que, en última instancia, fueron aprobados por el CA/Browser Forum a través de la votación SC-081v3.

Aunque el periodo de validez oficial se fijó en un máximo de 47 días, el CA/Browser Forum también estableció un calendario para guiar esta transición, que incluye reducciones periódicas de la duración de los certificados. Ya hemos llegado a los períodos de validez de 200 días (a partir del 15 de marzo de 2026), pero se avecina otro gran cambio: a partir del 15 de marzo de 2027, la vigencia de los certificados se reducirá a solo 100 días. El límite definitivo de 47 días se alcanzará en marzo de 2029.

Los plazos de validez más cortos también aumentan el riesgo de interrupciones relacionadas con los certificados

Aunque los plazos de validez más cortos pueden ser una necesidad de seguridad, si no se gestionan adecuadamente, pueden generar por sí mismos riesgos de seguridad considerables. Cuando los certificados tienen una validez de solo 47 días, deben renovarse casi cada mes. Si no se realizan las renovaciones, las conexiones de confianza pueden fallar.

Los certificados caducados pueden activar advertencias en el navegador que impiden a los usuarios acceder a sitios web y servicios. Esto perturba la experiencia de los clientes, pero también es problemático desde el punto de vista de la reputación: el tiempo de inactividad resulta frustrante y, en lo que a los consumidores se refiere, indica deficiencias de seguridad más generales.

La automatización del ciclo de vida de los certificados facilita la gestión de los plazos de validez más cortos

La gestión automatizada del ciclo de vida de los certificados reduce los gastos operativos, pero sus ventajas no se limitan en absoluto a la eficiencia o la comodidad. Cada vez más, la automatización de los certificados es un elemento esencial de la seguridad, necesario para limitar las brechas y vulnerabilidades a medida que se acorta la vigencia de los certificados. Ayuda a las organizaciones a gestionar estos cambios de forma fiable y a gran escala.

Las capacidades de automatización alivian los retos relacionados con los mayores volúmenes de certificados (y su frecuente renovación) en todas las etapas del ciclo de vida de los certificados:

  • Detección e inventario. Las soluciones automatizadas mejoran la visibilidad al localizar todos los certificados en la totalidad de los entornos. Los servicios de detección utilizan un escaneo exhaustivo para localizar y catalogar todos los certificados y, con la plataforma de gestión del ciclo de vida de los certificados (CLM) adecuada, estos pueden visualizarse y gestionarse a través de paneles centralizados.
  • Supervisión de caducidades. La detección mejora la visibilidad, pero esta debe mantenerse mediante una supervisión constante. Sin una supervisión suficiente, los certificados caducan sin que nadie se dé cuenta. Una supervisión constante garantiza que las renovaciones se completen a tiempo.
  • Renovaciones automatizadas. La automatización de la gestión del ciclo de vida de los certificados (CLM) puede reducir el trabajo manual que conlleva la renovación de los certificados. ACME facilita la emisión y renovación de certificados, mientras que las herramientas compatibles también pueden automatizar la instalación y la implementación.

¿Cómo se preparan las organizaciones para este cambio?

El Mes de la Concienciación sobre la Ciberseguridad ofrece una buena oportunidad para analizar estrategias de seguridad proactivas. Adopta soluciones automatizadas y prepárate para los grandes cambios que se avecinan: una menor duración de los certificados y de los períodos de reutilización de la DCV, a lo que seguirá, con el tiempo, la transición poscuántica.

Empiece por hacer un inventario de los certificados digitales e identificar los certificados SSL/TLS de confianza pública que aún dependen de la renovación o el despliegue manuales. A continuación, priorice los sistemas críticos para el negocio y pruebe los flujos de trabajo de renovación automatizada antes de la reducción gradual de 100 días en 2027. Las organizaciones con programas más maduros también pueden utilizar el modelo de madurez CLM para identificar los próximos pasos para ampliar la automatización, la visibilidad y el control centralizado.

El requisito de los 47 días se aplica únicamente a los certificados SSL/TLS de confianza pública, pero los certificados privados también pueden beneficiarse de una gestión centralizada y, cuando proceda, de períodos de validez más cortos. Adoptar ahora una visión más amplia del entorno de los certificados puede ayudar a reducir los fallos de renovación, las interrupciones relacionadas con los certificados y otras deficiencias evitables a medida que aumentan los volúmenes de certificados y la frecuencia de renovación.

Consulte la guía de Sectigo sobre los 47 días para SSL/TLS para obtener información detallada, incluidos pasos prácticos para gestionar esta transición.

Incorpora la gestión automatizada de certificados (CLM) a tu estrategia de ciberseguridad

El Mes de la Concienciación sobre la Ciberseguridad nos recuerda que debemos adoptar una visión más amplia de las prácticas de ciberseguridad. Haz un balance de los procesos manuales y considera dónde se pueden implementar soluciones automatizadas para limitar los riesgos evitables. Estas mejoras tendrán la ventaja añadida de resolver las limitaciones operativas, especialmente a medida que continúa la transición hacia los ciclos de vida de 47 días.

Sectigo ofrece dos plataformas de CLM diseñadas para superar las limitaciones de la gestión manual de certificados. Sectigo Certificate Manager (SCM) da soporte a entornos empresariales complejos que necesitan una automatización del ciclo de vida de los certificados independiente de la autoridad de certificación (CA), visibilidad centralizada, aplicación de políticas y control a gran escala.

Las pequeñas empresas y los administradores web se benefician del uso de SCM Pro, que simplifica la gestión de certificados al tiempo que aprovecha la automatización a través del protocolo ACME. Descubre hoy mismo las soluciones de Sectigo y da el siguiente paso hacia la construcción de una base más sólida de confianza digital.

]]>
<![CDATA[El phishing es cada vez más difícil de detectar: cómo pueden las empresas ayudar a sus clientes a distinguir la información fiable de la que no lo es]]> El phishing sigue siendo una amenaza creciente. El Anti-Phishing Working Group (APWG) registró 3,8 millones de ataques distintos en 2025, lo que demuestra hasta qué punto estas maniobras están ahora generalizadas. El Mes de la Concienciación sobre la Ciberseguridad subraya la importancia de reconocer y denunciar el phishing, mientras que las organizaciones también tienen un papel importante que desempeñar a la hora de facilitar la autenticación y el reconocimiento de las comunicaciones legítimas.

El phishing se ha vuelto más convincente, lo que hace que las señales de alerta tradicionales sean menos fiables. La formación y la sensibilización siguen siendo esenciales, pero las medidas de protección técnicas y las señales de confianza pueden ofrecer a los destinatarios medios adicionales para distinguir las comunicaciones legítimas de las marcas de los intentos de suplantación de identidad.

El correo electrónico sigue siendo uno de los principales medios de comunicación y una excelente forma de acercar a las marcas y a los consumidores. Al combinar la autenticación con señales de marca visibles, las empresas pueden contribuir a proteger a los destinatarios, facilitar el reconocimiento de los mensajes legítimos y reforzar la confianza en la marca.

]]>
https://www.sectigo.com/es/blog/correo-eléctronico-de-phishing-confianza https://www.sectigo.com/es/blog/correo-eléctronico-de-phishing-confianza Wed, 23 Sep 2026 21:20:00 GMT Sectigo Equipo ¿Por qué cada vez es más difícil distinguir el phishing de un correo electrónico legítimo?

El phishing consiste en mensajes engañosos diseñados para robar información, credenciales o incitar a realizar acciones perjudiciales. Estos ataques suelen basarse en la suplantación de identidad para hacer creer que los mensajes proceden de una fuente fiable.

Antes, los correos electrónicos de phishing solían ser difíciles de detectar, pero aún así presentaban algunas pistas clave:

  • Errores ortográficos
  • Fórmulas de cortesía genéricas
  • Una gramática torpe
  • Promesas que parecen demasiado buenas para ser verdad
  • Advertencias o peticiones de actuación urgente

Los usuarios experimentados detectaban estas señales de estafa y reaccionaban en consecuencia, pero hoy en día los correos electrónicos de phishing son mucho más sofisticados y, por lo tanto, más convincentes. El contenido es más persuasivo, ya que los atacantes pueden recurrir a un diseño profesional, a información personal, a dominios similares, a nombres de usuario suplantados o a varios canales (correos electrónicos y SMS, por ejemplo) para imitar a marcas y contactos legítimos. La IA también puede facilitar la creación a gran escala de mensajes fraudulentos y dificultar su identificación basándose únicamente en la calidad de la redacción.

Las señales de alerta tradicionales del phishing siguen siendo importantes, pero ya no bastan para distinguir los correos electrónicos peligrosos de sus equivalentes legítimos.

El Mes de la Concienciación sobre la Ciberseguridad pone de relieve la necesidad permanente de reconocer y combatir de forma proactiva el phishing. Tanto los remitentes como los destinatarios pueden adoptar medidas. Las organizaciones pueden fomentar la concienciación de los usuarios mediante medidas de protección técnicas e indicadores de confianza que ayuden a los destinatarios a reconocer las comunicaciones legítimas e identificar los mensajes sospechosos.

Cómo pueden las empresas facilitar el reconocimiento de los correos electrónicos legítimos

No debería recaer exclusivamente en el destinatario de un correo electrónico la responsabilidad de distinguir los ataques de phishing de los mensajes auténticos. Las marcas y los proveedores de correo electrónico pueden asumir gran parte de esta tarea mediante la implementación de marcos y protocolos que contribuyan a combatir el phishing desde su origen. Varios protocolos funcionan de forma conjunta para hacer frente a los riesgos relacionados con la seguridad del correo electrónico y para establecer indicadores visuales de confianza, entre los que destacan:

  • SPF. El Sender Policy Framework constituye la base fundamental sobre la que se asientan varias medidas de seguridad del correo electrónico. Ayuda a los servidores de correo electrónico destinatarios a verificar que los servidores remitentes están autorizados a enviar mensajes en nombre de un dominio concreto.
  • DKIM. El protocolo «DomainKeys Identified Mail» utiliza la criptografía de clave pública para añadir una firma criptográfica a los correos electrónicos. Los sistemas receptores verifican esta firma utilizando la clave pública del dominio. Gracias al protocolo DKIM, pueden comprobar la autenticidad del dominio firmante y determinar si el contenido del mensaje firmado ha sido alterado.
  • DMARC. El protocolo DMARC (Domain-based Message Authentication, Reporting, and Conformance) se basa en SPF y DKIM para evaluar la autenticación y la conformidad con el dominio «De». Los propietarios de dominios pueden publicar políticas que exijan a los destinatarios poner en cuarentena o rechazar los mensajes que no superen la autenticación de conformidad.
  • BIMI. El estándar de mensajería «Brand Indicators for Message Identification» (BIMI) permite a las marcas que cumplan los requisitos mostrar logotipos verificados junto a sus mensajes en las bandejas de entrada que admitan esta funcionalidad. BIMI utiliza los estándares de autenticación mencionados anteriormente para que solo los dominios que cumplan correctamente dichos estándares puedan mostrar sus logotipos.

Los certificados de marca hacen visible la identidad autenticada de la marca

BIMI permite a las marcas mostrar sus logotipos en las bandejas de entrada, mientras que los certificados de marca proporcionan la validación por parte de un tercero de la organización y del logotipo, exigida por numerosos proveedores de correo electrónico para su visualización. Esto añade una señal visual de marca validada de forma independiente a los correos electrónicos autenticados.

Existen dos tipos de certificados de marca que contribuyen a aportar las ventajas de la visibilidad de la marca y la confianza visual en las bandejas de entrada de los clientes. Los certificados de marca verificados (VMC) permiten a las marcas mostrar logotipos protegidos por una marca registrada y optar a la marca de verificación azul de Gmail.

Los certificados de marca comunes (CMC) ofrecen una alternativa a las organizaciones que cumplen los requisitos pero que no disponen de una marca registrada. Los logotipos que cumplan los requisitos deben haber sido utilizados públicamente durante al menos 12 meses.

Los certificados S/MIME verifican la identidad de los remitentes y protegen la integridad de los correos electrónicos

Elestándar Secure/Multipurpose Internet Mail Extensions (S/MIME) permite proteger los correos electrónicos mediante cifrado y firmas digitales. Estos certificados, que suelen adquirirse a través de autoridades de certificación (CA) e instalarse en los clientes de correo electrónico, utilizan criptografía de clave pública para proteger el contenido de los correos electrónicos, incluidos los archivos adjuntos.

Gracias al protocolo S/MIME, las firmas digitales ayudan a los destinatarios a confirmar la identidad del remitente, lo que les garantiza que los mensajes proceden de fuentes fiables. Además, el protocolo S/MIME demuestra que los mensajes no han sido alterados durante su tránsito. Cuando se utiliza el cifrado, el contenido de los mensajes y los archivos adjuntos pueden protegerse de tal forma que solo el destinatario previsto pueda descifrarlos.

Estas funciones pueden reforzar la protección contra el phishing al ofrecer a los destinatarios un medio adicional para verificar la identidad del remitente y la integridad del mensaje, lo que complica la tarea de los atacantes que intenten hacerse pasar por un remitente legítimo y firmado.

Incorpora la confianza en los correos electrónicos a tu estrategia de lucha contra el phishing

Reconocer y denunciar los intentos de phishing es un elemento clave de la sensibilización sobre ciberseguridad, pero, dado que las estafas son cada vez más sofisticadas, ya no basta con limitarse a detectar las señales de alerta clásicas. La concienciación de los usuarios debe reforzarse con medidas de protección técnicas. Marcos como SPF, DKIM y DMARC constituyen una base para la autenticación de los correos electrónicos, lo que ayuda a las organizaciones a proteger sus dominios de envío y permite a los sistemas de recepción identificar más fácilmente los mensajes no autorizados.

El BIMI y los certificados de marca (VMC o CMC) refuerzan esta credibilidad gracias a indicadores visuales que se suman a esta base técnica. Gracias a BIMI y a los VMC (o CMC), los logotipos de marca validados pueden mostrarse en las bandejas de entrada compatibles.

En este enfoque, tanto los remitentes como los destinatarios tienen un papel importante que desempeñar. Las empresas sientan las bases para una comunicación segura por correo electrónico al implementar los protocolos SPF, DKIM, DMARC y BIMI, y al añadir S/MIME cuando sea necesaria la verificación de la identidad del remitente, la firma digital o el cifrado.

Los destinatarios contribuyen inspeccionando atentamente los dominios de los remitentes y buscando los logotipos de marca validados (así como, en su caso, las marcas de verificación azules de Gmail). Deben evitar hacer clic en enlaces inesperados o que parezcan sospechosos. Se debe actuar con la misma precaución ante los archivos adjuntos no esperados. Las solicitudes inesperadas o delicadas que surjan deben verificarse a través de otros canales. Cualquier intento de phishing detectado debe denunciarse rápidamente.

Sectigo refuerza la confianza en los correos electrónicos gracias a soluciones diseñadas para diferentes aspectos de la identidad y la seguridad del correo electrónico. Los certificados Mark validan la identidad de la marca y los logotipos en las bandejas de entrada compatibles, mientras que los certificados S/MIME permiten la verificación del remitente, la firma digital, la integridad de los mensajes y el cifrado.

]]>
<![CDATA[Los certificados de 200 días están empezando a caducar. ¿Está preparada su organización?]]> La era de los certificados de 200 días dejó de ser algo teórico. El 15 de marzo de 2026, la votación SC-081v3 del CA/Browser Forum redujo la validez de los certificados SSL/TLS públicos de 398 a 200 días. Esa fue la advertencia. Ahora llega la prueba: los certificados emitidos en esa fecha o en torno a ella están llegando al final de su periodo de validez, y la primera oleada real de renovaciones de 200 días está cayendo sobre los equipos de TI y seguridad en este mismo momento.

Para las organizaciones que consideraron el 15 de marzo como un plazo de cumplimiento lejano, en lugar de una fecha operativa, este es el momento en el que la brecha se hace evidente.

]]>
https://www.sectigo.com/es/blog/comienza-plazo-200-dias-caducidad-certificado https://www.sectigo.com/es/blog/comienza-plazo-200-dias-caducidad-certificado Wed, 23 Sep 2026 04:00:00 GMT Sectigo Equipo Por qué es importante este momento

Un certificado emitido la semana del 15 de marzo de 2026 agota su periodo de validez de 200 días a principios de octubre de 2026, el doble de rápido de lo que lo habría hecho con la antigua norma de 398 días. Esto significa que la carga de trabajo de renovación que los equipos de seguridad y de TI presupuestaban anualmente ahora se produce dos veces al año, y tendrá lugar por primera vez este otoño.

Ya no se trata de un riesgo futuro que haya que tener en cuenta en la planificación. Es un riesgo presente que hay que gestionar.

Un breve resumen: cómo hemos llegado hasta aquí

En abril de 2025, el CA/Browser Forum aprobó la votación SC-081v3, una moción propuesta originalmente por Apple y respaldada por los principales proveedores de navegadores y autoridades de certificación, entre ellos Google/Chrome, Mozilla y Sectigo. La votación estableció un calendario por fases para reducir la validez de los certificados SSL/TLS públicos y los períodos de reutilización de la validación de control de dominio (DCV):

Fecha

Vigencia máxima del certificado

Reutilización de la DCV

15 de marzo de 2026

200 días

200 días

15 de marzo de 2027

100 días

100 días

15 de marzo de 2029

47 días

10 días

El razonamiento era sencillo: una mayor duración de los certificados implica un periodo de exposición más prolongado en caso de que un certificado o su clave subyacente se vean comprometidos, y unos intervalos más largos entre las comprobaciones de validación hacen que los datos de titularidad del dominio puedan quedar desactualizados. Unas vidas útiles más cortas, junto con el impulso de la criptografía poscuántica hacia una rotación más rápida de las claves, forman parte del mismo cambio general hacia la «criptoagilidad».

Esa era la política. Lo que ahora se les presenta a los equipos de TI y de seguridad es la realidad operativa de la misma.

¿Qué cambia cuando se acortan los ciclos de renovación?

Reducir a la mitad la validez de los certificados duplica la frecuencia con la que hay que renovarlos y complica todos los procesos relacionados con dicha renovación:

  • El volumen de renovaciones se duplica de inmediato: cada certificado que gestiona una organización requiere ahora atención el doble de a menudo que cuando tenía una validez de 398 días. Los equipos que renovaban anualmente ahora lo hacen aproximadamente cada seis meses, sin que se reduzca el esfuerzo por renovación si el proceso sigue siendo manual.
  • Las lagunas en la detección salen a la luz más rápido: los certificados que se «configuraban y se olvidaban» en un ciclo de 13 meses vuelven a aparecer para su gestión en menos de siete meses. Cualquier certificado que no se haya inventariado correctamente la primera vez vence de nuevo antes de lo esperado.
  • Los plazos de reutilización de la DCV también se acortan: los periodos de reutilización de la validación de control de dominio (DCV) se reducen a la par que la validez de los certificados. Los equipos que no cuenten con un flujo de trabajo repetible para la DCV notarán esa dificultad en cada renovación, no solo en algunas de ellas.
  • El margen de error se reduce: al producirse las renovaciones con mayor frecuencia, el riesgo de pasar por alto una es recurrente. Las interrupciones por certificados caducados se convierten en una cuestión de «cuándo», no de «si», para las organizaciones que siguen dependiendo de hojas de cálculo y recordatorios de calendario.

Nada de esto es exclusivo de un sector concreto ni del tamaño de una empresa en particular. Cualquier organización con certificados de cara al público (es decir, casi todas) se enfrenta ahora a esta misma compresión al mismo tiempo, lo que explica en parte por qué los efectos se están manifestando de forma generalizada este otoño, en lugar de ir apareciendo de forma gradual.

El coste de quedarse estancado

La gestión manual de certificados ya resultaba costosa antes de que se acortaran los periodos de validez. Sin embargo, el estudio Forrester Total Economic Impact™ (TEI), realizado por encargo de Sectigo, reveló que las organizaciones que automatizan la gestión del ciclo de vida de los certificados con Sectigo Certificate Manager (SCM) obtenían un retorno de la inversión del 243 %, incluyendo 1,3 millones de dólares en reducción de mano de obra de aprovisionamiento y 965 000 dólares en reducción de gastos de renovación a lo largo de tres años, además de otros 2,4 millones de dólares en costes evitados relacionados con interrupciones del servicio.

Esas cifras se calcularon tomando como referencia una cadencia de renovación más lenta. Con una validez de 200 días, la mano de obra y el riesgo que la automatización compensa se duplican en frecuencia. Cada dólar que costaban los procesos manuales por ciclo de renovación se gasta ahora el doble de veces, y cada hora dedicada a localizar certificados a punto de caducar es ahora una hora que se dedica el doble de veces también. El caso del retorno de la inversión (ROI) a favor de la automatización se mantiene con una vigencia de 200 días y se refuerza con cada reducción de dicho plazo.

Señales de que tu organización no está preparada

El primer ciclo de renovación de 200 días suele poner de manifiesto las mismas carencias:

  • Inventarios de certificados incompletos, desactualizados o dispersos entre distintos equipos y herramientas.
  • Falta de una responsabilidad clara en materia de renovaciones, DCV o respuesta a incidentes relacionados con los certificados.
  • Seguimiento de las renovaciones en hojas de cálculo, tickets o el calendario de alguien, en lugar de en un sistema centralizado.
  • Ausencia de un proceso automatizado de emisión o renovación (por ejemplo, a través de ACME) al menos para los tipos de certificados con mayor volumen.

Si alguna de estas situaciones te resulta familiar, este ciclo de renovación es la señal para actuar antes de que llegue el siguiente (con una validez de 100 días) en marzo de 2027.

Qué hacer este trimestre

  1. Conciliar ahora el inventario de certificados: confirma qué certificados se emitieron alrededor del 15 de marzo y están a punto de caducar, e identifica al titular de cada uno. Y ya que estás, haz un inventario de todos los certificados de tu organización.
  2. Automatice lo que pueda antes de que llegue la próxima renovación: incluso una automatización parcial de los certificados de mayor volumen o mayor riesgo reduce la carga operativa de la próxima renovación.
  3. Establece una responsabilidad clara entre los equipos de seguridad, TI y DevOps: el ritmo de las renovaciones es ahora tan rápido que cualquier ambigüedad sobre quién es el responsable provoca retrasos reales.
  4. Crea (o somete a pruebas de estrés) tu flujo de trabajo de DCV: dado que los periodos de reutilización se acortan, un proceso de validación repetible es tan importante como la propia renovación. Considera la posibilidad de utilizar la validación de dominio persistente (DCV) de proveedores de CLM como Sectigo, para que puedas configurarla y olvidarte de ella en lo que respecta a la validación de dominio.
  5. Establece ahora los umbrales de supervisión y alertas, no después de un conato de fallo: dado que las renovaciones se producen cada seis meses en lugar de anualmente, los intervalos de alerta calibrados para un ciclo de 398 días ya están desactualizados.
  6. Aprovecha este ciclo como un simulacro de 100 días: cualquier fallo o retraso que se produzca esta vez es precisamente lo que hay que solucionar antes de marzo de 2027, cuando la misma carga de trabajo se vuelva a concentrar.

Lo que la automatización de la gestión del ciclo de vida de los certificados (CLM) elimina de este panorama

Las deficiencias que surgen en un primer ciclo de renovación de 200 días rara vez tienen que ver con los certificados en sí mismos. Se deben a los procesos manuales que los rodean. La gestión automatizada del ciclo de vida de los certificados (CLM) aborda cada una de ellas directamente:

  • Detección: un inventario actualizado continuamente sustituye a las auditorías puntuales, de modo que los certificados no pasan desapercibidos entre ciclos de renovación.
  • Emisión y renovación: Protocolos como el Entorno de Gestión Automatizada de Certificados (ACME) permiten que los certificados se renueven automáticamente a medida que se acerca su fecha de caducidad, sin que una persona tenga que realizar un seguimiento manual de las fechas.
  • DCV: Los flujos de trabajo centralizados y repetibles de validación de dominios se adaptan a los plazos de reutilización cada vez más cortos, en lugar de convertirse en un cuello de botella en cada renovación. La DCV persistente simplifica la validación de dominios a gran escala.
  • Supervisión y alertas: la visibilidad centralizada señala los certificados que están a punto de caducar antes de que se convierta en una urgencia, en lugar de hacerlo cuando el servicio ya se ha visto afectado.
  • Gobernanza: Unos registros de auditoría y de titularidad claros sustituyen a la ambigüedad que ralentiza la respuesta cuando surge algún problema que requiere atención.

Nada de esto elimina el cambio de política subyacente. Los períodos de validez siguen reduciéndose según lo previsto y es probable que continúen reduciéndose tras la reducción gradual de 47 días. Lo que elimina es el trabajo y el riesgo que supone gestionar ese cambio manualmente.

Lo siguiente son los 100 días

La validez de 200 días se planteó como un margen de ajuste, y para las organizaciones que actúen ahora, aún puede serlo. Pero la próxima reducción ya está programada: la validez máxima de 100 días entrará en vigor el 15 de marzo de 2027, reduciendo de nuevo a la mitad el ciclo de renovación actual. Cualquier deficiencia que este primer ciclo de 200 días ponga de manifiesto será cada vez más difícil de gestionar con el plazo de 100 días, y resultará insostenible cuando se alcance el máximo de 47 días en 2029.

Las organizaciones que aprovechen este ciclo para implantar una automatización real sabrán hacer frente al siguiente. Las que se las arreglen manualmente se encontrarán con un obstáculo aún mayor en menos de un año.

Adelántate a la curva de renovación con SCM

La frecuencia de renovación seguirá aumentando de aquí a 2029. La gestión manual de certificados basada en calendarios no se diseñó para este ritmo, y el ciclo de renovación actual lo está demostrando en tiempo real.

Sectigo Certificate Manager (SCM) automatiza de principio a fin la detección, emisión, renovación y supervisión de certificados, de modo que un periodo de validez reducido se convierte en un simple cambio de configuración, no en una situación de emergencia. Solicita una demostración para ver cómo SCM gestiona el aumento de renovaciones que ya se está produciendo.

]]>
<![CDATA[Sectigo Quantum Ready<sup style="font-size: 0.3em; vertical-align: super; top: -0.5em;">™</sup>: De la concienciación cuántica a la acción cuántica]]> Durante años, los debates sobre la criptografía poscuántica (PQC) se han centrado en una amenaza futura. Se ha advertido a los equipos de seguridad sobre los ataques del tipo «recoger ahora, descifrar más tarde», los estándares emergentes y la necesidad eventual de sustituir la criptografía vulnerable a los ataques cuánticos. Sin embargo, para muchas organizaciones, sigue sin respuesta una pregunta fundamental:

]]>
https://www.sectigo.com/es/blog/sectigo-quantum-ready-preparacion-poscuantica https://www.sectigo.com/es/blog/sectigo-quantum-ready-preparacion-poscuantica Thu, 17 Sep 2026 04:00:00 GMT Ian Hassard ¿Qué debemos hacer realmente ahora mismo?

Esa pregunta constituye el núcleo de la nueva solución Quantum Ready™ de Sectigo. En lugar de sumarse al creciente volumen de debates sobre los riesgos cuánticos, Sectigo Quantum Ready™ ofrece a las organizaciones una forma práctica de detectar, evaluar, inventariar y gestionar sus entornos criptográficos sin complicaciones, para que puedan empezar a prepararse hoy mismo para la transición poscuántica. Está diseñada para ayudar a las empresas a convertir la concienciación sobre la tecnología cuántica en acciones cuantificables y a sentar las bases para una agilidad criptográfica a largo plazo y a gran escala.

Sectigo Quantum Ready™ acelera de manera significativa la tarea de preparación para la PQC.

El reto cuántico se ha convertido en un problema operativo

La mayoría de los responsables de seguridad de las empresas ya no necesitan que se les convenza de que la migración poscuántica es inminente. Los gobiernos, los organismos de normalización y los proveedores de tecnología están impulsando activamente las iniciativas de PQC, lo que ejerce una presión cada vez mayor sobre las organizaciones para que identifiquen dónde existe criptografía vulnerable, qué riesgos genera y qué debe cambiar con el tiempo.

El reto radica en que la criptografía está profundamente integrada en las empresas modernas. Los certificados, las claves, los algoritmos, las aplicaciones, los dispositivos, los servicios y las dependencias se distribuyen por miles de sistemas, a menudo gestionados por diferentes equipos que utilizan herramientas distintas. Antes de que las organizaciones puedan planificar una estrategia de migración, primero necesitan tener visibilidad de lo que realmente tienen.

En otras palabras:

No se puede migrar la criptografía que no se ve.

Por eso el sector está empezando a ir más allá de los debates generales sobre la computación cuántica y a centrarse en las realidades operativas de gestionar el cambio criptográfico a gran escala.

El problema de limitarse únicamente a las evaluaciones de riesgos cuánticos

Muchas organizaciones ya han llevado a cabo talleres, revisiones de riesgos o debates sobre la preparación ante la computación cuántica. Aunque estas actividades pueden ayudar a crear conciencia, a menudo dejan a los equipos de seguridad ante el mismo reto: la falta de pruebas necesarias para tomar decisiones.

Y el mero hecho de detectar los riesgos no es suficiente.

Un análisis puntual o una hoja de cálculo pueden ofrecer una instantánea del entorno, pero la migración poscuántica se prolongará durante años. Los entornos criptográficos siguen evolucionando a medida que cambian las aplicaciones, se amplía la infraestructura, se renuevan los certificados, se añaden servicios en la nube y maduran los estándares. Un inventario estático queda rápidamente desactualizado.

Aquí es donde muchas iniciativas cuánticas se quedan cortas. Identifican el riesgo, pero no llegan a ayudar a las organizaciones a poner en práctica su preparación.

Sectigo cree que las empresas necesitan algo más que simples orientaciones. Necesitan una forma de comprender de manera continua su entorno criptográfico, medir su preparación, priorizar las medidas y mantener una visión precisa a medida que se producen los cambios.

Prepararse para la era cuántica™️ con Sectigo

Quantum Ready™ es la solución de Sectigo para el análisis criptográfico y la preparación ante la era cuántica, diseñada para ayudar a las empresas a crear y mantener una visión continuamente actualizada de su entorno criptográfico de forma sencilla y a gran escala. La plataforma ayuda a las organizaciones a detectar activos y dependencias criptográficas, identificar la exposición cuántica, evaluar la situación técnica y recopilar las pruebas necesarias para planificar la migración.

Desde su lanzamiento, Sectigo Quantum Ready™ ayuda a las organizaciones a:

  • Identificar activos criptográficos, algoritmos, certificados, claves y dependencias en entornos complejos.
  • Identificar dónde existe criptografía vulnerable a los ataques cuánticos.
  • Evaluar la situación técnica y el grado de preparación en materia de criptografía.
  • Establecer una referencia para la preparación ante la criptografía postcuántica (PQC).
  • Crear las pruebas necesarias para planificar futuras actividades de migración.

El objetivo es sencillo:

Dime qué tipo de criptografía tengo, dónde existe exposición cuántica y qué necesito preparar para el cambio.

Más allá del diagnóstico: creación de un sistema criptográfico de registro

Una de las características más importantes de Sectigo Quantum Ready™ es que no se trata de una herramienta de detección puntual. Su objetivo es proporcionar una visión operativa continua.

La solución ayuda a las organizaciones a establecer y mantener un inventario continuamente actualizado de activos criptográficos y dependencias, creando una fuente de información fiable y dinámica que puede respaldar los esfuerzos de preparación a lo largo del tiempo. Puede generar una lista de materiales criptográficos (CBOM), lo que ayuda a los equipos a comprender dónde existe la criptografía, cómo dependen de ella los sistemas y dónde la exposición cuántica puede suponer un riesgo.

Esta visibilidad continua cobra cada vez más importancia a medida que las empresas comienzan a priorizar los esfuerzos de migración, a medir el progreso y a demostrar su preparación ante las partes interesadas.

En lugar de generar un informe que quede obsoleto en cuestión de meses, Sectigo Quantum Ready™ está diseñado para respaldar la preparación continua a lo largo de todo el proceso de migración, ocultando la complejidad de la gestión cuántica.

La base de la gestión de la postura de seguridad cuántica

El lanzamiento de Sectigo Quantum Ready™ también marca la entrada de la empresa en la categoría emergente de la gestión de la postura de seguridad cuántica (QSPM).

Sectigo define la QSPM como el modelo operativo empresarial para la preparación poscuántica, basado en tres principios fundamentales:

  • Descubrir: Identificar los activos criptográficos, las dependencias, los algoritmos y la exposición cuántica en todo el entorno. La visibilidad es el punto de partida.
  • Planificar: comprender la exposición, establecer prioridades, identificar dependencias y elaborar planes de migración prácticos que reflejen la realidad empresarial.
  • Gestionar: Ejecutar, gobernar, verificar y adaptar continuamente los cambios criptográficos a medida que evolucionan las tecnologías, los estándares, las amenazas y las políticas.

Sectigo Quantum Ready™ sirve como punto de entrada a este modelo, ya que ayuda a las organizaciones a sentar las bases de descubrimiento y preparación necesarias antes de que pueda comenzar una planificación de migración significativa. A medida que Sectigo amplíe su estrategia de QSPM, Sectigo Quantum Ready™ desempeñará un papel fundamental a la hora de ayudar a los clientes a pasar de la comprensión del problema a la gestión de los cambios criptográficos a lo largo del tiempo.

De la preparación a la agilidad criptográfica

Aunque el enfoque inmediato es la preparación para la era poscuántica, el objetivo a largo plazo es más amplio.

La transición a la era poscuántica es solo un ejemplo del reto más amplio al que se enfrentan las empresas: la criptografía nunca se queda estancada. Los algoritmos evolucionan. Los ciclos de vida de los certificados siguen acortándose. Los requisitos de cumplimiento cambian. Surgen nuevas amenazas. Las organizaciones necesitan la capacidad de adaptarse continuamente.

Por eso Sectigo considera que la agilidad criptográfica es el resultado duradero.

Sectigo Quantum Ready™ proporciona la visibilidad y la información sobre el estado de preparación necesarias para iniciar ese camino. En combinación con las inversiones más amplias de Sectigo en la gestión del ciclo de vida de los certificados (CLM), la PQC privada (criptografía poscuántica), Sectigo Quantum Labs y las futuras capacidades de QSPM, ayuda a sentar las bases operativas que las organizaciones necesitan para gestionar el cambio criptográfico a gran escala.

Convertir la concienciación sobre la computación cuántica en acción

El debate sobre la computación cuántica está evolucionando. La pregunta ya no es «¿Cuándo se convertirá la computación cuántica en una amenaza?». La pregunta más apremiante es «¿Cómo gestionamos la transición hoy en día?».

Ese cambio requiere algo más que paneles de visibilidad, campañas de sensibilización o evaluaciones teóricas de riesgos. Requiere una forma práctica de comprender la exposición criptográfica, crear una hoja de ruta para la migración y mantener la preparación a medida que los entornos evolucionan. Eso es exactamente lo que Sectigo Quantum Ready™ está diseñado para ofrecer.

Al ayudar a las organizaciones a identificar sus activos criptográficos, priorizar el riesgo cuántico, establecer un sistema de registro continuo y prepararse para futuras iniciativas de migración, Sectigo Quantum Ready™ transforma el reto poscuántico de una preocupación abstracta del futuro en un programa de trabajo visible, medible y gestionable.

Porque las organizaciones que triunfen en la era poscuántica no serán aquellas que se limiten a ver el problema.

Serán aquellas que se preparen activamente para ello.

Únete al programa de acceso anticipado y descubre cómo Sectigo Quantum Ready™ puede ayudarte a tomar mejores decisiones sobre la era poscuántica; visita https://www.sectigo.com/qspm-quantum-ready. Ten en cuenta que la disponibilidad del acceso anticipado es limitada.

]]>
<![CDATA[Alquiler flexible, mismo liderazgo: la próxima evolución de la Plataforma de Socios de Sectigo]]> Cuando Sectigo lanzó a principios de este año la Plataforma de socios de Sectigo (SPP), pionera en el sector, nos propusimos resolver un problema con el que se enfrentaban muchos proveedores de servicios gestionados (MSP), revendedores y distribuidores: cómo gestionar de forma segura y eficiente las operaciones del ciclo de vida de los certificados en toda una cartera de clientes. Nuestra respuesta: la primera plataforma multitenant del sector diseñada específicamente para permitir a los MSP, MSSP, VAR y distribuidores ampliar y rentabilizar las operaciones de gestión de certificados.

]]>
https://www.sectigo.com/es/blog/evolucion-de-la-plataforma-de-socios-de-sectigo https://www.sectigo.com/es/blog/evolucion-de-la-plataforma-de-socios-de-sectigo Wed, 16 Sep 2026 04:00:00 GMT Sectigo Equipo Por qué es importante ahora: la complejidad de los certificados se está convirtiendo en una oportunidad de crecimiento para los socios

El panorama de la confianza digital está cambiando rápidamente. Los ciclos de vida de los certificados TLS públicos se están acortando, ya que los requisitos del sector reducen los períodos de validez de los certificados de los 200 días actuales a 100 días en 2027 y, finalmente, a 47 días en 2029. A medida que aumente la frecuencia de renovación de los certificados, las organizaciones tendrán que gestionar un número mucho mayor de eventos relacionados con los certificados, validaciones, renovaciones y requisitos de cumplimiento que nunca antes.

Al mismo tiempo, las identidades de máquina siguen creciendo en la infraestructura en la nube, las aplicaciones, los dispositivos, las API, los contenedores y los servicios emergentes impulsados por la IA.

Investigaciones recientes revelan que solo el 13 % de las organizaciones está totalmente seguro de que realiza un seguimiento de todos los certificados, lo que pone de manifiesto una brecha crítica en materia de operaciones y visibilidad. A medida que aumenta el volumen de certificados y se aceleran los ciclos de renovación, muchas organizaciones carecen de las herramientas y los recursos necesarios para seguir el ritmo, lo que genera una necesidad creciente de socios que puedan aportar automatización y visibilidad a la gestión de certificados. Esto supone una clara oportunidad para que los socios ofrezcan servicios de gestión del ciclo de vida de los certificados (CLM) que no solo amplíen sus carteras de productos, sino que les ayuden a destacar en el mercado.

Una plataforma que ayuda a los socios a crecer

El lanzamiento del SPP estableció una nueva categoría: una plataforma de CLM diseñada específicamente y centrada en los socios, con auténtica multitenencia. Hasta ese momento, los socios tenían que conformarse con gestionar a los clientes a través de una configuración administrativa compartida básica con una separación limitada entre clientes, o adaptar herramientas orientadas a las empresas que nunca se habían diseñado para las operaciones del canal. Sectigo presentó nuestro modelo centrado en los socios, basado en el aislamiento de clientes, los límites de seguridad, la segmentación de los informes y la escalabilidad operativa.

Pero la innovación no se detiene en las primicias. Sectigo ha seguido ampliando la plataforma con mejoras como paneles de control optimizados, controles de licencias más sólidos, informes más completos y otras mejoras operativas centradas en ayudar a los socios a ampliar servicios CLM rentables.

La tenencia flexible es el siguiente paso en esa evolución.

Hoy damos un paso más en ese camino con nuevas opciones de tenencia flexible, que ofrecen a los socios una mayor libertad para seleccionar el modelo operativo que mejor se adapte a las necesidades de su negocio y de sus clientes.

Una plataforma. Dos modelos de tenencia.

Conscientes de que los socios gestionan diferentes perfiles de clientes y modelos operativos, SPP ofrece ahora dos formas de implementar CLM a gran escala. Ambos modelos siguen cumpliendo la promesa fundamental de gestionar a cada cliente como una relación comercial distinta a través de una plataforma centralizada, con informes a nivel de cliente, gestión de suscripciones, seguimiento del uso y visibilidad financiera en toda la cartera de clientes del socio.

Los socios pueden elegir entre:

Inquilino dedicado

Para clientes estratégicos o más complejos, un inquilino dedicado ofrece a los socios un entorno SCM independiente adaptado a las necesidades de ese cliente. Es una opción ideal para organizaciones que requieren soporte de CA privada, implementaciones empresariales avanzadas de CLM o límites de seguridad y cumplimiento más estrictos. Los socios pueden mantener una separación clara entre el inventario de certificados, los informes de uso, la facturación y los controles administrativos, sin dejar de gestionar la relación con el cliente a través de SPP.

Alquiler compartido seguro

Para clientes más pequeños o con operaciones similares, el inquilino compartido seguro ofrece a los socios una forma más eficiente de gestionar el CLM a gran escala. Se puede dar soporte a varios clientes a través de un entorno centralizado, mientras que SPP conserva la visibilidad a nivel de cliente, las suscripciones, los informes de uso, el seguimiento del inventario y la información financiera que los socios necesitan para gestionar cada relación por separado. Los socios obtienen la eficiencia de un modelo compartido sin agrupar a todos los clientes en una única organización combinada.

El resultado es flexibilidad sin sacrificar la seguridad ni la visibilidad operativa.

Adaptarse a las necesidades de los socios

La realidad es que las empresas colaboradoras no son todas iguales.

Algunos socios prestan servicio a grandes empresas con requisitos de cumplimiento normativo complejos. Otros gestionan cientos o miles de clientes más pequeños que necesitan servicios de confianza digital fiables sin los gastos generales que supone una administración dedicada. Muchos gestionan ambos tipos de clientes.

El futuro no consiste en obligar a todos los clientes a adoptar un único modelo operativo.

Se trata de ofrecer a los socios la flexibilidad necesaria para aplicar el modelo adecuado a cada cliente, al tiempo que se gestiona todo a través de una plataforma unificada diseñada específicamente para el canal. Esa visión ha sido fundamental para SPP desde el principio y sigue guiando su evolución.

]]>
<![CDATA[La colaboración de Sectigo con F5 se amplía a los servicios de nube distribuida de F5: qué significa esto para ti]]> Cuando Sectigo y F5 anunciaron su colaboración a principios de este año, el objetivo era claro: llevar la gestión automatizada del ciclo de vida de los certificados directamente a los entornos de F5, para que los equipos dejaran de tener que ocuparse manualmente de las renovaciones y pudieran confiar en que su infraestructura se mantendría al día. Esa colaboración comenzó con la compatibilidad con la Plataforma de Seguridad y Entrega de Aplicaciones (ADSP) de F5, lo que ofrecía a las organizaciones una forma de emitir, implementar y renovar certificados de forma automática en entornos locales, híbridos, en la nube y en el perímetro.

Ahora, esa colaboración se está ampliando. Con el lanzamiento de Sectigo Orchestration Gateway (SOG), los clientes de Sectigo Certificate Manager (SCM) pueden extender esa misma automatización a F5 Distributed Cloud, la solución nativa de SaaS de F5 para proteger y distribuir aplicaciones y API en entornos multinube y de perímetro.

]]>
https://www.sectigo.com/es/blog/sectigo-f5-distributed-cloud-certificate-automation https://www.sectigo.com/es/blog/sectigo-f5-distributed-cloud-certificate-automation Thu, 03 Sep 2026 05:30:00 GMT Sectigo Team Por qué es importante ahora

Los ciclos de vida de los certificados son cada vez más cortos y el ámbito operativo no deja de ampliarse. Los equipos que utilizan F5 Distributed Cloud para actuar como proxy de aplicaciones conectadas a Internet gestionan certificados en configuraciones de equilibradores de carga que, hasta ahora, solían requerir una intervención manual en cada ciclo de renovación. A medida que se acortan los periodos de validez, ese trabajo manual se vuelve repetitivo y se convierte en una verdadera fuente de riesgo.

SOG subsana esa carencia en los entornos de Distributed Cloud del mismo modo que lo hace en el resto del ecosistema de F5: automatizando aquellas partes del proceso que antes dependían de que alguien se acordara de realizarlas.

Cómo funciona esta integración

  • ¿Utiliza la integración las API de F5 Distributed Cloud? Sí. SOG se conecta a Distributed Cloud mediante sus API, lo que le proporciona una línea directa y segura con el inquilino, en lugar de depender de flujos de trabajo manuales de exportación e importación.
  • ¿Establece SOG una conexión segura directamente con el inquilino de F5 Distributed Cloud? Sí. La conexión basada en API permite a SOG actuar directamente sobre los certificados dentro del entorno de Distributed Cloud, sin que sea necesario que una persona traslade archivos manualmente entre sistemas.
  • ¿Qué pasos manuales se eliminan con esto? Anteriormente, mantener al día una aplicación gestionada en Distributed Cloud implicaba enviar una solicitud de certificado a una autoridad de certificación (CA), esperar a recibir el certificado emitido y, a continuación, cargarlo manualmente en la consola. Y así en cada ciclo de renovación, para cada aplicación. SOG elimina toda esa cadena. Se encarga automáticamente de la coordinación de la emisión y de la implementación en la consola, por lo que los ingenieros no tienen que ocuparse de cerrar el ciclo.
  • ¿Cómo se traduce esto en la práctica? Imaginemos un cliente que utiliza Distributed Cloud para actuar como proxy de aplicaciones expuestas a Internet. Los certificados se renuevan en SCM como de costumbre, pero en lugar de quedarse ahí, SOG implementa automáticamente el certificado actualizado en la configuración del equilibrador de carga de Distributed Cloud. Los ingenieros ya no tienen que importar y vincular manualmente un nuevo certificado cada vez que se renueva uno.

El panorama general

Esta ampliación forma parte de una tendencia más amplia en la colaboración entre Sectigo y F5: reducir las tareas manuales, que suelen ser el origen de las interrupciones relacionadas con los certificados, y liberar a los clientes comunes de una tarea más que deben realizar manualmente, a medida que los ciclos de renovación se aceleran en todo el sector. La compatibilidad con F5 Distributed Cloud a través de SOG significa que la automatización ahora sigue a las aplicaciones allá donde se distribuyan, no solo en las implementaciones tradicionales de ADSP/BIG-IP, sino también en el entorno multicloud y de perímetro para el que se ha diseñado Distributed Cloud.

Para los equipos que ya utilizan SCM junto con Distributed Cloud, la integración ya está disponible como parte del lanzamiento de Sectigo Orchestration Gateway. Si actualmente gestionas certificados en Distributed Cloud y quieres ver cómo funciona la implementación automatizada en tu entorno, ponte en contacto con tu equipo de Sectigo.

]]>
<![CDATA[Cómo firmar un PDF: explicación de los métodos de firma electrónica y digital]]> Un archivo PDF es un recurso digital imprescindible para la documentación oficial: contratos, acuerdos comerciales, documentos legales e incluso formularios de recursos humanos. Este formato de archivo, cuya sigla significa «Portable Document Format» (formato de documento portátil), fue desarrollado por Adobe y actualmente está normalizado por la ISO (Organización Internacional

de Normalización). Es muy apreciado por su versatilidad y facilidad de uso. 
A menudo es necesario firmar los archivos PDF para verificar identidades o indicar aprobación, tanto si los utilizan empresas, equipos o profesionales independientes. Estas situaciones requieren firmas electrónicas, que pueden añadirse a los archivos mediante herramientas especializadas o editores de PDF.

No todos los métodos de firma ofrecen el mismo nivel de protección contra la manipulación, y las soluciones varían tanto en términos de seguridad como de facilidad de uso. Las estrategias más comunes van desde las firmas electrónicas básicas hasta las firmas digitales basadas en certificados.

Para los documentos que requieren una protección sólida, las firmas digitales basadas en certificados ofrecen la opción más segura. Utilizan un certificado de firma de documentos para ayudar a verificar la identidad del firmante y mostrar si el PDF ha sufrido modificaciones tras su firma.

Sigue leyendo para descubrir cómo se añade fiabilidad a los archivos PDF mediante las firmas digitales y cómo la protección criptográfica ayuda a salvaguardar los documentos confidenciales.

]]>
https://www.sectigo.com/es/blog/how-to-digitally-sign-pdf https://www.sectigo.com/es/blog/how-to-digitally-sign-pdf Mon, 10 Aug 2026 18:39:00 GMT Sectigo Equipo ¿Qué significa firmar electrónicamente un PDF?

Las firmas electrónicas son marcas virtuales que confirman que las personas han aceptado los detalles o las condiciones descritas en documentos específicos. Se asemejan a las firmas tradicionales escritas a mano, ya que están diseñadas para mostrar aceptación o autorización, pero con una diferencia clave: se basan en acciones electrónicas en lugar de marcas físicas. Las opciones incluyen escribir el nombre, dibujar la firma en una pantalla táctil o subir imágenes de firmas manuscritas.

Las firmas electrónicas pueden ir desde firmas visuales básicas hasta firmas digitales más seguras. Las básicas son fáciles de añadir, pero estos indicadores visuales pueden copiarse o reutilizarse. Las firmas digitales añaden una protección más sólida mediante la validación criptográfica, lo que ayuda a confirmar la identidad del firmante, garantiza la integridad del documento y muestra si el archivo ha sido alterado tras la firma.

Tres métodos para añadir una firma a un documento PDF

Con tantas formas de firmar documentos, es difícil saber por dónde empezar. En última instancia, el método de firma más adecuado depende de los niveles de riesgo específicos de cada documento. En algunas situaciones, las firmas electrónicas sencillas pueden ser suficientes: documentos internos, presupuestos de venta, autorizaciones o acuses de recibo de documentos. A medida que aumentan las necesidades de seguridad, las opciones criptográficas cobran mayor importancia, especialmente para documentos que requieren garantía de identidad o protección contra la manipulación.

¿Cómo firmar digitalmente un PDF con un certificado digital (el método más seguro)?

Si la seguridad es una prioridad, utiliza soluciones basadas en certificados para firmar archivos PDF con confianza. Este proceso suele ser sencillo, pero requiere certificados de firma de documentos verificados, junto con un software que admita la firma criptográfica.

  • Adquiera un certificado de firma digital. Obtenga un certificado de firma de documentos de una autoridad de certificación (CA) de confianza. Busque una solución de certificado que ofrezca protección contra la manipulación y sea compatible con mecanismos de sellado de tiempo. Instale o asocie el certificado para que su software de firma pueda detectarlo.
  • Abre el PDF. Utiliza una herramienta que admita firmas basadas en certificados para abrir el PDF y visualizar el archivo (Adobe Acrobat es una opción). También puedes firmar digitalmente formularios PDF a través de Adobe Acrobat Reader.
  • Selecciona la opción de certificado o firma digital. Busca en el menú del programa la opción para aplicar una firma digital. Si está seleccionada, esta función te permite proteger el PDF con un certificado de firma de documentos, en lugar de utilizar una firma electrónica. No debes confundirla con otras opciones electrónicas, como «Rellenar y firmar».
  • Busca una ubicación para la firma. Selecciona la opción para firmar digitalmente el documento. Verás instrucciones para hacer clic y arrastrar el área en la que deseas que aparezca la firma.
  • Elige tu certificado o identificación digital. Una vez designada la ubicación, aparecerá otra indicación para configurar una identidad de firma digital. Puedes utilizar un dispositivo de creación de firmas para configurar un token o importar una identificación digital existente como archivo. Si aún necesitas adquirir un certificado, selecciona la opción para solicitar un dispositivo de firma a un socio. Para los flujos de trabajo de Adobe, busca proveedores compatibles con la Lista de confianza aprobada por Adobe (AATL), que incluye a Sectigo. Asegúrate de descargar los controladores necesarios y de que el dispositivo de firma esté correctamente conectado a tu ordenador. También es posible que puedas aplicar una marca de tiempo.
  • Firma y guarda el PDF. Revisa todos los detalles de la firma y comprueba que se ha seleccionado el certificado correcto. Ten a mano una contraseña o un PIN por si se te solicita. Por último, guarda el documento. Considera la posibilidad de validar la firma volviendo a abrir el documento y comprobando el estado de la firma.

¿Cómo firmar electrónicamente un PDF con una firma básica?

Las aplicaciones de PDF integradas (como Adobe Acrobat) ofrecen la posibilidad de firmar electrónicamente archivos PDF. Este método simplificado permite firmar documentos rápidamente, pero sin la protección criptográfica que hace que las firmas digitales sean tan atractivas.

Para firmar electrónicamente un PDF, sigue estos pasos:

  • Abre el PDF. Utiliza una solución de software como Adobe Acrobat para abrir el PDF.
  • Elige una herramienta de firma. Los distintos programas pueden utilizar diferentes herramientas para añadir firmas. La función «Rellenar y firmar» de Adobe Acrobat ofrece una opción sencilla para añadir firmas electrónicas básicas a los archivos PDF.
  • Introduce tu firma. Elige entre opciones como escribir o dibujar tu firma. Adobe incluso te permite seleccionar tu fuente preferida. Si lo prefieres, sube una imagen de tu firma manuscrita.
  • Añade la firma al documento. Indica dónde quieres que aparezca la firma. Normalmente, se colocará en una línea de firma designada. Es posible que tu aplicación o programa de PDF te permita ajustar la ubicación o incluso el tamaño.
  • Guarda o descarga el PDF firmado. Una vez colocada la firma, guarda el PDF firmado. Adobe ofrece la opción de guardar el documento en un almacenamiento en la nube. El archivo firmado funcionará como una nueva versión del documento. Si necesitas un registro de auditoría, utiliza un servicio que registre la actividad de firma, las marcas de tiempo y los datos del firmante. Es posible que una firma básica escrita a máquina, dibujada o cargada no ofrezca el mismo nivel de validez probatoria.

¿Cómo firmar un PDF con una herramienta en línea?

Las herramientas en línea facilitan la firma de documentos PDF desde cualquier lugar. El proceso es rápido y no requiere descargar ni disponer de ningún programa o aplicación en concreto. Algunos servicios en línea también ofrecen funciones que pueden reducir la edición o restringir el acceso, como acoplar un PDF o añadir protección con contraseña. Estas opciones pueden resultar útiles, pero no proporcionan la misma seguridad que las firmas digitales basadas en certificados.

Las herramientas basadas en el navegador suelen ser de uso gratuito, pero con una salvedad: es posible que tengas que pagar un suplemento para invitar a otras personas a firmar. Estos servicios en línea también ofrecen herramientas diseñadas para comprimir archivos PDF (reduciendo su tamaño) o para convertirlos (a Microsoft Word o PowerPoint, por ejemplo). Sin embargo, si lo que te interesa es conseguir que se firmen archivos PDF, te recomendamos que sigas estos pasos:

  • Sube el PDF. Busca en la lista de herramientas o funciones de la página web las opciones denominadas «Firmar» o «Firmar PDF». Selecciona una herramienta que te permita firmar y, a continuación, sube un documento. Fíjate en qué formatos se aceptan; es posible que puedas subir un documento de Word, convertirlo y, a continuación, firmarlo como PDF.
  • Selecciona la función de firma que prefieras. Muchas herramientas de firma electrónica en línea facilitan escribir firmas electrónicas o incluso «escribirlas a mano» utilizando una pantalla táctil o un ratón. Elige el método que prefieras antes de completar y aceptar la firma.
  • Coloca la firma en el PDF. La mayoría de los servicios en línea ofrecen herramientas de «arrastrar y soltar», por lo que puedes situar el campo de la firma en la ubicación que prefieras. Una herramienta de ajuste de tamaño debería permitirte reducir o ampliar tu firma.
  • Exporta o descarga el archivo. El servicio en línea te mostrará un mensaje o un botón para que puedas descargar el archivo firmado a tu dispositivo. Haz clic en él o, si lo prefieres, selecciona una opción similar para guardarlo en Google Drive o en Dropbox.

¿Cómo sabes cuál es la forma correcta de firmar un PDF?

No existe un método «correcto» para firmar un PDF. Depende de las preferencias personales y de la tolerancia al riesgo. Para formularios sencillos o aprobaciones de bajo riesgo, las firmas electrónicas básicas (realizadas en programas de PDF o mediante herramientas en línea) pueden ser suficientes, dependiendo del documento, la organización y los requisitos legales o de cumplimiento. Las herramientas en línea agilizan este proceso de firma, mientras que programas como Adobe Acrobat resultan familiares para muchos destinatarios y se utilizan ampliamente en los flujos de trabajo de firma de PDF.

Cuando los documentos requieran una verificación de identidad sólida y pruebas contra la manipulación, opta por las firmas digitales basadas en certificados. Estas utilizan la validación criptográfica para ayudar a confirmar la identidad del firmante y mostrar si el archivo ha sido alterado tras la firma.

¿Cuándo se debe utilizar un certificado de firma digital?

Muchos documentos requieren una prueba sólida de la identidad del firmante o una protección robusta contra la manipulación. Estas necesidades elevadas son más habituales cuando los documentos contienen información confidencial: datos financieros, obligaciones legales o información comercial privada.

Empresas y profesionales independientes de numerosos sectores confían en las firmas digitales basadas en certificados para proteger a sus clientes y, al mismo tiempo, cumplir con estrictos requisitos de cumplimiento normativo. Estas pueden resultar muy valiosas en sectores que van desde la sanidad hasta el sector inmobiliario. También son muy apreciadas en los contratos públicos, ya que garantizan cadenas de custodia estrictas.

Estas situaciones exigen una mayor protección; sin garantías adicionales, las empresas y los particulares son vulnerables a la manipulación de documentos. Las firmas digitales basadas en certificados limitan estos riesgos al vincular identidades verificadas a documentos confidenciales.

Las firmas digitales también son compatibles con marcos de gobernanza estrictos. Por ejemplo: el Reglamento de la Unión Europea sobre identificación electrónica, autenticación y servicios de confianza (eIDAS) establece normas para las firmas electrónicas. En virtud del eIDAS, las firmas electrónicas cualificadas tienen el mismo efecto jurídico que las firmas manuscritas en la UE.

Proteja sus archivos PDF con certificados de firma digital de Sectigo

Las firmas digitales proporcionan tranquilidad gracias a la protección contra la manipulación y a la verificación de la identidad. Al integrar la validación criptográfica directamente en los archivos PDF, los certificados van más allá de las firmas electrónicas básicas para proteger los documentos confidenciales.

Sectigo ofrece opciones de firma de documentos tanto para profesionales independientes que necesitan firmas de PDF fiables como para equipos empresariales que gestionan flujos de trabajo de firma de gran volumen. Utiliza las soluciones de firma de documentos de Sectigo para proteger documentos, verificar la fiabilidad y firmar con confianza.

]]>
<![CDATA[Ampliación de la gestión del ciclo de vida de los certificados (CLM) con Sectigo Orchestration Gateway (SOG)]]> A medida que aumenta el volumen de certificados y se acortan sus ciclos de vida, los métodos de automatización tradicionales no logran adaptarse a la escala. Sectigo Orchestration Gateway (SOG) sustituye los scripts y conectores fragmentados por una capa de orquestación unificada, lo que permite una automatización de extremo a extremo, un control centralizado y una gestión segura del ciclo de vida de los certificados, basada en políticas, en entornos híbridos y multinube.

]]>
https://www.sectigo.com/es/blog/escalar-clm-sectigo-orchestration-gateway https://www.sectigo.com/es/blog/escalar-clm-sectigo-orchestration-gateway Tue, 04 Aug 2026 04:00:00 GMT Sectigo Equipo Por qué la gestión manual no da abasto, cómo está fallando la automatización tradicional y la solución que ofrece hoy Sectigo

La gestión manual de certificados ya está ralentizando el trabajo de los equipos. Pero la automatización de certificados por sí sola ya no es suficiente para dar soporte a la infraestructura moderna.

Los certificados son una infraestructura fundamental para los negocios en línea. Se implementan en entornos híbridos, multinube y distribuidos, protegiendo todo, desde servidores y equilibradores de carga hasta CDN, WAF y sistemas de acceso. A medida que crece esa presencia, también lo hace la carga que supone mantenerlo todo válido, visible y conforme a la normativa.

Al mismo tiempo, los ciclos de vida más cortos de los certificados y el aumento de su volumen están llevando la automatización al límite. La obligación de una validez de 47 días implica que los ciclos de renovación, que antes se realizaban unas pocas veces al año, pronto tendrán que realizarse 12 veces más al año, en todos los entornos en los que opera una empresa.

Sin embargo, la mayoría de las empresas siguen dependiendo de conectores fragmentados y flujos de trabajo manuales para mantenerse al día. Ese enfoque genera riesgos y limita la escalabilidad, cuando no se puede prescindir de ninguna de las dos cosas.

Sectigo Orchestration Gateway (SOG) sustituye la automatización fragmentada por una única capa de automatización ligera para todo el ciclo de vida de los certificados en servidores, equilibradores de carga, CDN, WAF y sistemas de acceso, lo que permite una ejecución segura y basada en políticas a gran escala.

¿En resumen? La gestión manual por sí sola nunca será escalable. La automatización con conectores fragmentados tampoco lo será. Se necesita una pasarela de orquestación unificada para ofrecer operaciones de certificados predecibles y seguras.

La brecha operativa: por qué la automatización fragmentada no es escalable

Hoy en día, la mayoría de las empresas operan con un mosaico de herramientas en lugar de un sistema coherente:

  • Varios conectores por plataforma
  • Integraciones fragmentadas
  • Flujos de trabajo inconsistentes entre entornos

Por separado, cada uno de estos elementos podría funcionar. Pero, en conjunto, generan puntos ciegos en los certificados, desviaciones en la configuración y una elevada sobrecarga operativa. Cada nueva plataforma supone crear otro conector, mantener otro script y que otro equipo tenga que aprender un proceso diferente. El resultado es una estrategia de automatización que parece completa sobre el papel, pero que falla en la práctica, normalmente en el peor momento posible, como una interrupción inesperada causada por un certificado que nadie sabía que estaba a punto de caducar.

El cambio: de la proliferación de conectores a una única pasarela de orquestación

La gestión moderna del ciclo de vida de los certificados requiere un modelo de automatización coherente y un control centralizado, no una pila cada vez mayor de soluciones puntuales unidas a posteriori.

Sectigo Orchestration Gateway lo consigue sustituyendo las integraciones puntuales por una única pasarela, lo que permite una automatización coherente en infraestructuras híbridas, multinube y de múltiples proveedores. En lugar de gestionar la automatización plataforma por plataforma, los equipos la gestionan una sola vez, de forma centralizada, aplicando las mismas políticas y procesos en todas partes, todo ello manteniendo una huella de infraestructura reducida.

Cómo permite SOG la orquestación escalable del ciclo de vida de los certificados

1. Sustitución de conectores fragmentados por una única pasarela de automatización

SOG se conecta a múltiples puntos finales a través de una única pasarela, lo que elimina la necesidad de agentes e integraciones independientes para cada plataforma. Esa consolidación reduce directamente el espacio ocupado por la infraestructura y los gastos generales operativos. Menos componentes móviles significa menos cosas que puedan fallar y menos equipos necesarios para mantenerlas.

2. Automatizar el ciclo de vida completo de los certificados de principio a fin

SOG automatiza la detección, la emisión, la renovación, la instalación y la revocación como un único proceso continuo, en lugar de una serie de pasos inconexos. Esto permite una gestión del ciclo de vida verdaderamente autónoma a gran escala, en lugar de una automatización que siga requiriendo coordinación manual entre las distintas etapas.

3. Operaciones de certificados seguras sin aumentar el riesgo

SOG recupera las credenciales justo a tiempo mediante integraciones con PAM y almacenes locales, evitando por completo el almacenamiento local de credenciales. En combinación con el control de acceso basado en políticas, esto significa que las operaciones con certificados pueden ampliarse sin aumentar la superficie de ataque.

4. Escalabilidad con una implementación ligera y modular

La arquitectura de SOG es ligera y está diseñada para un despliegue rápido. Su diseño modular permite dar soporte a nuevas plataformas sin tener que rediseñar todo el sistema, algo fundamental para las empresas cuya infraestructura está en constante evolución.

5. Eliminación de puntos ciegos gracias a una visibilidad completa de los certificados

No se puede gestionar lo que no se ve. La detección de red de SOG identifica los certificados en todos los entornos, y el seguimiento centralizado dentro de SCM reduce significativamente el riesgo de interrupciones del servicio causadas por certificados caducados u olvidados.

6. Operaciones preparadas para el futuro gracias a la agilidad criptográfica

SOG es compatible con los estándares en evolución y está preparado para la criptografía poscuántica (PQC), lo que permite operaciones paralelas con certificados a gran escala, una capacidad que cobrará cada vez más importancia a medida que las organizaciones comiencen la transición hacia la criptografía poscuántica. Y dado que las capacidades de SOG siguen creciendo gracias a su arquitectura modular, está diseñado para adaptarse rápidamente a las necesidades cambiantes de las empresas, en lugar de requerir una revisión completa de la plataforma en el futuro.

Del caos de la automatización al control unificado del ciclo de vida de los certificados

Cuando las organizaciones pasan de una automatización fragmentada a una pasarela unificada, las ventajas se multiplican: menor riesgo, menores costes operativos y un mejor cumplimiento normativo. Lo que antes requería una gestión constante de problemas entre herramientas inconexas se convierte en un único sistema predecible.

La base de la gestión moderna del ciclo de vida de los certificados

Las organizaciones necesitan algo más que automatización. Necesitan coordinación, proporcionada a través de una única pasarela que gestione todo el ciclo de vida de los certificados, no solo partes del mismo.

Sectigo Orchestration Gateway permite la automatización integral del ciclo de vida, la ejecución segura y operaciones escalables en cualquier entorno.

El futuro de la gestión del ciclo de vida de los certificados pasa por una única capa de orquestación que garantice la coherencia, la rapidez y el control a gran escala.

]]>