Durante la mayor parte de las últimas tres décadas, la criptografía permaneció discretamente en segundo plano en el sector de los servicios financieros. Los equipos de seguridad y de infraestructura de clave pública (PKI) se encargaban de ella, los departamentos de cumplimiento normativo apenas se fijaban en ella y todo el mundo la consideraba un detalle técnico más que una cuestión de gobernanza. Esa época ha llegado a su fin. La Norma de Medidas de Protección de la GLBA incluye ahora una obligación explícita de cifrado para las entidades financieras no bancarias, lo que constituye uno de los ejemplos más claros de hasta qué punto la criptografía ha pasado a formar parte del debate sobre el cumplimiento normativo.
Lo que está en juego ya no es algo abstracto. Según la normativa actualizada, tu nivel de cifrado ayuda a determinar las sanciones a las que te enfrentas y si una filtración de datos debe notificarse o no a la Comisión Federal de Comercio. El cifrado no es un control «opcional» que se sume al programa de cumplimiento normativo. Es el control que pone en marcha dicho programa.
Este artículo analiza la norma sección por sección: qué exige, cómo se corresponde con controles criptográficos específicos y cómo demostrar el funcionamiento de tu programa ante un examinador.
Requisitos de la Norma de Medidas de Seguridad de la GLBA en materia de cifrado
La Norma de Medidas de Protección de la FTC aplica el artículo 501(b) de la GLBA a las entidades financieras bajo la jurisdicción de la FTC. La norma modificada se publicó el 9 de diciembre de 2021 y entró en vigor el 10 de enero de 2022. El cumplimiento de determinadas disposiciones, incluidos los requisitos de cifrado y de autenticación multifactorial (MFA), debía producirse antes del 9 de junio de 2023. Las modificaciones sustituyeron un enfoque basado en principios por los elementos prescriptivos del programa que ahora se establecen en la sección 314.4. Uno de esos elementos es una obligación explícita de cifrado, lo que supone un cambio significativo con respecto a la postura flexible de «medidas razonables» que se aplicaba anteriormente.
El requisito fundamental se recoge en la sección 314.4(c)(3): el cifrado de la información de los clientes, tanto en reposo como en tránsito. Cuando el cifrado no sea viable, la persona cualificada deberá revisar y aprobar controles alternativos eficaces. Esta es una de las pocas disposiciones de la Norma de Salvaguardias que prácticamente no admite flexibilidad interpretativa. La expectativa por defecto es el cifrado, y cualquier desviación de la misma debe documentarse y justificarse.
La norma también define qué se entiende por cifrado. Según el artículo 314.2(f), el cifrado es una transformación de los datos conforme a las normas criptográficas vigentes, acompañada de las medidas de seguridad adecuadas para el material de claves criptográficas. En otras palabras, no basta con codificar los datos. Las claves que los protegen también deben estar protegidas.
Por qué el estado del cifrado determina tu obligación de notificar una filtración
Las consecuencias financieras y legales hacen que la obligación de cifrado no pueda considerarse opcional. Las sanciones civiles ascienden a 100.000 dólares por infracción para la institución, y los directivos y consejeros pueden ser multados personalmente con hasta 10.000 dólares. Estas cifras hacen que el requisito recaiga directamente en manos de la alta dirección, y no solo del equipo de seguridad.
Una enmienda relativa a la notificación de violaciones de seguridad añadió una obligación de notificación a la FTC, que entró en vigor el 13 de mayo de 2024. La enmienda está directamente relacionada con el cifrado. Un «suceso sujeto a notificación», definido en la sección 314.2(m), es la obtención no autorizada de información de clientes sin cifrar. Cuando dicho suceso afecte a 500 o más consumidores, debe notificarse a la FTC en un plazo de 30 días.
Lee esa definición dos veces, porque la palabra clave es «sin cifrar». En este caso, el estado del cifrado no es solo un control de seguridad. Es el factor determinante para establecer si un incidente da lugar a la obligación de notificarlo a las autoridades federales. Una entidad que pueda demostrar que sus datos expuestos estaban cifrados puede tener una situación de divulgación sustancialmente diferente a la de otra que no pueda hacerlo.
A quiénes se aplica la Norma de Salvaguardias de la GLBA
La Norma de Salvaguardias se aplica a las entidades financieras que se encuentran bajo la jurisdicción de la FTC, y esa definición va mucho más allá de los bancos tradicionales. Abarca a prestamistas no bancarios, intermediarios hipotecarios, asesores fiscales, concesionarios de automóviles que ofrecen financiación y otras empresas que cumplen el criterio de «actividad financiera» de la GLBA. Si tu empresa maneja datos financieros de los consumidores como parte de su actividad principal, debes dar por hecho que estás incluido en su ámbito de aplicación hasta que se confirme lo contrario.
La norma también menciona dos funciones que conviene conocer. La «persona cualificada» es la persona designada como responsable de supervisar y aplicar el programa de seguridad de la información. Los proveedores de servicios son terceros que gestionan la información de los clientes en su nombre, y están obligados por contrato a mantener las medidas de seguridad adecuadas para los datos a los que tienen acceso.
El ámbito de aplicación incluye una disposición restrictiva. En virtud del artículo 314.6, las entidades que conserven información de clientes de menos de 5.000 consumidores están exentas de varios requisitos, concretamente de los artículos 314.4(b)(1), (d)(2), (h) e (i). Cabe señalar lo que no cubre dicha exención: los requisitos de cifrado y de autenticación multifactorial (MFA) siguen siendo de aplicación. El hecho de ser una entidad más pequeña no exime del requisito de cifrado.
Cómo se corresponde la Norma de Salvaguardias de la GLBA con los controles criptográficos
Este es el núcleo de la norma para los equipos de seguridad y de PKI. La Norma de Medidas de Protección aborda la criptografía a través de varias áreas de control interrelacionadas, cada una de ellas vinculada a una sección específica.
Cifrado de la información de los clientes (art. 314.4, letra c), apartado 3))
Cifrado de la información de los clientes tanto en reposo como en tránsito, con controles compensatorios documentados y aprobados por una persona cualificada en los casos excepcionales en los que el cifrado resulte realmente inviable.
Autenticación multifactorial (§314.4(c)(5))
MFA para cualquier persona que acceda a cualquier sistema de información, salvo que la persona autorizada haya aprobado por escrito el uso de controles de acceso razonablemente equivalentes o más seguros.
Supervisión por parte de una persona cualificada e información al consejo de administración (§314.4(a))
Informes centralizados sobre el estado de los controles criptográficos, que sirven de base para las funciones de supervisión de la persona cualificada y para el informe anual que debe presentarse al consejo de administración.
Garantía de los proveedores y prestadores de servicios (art. 314.4(f))
Pruebas de diligencia debida criptográfica que respaldan las medidas de seguridad que estás obligado a exigir, por contrato, a los proveedores de servicios que gestionan la información de los clientes.
Decisión sobre la notificación de una violación de la seguridad (§314.2(m) / §314.4(j))
Un proceso documentado para determinar si la información de los clientes que ha quedado expuesta estaba cifrada. Esa determinación determina la obligación de notificación a la FTC en un plazo de 30 días, por lo que el proceso en sí mismo es un control que merece la pena establecer de forma deliberada.
Desarrollo seguro de aplicaciones (§314.4(c)(4))
Firma de código y prácticas de desarrollo seguro para aplicaciones internas que acceden a información de los clientes o la transmiten. Este ámbito es menos relevante que los demás, pero debe tenerse en cuenta.
Cómo prepararse para un examen de la GLBA
Los inspectores se centran en las pruebas demostradas, no solo en las declaraciones de política. Una carpeta de políticas bien elaborada no bastará para superar una inspección si no puedes demostrar que los controles funcionan en la práctica. Considera la norma como una lista de comprobación para la preparación de auditorías y estate preparado para presentar pruebas en cada una de estas áreas:
- Pruebas de la cobertura del cifrado en todos tus sistemas, que demuestren que la información de los clientes está protegida tanto en reposo como en tránsito.
- Controles compensatorios documentados y aprobados por una persona cualificada en todos aquellos casos en los que no se utilice el cifrado.
- Pruebas de la implantación de la autenticación multifactorial (MFA) para todos los accesos a los sistemas que contienen información de los clientes.
- Cláusulas del contrato con el proveedor de servicios que exijan medidas de seguridad adecuadas, incluido el cifrado, para los datos que gestionan.
- Preparación para la notificación de violaciones de seguridad: un proceso documentado para determinar, dentro del plazo establecido, si un incidente ha afectado a información de clientes no cifrada.
- El informe anual para el consejo de administración, que incluye la situación actual del cifrado y otras medidas de seguridad técnicas.
- Se han mantenido las autorizaciones de personas cualificadas para controles compensatorios y alternativas a la MFA.
- Un inventario de claves criptográficas, con pruebas de que el material de claves está protegido.
El hilo conductor de todo ello es el mismo: saber dónde se encuentran tus activos criptográficos y poder demostrar que están bajo tu control.
Próximos pasos: preparación para la era poscuántica de las entidades financieras
La visión de futuro del cumplimiento de la GLBA se rige por una regla sencilla: saber qué sistema de criptografía se utiliza, demostrar que se controla y estar preparado para cambiarlo. Las excepciones que ofrece actualmente la GLBA, como los controles compensatorios aprobados por una «persona cualificada», se definen en función de lo que las normas vigentes reconocen como suficiente. Esas normas evolucionan, lo que significa que una implementación que ayer cumplía con la normativa puede convertirse, sin que nos demos cuenta, en un fallo de auditoría mañana.
La criptografía poscuántica es el punto en el que esa trayectoria tiene una fecha límite. En 2024, el NIST ultimó las primeras normas de criptografía poscuántica, lo que marcó el inicio de una cuenta atrás a nivel mundial para sustituir los algoritmos de los que dependen la mayoría de los sistemas en la actualidad. Para las instituciones que almacenan datos de clientes cuya sensibilidad se mantiene durante años, el riesgo es «recoger ahora, descifrar más tarde»: los datos capturados hoy pueden almacenarse y descifrarse una vez que la tecnología cuántica esté disponible. Por eso la «agilidad criptográfica», es decir, la capacidad de cambiar la criptografía sin tener que rediseñar todo el sistema, es importante ahora mismo y no más adelante.
Cómo Keyfactor ayudarte Keyfactor
Cada obligación de la GLBA se corresponde con una capacidad operativa, y es precisamente esa correspondencia la que permite que el cumplimiento se convierta en algo que realmente se pueda poner en práctica. El objetivo aquí es aportar pruebas, no hacer marketing: un control que se pueda demostrar cuando se solicite.
- AgileSec respalda la garantía de calidad de los proveedores y prestadores de servicios, aportando las pruebas de diligencia debida criptográfica que exigen sus contratos.
- EJBCA admite el cifrado de la información de los clientes, la autenticación multifactorial (MFA) basada en certificados y la determinación de la obligación de notificar una violación de seguridad, que depende del estado del cifrado.
- SignServer permite el desarrollo seguro de aplicaciones y la firma de código para aplicaciones internas que acceden a la información de los clientes. La misma disposición exige que se establezcan procedimientos para evaluar, valorar o comprobar la seguridad de las aplicaciones desarrolladas externamente que se utilizan para transmitir, acceder o almacenar información de los clientes.
- Keyfactor Command apoya la supervisión por parte de una persona cualificada y la presentación centralizada de informes que sirven de base para el informe anual del consejo de administración.
En conjunto, todo ello convierte las obligaciones criptográficas dispersas en un único sistema de registro capaz de responder a las preguntas de un inspector.
Conclusión y llamada a la acción
En virtud de la Norma de Medidas de Seguridad de la GLBA, el cifrado ya no es un mero detalle técnico secundario. Es el control que determina las sanciones a las que te expones, tu obligación de notificar las violaciones de seguridad y los resultados de las inspecciones. Las entidades que asumen este cambio dejan de considerar el cumplimiento normativo como un lastre operativo y empiezan a verlo como una ventaja competitiva, que les permite agilizar los procesos de diligencia debida y recuperarse de los incidentes con mayor eficacia.
Si deseas obtener un desglose completo, marco por marco, consulta la «Guía de cumplimiento criptográfico para los servicios financieros» de Keyfactor, que compara la GLBA con el resto de normativas que regulan el cumplimiento criptográfico en el sector.
Solicitar una demo para descubrir cómo Keyfactor convierte el requisito de cifrado de la Norma de Medidas de Protección de la GLBA en controles que puedas demostrar.
¿Tienes alguna duda sobre la Norma de Medidas de Protección de la GLBA? Tenemos las respuestas.
¿Qué exige la Norma de Medidas de Seguridad de la GLBA en materia de cifrado?
El artículo 314.4(c)(3) exige el cifrado de toda la información de los clientes, tanto en reposo como en tránsito a través de redes externas. Cuando el cifrado no sea viable, la persona cualificada deberá aprobar por escrito controles alternativos eficaces. El requisito es categórico, con una única excepción limitada en caso de inviabilidad documentada.
¿Cuándo entró en vigor la versión actualizada de la Norma de Medidas de Seguridad de la GLBA?
La norma definitiva que actualiza la Norma de Medidas de Seguridadentró en vigorel 9 de junio de 2023, sustituyendo un enfoque basado en principios por nueve elementos normativos del programa. Una nueva enmienda que añade la notificación de violaciones a la FTC entró en vigor el 13 de mayo de 2024.
¿Quién debe cumplir con la Norma de Medidas de Protección de la GLBA?
Se aplica a las entidades financieras bajo la jurisdicción de la FTC, incluidos los prestamistas no bancarios, los intermediarios hipotecarios, los asesores fiscales y los concesionarios de automóviles que ofrecen financiación. Cualquier empresa que cumpla el criterio de «actividad financiera» de la GLBA puede entrar en su ámbito de aplicación, junto con los proveedores de servicios que gestionan la información de los clientes en su nombre.
¿Cuáles son las sanciones por infringir la Norma de Medidas de Seguridad de la GLBA?
Las sanciones civiles pueden alcanzar los 100.000 dólares por infracción para la entidad, y los directivos y consejeros pueden ser multados a título personal con hasta 10.000 dólares. El estado del cifrado también determina si un incidente se ajusta a la definición de «suceso que requiere notificación» y da lugar a la obligación de informar a la FTC.
¿Cuándo debe notificarse a la FTC un incidente relacionado con la GLBA?
Un «hecho que requierenotificación» es la obtención no autorizada de información de clientes no cifrada que afecte a 500 o más consumidores. Debe notificarse a la FTC en un plazo de 30 días. Si los datos expuestos estaban cifrados, la situación de la filtración puede ser sustancialmente diferente.
¿Quién es la «persona cualificada» según la Norma de Medidas de Seguridad de la GLBA?
La «persona cualificada» es la persona designada como responsable de supervisar y aplicar el programa de seguridad de la información. Esta figura aprueba los controles compensatorios cuando el cifrado no es viable, aprueba por escrito las alternativas a la autenticación multifactorial (MFA) y presenta al consejo de administración el informe anual obligatorio sobre el cifrado y otras medidas de seguridad técnicas.
¿Exige la Norma de Medidas de Seguridad de la GLBA la autenticación multifactorial?
Sí. El artículo 314.4(c)(5) exige la autenticación multifactorial (MFA) para cualquier persona que acceda a un sistema de información. Existen opciones basadas en certificados que ofrecen una garantía más sólida y resistente al phishing.