Durante tres décadas, la criptografía permaneció en un segundo plano. Se trataba de un detalle técnico del dominio de un puñado de especialistas, del que rara vez se hablaba más allá de la sala de servidores. Esa época está llegando a su fin, y los requisitos de criptografía de la norma ISO/IEC 27001:2022 son una de las razones. Los fabricantes son quienes perciben este cambio con mayor intensidad. La Industria 4.0, la convergencia entre TI y TO, y los PLC, sensores y sistemas de control conectados han ampliado la superficie de ataque que deben proteger los controles criptográficos.
La industria manufacturera ha pasado de ser un sector aislado a convertirse en uno de los más expuestos. La criptografía ya no es una herramienta secundaria. Ahora es una cuestión que preocupa a los directivos, directamente relacionada con el cumplimiento normativo, la confianza de los clientes y los ingresos.
Lo que realmente exige la norma ISO/IEC 27001:2022
La norma ISO/IEC 27001 es la norma reconocida internacionalmente que especifica los requisitos para un sistema de gestión de la seguridad de la información (SGSI) y constituye la base para la certificación por parte de un organismo acreditado en relación con un ámbito de aplicación definido. La revisión de 2022 reestructuró el anexo A en 93 controles organizados en cuatro áreas temáticas: organizativa, de personal, física y tecnológica.
La revisión también ha modificado el tratamiento que se da a la criptografía. La edición de 2013 mantenía dos controles distintos para la criptografía y la gestión de claves (10.1.1 y 10.1.2). La edición de 2022 los consolida en un único control: 8.24, «Uso de la criptografía». Esa consolidación es importante porque sitúa la política y la gestión de claves en el mismo plano, como una única capacidad de responsabilidad, en lugar de dos casillas de verificación inconexas.
Inside Control 8.24: Política y gestión del ciclo de vida de las claves
En la práctica, la medida de control 8.24 exige dos cosas. En primer lugar, una política de criptografía documentada y basada en el riesgo que defina los algoritmos autorizados y los niveles mínimos de seguridad de las claves. En segundo lugar, una gestión del ciclo de vida de las claves criptográficas.
Dicho ciclo de vida abarca la generación, la emisión de certificados, la distribución, el almacenamiento, la modificación, la revocación, la gestión de claves comprometidas, la recuperación, la copia de seguridad o el archivo, la destrucción y el registro. Los evaluadores esperan que se verifique mediante pruebas operativas, y no solo a través de declaraciones de política. El anexo A, apartado 8.24, establece el control en sí, mientras que las expectativas detalladas sobre el ciclo de vida se recogen en la guía complementaria, la norma ISO/IEC 27002:2022.
Por qué es importante para los fabricantes
La certificación es voluntaria, pero se ha convertido en un requisito comercial de facto. Los cuestionarios de seguridad para clientes, las solicitudes de propuestas y las evaluaciones de riesgo de los proveedores exigen cada vez más un certificado ISO/IEC 27001 vigente como condición para hacer negocios. Un certificado caducado ya no es solo un problema burocrático, sino una amenaza directa para los ingresos.
Las obligaciones criptográficas que subyacen a la norma tampoco son voluntarias para muchos fabricantes. El artículo 32 del RGPD menciona el cifrado como medida de seguridad. El artículo 21, apartado 2, letra h), de la NIS2 exige políticas y procedimientos sobre el uso de la criptografía y, cuando proceda, del cifrado. La Ley de Ciberresiliencia de la UE establece requisitos de seguridad para los productos. La notificación de vulnerabilidades explotadas activamente y de incidentes graves entrará en vigor el 11 de septiembre de 2026, y las principales obligaciones se aplicarán a partir del 11 de diciembre de 2027.
Lo que está en juego es aún mayor en la planta de producción. Un fabricante que protege las fórmulas de sus procesos, como las curvas exactas de temperatura y tiempo que definen un producto, está protegiendo décadas de ventaja competitiva. Los activos industriales de larga duración y los datos confidenciales de los procesos aumentan el coste de un error en la criptografía.
Cómo se aplica la norma ISO/IEC 27001:2022 a la criptografía y a la PKI
La norma aborda la criptografía de forma más directa en el apartado 8.24 del anexo A, lo cual se ve reforzado por las disposiciones sobre autenticación segura y privacidad que figuran en otras partes del mismo anexo. La correspondencia que se muestra a continuación traduce esos requisitos en funciones que un equipo de seguridad puede poner en práctica y demostrar.
| Área de control | Qué se necesita | Función criptográfica |
|---|---|---|
| Anexo A, apartado 8.24: Política de criptografía y gestión de claves | Una política documentada y específica sobre el tema, vinculada a la evaluación de riesgos del SGSI | Algoritmos aprobados, niveles mínimos de seguridad de las claves y normas de uso obligatorio |
| Anexo A, apartado 8.24: ciclo de vida de las claves criptográficas | Generación, distribución, rotación y destrucción centralizadas | Registro de auditoría completo de claves y certificados |
| Anexo A, punto 8.24, complementado por el punto 5.14, transferencia de información | Protección de los datos en reposo y en tránsito | Certificados emitidos por la PKI dentro del ámbito de certificación |
| Anexo A, apartado 8.5: Autenticación segura | Menor dependencia de secretos compartidos y contraseñas estáticas | Autenticación basada en certificados |
| Anexo A, apartados 5.19 a 5.22: garantía criptográfica del proveedor | Documentación relativa a las evaluaciones de seguridad de los proveedores y a la declaración de seguridad (SoA) | Un inventario de componentes criptográficos |
| Cláusula 6.1.3 d), Declaración de trazabilidad de la aplicabilidad | Controles vinculados a decisiones documentadas sobre el tratamiento de riesgos | Informes centralizados que relacionan el 8.24 con el riesgo |
| Las cláusulas 9.2 y 9.3 | Auditoría interna y revisión por parte de la dirección | Controles sometidos a prueba cuyos resultados han sido revisados por la dirección |
| Anexo A, apartado 5.34: privacidad y protección de la información de carácter personal | Identificación y cumplimiento de los requisitos legales, reglamentarios y contractuales en materia de datos personales | Cifrado y seudonimización de la información de carácter personal (PII) cuando así lo exija la legislación en materia de protección de datos, de conformidad con la misma política 8.24 |
Las áreas de control que tienen peso criptográfico
Interpreta la tabla como un conjunto de obligaciones interrelacionadas, no como partidas aisladas. La política define cuál es el resultado deseado. El ciclo de vida clave demuestra que así es. Los certificados emitidos por la PKI garantizan la confidencialidad y la integridad en todo el ámbito de aplicación. La autenticación basada en certificados elimina los secretos compartidos, que son poco seguros. Un inventario criptográfico respalda la garantía de los proveedores y la Declaración de aplicabilidad. La auditoría interna y la revisión por la dirección cierran el ciclo.
Prepararse para una auditoría: lo que realmente evalúan los auditores
Las auditorías de vigilancia y recertificación se centran en una pregunta: ¿se aplican los controles criptográficos tal y como se documentan, o solo se describen en la política? Los evaluadores buscan pruebas operativas. Una política bien redactada sin pruebas de su aplicación es un motivo de incongruencia en potencia.
Utiliza las seis áreas de interés que se indican a continuación como autoevaluación antes de tu próxima auditoría.
Las seis preguntas que debes responder antes de tu próxima auditoría
- Política de criptografía documentada: ¿Define los algoritmos autorizados, las longitudes mínimas de las claves y en qué casos es obligatorio el cifrado?
- Pruebas clave del ciclo de vida: ¿ Puedes demostrar la creación, el almacenamiento seguro, la rotación y la destrucción, y no solo una declaración de política?
- Declaración de aplicabilidad y trazabilidad: ¿Justifica la Declaración de aplicabilidad el punto 8.24 y lo vincula con la evaluación de riesgos?
- Cumplimiento normativo y jurisdiccional: ¿Se han tenido en cuenta los controles de exportación y las restricciones en materia de residencia de datos?
- Estado del inventario de certificados y claves: ¿Existe un inventario actualizado en el que figuren los titulares y las fechas de caducidad?
- Auditoría interna y revisión por parte de la dirección: ¿Ha comprobado la auditoría interna el punto 8.24 y ha revisado la dirección los resultados?
La complicación de la fabricación: la criptografía en las tecnologías de la información (TI) y de la tecnología operativa (TO)
En la planta de producción, las preguntas se complican. Los auditores que siguen los marcos normativos actuales preguntan ahora qué algoritmos se ejecutan en los PLC, las interfaces hombre-máquina (HMI) y las pasarelas industriales. Preguntan cuándo caducan los certificados de los dispositivos y las máquinas, y cómo se rotan las claves en un parque de equipos sobre el que el fabricante quizá no tenga un control total.
La dificultad radica en el plazo. Los sistemas de control industrial y los dispositivos integrados suelen funcionar entre 15 y 25 años, o incluso más. Una decisión criptográfica que se tome hoy debe seguir siendo segura durante décadas, mucho después de que los ingenieros que la tomaron hayan dejado de trabajar en el proyecto.
Mirando hacia el futuro: preparación para la era poscuántica
La gobernanza de la norma ISO/IEC 27001 está directamente relacionada con la próxima transición criptográfica. En 2024, el NIST ultimó tres normas criptográficas poscuánticas —FIPS 203, 204 y 205—, aprobadas el 13 de agosto de 2024. El NIST también publicó los plazos propuestos en el borrador del informe NIST IR 8547. Según estos, se dejarían de utilizar los algoritmos RSA y de curva elíptica con un nivel de seguridad de 112 bits, como RSA-2048 y P-256, a partir de 2030, y se prohibirían los algoritmos de clave pública vulnerables a los ataques cuánticos a partir de 2035.
La norma ISO/IEC 27001 no especifica ningún algoritmo, por lo que el vínculo es de carácter procedimental. Un inventario bien definido y un ciclo de vida de las claves eficaz son los elementos que hacen que la migración sea viable. Los fabricantes que cuenten con esa disciplina podrán migrar a tiempo los activos de larga duración a algoritmos a prueba de computación cuántica. Aquellos que carezcan de ella se encontrarán con claves desconocidas bajo la presión de los plazos.
Cómo Keyfactor ayudarte Keyfactor
El control de reuniones 8.24 resulta más sencillo cuando los requisitos se corresponden claramente con las capacidades. Keyfactor ofrece esa correspondencia en tres productos.
Keyfactor AgileSec facilita la garantía criptográfica de los proveedores mediante un análisis criptográfico exhaustivo y un inventario detallado. Analiza el código, los terminales, las cargas de trabajo en la nube y el tráfico de red, y a continuación evalúa riesgos como los algoritmos obsoletos y las claves expuestas para orientar una migración postcuántica ordenada.
EJBCA gestiona el ciclo de vida de las claves criptográficas y emite los certificados PKI que protegen los datos en reposo y en tránsito. Se trata de una plataforma PKI preparada para la era cuántica, capaz de escalar desde unos pocos miles hasta millones de certificados, con registros de auditoría detallados y firmados que sirven como prueba.
Keyfactor Command Es compatible con la política de criptografía y gestión de claves, la autenticación segura y la trazabilidad de la Declaración de Aplicabilidad. Se trata de una plataforma de automatización del ciclo de vida de los certificados y de identidades de máquinas, independiente de cualquier autoridad de certificación (CA). Detecta y cataloga los certificados de cualquier CA, nube y máquina, y a continuación genera informes centralizados y preparados para el cumplimiento normativo que vinculan los controles con las decisiones sobre riesgos.
En conjunto, estas capacidades convierten el cumplimiento de la norma ISO/IEC 27001 de una carga de auditoría en una ventaja competitiva y en una base para la migración poscuántica.
Conclusión y próximos pasos
La medida de control 8.24 premia a los fabricantes que tratan la criptografía como una infraestructura regulada. Empieza con cuatro medidas prácticas:
- Consigue una visión global de los activos criptográficos en los ámbitos de TI y TO.
- Evalúalos en función de las necesidades actuales y a corto plazo.
- Automatizar la gestión del ciclo de vida de los certificados y las claves.
- Empezar a evaluar la vulnerabilidad cuántica de los sistemas de larga duración.
Los fabricantes que actúen ahora superarán las auditorías con pruebas fehacientes, protegerán los ingresos vinculados a la certificación y entrarán preparados en la era poscuántica. ¿Estás listo para saber en qué punto se encuentra tu preparación para el 8.24? Solicitar una demo.
¿Tienes dudas sobre la criptografía de la norma ISO/IEC 27001:2022? Tenemos las respuestas.
¿Qué ha cambiado en materia de criptografía en la norma ISO/IEC 27001:2022?
La revisión de 2022 reestructuró el anexo A en 93 controles distribuidos en cuatro temas. Consolidó los dos controles independientes de la edición de 2013, relativos a la criptografía y la gestión de claves, en un único control, el 8.24, «Uso de la criptografía».
¿Qué exige el control 8.24?
El control 8.24 exige una política de criptografía documentada y basada en el riesgo que defina los algoritmos aprobados y los niveles mínimos de seguridad de las claves. También exige un ciclo de vida de las claves gestionado que abarque la generación, la distribución, el almacenamiento, la modificación, la revocación, la recuperación, el archivo y la destrucción, y que se demuestre mediante pruebas operativas.
¿Es obligatoria la certificación ISO/IEC 27001 para los fabricantes?
La certificación es voluntaria, pero se ha convertido en un requisito comercial de facto. Los cuestionarios de seguridad para clientes, las solicitudes de propuestas y las evaluaciones de riesgos de los proveedores exigen cada vez más un certificado vigente, por lo que su caducidad puede suponer una amenaza directa para los ingresos.
¿Qué pruebas buscan los auditores en materia de criptografía?
Los auditores comprueban si los controles se aplican tal y como están documentados, y no solo si están escritos. Suelen revisar la política de criptografía, las pruebas relativas al ciclo de vida de las claves, la trazabilidad de la estructura de claves (SoA), las consideraciones jurisdiccionales, un inventario actualizado de claves y certificados, y los resultados de las auditorías internas.
¿Cómo se aplica la norma ISO/IEC 27001 a las tecnologías de operación (OT) y a la planta de producción?
Los auditores ahora preguntan qué algoritmos se ejecutan en los PLC, las interfaces hombre-máquina (HMI) y las pasarelas industriales; cuándo caducan los certificados de los dispositivos y las máquinas, y cómo se renuevan las claves. La larga vida útil de los activos, que oscila entre los 15 y los 25 años, hace que estas cuestiones resulten especialmente exigentes para los fabricantes.
¿Qué es la Declaración de aplicabilidad y por qué la cláusula 8.24 depende de ella?
La Declaración de aplicabilidad enumera los controles necesarios, justifica las inclusiones y exclusiones, y indica si cada control se ha implementado, en relación con la evaluación de riesgos prevista en la cláusula 6.1.3 d). En el caso de la cláusula 8.24, debe justificar la inclusión del control y establecer su relación con las decisiones documentadas sobre el tratamiento de riesgos para que el auditor pueda revisarlas.
¿Qué relación existe entre la criptografía poscuántica y la norma ISO/IEC 27001?
El marco de gestión de la norma ISO/IEC 27001 proporciona a los fabricantes la disciplina necesaria en materia de inventario y ciclo de vida para llevar a cabo la migración. El NIST aprobó las normas FIPS 203, 204 y 205 el 13 de agosto de 2024. Las fechas propuestas para dejar de utilizar los algoritmos RSA y de curva elíptica en el nivel de seguridad de 112 bits a partir de 2030, y para prohibir los algoritmos de clave pública vulnerables a los ataques cuánticos a partir de 2035, figuran en el borrador del informe NIST IR 8547. Dado que la norma ISO/IEC 27001 no menciona ningún algoritmo concreto, la relación es de carácter procedimental: la política y el inventario del apartado 8.24 facilitan la gestión de la migración.
¿Por dónde debería empezar un fabricante con el requisito 8.24?
Empiece por la visibilidad. Elabore un inventario actualizado de claves y certificados en los ámbitos de TI y TO. Evalúelo a la luz del requisito 8.24 y de los requisitos normativos a corto plazo. A continuación, automatice la gestión del ciclo de vida para que el registro de pruebas sea continuo y no haya que reconstruirlo antes de cada auditoría.