Programa Federal de Gestión de Riesgos y Autorizaciones (FedRAMP):
Requisitos criptográficos para los proveedores de servicios en la nube
| Región | Estados Unidos (programa federal de evaluación de la seguridad en la nube; su norma NIST SP 800-53, en la que se basa, es ampliamente utilizada a nivel internacional como referencia en materia de seguridad en la nube) |
| Ámbito de aplicación | Proveedores de servicios en la nube: ofertas de SaaS , PaaS e IaaS que aspiran a obtener los niveles de autorización de FedRAMP «Bajo», «Moderado» o «Alto», o el nuevo nivel «FedRAMP 20x». Proveedores independientes de « Software »: que venden a través de los mercados federales de servicios en la nube y de canales de distribución. Organizaciones de evaluación de terceros (3PAO): que elaboran informes de evaluación de preparación y realizan evaluaciones de seguridad anuales. |
| Apartados pertinentes | NIST SP 800-53 SC-12, SC-13, IA-7: protección criptográfica , establecimiento y gestión de claves, y conformidad de los módulos de autenticación. Política de módulos criptográficos de FedRAMP v1.1.0: aprobada por la Junta de FedRAMP el 16 de enero de 2025. Indicadores clave de seguridad de FedRAMP 20x: en vigor a partir del 30 de mayo de 2025 para autorizaciones de bajo impacto. |
Visión general
FedRAMP estandariza la evaluación de seguridad de los servicios en la nube utilizados por los organismos federales, basándose en los controles del NIST SP 800-53. La validación según FIPS 140 es un requisito previo integrado directamente en los requisitos SC-13, SC-12 e IA-7: la criptografía debe ser proporcionada por un módulo validado según FIPS 140, o bien aprobado por la NSA y conforme al NIAP, y no simplemente por código personalizado conforme a FIPS.
En enero de 2025, la Junta de FedRAMP aprobó una Política de Módulos Criptográficos actualizada (v1.1.0) que ofrece a los CSP dos vías: una «vía de módulos de validación» que da prioridad al mantenimiento de la última versión de módulos validados por FIPS, y una vía alternativa para incorporar parches de seguridad urgentes más rápidamente de lo que permitiría una revalidación completa. Paralelamente, FedRAMP 20x, un enfoque de autorización modernizado y más automatizable basado en los Indicadores Clave de Seguridad, entró en vigor para las autorizaciones de bajo impacto el 30 de mayo de 2025, y los CSP deben participar en el programa piloto 20x para poder optar a la certificación.
Por qué es importante
Las propias directrices del programa FedRAMP señalan que «no disponer de módulos de cifrado validados según la norma FIPS 140» constituye un obstáculo habitual que puede impedir que se apruebe un expediente de autorización antes incluso de que una 3PAO presente el informe de evaluación de la preparación; se trata de un obstáculo insalvable, y no de una deficiencia que pueda subsanarse posteriormente.
La transición de FIPS 140-2 a 140-3 agrava este riesgo específicamente para los CSP: un módulo que cumplía los requisitos en el momento de la autorización inicial puede pasar al estado «Histórico» a mitad del ciclo de ATO, y un CSP que dependa de criptografía de infraestructura que no controle directamente —como bibliotecas de proveedores de nube o pilas de « TLS » integradas— seguirá siendo responsable del incumplimiento normativo si dicho módulo caduca el 21 de septiembre de 2026.
Cómo se aplica esto a la criptografía
FedRAMP aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| SC-13 | Protección criptográfica de los datos federales | Cifrar los datos federales almacenados y en tránsito exclusivamente mediante módulos criptográficos validados según la norma FIPS 140 o aprobados por la NSA. | EJBCA |
| SC-12 | Creación y gestión de la empresa | Procedimientos formales de generación, distribución y destrucción de las claves que protegen una oferta de servicios en la nube, vinculados a un módulo validado. | Keyfactor Command |
| IA-7 | Cumplimiento de los requisitos del módulo de autenticación criptográfica | Mecanismos de autenticación implementados mediante módulos criptográficos validados, en lugar de bibliotecas creadas ad hoc. | EJBCA |
| Política de módulos criptográficos de FedRAMP, versión 1.1.0 | Seguimiento de la versión de los módulos y de los certificados | Mantener documentación actualizada sobre la versión del módulo validado por FIPS y el número de certificado que se utiliza en producción, de forma que se den respuesta tanto al proceso de validación como al de prioridad de parches. | AgileSec |
| Indicadores clave de seguridad de FedRAMP 20x | Supervisión continua del estado de la seguridad criptográfica | Pruebas automatizadas y continuas del estado de los controles criptográficos que alimentan los resultados de la supervisión continua, en lugar de una evaluación puntual. | Keyfactor Command |
| Compatible con SI-7 y RA-5 (controles de integridad y vulnerabilidad a los que hacen referencia los KSI 20x) | Artefactos de compilación y lanzamiento firmados | Firmar imágenes de contenedores, compilar artefactos y aplicar parches en el entorno autorizado. | SignServer / Signum |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Verificación del estado «activo» de los módulos FIPS: ¿Se ha confirmado que todos los módulos criptográficos que protegen datos federales figuran como «activos» en la lista de módulos validados por el CMVP, y no como «históricos» o «en trámite»?
- Coincidencia entre la versión y el certificado en el SSP: ¿Identifica el Plan de Seguridad del Sistema con precisión la versión exacta del módulo y el número de certificado implementados en producción?
- Plan de acción y hitos para los módulos que se acercan a su fecha de caducidad: ¿Existe un plan de acción y unos hitos documentados para algún módulo que se acerque a la fecha de caducidad de la norma FIPS 140-2, fijada para el 21 de septiembre de 2026?
- Documentación clave sobre el establecimiento y la gestión: ¿Están documentados los procedimientos clave de generación, distribución y destrucción, y vinculados a un módulo específico validado?
- Pruebas de supervisión continua para los 20 KSI: ¿Puede la organización generar pruebas automatizadas y continuas del estado de los controles criptográficos, en lugar de limitarse a documentos de evaluación puntuales?
- Verificación de artefactos firmados para implementaciones: ¿Las imágenes de contenedores, los artefactos de compilación y los parches implementados dentro del perímetro de autorización están firmados criptográficamente y se han verificado?
LLEVA ESTO A LA DIRECCIÓN
Las propias directrices de FedRAMP señalan que la falta de validación FIPS es una de las razones más comunes por las que los expedientes de autorización nunca llegan a presentarse, y no se trata de un problema que se solucione durante la evaluación. Si nuestros módulos criptográficos, incluidos los heredados de nuestro proveedor de infraestructura en la nube, no figuran en la lista activa del CMVP con una versión que coincida con nuestro SSP, ni siquiera llegamos a la fase de revisión por parte de la 3PAO.
El 21 de septiembre de 2026 introduce un riesgo a mitad de ciclo que no habíamos tenido que gestionar antes: un módulo que estaba en estado «Activo» cuando se nos concedió la autorización puede pasar al estado «Histórico» mientras nuestra ATO sigue vigente. Necesitamos una visibilidad continua del estado de validación de cada módulo, no una comprobación puntual en el momento de la autorización, y el impulso de FedRAMP 20x hacia una evidencia continua y automatizada convierte esa visibilidad en una expectativa básica, más que en una opción.


