Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

Programa Federal de Gestión de Riesgos y Autorizaciones (FedRAMP):

Requisitos criptográficos para los proveedores de servicios en la nube

Actualizado: Agosto 24, 2026
RegiónEstados Unidos (programa federal de evaluación de la seguridad en la nube; su norma NIST SP 800-53, en la que se basa, es ampliamente utilizada a nivel internacional como referencia en materia de seguridad en la nube)
Ámbito de aplicaciónProveedores de servicios en la nube: ofertas de SaaS , PaaS e IaaS que aspiran a obtener los niveles de autorización de FedRAMP «Bajo», «Moderado» o «Alto», o el nuevo nivel «FedRAMP 20x». Proveedores independientes de « Software »: que venden a través de los mercados federales de servicios en la nube y de canales de distribución. Organizaciones de evaluación de terceros (3PAO): que elaboran informes de evaluación de preparación y realizan evaluaciones de seguridad anuales.
Apartados pertinentesNIST SP 800-53 SC-12, SC-13, IA-7: protección criptográfica , establecimiento y gestión de claves, y conformidad de los módulos de autenticación. Política de módulos criptográficos de FedRAMP v1.1.0: aprobada por la Junta de FedRAMP el 16 de enero de 2025. Indicadores clave de seguridad de FedRAMP 20x: en vigor a partir del 30 de mayo de 2025 para autorizaciones de bajo impacto.

Visión general

FedRAMP estandariza la evaluación de seguridad de los servicios en la nube utilizados por los organismos federales, basándose en los controles del NIST SP 800-53. La validación según FIPS 140 es un requisito previo integrado directamente en los requisitos SC-13, SC-12 e IA-7: la criptografía debe ser proporcionada por un módulo validado según FIPS 140, o bien aprobado por la NSA y conforme al NIAP, y no simplemente por código personalizado conforme a FIPS.

En enero de 2025, la Junta de FedRAMP aprobó una Política de Módulos Criptográficos actualizada (v1.1.0) que ofrece a los CSP dos vías: una «vía de módulos de validación» que da prioridad al mantenimiento de la última versión de módulos validados por FIPS, y una vía alternativa para incorporar parches de seguridad urgentes más rápidamente de lo que permitiría una revalidación completa. Paralelamente, FedRAMP 20x, un enfoque de autorización modernizado y más automatizable basado en los Indicadores Clave de Seguridad, entró en vigor para las autorizaciones de bajo impacto el 30 de mayo de 2025, y los CSP deben participar en el programa piloto 20x para poder optar a la certificación.

Por qué es importante

Las propias directrices del programa FedRAMP señalan que «no disponer de módulos de cifrado validados según la norma FIPS 140» constituye un obstáculo habitual que puede impedir que se apruebe un expediente de autorización antes incluso de que una 3PAO presente el informe de evaluación de la preparación; se trata de un obstáculo insalvable, y no de una deficiencia que pueda subsanarse posteriormente.

La transición de FIPS 140-2 a 140-3 agrava este riesgo específicamente para los CSP: un módulo que cumplía los requisitos en el momento de la autorización inicial puede pasar al estado «Histórico» a mitad del ciclo de ATO, y un CSP que dependa de criptografía de infraestructura que no controle directamente —como bibliotecas de proveedores de nube o pilas de « TLS » integradas— seguirá siendo responsable del incumplimiento normativo si dicho módulo caduca el 21 de septiembre de 2026.

Cómo se aplica esto a la criptografía 

FedRAMP aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:

SecciónFunciónLo que diceProductos complementarios
SC-13Protección criptográfica de los datos federalesCifrar los datos federales almacenados y en tránsito exclusivamente mediante módulos criptográficos validados según la norma FIPS 140 o aprobados por la NSA.EJBCA
SC-12Creación y gestión de la empresaProcedimientos formales de generación, distribución y destrucción de las claves que protegen una oferta de servicios en la nube, vinculados a un módulo validado.Keyfactor Command
IA-7Cumplimiento de los requisitos del módulo de autenticación criptográficaMecanismos de autenticación implementados mediante módulos criptográficos validados, en lugar de bibliotecas creadas ad hoc.EJBCA
Política de módulos criptográficos de FedRAMP, versión 1.1.0Seguimiento de la versión de los módulos y de los certificadosMantener documentación actualizada sobre la versión del módulo validado por FIPS y el número de certificado que se utiliza en producción, de forma que se den respuesta tanto al proceso de validación como al de prioridad de parches.AgileSec
Indicadores clave de seguridad de FedRAMP 20xSupervisión continua del estado de la seguridad criptográficaPruebas automatizadas y continuas del estado de los controles criptográficos que alimentan los resultados de la supervisión continua, en lugar de una evaluación puntual.Keyfactor Command
Compatible con SI-7 y RA-5 (controles de integridad y vulnerabilidad a los que hacen referencia los KSI 20x)Artefactos de compilación y lanzamiento firmadosFirmar imágenes de contenedores, compilar artefactos y aplicar parches en el entorno autorizado.SignServer / Signum

Preparación para la auditoría

Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:

  • Verificación del estado «activo» de los módulos FIPS: ¿Se ha confirmado que todos los módulos criptográficos que protegen datos federales figuran como «activos» en la lista de módulos validados por el CMVP, y no como «históricos» o «en trámite»?
  • Coincidencia entre la versión y el certificado en el SSP: ¿Identifica el Plan de Seguridad del Sistema con precisión la versión exacta del módulo y el número de certificado implementados en producción?
  • Plan de acción y hitos para los módulos que se acercan a su fecha de caducidad: ¿Existe un plan de acción y unos hitos documentados para algún módulo que se acerque a la fecha de caducidad de la norma FIPS 140-2, fijada para el 21 de septiembre de 2026?
  • Documentación clave sobre el establecimiento y la gestión: ¿Están documentados los procedimientos clave de generación, distribución y destrucción, y vinculados a un módulo específico validado?
  • Pruebas de supervisión continua para los 20 KSI: ¿Puede la organización generar pruebas automatizadas y continuas del estado de los controles criptográficos, en lugar de limitarse a documentos de evaluación puntuales?
  • Verificación de artefactos firmados para implementaciones: ¿Las imágenes de contenedores, los artefactos de compilación y los parches implementados dentro del perímetro de autorización están firmados criptográficamente y se han verificado?