Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

Definición

La gestión de certificados, también conocida como gestión del ciclo de vida de los certificados (CLM), es el conjunto completo de procesos y automatizaciones relacionados con la emisión, renovación, rotación y revocación de certificados digitales. Estos certificados autentican identidades —principalmente identidades de máquinas— y protegen las comunicaciones en toda la infraestructura de una organización.

Todos los dispositivos, aplicaciones y cargas de trabajo que se conectan a una red dependen de al menos un certificado digital para establecer la confianza y funcionar de forma segura. Una empresa típica gestiona cientos de miles de estos certificados, y esa cifra crece cada año a medida que las organizaciones se expanden hacia entornos en la nube, IoT y de contenedores. Gestionar una escala de este tipo requiere algo más que hojas de cálculo y recordatorios en el calendario. Requiere un enfoque estructurado para la automatización del ciclo de vida de los certificados que tenga en cuenta cada certificado desde el momento en que se solicita hasta su retirada definitiva.

La gestión de certificados se sitúa en la encrucijada entre la seguridad, el cumplimiento normativo y la continuidad operativa. Cuando funciona bien, pasa desapercibida. Cuando falla, las consecuencias son inmediatas: interrupciones del servicio, vulnerabilidades de seguridad, incumplimientos normativos y pérdida de la confianza de los clientes.

Por qué es importante la gestión de certificados

La urgencia en torno a la gestión de certificados se ha intensificado por tres razones que convergen simultáneamente.

Plazos de validez TLS certificados más cortos.
Los plazos de validez TLS públicos han comenzado a reducirse gradualmente hasta alcanzar los 47 días. Este acortamiento de los plazos de sustitución implica que las organizaciones ya no pueden basarse en ciclos de renovación anuales ni en procesos de seguimiento manuales. Lo que antes requería atención unas cuantas veces al año, ahora exige una supervisión continua y automatizada.

Aumento del volumen de certificados.
Las organizaciones gestionan inventarios de certificados cada vez más amplios en entornos híbridos y multinube, con múltiples autoridades de certificación (CA) públicas y privadas, y en casos de uso cada vez más diversos, como IoT, los contenedores, las arquitecturas de malla de servicios y el teletrabajo. Cada nueva aplicación, dispositivo y carga de trabajo en la nube se suma al total.

La confianza digital como requisito empresarial.
Cada dispositivo que se conecta a una red necesita al menos un certificado digital para funcionar de forma segura. La gestión de certificados es hoy en día un elemento fundamental de la estrategia de confianza digital de una organización, ya que sustenta todo, desde la seguridad de los sitios web hasta la autenticación entre máquinas.

Cuando falla la gestión de certificados, las consecuencias son costosas. La mayoría de las empresas han sufrido paradas y cortes de servicio no planificados debido a un certificado caducado o revocado. La mayoría de ellas afirmarán que estas interrupciones afectaron negativamente a sus clientes. La necesidad imperiosade evitar las interrupciones por problemas con los certificadosya no es una iniciativa opcional, sino un requisito operativo fundamental.

Etapas de la gestión del ciclo de vida de los certificados

La gestión del ciclo de vida de los certificados abarca todas las fases por las que pasa un certificado, desde su solicitud inicial hasta su retirada definitiva. Comprender estas etapas es fundamental para desarrollar una estrategia de gestión que se adapte a las necesidades de la empresa.

Descubrimiento: Descubre lo que hay ahí fuera

La detecciónes el proceso de analizar redes, entornos en la nube y autoridades de certificación para localizar todos los certificados en uso. Los certificados desconocidos y no controlados son la causa principal de las interrupciones relacionadas con los certificados, ya que caducan sin previo aviso. Organizar todos los certificados detectados en un inventario centralizado facilita la gestión de las renovaciones, las revocaciones y la elaboración de informes de cumplimiento. Una práctica recomendada habitual consiste en clasificar los certificados por finalidad, titular y ubicación de implementación.

Generación: Solicitud e inscripción

Antes de que se pueda emitir un certificado, es necesario solicitarlo mediante un proceso formal. Por lo general, esto implica generar un par de claves, crear una solicitud de firma de certificado (CSR) y enviarla a una autoridad de certificación. Los protocolos de inscripción, como ACME (Automated Certificate Management Environment), SCEP (Simple Certificate Enrollment Protocol) y CMP (Certificate Management Protocol), estandarizan este proceso y permiten su automatización.

Emisión: Proporcionar e implementar el certificado

Una vez aprobado, el certificado debe implementarse en el punto final previsto: un servidor, un dispositivo, una aplicación, un equilibrador de carga o una plataforma en la nube. Es fundamental realizar una configuración adecuada durante el proceso de aprovisionamiento. Un certificado que se haya emitido correctamente pero se haya implementado de forma inadecuada puede seguir provocando interrupciones en el servicio o brechas de seguridad.

Supervisar: Mantente al tanto de lo que ocurre

La supervisión consiste en renovar o sustituir los certificados antes de que caduquen para evitar interrupciones en su validez. Los sistemas dinámicos de supervisión y generación de informes ayudan a los administradores a obtener una visión general del estado de los certificados (cuántos se han emitido, cuántos deben renovarse o cuántos hay que sustituir) y a eliminar los puntos ciegos, de modo que se puedan detectar las caducidades de forma preventiva. Además, realizan un seguimiento de las órdenes de compra y los costes, envían alertas anticipadas de caducidad y evitan el tiempo de inactividad y la situación embarazosa que supone que los certificados caduquen sin que nadie se dé cuenta.

Renovación y rotación: Mantén los certificados actualizados

Los certificados deben renovarse o rotarse antes de que caduquen. Tradicionalmente, esto implicaba recordatorios en el calendario y procesos manuales. En un entorno en el que la vigencia de los certificados se está reduciendo hasta los 47 días, la renovación manual ya no es viable. La renovación automatizada aplica las actualizaciones de los certificados sin intervención humana, lo que evita por completo las interrupciones del servicio provocadas por la caducidad.

Revocación: Retirar la confianza cuando sea necesario

Cuando un certificado se ve comprometido, está mal configurado o ya no es necesario, debe revocarse. La autoridad de certificación emisora publica el estado de revocación a través de las listas de revocación de certificados (CRL) o del Protocolo de estado de certificados en línea (OCSP). La revocación es la etapa final del ciclo de vida, pero es una de las más importantes: un certificado comprometido que permanece activo puede socavar toda la cadena de confianza.

Para obtener más información sobre cómo encajan los certificados en una arquitectura de seguridad más amplia, consulta esta guía sobre la infraestructura de clave pública (PKI).

Los riesgos de una gestión deficiente de los certificados

Cuando la gestión de certificados es deficiente, las consecuencias se agravan rápidamente en los ámbitos de las operaciones, la seguridad y el cumplimiento normativo.

Interrupciones en el servicio de certificados y tiempos de inactividad

Las interrupciones relacionadas con los certificados se encuentran entre los fallos más habituales y evitables en las infraestructuras PKI. En las infraestructuras privadas, un certificado caducado puede romper silenciosamente la confianza entre sistemas, en lugar de limitarse a generar una advertencia en el navegador. Cuando un certificado privado caduca, la autenticación falla, se rechazan las conexiones y los servicios estrechamente interrelacionados sufren interrupciones en cadena que resultan muy difíciles de rastrear sin una supervisión adecuada, ya que la causa raíz queda oculta en los metadatos de caducidad. El riesgo se ve amplificado por el enorme volumen y la corta vida útil de los certificados internos, así como por la falta de supervisión que controle las caducidades. El resultado es tiempo de inactividad, flujos de trabajo interrumpidos y una erosión de la confianza en el propio entramado de confianza que la PKI debía proporcionar.

Incumplimientos normativos y fallos en las auditorías

Una gestión inadecuada del ciclo de vida de los certificados puede dar lugar al incumplimiento de las normativas del sector, entre las que se incluyen FIPS, FedRAMP, DORA, HIPAA y PCI/DSS. Las consecuencias incluyen multas, sanciones, responsabilidades legales y auditorías fallidas que perjudican la credibilidad de la organización tanto ante los organismos reguladores como ante los clientes.

Infracciones de seguridad y pérdida de confianza

Los certificados no rastreados o caducados crean puntos ciegos que los atacantes pueden aprovechar. Un certificado comprometido puede utilizarse para interceptar comunicaciones cifradas, suplantar la identidad de servicios legítimos u obtener acceso no autorizado a sistemas confidenciales. Una vez que se rompe la cadena de confianza, reconstruirla requiere mucho tiempo y recursos.

El coste de los procesos manuales

Las organizaciones que siguen utilizando hojas de cálculo para el seguimiento de certificados se enfrentan a un riesgo cada vez mayor. Las hojas de cálculo solo recogen los certificados que alguien se acuerda de añadir; los certificados desconocidos y no registrados permanecen ocultos hasta que provocan una interrupción del servicio. A medida que aumenta el volumen de certificados y se acorta su vida útil, los procesos manuales no pueden seguir el ritmo. La brecha entre lo que se registra y lo que realmente existe se amplía con cada nueva implementación.

Cómo automatizar la gestión del ciclo de vida de los certificados

La automatización transforma la gestión de certificados, pasando de ser un proceso reactivo y propenso a errores a una operación proactiva y basada en políticas. Para las organizaciones que buscan automatizar la gestión del ciclo de vida de los certificados, el camino pasa por cuatro capacidades clave.

Detección e inventario automatizados

Un análisis continuo en toda la red identifica todos los certificados, independientemente de la autoridad de certificación (CA) emisora, incluidos los procedentes de la «TI en la sombra» y de las cargas de trabajo en la nube. A diferencia del seguimiento basado en hojas de cálculo, la detección automatizada localiza los certificados desconocidos que causan mayor daño. Los resultados del análisis se incorporan directamente a un inventario centralizado que se actualiza en tiempo real.

Inscripción y renovación automáticas

Los portales de autoservicio y las API permiten a los equipos de aplicaciones solicitar certificados bajo demanda sin crear cuellos de botella para los equipos de PKI y de seguridad. La renovación automatizada envía las actualizaciones de los certificados a los terminales sin intervención humana, renovando los certificados con la misma configuración y vinculándolos automáticamente a la aplicación correspondiente. En un entorno en el que la vigencia de los certificados es cada vez más corta y los plazos de sustitución son cada vez más ajustados, esta capacidad resulta esencial.

Aplicación de políticas y automatización de flujos de trabajo

Los flujos de trabajo de aprobación configurables, los controles de acceso basados en roles y la integración con plataformas de ITSM como ServiceNow y BMC Remedy garantizan el cumplimiento de las políticas de seguridad y reducen los cuellos de botella manuales. Estos flujos de trabajo aseguran que todas las solicitudes de certificados se ajusten a la política de la organización sin necesidad de revisar manualmente las operaciones rutinarias.

Asistencia en el protocolo de inscripción

Los protocolos de registro estándar permiten la automatización a gran escala. ACME se utiliza ampliamente para la gestión automatizada de certificados de servidores web. SCEP admite el registro de dispositivos en entornos empresariales. CMP y EST ofrecen opciones adicionales para entornos con requisitos de protocolo específicos.

Una plataformade automatización del ciclo de vida de los certificadoscentraliza estas funciones y las integra con la infraestructura existente, lo que hace que la automatización resulte viable para organizaciones de cualquier tamaño.

Madurez en la gestión de certificados: ¿en qué punto se encuentra tu organización?

No todas las organizaciones están preparadas para una automatización total desde el primer día. Un modelo de madurez ayuda a los equipos a evaluar su situación actual y a elaborar una hoja de ruta práctica para lograr una gestión de certificados más eficaz.

Nivel 1: Procesos manuales

En este nivel, los equipos recurren al seguimiento mediante hojas de cálculo y a recordatorios de calendario para gestionar los certificados. Toda la información sobre los certificados debe actualizarse manualmente, y cada renovación depende de que alguien se dé cuenta y actúe a tiempo. Faltan cuatro componentes fundamentales: visibilidad de los certificados desconocidos, automatización de la emisión y la renovación, eficiencia en el uso de los recursos y prevención de errores. Este enfoque funciona en entornos pequeños con menos de 100 certificados, pero se colapsa rápidamente a medida que aumenta el número de certificados.

Nivel 2: Herramientas proporcionadas por CA

Las organizaciones del nivel 2 incorporan herramientas de sus TLS para mejorar la generación de informes sobre los certificados emitidos desde su infraestructura. Aunque el seguimiento de la emisión inicial ya no supone un problema, saber dónde se encuentra realmente cada certificado en la red sigue siendo un reto. La visibilidad fragmentada entre las herramientas de los distintos proveedores de CA deja lagunas que provocan interrupciones del servicio.

Nivel 3: Visibilidad centralizada

El nivel 3 supone un punto de inflexión. Todos los certificados de todas las autoridades de certificación emisoras, tanto públicas como privadas, se consolidan en una única interfaz de gestión. Los equipos disponen de un análisis continuo del inventario, una supervisión de claves y algoritmos débiles, y la capacidad de generar informes de cumplimiento en cuestión de minutos, en lugar de días. Sin embargo, la visibilidad sin automatización sigue dejando a las organizaciones expuestas cuando se acorta la vigencia de los certificados o se hace necesaria una sustitución masiva.

Nivel 4: Autoservicio y automatización

La automatización cobra protagonismo en el Nivel 4. Los portales de autoservicio y las API permiten a los equipos de aplicaciones solicitar certificados rápidamente. Los flujos de trabajo automatizados del ciclo de vida se encargan del aprovisionamiento, la renovación y la revocación sin necesidad de intervención manual. Las integraciones con herramientas de ITSM, como ServiceNow, reducen la carga de trabajo de los equipos de PKI y de seguridad. Las organizaciones que se encuentran en este nivel han sentado las bases para ampliar la gestión de certificados a toda la empresa.

Nivel 5: Automatización sin intervención y agilidad criptográfica

En el Nivel 5, las organizaciones han logrado la automatización completa del ciclo de vida de los certificados en todos los entornos. La implementación de certificados está integrada en los flujos de trabajo de DevOps a través de herramientas de orquestación de contenedores como Kubernetes, Docker y la malla de servicios Istio. Las operaciones de PKI adquieren una importancia fundamental, ya que las organizaciones correlacionan el inventario de certificados con un análisis criptográfico más amplio para identificar algoritmos de riesgo, dependencias ocultas y sistemas difíciles de modificar. Ahora que se han ultimado los estándares poscuánticos y se está llevando a cabo la planificación de la transición, esta visibilidad ayuda a los equipos a priorizar las medidas correctivas sin perder de vista la gestión diaria de los certificados.

Las organizaciones de este nivel pueden adaptarse rápidamente a los plazos de validez más cortos de los certificados, a los nuevos estándares criptográficos y a los requisitos de confianza en constante evolución, logrando asíuna verdaderaagilidad criptográfica.

Casos de uso de la gestión de certificados

La complejidad de la gestión de certificados varía según el entorno. Saber dónde se utilizan los certificados ayuda a las organizaciones a establecer prioridades en sus inversiones en automatización.

Nube y multinube

Las aplicaciones basadas en la nube y las instancias de servidores virtuales requieren certificados para garantizar una comunicación segura. En entornos multinube, la gestión de certificados debe abarcar distintos proveedores, estructuras de cuentas y regiones. La automatización garantiza que los certificados se proporcionen y renueven de forma coherente, independientemente de dónde se ejecute la carga de trabajo.

IoT la tecnología operativa (OT)

Los dispositivos conectados en entornos industriales, médicos, de automoción y de consumo requieren una identidad y una autenticación basadas en certificados. Los entornos de tecnología operativa (OT) se enfrentan a retos específicos: equipos obsoletos, compatibilidad irregular con los protocolos y procesos de renovación manuales que provocan paradas inesperadas. Normas como la IEC 62443 y la Ley de Ciberresiliencia de la UE exigen ahora una identidad sólida y comunicaciones cifradas para los sistemas industriales, lo que convierte la gestión automatizada de certificados en un requisito normativo. Obtén más información sobre cómo crearuna identidad segura para los dispositivos IoT .

DevOps y entornos en contenedores

Los contenedores, los clústeres de Kubernetes y los flujos de trabajo de CI/CD requieren certificados que puedan proporcionarse y renovarse al ritmo del desarrollo. Los procesos manuales son incompatibles con la naturaleza dinámica y efímera de las cargas de trabajo en contenedores. En el nivel 5 de madurez, las organizaciones automatizan la implementación de certificados mediante herramientas de orquestación de la infraestructura, integrando una infraestructura de clave pública (PKI) aprobada por los equipos de seguridad con los flujos de trabajo de DevOps a través de enfoques comoel «DevOps seguro».

Dispositivos móviles y BYOD

Las aplicaciones móviles y los dispositivos corporativos requieren una autenticación basada en certificados para garantizar un acceso seguro a los recursos de la empresa. Las herramientas de gestión de certificados deben detectar y gestionar los certificados emitidos por las soluciones móviles, garantizando una cobertura completa de todo el ciclo de vida en toda la flota de dispositivos.

Firma de correos electrónicos y firma de código

Los certificados S/MIME protegen contra el phishing y el compromiso del correo electrónico empresarial (BEC) al verificar la identidad del remitente. Los certificados de firma de código garantizan software desde su desarrollo hasta su distribución, protegiendo a los usuarios finales de la descarga de aplicaciones comprometidas. Ambos requieren una gestión centralizada para evitar su caducidad y su uso indebido.

Cumplimiento normativo y gobernanza

Una gestión eficaz del ciclo de vida de los certificados no es solo una iniciativa de seguridad, sino un requisito de cumplimiento normativo en múltiples marcos normativos.

  • Normas y regulaciones del sector.
    Las organizaciones deben cumplir con marcos normativos como FIPS, FedRAMP, DORA, HIPAA, PCI/DSS, IEC 62443, la Directiva NIS2 de la UE y la Ley de Resiliencia Cibernética. Cada marco incluye requisitos relativos a la verificación de la identidad, la comunicación cifrada y los controles de seguridad auditables, que dependen de una gestión adecuada de los certificados.
  • Capacidades de gobernanza.
    El control de acceso basado en roles, los flujos de trabajo de aprobación configurables, los registros de auditoría y la gestión centralizada de políticas garantizan que las operaciones relacionadas con los certificados se ajusten a la política de la organización. Estos controles de gobernanza son esenciales para demostrar el cumplimiento normativo durante las auditorías.
  • Informes de cumplimiento.
    La generación automática de informes permite conocer el estado de los certificados en todo el entorno en cuestión de minutos, en lugar de días. Los equipos de seguridad pueden generar informes de cumplimiento bajo demanda, en los que se muestra el inventario de certificados, el estado de caducidad, el cumplimiento de los algoritmos y el cumplimiento de las políticas, sin necesidad de recopilar datos manualmente.

Prepararse para el futuro: agilidad criptográfica y preparación para la era poscuántica

Hay tres tendencias que están redefiniendo las necesidades de las organizaciones en cuanto a su infraestructura de gestión de certificados.

  • Plazos de validezmás cortospara los certificados.
    La reducción gradual de la vigencia TLS públicos hasta los 47 días hace que la automatización sea imprescindible. Las organizaciones que dependen de procesos manuales se enfrentarán a un ciclo insostenible de renovaciones que consume recursos del equipo y aumenta el riesgo de interrupciones del servicio cada vez que no se cumple un plazo.
  • Criptografía poscuántica (PQC). 
    Ahora que se están ultimando las normas de criptografía poscuántica y se está planificando la transición, las organizaciones necesitan tener visibilidad criptográfica de todo su inventario de certificados. Esto implica identificar dónde los algoritmos de riesgo y los sistemas difíciles de modificar pueden complicar las medidas correctivas futuras. Las organizaciones que carezcan de visibilidad sobre su situación criptográfica tendrán dificultades para planificar y llevar a cabo la transición cuando entren en vigor las disposiciones obligatorias. Exploralos recursos sobre criptografía poscuánticapara evaluar el grado de preparación de tu organización.
  • Agilidad criptográfica.
    La capacidad de responder rápidamente ante la compromisión de certificados, cambiar de autoridad de certificación y adoptar nuevos estándares criptográficos sin interrumpir las operaciones. La agilidad criptográfica requiere tanto la infraestructura técnica necesaria para realizar cambios a gran escala como los procesos organizativos para ejecutarlos de manera eficiente. Es la capacidad determinante que distingue a las organizaciones que reaccionan ante los incidentes criptográficos de aquellas que se anticipan a ellos.

Cómo Keyfactor ayudarte Keyfactor

Keyfactor la plataforma y las herramientas que las organizaciones necesitan para gestionar certificados a escala empresarial, desde la implantación inicial de la PKI hasta la automatización completa de su ciclo de vida.

  • Keyfactor Command ofrece una automatización completa del ciclo de vida de los certificados, incluyendo la detección, el inventario, la supervisión, la renovación automática y la generación de informes de cumplimiento normativo en todas las autoridades de certificación (CA) y entornos. Se integra tanto con CA públicas como privadas, proporcionando una única interfaz para gestionar todo el entorno de certificados.
  • Keyfactor EJBCA es una plataforma PKI moderna y escalable para la emisión y gestión de certificados a escala empresarial. Es compatible con protocolos de inscripción estándar, como EST, SCEP, ACME y CMPv2, y ofrece opciones de implementación flexibles, desde la nube hasta hardware locales.
  • PKI como servicio combina una infraestructura PKI gestionada con la automatización de certificados, lo que reduce la carga operativa que supone gestionar y mantener una PKI de forma interna. Keyfactor alojamiento, la aplicación de parches, las copias de seguridad y la gestión de la infraestructura.
  • La gestión de la postura criptográficaofrece visibilidad sobre los activos criptográficos de toda la organización, lo que ayuda a los equipos a prepararse para la reducción de la vigencia de los certificados, las transiciones de algoritmos y la preparación para la era poscuántica.

Explora toda la Keyfactor o solicita una demostración para ver cómo funciona en la práctica la automatización del ciclo de vida de los certificados.

¿Tienes dudas sobre la gestión de certificados? Tenemos las respuestas.

¿Qué es la gestión de certificados?

La gestión de certificados es el proceso que consiste en identificar, emitir, supervisar, renovar y revocar los certificados digitales que autentican identidades y protegen las comunicaciones en una organización. Abarca todo el ciclo de vida de un certificado, desde la solicitud inicial hasta su retirada.

¿Cuál es la diferencia entre la gestión de certificados y la gestión del ciclo de vida de los certificados?

Estos términos suelen utilizarse indistintamente. La gestión del ciclo de vida de los certificados (CLM) hace hincapié en la automatización y la gobernanza de principio a fin de todas las etapas del ciclo de vida de un certificado, mientras que el término «gestión de certificados» se utiliza a veces de forma más amplia para incluir las políticas, las herramientas y los procesos implicados.

¿Por qué es importante la gestión de certificados?

Las organizaciones recurren a los certificados digitales para proteger sitios web, aplicaciones, dispositivos y las comunicaciones entre máquinas. Sin una gestión eficaz, los certificados pueden caducar de forma inesperada, lo que puede provocar interrupciones del servicio, incumplimientos normativos y vulnerabilidades de seguridad.

¿Cómo se automatiza la gestión del ciclo de vida de los certificados?

La automatización comienza con la detección continua de todos los certificados en todo el entorno, a lo que le siguen la emisión, la renovación y la revocación automatizadas mediante protocolos estándar como ACME, SCEP y CMP. Una plataforma de automatización del ciclo de vida de los certificados centraliza estos procesos y se integra con los flujos de trabajo de TI existentes.

¿Cuáles son las etapas de la gestión del ciclo de vida de los certificados?

Las fases principales son: detección e inventario, solicitud e inscripción, emisión y asignación, supervisión y alertas, renovación y rotación, y revocación.

¿Qué ocurre cuando caduca un certificado?

Un certificado caducado puede pasar desapercibido, lo que hace que el servicio que protege deje de ser de confianza. Esto puede provocar interrupciones en el funcionamiento de los sitios web, fallos en las aplicaciones, conexiones API interrumpidas, etc., lo que, en última instancia, pone en peligro la seguridad de los usuarios.

¿Cuántos certificados gestiona una organización típica?

Una empresa típica gestiona cientos de miles de certificados digitales repartidos entre servidores, dispositivos, cargas de trabajo en la nube y aplicaciones. Esta cifra aumenta a medida que las organizaciones se expanden hacia IoT, DevOps y los entornos multicloud.

¿Qué aspectos debo tener en cuenta a la hora de elegir una solución de gestión de certificados?

Entre sus principales capacidades se incluyen la detección automatizada en todas las autoridades de certificación y entornos, flujos de trabajo automatizados para el ciclo de vida (inscripción, renovación y revocación), compatibilidad con múltiples autoridades de certificación, integración con herramientas de ITSM y DevOps, generación de informes de cumplimiento normativo y agilidad criptográfica para adaptarse a los cambios en las normas.