Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

Definición

La validación de la organización (OV) es un nivel de validación de certificados en el que la autoridad de certificación (CA) comprueba que la organización solicitante sea una entidad legalmente registrada, contrastando su nombre y dirección con los registros oficiales u otras fuentes independientes acreditadas. El nombre y la localidad de la organización verificada aparecen en el campo «sujeto» del certificado, de modo que una parte que confíe en el certificado y lo examine pueda ver quién es el responsable del dominio.

Hoy en día, casi todas las páginas web muestran un candado en la barra de direcciones del navegador, y muchos visitantes interpretan ese candado como una señal de que la página es segura. Pero no es tan sencillo. El candado confirma que el tráfico entre el navegador y el servidor está cifrado, pero por sí solo no dice nada sobre quién gestiona realmente la página.

Es precisamente ahí donde los niveles de validación de los certificados cobran importancia. Todos los certificados de SSL , ya sean de validación de dominio, de validación de organización o de validación extendida, ofrecen las mismas garantías criptográficas entre el usuario y el servidor. Lo que los diferencia es el rigor con el que la autoridad de certificación verifica la identidad del propietario del sitio antes de emitir el certificado. La validación de organización, u OV, se sitúa en el punto medio de ese espectro: vincula una organización jurídica verificada a un dominio y registra los datos de dicha organización en el certificado.

Esta guía explica qué es lo que realmente acredita un certificado OV, qué comprueba la autoridad de certificación antes de emitirlo, cuáles son las fuentes de datos en las que se basa esa verificación, en qué se diferencia el nivel OV de otros niveles de validación y por qué la garantía de identidad es importante para los sitios web comerciales. A lo largo de la guía, ten en cuenta una idea: dado que todos los niveles de validación comparten la misma criptografía, la verdadera diferencia radica en la confianza en la identidad, no en la solidez del cifrado.

¿Qué es la validación de la organización (OV)?

La validación de la organización es un nivel de validación de certificados en el que la autoridad de certificación (CA) comprueba dos aspectos antes de emitir el certificado: que el solicitante controle el dominio y que la organización a la que pertenece exista legalmente. Una vez superadas ambas comprobaciones, la CA incorpora los datos verificados de la organización, como su nombre y su ubicación, directamente en el certificado.

Ese paso adicional es lo que confiere al certificado OV mayor credibilidad que la validación basada únicamente en el dominio. Un certificado validado por dominio solo confirma que alguien controla el dominio, sin aportar información sobre la entidad que lo gestiona. Un certificado OV va más allá, ya que actúa como un conjunto decredenciales digitales que vinculan la identidad a una clave, de modo que un visitante o un sistema puede ver qué organización verificada hay detrás del sitio web. Por este motivo, los certificados OV se recomiendan para sitios web comerciales y para aplicaciones que recopilan datos de los usuarios, en los que es realmente importante confirmar con quién se está tratando.

Para comprender cómo esas credenciales llegan a ser fiables, resulta útil analizarcómo una autoridad de certificación establece la confianzaantes incluso de que se emita el certificado.

Lo que realmente demuestra OV

La mejor forma de comprender el valor de un certificado OV es a través de las garantías específicas que ofrece y de la única garantía importante que no ofrece.

Esto demuestra que detrás del dominio hay una organización real y legalmente registrada

Un certificado OV confirma que el sitio web está gestionado por una entidad jurídica verificada y no por una persona anónima. Antes de emitirlo, la autoridad de certificación (CA) comprueba que la responsable del sitio sea una organización registrada y no simplemente un titular de dominio anónimo. Esto supone un avance significativo con respecto a un certificado que solo verifica el control del dominio.

Asocia los datos verificados de la organización al dominio

Con OV, el nombre y la ubicación de la organización figuran en el propio certificado y permanecen visibles en sus detalles. Esto vincula una identidad confirmada al dominio, de modo que cualquiera que consulte el certificado puede ver qué organización ha verificado la CA. Los certificados «solo de dominio» no incluyen dicha información.

Esto no demuestra que la página web sea fiable en todos los sentidos

La validación confirma la identidad, no la intención ni la calidad empresarial. Un certificado OV significa que el dominio es propiedad de una entidad jurídica registrada. Por sí solo, no implica que el sitio web sea fiable en todos los aspectos ni que sus prácticas empresariales sean sólidas. La verificación responde a la pregunta «¿quién gestiona esto?», en lugar de «¿debo confiar en todo lo que hace este sitio web?». Entender ese límite es lo que hace que el certificado OV siga siendo útil sin exagerar lo que un certificado puede prometer.

¿Qué se verifica durante la verificación de la dirección (OV)?

La emisión de un certificado OV conlleva un proceso de verificación más exhaustivo que las comprobaciones rápidas y automatizadas que se realizan en el caso de un certificado de dominio único. La autoridad de certificación sigue varios pasos antes de proceder a la emisión.

  • Control del dominio.
    La autoridad de certificación (CA) comprueba en primer lugar que el solicitante es propietario o tiene el control del dominio, mediante comprobaciones técnicas establecidas, como los registros « DNS » o la verificación basada en archivos.
  • Existencia jurídica de la organización.
    La CA comprueba que la organización es una entidad real y legalmente registrada, contrastando su identidad con los registros oficiales.
  • Documentación adicional.
    Además de lo que se solicita en la validación de dominio, la validación OV requiere documentación justificativa para confirmar la identidad y la dirección de la organización.
  • Contacto directo.
    La autoridad de certificación se pone en contacto directamente con la organización para confirmar su identidad antes de emitir el certificado.

Esta combinación de documentación y confirmación directa constituye la diferencia práctica entre la validación OV y la validación básica de dominio. Además, refleja cómo una autoridad de certificación establece la confianza, al añadir el control del dominio a la identidad organizativa verificada.

Las fuentes de datos en las que se basa la verificación de OV

La fiabilidad de un certificado OV depende en gran medida de las fuentes en las que se basa la autoridad de certificación (CA) para verificar la identidad. En lugar de fiarse de la palabra del solicitante, la CA recurre a registros independientes y fidedignos que son difíciles de falsificar.

Entre las fuentes más habituales se encuentran:

  • Registros públicos y mercantiles.
    La autoridad de certificación (CA) comprueba la identidad de la organización cotejándola con los registros públicos que confirman su constitución legal, su existencia o su reconocimiento en su jurisdicción. Según los requisitos del CA/Browser Forum, un organismo público de la jurisdicción del solicitante constituye la vía principal para verificar tanto la identidad de la organización como su dirección.
  • Bases de datos de terceros fiables.
    Una base de datos de tercerosque se actualice periódicamente y se mantenga de forma independiente puede servir como fuente de datos fiable. Cabe destacar que no cumple los requisitos una base de datos cuyo objetivo principal sea simplemente recopilar información para superar una validación, lo que protege la integridad de la comprobación.
  • WHOIS y registros de dominio. Las consultas WHOIS y RDAP de
    ayudan a confirmar la titularidad del dominio y la información de contacto, vinculando el dominio a la organización que solicita el certificado.
  • Documentación facilitada por la organización.
    Cuando los registros por sí solos no sean suficientes, el solicitante deberá aportar documentos justificativos. El CA/Browser Forum también reconoce como prueba válida una carta de certificación o, en algunos casos, una visita in situ, y la CA deberá comprobar que ningún documento haya sido alterado o falsificado.

El CA/Browser Forum establece unos criterios claros para evaluar una fuente antes de confiar en ella, teniendo en cuenta la antigüedad de la información, la frecuencia con la que se actualiza, quién la mantiene y por qué, su grado de acceso público y la dificultad que supondría falsificarla. El uso de fuentes fidedignas e independientes que cumplan estos criterios es precisamente lo que confiere credibilidad a la validación de organizaciones.

Comparación de OV con otros niveles de validación

En lugar de considerar cada nivel de validación como un concepto independiente, resulta útil comparar la OV con los niveles adyacentes. Los tres niveles ofrecen las mismas garantías criptográficas entre el usuario y el servidor; se diferencian en el grado de identidad que verifica la CA y en la información que finalmente queda registrada en el certificado.

Nivel de validaciónQué comprueba la CAQué figura en el certificadoVelocidad de emisión habitualCaso de uso más adecuado
Validado por dominio(DV)Control exclusivo del dominioNo hay datos sobre la organizaciónActaSitios web personales o internos
Validado por la organización (OV)El control del dominio y la personalidad jurídica de la organizaciónNombre y ubicación de la organización verificadosMás tiempo, debido a los controles de identidadSitios web y aplicaciones comerciales que recopilan datos de los usuarios
Validación ampliada(EV)Revisión exhaustiva de la situación jurídica, física y operativa, iniciada por la organizaciónConjunto más completo de datos verificados sobre la organizaciónEl proceso de selección más largo y rigurosoObjetivos de gran relevancia, como bancos y grandes cadenas minoristas

OV se sitúa en el nivel intermedio. Ofrece una mayor garantía de identidad que la validación basada únicamente en el dominio —que confirma la identidad del servidor, pero no aporta información alguna sobre la entidad—, al tiempo que requiere un proceso de verificación menos exhaustivo que la revisión exhaustiva de antecedentes del nivel más alto.

Hay un aspecto práctico que suele sorprender a los propietarios de sitios web: los navegadores ya no muestran indicadores visuales diferenciados para los niveles de validación más altos. Antes del otoño de 2019, los sitios con validación ampliada mostraban el nombre de la empresa en verde o una barra de direcciones verde. Posteriormente, Mozilla Firefox y Google Chrome eliminaron ese indicador, y hoy en día todos los certificados muestran el mismo candado gris. Como resultado, la diferencia entre los niveles de validación se aprecia ahora en los detalles del certificado, en lugar de en algún elemento visible a simple vista.

Por qué OV es importante para tu empresa

En el caso de una página web comercial, la ventaja de la certificación OV radica en la identidad verificada y la confianza que genera.

  • Confianza de los visitantes.
    Cuando los visitantes ven que detrás de un sitio web hay una organización verificada, se muestran más dispuestos a facilitar sus datos de contacto o a realizar una compra. Esa garantía refuerza la credibilidad de los sitios web comerciales y de recopilación de datos de una forma que un simple candado no puede igualar.
  • Protección contra el phishing y los sitios web fraudulentos.
    El phishing y los sitiosweb falsificados constituyen una amenaza constante, y los atacantes suelen recurrir a certificados baratos, válidos únicamente para el dominio, para aparentar legitimidad. Dado que el certificado OV vincula una identidad organizativa verificada al dominio, eleva el listón para la suplantación de identidad y ayuda a los visitantes a distinguir una empresa auténtica de una imitación.
  • Apoyo al cumplimiento normativo.
    Normativas como PCI DSS, HIPAA y el RGPD exigen a las organizaciones que protejan los datos financieros, médicos y personales. Los certificados con validación de identidad ayudan a demostrar esa protección y pueden contribuir a superar con éxito una auditoría en relación con estas obligaciones.

En resumen, OV es una solución ideal para cualquier sitio web que recopile datos, procese inicios de sesión o gestione transacciones y desee que su identidad verificada actúe en su nombre.

Automatización de los certificados OV a gran escala

La garantía de identidad solo es válida si el certificado se mantiene actualizado, y eso cada vez resulta más difícil. La vigencia de los certificados se está reduciendo drásticamente: lo que antes era una tarea anual se encamina hacia un máximo de 47 días para 2029. En el caso de los certificados con validación de identidad, como los OV, una vigencia más corta implica renovaciones mucho más frecuentes, y la renovación manual se convierte rápidamente en un lastre. Si se pasa por alto una renovación, un sitio web puede dejar de funcionar, perder la confianza de los visitantes o dejar de cumplir con la normativa.

La automatización resuelve este problema. El protocolo ACME (Automated Certificate Management Environment) agiliza la interacción entre los servidores web y las autoridades de certificación, gestionando la emisión, la renovación y la revocación sin necesidad de pasos manuales. Desarrollado originalmente para Let’s Encrypt, ACME cuenta ahora con una amplia compatibilidad entre las autoridades de certificación y los proveedores de PKI, y permite a los equipos mantener renovados los certificados OV según lo previsto, incluso cuando los plazos de validez se reducen.

La otra mitad del problema es la visibilidad. Muchas organizaciones gestionan docenas o cientos de certificados en sus entornos, y es fácil perder la cuenta de cuántos existen o cuándo caduca cada uno. La detección automatizada crea un inventario preciso para que ningún certificado con identidad validada se pase por alto. La combinación de la automatización y la detección a través dela gestión del ciclo de vida de los certificadoses lo que evita que las renovaciones de los certificados OV, incluida cualquier revalidación necesaria de la identidad de la organización, caduquen a gran escala.

Cómo comprobar el nivel de validación de un certificado

Puedes comprobar el certificado de cualquier sitio web con solo unos clics, y es la forma más fiable de distinguir un certificado con identidad validada de uno que solo incluye el dominio, ahora que los navegadores tienen un aspecto idéntico.

  1. Comprueba que el sitio web utiliza HTTPS verificando que la URL empiece por «https».
  2. Haz clic en el icono del candado situado junto a la barra de direcciones para abrir la información de seguridad de la página web.
  3. Abre los detalles del certificado desde la ventana emergente.
  4. Busca los campos de identificación de la organización. Un certificado con identidad validada muestra los datos verificados de la organización, mientras que un certificado solo de dominio solo muestra la información de la autoridad certificadora en la parte inferior de la ventana emergente.

Si esos campos de la organización están presentes, el certificado cuenta con una identidad organizativa verificada. Si no están presentes, se trata de un certificado que solo incluye el dominio.

Por otra parte, si tienes acceso a herramientas de l command e de línea de comandos como OpenSSL, puedes comprobar el nivel de validación escribiendo

openssl s_client -connect keyfactor.com:443 -servername keyfactor.com </dev/null 2>/dev/null | openssl x509 -noout -subject -text

Busca la línea «X509v3 Certificate Policies: Policy: 2.23.140.1.2.2», donde los últimos seis números indican la política. Si contiene cualquier otra combinación de números, el certificado pertenece a un nivel diferente. Para obtener más información, consulta nuestra página dedicada ala validación de certificados.

Cómo Keyfactor ayudarte Keyfactor

Las organizaciones que dependen de certificados con identidad validada deben asegurarse de que todos ellos estén identificados, actualizados y sean fiables, sobre todo ahora que su vida útil se está reduciendo. Keyfactor contribuye a ese objetivo en tres frentes.

  • Detección.
    Keyfactor automatizala detecciónde todos los certificados de la empresa, creando un inventario preciso para que nunca se pasen por alto los certificados con identidad validada.
  • Automatización.
    Alautomatizar la emisión y la renovación, Keyfactor evita que los certificados OV y otros certificados con validación de identidad caduquen, incluso cuando los plazos de validez se reducen hasta los 47 días.
  • Visibilidad centralizada y agilidad criptográfica.
    Unavisión única e integral de su PKIpermite a los equipos pasar de una gestión reactiva y apresurada a una gestión proactiva, y le mantiene ágil a medida que evolucionan los estándares.

El resultado es una identidad verificada y fiable que se mantiene a gran escala, sin la carga de trabajo manual que, de otro modo, supondría la reducción de los plazos de vigencia.

¿Tienes preguntas sobre la validación de organizaciones? Tenemos las respuestas.

¿Qué acredita un certificado OV SSL ?

Un certificado OV acredita que una autoridad de certificación ha verificado tanto el control del dominio como la existencia legal de la organización que lo gestiona. Los datos verificados de la organización se incluyen en el certificado, lo que ofrece a los visitantes una mayor garantía que un certificado que solo certifica el dominio.

¿Cómo se valida un certificado en el marco de la validación de la organización?

La autoridad de certificación (CA) confirma que el solicitante es el titular del dominio, comprueba la existencia legal de la organización cotejándola con registros oficiales, solicita la documentación justificativa y se pone en contacto directamente con la organización antes de emitir el certificado. Esta verificación de identidad es lo que distingue a la validación OV de la validación básica de dominio.

¿Cuál es la diferencia entre la validación OV y la validación «solo dominio»?

La validación «solo de dominio» confirma únicamente que el solicitante controla el dominio y puede emitirse en cuestión de minutos sin necesidad de facilitar datos de la organización. La validación OV, por su parte, verifica además la identidad jurídica de la organización y registra dichos datos en el certificado, por lo que resulta más adecuada para sitios web comerciales y de recopilación de datos.

¿Qué fuentes de datos se utilizan para validar una organización?

Las autoridades de certificación se basan en registros gubernamentales y mercantiles, bases de datos fiables de terceros, registros de dominios WHOIS y la documentación facilitada por la organización. El uso de fuentes fidedignas e independientes es lo que confiere credibilidad a la validación de la organización.

¿Se puede distinguir un certificado OV en el navegador?

Los navegadores modernos muestran el mismo candado para todos los niveles de validación. Para ver la diferencia, haz clic en el candado y abre los detalles del certificado; en un certificado con validación de identidad aparecerán campos de identificación de la organización que no se muestran en un certificado solo de dominio.

¿Garantiza la validación de la organización que un sitio web es seguro?

No. La validación confirma que una entidad jurídica registrada controla el dominio, pero no garantiza la finalidad del sitio web ni la calidad de la actividad empresarial. Aumenta la seguridad en cuanto a la identidad y dificulta la suplantación de identidad, por lo que contribuye a combatir el phishing.

¿Por qué es importante la reducción de la vigencia de los certificados OV?

A medida que la vigencia máxima se acerca a los 47 días, los certificados con identidad validada deben renovarse con mucha más frecuencia. La renovación manual se convierte en un lastre, por lo que la automatización mediante el protocolo ACME y las herramientas de gestión del ciclo de vida es esencial para evitar que los certificados verificados caduquen.

¿Merece la pena la validación de la organización para la página web de una pequeña empresa?

Si el sitio web recopila datos de los usuarios, gestiona inicios de sesión o tramita transacciones, OV aporta una garantía de identidad significativa y contribuye al cumplimiento de los objetivos normativos. En el caso de sitios web de carácter puramente personal o interno, puede ser suficiente un certificado de dominio único.