Protección de claves criptográficas
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Proteger las claves criptográficas durante todo su ciclo de vida: generación en condiciones seguras, transporte al punto de uso, custodia en explotación, archivo cuando se retiran (si hay que poder descifrar material antiguo) y destrucción certera al final. Los medios de generación y custodia se separan de los medios de explotación ordinarios.
La medida alcanza más de lo que parece: certificados y claves TLS, claves SSH y de API, secretos de aplicación, claves de cifrado de discos y de copias de seguridad. A mayor categoría, mayores exigencias (en ALTA, apoyo en productos evaluados — ver op.pl.5).
Cuándo aplica y cómo escala
Aplica con carácter general en cuanto el sistema usa criptografía — es decir, en la práctica, siempre (TLS ya cuenta). La exigencia sobre los medios de custodia crece con la categoría. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Secretos de aplicación en un gestor dedicado (vault/gestor de secretos del cloud), con acceso registrado, rotación programada y prohibición de secretos en el código o en variables sin cifrar.
- Claves privadas TLS con permisos mínimos, inventario de certificados con caducidades y renovación automatizada; claves de cifrado de backups custodiadas separadas de las propias copias.
Errores habituales
- Secretos en el repositorio de código «porque es privado»: el historial de git no perdona.
- La clave de cifrado de las copias guardada junto a las copias — cifrado decorativo.
- Nadie sabe cuántas claves SSH autorizadas hay ni de quién son.
- Certificados que caducan por sorpresa: la medida también es inventario y calendario.
- No destruir (rotar) claves tras la marcha de quien las conocía o tras un incidente.
Evidencias que suele ser razonable preparar
- Inventario de claves y certificados: propósito, responsable, ubicación de custodia y caducidad.
- Procedimiento del ciclo de vida (generación, custodia, rotación, destrucción).
- Configuración del gestor de secretos y registros de acceso a claves sensibles.
- Registros de rotaciones y de destrucción o revocación de claves retiradas.
Preguntas que debería hacerse el responsable
- ¿Dónde vive cada clave importante y quién puede tocarla?
- ¿Hay algún secreto en el código o en un fichero de configuración sin cifrar?
- ¿Qué claves habría que rotar mañana si hoy se marchara un administrador?
- ¿La clave de las copias de seguridad sobreviviría al desastre que destruya las copias… y viceversa?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 807 · Criptología de empleo en el ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.