Auditoria

Detalles de cifrado de datos (incluye TLS y Criptografía Post-Cuántica)

Detalles de cifrado de datos

Inteligencia Artificial para Gestión Organizacional SaaS

Cómo se protege la información de la municipalidad: cifrado en tránsito, cifrado en reposo, protocolos TLS y preparación para criptografía post-cuántica.


1. Principio general

Todos los datos sensibles del servicio se protegen mediante cifrado tanto cuando se transmiten como cuando se almacenan.

El objetivo es que, aunque alguien interceptara la comunicación o accediera al almacenamiento, la información permanezca ilegible sin las claves correspondientes.

2. Cifrado en tránsito

Se aplica cuando la información viaja entre el navegador del ciudadano o funcionario, los servidores del SaaS y los componentes internos del sistema.

  • Protocolo HTTPS / TLS
  • Conexiones cifradas entre servicios internos
  • Rechazo de conexiones no seguras

3. Protocolos TLS actuales (2026)

  • TLS 1.3 — Versión actual y preferida. Más segura, más rápida y preparada para criptografía post-cuántica.
  • TLS 1.2 — Aún seguro si se configura con suites modernas (ECDHE + AES-GCM o ChaCha20). Se mantiene por compatibilidad.
  • TLS 1.1 y TLS 1.0 — Obsoletos. Deben deshabilitarse.
  • SSL 2.0 y SSL 3.0 — Inseguros. Prohibidos.

Configuración recomendada del SaaS:

  • Priorizar TLS 1.3
  • Permitir TLS 1.2 solo con configuración moderna
  • Deshabilitar completamente TLS 1.0, TLS 1.1 y todo SSL
  • Forzar HTTPS en todas las conexiones

4. Criptografía post-cuántica (PQC)

La criptografía post-cuántica son algoritmos diseñados para resistir ataques de computadoras cuánticas futuras.

Aunque esas máquinas aún no existen a escala práctica, el riesgo ya es real por el ataque conocido como “Harvest now, decrypt later” (recolectar ahora, descifrar después): un atacante puede guardar tráfico cifrado hoy y descifrarlo en el futuro.

Estándares oficiales (NIST):

  • ML-KEM (FIPS 203) — Intercambio / encapsulación de claves (protege conexiones TLS)
  • ML-DSA (FIPS 204) — Firmas digitales
  • SLH-DSA (FIPS 205) — Firmas digitales alternativas (basadas en hash)

Importante: Solo TLS 1.3 soporta de forma práctica la criptografía post-cuántica. TLS 1.2 no recibirá soporte oficial de PQC.

En 2026 se usan esquemas híbridos: se combina un algoritmo clásico (ejemplo X25519) con un algoritmo post-cuántico (ML-KEM). El más usado es X25519MLKEM768.

Al priorizar TLS 1.3 y usar infraestructura moderna, el SaaS queda preparado para activar protección post-cuántica cuando se generalice su adopción, protegiendo las comunicaciones de las municipalidades a largo plazo.

5. Cifrado en reposo

Se aplica a la información guardada en los servidores:

  • Documentos oficiales cargados (ROF, TUPA, ordenanzas, etc.)
  • Representaciones vectoriales (embeddings)
  • Configuraciones y metadatos de la municipalidad
  • Logs de actividad (cuando contienen información sensible)
  • Cifrado a nivel de almacenamiento y separación de datos por municipalidad

6. Gestión de claves

  • Las claves se manejan de forma separada de los datos
  • Acceso restringido solo a componentes autorizados
  • Rotación periódica de claves como buena práctica
  • La municipalidad no necesita gestionar claves técnicas

7. Qué se cifra

  • Documentos oficiales cargados → Sí (en reposo)
  • Vectores / embeddings → Sí (en reposo)
  • Consultas en tránsito → Sí (HTTPS / TLS 1.3 o 1.2)
  • Respuestas del asistente → Sí (en tránsito)

8. Resumen

  • En tránsito: TLS 1.3 (prioritario) + TLS 1.2 (compatibilidad moderna)
  • Preparación futura: TLS 1.3 permite adoptar criptografía post-cuántica (ML-KEM híbrido)
  • En reposo: Cifrado de almacenamiento
  • Claves: Gestionadas de forma separada y segura por el proveedor
  • Control de documentos: Siempre de la municipalidad

¿Quiere conocer más detalles de seguridad?

Conversemos sobre la implementación en su municipalidad.

Solicitar información

Inteligencia Artificial para Gestión Organizacional SaaS
Auditoria · Ing. Santos Jaimes Serkovic · Agosto 2026