FIPS 140-3: Una introducción a la nueva norma de seguridad

Kaseya

La norma FIPS 140-3 es un estándar de seguridad utilizado por los gobiernos de Estados Unidos y Canadá para garantizar que el cifrado de los productos informáticos se haya sometido a las pruebas pertinentes y haya sido homologado. Cuando un producto supera la validación, recibe un certificado en el que figuran el nombre del producto, la versión y el nivel de garantía de seguridad, que va del nivel 1 al 4.

La certificación FIPS 140-3 suele ser obligatoria para los organismos federales de EE. UU. y los contratistas que gestionan datos gubernamentales. También se aplica ampliamente en otros sectores en los que la protección de datos es fundamental, como la sanidad, las finanzas y la defensa, con el fin de cumplir con las exigencias normativas o las expectativas de seguridad de los clientes.

Cumplimiento de la normativa con productos certificados según la norma FIPS 140-3

Para las organizaciones que adquieran tecnología que deba cumplir los requisitos de la norma FIPS 140-3, el certificado FIPS es la prueba de que el cifrado de un producto ha sido sometido a pruebas y aprobado. Solicita siempre este certificado al proveedor para poder confirmar que el producto ha sido validado oficialmente.

Para los operadores de TI, el cumplimiento normativo depende de que se utilicen exactamente las mismas versiones y configuraciones que se probaron. Incluso un pequeño cambio, como actualizar a una versión de software no validada, puede dar lugar a un incumplimiento normativo.

Puntos clave que hay que tener en cuenta

  • Quiénes suelen tener que cumplir con esta normativa: organismos públicos, contratistas, proveedores de asistencia sanitaria, entidades financieras y proveedores del sector de la defensa.
  • Cómo verificarlo: Solicita el número de certificado FIPS y compruébalo en la lista de validación del CMVP del NIST.
  • Principal novedad con respecto a la norma FIPS 140-2: la nueva versión se ajusta a las normas internacionales ISO/IEC 19790 y a métodos de ensayo mejorados.
  • Qué hacer ahora: Realizar un seguimiento de las versiones de software validadas, utilizar configuraciones aprobadas y planificar las actualizaciones con cuidado para mantener el cumplimiento normativo.

Por qué es importante la norma FIPS 140-3

La norma FIPS 140-3 fomenta la confianza entre proveedores y clientes al garantizar que el cifrado de un producto cumple con las normas de seguridad gubernamentales, lo que ayuda a los vendedores a demostrar su fiabilidad y a los compradores a reducir los riesgos de incumplimiento normativo.

Establece quiénes pueden vender y comprar en los mercados regulados

Las licitaciones del sector público, los proyectos relacionados con la cadena de suministro de defensa y muchas contrataciones en los sectores sanitario o financiero suelen exigir la certificación FIPS para cualquier producto que gestione datos confidenciales. Si eres comprador, la certificación FIPS te permite filtrar tu lista de proveedores y te protege durante las auditorías. Si eres vendedor, la certificación FIPS es un requisito para poder optar a esos contratos.

Reduce las dificultades relacionadas con las auditorías y las renovaciones

Muchos equipos de seguridad y cumplimiento normativo no evalúan el cifrado desde cero. Buscan el número de certificado FIPS, el nombre del módulo, la versión y el nivel de garantía. Cuando esos datos coinciden con la versión y la configuración que tienes implementadas, las revisiones se agilizan y se reducen los problemas.

Aclara qué se entiende por «bueno»

La norma FIPS 140-3 ofrece un resultado claro, basado en pruebas. No afirma que «este producto sea seguro en general», sino que «este módulo criptográfico, en esta versión, ha superado estas pruebas». Esa precisión ayuda a los compradores a verificar las afirmaciones y a los operadores a mantener los sistemas dentro del ámbito de aplicación.

Garantiza el cumplimiento de las normas de control de versiones

La validación es específica para cada versión. Si tu entorno se desvía de la versión validada o modificas la configuración de tal forma que se incumpla el límite validado, debilitarás tu evidencia. Mantener la alineación evita que surjan incidencias y que sea necesario revertir los cambios de forma urgente.

Facilita una toma de decisiones más rápida

Cuando el departamento de compras ve —validado según FIPS 140-3, certificado n.º XXXX, módulo Y, versión Z—, las revisiones son más rápidas. Cuando ven «compatible con FIPS» sin certificado, los equipos de compras suelen tener que ir en busca de pruebas.

Qué significa realmente la norma FIPS 140-3

La norma FIPS 140-3 certifica que las funciones criptográficas de un producto —como el cifrado y la gestión de claves— han sido sometidas a pruebas independientes en un laboratorio acreditado. El objetivo es garantizar que los datos confidenciales, como la información gubernamental o de los clientes, permanezcan seguros durante su transmisión y almacenamiento.

Un certificado FIPS es específico para cada producto y versión. En cada certificado figuran el nombre del módulo, el número de versión y el nivel de garantía, que va del 1 (básico) al 4 (máximo). La validación se aplica únicamente a la configuración sometida a prueba. Modificar la configuración o actualizar los componentes puede hacer que el producto quede fuera del ámbito validado.

«Validado» significa que el producto ha superado un proceso oficial aprobado por el Gobierno. «Conforme» o «compatible con FIPS» significa que el proveedor afirma cumplir con la norma, pero que el producto no ha sido sometido a validación. En entornos regulados, lo que importa es la validación.

FIPS 140-3 frente a 140-2

El cambio a la norma 140-3 es importante porque unifica las prácticas de pruebas a nivel mundial. Facilita la verificación y la comparación de los resultados de las certificaciones, lo que ayuda a los compradores y a los equipos de cumplimiento normativo a evaluar la seguridad de los proveedores con mayor rapidez.

TemaFIPS 140-2FIPS 140-3Lo que deberías hacer
ReconocimientoNorma anterior de EE. UU. y CanadáVersión actual conforme a la norma ISO/IEC 19790Si es necesario, se recomienda utilizar certificados 140-3
PruebasVaría según el laboratorio y el productoDatos más claros sobre el certificado (nombre, versión, nivel)Anota el número de certificado, el nombre del producto y la versión
OperacionesMenos restrictivo en cuanto a la configuraciónMás detalles sobre la documentación y el comportamiento operativoAjustar las configuraciones y las actualizaciones a los parámetros certificados

Cómo verificar una declaración de conformidad con la norma FIPS 140-3

Verificar una declaración de conformidad con la norma FIPS 140-3 es sencillo cuando se sabe qué hay que buscar y dónde encontrarlo.

  1. Pide pruebas: solicita el número de certificado FIPS, el nombre del producto o módulo, la versión, el nivel de garantía y la plataforma compatible.
  2. Comprueba la base de datos: consulta la lista de validación del CMVP del NIST y comprueba que los datos coincidan exactamente.
  3. Verifica el entorno: Asegúrate de que tu implementación utilice la misma versión y configuración que figuran en el certificado.
  4. Utiliza un lenguaje claro: en los cuestionarios, emplea expresiones como «Validado según la norma FIPS 140-3 (n.º de certificado XXXX), funcionando con la versión [X.X] tal y como figura en el CMVP».

De este modo, se protege tanto a los compradores como a los vendedores frente a las irregularidades detectadas en las auditorías debido a versiones que no coinciden o a afirmaciones que no se pueden verificar.

Operar de acuerdo con las normas FIPS

Para mantener el cumplimiento normativo tras la validación:

  • Llevar un inventario de todo el software y el hardware incluidos en el ámbito de aplicación, indicando sus versiones certificadas.
  • Estandarizar las configuraciones para que se ajusten a la configuración validada y evitar cambios no autorizados.
  • Aplica las actualizaciones con cuidado y comprueba si afectan al módulo validado; a continuación, vuelve a verificar la certificación si es necesario.
  • Guarda los archivos PDF de los certificados FIPS junto con tus informes de estado de seguridad para poder responder rápidamente a las auditorías y a las solicitudes de propuestas.

La coherencia entre lo que está certificado y lo que se ha implementado es fundamental para mantener el cumplimiento normativo.

Dónde encaja el RMM

Las plataformas de supervisión y gestión remotas (RMM) son esenciales para mantener entornos que cumplan con la normativa FIPS, ya que proporcionan a los equipos de TI visibilidad, control y pruebas documentadas del cumplimiento normativo en sistemas distribuidos. Kaseya VSA 10 y Datto RMM automatizan gran parte del trabajo manual que supone el seguimiento del software validado, la aplicación de configuraciones seguras y el registro de pruebas para las auditorías.

Inventario de activos y versiones

Identifica las versiones de software y firmware que se ejecutan en tu entorno y anota cuáles se corresponden con los módulos validados.

Puntos de referencia de las políticas

Aplica la configuración de seguridad aprobada en todos los dispositivos y evita cambios no autorizados que puedan afectar a la validación.

Control de parches y cambios

Aplicar y documentar las actualizaciones para evitar que se altere la alineación con las configuraciones certificadas.

Datos y presentación de informes

Genera informes listos para el cliente que muestren los dispositivos incluidos en el alcance, las versiones y el estado de cumplimiento, junto con cualquier excepción registrada.

Nota: A partir de noviembre de 2025, la versión SaaS de VSA 10 incorporará criptografía validada según la norma FIPS 140-3, el estándar gubernamental más exigente en materia de seguridad del cifrado en EE. UU. y Canadá. La versión local de VSA 10 seguirá sus pasos en enero de 2026, y está previsto que Datto RMM adopte el mismo marco certificado según la norma FIPS 140-3 a lo largo de 2026.

Estrategias que puedes poner en práctica hoy mismo

Kaseya VSA 10 y Datto RMM pueden utilizarse para crear flujos de trabajo repetibles que ayudan a los equipos a mantener operaciones conformes con la norma FIPS en el día a día. Estos manuales de procedimientos convierten los complejos requisitos de cumplimiento normativo en tareas automatizadas y fáciles de gestionar que mejoran la visibilidad, la coherencia y la preparación para las auditorías.

  • Comprobación de preparación: Realiza análisis de detección para identificar todos los terminales y aplicaciones que gestionan datos regulados. Etiquétalos en tu RMM para hacer un seguimiento de los sistemas que deben cumplir los requisitos FIPS.
  • Solución de las deficiencias: Utiliza la gestión de políticas para estandarizar las configuraciones y garantizar el cumplimiento de los ajustes de cifrado validados. Configura alertas automáticas para versiones o configuraciones no autorizadas.
  • Operación: Realiza un seguimiento continuo mediante paneles de control y herramientas de aplicación de parches. Prueba las actualizaciones antes de su implementación para garantizar que los módulos validados no se vean afectados. Los cambios registrados permiten mantener tu historial de cumplimiento normativo.
  • Renovar: Cuando surjan auditorías o solicitudes de propuestas, exporta los informes de cumplimiento de tu RMM con listas de versiones, historiales de parches y certificados FIPS para una verificación rápida.

Errores habituales y soluciones sencillas

Incluso los equipos de TI con experiencia pueden dejar de cumplir con los requisitos de cumplimiento normativo debido a pequeños descuidos. Estos son los errores más comunes a los que hay que prestar atención y cómo corregirlos rápidamente.

  • Si das por hecho que las afirmaciones de marketing equivalen a una certificación: comprueba siempre los números de certificado.
  • Sin tener en cuenta los detalles de la versión: la validación FIPS está vinculada a versiones y entornos concretos.
  • Permitir desviaciones en la configuración: modificar los ajustes sin documentarlo rompe la cadena de pruebas.
  • Mezcla de componentes aprobados y no aprobados: Mantén separados los módulos no FIPS o documenta claramente las excepciones.

Preguntas frecuentes

Estas son las preguntas que se plantean la mayoría de los responsables de TI y los proveedores de servicios a la hora de evaluar los requisitos de la norma FIPS y adaptar sus operaciones a dicha norma.

  • ¿Es necesario cumplir con la norma FIPS 140-3 si no somos un organismo público?

Si tus clientes o socios manejan datos gubernamentales o regulados, es posible que sí. Actualmente, muchos contratos amplían los requisitos FIPS a toda la cadena de suministro.

  • ¿Es lo mismo «conforme a FIPS» que «validado según FIPS»?

No. «Validado» significa que ha sido sometido a pruebas oficiales y que figura en una lista. «Conforme» es una autodeclaración sin verificar.

  • ¿Cómo puedo verificar rápidamente la reclamación de un proveedor?

Consulta la lista de validación del CMVP y comprueba que el nombre del producto, la versión y el número de certificado coincidan.

  • ¿Qué ha cambiado con respecto a la norma 140-2 que afecta a las compras y a las operaciones?

La norma FIPS 140-3 se ajusta a las normas internacionales, establece normas de documentación más claras y simplifica la verificación.

  • ¿En qué me ayuda mi RMM?

Las herramientas de RMM ayudan a mantener la visibilidad, aplicar la configuración y documentar las pruebas, pero no sustituyen a la certificación. Sigue siendo necesario contar con módulos criptográficos validados.

Incorporar el cumplimiento de la norma FIPS 140-3 a las operaciones diarias

La norma FIPS 140-3 no es solo una especificación técnica, sino un requisito empresarial que define quién puede vender, prestar servicios o asociarse con clientes sujetos a regulación. Saber cómo verificar y mantener el cumplimiento ayuda a reducir las dificultades en las auditorías, reforzar la confianza de los proveedores y garantizar que tu organización siga reuniendo los requisitos para optar a contratos de gran valor.

Con la actualización de Kaseya de noviembre de 2025, que incorpora criptografía certificada según la norma FIPS 140-3 a la versión SaaS de VSA 10, los clientes disponen de herramientas que cumplen con las normas gubernamentales más recientes y que hacen más eficiente el funcionamiento seguro en entornos regulados. La certificación FIPS para la versión local de VSA 10 llegará en enero de 2026, y está previsto que Datto RMM adopte el mismo marco certificado según la norma FIPS 140-3 a lo largo de 2026.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información