Respuesta corta

El cifrado convierte datos legibles en un formato ilegible que solo puede revertirse con la clave correcta. Protege los datos almacenados en dispositivos y servidores (en reposo) y los que viajan por las redes (en tránsito), de modo que siguen siendo confidenciales aunque se roben o se intercepten.

En reposo y en tránsito

El cifrado en reposo protege los datos almacenados: cifrado de disco completo en portátiles (BitLocker, FileVault), bases de datos cifradas, copias de seguridad y almacenamiento en la nube. El cifrado en tránsito protege los datos en movimiento, sobre todo mediante TLS, el protocolo detrás de HTTPS, y las VPN. El cifrado de extremo a extremo va más allá, para que solo el emisor y el destinatario puedan leer el contenido.

Simétrico y asimétrico

Los algoritmos simétricos como AES usan la misma clave para cifrar y descifrar, y son lo bastante rápidos para grandes volúmenes de datos. Los asimétricos como RSA y la criptografía de curva elíptica usan una clave pública y otra privada, y sirven para intercambiar claves y crear firmas digitales. La mayoría de los sistemas combinan ambos.

Las claves son el punto débil

El cifrado es tan sólido como la gestión de sus claves: dónde se guardan, quién accede a ellas, cómo se rotan y cómo se recuperan. De cara al futuro, el NIST publicó en 2024 sus primeros estándares de criptografía poscuántica, y las organizaciones empiezan a planificar la migración.

Dónde aparece en cumplimiento

ISO 27001 exige reglas sobre el uso de la criptografía (Anexo A 8.24), y el ENS define medidas criptográficas según la categoría. En el RGPD, el cifrado es un ejemplo de medida de seguridad adecuada, y si los datos personales afectados estaban bien cifrados, la empresa puede no tener que informar a los afectados de una brecha de datos. En los portátiles, el MDM es la forma habitual de imponer y demostrar el cifrado del disco.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema