Por: Enrique Enciso, Regional Manager – LATAM de GlobalSign by GMO.
El ecosistema mundial de la identidad digital está experimentando una de sus reestructuraciones más severas desde la llegada de HTTPS por defecto. Tras la histórica votación en el CA/Browser Forum (CA/B Forum) —el consorcio de autoridades certificadoras y proveedores de navegadores como Google, Apple y Mozilla—, la industria ha fijado un calendario obligatorio para reducir la validez máxima de los certificados TLS públicos a solo 47 días para el año 2029.
Aunque sobre el papel se trata de un ajuste de parámetros en la infraestructura de clave pública (PKI), en la práctica representa un cambio de paradigma operacional: la transición definitiva de la gestión manual de certificados hacia la automatización total del ciclo de vida.
1. La perspectiva histórica: Cómo llegamos hasta aquí
Para comprender el impacto de esta medida, es necesario repasar la trayectoria con la que la industria ha ido acortando la vida útil de las credenciales digitales:
- Antes de 2012: Los certificados podían emitirse con periodos de validez de hasta 8 o 10 años.
- 2012: Se fijó el límite máximo en 5 años.
- 2015: Se redujo a 3 años.
- 2018: La validez cayó a 2 años (825 días).
- 2020: Se estableció el estándar vigente de 398 días (~13 meses).
Cada una de estas etapas generó resistencia inicial por la carga administrativa que suponía. Sin embargo, la brecha de riesgo de mantener identidades estáticas durante más de un año se ha vuelto inaceptable para los navegadores modernos.
2. El calendario escalonado hacia 2029
El paso de 398 a 47 días no ocurrirá de manera abrupta, sino mediante fases diseñadas para dar capacidad de adaptación a las organizaciones:
398 Días (Actual) ──> 200 Días (2026) ──> 100 Días (2027) ──> 47 Días (2029)
El ajuste de la Validación de Control de Dominio (DCV)
Paralelamente al recorte de los certificados, la reutilización de la Validación de Control de Dominio (DCV) —el mecanismo que demuestra que eres propietario de un dominio antes de emitir la credencial— sufrirá un recorte drástico. Pasará de los 398 días actuales a solo 10 días para el periodo 2028-2029. Esto implica que las comprobaciones de registros DNS o archivos HTTP deberán estar integradas y automatizadas de extremo a extremo.
3. ¿Por qué se impone este cambio? (Los 3 pilares de seguridad)
Los promotores de la medida sostienen que los beneficios de seguridad superan con creces las dificultades logísticas. Existen tres razones fundamentales para acortar los ciclos:
A. Reducción del radio de impacto (Blast Radius)
Si la clave privada de un servidor se filtra o si un certificado se emite por error, una validez de 398 días le concede al atacante más de un año de margen operativo. Reducir la validez operativa a unos 30 días de vida real (más los 17 días de margen) limita drásticamente la utilidad de las credenciales comprometidas, incluso si las listas de revocación (CRL/OCSP) fallan.
B. Agilidad Criptográfica (Crypto-Agility)
Ante emergencias criptográficas —como el descubrimiento de vulnerabilidades en algoritmos de cifrado o la inminente llegada de la computación cuántica—, cambiar los certificados globales llevaría años bajo el modelo antiguo. Un ecosistema acostumbrado a rotar certificados cada mes puede actualizar sus algoritmos criptográficos en cuestión de días sin provocar interrupciones.
C. Eliminación de las falsas expectativas de gestión manual
Muchas organizaciones siguen gestionando sus certificados mediante hojas de cálculo o alertas en calendarios. La frecuencia del nuevo estándar hace físicamente imposible mantener este enfoque, forzando la modernización tecnológica.
4. Comparativa de impacto operativo
El cambio de volumen de trabajo por cada certificado individual modifica por completo las necesidades de personal y herramientas:
| Métrica u Operación | Modelo Histórico (398 días) | Modelo Futuro (47 días) |
| Renovaciones por certificado/año | 1 vez | 8 a 12 veces |
| Revalidación de Dominio (DCV) | Anual | Cada 10 días |
| Margen de respuesta ante fallos | Varias semanas | Días u horas |
| Método de gestión viables | Manual / Semiautomático | Automatización |
| Riesgo por ‘Certificados Huérfanos’ | Moderado | Interrupción inminente del servicio |
5. El plan de acción: Cómo preparar la infraestructura empresarial
Para evitar que la transición provoque caídas de servicio masivas (outages), los equipos de TI y ciberseguridad deben estructurar su hoja de ruta en varias fases operativas:
- Descubrimiento e Inventario de Activos (CLM):Mapeo completo sin puntos ciegos.
Es necesario desplegar herramientas de Gestión del Ciclo de Vida de Certificados (CLM) para descubrir todas las credenciales públicas e internas. Es vital asignar a cada certificado un propietario técnico, un entorno (desarrollo, producción, staging) y el servicio que depende de él.
- Estandarización de Protocolos de Automatización: Adopción de estándares abiertos.
Implementar protocolos como ACME (Automated Certificate Management Environment), EST o APIs REST del proveedor de PKI. ACME permite que los servidores web (Nginx, Apache, IIS) y los balanceadores de carga soliciten y renueven credenciales sin intervención humana.
- Automatización del Despliegue de Extremo a Extremo: Evitar el cuello de botella del reinicio.
La renovación no termina con la emisión. El proceso automatizado debe incluir el despliegue del certificado en el almacén correcto y el reinicio o recarga sin interrupción (graceful reload) del servicio afectado.
- Integración con la Cadena de Suministro y DevOps: Infraestructura como Código (IaC).
Incorporar la gestión de TLS en los flujos de trabajo de CI/CD, plantillas de Terraform y controladores de Kubernetes (como Cert-Manager) para que los entornos dinámicos aprovisionen certificados automáticamente.
Conclusión
El paso a certificados de 47 días representa el final de una era en la administración de redes. Los certificados ya no pueden tratarse como documentos estáticos que se firman y se olvidan durante un año; deben gestionarse como credenciales efímeras y dinámicas. Aquellas empresas que inviertan tempranamente en orquestación y automatización no solo cumplirán los mandatos de la industria, sino que obtendrán una infraestructura considerablemente más segura y ágil.
Para mayor información escribe a contacto@globalsign.com o visita www.globalsign.com/es






