El FBI eleva a 256 bits el cifrado CJIS exigido en su versión 6.1

La actualización CJIS v6.1 del FBI eleva el cifrado a 256 bits y refuerza los controles de seguridad para proteger la información de justicia penal.

Por Central
Destacados
  • El cifrado mínimo exigido para CJI en tránsito y en reposo pasa de 128 a 256 bits en la versión 6.1.
  • Las organizaciones deben auditar sus sistemas y planificar la migración a cifrado de 256 bits para cumplir con CJIS v6.1.
  • Credenciales robadas causan el 44,7% de las brechas; CJIS v6.1 refuerza la autenticación multifactor y la gestión de contraseñas.

La política de seguridad CJIS (Criminal Justice Information Services) del FBI ha experimentado una transformación significativa en los últimos años, y la publicación de su versión 6.1, efectiva desde el 25 de junio de 2026, introduce refinamientos críticos que toda organización que maneje Información de Justicia Penal (CJI) debe conocer a fondo. Esta actualización, que sigue a la modernización estructural iniciada con la versión 6.0 en diciembre de 2024, eleva el estándar de cifrado a 256 bits y endurece los requisitos de gestión de vulnerabilidades, marcando un punto de inflexión en la madurez de los controles de seguridad exigidos. Para los equipos de seguridad que ya trabajaban en la alineación con v6.0, la dirección general no cambia, pero los detalles técnicos y las frecuencias de verificación se han ajustado para cerrar brechas identificadas durante 2025. Comprender estos cambios no es opcional: es una necesidad operativa para mantener la conformidad y evitar sanciones en un entorno de auditoría cada vez más riguroso.

Cifrado de 256 bits: el salto técnico obligatorio en CJIS v6.1

Uno de los cambios más concretos y de mayor impacto técnico en la versión 6.1 de la política CJIS se encuentra en los controles de protección criptográfica. El control SC-13, que cubre la protección de CJI en tránsito fuera de una ubicación físicamente segura, especificaba en v6.0 una clave de cifrado simétrico de al menos 128 bits de fortaleza. La versión 6.1 eleva ese requisito a un mínimo de 256 bits. De manera paralela, el control SC-28, que protege la CJI en reposo fuera de ubicaciones físicamente seguras, también se ha endurecido, exigiendo ahora una fortaleza de cifrado de al menos 256 bits.

Este incremento no es menor. Implica que las organizaciones deben revisar y, en muchos casos, actualizar sus soluciones de cifrado para comunicaciones (VPN, capas de transporte, túneles seguros) y almacenamiento (bases de datos cifradas, discos, backups). La migración de 128 a 256 bits representa un salto considerable en la seguridad de la información, alineándose con los estándares federales más avanzados, como los recomendados por NIST para proteger datos de alto impacto. El cambio refleja una realidad creciente: las capacidades computacionales disponibles para actores maliciosos exigen claves más largas para garantizar la confidencialidad a largo plazo.

Implicaciones prácticas para los equipos de seguridad

Para las agencias y organizaciones que manejan CJI, la actualización del cifrado no es una simple casilla de verificación. Implica auditorías técnicas de los sistemas actuales, identificación de puntos débiles donde aún se utilice cifrado de 128 bits, y la planificación de una migración que puede requerir cambios en hardware, software o configuraciones de red. Los plazos para implementar estos cambios dependen del nivel de prioridad del control y de las directrices de la agencia estatal correspondiente (CSA). No obstante, esperar a que un control sea sancionable antes de abordarlo puede generar trabajo innecesario y riesgos de cumplimiento, especialmente cuando los programas de auditoría evolucionan hacia una evaluación más continua. Es recomendable iniciar el proceso de inventario y actualización de inmediato para evitar sorpresas en la próxima revisión.

Gestión de vulnerabilidades: de trimestral a mensual, un cambio de ritmo

Otro cambio sustancial en CJIS v6.1 afecta a la frecuencia del escaneo de vulnerabilidades. Bajo la versión 6.0, la política requería que las agencias utilizaran herramientas de escaneo de vulnerabilidades al menos trimestralmente para determinar si las actualizaciones de software y firmware relacionadas con la seguridad se habían instalado, así como después de incidentes de seguridad que involucraran CJI. La versión 6.1 modifica esa frecuencia de trimestral a al menos mensual.

Este endurecimiento responde a la evidencia recopilada durante 2025 sobre la velocidad con la que los atacantes explotan vulnerabilidades conocidas. Un intervalo de tres meses resultaba demasiado amplio para detectar y corregir fallos críticos. El cambio a mensual exige a los equipos de seguridad establecer procesos de escaneo más regulares, integrar la gestión de parches en un ciclo continuo y, probablemente, automatizar gran parte del trabajo para cumplir con el nuevo ritmo sin saturar los recursos humanos. Las organizaciones que ya operaban con ciclos de escaneo semanales o quincenales para otros fines encontrarán esta transición menos disruptiva, pero para aquellas que dependían de auditorías trimestrales, el cambio representa una reorganización significativa de sus prioridades.

¿Son los mismos los requisitos de contraseñas y MFA en CJIS v6.1?

Una pregunta frecuente entre los equipos de cumplimiento es si los controles de identificación y autenticación han cambiado en esta versión. La respuesta directa es que los requisitos de Identificación y Autenticación (IA) no han variado materialmente entre v6.0 y v6.1. El control IA-2 exige que los usuarios organizacionales sean identificados y autenticados de manera única. Sus mejoras de Prioridad 1 requieren autenticación multifactor (MFA) tanto para cuentas privilegiadas como no privilegiadas, independientemente de si el acceso es local, a través de la red o remoto.

Los controles de contraseñas, bajo IA-5, son igualmente explícitos. Las agencias deben mantener una lista de contraseñas comunes, esperadas o comprometidas, actualizar esa lista al menos trimestralmente y cuando exista sospecha de compromiso, y comparar las contraseñas memorizadas actuales contra esa lista también trimestralmente. Las contraseñas prospectivas deben verificarse contra la lista en el momento de su creación o cambio.

Esto significa que, aunque el texto de la política no haya cambiado, la presión de auditoría sobre MFA y contraseñas sigue siendo intensa. Durante la reunión de la Junta CJIS de octubre de 2025, la Policía Estatal de Michigan (MSP) listó la autenticación multifactor entre sus principales hallazgos de auditoría. Otros problemas recurrentes incluyeron políticas nuevas, políticas y procedimientos BYOD, capacitación, acuerdos de seguridad, registro de eventos y huellas dactilares. La consistencia en la aplicación y la capacidad de demostrar que los controles funcionan continuamente son ahora tan importantes como tenerlos implementados.

La evolución de la auditoría: hacia la evaluación continua

La versión 6.1 de CJIS no establece una línea de base de auditoría única e inmediata. La política modernizada utiliza niveles de prioridad y fechas de auditoría y sanción escalonadas. Los controles de Prioridad 1 son sancionables desde el 1 de octubre de 2024. Los controles de Prioridad 2, 3 y 4 permanecen en estado de «ciclo cero» hasta el 30 de septiembre de 2027. Las agencias estatales (CSAs) pueden además proporcionar su propia guía de implementación y evaluación. Por ejemplo, Texas continúa auditando contra la versión 5.9.5 hasta el 31 de marzo de 2027, mientras las agencias se preparan para la v6.1. Un paso práctico es confirmar las expectativas actuales de auditoría con la CSA correspondiente, mientras se trabaja para cumplir con los nuevos requisitos.

El modelo de auditoría está cambiando. La reunión de la Junta CJIS de Michigan de octubre de 2025 esbozó un alejamiento de la dependencia principal de las visitas de auditoría trienales. El modelo de MSP incluye evaluaciones de seguridad de referencia, reuniones trimestrales, Planes de Seguridad del Sistema, envío seguro de evidencia y revisiones periódicas de progreso, con una evaluación continua planificada para más adelante. La familia de controles de Identificación y Autenticación está programada para su evaluación durante el año fiscal 2027. Esto subraya un punto crucial: el cumplimiento ya no depende solo de tener un control implementado, sino de poder demostrar de manera consistente que funciona.

¿Qué están encontrando las agencias en las auditorías?

Los hallazgos recurrentes en las auditorías ofrecen una hoja de ruta de las áreas que requieren mayor atención. Además del MFA, ya mencionado, las políticas nuevas y la falta de actualización de las existentes, los procedimientos BYOD que no cumplen con los estándares, la capacitación insuficiente del personal, los acuerdos de seguridad desactualizados, el registro de eventos incompleto y la falta de procesos de huellas dactilares para ciertos roles son puntos débiles comunes. Las organizaciones que aún no han abordado estos aspectos deben priorizarlos, ya que los auditores están prestando especial atención a la evidencia de que los controles se mantienen y operan en el día a día.

Hacia una arquitectura de confianza cero: la dirección implícita de CJIS v6.1

Es importante aclarar que CJIS v6.1 no es un estándar de confianza cero (Zero Trust). Sin embargo, muchos de sus controles apuntan en una dirección similar. La política pone un énfasis creciente en establecer la identidad del usuario, autenticar tanto a usuarios privilegiados como no privilegiados, identificar dispositivos gestionados y aplicar el principio de mínimo privilegio. En lugar de tratar la ubicación de la red como prueba de confianza, estos controles se centran en verificar quién —y cada vez más, qué— está solicitando acceso.

Esta tendencia hace que tecnologías que vinculan identidades con hardware aprobado y verifican la postura de seguridad del dispositivo sean complementos naturales a la dirección de la política. Las revisiones futuras de CJIS podrían desarrollar este enfoque aún más, pero las agencias no necesitan esperar a que eso suceda. La identidad sólida, el MFA, la garantía del dispositivo y el acceso restringido ya son formas útiles de reducir el riesgo en torno a la CJI. La pregunta que toda organización debería hacerse no es si se necesita confianza cero, sino cómo empezar a aplicar sus principios a los sistemas que manejan datos críticos.

Preparación para CJIS v6.1: cerrar las brechas de identidad como prioridad

CJIS v6.1 puede ser una actualización incremental, pero refuerza un cambio más amplio en cómo se aborda el cumplimiento: controles técnicos más fuertes, verificación más frecuente y más evidencia de que esos controles continúan funcionando. Para las organizaciones que no están seguras de su situación actual, revisar la exposición de contraseñas y la cobertura de MFA es un punto de partida práctico y de alto impacto.

El informe de Investigación de Violaciones de Datos de Verizon encontró que las credenciales robadas están involucradas en el 44,7% de las brechas. Bloquear contraseñas comprometidas, aplicar políticas de contraseñas conformes a los estándares de CJIS y garantizar que la autenticación multifactor cubra todos los accesos, tanto privilegiados como no privilegiados, son pasos concretos que reducen el riesgo de manera medible. Las herramientas que permiten escanear Active Directory en busca de vulnerabilidades de contraseñas, bloquear el uso de credenciales comprometidas con bases de datos actualizadas continuamente y agregar MFA a la autenticación de Windows sin afectar la experiencia del usuario ofrecen un camino claro hacia el cumplimiento. El objetivo final no es solo pasar una auditoría, sino construir una postura de seguridad que proteja la información de justicia penal de manera efectiva frente a amenazas reales y crecientes.

Compartir este artículo