{"id":69432,"date":"2026-09-21T14:35:21","date_gmt":"2026-09-21T14:35:21","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69432"},"modified":"2026-09-21T14:35:21","modified_gmt":"2026-09-21T14:35:21","slug":"fbi-cjis-version-6-1-cifrado-256-bits-69432","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/fbi-cjis-version-6-1-cifrado-256-bits-69432\/","title":{"rendered":"El FBI eleva a 256 bits el cifrado CJIS exigido en su versi\u00f3n 6.1"},"content":{"rendered":"<p>La pol\u00edtica de seguridad CJIS (Criminal Justice Information Services) del FBI ha experimentado una transformaci\u00f3n significativa en los \u00faltimos a\u00f1os, y la publicaci\u00f3n de su versi\u00f3n 6.1, efectiva desde el 25 de junio de 2026, introduce refinamientos cr\u00edticos que toda organizaci\u00f3n que maneje Informaci\u00f3n de Justicia Penal (CJI) debe conocer a fondo. Esta actualizaci\u00f3n, que sigue a la modernizaci\u00f3n estructural iniciada con la versi\u00f3n 6.0 en diciembre de 2024, eleva el est\u00e1ndar de cifrado a 256 bits y endurece los requisitos de gesti\u00f3n de vulnerabilidades, marcando un punto de inflexi\u00f3n en la madurez de los controles de seguridad exigidos. Para los equipos de seguridad que ya trabajaban en la alineaci\u00f3n con v6.0, la direcci\u00f3n general no cambia, pero los detalles t\u00e9cnicos y las frecuencias de verificaci\u00f3n se han ajustado para cerrar brechas identificadas durante 2025. Comprender estos cambios no es opcional: es una necesidad operativa para mantener la conformidad y evitar sanciones en un entorno de auditor\u00eda cada vez m\u00e1s riguroso.<\/p>\n<h2>Cifrado de 256 bits: el salto t\u00e9cnico obligatorio en CJIS v6.1<\/h2>\n<p>Uno de los cambios m\u00e1s concretos y de mayor impacto t\u00e9cnico en la versi\u00f3n 6.1 de la pol\u00edtica CJIS se encuentra en los controles de protecci\u00f3n criptogr\u00e1fica. El control SC-13, que cubre la protecci\u00f3n de CJI en tr\u00e1nsito fuera de una ubicaci\u00f3n f\u00edsicamente segura, especificaba en v6.0 una clave de cifrado sim\u00e9trico de al menos 128 bits de fortaleza. La versi\u00f3n 6.1 eleva ese requisito a un m\u00ednimo de 256 bits. De manera paralela, el control SC-28, que protege la CJI en reposo fuera de ubicaciones f\u00edsicamente seguras, tambi\u00e9n se ha endurecido, exigiendo ahora una fortaleza de cifrado de al menos 256 bits.<\/p>\n<p>Este incremento no es menor. Implica que las organizaciones deben revisar y, en muchos casos, actualizar sus soluciones de cifrado para comunicaciones (VPN, capas de transporte, t\u00faneles seguros) y almacenamiento (bases de datos cifradas, discos, backups). La migraci\u00f3n de 128 a 256 bits representa un salto considerable en la seguridad de la informaci\u00f3n, aline\u00e1ndose con los est\u00e1ndares federales m\u00e1s avanzados, como los recomendados por NIST para proteger datos de alto impacto. El cambio refleja una realidad creciente: las capacidades computacionales disponibles para actores maliciosos exigen claves m\u00e1s largas para garantizar la confidencialidad a largo plazo.<\/p>\n<h3>Implicaciones pr\u00e1cticas para los equipos de seguridad<\/h3>\n<p>Para las agencias y organizaciones que manejan CJI, la actualizaci\u00f3n del cifrado no es una simple casilla de verificaci\u00f3n. Implica auditor\u00edas t\u00e9cnicas de los sistemas actuales, identificaci\u00f3n de puntos d\u00e9biles donde a\u00fan se utilice cifrado de 128 bits, y la planificaci\u00f3n de una migraci\u00f3n que puede requerir cambios en hardware, software o configuraciones de red. Los plazos para implementar estos cambios dependen del nivel de prioridad del control y de las directrices de la agencia estatal correspondiente (CSA). No obstante, esperar a que un control sea sancionable antes de abordarlo puede generar trabajo innecesario y riesgos de cumplimiento, especialmente cuando los programas de auditor\u00eda evolucionan hacia una evaluaci\u00f3n m\u00e1s continua. Es recomendable iniciar el proceso de inventario y actualizaci\u00f3n de inmediato para evitar sorpresas en la pr\u00f3xima revisi\u00f3n.<\/p>\n<h2>Gesti\u00f3n de vulnerabilidades: de trimestral a mensual, un cambio de ritmo<\/h2>\n<p>Otro cambio sustancial en CJIS v6.1 afecta a la frecuencia del escaneo de vulnerabilidades. Bajo la versi\u00f3n 6.0, la pol\u00edtica requer\u00eda que las agencias utilizaran herramientas de escaneo de vulnerabilidades al menos trimestralmente para determinar si las actualizaciones de software y firmware relacionadas con la seguridad se hab\u00edan instalado, as\u00ed como despu\u00e9s de incidentes de seguridad que involucraran CJI. La versi\u00f3n 6.1 modifica esa frecuencia de trimestral a al menos mensual.<\/p>\n<p>Este endurecimiento responde a la evidencia recopilada durante 2025 sobre la velocidad con la que los atacantes explotan vulnerabilidades conocidas. Un intervalo de tres meses resultaba demasiado amplio para detectar y corregir fallos cr\u00edticos. El cambio a mensual exige a los equipos de seguridad establecer procesos de escaneo m\u00e1s regulares, integrar la gesti\u00f3n de parches en un ciclo continuo y, probablemente, automatizar gran parte del trabajo para cumplir con el nuevo ritmo sin saturar los recursos humanos. Las organizaciones que ya operaban con ciclos de escaneo semanales o quincenales para otros fines encontrar\u00e1n esta transici\u00f3n menos disruptiva, pero para aquellas que depend\u00edan de auditor\u00edas trimestrales, el cambio representa una reorganizaci\u00f3n significativa de sus prioridades.<\/p>\n<h2>\u00bfSon los mismos los requisitos de contrase\u00f1as y MFA en CJIS v6.1?<\/h2>\n<p>Una pregunta frecuente entre los equipos de cumplimiento es si los controles de identificaci\u00f3n y autenticaci\u00f3n han cambiado en esta versi\u00f3n. La respuesta directa es que los requisitos de Identificaci\u00f3n y Autenticaci\u00f3n (IA) no han variado materialmente entre v6.0 y v6.1. El control IA-2 exige que los usuarios organizacionales sean identificados y autenticados de manera \u00fanica. Sus mejoras de Prioridad 1 requieren autenticaci\u00f3n multifactor (MFA) tanto para cuentas privilegiadas como no privilegiadas, independientemente de si el acceso es local, a trav\u00e9s de la red o remoto.<\/p>\n<p>Los controles de contrase\u00f1as, bajo IA-5, son igualmente expl\u00edcitos. Las agencias deben mantener una lista de contrase\u00f1as comunes, esperadas o comprometidas, actualizar esa lista al menos trimestralmente y cuando exista sospecha de compromiso, y comparar las contrase\u00f1as memorizadas actuales contra esa lista tambi\u00e9n trimestralmente. Las contrase\u00f1as prospectivas deben verificarse contra la lista en el momento de su creaci\u00f3n o cambio.<\/p>\n<p>Esto significa que, aunque el texto de la pol\u00edtica no haya cambiado, la presi\u00f3n de auditor\u00eda sobre MFA y contrase\u00f1as sigue siendo intensa. Durante la reuni\u00f3n de la Junta CJIS de octubre <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a>, la Polic\u00eda Estatal de Michigan (MSP) list\u00f3 la autenticaci\u00f3n multifactor entre sus principales hallazgos de auditor\u00eda. Otros problemas recurrentes incluyeron pol\u00edticas nuevas, pol\u00edticas y procedimientos BYOD, capacitaci\u00f3n, acuerdos de seguridad, registro de eventos y huellas dactilares. La consistencia en la aplicaci\u00f3n y la capacidad de demostrar que los controles funcionan continuamente son ahora tan importantes como tenerlos implementados.<\/p>\n<h2>La evoluci\u00f3n de la auditor\u00eda: hacia la evaluaci\u00f3n continua<\/h2>\n<p>La versi\u00f3n 6.1 de CJIS no establece una l\u00ednea de base de auditor\u00eda \u00fanica e inmediata. La pol\u00edtica modernizada utiliza niveles de prioridad y fechas de auditor\u00eda y sanci\u00f3n escalonadas. Los controles de Prioridad 1 son sancionables desde el 1 de octubre de 2024. Los controles de Prioridad 2, 3 y 4 permanecen en estado de \u00abciclo cero\u00bb hasta el 30 de septiembre de 2027. Las agencias estatales (CSAs) pueden adem\u00e1s proporcionar su propia gu\u00eda de implementaci\u00f3n y evaluaci\u00f3n. Por ejemplo, Texas contin\u00faa auditando contra la versi\u00f3n 5.9.5 hasta el 31 de marzo de 2027, mientras las agencias se preparan para la v6.1. Un paso pr\u00e1ctico es confirmar las expectativas actuales de auditor\u00eda con la CSA correspondiente, mientras se trabaja para cumplir con los nuevos requisitos.<\/p>\n<p>El modelo de auditor\u00eda est\u00e1 cambiando. La reuni\u00f3n de la Junta CJIS de Michigan de octubre de 2025 esboz\u00f3 un alejamiento de la dependencia principal de las visitas de auditor\u00eda trienales. El modelo de MSP incluye evaluaciones de seguridad de referencia, reuniones trimestrales, Planes de Seguridad del Sistema, env\u00edo seguro de evidencia y revisiones peri\u00f3dicas de progreso, con una evaluaci\u00f3n continua planificada para m\u00e1s adelante. La familia de controles de Identificaci\u00f3n y Autenticaci\u00f3n est\u00e1 programada para su evaluaci\u00f3n durante el a\u00f1o fiscal 2027. Esto subraya un punto crucial: el cumplimiento ya no depende solo de tener un control implementado, sino de poder demostrar de manera consistente que funciona.<\/p>\n<h3>\u00bfQu\u00e9 est\u00e1n encontrando las agencias en las auditor\u00edas?<\/h3>\n<p>Los hallazgos recurrentes en las auditor\u00edas ofrecen una hoja de ruta de las \u00e1reas que requieren mayor atenci\u00f3n. Adem\u00e1s del MFA, ya mencionado, las pol\u00edticas nuevas y la falta de actualizaci\u00f3n de las existentes, los procedimientos BYOD que no cumplen con los est\u00e1ndares, la capacitaci\u00f3n insuficiente del personal, los acuerdos de seguridad desactualizados, el registro de eventos incompleto y la falta de procesos de huellas dactilares para ciertos roles son puntos d\u00e9biles comunes. Las organizaciones que a\u00fan no han abordado estos aspectos deben priorizarlos, ya que los auditores est\u00e1n prestando especial atenci\u00f3n a la evidencia de que los controles se mantienen y operan en el d\u00eda a d\u00eda.<\/p>\n<h2>Hacia una arquitectura de confianza cero: la direcci\u00f3n impl\u00edcita de CJIS v6.1<\/h2>\n<p>Es importante aclarar que CJIS v6.1 no es un est\u00e1ndar de confianza cero (Zero Trust). Sin embargo, muchos de sus controles apuntan en una direcci\u00f3n similar. La pol\u00edtica pone un \u00e9nfasis creciente en establecer la identidad del usuario, autenticar tanto a usuarios privilegiados como no privilegiados, identificar dispositivos gestionados y aplicar el principio de m\u00ednimo privilegio. En lugar de tratar la ubicaci\u00f3n de la red como prueba de confianza, estos controles se centran en verificar qui\u00e9n \u2014y cada vez m\u00e1s, qu\u00e9\u2014 est\u00e1 solicitando acceso.<\/p>\n<p>Esta tendencia hace que tecnolog\u00edas que vinculan identidades con hardware aprobado y verifican la postura de seguridad del dispositivo sean complementos naturales a la direcci\u00f3n de la pol\u00edtica. Las revisiones futuras de CJIS podr\u00edan desarrollar este enfoque a\u00fan m\u00e1s, pero las agencias no necesitan esperar a que eso suceda. La identidad s\u00f3lida, el MFA, la garant\u00eda del dispositivo y el acceso restringido ya son formas \u00fatiles de reducir el riesgo en torno a la CJI. La pregunta que toda organizaci\u00f3n deber\u00eda hacerse no es si se necesita confianza cero, sino c\u00f3mo empezar a aplicar sus principios a los sistemas que manejan datos cr\u00edticos.<\/p>\n<h2>Preparaci\u00f3n para CJIS v6.1: cerrar las brechas de identidad como prioridad<\/h2>\n<p>CJIS v6.1 puede ser una actualizaci\u00f3n incremental, pero refuerza un cambio m\u00e1s amplio en c\u00f3mo se aborda el cumplimiento: controles t\u00e9cnicos m\u00e1s fuertes, verificaci\u00f3n m\u00e1s frecuente y m\u00e1s evidencia de que esos controles contin\u00faan funcionando. Para las organizaciones que no est\u00e1n seguras de su situaci\u00f3n actual, revisar la exposici\u00f3n de contrase\u00f1as y la cobertura de MFA es un punto de partida pr\u00e1ctico y de alto impacto.<\/p>\n<p>El informe de Investigaci\u00f3n de Violaciones de Datos de Verizon encontr\u00f3 que las credenciales robadas est\u00e1n involucradas en el 44,7% de las brechas. Bloquear contrase\u00f1as comprometidas, aplicar pol\u00edticas de contrase\u00f1as conformes a los est\u00e1ndares de CJIS y garantizar que la autenticaci\u00f3n multifactor cubra todos los accesos, tanto privilegiados como no privilegiados, son pasos concretos que reducen el riesgo de manera medible. Las herramientas que permiten escanear Active Directory en busca de vulnerabilidades de contrase\u00f1as, bloquear el uso de credenciales comprometidas con bases de datos actualizadas continuamente y agregar MFA a la autenticaci\u00f3n de <a href=\"https:\/\/www.microsoft.com\/windows\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Windows<\/a> sin afectar la experiencia del usuario ofrecen un camino claro hacia el cumplimiento. El objetivo final no es solo pasar una auditor\u00eda, sino construir una postura de seguridad que proteja la informaci\u00f3n de justicia penal de manera efectiva frente a amenazas reales y crecientes.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La pol\u00edtica de seguridad CJIS (Criminal Justice Information Services) del FBI ha experimentado una transformaci\u00f3n significativa en los \u00faltimos a\u00f1os, y la publicaci\u00f3n de su versi\u00f3n 6.1, efectiva desde el 25 de junio de 2026, introduce refinamientos cr\u00edticos que toda organizaci\u00f3n que maneje Informaci\u00f3n de Justicia Penal (CJI) debe conocer a fondo. Esta actualizaci\u00f3n, que [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69432","post","type-post","status-publish","format-standard","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69432"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69432\/revisions"}],"predecessor-version":[{"id":69434,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69432\/revisions\/69434"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}