Política de Cifrado y Gestión de Claves
Qué datos cifrar según su nivel de clasificación, con qué estándar, y cómo gestionar el ciclo de vida de las claves criptográficas — la política de gobernanza que TI necesita para implementar, sin tener que redactarla desde cero.
Qué incluye
- Word con la política completa: cuándo cifrar en reposo y en tránsito, estándares de referencia por nivel de clasificación, gestión del ciclo de vida de claves (generación, rotación, revocación, custodia)
- Excel con la matriz de cifrado por nivel de clasificación (público/interno/confidencial/restringido)
- Aviso Legal
Por qué existe este documento
Casi todas las organizaciones cifran "algo", pero pocas tienen documentado un criterio consistente de qué debe cifrarse siempre, qué queda a discreción del equipo técnico, y quién es responsable de gestionar las claves cuando alguien deja la empresa o hay que rotarlas por sospecha de compromiso. Sin esta política, la decisión de cifrar queda en manos de cada desarrollador o administrador de sistemas, con criterios inconsistentes entre equipos — exactamente el tipo de brecha que un auditor de seguridad detecta primero.
Preguntas frecuentes
¿Esto sustituye a que TI implemente el cifrado técnicamente?
No. Es la política de gobernanza que dice QUÉ debe cifrarse, con qué nivel de exigencia y quién es responsable — la implementación técnica concreta la ejecuta el equipo técnico siguiendo esta política como marco.
¿Necesito conocimientos de criptografía para usar este documento?
No. Está escrito para quien gestiona la gobernanza de datos, no para quien implementa el cifrado — usa términos de referencia estándar sin entrar en detalles de implementación.
¿En qué se relaciona con la Clasificación y Retención de Datos?
Se apoya directamente en ella: el nivel de cifrado exigido depende del nivel de clasificación de cada dato que ya define esa política.
¿En qué formato se entrega?
Word con la política completa y Excel con la matriz de cifrado por nivel de clasificación, más el Aviso Legal.