Productos
Módulos de seguridad de hardware: claves en hardware certificado
Soluciones HSM para PKI, firma de código, pagos y gestión de claves: comparamos siete fabricantes, revisamos la integración concreta y acompañamos la selección, la puesta en marcha y la operación acordada.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
Módulos de seguridad de hardware de un vistazo
Un módulo de seguridad de hardware protege claves criptográficas y ejecuta las operaciones admitidas dentro de un límite de seguridad definido. Si una clave puede exportarse o no, lo determina su configuración junto con el algoritmo admitido. Los proveedores PKCS #11, CNG o Java y las interfaces de gestión de claves cumplen funciones distintas. Analizamos toda la cadena de la aplicación, no solo la mención de una interfaz.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Conocemos las series de los fabricantes, los números de certificado y los límites de cada plataforma. Guiamos su proyecto desde la selección, pasando por la ceremonia de claves, hasta la operación continua.
- Niveles de certificación
- FIPS / Common Criteria / PCI PTS: revisar el módulo concreto y su configuración
- Interfaces
- PKCS#11, CNG, JCE, KMIP, REST
- Ámbitos de uso
- PKI, pagos, firma de código, gestión de claves
- Modelos de operación
- Centro de datos propio, operación a nuestro cargo, como servicio
Cuatro ámbitos de uso de los módulos de seguridad de hardware
Cuatro tareas típicas muestran dónde tiene sentido utilizar HSM. Qué evidencias y mecanismos de protección se necesitan depende de su aplicación y de los requisitos concretos. Un HSM por sí solo no acredita ni la seguridad de todo el entorno ni su cumplimiento normativo.
01
PKI y certificados
Las CA raíz y emisoras pueden utilizar sus claves privadas mediante una conexión HSM compatible. Esto incluye los perfiles de certificado, los roles y los procedimientos de revocación adecuados. Un servidor de CA comprometido puede generar solicitudes indebidas aunque la clave esté protegida; por eso también protegemos las aprobaciones y la aplicación.
02
Pagos
Los HSM de pago admiten las funciones previstas para el procesamiento de PIN, las claves de tarjeta o la distribución de claves. Revisamos los comandos, los procedimientos de claves, los requisitos de los socios y el estado de certificación concreto del dispositivo. Un HSM de uso general no es automáticamente un sustituto.
03
Firma de código y cadena de suministro de software
Las firmas basadas en HSM pueden proteger las claves de software y firmware. Además, el proceso debe definir quién puede aprobar y firmar cada artefacto. Los requisitos de custodia de claves se revisan según el certificado y el modelo de confianza utilizados.
04
Bases de datos, almacenamiento y claves en la nube
Un sistema de gestión de claves puede conectar aplicaciones y almacenamiento mediante protocolos compatibles como KMIP y utilizar un HSM como componente de protección. En los casos de BYOK, gestión externa de claves y cifrado por sobres (envelope encryption), revisamos dónde se utiliza cada clave y quién puede iniciar operaciones. BYOK por sí solo no excluye el acceso del proveedor a los datos.
Nuestros fabricantes
01Utimaco
Utimaco desarrolla y fabrica en Aquisgrán y cubre con tres líneas las aplicaciones generales, los pagos y la gestión de claves. La serie u.trust Se cuenta con FIPS 140-3 Level 3 con el número CMVP 5223 y separa hasta 31 inquilinos en contenedores propios. El CryptoServer, más antiguo, sigue aportando Common Criteria según EN 419 221-5, la homologación eIDAS como QSCD y la homologación del BSI para información clasificada.
02Thales
Thales cubre las aplicaciones generales con la línea Luna y los pagos con payShield 10K según PCI HSM v3. El Luna 7 Network HSM cuenta con FIPS 140-3 Level 3 y Common Criteria EAL4+, mientras que la plataforma Luna 8, presentada en agosto de 2026, sigue en proceso de certificación. Mediante Data Protection on Demand, Luna también está disponible como servicio en la nube.
03Entrust
Entrust gestiona con nShield 5c y nShield 5s todas las claves mediante la arquitectura común Security World, certificada según FIPS 140-3 Level 3 y Common Criteria EAL4+ según EN 419 221-5. CodeSafe ejecuta código propio dentro del perímetro de seguridad, y nShield as a Service se ejecuta, entre otros, desde centros de datos alemanes.
04IBM
IBM entrega con la 4770 y la Crypto Express 8S una tarjeta para IBM Z, Power y x86, a elegir en modo CCA para pagos o EP11 para PKCS#11. La tarjeta está certificada según FIPS 140-2 Level 4, y la evaluación según FIPS 140-3 Level 3 sigue en curso.
05Futurex
Futurex reúne los pagos y las aplicaciones generales en una sola plataforma. Los dispositivos Excrypt cuentan con FIPS 140-3 Level 3 y PCI PTS HSM v4, y ofrecen hasta 75 módulos virtuales por dispositivo. CryptoHub añade, en la misma interfaz, la gestión de claves, entidades de certificación propias y la inyección de claves para terminales y cajeros automáticos.
06Marvell
Marvell vende con LiquidSecurity 2 tarjetas PCIe a proveedores que operan módulos como servicio y a fabricantes de sus propios equipos. Las tarjetas cuentan con FIPS 140-3 Level 3 con el número CMVP 4703 y ofrecen, según la configuración, hasta 45 particiones.
07IDEMIA
IDEMIA está en el mercado desde septiembre de 2025 con el Sphere HSM y lo construye a partir de una matriz de muchos secure elements en lugar de un procesador central. Los dispositivos crecen de 32 a 128 elementos, se desarrollan en Francia y cuentan, según el fabricante, con FIPS 140-3 Level 3.
Cómo elegir el modelo adecuado
Cuatro preguntas deciden el fabricante y la serie: el nivel de certificación requerido, el rendimiento necesario, las interfaces de sus aplicaciones y el modelo de operación. Las aclaramos en un taller y recogemos el resultado en un documento de decisión.
01
Nivel de certificación
Lo decisivo es la evidencia exigida para su caso de uso. Revisamos el certificado, su estado, la versión de hardware y firmware, así como las condiciones de uso documentadas. FIPS, Common Criteria y las certificaciones de pago tienen ámbitos de aplicación distintos. Un único certificado no acredita automáticamente toda la solución.
02
Rendimiento y separación de inquilinos
El rendimiento solo es comparable si se indican el algoritmo, el tamaño de clave, la concurrencia y la conexión del cliente. Además, medimos la latencia y el comportamiento ante fallos. En la separación de inquilinos importan los permisos, los recursos compartidos y la administración, no solo el número de particiones.
03
Integración
Los proveedores, los mecanismos y los atributos de las claves deben adecuarse a la aplicación. Un simulador puede aclarar las primeras cuestiones de desarrollo, pero no sustituye la evidencia del comportamiento del hardware, el rendimiento o el modo de certificación. Las pruebas representativas se realizan con el entorno de destino previsto.
04
Modelo de operación
El hardware propio, la operación contratada y los servicios gestionados se diferencian en responsabilidad, coste y disponibilidad. Las ubicaciones y las regiones se definen de forma explícita. La copia de seguridad, el restablecimiento, el soporte del fabricante y una posible salida posterior forman parte de la misma decisión.
Normas y evidencias
Las evaluaciones y los requisitos normativos no son sellos de calidad intercambiables. Para la selección, relacionamos las evidencias con el módulo concreto, su versión de producto y el uso previsto. Antes de la adquisición, verificamos su estado ante los organismos competentes.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| FIPS 140-3 | Validación de un módulo criptográfico con un alcance definido | Comprobar el certificado CMVP, la Security Policy, las versiones, el modo de operación y el estado |
| Common Criteria | Evaluación frente a un objetivo de seguridad o perfil de protección concreto | Relacionar la configuración evaluada y los requisitos con el uso previsto |
| PCI PTS HSM | Requisitos específicos del ámbito de pagos para un dispositivo | Comprobar el modelo concreto, la versión, la homologación y los requisitos de operación |
| eIDAS / QSCD | Requisitos para determinados servicios de confianza y dispositivos de creación de firma | Evaluar el servicio global previsto y las evidencias adecuadas del dispositivo; un HSM por sí solo no es suficiente |
Preguntas frecuentes sobre módulos de seguridad de hardware
Temas relacionados
Más información sobre
Módulos de seguridad de hardware
Soluciones HSM para PKI, firma de código, pagos y gestión de claves: comparamos siete fabricantes, revisamos la integración concreta y acompañamos la selección, la puesta en marcha y la operación acordada.
