FIPS 140-3: Lo que los MSP y los equipos de TI deben saber
Los gobiernos federal, estatales y locales de EE. UU. se han enfrentado a un aumento sin precedentes de los ciberataques en los últimos años, impulsados principalmente por grupos de ransomware y actores estatales. Estas amenazas han llevado a los reguladores a reforzar los marcos de seguridad con requisitos de cumplimiento más estrictos, muchos de los cuales ya están en vigor o se están implementando por fases. Para los MSP y los equipos de TI que prestan apoyo a las agencias gubernamentales y a sus proveedores/contratistas, cumplir con estas exigencias es fundamental, y ahí es donde entra en juego la norma FIPS 140-3.
FIPS 140-3 es un estándar de seguridad utilizado por los gobiernos de Estados Unidos y Canadá para validar que el cifrado dentro de los sistemas de TI se haya probado y aprobado adecuadamente. Si bien los equipos internos de TI en sectores regulados deben cumplir con este estándar, el cifrado validado por FIPS 140-3 también genera oportunidades para los MSP en todo el sector público y otras industrias que deben cumplir con normativas.
FIPS 140-3 es compatible con los principales marcos normativos, entre los que se incluyen los Servicios de Información de Justicia Penal (CJIS), la Certificación del Modelo de Madurez de Ciberseguridad (CMMC), la Ley Federal de Modernización de la Seguridad de la Información (FISMA) y la norma NIST 800-171. Estos marcos constituyen la base del cumplimiento normativo para trabajar con organismos gubernamentales y sectores altamente regulados, como la salud, las finanzas y la educación.
En este artículo, analizaremos en detalle el estándar de seguridad FIPS, con especial atención a la última versión, FIPS 140-3. Obtendrás una comprensión clara de qué significa, a quiénes se aplica y cómo los proveedores de servicios gestionados (MSP) y los equipos de TI pueden cumplir con él, especialmente aquellos que prestan servicios a gobiernos federales, estatales y locales o a sectores regulados. También exploraremos cómo Datto te ayuda a cumplir con estos requisitos gracias a su nuevo Modo FIPS para el software « SIRIS e 6».
¿Qué es FIPS 140-3?
La norma FIPS 140-3 es la tercera versión de la Norma Federal de Procesamiento de la Información que define los requisitos de seguridad para los módulos criptográficos utilizados para proteger datos confidenciales. Fue publicada por el Instituto Nacional de Estándares y Tecnología (NIST) el 22 de marzo de 2019 y sustituye a la norma anterior FIPS 140-2.
Esta actualización se introdujo para mantenerse al día con las amenazas de ciberseguridad en constante evolución y alinearse más estrechamente con los estándares internacionales, en particular la norma ISO/IEC 19790. La norma FIPS 140-3 garantiza que los módulos criptográficos —ya sean de hardware, software o firmware— estén diseñados para cumplir con estrictas directrices de seguridad. Estas incluyen algoritmos de cifrado, gestión segura de claves y protección contra la manipulación, todos ellos elementos críticos para defenderse de los ciberataques avanzados de hoy en día.
En términos generales, la norma FIPS 140-3 proporciona un marco coherente para evaluar y validar las tecnologías de cifrado utilizadas en los sistemas federales. Para las organizaciones que operan en sectores regulados o prestan servicios a estos, ayuda a garantizar que las herramientas que utilizan cumplan con los estándares de seguridad reconocidos a nivel mundial.
FIPS 140-3 frente a FIPS 140-2: ¿Cuál es la diferencia?
Si bien ambas normas establecen requisitos de seguridad para los módulos criptográficos, la norma FIPS 140-3 introduce varias actualizaciones clave que reflejan el panorama cambiante de la ciberseguridad. A continuación se presenta una comparación entre las dos normas:
- Alineación internacional: La norma FIPS 140-3 se basa en la norma ISO/IEC 19790:2012, reconocida a nivel mundial. Esta alineación favorece una mayor aceptación internacional y la coherencia en la validación criptográfica.
- Requisitos de seguridad mejorados: La norma actualizada incluye criterios más estrictos en materia de seguridad del software, gestión del ciclo de vida de los módulos criptográficos y mejores defensas contra los ataques de canal lateral, como el análisis de potencia o las vulnerabilidades basadas en el tiempo.
- Mayor resiliencia: La norma FIPS 140-3 aborda las vulnerabilidades descubiertas desde la publicación de la norma FIPS 140-2, lo que ofrece una protección más sólida contra las amenazas y los vectores de ataque actuales.
- Pruebas y validación modernizadas: La nueva norma introduce cambios en los procedimientos de prueba y en los procesos de validación de laboratorio, lo que ayuda a garantizar que los módulos certificados sigan siendo seguros a medida que evoluciona la tecnología.
Cabe destacar que la norma FIPS 140-3 refleja una tendencia generalizada hacia prácticas de cifrado modernas y el cumplimiento de las normas internacionales, lo que la convierte en esencial para cualquier organización que maneje datos confidenciales o trabaje con sistemas gubernamentales.
¿Cuáles son los niveles de FIPS 140-3?
La norma FIPS 140-3 define cuatro niveles de seguridad distintos, al igual que su predecesora. Estos niveles están diseñados para adaptarse a diferentes entornos operativos y perfiles de riesgo. Cada nivel se basa en el anterior, con requisitos cada vez más estrictos en materia de seguridad física y lógica. Comprender estos niveles ayuda a los MSP y a los equipos de TI a seleccionar el módulo criptográfico adecuado para su caso de uso específico, ya sea para uso empresarial general o para sistemas gubernamentales de alta seguridad.
Nivel 1:
El Nivel 1 es la base para la validación de módulos criptográficos. Requiere el uso de al menos un algoritmo de cifrado aprobado, pero no tiene requisitos específicos de seguridad física más allá del uso de equipos de grado industrial.
Características principales:
- Uso de algoritmos criptográficos aprobados
- Hardware o software estándar de nivel industrial
- No se requiere evidencia física de manipulación
Uso típico:
Software o dispositivos de uso general en entornos de bajo riesgo.
Nivel 2:
El Nivel 2 introduce protecciones básicas de seguridad física y controles de acceso basados en roles (RBAC). Este nivel ayuda a detectar intentos no autorizados de acceder al módulo y separa las responsabilidades de los usuarios.
Características principales:
- Sellos o recubrimientos a prueba de manipulaciones
- Autenticación basada en roles para controlar el acceso de los usuarios
- Protección física moderada contra el acceso no autorizado
Uso típico:
Sistemas y dispositivos de TI corporativos en entornos controlados.
Nivel 3:
El nivel 3 ofrece un mayor nivel de protección, que incluye resistencia a la manipulación y autenticación basada en la identidad. También exige que el módulo borre automáticamente la información confidencial en caso de una violación de seguridad.
Características principales:
- Cajas a prueba de manipulaciones (por ejemplo, carcasas reforzadas)
- Autenticación basada en la identidad para usuarios
- Borrado automático de claves en caso de manipulación
Uso típico:
Redes de alta seguridad, sistemas gubernamentales e infraestructura crítica.
Nivel 4:
El Nivel 4 ofrece el máximo nivel de seguridad definido por la norma FIPS 140-3. Los módulos deben proteger contra todo tipo de ataques físicos y ambientales, incluidas las variaciones de voltaje, temperatura o humedad. El sistema debe responder a cualquier violación borrando inmediatamente los datos confidenciales.
Características principales:
- Protección integral contra ataques avanzados
- Detección y respuesta activas ante manipulaciones
- Borrado inmediato de claves criptográficas y datos
Uso típico:
Sistemas de defensa, entornos militares y ubicaciones físicas de alto riesgo.
¿Qué mandatos y marcos normativos exigen módulos validados por FIPS?
Los módulos criptográficos validados por FIPS suelen ser obligatorios en virtud de varias normativas federales y marcos del sector. Comprender qué normas exigen la validación FIPS es esencial para captar clientes, mantener el cumplimiento normativo y proteger los datos confidenciales.
A continuación se enumeran los mandatos y marcos clave que exigen o recomiendan encarecidamente el uso de cifrado validado según FIPS 140-3 (o anteriormente 140-2):
NIST SP 800-171
La Publicación Especial 800-171 del NIST describe los requisitos para proteger la información controlada no clasificada (CUI) en sistemas ajenos al gobierno federal. Exige explícitamente el uso de criptografía validada por FIPS para la protección de datos.
A quiénes se aplica:
Cualquier organización que maneje información controlada (CUI) en nombre de agencias federales de EE. UU., incluyendo el Departamento de Defensa de los Estados Unidos (DoD), agencias civiles y de inteligencia.
Normas empatadas:
- DFARS 252.204-7012: Exige a los contratistas y subcontratistas del sector de la defensa que apliquen la norma NIST SP 800-171 para el manejo de la información de defensa protegida (CDI) o la información controlada (CUI).
- CMMC v2 (Certificación del Modelo de Madurez de Ciberseguridad): Exige que los contratistas del Departamento de Defensa (DoD) implementen los controles del NIST SP 800-171 para alcanzar el cumplimiento del Nivel 2.
FISMA
La Ley Federal de Modernización de la Seguridad de la Información (FISMA) establece los requisitos mínimos para proteger los sistemas y datos federales. Exige el uso de módulos criptográficos validados por FIPS para cualquier sistema que procese, almacene o transmita información federal.
A quiénes se aplica:
Todas las agencias federales, las agencias estatales que trabajan con programas federales (como Medicare o los préstamos estudiantiles) y las organizaciones del sector privado que gestionan datos federales u operan sistemas en nombre del gobierno.
Orientación relacionada:
La ley FISMA se basa en la norma NIST SP 800-53, que establece requisitos específicos de control de seguridad, incluidas las protecciones criptográficas.
CJIS
Publicada por la Oficina Federal de Investigaciones (FBI), la Política de Seguridad de los Servicios de Información de Justicia Penal (CJIS) exige el uso de cifrado validado según FIPS 140-2 o 140-3 para proteger la información de justicia penal (CJI) tanto en reposo como en tránsito. La transición a la norma FIPS 140-3 ya está en marcha y, el 21 de septiembre de 2026, las validaciones de la norma FIPS 140-2 pasarán a la lista histórica; una vez en la lista histórica, la norma FIPS 140-2 podrá utilizarse para los sistemas existentes, mientras que las nuevas adquisiciones deberán utilizar certificados FIPS 140-3.
A quiénes se aplica:
Las agencias de aplicación de la ley y cualquier proveedor externo o prestador de servicios que acceda o gestione información de inteligencia criminal (CJI) en el marco del programa CJIS del FBI.
Estándares heredados y marcos específicos de la agencia
Otros programas de cumplimiento y agencias federales se basan en la validación FIPS mediante correspondencias con los marcos del NIST:
- NIST SP 800-53: Constituye la base de numerosas normas de seguridad en las agencias federales y exige el uso de cifrado validado por FIPS para las operaciones criptográficas.
- Publicación 1075 del IRS: Exige la validación según la norma FIPS 140 para proteger la información fiscal federal (FTI) con base en la norma NIST SP 800-53.
- Políticas específicas de cada organismo: Departamentos como el Departamento de Justicia (DoJ), el Departamento de Seguridad Nacional (DHS) y el Departamento de Asuntos de Veteranos (VA) han adoptado controles basados en las normas del NIST, lo que hace que el cumplimiento de las normas FIPS sea fundamental para los proveedores y contratistas.
¿Qué sectores necesitan FIPS 140-3?
Aunque FIPS 140-3 es una norma federal, su influencia va mucho más allá de los sistemas gubernamentales. Muchos sectores requieren o se benefician del uso de módulos criptográficos validados por FIPS debido a la sensibilidad de los datos que manejan. Para los MSP y los proveedores de TI, ofrecer soluciones que cumplan con FIPS ayuda a abrir oportunidades en estos sectores, al tiempo que garantiza el cumplimiento de estrictas expectativas de seguridad.
Gobierno federal (Obligatorio)
La norma FIPS 140-3 es obligatoria para todas las agencias federales de EE. UU. Esto incluye cualquier sistema que almacene, procese o transmita datos federales confidenciales.
También es obligatorio para las organizaciones que manejan información no clasificada controlada, incluidos los contratistas y proveedores que prestan apoyo a programas, departamentos o agencias federales. Los sistemas de justicia penal utilizados para la gestión de casos, el descubrimiento electrónico y el almacenamiento de pruebas suelen estar sujetos a este requisito debido a la sensibilidad de los datos.
Gobierno estatal y local (Obligatorio)
Las agencias gubernamentales estatales y locales, incluidos los departamentos de justicia, las fuerzas del orden y los sistemas municipales, suelen adoptar o aplicar las normas federales de ciberseguridad. La validación FIPS 140-3 suele ser un requisito o una recomendación firme para los proveedores que trabajan con entidades estatales o locales, especialmente cuando están en juego la seguridad pública o los datos de los ciudadanos.
Salud (apalancado)
En el sector de la salud, la validación FIPS es un factor clave para el cumplimiento de la Ley de Portabilidad y Responsabilidad de Seguros Médicos (HIPAA). Refuerza el cifrado de la información médica protegida (PHI) durante su almacenamiento y transmisión, lo que ayuda a cumplir con las medidas de seguridad técnicas de la HIPAA para la confidencialidad de los datos.
Finanzas (apalancadas)
Las instituciones financieras operan bajo estrictas regulaciones de organismos como el Consejo Federal de Inspección de Instituciones Financieras (FFIEC), la Comisión de Valores y Bolsa (SEC) y la Autoridad Reguladora de la Industria Financiera (FINRA). El cifrado validado por FIPS mejora la protección de los datos de las transacciones, los registros y la información de los clientes, lo que facilita el cumplimiento normativo en todos los ámbitos.
Energía y servicios públicos (apalancado)
Las organizaciones del sector energético y de servicios públicos suelen ajustarse a las normas de Protección de Infraestructuras Críticas (NERC CIP) de la Corporación Norteamericana de Confiabilidad Eléctrica. El cifrado validado por FIPS 140-3 ayuda a estas entidades a cumplir con sus obligaciones de cumplimiento normativo y a proteger las infraestructuras vitales frente a las amenazas cibernéticas.
Educación (aprovechada)
Es posible que las universidades y los institutos de educación superior deban utilizar sistemas validados por FIPS al manejar subvenciones federales para investigación, datos sobre ayuda financiera para estudiantes u otra información confidencial relacionada con programas federales. Incluso cuando no sea obligatorio, el cumplimiento de FIPS puede fortalecer la protección de datos y respaldar la elegibilidad para recibir financiamiento.
Por qué FIPS 140-3 es importante para los MSP y los equipos de TI
Para los MSP y los equipos de TI, FIPS 140-3 no es solo otro requisito de cumplimiento que cumplir, sino un estándar fundamental que define la confianza, la credibilidad y la viabilidad a largo plazo en entornos regulados.
He aquí por qué es importante:
1. Máximo nivel de seguridad criptográfica
La criptografía validada según FIPS 140-3 significa que los módulos de cifrado han sido sometidos a pruebas formales y han sido aprobados por laboratorios acreditados por el NIST. A diferencia de las afirmaciones de los proveedores sobre un «cifrado fuerte», la validación FIPS elimina las conjeturas al garantizar:
- Solo se utiliza cifrado rigurosamente probado y aprobado por el gobierno.
- No se utilizan herramientas criptográficas no verificadas, personalizadas o de desarrollo propio.
- El cifrado cumple con los más altos estándares reconocidos en la política federal de ciberseguridad de EE. UU.
Esta validación independiente brinda a los MSP y a los equipos de TI confianza en las herramientas que implementan, especialmente al manejar datos confidenciales o regulados.
2. Requisitos legales y contractuales
Los módulos validados por FIPS suelen incorporarse directamente en la legislación, las políticas de las agencias o los contratos gubernamentales. Si prestas servicios a alguno de los siguientes sectores, FIPS 140-3 es un requisito obligatorio:
- Contratistas federales que manejan información no clasificada controlada según NIST SP 800-171, DFARS o CMMC.
- Organismos encargados de hacer cumplir la ley y de la seguridad pública sujetos a la política CJIS del FBI.
- Organismos estatales y locales que gestionan datos de ciudadanos o contribuyentes, tal y como se describe en la Publicación 1075 del IRS.
- Cargas de trabajo y programas federales regulados por FISMA, FedRAMP o DoD SRG.
- Organizaciones que siguen los controles del NIST SP 800-53 (directamente o a través de políticas heredadas).
El incumplimiento de estos requisitos puede dar lugar a la descalificación de los contratos, a no superar las auditorías o a sanciones reglamentarias.
3. Reducción del riesgo y la responsabilidad
El uso de cifrado validado por FIPS es una de las formas más rápidas de reforzar la postura de seguridad de una organización. Reduce significativamente el riesgo de:
- Multas o acciones legales tras una violación de datos.
- Rescisión del contrato por incumplimiento.
- Notificaciones obligatorias de violaciones de seguridad según las leyes de protección de datos.
- Reclamaciones denegadas o pérdida de cobertura por parte de las aseguradoras cibernéticas.
Al incorporar protecciones criptográficas de eficacia probada, los MSP y los equipos de TI pueden mejorar la capacidad de defensa y reducir la exposición en todos los ámbitos.
4. Facilita el cumplimiento normativo a largo plazo y la preparación para el futuro
El panorama normativo se está endureciendo. Los gobiernos y las industrias de todo el mundo están adoptando normas de cifrado más estrictas, marcos de seguridad de confianza cero y el uso obligatorio de criptografía validada. FIPS 140-3 permite a los MSP y a los equipos de TI adelantarse a estos cambios y adaptarse de forma segura a medida que surgen nuevos requisitos.
5. Genera una ventaja competitiva
Para los MSP en particular, ofrecer soluciones validadas según la norma FIPS 140-3 es un fuerte diferenciador en el mercado. Esto indica:
- Prácticas de seguridad maduras y preparadas para auditorías.
- Capacidad para atender sectores verticales con altos requisitos de cumplimiento, como el de la salud, las finanzas, la defensa y el gobierno.
- Un compromiso con la protección de nivel empresarial.
Ya sea que busque ingresar a nuevos mercados o fortalecer las relaciones con clientes regulados, la validación FIPS distingue a sus servicios.
Consigue cifrado validado según FIPS 140-3 dentro de Datto SIRIS 6
A medida que los requisitos de cumplimiento normativo se vuelven cada vez más estrictos en diversos sectores, como el gubernamental, el financiero, el de la salud y el educativo, es fundamental adoptar soluciones diseñadas para cumplir con los más altos estándares federales de cifrado.
Datto está estableciendo un nuevo punto de referencia en copias de seguridad y recuperación ante desastres con la incorporación de la certificación FIPS 140-3 Inside en sus dispositivos «SIRIS e 6». Esto significa que ahora se cuenta con protección criptográfica de extremo a extremo, validada según los estándares FIPS 140-3, en todos los flujos de trabajo de copias de seguridad locales, recuperación y virtualización.
El modo FIPS combina la arquitectura de Datto centrada en la recuperación con criptografía validada por FIPS en toda la pila, lo que ofrece una continuidad que cumple con las normas sin concesiones. Es la misma plataforma en la que confían miles de MSP en todo el mundo, ahora reforzada para clientes que exigen garantías de nivel gubernamental.
SIRIS 6 le permite activar fácilmente el modo FIPS sin costo adicional en todos los formatos de hardware compatibles, incluyendo montaje en rack, mini PC y de escritorio. Ofrece el certificado FIPS 140-3 «Inside» (* ) para la recopilación y transmisión de datos cifrados, compatible tanto con cargas de trabajo de Windows como de Linux, lo que le ayuda a mantener el cumplimiento normativo sin comprometer el rendimiento.
A partir de diciembre de 2025, Datto Cloud es compatible con FIPS 140-2 Inside**, y el lanzamiento de FIPS 140-3 Inside está previsto para 2026, lo que ayuda a garantizar la validación FIPS en toda su pila de respaldo y recuperación.
Para los proveedores de servicios gestionados (MSP) y los equipos de TI que buscan cumplir con estrictos requisitos de cumplimiento normativo, mitigar riesgos y ofrecer protección de nivel empresarial, Datto SIRIS 6 con FIPS 140-3 Inside es la solución diseñada para ello. Explora SIRIS 6 para ver cómo Datto te ayuda a cumplir con los más altos estándares de encriptación.
*Dispositivos Datto SIRIS 6, Datto Windows Agent, Datto Linux Agent:CertificadoFIPS 140-3 Insiden.º 5040,CertificadoFIPS 140-3 Inside n.º 4794,Certificado FIPS 140-3 Insiden.º 4894
**Datto Cloud:CertificadoFIPS 140-3 Insiden.º 5040,CertificadoFIPS 140-2 Insiden.º 3966,Certificado FIPS 140-2 Insiden.º 4366**




