Recursos
Simulador Diario Glosario Extensiones Confianza Estado del servicio ContactoCambiar de idioma
Veinte definiciones breves y objetivas para uso de los CISO, DPO y responsables de cumplimiento. Cada entrada remite a su fuente oficial: RFC del IETF, NIST SP, recomendación de la ANSSI, directrices de la CNIL, sentencia del TJUE. El vocabulario empleado en las páginas de ARDNTECH está alineado con ellas, sin jerga interna.
Haga clic en un término para ir a su definición. Cada ancla es una URL estable: puede compartirla directamente en un informe o un correo interno.
PASSI es una calificación otorgada por la ANSSI (Agencia nacional de la seguridad de los sistemas de información) a los prestadores habilitados para realizar auditorías de seguridad por cuenta de administraciones y operadores críticos franceses. La calificación abarca cinco ámbitos de auditoría: arquitectura, configuración, código fuente, pruebas de intrusión y organizativo/físico. Está referenciada por el Marco de Exigencias PASSI publicado por la ANSSI, actualizado periódicamente.
Para un comprador público o un OIV, exigir una auditoría PASSI sobre la solución elegida es una medida habitual de diligencia. La lista oficial de prestadores cualificados se publica en el sitio de la ANSSI en la dirección cyber.gouv.fr.
SecNumCloud es la calificación francesa de referencia para los proveedores de computación en la nube soberanos. El marco exige una independencia frente al derecho extraeuropeo (en particular la CLOUD Act y la FISA Sección 702), una localización física de los datos y de las operaciones en el territorio de la Unión Europea, y medidas técnicas reforzadas en materia de cifrado, auditoría y continuidad de actividad.
El marco SecNumCloud 3.2 es publicado por la ANSSI. Su calificación es obligatoria para alojar datos sensibles del Estado en el sentido del Marco General de Seguridad. ARDNTECH selecciona a sus subcontratistas de alojamiento entre los actores alineados con este marco.
HMAC es un mecanismo de cálculo de un código de autenticación de mensaje a partir de una función de hash criptográfica y de una clave secreta, definido por la RFC 2104 (IETF, 1997). Su variante HMAC-SHA-256 utiliza la función SHA-256 normalizada por el NIST en FIPS 180-4 y proporciona un MAC de 256 bits. En la práctica, HMAC-SHA-256 sirve para garantizar la integridad y la autenticidad de un mensaje sin revelar la clave.
El encadenamiento de HMAC (donde el HMAC de un evento incluye el HMAC del anterior) construye una audit chain inmutable: toda modificación retroactiva de un evento rompe la cadena y se vuelve detectable. ARDNTECH utiliza HMAC-SHA-256 encadenado para su registro de auditoría, verificable mediante un comando CLI público.
Argon2 es el algoritmo de derivación de clave ganador del Password Hashing Competition (2015), normalizado por la RFC 9106 (IETF, 2021). Argon2id, su variante híbrida, combina la resistencia a los ataques por canales auxiliares de Argon2i y la resistencia a los ataques por compromiso tiempo-memoria de Argon2d. Toma tres parámetros: coste de memoria, coste de tiempo y paralelismo.
La RFC 9106 recomienda para un uso interactivo un coste de memoria de 64 MiB como mínimo, 3 iteraciones y 1 vía de paralelismo. Para los usos de servidor de mayor intensidad, recomienda 256 MiB o más. ARDNTECH implementa Argon2id con 256 MiB de memoria, conforme a las recomendaciones de la RFC 9106.
Se califica de zero-knowledge una arquitectura en la que el servidor no dispone, por construcción criptográfica, de ningún medio técnico para leer los datos del usuario en claro. El cifrado y el descifrado se efectúan íntegramente en el lado del cliente con una clave derivada de la frase de contraseña del usuario, nunca transmitida al servidor.
La consecuencia operativa es que un atacante que comprometa el servidor (o el propio editor, obligado por un requerimiento legal) solo tiene acceso a blobs cifrados inexplotables sin la clave del titular. La contrapartida es la imposibilidad para el editor de recuperar una contraseña olvidada: el mecanismo de reinicio destruye necesariamente la caja fuerte anterior.
OpenPGP es el estándar abierto de cifrado y de firma de mensajes, derivado de la herramienta Pretty Good Privacy. Su especificación actual es la RFC 9580 (IETF, julio de 2024), que sustituye a la RFC 4880. OpenPGP combina cifrado simétrico para el contenido (AES-256-GCM, ChaCha20-Poly1305) y asimétrico para el intercambio de claves (RSA, X25519, Ed25519).
En una caja fuerte B2B, OpenPGP permite cifrar un secreto para varios destinatarios sin recodificación central: cada usuario dispone de su propio par de claves, y el uso compartido consiste en recodificar la clave simétrica de sesión para la clave pública del nuevo destinatario. ARDNTECH utiliza OpenPGP RFC 9580 en el lado del cliente para el uso compartido de secretos entre usuarios de una misma organización.
X25519 es un algoritmo de intercambio de claves Diffie-Hellman sobre la curva Curve25519, definido por la RFC 7748 (IETF, 2016). Ed25519 es el algoritmo de firma asociado, definido por la RFC 8032. Diseñados por Daniel J. Bernstein y su equipo, estos algoritmos ofrecen un nivel de seguridad equivalente a una clave RSA de 3072 bits con una huella de memoria y CPU mucho menor.
Su adopción es hoy amplia: TLS 1.3, SSH, Signal, WireGuard y OpenPGP desde la RFC 9580. Las curvas Edwards evitan los escollos de implementación habituales de las curvas NIST históricas (P-256, P-384) al hacer más difíciles de montar los ataques por canales auxiliares.
AES-256-GCM es la combinación del Advanced Encryption Standard en modo Galois/Counter Mode, con una clave de 256 bits. El modo GCM está normalizado por el NIST en NIST SP 800-38D y proporciona a la vez la confidencialidad (mediante cifrado en modo contador) y la autenticación (mediante un MAC procedente de una multiplicación en GF(2¹²⁸)).
Su amplia difusión se explica por su rendimiento de hardware (instrucciones AES-NI y CLMUL de los procesadores x86_64 y ARMv8) y su resistencia contrastada. Sigue siendo sensible a la reutilización de IV, que debe ser aleatorio o estrictamente secuencial. AES-256-GCM es la primitiva simétrica por defecto de OpenPGP RFC 9580 y de TLS 1.3.
La Clarifying Lawful Overseas Use of Data Act es una ley federal estadounidense promulgada el 23 de marzo de 2018. Autoriza a las autoridades estadounidenses a requerir de un operador sometido al derecho estadounidense la comunicación de datos de usuario, con independencia de su localización física de almacenamiento. El texto íntegro se publica en congress.gov.
Una empresa estadounidense, o la filial europea de una empresa estadounidense, sigue estando sometida a la CLOUD Act aunque sus servidores estén físicamente implantados en la Unión. Es este criterio estructural el que distingue a un editor realmente soberano de un editor cuya matriz depende del derecho estadounidense.
La Foreign Intelligence Surveillance Act, en su Sección 702 añadida en 2008, autoriza la recopilación de inteligencia electrónica por parte de las agencias estadounidenses (NSA, FBI) sobre personas no estadounidenses situadas fuera del territorio de los Estados Unidos, con la cooperación obligatoria de los operadores de comunicaciones electrónicas estadounidenses.
El TJUE juzgó en 2020 (sentencia Schrems II) que este régimen, sin mecanismo de recurso efectivo para las personas objetivo en la UE, es incompatible con las garantías fundamentales del derecho europeo. Es uno de los motivos recurrentes por los que los CISO europeos descartan a los operadores sometidos al derecho estadounidense.
La sentencia Data Protection Commissioner contra Facebook Ireland y Maximilian Schrems, dictada el 16 de julio de 2020 por el Tribunal de Justicia de la Unión Europea, invalidó la decisión de adecuación Privacy Shield que regulaba las transferencias de datos personales entre la UE y los Estados Unidos.
Desde Schrems II, toda transferencia hacia un país tercero que se base en las Cláusulas Contractuales Tipo debe ir precedida de un análisis de impacto de transferencia (Transfer Impact Assessment) que documente la ausencia de riesgo de vigilancia extranjera. Para los DPO, elegir un editor estrictamente europeo evita este procedimiento y el riesgo regulatorio asociado.
El artículo 28 del reglamento (UE) 2016/679 regula la relación entre el responsable del tratamiento y el encargado del tratamiento. Impone la celebración de un contrato escrito que fije el objeto y la duración del tratamiento, su naturaleza y su finalidad, el tipo de datos y las categorías de personas afectadas, así como las obligaciones y derechos del responsable.
En la práctica, todo editor SaaS es encargado del tratamiento en el sentido del Art. 28 desde el momento en que trata datos personales por cuenta de sus clientes. ARDNTECH proporciona un DPA (Data Processing Agreement) estandarizado incluido en el plan Business y negociable en Enterprise.
El artículo 32 del reglamento (UE) 2016/679 impone al responsable del tratamiento y al encargado del tratamiento aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adaptado al riesgo. Las medidas citadas explícitamente incluyen el cifrado de los datos, la capacidad de garantizar la confidencialidad, la integridad, la disponibilidad y la resiliencia de los sistemas.
La evaluación del carácter apropiado de las medidas debe tener en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance y las finalidades del tratamiento. Para una caja fuerte de secretos B2B, un cifrado E2EE con algoritmos recientes (AES-256-GCM, Argon2id RFC 9106) satisface típicamente esta exigencia.
Un DPA (Data Processing Agreement), o acuerdo de tratamiento de datos, es el contrato impuesto por el artículo 28 del RGPD entre un responsable del tratamiento y su encargado del tratamiento. Precisa las finalidades del tratamiento, las categorías de datos afectadas, la duración de conservación, las medidas de seguridad aplicadas y las condiciones de subcontratación ulterior.
Para un comprador B2B sometido al RGPD, exigir un DPA firmado antes de todo despliegue de una herramienta SaaS que trate datos personales es una obligación legal, no una opción. ARDNTECH proporciona un DPA estandarizado incluido en el plan Business, y un DPA negociado en Enterprise.
El Delegado de Protección de Datos (DPO) es la función creada por el artículo 37 del RGPD. Su designación es obligatoria para las autoridades y organismos públicos, los organismos cuya actividad principal exige un seguimiento regular y sistemático de personas a gran escala, y los organismos que tratan a gran escala categorías particulares de datos (salud, datos biométricos, etc.).
El DPO asesora sobre el cumplimiento del RGPD, supervisa los análisis de impacto (DPIA), coopera con la CNIL y sirve de punto de contacto para las personas afectadas. En el marco de la evaluación de una caja fuerte de secretos, el DPO valida en particular el DPA y el análisis de transferencia fuera de la UE si procede.
La directiva (UE) 2022/2555, denominada NIS2 (Network and Information Security), sustituye a la directiva NIS de 2016 y amplía significativamente el perímetro de los operadores sometidos a obligaciones de ciberseguridad. Ahora abarca a las entidades esenciales e importantes en sectores ampliados (energía, transporte, salud, infraestructura digital, servicios gestionados, etc.).
NIS2 impone medidas de gestión de riesgos, una notificación de los incidentes en un plazo de 24 horas (alerta inicial) y 72 horas (informe completo), y obligaciones de seguridad de la cadena de suministro. Su transposición al derecho francés está en curso. Para los OIV y OSE, NIS2 refuerza las exigencias que existían bajo la LPM y NIS1.
Un Operador de Importancia Vital (OIV) es una organización pública o privada cuya actividad se considera indispensable para el buen funcionamiento de la Nación francesa, designada confidencialmente por decreto del Primer ministro. Los OIV están sometidos a las disposiciones de la ley de Programación Militar (LPM) en materia de ciberseguridad.
Las obligaciones de los OIV incluyen la declaración de los sistemas de información críticos (SIC) a la ANSSI, el respeto de reglas de seguridad definidas por decreto sectorial, y la notificación de los incidentes de seguridad. Para un editor SaaS, ser referenciable por un OIV implica satisfacer exigencias de calificación (SecNumCloud) y responder a auditorías PASSI.
TOTP (Time-based One-Time Password) es un algoritmo de generación de contraseñas de un solo uso basado en la hora actual, definido por la RFC 6238 (IETF, 2011). Combina un secreto compartido (TOTP seed) y un contador de tiempo (intervalos de 30 segundos por defecto) mediante la función HMAC-SHA-1 para producir un código numérico de 6 dígitos.
TOTP es el mecanismo de segundo factor más extendido en las aplicaciones de empresa. Es compatible con todas las aplicaciones de autenticación estándar (Google Authenticator, Aegis, etc.) y con ARDNTECH. La RFC 6238 es de lectura pública en tools.ietf.org.
WebAuthn (Web Authentication API) es un estándar W3C que permite a las aplicaciones web autenticar a un usuario mediante un autenticador FIDO2 (llave de hardware, huella digital, reconocimiento facial). La especificación se publica en w3.org/TR/webauthn-3/ . Las Passkeys son una implementación de uso general de WebAuthn donde el par de claves se sincroniza entre dispositivos mediante un gestor de claves (iCloud Keychain, Google Password Manager).
Desde el punto de vista de la seguridad, WebAuthn resiste de forma nativa al phishing (la clave está vinculada al origen del dominio) y a los ataques por repetición. Para una caja fuerte de secretos B2B, la activación de WebAuthn para el desbloqueo elimina el vector de compromiso más frecuente en la empresa: el robo de la contraseña maestra mediante phishing. ARDNTECH es compatible con WebAuthn / Passkeys en todos los planes.
La GNU Affero General Public License versión 3 (AGPL-3.0) es una licencia de software libre publicada por la Free Software Foundation. Exige que todo despliegue en red de un software cubierto por esta licencia ponga a disposición el código fuente correspondiente a los usuarios que acceden a él, incluso a través de un servicio web.
Para ARDNTECH, publicar bajo AGPL-3.0 significa que toda organización que despliegue una instancia de ARDNTECH modificada debe publicar sus modificaciones. Es una garantía estructural para los clientes: si ARDNTECH dejara de existir, el código seguiría siendo accesible y mantenible por la comunidad. La auditoría del código criptográfico es posible para cualquier CISO o auditor PASSI sin acceso especial.
Cada término de este glosario corresponde a una decisión de arquitectura o a una garantía contractual documentada en el producto. Explore las páginas técnicas o empiece directamente.