- ¿Cuál es la diferencia entre un HSM y un TPM?
- Un TPM (Trusted Platform Module) es un chip soldado en la placa base de casi todas las computadoras profesionales modernas se utiliza para sellar el inicio, cifrar el disco (BitLocker) e identificar una máquina de manera única. Un HSM (Hardware Security Module) es una caja autónoma dedicada a la gestión de claves criptográficas empresariales se utiliza para firmar documentos a nivel eIDAS calificado, alojar la raíz de una autoridad de certificación o proteger claves de cifrado.
- ¿Es el cifrado HSM realmente inviolable?
- No hay protección absoluta, pero el cifrado HSM es el nivel más alto de protección material disponible actualmente. Los HSM certificados FIPS 140-3 nivel 3 o Common Criteria EAL4+ son resistentes a ataques por canal auxiliar (análisis de consumo, emisiones electromagnéticas), ataques por inyección de fallas (disturbios de voltaje o temperatura), y desencadenan un borrado automático de llaves en caso de apertura física de la caja (respuesta de alteración).
- ¿Es necesario comprar un HSM para utilizar la firma electrónica cualificada?
- No, a menos que usted mismo sea un proveedor de servicios de confianza. Para firmar en QES, sus claves privadas se alojan en el HSM de un QTSP calificado (Universign, Certinomis, LuxTrust, y sus socios como Certyneo) que figura en la Lista de confianza europea eIDAS. Nunca ve el HSM directamente interactúa con él a través de la autenticación fuerte (tarjeta inteligente o Remote QES a través de MFA + biometría desde eIDAS 2.0).
- ¿Cuál es la diferencia entre HSM y KMS?
- Un KMS (Key Management Service) es un servicio de software que orquesta el ciclo de vida de las claves criptográficas generación, rotación, archivo, auditoría. Un HSM es el componente de hardware que ejecuta físicamente las operaciones criptográficas en estas claves. Los dos no son competidores: un KMS serio se basa en un HSM en el fondo (AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM).
- ¿Cuáles son los principales fabricantes de HSM en 2026?
- El mercado HSM está dominado por cinco fabricantes: Thales (ramas Luna y payShield, líder histórico), Utimaco (CryptoServer, proveedor de muchos QTSP europeos), Atos Eviden (Trustway Proteccio, ANSSI Qualified Enhanced), Marvell LiquidSecurity (HSM cloud nativa para AWS y Azure) y Entrust nShield. Los hiperescaladores ofrecen sus propias ofertas compartidas: AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM. Para la firma calificada eIDAS, el criterio decisivo es la certificación Common Criteria EAL4+ con el Perfil de protección EN 419 221-5.
- ¿Podemos alquilar un HSM en la nube en lugar de comprar uno?
- Sí. AWS CloudHSM, Azure Dedicated HSM y Google Cloud HSM alquilan HSMs dedicados certificados FIPS 140-2 nivel 3 (generalmente entre 1 y 3 €/hora). Para la firma eIDAS calificada, estas ofertas no son suficientes por sí solas se necesita un QTSP calificado que opera su propio HSM y está en la Lista de confianza europea. La ventaja del HSM en la nube es la elasticidad (sin CAPEX, sin mantenimiento físico), a costa de depender de un hiperescalador a menudo estadounidense (un tema sensible ante la Ley de nube y la soberanía digital europea).
- ¿Cómo comprobar que un proveedor de firma realmente está utilizando un HSM certificado?
- El proveedor debe figurar en la Lista de confianza europea eIDAS (https://eidas.ec.europa.eu/) como QTSP (Qualified Trust Service Provider).Esta inscripción sólo se otorga después de una auditoría por parte de un organismo acreditado (LSTI/COFRAC en Francia, TÜV en Alemania) que comprueba, entre otras cosas, la conformidad del HSM utilizado con las normas EN 419 221-5 y EN 419 241-2 (Remote QES desde eIDAS 2.0).