HSM (Hardware Security Module)
Definición
Certificaciones HSM: para ser cualificado conforme al reglamento eIDAS, un HSM debe cumplir con normas estrictas — FIPS 140-2 nivel 3 o FIPS 140-3 nivel 3+ (estándar estadounidense del NIST), y/o Common Criteria EAL4+ (estándar europeo). Los HSM certificados Common Criteria son elegibles para alojar claves de firma cualificada (QES) y claves de sellado de tiempo cualificado. La lista de confianza europea (EU Trusted List) referencia los HSM autorizados para cada proveedor cualificado.
HSM en la nube vs HSM físico: históricamente los HSM eran equipos dedicados instalados en datacenter privado. Los proveedores en la nube ahora ofrecen HSM compartidos o dedicados en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, así como HSM nacionales operados por QTSP europeos. El reglamento eIDAS 2.0 reconoce explícitamente los HSM en la nube para firma cualificada a distancia.
HSM y cifrado («HSM encryption»): más allá de la firma, los HSM protegen las claves de cifrado de bases de datos, las claves de cifrado de disco (BitLocker, FileVault, LUKS), las claves raíz de PKI internas, y los secretos de aplicación. La rotación, respaldo y revocación de claves se gestionan mediante PKCS#11 o interfaces propietarias.
Implementación en Certyneo: las claves criptográficas de firma a distancia se alojan en HSM Common Criteria EAL4+ operados por nuestro proveedor de servicios de confianza cualificado (QTSP). Ninguna clave privada es nunca accesible a Certyneo ni a su proveedor de alojamiento — cada operación de firma pasa por autenticación fuerte del firmante y una llamada API al HSM, que retorna la firma sin exponer la clave. Ver también QSCD y firma en la nube.
Preguntas frecuentes
¿Qué es un HSM (Hardware Security Module)?
Un HSM es un dispositivo de hardware dedicado e a prueba de manipulación que genera, almacena y utiliza claves criptográficas dentro de un hardware certificado. Las claves privadas nunca salen del módulo en texto claro, lo que hace de los HSM la base de confianza de las firmas y sellos electrónicos cualificados.
¿Para qué sirve un HSM?
Dentro de una plataforma de firma, el HSM aloja las claves de firma y realiza por sí mismo la operación criptográfica: el material de clave nunca se expone al servidor de aplicación. Los HSM también sirven para proteger las claves TLS, las autoridades de certificación PKI, los pagos y el cifrado de bases de datos.
¿Cuál es la diferencia entre un HSM y un almacenamiento de claves por software?
Un almacén de claves por software conserva las claves en memoria o en el disco de un servidor, donde una única compromisión permite copiarlas. Un HSM conserva las claves en hardware certificado e a prueba de manipulación (FIPS 140-2/3, Common Criteria EAL4+) y nunca expone más que operaciones de firma o descifrado, nunca las claves mismas.
¿Es obligatorio un HSM para una firma electrónica cualificada (eIDAS)?
Sí. Según la regulación eIDAS, una firma electrónica cualificada debe crearse utilizando un dispositivo de creación de firma cualificado (QSCD). En la práctica, este QSCD es un HSM certificado explotado por el proveedor de servicios de confianza cualificado, que protege la clave del firmante al más alto nivel exigido por la regulación.
¿Qué es un HSM en la nube?
Un HSM en la nube es un módulo de hardware certificado proporcionado como servicio gestionado: la organización se beneficia de una protección de claves de nivel HSM sin explotar el hardware ella misma. La firma cualificada a distancia se basa en HSM en la nube propiedad del proveedor de servicios de confianza.
Guías asociadas
Términos relacionados
¿Listo para poner en práctica estos conceptos?
Certyneo le permite crear sobres de firma conformes eIDAS en pocos clics, sin instalación.
