Comparativa independiente · sin rankings de pago
Inicio / Blog / Cumplimiento / Cifrado en reposo: pregunte quién tiene las claves, no sólo la opción

Cifrado en reposo: pregunte quién tiene las claves, no sólo la opción

Marcar "cifrado habilitado" en una cita no dice nada sobre quién puede leer sus datos en caso de un incidente o restricción legal. A continuación se explica cómo distinguir el cifrado decorativo del control real.

Redacción Hébergeurs.eu 7 min Actualizado 19 jul. 2026

Un DPO recibe un certificado ISO 27001, una casilla “AES-256” marcada en el cuestionario de seguridad y una frase tranquilizadora sobre el cifrado del disco. Sin embargo, la auditoría interna plantea una pregunta simple: si el anfitrión recibe mañana una restricción legal, ¿podrá descifrar nuestros datos sin nosotros? Silencio. La respuesta no está en la insignia, sino en la cadena de confianza clave.

El cifrado en reposo protege los datos almacenados en discos, cintas u objetos contra el acceso físico o no autorizado a los medios. Pero mientras el proveedor de servicios tenga la clave maestra, seguirá siendo técnicamente capaz de leer sus archivos. Por lo tanto, la verdadera pregunta contractual no es “¿se calcula?” ". Es “¿quién puede descifrar, en qué condiciones y con qué rastro? »

Tres modelos y lo que realmente cambian

En el mercado del hosting y la nube, existen tres arquitecturas dominantes.

Cifrado transparente administrado por el host. Los discos o depósitos se cifran automáticamente. Fácil de activar, a menudo incluido. Limitación importante: las claves se encuentran en la infraestructura del proveedor de servicios. En caso de incidencia, administración o solicitud de acceso, podrá descifrarse sin su consentimiento explícito.

Cifrado con claves administradas por el cliente (CMEK / BYOK). Importas o generas una clave en un servicio de administración (KMS, HSM). El host cifra en reposo, pero no debería poder descifrarlo si revoca la clave. Útil para proyectos sujetos a mayores requisitos, siempre que el procedimiento de revocación y salida esté documentado.

Cifrado de aplicaciones ascendentes. Usted cifra antes de enviar (base, archivos, campos confidenciales). El anfitrión sólo ve ruido. Mayor costo operativo, pero máximo control si el equipo controla la rotación y pérdida de claves.

ModeloFacilidadControl de clientesPunto de vigilancia
Host administradoAltoBajoAcceso de administrador y copias de seguridad
Cliente BYOK / KMSPromedioAltoRevocación, disponibilidad de claves
Cifrado de aplicacionesVaríaMuy altoPérdida de clave = pérdida de datos

Marcar “cifrado habilitado” sin modelo de llave es como cerrar una puerta dejando la llave debajo del felpudo de la casa del vecino.

Qué páginas comerciales omiten

El marketing habla de algoritmos (AES-256, TLS). La explotación vive en otra parte.

Acceso de administrador. Un técnico de N3 con acceso a hipervisor o almacenamiento a veces puede eludir el discurso del "cifrado de extremo a extremo" si las claves están centralizadas en el lado del host. Pregunte quién accede a las claves, bajo qué proceso de aprobación y si estas acciones se registran.

Copias de seguridad e instantáneas. Una máquina virtual cifrada puede producir copias de seguridad restaurables sin una capa adicional, o copias en una región donde las claves se replican de manera diferente. Rastree la ruta completa: producción → instantánea → archivo en frío → replicación entre regiones.

Subcontratistas. Un anfitrión europeo puede depender de una nube pública subyacente. El cifrado en reposo del producto visible no necesariamente cubre toda la cadena. Lea el anexo de subcontratista y el DPA.

Preguntas para hacer antes de firmar

Cree una minicuadrícula de evaluación, incluso para un modesto proveedor compartido.

  1. ¿Quién genera, almacena y rota las claves? Documento escrito, no una captura de pantalla del producto.
  2. ¿Qué pasa si revocamos la clave? ¿Datos ilegibles? ¿Es posible realizar catering? Fecha límite ?
  3. ¿Las copias de seguridad utilizan las mismas claves o claves diferentes? ¿Dónde se almacenan?
  4. ¿Qué roles internos pueden forzar el descifrado? ¿Se incluye seguimiento de auditoría?
  5. Si el proveedor de servicios se va, ¿cómo se exportan o destruyen las claves?

Para un proyecto sensible (salud, finanzas, datos personales a gran escala), solicite una demostración o un informe de auditoría sobre estos cinco puntos. Un anfitrión que no puede responder claramente no es "malo", simplemente tiene un nivel de riesgo incorrecto para usted.

La cumbre: el candado no sustituye a la llave

Esto es lo que significan las fichas de producto cuando muestran un pictograma de candado.

Este es el quid de la cuestión: en cumplimiento, no vendemos un algoritmo. Vendemos un modelo de confianza. Si no puede explicar este modelo a un oyente en diez minutos, la casilla de "cifrado" del cuestionario no lo protege.

Decide y avanza sin puntos ciegos

Primero mapee sus datos en reposo: bases de datos, archivos cargados, registros, copias de seguridad, entornos de prueba. Ordenarlos por sensibilidad. Para cada capa, tenga en cuenta el patrón clave actual o deseado.

Luego, confronte a dos o tres anfitriones sobre el mismo escenario, no sobre el lema de AES. Utilice nuestro comparador y el directorio para filtrar actores capaces de BYOK o documentación clara. La guía GDPR, HDS, SecNumCloud: ¿quién necesita qué? ayuda a calibrar los requisitos según su sector.

Finalmente, pruebe una revocación o reversión en un entorno no crítico. La evidencia modesta supera a una política PDF.

Preguntas frecuentes

¿Es obligatorio el cifrado en reposo según el RGPD?

El RGPD requiere medidas adecuadas al riesgo, no una opción de cifrado específica. En la práctica, para datos confidenciales alojados por un tercero, a menudo se espera cifrado en reposo, siempre que usted controle quién posee las claves.

¿Cuál es la diferencia entre el cifrado administrado por el host y BYOK?

Con el cifrado administrado por el host, el proveedor de servicios posee las claves o puede acceder a ellas. Con BYOK (traiga su propia clave) o claves de cliente, usted mantiene el control sobre el descifrado: el host no puede leer los datos sin su cooperación.

¿Es suficiente un disco cifrado para una auditoría?

Rara vez solo. Los auditores también preguntan por la gestión de claves, la rotación, el acceso de administrador, las copias de seguridad cifradas y el procedimiento en caso de revocación de claves o salida del proveedor de servicios.

¿Las copias de seguridad están cubiertas por cifrado en reposo?

No automáticamente. Una base de datos de producción se puede cifrar mientras las instantáneas, los volcados de SQL o las copias en frío siguen siendo legibles. Producción de mapas, réplicas y backups por separado.


La próxima vez que un vendedor diga "todo está encriptado", pregunte solo una cosa: muéstreme quién tiene la clave.

Proveedores HDS y de cumplimiento

Filtra proveedores europeos por HDS, ISO y residencia de los datos.

Ver proveedores HDS
Blog

Lecturas relacionadas

Todos los artículos →
Cumplimiento

Borrar datos: borra también las copias que importan

Eliminar un registro de la base de datos no es suficiente: las copias de seguridad, las CDN, los registros y los subcontratistas a menudo guardan copias; el derecho a borrar requiere un mapeo.