ANSSI y SecNumCloud: una infraestructura de confianza exige construir la propia seguridad
A medida que las organizaciones trasladan sus datos, sus aplicaciones y sus operaciones a la nube, una pregunta resulta cada vez más difícil de evitar: ¿hasta qué punto se puede realmente confiar en la infraestructura que aloja los activos digitales de la empresa? La respuesta ya no depende únicamente del desempeño de los servidores, de su disponibilidad o de la calidad comercial del proveedor. Afecta la ciberseguridad, la protección de los datos, las condiciones jurídicas a las que estos pueden quedar expuestos, las personas que administran la infraestructura y, en última instancia, la capacidad de una organización de conservar suficiente control sobre su entorno digital.
Es precisamente desde esta perspectiva que la Agencia Nacional de Seguridad de los Sistemas de Información francesa, la ANSSI, desarrolló SecNumCloud. Este referencial establece un nivel particularmente elevado de exigencias para ciertas ofertas de servicios de computación en la nube y permite a las organizaciones disponer de garantías importantes cuando desean confiar datos o sistemas sensibles a un proveedor de nube.
Sin embargo, hay que comprender bien lo que significa esta cualificación. Una oferta SecNumCloud aporta una base de confianza particularmente robusta. No protege automáticamente las aplicaciones, las identidades, los datos y los procesos que la organización construirá encima. Esta distinción entre la seguridad de la nube y la seguridad en la nube es esencial, porque determina con precisión dónde termina la confianza que aporta el proveedor y dónde empieza la responsabilidad continua de la organización.
SecNumCloud es un referencial elaborado por la ANSSI con el fin de cualificar ofertas de servicios en la nube que presentan un nivel elevado de seguridad y de confianza. Sus exigencias superan ampliamente la protección técnica de los servidores. También conciernen la organización del prestador, sus recursos humanos, sus procesos, sus controles de acceso, la criptografía, la seguridad física, las operaciones, las comunicaciones, el desarrollo, los proveedores, la gestión de los incidentes y la continuidad de actividad. La versión 3.2 también reforzó la consideración de ciertos riesgos asociados al derecho extraeuropeo, añadiendo así una dimensión jurídica y de soberanía a la seguridad técnica y organizacional.
Una primera distinción merece, sin embargo, la atención de los directivos: SecNumCloud cualifica una oferta o un perímetro determinado. La cualificación no significa que el conjunto de los servicios de un proveedor pase a ser universalmente “certificado seguro”. Un mismo prestador puede operar varias ofertas en la nube, algunas de las cuales pertenecen al perímetro cualificado y otras no. El cliente debe, por lo tanto, verificar con precisión el servicio que piensa utilizar y las garantías que se le aplican.
Este rigor recuerda un principio fundamental de la seguridad moderna: la confianza siempre debe estar asociada a un contexto y a un perímetro claramente definidos. Una organización, un usuario, una aplicación o un proveedor puede ser considerado digno de confianza en ciertas circunstancias sin que esa confianza se extienda automáticamente a todas sus actividades y a todas sus interacciones. Esta concepción enlaza directamente con los principios del Zero Trust y, más ampliamente, del Continuous Trust: la confianza tiene un alcance determinado y debe poder verificarse y reevaluarse continuamente.
La exigencia de SecNumCloud se explica también por la naturaleza particular de la nube. Cuando una organización externaliza su infraestructura, confía a otro actor una parte considerable de su entorno tecnológico. Servidores físicos, redes, virtualización, interfaces de administración y distintas capas operativas pueden pasar a ser operados por el proveedor. Esta relación aporta ventajas importantes en materia de capacidad, de agilidad y de explotación, pero también crea dependencias que deben ser comprendidas y gobernadas.
La soberanía digital añade a esta relación una dimensión que la ciberseguridad tradicional no cubre enteramente. Un dato puede estar extremadamente bien protegido técnicamente y seguir expuesto a un riesgo jurídico o jurisdiccional. Hay que examinar, por lo tanto, simultáneamente dónde se encuentran los datos, quién puede acceder técnicamente a ellos, qué organización opera la infraestructura, qué jurisdicciones pueden aplicarse, quién controla los mecanismos criptográficos y qué dependencias tecnológicas vinculan al cliente con su proveedor.
Otra pregunta se vuelve entonces particularmente importante: ¿qué ocurre si la organización desea cambiar algún día? ¿Puede desplazar sus datos y sus cargas de trabajo? ¿Están sus arquitecturas suficientemente documentadas? ¿Permiten sus interfaces una migración? ¿Siguen presentes en la organización las competencias necesarias? ¿Se conocen las dependencias propietarias? La soberanía digital también se mide por la capacidad de conservar opciones. No exige necesariamente poseerlo todo ni explotarlo todo por cuenta propia; exige comprender suficientemente las propias dependencias para preservar una capacidad real de decisión.
Esta reflexión nos devuelve directamente a la diferencia entre seguridad de la nube y seguridad en la nube. Una infraestructura cualificada puede aportar excelentes garantías mientras que una aplicación desplegada en ella sigue siendo vulnerable. Puede haber cuentas con demasiados privilegios, secretos mal administrados, una API expuesta, datos duplicados innecesariamente o una mala configuración que abra un acceso que nunca debería haber existido. Un sistema de inteligencia artificial también puede disponer de un acceso a la información mucho más amplio de lo que su uso requiere.
El proveedor protege los componentes que corresponden a su perímetro de responsabilidad. La organización cliente debe seguir protegiendo lo que construye, configura, conecta y opera. Las identidades, los permisos, las aplicaciones, los datos, las API, los mecanismos criptográficos, las integraciones con otros entornos y los procedimientos operativos siguen siendo, por lo tanto, dimensiones esenciales de la ciberseguridad, incluso cuando la infraestructura subyacente ofrece un nivel particularmente elevado de confianza.
Esta responsabilidad resulta aún más evidente en las arquitecturas híbridas y multinube. Una información puede crearse en una infraestructura cualificada, transmitirse a una aplicación externa, ser analizada por un sistema de inteligencia artificial y luego copiarse o transformarse en otro entorno. La seguridad real depende entonces de todo el recorrido. Una excelente protección en el origen ya no garantiza la seguridad cuando los datos cruzan varias fronteras técnicas y organizacionales.
Es precisamente en ese punto donde la reflexión puede pasar progresivamente de la ciberseguridad a la Hiperseguridad. Los mecanismos de ciberseguridad siguen siendo indispensables para proteger cada entorno, pero la protección global también debe abarcar las interacciones y las dependencias entre esos entornos. Identidades humanas y no humanas, datos, aplicaciones, API, agentes de IA, nube, Edge, proveedores y mecanismos criptográficos forman progresivamente un sistema distribuido cuya seguridad depende tanto de las relaciones entre sus componentes como de cada uno de ellos tomado individualmente.
El Zero Trust se convierte entonces en un medio de controlar esas interacciones sin generalizar la confianza. Un administrador recibe los permisos necesarios para su función, una aplicación accede únicamente a los datos que necesita y un servicio se comunica solamente con los sistemas necesarios para su funcionamiento. El principio del menor privilegio reduce el alcance potencial de un compromiso. En una arquitectura dinámica, esa confianza también puede reevaluarse en función del contexto, del estado del sistema, del comportamiento observado y del nivel de riesgo. La confianza ya no se concede simplemente: debe ganarse, verificarse y reevaluarse continuamente.
La identidad se convierte así en uno de los principales puntos de control del entorno digital. Empleados, administradores, proveedores, aplicaciones, API, máquinas y ahora agentes de inteligencia artificial tienen identidades y permisos. La pregunta “¿quién puede hacer qué?” evoluciona progresivamente hacia “¿quién — o qué — puede hacer qué, en qué contexto, sobre qué recursos y con qué nivel de autoridad?”
Esta evolución se vuelve particularmente importante con los agentes de IA. Un agente capaz de consultar documentos, interrogar una base de datos, llamar a una API o desencadenar una acción tiene una verdadera autoridad digital. Debería, por lo tanto, disponer de su propia identidad, de permisos proporcionales a su función y de una trazabilidad que permita comprender lo que hizo. Su acceso debe poder evolucionar y ser revocado rápidamente. Una infraestructura de confianza no puede producir todos sus beneficios si los agentes que la utilizan disponen después de privilegios excesivos.
La llegada masiva de la inteligencia artificial plantea también otra cuestión de soberanía. Una empresa puede conservar sus datos en una infraestructura que ofrece excelentes garantías y perder una parte de ese dominio cuando un empleado los transmite a un servicio de IA externo. Ya no basta, por lo tanto, con saber dónde está almacenada la información. Hay que comprender por dónde circula, qué modelos pueden procesarla, qué infraestructuras ejecutan esos modelos, qué rastros se conservan y qué organizaciones pueden acceder a ella técnica o jurídicamente.
Para los entornos sensibles, la IA privada o soberana se convierte así en una extensión natural de la reflexión sobre las infraestructuras de confianza. El objetivo consiste en beneficiarse de las capacidades de la inteligencia artificial manteniendo al mismo tiempo una gobernanza suficientemente clara de los datos, de los modelos, de las identidades y de los accesos. Esa gobernanza también debe extenderse a los agentes mismos cuando empiezan a intervenir directamente en los procesos organizacionales.
La criptografía constituye otra dimensión que debe considerarse en el tiempo. Una infraestructura puede satisfacer hoy exigencias criptográficas elevadas sin que los mismos mecanismos sigan siendo necesariamente apropiados durante toda la vida útil de los sistemas y de los datos. La transición hacia la criptografía poscuántica obligará progresivamente a las organizaciones a conocer mejor sus activos criptográficos: algoritmos, certificados, protocolos, bibliotecas, proveedores, equipos y aplicaciones que dependen de ellos.
Este conocimiento se vuelve particularmente importante cuando cierta información debe permanecer confidencial durante varios años o varias décadas. La preparación poscuántica no consiste, por lo tanto, simplemente en seleccionar nuevos algoritmos. Exige un inventario criptográfico, un mapeo de las dependencias, una comprensión de la exposición al riesgo Harvest Now, Decrypt Later y, sobre todo, una capacidad de hacer evolucionar los mecanismos de protección cuando los estándares cambian. La criptoagilidad se convierte así en una propiedad de la arquitectura.
La lógica misma de SecNumCloud contiene, por lo demás, una enseñanza interesante al respecto: la confianza no se concede de una vez por todas. Una cualificación tiene una duración determinada y va acompañada de un seguimiento. Esta lógica reconoce implícitamente que los entornos cambian. Las tecnologías evolucionan, aparecen nuevas vulnerabilidades, las infraestructuras se modifican, los equipos cambian y las amenazas progresan. La seguridad debe, por lo tanto, mantenerse y reevaluarse continuamente.
Esta filosofía también debería guiar a las organizaciones que utilizan una infraestructura cualificada. Ser conforme hoy no garantiza la resiliencia de mañana. Una conformidad o una cualificación responde a una pregunta esencial: ¿se satisfacen ciertas exigencias determinadas? La resiliencia plantea otra: ¿qué ocurrirá cuando sobrevenga un acontecimiento imprevisto? Puede descubrirse una vulnerabilidad desconocida, comprometerse una identidad privilegiada, sufrir un proveedor una interrupción, crear un error humano una mala configuración o volverse insuficiente una tecnología criptográfica.
La madurez consiste, por lo tanto, en construir sobre la conformidad una capacidad permanente de adaptación. Las auditorías, las pruebas, los análisis de riesgos y los ejercicios siguen teniendo valor incluso cuando ya existen certificaciones o cualificaciones reconocidas. La conformidad se convierte en un hito que permite validar ciertas capacidades en un momento determinado, mientras que la resiliencia y la Hiperseguridad buscan mantener y hacer evolucionar esas capacidades en el tiempo.
Es precisamente en ese espacio donde Quantum Beyond puede crear valor junto a los proveedores de nube y a los equipos internos. Nuestro papel no es reproducir el trabajo del prestador SecNumCloud ni sustituir a los profesionales responsables de la ciberseguridad de la organización. Consiste en examinar la arquitectura más amplia en la que se utilizará esa infraestructura de confianza y en conectar las distintas dimensiones necesarias para su protección y su evolución.
Arquitectura de seguridad empresarial, Zero Trust y Continuous Trust, IAM, segmentación, gobernanza de los datos, ciberresiliencia, soberanía digital, dependencias tecnológicas, criptoagilidad, preparación poscuántica e inteligencia artificial privada o soberana pueden así examinarse como las distintas dimensiones de un mismo entorno. La Hiperseguridad aporta aquí una capa de arquitectura y de gobernanza que permite conectar esas disciplinas para que funcionen como un conjunto coherente.
Esta intervención puede comenzar antes de una migración. Un análisis de los riesgos y de las dependencias puede ayudar a determinar qué cargas de trabajo deberían desplazarse, qué datos exigen protecciones particulares, qué mecanismos de identidad deben adaptarse y qué relaciones deberán subsistir con otros entornos. Puede luego continuar durante la explotación con el fin de verificar que la arquitectura sigue evolucionando con las necesidades de la organización, sus tecnologías y las amenazas.
La pregunta se vuelve entonces más ambiciosa que “¿somos conformes?” o incluso “¿utilizamos una infraestructura segura?”. Se convierte en: ¿obtenemos realmente el máximo de seguridad, de resiliencia, de soberanía y de valor de la infraestructura de confianza en la que invertimos?
Esta última dimensión, la del valor, también merece la atención de los directivos. Una infraestructura que responde a exigencias elevadas tiene necesariamente un costo, al igual que las inversiones adicionales realizadas por la organización en ciberseguridad y en resiliencia. Sin embargo, sería reduccionista considerar esos gastos únicamente como una prima destinada a evitar una catástrofe.
Una arquitectura de seguridad bien diseñada puede producir beneficios mucho más amplios. Una mejor gestión de las identidades simplifica ciertos accesos. Una arquitectura documentada facilita las transformaciones. Un mejor conocimiento de los datos respalda la adopción de la inteligencia artificial. La segmentación reduce las consecuencias potenciales de un incidente. La criptoagilidad disminuye la dificultad de las migraciones futuras. Un mejor conocimiento de las dependencias mejora las decisiones tecnológicas y la capacidad de negociación con los proveedores. La resiliencia reduce la duración y el alcance de las interrupciones.
El rendimiento de una inversión en ciberseguridad y en Hiperseguridad se mide, por lo tanto, tanto en las pérdidas evitadas como en la capacidad operativa preservada y en las opciones mantenidas para el futuro. Para los directivos, esta perspectiva transforma progresivamente el presupuesto de seguridad: pasa a ser también una inversión en la capacidad de la empresa de funcionar, evolucionar y seguir creando valor.
SecNumCloud constituye mucho más que un conjunto de controles técnicos aplicados a una infraestructura en la nube. El referencial de la ANSSI reúne exigencias técnicas, organizacionales, operativas y jurídicas destinadas a establecer un nivel elevado de seguridad y de confianza para ofertas cualificadas con precisión. Para las organizaciones que manejan información sensible o que desean reforzar su soberanía digital, esa base puede tener un valor considerable.
Sin embargo, una base, incluso excelente, sigue siendo una base. Las aplicaciones, las identidades, los permisos, los datos, las API, los sistemas de inteligencia artificial, las dependencias criptográficas y los procesos operativos construidos encima seguirán evolucionando en un entorno donde aparecerán nuevas tecnologías, nuevas vulnerabilidades y nuevas dependencias.
Por eso la distinción entre ciberseguridad e Hiperseguridad resulta aquí particularmente útil. La ciberseguridad protege los sistemas, los datos, las identidades y las infraestructuras contra las amenazas digitales. La Hiperseguridad conecta esos mecanismos con la resiliencia, la soberanía, la gobernanza, la inteligencia artificial y la capacidad de adaptación continua de la organización. Por lo tanto, no reemplaza ni a SecNumCloud, ni al Zero Trust, ni a IAM, ni a las demás disciplinas de seguridad. Busca hacerlas funcionar juntas en un entorno digital distribuido que evoluciona continuamente.
Quantum Beyond puede intervenir en esa intersección trabajando con los equipos internos y los proveedores de infraestructura para prolongar los principios de confianza hasta el conjunto de la arquitectura de la organización. El objetivo consiste en aprovechar plenamente la calidad de la base elegida manteniendo al mismo tiempo el dominio de las identidades, de los datos, de las dependencias, de la inteligencia artificial, de la criptografía y de las opciones tecnológicas que determinarán la capacidad futura de evolución de la organización.
La verdadera madurez digital no se encuentra finalmente en un momento en el que una organización pudiera considerar terminado su trabajo de seguridad. Reside en su capacidad de conservar una infraestructura suficientemente conocida, dominada, documentada y adaptable para que la confianza pueda evolucionar con aquello que protege.
Una infraestructura de confianza constituye un excelente punto de partida. La verdadera seguridad comienza cuando una organización sabe cómo construir encima, cómo gobernarla y cómo seguir confiando en ella mientras su entorno se transforma.
