El informe 2026 Global PKI Research Report de DigiCert, elaborado de forma independiente por Omdia, revela una brecha significativa entre la concienciación y la preparación operativa. La mayoría de los responsables de seguridad comprenden los riesgos, pero muchas organizaciones todavía carecen de la visibilidad, la gobernanza y la automatización necesarias para gestionar la Infraestructura de Clave Pública (PKI) como una capacidad crítica para el negocio.
En este artículo analizamos las principales conclusiones del informe y lo que significan para las organizaciones que se preparan para ciclos de vida de certificados más cortos, nuevos requisitos de confianza impulsados por la IA y la transición hacia la criptografía poscuántica.
La brecha de visibilidad: no se puede proteger lo que no se puede ver
Una de las conclusiones más destacadas del informe es que solo el 34 % de las organizaciones dispone de un inventario completo y actualizado de todos sus certificados digitales. La mitad afirma contar únicamente con un inventario parcial, mientras que el 16 % no sabe con certeza cuántos certificados tiene ni dónde se utilizan.
Esta falta de visibilidad crea un importante desafío operativo. Un solo certificado caducado puede interrumpir una aplicación crítica para el negocio, pero muchas organizaciones no pueden identificar con seguridad cada certificado, su propietario, su fecha de caducidad o los servicios que dependen de él.
La preocupación ya está muy extendida: el 73 % de los encuestados está muy o extremadamente preocupado por las interrupciones causadas por certificados caducados, mientras que el 74 % expresa el mismo nivel de preocupación por la proliferación de certificados.
Para las empresas, esto no es simplemente un problema de administración de certificados. Es una cuestión de disponibilidad de servicios, confianza de los clientes y resiliencia operativa. Sin un inventario fiable, los equipos de seguridad se ven obligados a gestionar los riesgos basándose en suposiciones en lugar de datos verificables.
La proliferación de certificados supera la capacidad de la gestión tradicional
La PKI ha evolucionado mucho más allá de la protección de sitios web públicos. Hoy en día, los certificados respaldan identidades de máquina, autenticación de usuarios, iniciativas Zero Trust, firma de software, dispositivos conectados y una variedad cada vez mayor de servicios internos.
El informe destaca cómo esta expansión ha generado complejidad tanto técnica como organizativa. Muchas empresas utilizan simultáneamente varios métodos de gestión de certificados, incluidos el seguimiento manual, soluciones de CA privadas, plataformas de gestión del ciclo de vida, scripts personalizados y herramientas de gestión de servicios de TI (ITSM).
De media, las organizaciones utilizan entre dos y tres métodos diferentes al mismo tiempo. Este enfoque fragmentado dificulta establecer políticas coherentes, asignar responsabilidades y mantener una visión completa del entorno de certificados.
Las hojas de cálculo pueden seguir siendo familiares y cómodas, pero no fueron diseñadas para gestionar miles de certificados en entornos que cambian rápidamente. A medida que se acortan los plazos de renovación, el seguimiento manual resulta cada vez más difícil de escalar y más vulnerable a los errores humanos.
Los ciclos de vida más cortos hacen imprescindible la automatización
La transición hacia ciclos de vida más cortos para los certificados TLS públicos está acelerando la necesidad de modernización. El informe señala la transición gradual del sector hacia un periodo máximo de validez de 47 días en marzo de 2029.
Los ciclos de vida más cortos no significan necesariamente que las organizaciones vayan a tener más certificados. Sin embargo, sí implican que los equipos deberán realizar tareas del ciclo de vida de los certificados con mayor frecuencia. Los procesos que eran manejables con renovaciones anuales pueden volverse insostenibles cuando los certificados deben sustituirse cada pocas semanas.
Por este motivo, la automatización debe ir más allá de la simple renovación. Un certificado que se renueva automáticamente, pero que todavía requiere una instalación manual, puede seguir generando riesgos de interrupción.
Un proceso moderno de gestión del ciclo de vida de los certificados debe abarcar el descubrimiento, la emisión, la renovación, el despliegue, la supervisión y la sustitución. Al automatizar el ciclo de vida completo, las organizaciones pueden reducir el trabajo repetitivo, mejorar la coherencia y disminuir la probabilidad de caducidades inesperadas.
La modernización ya está ofreciendo beneficios medibles
La investigación muestra que las organizaciones más avanzadas en su proceso de modernización de PKI están obteniendo mejoras tangibles. Entre los encuestados que han modernizado su entorno, el 64 % informa de una gestión automatizada del ciclo de vida, el 60 % señala una reducción de las interrupciones, el 44 % indica un mejor apoyo al cumplimiento normativo y el 43 % ha conseguido mayor visibilidad y control.
Estos resultados demuestran que la modernización de PKI no consiste únicamente en prepararse para amenazas futuras. También puede aportar valor operativo inmediato mediante menos interrupciones, una menor carga administrativa y una gobernanza más coherente.
Sin embargo, modernizar no exige sustituir todos los sistemas de una sola vez. El informe recomienda un enfoque por fases que priorice primero los casos de uso de certificados con mayor riesgo y valor para el negocio.
Para muchas organizaciones, los certificados TLS públicos constituyen un punto de partida práctico, ya que los ciclos de vida más cortos crean una necesidad inmediata y medible de automatización.
La IA y la computación cuántica elevan las exigencias
El informe también identifica la IA y la computación cuántica como dos grandes fuerzas que están transformando la confianza digital.
A medida que las organizaciones introducen agentes de IA, modelos y contenido generado, necesitan mecanismos más sólidos para establecer la identidad, la integridad, la procedencia y la autorización. Más del 73 % de los encuestados considera que la PKI desempeñará un papel fundamental para establecer la confianza en los casos de uso de IA, aunque muchas organizaciones todavía se encuentran en las primeras etapas de desarrollo de estrategias de gobernanza eficaces.
La preparación para la criptografía poscuántica plantea un desafío similar. Solo el 22 % de los encuestados afirma haber evaluado completamente sus bibliotecas y sistemas criptográficos en relación con las vulnerabilidades frente a futuros ataques cuánticos. Otro 36 % ha realizado evaluaciones parciales, mientras que el 32 % tiene previsto hacerlo durante los próximos 12 meses.
La transición hacia la criptografía poscuántica requerirá mucho más que sustituir algoritmos. Las organizaciones deben comprender dónde se utiliza la criptografía, qué sistemas dependen de ella y cómo pueden introducirse cambios sin interrumpir los servicios críticos.
Aquí es donde la agilidad criptográfica se vuelve esencial: la capacidad de descubrir, gestionar y actualizar los activos criptográficos de manera eficiente a medida que evolucionan los requisitos. Los mismos fundamentos que mejoran hoy la gestión de certificados también respaldarán las futuras iniciativas de confianza en IA y preparación poscuántica.
Una hoja de ruta práctica para modernizar la PKI
Las conclusiones del informe apuntan a una secuencia clara para las organizaciones que desean fortalecer sus operaciones de PKI:
- Descubrir e inventariar los activos criptográficos. Establecer una visión fiable de los certificados en entornos públicos y privados, incluyendo propietarios, fechas de caducidad y dependencias del negocio.
- Estandarizar la gobernanza y las políticas. Definir autoridades de certificación aprobadas, estándares de configuración, responsabilidades de propiedad y requisitos de cumplimiento en toda la organización.
- Automatizar los ciclos de vida de los certificados críticos. Priorizar los servicios de alto impacto e implementar automatización de extremo a extremo para la emisión, renovación, instalación y supervisión.
- Consolidar la gestión fragmentada. Reducir los silos innecesarios y establecer una visibilidad centralizada de los entornos PKI existentes.
- Prepararse para el cambio criptográfico. Ampliar el inventario y la gobernanza para incluir claves, algoritmos y bibliotecas criptográficas, con el fin de respaldar la confianza en IA y la preparación poscuántica.
El objetivo no es conseguir un entorno PKI perfecto de la noche a la mañana. Se trata de crear un modelo operativo repetible que reduzca los riesgos actuales y, al mismo tiempo, facilite la gestión de los cambios futuros.
De la gestión de certificados a la resiliencia empresarial
La PKI ya no es una infraestructura que pueda dejarse funcionando silenciosamente en segundo plano. Es una base para la comunicación segura, la identidad digital y la disponibilidad de los servicios críticos.
La investigación de 2026 deja clara la dirección: las organizaciones que continúen dependiendo de herramientas fragmentadas y procesos manuales se enfrentarán a una presión creciente a medida que se acorten los ciclos de vida de los certificados y evolucionen los requisitos criptográficos. Aquellas que inviertan en visibilidad, gobernanza y automatización estarán mejor preparadas para reducir las interrupciones, mejorar la eficiencia operativa y afrontar la próxima generación de confianza digital.
En Excedo, creemos que la modernización de PKI debe comenzar con una comprensión clara del entorno existente y una hoja de ruta práctica adaptada a las necesidades de cada organización. Tanto si el objetivo es mejorar la visibilidad de los certificados, automatizar la gestión del ciclo de vida o prepararse para la agilidad criptográfica, el primer paso consiste en establecer el control sobre la infraestructura de confianza de la que depende el negocio.
¿Está preparado para modernizar su PKI? Póngase en contacto con Excedo para analizar cómo su organización puede reducir los riesgos relacionados con los certificados y construir una base de confianza digital más resiliente.
Fuente
DigiCert, 2026 Global PKI Research Report: PKI Under Pressure – The Tipping Point for Modernization. Investigación independiente realizada por Omdia en abril de 2026 entre 423 altos responsables de TI y seguridad de organizaciones con al menos 1.000 empleados en Norteamérica, EMEA y Asia-Pacífico.
