← Volver a noticias Certificados

La vigencia de los certificados ya bajó a 200 días y en marzo de 2027 cae a 100

Rocío Muñoz · Marketing6 min de lectura

El cambio ya empezó y casi nadie lo notó. Desde el 15 de marzo de 2026 ningún certificado TLS público puede emitirse con más de 200 días de vigencia. En marzo de 2027 el tope baja a 100 días, y en 2029 llega a 47.

El calendario completo

El CA/Browser Forum, el organismo donde se ponen de acuerdo las autoridades certificadoras y los fabricantes de navegadores, aprobó en abril de 2025 la propuesta presentada por Apple para acortar por etapas la vida de los certificados públicos. El calendario quedó así:

DesdeVigencia máximaReutilización de la validación de dominio
Hasta el 15 de marzo de 2026398 días398 días
15 de marzo de 2026200 días200 días
15 de marzo de 2027100 días100 días
15 de marzo de 202947 días10 días

Hay un segundo cambio que pasó más desapercibido y que pega fuerte en certificados OV y EV: la reutilización de la validación de identidad de la organización bajó de 825 a 398 días, también desde marzo de 2026. Dicho simple, la empresa tiene que volver a acreditar quién es con bastante más frecuencia que antes.

Y conviene mirar la última columna. En 2029 no solo el certificado dura 47 días: la validación de control del dominio solo se puede reutilizar por 10. Eso significa que el proceso completo, incluida la comprobación de que el dominio es tuyo, tiene que estar automatizado de punta a punta.

Por qué lo están haciendo

El argumento de fondo es que la revocación nunca funcionó bien. Cuando una clave privada se compromete, los mecanismos para avisarle al mundo que ese certificado dejó de ser confiable son lentos, desparejos entre navegadores y en algunos casos directamente ignorados. Un certificado de vida corta limita el daño por sí solo: aunque nadie revoque nada, el certificado caduca pronto.

El segundo argumento es empujar la automatización. Con 398 días se podía renovar a mano una vez al año y anotarlo en el calendario. Con 47 no hay forma. La industria decidió que la manera de que todos automaticen es hacer inviable lo contrario.

Lo que esto significa en la práctica

Hagamos la cuenta con números redondos. Una organización con 300 certificados renovaba del orden de 300 veces al año bajo el régimen anterior. Con 100 días pasa a algo más de 1.000 renovaciones anuales. Con 47 días, por sobre 2.300. Es decir, entre seis y siete renovaciones cada día hábil, todos los días del año.

Ningún equipo sostiene eso con una planilla y recordatorios de calendario. Y el modo de falla no es que alguien termine trabajando de más: es que un día se pasa una fecha y se cae un servicio de cara al cliente, habitualmente el de mayor tráfico, porque suele ser el que más certificados tiene detrás.

Hay un efecto secundario que suele subestimarse. Cuando las renovaciones eran anuales, el conocimiento de cómo se hacía vivía en una o dos personas y alcanzaba. Con esta frecuencia, ese conocimiento tiene que estar en un sistema, no en una persona que puede estar de vacaciones.

Ya escribimos sobre lo que pasa cuando un certificado vence, con casos documentados de caídas que costaron millones.

Las tres cosas que hay que tener resueltas antes de marzo

1. Saber cuántos certificados tienes

Suena básico y es donde falla casi todo el mundo. Los certificados aparecen en balanceadores, servidores web, appliances de seguridad, servicios internos que alguien levantó hace tres años, ambientes de prueba que terminaron en producción y equipos que ya nadie administra. En los levantamientos que hemos hecho, el inventario real casi siempre supera al estimado, y no por poco.

Conviene incluir también los certificados internos, emitidos por autoridades privadas. No los alcanza la regla de los 47 días, pero sí el mismo problema operativo: si vencen, el servicio se cae igual, y suelen estar menos vigilados precisamente porque no tienen una fecha impuesta desde afuera.

2. Automatizar la emisión y la renovación

ACME es el camino estándar y hoy lo soporta la mayoría de las plataformas serias. Donde no llega ACME existen otros protocolos de enrolamiento como SCEP, EST y CMP, y donde no llega ninguno, conectores específicos por plataforma. En nuestro repositorio de integraciones está el detalle de cómo se conecta cada una, desde balanceadores y WAF hasta pipelines de DevOps, HSM y gestión de dispositivos.

Un error frecuente en esta etapa es automatizar la emisión pero no la instalación. El certificado se renueva correctamente, queda guardado en algún lado y el servicio sigue sirviendo el viejo hasta que caduca. La automatización tiene que llegar hasta que el servicio recarga la configuración.

3. Dejar alertas que alguien efectivamente vea

Una alerta que llega a una casilla compartida que nadie revisa no es una alerta. Tiene que llegar a un responsable con nombre, con capacidad de actuar y con una segunda línea definida para cuando esa persona no está.

El plazo real no es 2029

Es marzo de 2027, cuando el tope baja a 100 días. Ese es el punto donde la renovación manual deja de ser incómoda y pasa a ser inviable para cualquier organización con más de un puñado de certificados. Quedan menos de dieciocho meses, y el trabajo previo de inventario y conexión de plataformas es justamente el que no se puede comprimir.

El panorama completo, incluido qué viene después con la criptografía post cuántica, está en nuestro informe de Certificados 2026, de descarga libre.

¿Cuántos certificados tienes hoy?

Partimos con un levantamiento de tu parque: cuántos hay, dónde están y cuándo vencen. Sin costo y sin compromiso.

Solicitar diagnóstico
Sigue leyendo
← Todas las noticias Digitalcorp LATAM
Partner oficial deDigiCertPowerDMARC
BastIAn
Asistente virtual · en línea