Resumen: PKI Maturity Model 2.0.0 introduce un marco de extensiones. Por tanto, un perfil de riesgo o contexto sectorial puede añadir énfasis sin bifurcar el modelo. La primera extensión, Preparación para PQC, está publicada y claramente marcada como en desarrollo.

Una organización puede alcanzar el nivel máximo de madurez en todos los requisitos actuales y aun así mantener un riesgo criptográfico significativo. Sin embargo, las bases vulnerables a la computación cuántica no aparecen en la puntuación.

Todo modelo de madurez se enfrenta a la misma presión. Alguien necesita que diga más sobre su sector, su regulador o su riesgo particular. Entonces el modelo crece hasta dejar de encajar con nadie. O bien se bifurca de forma privada y deja de ser comparable.

PKI Maturity Model 2.0.0 toma una tercera vía. Define un marco para capas opcionales. Estas añaden énfasis o criterios adicionales sin modificar la definición central.

Cómo funciona una extensión

Una extensión sigue la misma jerarquía que el propio modelo: módulos, después categorías y después requisitos. Por consiguiente, puede leerla cualquiera que ya conozca el modelo.

Puede hacer tres cosas. Puede añadir criterios de madurez específicos de la extensión a categorías existentes. Puede aplicar capas de ponderación a requisitos o categorías existentes. Y puede definir su propia puntuación e informes sin dejar de producir el informe estándar.

Conviene explicar el concepto de puntuación de forma sencilla. Una extensión introduce una señal de madurez adicional denominada Relevancia. También ajusta la importancia mediante Capas. Después, su madurez de referencia se combina con esa señal, ponderada según el énfasis de la extensión.

Principio de diseño Qué garantiza
No destructivo Las extensiones nunca modifican la definición del modelo base
Componible Pueden coexistir varias extensiones, cada una puntuada de forma independiente frente a la misma línea base
Puntuación coherente La puntuación funciona de la misma manera en una evaluación completa basada en requisitos y en una autoevaluación basada en categorías
Con la estructura del modelo Las extensiones utilizan la misma jerarquía de módulos, categorías y requisitos
Los cuatro principios de diseño del marco de extensiones.

No destructivo es el principio que hace seguro todo lo demás. Una extensión no puede alterar el núcleo. Por tanto, habilitar una nunca invalida una evaluación de referencia. Y puede eliminarse de nuevo sin recalcular nada.

También existe un contrato legible por máquinas. El marco publica un JSON Schema para las definiciones de extensiones. Por tanto, las herramientas pueden validar una extensión en lugar de confiar ciegamente en ella.

La extensión Preparación para PQC

La primera extensión publicada aborda la transición hacia la seguridad poscuántica. Su argumento es el del recuadro anterior. La amenaza cuántica cambia lo que significa la madurez, porque un programa puede obtener una buena puntuación mientras se apoya en bases vulnerables.

Se trata de una preocupación actual, no futura. La estrategia de recopilar ahora y descifrar después convierte hoy en un riesgo la confidencialidad a largo plazo. Además, su calendario de migración no cambia ese hecho.

La extensión añade criterios específicos de PQC junto a las categorías de referencia. También aplica capas de ponderación a los requisitos más relevantes para la migración. Su público principal son los operadores de autoridades de certificación y proveedores de servicios de confianza. Del mismo modo, también abarca a arquitectos de PKI empresarial, auditores y consultores.

Qué está terminado y qué no

La extensión está marcada como en desarrollo, y el grupo de trabajo es específico acerca de dónde se encuentra el límite. Preferimos repetirlo claramente antes que permitir que una vista previa se interprete como un producto terminado.

Alcance Estado
Módulo de Gobernanza, categorías 1 a 4 Completo: criterios completos de los niveles 1 a 5, orientación para evaluadores, ejemplos de evidencias y ponderaciones de capas
Módulos de Gestión, Operaciones y Recursos Solo esquema: se han identificado consideraciones críticas de PQC, pero todavía no se han desarrollado los criterios de los niveles 1 a 5
Versión En desarrollo; pasará a 1.0.0 cuando todos los módulos estén completamente desarrollados y el grupo de trabajo apruebe el contenido
Estado actual de desarrollo de la extensión Preparación para PQC.

También sigue abierta una cuestión de diseño, y es una cuestión real. La ubicación de las capas tiene dos enfoques candidatos. Uno aplica multiplicadores centrados en la gobernanza a las categorías de Gobernanza. El otro aplica multiplicadores centrados en capacidades a la agilidad criptográfica y la formación en PQC. La definición actual sigue el diseño centrado en la gobernanza. En concreto, eso es lo que utiliza hoy la herramienta de autoevaluación. Resolverlo es una decisión del grupo de trabajo.

También se documentan las brechas de cobertura. La cobertura de perfiles es incompleta para organizaciones consumidoras de certificados, proveedores de software y gobernanza criptográfica en la capa de sistemas de IA. Es importante señalar que las tres se registran como brechas conocidas para una revisión posterior. Por tanto, quien espere que la extensión responda hoy a esas cuestiones debería leer primero las notas de estado.

Una vista previa que identifica sus partes inacabadas es más útil que una que las oculta.

Dónde se encuentran los componentes

El marco, su documentación de estructura y puntuación, y el JSON Schema viven junto al modelo central. Las extensiones publicadas viven en un catálogo independiente, por lo que el repositorio central ya no distribuye el contenido de extensiones individuales.

Esa separación aporta un beneficio práctico. Una extensión puede evolucionar a su propio ritmo y declarar con qué versiones del modelo es compatible, sin esperar a una nueva versión del núcleo.

Por qué creemos que esta es la forma adecuada

OmniTrust contribuye al grupo de trabajo de PKI Maturity Model, y las extensiones son la parte de 2.0.0 que nos parece más interesante.

Un único modelo no puede servir igual de bien a una autoridad de certificación, un banco y un fabricante de dispositivos. Pero tres modelos bifurcados no pueden compararse en absoluto. En la práctica, eso frustra el propósito de medir la madurez. Las capas mantienen una línea base comparable y, al mismo tiempo, permiten que cada sector destaque lo que le importa.

El marco es nuevo y la primera extensión está inacabada. Por tanto, este es el momento en que resulta más barato actuar sobre los comentarios. Si evalúa programas de PKI, la cuestión abierta sobre la ubicación de las capas es un buen punto de partida.


Puntos clave

  • 2.0.0 añade un marco de extensiones: capas opcionales que agregan criterios o ponderación sin modificar el modelo central.
  • Las extensiones son no destructivas, componibles, se puntúan de forma coherente y siguen la estructura del modelo, con un contrato JSON Schema.
  • La puntuación combina la madurez de referencia con una señal de Relevancia de la extensión, ponderada mediante Capas de la extensión.
  • Preparación para PQC es la primera extensión publicada, en la versión 0.2.0 y todavía en desarrollo.
  • Su módulo de Gobernanza está completo, mientras que Gestión, Operaciones y Recursos solo están esbozados.
  • Además, la ubicación de las capas sigue siendo una cuestión abierta del grupo de trabajo.

Para conocer los cambios del modelo central que sustentan este marco, lea qué cambió en PKI Maturity Model 2.0.0, y empiece por de operaciones ad hoc a operaciones gobernadas si el modelo es nuevo para usted. La preparación para PQC comienza por saber qué ejecuta. Por eso, crear un inventario de activos criptográficos es el primer paso práctico. Para hablar sobre una evaluación, póngase en contacto con nosotros.