Cryptography Now Podcast - Spanish

Criptografía: Evolución sin Pausa con Valther Galvan, Cofundador de Cybermoon y Especialista en Seguridad

Escrito por Santos Campa | Oct 1, 2026, 11:00:02 AM

La criptografía empresarial está entrando en una etapa de cambio operativo. Los HSM, los certificados digitales, la gestión de llaves, la inteligencia artificial y la preparación poscuántica ya no pueden evaluarse como temas aislados. Juntos, influyen en cómo las organizaciones protegen identidades, pagos, datos sensibles y operaciones críticas.

En este episodio, Santos Campa conversa con Valther Galván,  Cofundador de Cybermoon y Especialista en Seguridad, sobre cómo construir una estrategia criptográfica más ordenada. La conversación aborda el papel de los HSM, la automatización del ciclo de vida de los certificados, el inventario criptográfico, la criptoagilidad, la inteligencia artificial y la preparación para la transición poscuántica. También conecta estos cambios con los pagos digitales en Latinoamérica y presenta un playbook de 90 días para pasar de la evaluación de riesgos a acciones concretas.

 

 

En esta conversación

¿Qué papel cumplen los HSM en una estrategia criptográfica empresarial?
Los HSM proporcionan un entorno diseñado para proteger llaves y ejecutar operaciones criptográficas sensibles. La conversación explica por qué esto importa en pagos, banca, nube, identidades y firmas digitales.

 ¿Por qué la gestión de certificados requiere más automatización?
La reducción de los ciclos de vida de los certificados aumenta la carga operativa de los procesos manuales. Valther analiza por qué el descubrimiento, la renovación, la asignación, la validación, el despliegue y el monitoreo deben tratarse como un ciclo de vida operativo. 

 ¿Cómo debe comenzar una organización su preparación poscuántica?
La conversación parte del inventario criptográfico: algoritmos, certificados, llaves, protocolos, librerías, HSM y sistemas heredados. Después, plantea priorizar por criticidad, revisar dependencias y desarrollar criptoagilidad para cambiar algoritmos, certificados, llaves y proveedores de forma controlada. 

 ¿Qué cambia para los pagos digitales en Latinoamérica?
Los pagos dependen de una cadena de confianza que incluye clientes, dispositivos, comercios, procesadores, emisores, adquirientes y terceros. Por eso, las decisiones criptográficas deben considerar todo el ecosistema y no un solo sistema.

¿Dónde entra la inteligencia artificial?
Valther analiza el uso de IA tanto por atacantes como por defensores y la necesidad de mantener supervisión humana mientras las organizaciones automatizan detección, priorización y respuesta.

¿Qué puede hacerse en los primeros 90 días?
El playbook propuesto comienza con análisis de riesgos e inventario. Después avanza hacia automatización y controles mínimos, y concluye con pruebas de recuperación, resiliencia operativa y una hoja de ruta de criptoagilidad para la preparación poscuántica.

 

Transcripción completa: HSM, certificados, criptoagilidad y preparación poscuántica 

 

Santos Campa, vicepresidente América Latina y el Caribe:

Hola, buenas tardes. Bienvenidos una vez más a otro podcast de ciberseguridad de Futurex. El día de hoy tenemos un invitado muy especial y amigo también de Futurex, Valther Galván.

Valther Galván es un especialista con más de 25 años de experiencia en el ramo de ciberseguridad y tecnología, cofundador de Cybermoon Solutions y también parte del Board of Advisors de PCI. Bienvenido, Valther. Muchas gracias.

Valther Galván, Cofundador de Cybermoon y Especialista en Seguridad: 

Gracias por la invitación, Santos. Es un gusto acompañarlos a ti y a tu audiencia. Me parece muy valioso que podamos abrir una conversación sobre criptografía y, sobre todo, en un momento en que las organizaciones están acelerando la adopción de la transformación digital y de la inteligencia artificial.

Y, pues, qué mejor que hablar un poco acerca de muchos temas relacionados con lo que viene en el futuro para esta gran tecnología y con lo que ustedes hacen también.

Santos: Claro que sí. Valther, ¿te parece que a veces la gente ve como muy técnico el tema de ciberseguridad y criptografía, y que a veces es difícil abrir esa conversación con empresarios y clientes? ¿Tú qué opinas al respecto? ¿Cómo acercarnos a la gente en temas de ciberseguridad? Y, precisamente, ¿por qué es importante tener conocimiento sobre los riesgos que tenemos al no contar con una estrategia de ciberseguridad?

Valther: Bueno, es un punto clave. Nosotros, que normalmente empezamos a hablar de estos temas, aburrimos a los ejecutivos con acrónimos y tecnicismos, y los perdemos. Entonces, cuando empezamos a hacer más ligera la conversación, cuando hacemos que esto sea más amigable —más user friendly, como le llamo yo—, sobre todo cuando las personas empiezan a escuchar cosas simples que se pueden hacer con la criptografía y entienden el caso de uso y para qué se usa, empiezan a verle valor.

Empiezan a decir: “Oye, yo necesito esto mucho más robusto porque afecta el medio de pago con el que estoy relacionado”, o “Yo necesito esto mucho más complementario a lo que actualmente hago, porque hoy no es suficiente y, ante un ciberataque, podríamos quedar expuestos”. Esto podría ocasionar daño reputacional o una afectación directa a la continuidad operativa de la organización.

Santos: Exacto. O sea, no nada más es cifrar por cifrar ni buscar mecanismos de ciberseguridad, sino también entender todo el ciclo de vida que involucra este proceso en nuestra organización.

Valther: Correcto, correcto.

Santos: Valther, yo quisiera conocer también, en este contexto, qué labor desempeñan los HSM en una infraestructura de ciberseguridad y dónde es donde realmente una empresa debería estar haciendo una planeación de HSM, de criptografía en hardware. Cuéntanos un poquito más desde tu experiencia.

Valther: Bueno, antes de iniciar la respuesta, quisiera precisar que mi participación será a título personal.

Todas las opiniones que voy a compartir serán con base en mi experiencia profesional y no representan necesariamente la posición de ninguna organización en particular que represente o que me encuentre representando. Bien, pasando al tema de los HSM, en ese contexto son relevantes porque ayudan a proteger las operaciones criptográficas críticas en un entorno diseñado para resguardar llaves criptográficas y ejecutar funciones sensibles. Esto aplica, por ejemplo, a un adquiriente, un procesador de pagos, algunos agregadores y, en general, emisores. En medios de pago, banca y nube, la forma en que manejamos identidades, firmas digitales y llaves es fundamental: no son simples archivos, sino activos de altísimo valor que deben resguardarse en bóvedas digitales. Esa es la analogía que yo usaría para los HSM.

Santos: Ok. En este caso estamos hablando de soluciones de gestión de llaves, más allá de solamente un procesador criptográfico.

Valther: Correcto.

Santos: Cuéntame, en este contexto, ¿qué lugar ocuparían los certificados digitales? Hablamos ahorita de la criptografía en hardware, de los HSM; ¿qué pasa con los certificados digitales y dónde entran en este entorno?

Valther: Ok, mira, déjame poner una analogía para que toda la audiencia no técnica lo pueda visualizar. Los certificados digitales pueden verse como pasaportes criptográficos. Permiten que un navegador, una API, un servidor, una aplicación o un tercero confíe en que está hablando con quien dice estar hablando.

Esa es una función. Si el certificado falla, la confianza se rompe, aunque el sistema de fondo esté funcionando. Además, nos da valor sobre el canal de comunicaciones: puede ayudar a establecer cifrado a nivel del canal entre una unidad cliente-servidor. Por eso, la gestión de certificados digitales no debe verse como una parte más de la operación; es algo fundamental.

De hecho, ahorita vamos a hablar un poco más de eso. Debe estar asociada a procesos automatizados dentro de las organizaciones: descubrimiento, renovación, asignación, validación, despliegue y monitoreo de los certificados, así como respuesta ante incidentes de ciberseguridad.

Santos: Así es. Se ha hablado mucho en los últimos meses —seguramente lo has visto en distintos foros— sobre la vigencia de los certificados: reducirla, cambiarla, modificarla y hacer de eso un mandato.

Santos: ¿Qué has escuchado al respecto? ¿Qué podrías compartirnos?

Valther: La vigencia de los certificados digitales se ha acortado. Es muy relevante porque va a cambiar el modelo operativo de todas las organizaciones que hoy trabajamos con certificados digitales, que son básicamente todas. Si tienes presencia en internet, tienes un certificado digital; no hay otra forma. Durante mucho tiempo, muchas organizaciones se acostumbraron a certificados de larga duración, más o menos de 365 días, y cada año los rotaban. Eso permitía una gestión manual, aunque arriesgada. Ahora, la tendencia va hacia certificados de vida cada vez más breve.

¿Y por qué? El CA/Browser Forum aprobó una reducción gradual de los tiempos de validez de los certificados digitales públicos: 200 días en 2026, 100 días en 2027 y así sucesivamente hasta llegar a 47 días en 2029. ¿Qué significa y cómo afecta? Tendrás que gestionar e instalar certificados cada vez que expiren y, para 2029, eso ocurrirá cada 47 días. Se escucha lejano, pero tres años pasan muy rápido.

Santos: Sí, claro.

Valther: Entonces, tu organización tendrá que evolucionar ese proceso de una forma manual a una automatizada. Ya no será viable tomar un certificado, instalarlo y repetirlo cada 47 días en cada sitio, porque operativamente no alcanzará el tiempo.

Operativamente hablando, te va a consumir. Esto obliga a pensar en nuevas estrategias para la asignación de certificados digitales en las organizaciones.

Santos: Así es, ya no es solamente un tema de cumplimiento, sino también operativo.

Valther: Te va a cambiar totalmente la operación actual de tu organización.

Y, perdón que sea tan reiterativo, no hay forma de que este proceso siga siendo manual. Tienes que contar con una entidad certificadora, contratar sus servicios y empezar a desplegar los certificados de forma automática. Quienes tengan más de un sitio web o utilicen certificados digitales tanto al interior como al exterior de sus organizaciones deberán rotarlos constantemente.

Déjame darte un dato curioso: en muchas organizaciones, una de las principales causas raíz de fallas e intermitencias operativas es la expiración de certificados digitales. Cuando tienes un proceso manual y se te pasa renovar un certificado, el servicio se cae. Ahora imagínate llevar ese ritmo cada 47 días.

Santos: Sí, claro. Va a ser una locura.

Valther: Sí, definitivamente. Es algo que tienen que considerar todas las organizaciones.

Santos: Bueno, entremos a un tema que pareciera muy futurista y que ahora he escuchado en muchísimas conversaciones con clientes y en foros. Me refiero a la criptografía poscuántica. ¿Qué debemos considerar? ¿Qué tenemos que tener en cuenta para las organizaciones que están pensando en desarrollar una estrategia poscuántica?

Valther: Fíjate que, curiosamente, ahora que fui a RSA, algunos ejecutivos de alta dirección me acompañaron y tenían en mente que este tema estaba a muchos años de distancia porque lo vinculaban con el cómputo cuántico. Tiene relación, pero la criptografía poscuántica consiste en preparar las capacidades criptográficas —principalmente mediante algoritmos resistentes— para proteger funciones y datos frente a ese escenario futuro.

Valther: Sin entrar demasiado en tecnicismos, el riesgo no está solamente en que exista una computadora cuántica. El riesgo es que los atacantes puedan aplicar una estrategia de harvest now, decrypt later: capturar hoy información que seguirá siendo sensible durante años y descifrarla más adelante. Por ejemplo, los datos asociados a tarjetas de crédito pueden tener una vigencia de cuatro o cinco años. Aunque hoy no se puedan descifrar, podrían quedar expuestos en el futuro y utilizarse para cometer fraude o causar una afectación patrimonial. Por eso, el primer objetivo es mitigar ese riesgo, y la criptografía poscuántica nos ayudará a robustecer la protección en el entorno de medios de pago.

Santos: Como organización, ¿qué recomendarías hacer sin entrar en estado de alerta? Para quienes no conocían este escenario, puede resultar preocupante porque estamos hablando de posibles fraudes millonarios.

Valther: Primero debemos entender dónde estamos. NIST ya publicó los primeros estándares de criptografía poscuántica: FIPS 203 para encapsulamiento de llaves, y FIPS 204 y FIPS 205 para firmas digitales. Eso cambia la conversación: ya no estamos solamente en la investigación académica, sino en la preparación para la migración y adopción de estas tecnologías.

El primer paso es hacer consciente a la organización de que esto ya es una realidad que debemos atender. Después, necesitamos un inventario criptográfico: no puedes migrar lo que no sabes que existe. Hay que identificar qué algoritmos se utilizan, dónde están las librerías, certificados, llaves y protocolos, cuáles son las capacidades de los HSM, qué VPN siguen operando, cómo se usa TLS y qué sistemas heredados pueden dificultar la transición.

Segundo, hay que clasificar por criticidad. No todo debe moverse al mismo tiempo. Se deben priorizar los datos que necesitan permanecer confidenciales durante años, los sistemas expuestos y los servicios con alto volumen transaccional. También hay que revisar las dependencias con terceros y los componentes difíciles de actualizar. Si una organización adopta nuevas tecnologías, pero el resto del ecosistema no puede integrarse, no podrá ofrecer esas capacidades a sus clientes.

En varios diseños hemos encontrado una alternativa mediante buses criptográficos que pueden actuar como intérpretes entre lo antiguo y lo nuevo.

Valther: Tercero, hay que construir un proceso de criptoagilidad: la capacidad de cambiar algoritmos, certificados, llaves y proveedores. Debemos diseñar esos casos de uso desde ahora, antes de tener una emergencia.

Cuarto, hay que exigir una hoja de ruta a los proveedores y comenzar un proceso de transición poscuántica. No se resolverá de la noche a la mañana: será necesario adaptar personas, procesos y tecnologías, además de coordinarnos con proveedores, clientes y la cadena de suministro. Dependemos de que los HSM y las autoridades certificadoras incorporen estas capacidades. Es un llamado a toda la industria a avanzar de manera coordinada.

Santos: Así es. ¿Y cómo conectas todo esto con los pagos digitales en Latinoamérica?

Valther: Los medios de pago son una cadena de confianza. Participan clientes, dispositivos, comercios, switches, procesadores, emisores y adquirientes. Por ello, el riesgo no vive en un solo sistema: atraviesa toda la cadena de suministro y el proceso de pagos.

Un atacante puede abusar de credenciales, tokens, certificados mal administrados, API expuestas, proveedores comprometidos o procesos de autorización vulnerables a ingeniería social. Por eso, la seguridad en pagos ya no puede separarse de la infraestructura, los procesos antifraude, el cumplimiento y la ciberseguridad. Tenemos que cuidar toda la cadena de suministro y mantener una comunicación constante con sus integrantes.

Santos: Así es. En todo esto, ¿dónde entra la inteligencia artificial? En todos los foros se mencionan sus beneficios y también sus posibles riesgos de seguridad.

Valther: La IA acelera ambas caras de la moneda: funciona para los atacantes y para los defensores. Del lado ofensivo permitirá campañas de phishing más convincentes, deepfakes más sofisticados, vishing y fraude más personalizado. Actividades de reconocimiento que antes tomaban meses ahora podrían realizarse en minutos.

Del lado defensivo, será necesario responder más rápido ante las amenazas, detectar anomalías con mayor precisión, descartar falsos positivos y priorizar miles de alertas. Los modelos tradicionales de centros de operaciones de seguridad tendrán que evolucionar hacia esquemas asistidos por agentes de IA, siempre con supervisión humana. Así podremos concentrarnos en eventos relevantes, como movimiento lateral, escalación de privilegios o accesos no autorizados, y activar mediante un SOAR procesos automatizados de detección y respuesta.

La IA ya no es opcional, pero debemos saber en qué momento y en qué áreas de ciberseguridad aplicarla. Tanto en la preparación poscuántica como en la defensa activa vemos oportunidades claras para mejorar a las organizaciones. Aquí vale la pena invertir, y ese es un mensaje para los consejeros y la alta dirección.

Valther: Hay que invertir en IA y en una defensa más efectiva mediante procesos automatizados e inteligentes, integrados con los sistemas de seguridad. No hay otra opción.

Santos: Así es.

Santos: Definitivamente son muchísimos temas que considerar, Valther, y muy interesantes. Para cerrar, ¿qué recomiendas a una organización para comenzar con una estrategia ordenada, sin entrar en pánico ni actuar sin prioridades?

Valther: Les propongo un playbook de 90 días. Antes de iniciarlo, el paso cero es realizar un análisis de riesgos que permita identificar los riesgos más relevantes de la organización y determinar si estos temas forman parte de sus prioridades. Para un switch transaccional, emisor, adquiriente o agregador, este plan puede resultar especialmente pertinente.

Después del análisis de riesgos y de establecer un plan director de seguridad de la información, del día 0 al 30 haría un inventario de datos sensibles, llaves criptográficas, certificados digitales, API, proveedores de criptografía y HSM, librerías criptográficas y sistemas críticos. Eso dará la visibilidad necesaria para iniciar el gobierno de lo que se implementará más adelante. Del día 31 al 60 comenzaría con la automatización y los controles mínimos.

A esto lo llamo Minimum Technical Security Baseline: automatizar la renovación de certificados sin intervención humana y definir responsables; automatizar y supervisar la rotación de llaves; configurar alertas; implementar autenticación multifactor resistente al phishing para administradores; monitorear secretos; y establecer procesos de emergencia y de respuesta a incidentes. Del día 61 al 90 buscaría fortalecer la resiliencia operativa y correlacionar evidencias para comprobar que las primeras dos etapas funcionan correctamente.

Hay que probar la recuperación, simular un vencimiento masivo de certificados, validar la respuesta ante el compromiso de llaves criptográficas, revisar contratos con proveedores y construir una hoja de ruta de criptoagilidad para la preparación poscuántica. Una vez iniciada esta base, se actualizan procesos y se implementan tecnologías. Entonces sí, pueden llamar a mi amigo para evaluar CryptoHub, que ayudará a simplificar esta gestión.

Pero si se ofrece la tecnología sin que la organización esté preparada, el proveedor tendrá que solicitar toda esta información antes de poder ofrecer el servicio adecuado. Si la organización no proporciona esos insumos, será poco lo que pueda hacerse por ella. Esa sería mi recomendación.

Santos: Sin duda, has compartido muchísima información de gran valor, Valther. Antes de finalizar, ¿quieres agregar algún mensaje?

Valther: Si tuviera que cerrar con una idea, sería que la transformación digital no se sostiene solamente con aplicaciones ágiles, rápidas y dinámicas.

Se sostiene con la confianza de los clientes, y esa confianza depende de una criptografía bien gobernada, certificados automatizados, llaves protegidas, identidades robustas y una capacidad real de evolucionar cuando cambie el entorno. Ese cambio comienza ahora. La criptografía ya no es un tema invisible detrás de la tecnología: las organizaciones deben hablar de criptografía poscuántica a nivel del consejo de administración.

Será una condición para operar, innovar, proteger la confianza de clientes y socios, y dar certeza a los reguladores.

Santos: Valther, ha sido una gran charla. Muchas gracias por acompañarnos en este podcast de ciberseguridad de Futurex.

Esperamos contar nuevamente con tu participación muy pronto. Gracias otra vez.

Valther: Muchas gracias por la invitación. Fue un gusto conversar con ustedes y gracias por abrir este espacio para hablar de temas importantes para la industria que muchas veces no sabemos cómo abordar ni cómo llevar a los oídos de quienes deben escucharlos.

Valther: Este es un espacio muy adecuado para hacerlo. Gracias, mi querido Santos.

Santos: Gracias a ti.

Valther: También me gustaría aprovechar este espacio para anunciar nuestra alianza estratégica entre Cybermoon y Futurex. Estamos comprometidos con ayudar a nuestros clientes a robustecer sus soluciones criptográficas mediante la tecnología de Futurex. En mi opinión como usuario, considero que Futurex ha crecido muchísimo en los últimos años. En un escenario de medios de pago con tantos proveedores y soluciones, Futurex no solamente se mantiene, sino que evoluciona cada año. Hoy forman parte del Board of Advisors de PCI y también son colegas nuestros, por lo que tenemos mucha confianza en ustedes, Santos, y en todo su equipo.

Cybermoon, de la mano de sus ejecutivos, asesores y directivos comerciales, estará comercializando esta solución. Me siento muy contento por la alianza que hemos establecido.

Santos: Igualmente, Valther. De verdad agradecemos esa confianza.Creo que Cybermoon y Futurex comparten no solamente experiencia y conocimiento en ciberseguridad, sino también valores. Queremos construir algo que no sea solamente una venta o un producto más para los clientes, sino una estrategia que les permita alcanzar la criptoagilidad, crecer y mantener una operación más sostenible.

Santos: Estamos muy contentos —a nombre de nuestro corporativo en Bulverde, de nuestros directivos y del equipo de Latinoamérica— con esta alianza.

Estamos muy contentos con lo que viene junto a Cybermoon. Seguramente nos reuniremos con más clientes de ambas compañías y desarrollaremos iniciativas muy interesantes durante los próximos meses.

Valther: Me parece muy valioso porque se trata de generar valor para los clientes: lograr que cada solución aporte un beneficio concreto y que la criptografía deje de percibirse como algo técnico y complejo, alejado del consejo de administración y de la alta dirección. La palabra que busco es esta: tenemos que democratizar la criptografía.

Santos: Exactamente. Cuando hacemos esto más accesible para nuestros directivos, los CEO y los CFO, abrimos la puerta para que todos construyamos una estrategia sostenible y mejoremos nuestra operación. Gracias.

Santos: Gracias, Valther. Estamos muy contentos con esta alianza.