Noticias
NOTICIAS
Fin de vida de certificado obsoleto de CA Subordinada “AC Componentes Informáticos” SHA1
Publicado el 17 de septiembre de 2026
El próximo 21-09-2026, conforme a la política del CA/Browser Forum, el certificado de CA Subordinada “AC Componentes Informáticos” firmado con SHA1 dejará de ser válido dentro de la cadena de confianza.
Dado que los navegadores bloquean SHA1 desde 2017 y las nuevas versiones de los sistemas operativos de los dispositivos móviles también han dejado de confiar en dicho, lo más probable es que sus servidores y servicios web ya estén correctamente configurados. Aun así, le recomendamos revisar los servicios legacy que pudieran seguir utilizando la cadena antigua.
La solución es sencilla: sustituya el certificado de CA Subordinada de AC Componentes Informáticos firmado con SHA1 por el certificado indicado en más información, firmado con SHA256, y reinicie el servicio. No es necesario reemitir sus certificados de servidor.
En cumplimiento de la política del CA/Browser Forum, el antiguo certificado de la CA Subordinada “AC Componentes Informáticos” firmado con SHA1, con nº de serie 3E7CFD54CDE5E16D51CC498E1B1ECD48, deja de ser válido como parte de la cadena de confianza.
¿Qué significa esto para usted?
Cualquier servicio que siga presentando o tenga configurada la cadena de confianza con dicho certificado firmado SHA1 podría dejar de validarse correctamente y provocar errores de conexión en sus aplicaciones o integraciones.
El uso del algoritmo SHA1 fue prohibido y bloqueado por los principales navegadores desde 2017. Así mismo las versiones más modernas de los sistemas operativos de los dispositivos móviles también han dejado de confiar en dicho algoritmo en este último año.
Por este motivo, lo más probable es que, desde hace años, sus servicios web ya estén correctamente configurados con el certificado de “AC Componentes Informáticos” firmado con la cadena SHA2, y con nº de serie 34C6AB044E36991251C8250B6C94D6C0.
No obstante, recomendamos prestar atención especial a servicios legacy (integraciones máquina-máquina, balanceadores no actualizados, clientes antiguos o servicios que no sean consumidos desde un navegador), ya que podrían requerir una reconfiguración.
¿Qué hay que hacer si detecto el certificado SHA1 en la configuración de mi servicio?
La solución es sencilla: sustituya el certificado de CA Subordinada “AC Componentes Informáticos” firmado con SHA1 por el certificado firmado con SHA256 que pueden descargar en nuestra web (Descarga certificado AC Componentes Informáticos), y reinicie el servicio. Una vez reiniciado el servicio, verifique que la cadena de certificación que se entrega/valida por parte del servicio es la correcta y es completa.
La sustitución de la CA subordinada no afecta al certificado de servidor ni a su clave privada: únicamente se actualiza el certificado intermedio de la cadena, por lo que no es necesario reemitir ni reinstalar sus certificados finales.
Certificados TLS de 199 días: claves del cambio
Publicado el 10 de marzo de 2026
Durante el 2026 entran en vigor nuevos requisitos que afectan a los certificados de servidores seguros TLS, reduciendo su periodo máximo de validez.
A partir del 12 de marzo de 2026, la validez máxima de los certificados de servidores seguros TLS emitidos por la FNMT-RCM se reducirá a 199 días. Esta medida constituye el primer paso de un proceso gradual que, en los próximos años, irá reduciendo progresivamente el periodo de validez de los certificados, lo que implicará ciclos de emisión y renovación más cortos.
Este cambio es consecuencia de la actualización de los Baseline Requirements emitidos por el CA/Browser Forum, el organismo internacional que reúne a las autoridades de certificación y a los principales fabricantes de navegadores y sistemas operativos para definir las normas que rigen los certificados de servidores seguros TLS.
La FNMT-RCM, como prestador cualificado de servicios de confianza y entidad emisora de certificados de servidores seguros TLS, está obligada a cumplir con estas directrices, que serán aplicadas de forma estricta por los principales programas raíz de Google, Mozilla y Apple.
¿A qué certificados afecta?
La reducción de la validez máxima afecta a todos los tipos de certificados de servidores seguros TLS, independientemente de su política de validación (OV o EV).
- Certificados de Sede Electrónica
- Certificados de servidor seguro TLS estándar
- Certificados wildcard
- Certificados SAN multidominio
¿Cómo afectan estos cambios a los certificados existentes?
La reducción de la vigencia máxima no invalida los certificados actualmente en uso ni obliga a sustitución inmediata. No obstante, el nuevo marco regulatorio introduce cambios que la FNMT-RCM aplicará a partir del 12 de marzo de 2026, momento en el que:
- Todos los nuevos certificados TLS se emitirán con una validez máxima de 199 días
- Los certificados emitidos con anterioridad seguirán siendo válidos hasta su fecha natural de expiración.
Desde la FNMT-RCM somos conscientes de que la reducción del periodo de validez supondrá una mayor frecuencia de emisión de los certificados TLS, así como la necesidad de adaptar los procesos de gestión de certificación. Por ello, será necesario que las entidades tengan en cuenta estos nuevos ciclos al planificar sus solicitudes de emisión de certificados TLS.
Plan de transición a Certificados de Curva Elíptica (ECC)
Publicado el 9 de diciembre de 2025
La FNMT-RCM anuncia un proceso planificado de transición de los algoritmos criptográficos RSA hacia algoritmos basados en curva elíptica (ECC) para todos nuestros certificados electrónicos.
Un paso más en seguridad y cumplimiento
En la Fábrica Nacional de Moneda y Timbre – Real Casa de la Moneda, la seguridad, la confianza y el estricto cumplimiento normativo son los pilares de nuestra actividad. En este contexto, y siguiendo las directrices del Centro Criptológico Nacional (CCN) en materia de criptografía dentro del marco del Esquema Nacional de Seguridad (ENS), iniciamos proceso planificado de transición de los algoritmos criptográficos RSA hacia algoritmos basados en Curva Elíptica (ECC) para los certificados electrónicos CERES.
Este cambio, que supondrá la emisión progresiva de nuevos certificados basados en ECC y la limitación de la validez de los certificados que usan claves RSA, representa un paso decisivo para reforzar la protección, la eficiencia y la resiliencia criptográfica de nuestros servicios de confianza, garantizando el cumplimiento de los requisitos técnicos y normativos establecidos por los organismos competentes.
Marco Normativo y Plazos Oficiales
Los avances en capacidad de cómputo y las nuevas técnicas de criptoanálisis hacen necesario adoptar algoritmos más robustos y preparados para los retos actuales y futuros. Tanto el Organismo Supervisor como el Centro Criptológico Nacional (CCN) han definido directrices claras respecto el ciclo de vida del algoritmo RSA de 2048 bits en los servicios de firma y autenticación.
El CCN ha publicado el Anexo 1 – Prestadores de Servicios de Confianza, que acompaña a la Guía de Seguridad de las TIC CCN-STIC 807: Criptología de Empleo en el Esquema Nacional de Seguridad, en los cuales se:
- Autoriza a los prestadores de servicios de confianza a continuar utilizando claves RSA de 2048 bits hasta el 31 de diciembre de 2026
- Establece un plazo oficial que limita la validez de los certificados emitidos con dicho algoritmo y longitud, hasta el 31 de diciembre de 2028.
¿A qué certificados afecta?
La migración a algoritmos de curva elíptica (ECC) afectará a todos los certificados electrónicos de firma y autenticación emitidos por la FNMT-RCM, incluyendo:
- Ciudadanos
- Representantes
- Sector Público
- Sello electrónico
- Sedes electrónicas
Adicionalmente se informa que, en el ámbito consular, a principios de 2026 está previsto comenzar la emisión de los certificados consulares basados en ECC para la ciudadanía española en el exterior. Por este motivo se recomienda a todas las Administraciones Públicas verificar la compatibilidad de este tipo de certificado en sus sistemas y flujos de firma.
¿En qué consiste el cambio?
Para asegurar una migración fluida, como parte del plan de transición hemos establecido los siguientes hitos y medidas:
- Emisión de certificados RSA: la expedición de certificados con RSA se mantendrá hasta el 31 de diciembre de 2026.
- Validez limitada: los certificados emitidos con RSA a partir de este anuncio ajustarán su vigencia según su naturaleza y fecha de expedición, para no superar la fecha límite del 31 de diciembre del 2028.
- Migración gradual: a lo largo del año 2026, comenzaremos una migración gradual hacia la emisión exclusiva de Productos basados en ECC.
Para facilitar esta transición y garantizar la interoperabilidad, hemos:
- Implementado una nueva jerarquía de certificación ECC que ya está incorporada en la Lista de Confianza de la Unión Europea y reconocida por la plataforma @firma.
- Establecido un periodo de convivencia donde se emitirán tanto certificados RSA como ECC, hasta la retirada definitiva de RSA.
¿Qué debo hacer si tengo aplicaciones que usan certificados electrónicos?
Para asegurar una transición fluida y evitar posibles interrupciones en los servicios electrónicos ofrecidos a la ciudadanía, recomendamos a todas las entidades que realicen las siguientes comprobaciones técnicas:
- Compatibilidad: verifiquen la compatibilidad de sus aplicaciones y sistemas con los certificados ECC.
- Pruebas técnicas: realicen pruebas que permitan validar la interoperabilidad, especialmente en los procesos de firma, autenticación y validación.
Para facilitar este proceso, la FNMT-RCM pone a su disposición un juego de certificados ECC de pruebas para validar el correcto funcionamiento de todas sus aplicaciones, portales y sistemas de firma electrónica.
Adicionalmente, les informamos de que la mayoría de aplicaciones de uso habitual (como Adobe Acrobat o Autofirma, versión 1.9 o superior) ya soportan firmas generadas con certificados ECC.
Próximos Pasos y Asistencia Continua
Para garantizar una adaptación fluida y sin impacto en la operación de sus servicios, la FNMT-RCM mantendrá un canal de comunicación constante sobre el avance del proyecto.
Durante el 2026, se habilitarán en producción los nuevos servicios de emisión de certificados basados en curva elíptica, para facilitar la realización de pruebas de interoperabilidad con grupos específicos y en entornos controlados antes de la puesta en marcha definitiva.