Inicio / CBOM · Inventario criptográfico
CBOM · Cryptography Bill of Materials
Nadie migra lo que no sabe que tiene
El CBOM, siglas de Cryptography Bill of Materials, es el inventario criptográfico de una organización: la lista estructurada de cada certificado, llave, algoritmo, protocolo y librería en uso, con el sistema que depende de cada uno y el dato que protege. Es el primer paso que exigen el NIST, CISA y la Unión Europea antes de tocar un solo algoritmo, y el que Notyfind de Cyte construye y mantiene de forma automática.
En una frase: el CBOM es al inventario criptográfico lo que el SBOM es al inventario de software. Responde en minutos la pregunta que ningún banco quiere hacerse durante un incidente: si cae este algoritmo, ¿dónde lo estoy usando?
Del SBOM al CBOM
El SBOM (Software Bill of Materials) enseñó a la industria a listar cada componente de software con su versión, para saber en horas si una vulnerabilidad como Log4Shell afecta a la organización. El CBOM aplica la misma disciplina a la criptografía: qué algoritmos, con qué parámetros, en qué certificados y llaves, sostenidos por qué librerías y usados por qué sistemas.
En 2024 el estándar CycloneDX 1.6, publicado como ECMA-424, incorporó el CBOM como formato oficial. Desde entonces un inventario criptográfico puede exportarse, auditarse e intercambiarse entre herramientas con un esquema común, en lugar de vivir en hojas de cálculo que envejecen el mismo día en que se terminan.
Lo que contiene un CBOM completo
Algoritmos y parámetros
RSA, ECC, AES, SHA, ML-KEM, ML-DSA: cada uno con tamaño de llave, modo de operación y primitiva, clasificado según su resistencia clásica y cuántica.
Certificados
Emisor, cadena, algoritmo de firma, fecha de vencimiento y sistema que lo presenta. Incluye los internos, los autofirmados y los que nadie recuerda haber emitido.
Llaves
Dónde viven (HSM, keystore, archivo, código), quién las custodia, cuándo se rotaron por última vez y qué las usa.
Protocolos
Versiones de TLS, SSH, IPsec y sus suites de cifrado negociadas en cada servicio, puerto y balanceador.
Librerías y dependencias
OpenSSL, Bouncy Castle, librerías propias y las que llegan por transitividad en repositorios y pipelines de CI/CD.
Contexto de negocio
Qué aplicación depende del activo, qué dato protege, cuánto tiempo debe seguir siendo confidencial y a qué plazo regulatorio cruza primero.
Dónde se esconde la criptografía
La criptografía casi nunca está donde el organigrama dice. Un CBOM serio se levanta con descubrimiento automático en todas las capas, no con encuestas a los equipos.
- Red interna: servicios TLS por dominio y rango de IP y puerto, keystores, bases de datos, firewalls, balanceadores y VPN.
- Nube: servicios web, appliances, almacenes de secretos y llaves administradas por el proveedor.
- Código y pipelines: análisis estático de repositorios (GitHub, GitLab o cualquier otro) y de las dependencias que se resuelven en CI/CD.
- Sistemas heredados: COBOL, AS/400 y mainframe, donde la criptografía suele estar incrustada hace veinte años y nadie la ha vuelto a mirar.
- Entornos OT y dispositivos: cajeros, terminales y equipos de campo con llaves de fábrica.
- Documentos y archivos firmados o cifrados que circulan con clientes, reguladores y aliados.
Quién lo pide
El inventario criptográfico pasó de buena práctica a requisito explícito. Estas son las referencias que auditores y reguladores citan hoy.
- NIST IR 8547 y la guía conjunta de CISA, NSA y NIST "Quantum-Readiness: Migration to Post-Quantum Cryptography" (2023): el inventario es el primer paso de cualquier plan de migración.
- Estados Unidos, memorando OMB M-23-02: inventario criptográfico anual obligatorio para las agencias federales.
- Unión Europea, hoja de ruta coordinada para la transición post-cuántica (2025): inventarios y planes nacionales en 2026.
- PCI DSS 4.0, requisito 12.3.3: inventario documentado de suites de cifrado y protocolos en uso, con revisión periódica.
- ISO/IEC 27001:2022, control 8.24: gestión del ciclo de vida de llaves y uso de criptografía, que un auditor verifica contra el inventario.
- Superintendencias y bancos centrales de la región, que ya preguntan por el plan post-cuántico en sus visitas de supervisión.
De la primera llave descubierta a la ruta de migración
Las cinco etapas del CBOM
Un CBOM no termina en la lista. Su valor está en lo que permite decidir: qué migrar primero, qué puede esperar y qué se resuelve en modo híbrido sin tocar la aplicación. Estas son las cinco etapas que Notyfind ejecuta sobre una infraestructura real, y que puede ver en vivo en nuestra página de inicio.
Inventario completo
Certificados, llaves, algoritmos, tamaños y protocolos, descubiertos por dominio, rango IP-puerto, key stores y análisis estático de sus repositorios y pipelines CI/CD.
Clasificación de riesgo
Cada activo etiquetado como crítico (ya débil frente a computadores clásicos), medio (vulnerable a un computador cuántico) o bajo (robusto hoy, migrable a mediano plazo).
Formato estándar
Exportable en CycloneDX v1.6 (ECMA-424), el estándar de CBOM. Su inventario es suyo y funciona fuera de nuestras herramientas.
Reloj regulatorio
Cuántos de sus activos cruzan los plazos del NIST IR 8547, obsolescencia de RSA y ECC en 2030 y prohibición en 2035, y cuáles cruzan primero.
Ruta de migración
Qué se migra primero, qué puede esperar y qué se puede resolver en modo híbrido sin tocar la aplicación.
Un CBOM vivo, no un Excel anual
Un inventario que se levanta una vez al año está desactualizado el día que se publica: cada despliegue, cada certificado renovado y cada dependencia nueva lo cambian. El CBOM útil es continuo, automatizado e integrado a la gestión de activos, riesgos y cambios.
Ese es el diseño de Notyfind: descubrimiento continuo sin degradar el rendimiento de los sistemas escaneados, alertas antes de que un certificado venza, renovación automática, incluida la post-cuántica, y exportación en CycloneDX para el SIEM, la plataforma GRC y el auditor. El inventario es suyo: funciona fuera de nuestras herramientas.
Cómo lo construye Cyte
El CBOM es el punto de partida de todo el esquema Q-Safe: lo que Notyfind descubre, la suite lo protege, y el CBOM vuelve a medirlo.
Notyfind®
Descubrimiento continuo de certificados, llaves y algoritmos en red, nube y código. CBOM exportable en CycloneDX 1.6 y renovación automática de certificados.
Transición total
Escaneo total de código y red, CBOM, brechas, hoja de ruta y cumplimiento, con herramientas y metodología propias.
Centro de Excelencia Cuántica
Diagnóstico de madurez con CBOM, formación por rol y hoja de ruta hacia los estándares del NIST.
Calculadora de riesgo cuántico
Una primera medida de exposición mientras se levanta el inventario completo.
Preguntas frecuentes
¿Qué significa CBOM?
Cryptography Bill of Materials, en español inventario criptográfico o lista de materiales criptográficos. Es la relación estructurada y legible por máquina de toda la criptografía en uso en una organización.
¿En qué se diferencia un CBOM de un inventario de certificados?
El inventario de certificados es una parte del CBOM. El CBOM además incluye llaves, algoritmos con sus parámetros, protocolos, librerías, dependencias en código y el contexto de negocio de cada activo: qué sistema lo usa y qué dato protege.
¿Qué formato tiene un CBOM?
El estándar es CycloneDX 1.6 (ECMA-424), que define componentes de tipo criptográfico y sus dependencias. Notyfind exporta en ese formato, así el inventario funciona con cualquier SIEM, plataforma GRC o herramienta de auditoría.
¿Cuánto tarda levantar un CBOM?
El primer inventario de red y dominios sale en días; el de código y sistemas heredados depende del tamaño de los repositorios y del acceso a los entornos. Lo importante es que después se mantiene solo: el descubrimiento es continuo.
¿El CBOM es solo para la migración post-cuántica?
No. Sirve para evitar caídas por certificados vencidos, para responder a auditorías de PCI DSS e ISO 27001, para saber en horas si una vulnerabilidad en una librería criptográfica afecta a la organización y para rotar llaves con criterio. La migración post-cuántica es la razón más urgente, no la única.
¿Quién debe ser el dueño del CBOM?
Normalmente el área de seguridad de la información, con el apoyo de arquitectura y operaciones. Lo que no funciona es que sea un entregable de consultoría que nadie actualiza: el dueño debe tener la herramienta que lo mantiene vivo.
Artículos relacionados
Cómo desangrar una fintech (2): "los extremos"
Un malware que opera el teléfono del cliente sin que se note, un CFO deepfake que aprueba 25,6 millones de dólares en videollamada y un certificado vencido que apaga una red móvil entera. Segunda entrega de cómo desangrar una fintech: la criptografía de los extremos, no del riel.
¿Por qué CI/CD pipeline dificulta la migración hacia la criptografía post-cuántica?
La deuda técnica en CI/CD pipeline puede impedir la migración hacia la criptografía post-cuántica. Descubra cómo preparar su software para la era Quantum Safe.
Parte 2: El camino hacia la resiliencia poscuántica y la criptoagilidad
Tras nuestra primera entrega sobre la "Radiografía del riesgo cuántico", es momento de continuar con las acciones que deben tomar las organizaciones colombianas para prepararse. No estamos ante un cambio de versión de software, estamos ante
Parte 1: Radiografía del riesgo cuántico en Colombia 2025
Parte 1: Radiografía del riesgo cuántico En los últimos 24 meses, la computación cuántica salió del laboratorio para convertirse en política pública, estándares oficiales y despliegues de criptografía poscuántica (PQC) en productos de consu
Cuando un certificado digital detiene tu operación (y tus vacaciones)
A finales del siglo pasado, los titulares de noticias se inundaron de la posibilidad de un colapso social producto de un bug de computadora que amenazaba con tumbar el sistema financiero, los canales de comunicación, redes de transporte, y
Los tres pilares de la seguridad post-cuántica
La criptografía que resiste al computador cuántico
la criptografía post-cuántica reemplaza los problemas matemáticos que un computador cuántico resuelve rápido, como factorizar números grandes o calcular logaritmos discretos, por problemas que ni el computador clásico ni el cuántico saben resolver, como los retículos y los códigos correctores de errores.
Leer la guía → Criptoagilidad · crypto-agilityCambiar de algoritmo no debería ser un proyecto
una organización es criptoágil cuando el algoritmo es un parámetro de configuración y no una línea de código, cuando sabe dónde está cada llave y cada certificado, y cuando rotarlos es una rutina operativa con fecha en el calendario, no un proyecto con comité.
Leer la guía →Reciba el primer CBOM de su organización
Un escaneo inicial de red y código, con la clasificación de riesgo y los activos que cruzan primero el plazo de 2030.