Un certificado digital caducado puede parecer un problema menor hasta que una web deja de cargar, una API deja de comunicarse, una VPN genera errores o una aplicación empresarial deja de ser accesible.
Durante años, muchas empresas han gestionado los certificados SSL/TLS mediante recordatorios manuales y renovaciones periódicas. Sin embargo, este modelo tiene cada vez menos recorrido.
Desde el 15 de marzo de 2026, los certificados TLS públicos de confianza pueden tener una validez máxima de 200 días. A partir del 15 de marzo de 2027, el límite bajará a 100 días y, desde marzo de 2029, llegará a solo 47 días.
El mensaje para las empresas es claro: gestionar certificados manualmente será cada vez más arriesgado. Inventariarlos, monitorizarlos y automatizar su renovación pasa a ser una cuestión de continuidad operativa.
Qué ha cambiado con los certificados SSL/TLS en 2026
El cambio forma parte de la evolución de los requisitos establecidos para los certificados TLS públicos utilizados para autenticar servidores accesibles desde Internet.
- Antes del 15 de marzo de 2026: máximo de 398 días.
- Del 15 de marzo de 2026 al 14 de marzo de 2027: máximo de 200 días.
- Del 15 de marzo de 2027 al 14 de marzo de 2029: máximo de 100 días.
- Desde el 15 de marzo de 2029: máximo de 47 días.
Estos límites proceden de los Baseline Requirements del CA/Browser Forum y afectan a certificados TLS públicos de confianza.
Es importante hacer esta distinción. Una empresa puede utilizar certificados internos emitidos por su propia autoridad de certificación o PKI privada. Estos certificados no están necesariamente sujetos a los mismos periodos de validez.
Aunque habitualmente seguimos hablando de “certificados SSL”, SSL es un protocolo antiguo. En los entornos actuales se utiliza TLS, aunque la expresión SSL/TLS sigue siendo habitual para referirse a este tipo de certificados.
Por qué los certificados duran cada vez menos
Reducir la vida de los certificados no es un simple cambio administrativo. El objetivo es disminuir el tiempo durante el cual un certificado incorrecto, comprometido o desactualizado puede continuar siendo válido.
Un certificado representa una situación concreta en el momento de su emisión: un dominio pertenece a una determinada organización, se ha demostrado su control y existe una clave privada asociada.
Cuanto más tiempo permanece válido, mayor es la posibilidad de que esa situación cambie.
Los periodos más cortos permiten limitar el impacto de determinados problemas, como:
- compromiso de una clave privada;
- emisión incorrecta de un certificado;
- cambios en el control de un dominio;
- información de validación que deja de estar actualizada;
- cambios criptográficos o de seguridad que obliguen a sustituir certificados.
La reducción de los periodos de validez también impulsa otra evolución importante: la automatización del ciclo de vida de los certificados.
El verdadero problema no es renovar un certificado, sino saber dónde están todos
En una empresa pequeña puede haber unos pocos certificados. En una infraestructura con varias sedes, servicios cloud, aplicaciones internas y sistemas publicados en Internet, la situación puede ser muy diferente.
Los certificados pueden estar instalados en numerosos puntos:
- servidores web
- aplicaciones corporativas
- reverse proxies
- balanceadores de carga
- firewalls
- portales VPN
- servidores de correo
- APIs
- servicios cloud
- NAS y dispositivos de almacenamiento
- herramientas de monitorización
- paneles de administración
- dispositivos de red
El problema aparece cuando nadie dispone de un inventario completo.
Un certificado puede haberse instalado hace meses para resolver una necesidad puntual y quedar fuera de los procedimientos habituales del departamento técnico. Cuando llega su fecha de caducidad, la incidencia puede aparecer sin previo aviso.
Este problema está directamente relacionado con la gestión de la superficie de ataque externa de la empresa. Dominios, subdominios, VPN, aplicaciones y servicios publicados deberían formar parte de un inventario actualizado.
Qué puede ocurrir cuando caduca un certificado
Las consecuencias dependen del sistema donde se encuentre instalado. En algunos casos aparecerá simplemente una advertencia; en otros, el servicio puede quedar prácticamente inutilizable.
Una web o aplicación deja de ser accesible
Cuando un navegador detecta un certificado caducado, muestra una advertencia de seguridad y puede dificultar o impedir el acceso normal del usuario.
Si se trata de un portal utilizado por clientes, proveedores o empleados, la incidencia pasa rápidamente de ser técnica a convertirse en un problema operativo y de imagen.
Una API deja de comunicarse con otro sistema
Muchas integraciones empresariales utilizan TLS para verificar la identidad del sistema con el que se comunican.
Si el certificado deja de ser válido, una aplicación puede rechazar la conexión. El resultado puede ser una integración detenida, procesos incompletos o datos que dejan de sincronizarse.
Una VPN o un servicio remoto genera errores
Los certificados también forman parte de numerosas soluciones de acceso remoto y seguridad perimetral.
Una renovación mal gestionada puede afectar a portales VPN, firewalls o servicios publicados. Por eso su control debería integrarse dentro de la estrategia de seguridad perimetral empresarial.
El certificado se renueva, pero no se instala correctamente
La fecha de caducidad no es el único riesgo. Un certificado puede renovarse correctamente en la autoridad certificadora y seguir sin funcionar si no se despliega en todos los sistemas necesarios.
También pueden producirse problemas con la cadena de certificados, la clave privada, los permisos, el formato utilizado o la configuración del servicio.
La renovación manual deja de ser una estrategia sostenible
Con certificados válidos durante más de un año, una organización podía asumir ciertos procesos manuales. Al reducirse progresivamente su duración, el margen de error también disminuye.
Un certificado con una validez máxima de 100 días obliga potencialmente a realizar varias renovaciones al año. Con periodos cercanos a 47 días, depender de una persona y de una entrada en el calendario resulta difícil de justificar.
Además, el problema aumenta a medida que crece el número de certificados.
Una empresa puede gestionar correctamente nueve renovaciones y olvidar la décima. Desde el punto de vista de continuidad de negocio, basta con que ese certificado olvidado proteja un servicio crítico para provocar una incidencia.
ACME y la automatización del ciclo de vida de los certificados
Una de las tecnologías que está adquiriendo mayor importancia en este escenario es ACME, siglas de Automated Certificate Management Environment.
ACME permite automatizar procesos como la validación del dominio, la solicitud del certificado, su emisión y la posterior renovación.
En lugar de esperar a que un técnico detecte que un certificado está próximo a caducar, el sistema puede iniciar el proceso automáticamente con suficiente antelación.
Esta automatización no significa dejar los certificados sin supervisión. Al contrario: debe combinarse con monitorización, alertas y procedimientos para detectar renovaciones fallidas.
Automatizar no elimina la necesidad de monitorizar
Un proceso automático también puede fallar. Puede cambiar un registro DNS, modificarse un firewall, expirar una credencial o dejar de funcionar el mecanismo utilizado para validar el dominio.
Por eso una estrategia correcta debería combinar automatización y supervisión.
La empresa debería poder conocer, como mínimo:
- qué certificados existen
- qué dominios y servicios protegen
- dónde están instalados
- qué autoridad los ha emitido
- cuándo caducan
- cómo se renuevan
- quién es responsable del servicio
- si la última renovación automática se completó correctamente
Una plataforma de monitorización puede además generar alertas antes de que un certificado llegue a una situación crítica.
Esta filosofía encaja con un modelo de mantenimiento informático y monitorización proactiva: detectar el problema antes de que afecte a los usuarios.
Qué deberían revisar las empresas antes de marzo de 2027
El siguiente cambio importante llegará el 15 de marzo de 2027, cuando la validez máxima de estos certificados se reduzca de 200 a 100 días.
Esperar a esa fecha para empezar a revisar la infraestructura aumenta innecesariamente el riesgo.
- Crear un inventario de certificados. Identificar certificados públicos, dominios, subdominios y servicios asociados.
- Localizar renovaciones manuales. Detectar aquellos sistemas que todavía dependen de recordatorios o procedimientos ejecutados por una persona.
- Identificar servicios críticos. Priorizar portales de clientes, VPN, APIs, aplicaciones corporativas y servicios esenciales.
- Evaluar qué renovaciones pueden automatizarse. Revisar compatibilidad con ACME u otros mecanismos de gestión automatizada.
- Monitorizar las fechas de caducidad. No depender únicamente de los avisos enviados por la autoridad certificadora.
- Supervisar el resultado de las renovaciones. Renovar el certificado no garantiza que se haya desplegado correctamente.
- Documentar responsables y procedimientos. Cada certificado crítico debería tener un servicio asociado y un responsable claramente identificado.
La gestión de certificados pasa a formar parte de la continuidad del negocio
Durante mucho tiempo, los certificados digitales se han tratado como un elemento técnico que solo requería atención cuando se aproximaba su fecha de caducidad.
El nuevo escenario obliga a cambiar ese enfoque.
Cuando las renovaciones se producen varias veces al año, la gestión del ciclo de vida de los certificados debe integrarse en los procesos habituales de infraestructura, monitorización y seguridad.
El objetivo no debería ser simplemente “renovar el certificado a tiempo”, sino disponer de un sistema capaz de saber qué certificados existen, renovarlos cuando sea posible, comprobar que el proceso ha funcionado y alertar cuando algo falla.
Preguntas frecuentes sobre certificados SSL/TLS
La reducción de los periodos de validez genera algunas dudas habituales entre empresas y responsables tecnológicos.
¿Cuánto dura actualmente un certificado TLS público?
Para los certificados públicos de confianza emitidos desde el 15 de marzo de 2026 y antes del 15 de marzo de 2027, la validez máxima es de 200 días. Desde el 15 de marzo de 2027 será de 100 días y en marzo de 2029 bajará a 47 días.
¿Estos límites afectan también a los certificados internos?
No necesariamente. Los cambios del CA/Browser Forum se refieren a certificados TLS públicos de confianza. Una PKI privada utilizada exclusivamente dentro de una organización puede aplicar otras políticas de duración.
¿Es obligatorio utilizar ACME?
No. ACME es uno de los mecanismos más extendidos para automatizar la gestión de certificados, pero existen otras plataformas y soluciones. Lo importante es reducir la dependencia de procesos manuales.
¿Qué pasa si un certificado se renueva automáticamente pero el proceso falla?
Por eso la automatización debe acompañarse de monitorización. El sistema debería generar una alerta si una renovación no se completa o si un certificado continúa aproximándose a su fecha de caducidad.
¿Con cuánto tiempo de antelación debería controlarse una caducidad?
No existe un único margen válido para todas las infraestructuras. Lo recomendable es utilizar varias alertas escalonadas y establecer umbrales más estrictos para servicios críticos, evitando que la primera advertencia llegue cuando quedan pocos días.
¿Tienes controlados todos los certificados de tu infraestructura?
La reducción progresiva de la duración de los certificados TLS convierte su gestión en un proceso cada vez más dinámico. Las empresas que todavía dependen de renovaciones manuales deberían revisar ahora su inventario, sus mecanismos de monitorización y las posibilidades de automatización.
En Inmove IT Solutions podemos ayudarte a revisar cómo se gestionan los certificados dentro de tu infraestructura, identificar puntos de dependencia manual e integrar su supervisión dentro de una estrategia más amplia de sistemas, comunicaciones y seguridad.
Una renovación olvidada no debería ser la causa de una caída de servicio.
Contacta con Inmove IT Solutions y te ayudaremos a diseñar una gestión más controlada, automatizada y preparada para los nuevos ciclos de renovación de certificados.




