Banca y fintech
Open banking, FDX, miembros de DTCC, procesadores de pago y sus proveedores.
Autenticación de cliente · mTLS
Eso es la autenticación de cliente. El certificado no va en tu web: va en la máquina que se conecta —una API, un cajero, el sistema de un socio— y es lo que el otro extremo comprueba antes de abrir la conexión. Desde marzo de 2027, un certificado SSL público ya no sirve para eso.
Si ya conoces el tema La guía técnica completa
Chrome está quitando la autenticación de cliente a los certificados de confianza pública. Si dos de tus sistemas se identifican hoy con un certificado TLS público, ese apretón de manos falla a partir de esa fecha. No se degrada: deja de conectar.
El calendario
No es una recomendación de seguridad: son plazos de programas y de infraestructuras que ya están en marcha.
15 · 06 · 2026
Chrome quita la autenticación de cliente a las CA subordinadas públicas.
30 · 11 · 2026
DTCC exige mTLS sobre X9 en su entorno de pruebas.
31 · 12 · 2026
La misma exigencia de DTCC, ahora en producción.
15 · 03 · 2027
Los certificados finales públicos pierden la autenticación de cliente.
Cómo funciona
Tu navegador comprueba el certificado del servidor y el servidor nunca sabe quién eres — para eso vienen después la contraseña o la clave de API. En TLS mutuo los dos extremos presentan certificado, y la conexión no llega a abrirse si uno de los dos no es de confianza. Una petición no autenticada nunca toca tu código.
A quién le sirve
Open banking, FDX, miembros de DTCC, procesadores de pago y sus proveedores.
Integraciones con socios, ERPs, logística, salud, seguros, remuneraciones.
Comunicación host a host entre instituciones y sus redes de terminales.
La misma función, auditada por terceros y sin mantener la infraestructura tú.
La comparación
Las tres cosas emiten certificados y las tres sirven para algo distinto. La diferencia que decide no es técnica: es quién tiene que confiar, y quién responde por esa confianza.
| X9 | SSL público | CA interna | |
|---|---|---|---|
| Autentica clientes | Sí | Solo hasta marzo de 2027 | Sí |
| Vale entre organizaciones distintas | Raíz común y auditada | Sí | No, sin acuerdos uno a uno |
| Acepta direcciones IP | Públicas y privadas | Solo públicas | Sí |
| Quién responde por la confianza | DigiCert, con auditoría WebTrust anual | La autoridad emisora | Tú |
| Depende de un navegador | No, y por eso no se rompe | Sí | No |
| Quién la opera cada día | DigiCert | La autoridad emisora | Tu equipo |
Operada por DigiCert
La misma autoridad detrás de millones de certificados públicos.
Gobernada por ASC X9
Un comité de políticas del organismo de estándares del sector financiero.
Auditoría WebTrust anual
La misma auditoría independiente que pasa una CA pública.
Lista para post-cuántica
Admite algoritmos clásicos y post-cuánticos, sin esperar a un programa de navegadores.
Lo más difícil de esta migración no es el certificado: es encontrar dónde estás usando autenticación de cliente y cambiarla sin cortar el servicio. Lo hacemos contigo, en los dos extremos de la conexión.
Leer la guía técnica completa →