Banca y fintech
Open banking, FDX, miembros de DTCC, procesadores de pago y sus proveedores.
Certificados de autenticación de cliente sobre la PKI X9 Financial, operada por DigiCert bajo las políticas del Accredited Standards Committee X9. Pensados para TLS mutuo entre APIs, servidores y socios — no para sitios web, porque los navegadores no confían en esta raíz. Chrome deja de aceptar la autenticación de cliente en los certificados públicos el 15 de marzo de 2027, y aquí es donde se traslada ese uso.
No es un certificado para tu sitio web. Los navegadores no confían en esta raíz: sirve para autenticar clientes entre servidores y APIs. Para un sitio que abre un navegador, necesitas un SSL.
Chrome está quitando la autenticación de cliente a los certificados de confianza pública. Si dos de tus sistemas se identifican hoy con un certificado TLS público, ese apretón de manos falla a partir de esa fecha. No se degrada: deja de conectar.
El calendario
No es una recomendación de seguridad: son plazos de programas y de infraestructuras que ya están en marcha.
15 · 06 · 2026
Chrome quita la autenticación de cliente a las CA subordinadas públicas.
30 · 11 · 2026
DTCC exige mTLS sobre X9 en su entorno de pruebas.
31 · 12 · 2026
La misma exigencia de DTCC, ahora en producción.
15 · 03 · 2027
Los certificados finales públicos pierden la autenticación de cliente.
Cómo funciona
Tu navegador comprueba el certificado del servidor y el servidor nunca sabe quién eres — para eso vienen después la contraseña o la clave de API. En TLS mutuo los dos extremos presentan certificado, y la conexión no llega a abrirse si uno de los dos no es de confianza. Una petición no autenticada nunca toca tu código.
A quién le sirve
Open banking, FDX, miembros de DTCC, procesadores de pago y sus proveedores.
Integraciones con socios, ERPs, logística, salud, seguros, remuneraciones.
Comunicación host a host entre instituciones y sus redes de terminales.
La misma función, auditada por terceros y sin mantener la infraestructura tú.
La comparación
Las tres cosas emiten certificados y las tres sirven para algo distinto. La diferencia que decide no es técnica: es quién tiene que confiar, y quién responde por esa confianza.
| X9 | SSL público | CA interna | |
|---|---|---|---|
| Autentica clientes | Sí | Solo hasta marzo de 2027 | Sí |
| Vale entre organizaciones distintas | Raíz común y auditada | Sí | No, sin acuerdos uno a uno |
| Acepta direcciones IP | Públicas y privadas | Solo públicas | Sí |
| Quién responde por la confianza | DigiCert, con auditoría WebTrust anual | La autoridad emisora | Tú |
| Depende de un navegador | No, y por eso no se rompe | Sí | No |
| Quién la opera cada día | DigiCert | La autoridad emisora | Tu equipo |
Operada por DigiCert
La misma autoridad detrás de millones de certificados públicos.
Gobernada por ASC X9
Un comité de políticas del organismo de estándares del sector financiero.
Auditoría WebTrust anual
La misma auditoría independiente que pasa una CA pública.
Lista para post-cuántica
Admite algoritmos clásicos y post-cuánticos, sin esperar a un programa de navegadores.
Lo más difícil de esta migración no es el certificado: es encontrar dónde estás usando autenticación de cliente y cambiarla sin cortar el servicio. Lo hacemos contigo, en los dos extremos de la conexión.
Leer la guía técnica completa →