Inicio  /  Blog  /  Discreción Digital
Análisis del fundador · Parte 7 de la serie

La comunicación cifrada es lo mínimo, no todo el sistema de seguridad

  ·  5 min de lectura  ·  9 min de escucha
Robert Václavík — Bodyguard Group ®
Escuche el artículoversión audio0:00 / 9:24

Cuando manejo una conversación delicada con un cliente, no solo pregunto qué aplicación usa. Quiero saber qué se filtra, quién guarda las copias de seguridad y qué dispositivo hay en el otro extremo. El cifrado es importante, pero por sí solo no garantiza la tranquilidad.

Una conversación sensible no comienza con una aplicación, sino con lo que se filtra sobre usted

Cuando analizo la comunicación cifrada, la trato como la primera capa, no como una solución terminada. E2EE protege el contenido de un mensaje mientras viaja entre dispositivos. Ni el proveedor ni un interceptor en la ruta pueden ver ese contenido. Ésta es una diferencia fundamental con respecto al cifrado sólo en tránsito, donde el servidor aún conoce el mensaje en forma legible.

En la práctica, eso significa que para conversaciones verdaderamente delicadas busco la menor cantidad de rastros directos posible. Cuantas menos personas y sistemas puedan ver el contenido, menos espacio dejo para el error y la presión externa. Se lo explico a los clientes de forma sencilla: una buena cerradura es útil, pero no asegura toda la casa.

Por eso considero que E2EE es el estándar mínimo de decencia, no un lujo extra. Si estamos discutiendo un tema delicado, para mí tiene sentido comenzar preguntando si el contenido está realmente protegido en ambos extremos y si el resto de la ruta queda expuesto en el proceso.

Trato al Signal como estándar de referencia

Si quiero recomendar una opción predeterminada para conversaciones delicadas, elijo Signal. La razón no es el marketing, sino cómo se construye. El protocolo es auditado públicamente por criptógrafos independientes, la aplicación es de código abierto y Signal opera como una fundación sin fines de lucro financiada con donaciones. Eso elimina la presión de sacar provecho de los datos o la publicidad.

Signal también tiene sentido para mí porque almacena metadatos mínimos. Según una orden judicial, técnicamente puede proporcionar poco más que la fecha de creación de la cuenta y la hora de la última conexión. La función Remitente sellado también oculta al remitente del propio servidor. El servidor actúa entonces sólo como un punto de retransmisión, no como alguien que debería leer más de lo necesario.

Un punto más me importa aquí. Cuando protejo a un cliente, no quiero algo que simplemente suene seguro. Quiero una herramienta que limite tanto el contenido como las huellas circundantes. En ese sentido, Signal es el estándar de referencia precisamente porque no se basa en grandes afirmaciones, sino en datos mínimos y un modelo abierto.

Los metadatos pueden importar tanto como el contenido mismo

La gente suele oír la palabra cifrado y supone que el trabajo está hecho. Pero E2EE no oculta metadatos. Dependiendo del servicio y de quién esté mirando, ya sea el proveedor, un observador de la red o el propio dispositivo, aún puede ser visible quién se comunica con quién, cuándo, con qué frecuencia, desde dónde y durante cuánto tiempo. En relaciones sensibles, ese rastro puede ser más revelador que el mensaje mismo.

Por eso hago distinciones entre servicios. WhatsApp cifra contenido y se basa en el protocolo Signal, pero recopila metadatos extensos. Eso incluye números de teléfono, gráfico de contactos, membresías de grupos, direcciones IP y patrones de uso. Para un uso normal esto puede ser suficiente; para una conversación delicada es una diferencia material.

Utilizo la analogía de una puerta que alguien cierra, pero deja huellas claras en el exterior que muestran quién entra y sale y cuándo. El contenido del interior puede estar protegido, pero el movimiento a su alrededor lo está mucho menos. Y ahí es exactamente donde un atacante u observador puede apoyarse en los metadatos.

La comunicación cifrada es lo mínimo, no todo el sistema de seguridad.
El cifrado es una buena cerradura de la puerta, no todo el sistema de seguridad de la casa.

WhatsApp, iMessage, Telegram y RCS tienen cada uno una limitación diferente

Con WhatsApp, veo un riesgo práctico más: las copias de seguridad en la nube. De forma predeterminada, no están cifradas de un extremo a otro y las copias de seguridad cifradas deben habilitarse manualmente. Sin eso, el contenido de una conversación puede llegar a la copia de seguridad por otra ruta, incluso si la transferencia del mensaje está cifrada de extremo a extremo.

iMessage tiene un punto débil similar. Entre los dispositivos Apple está el E2EE, pero la copia de seguridad estándar de iCloud históricamente incluía claves que hacían accesible el contenido. La protección total solo viene con Protección de datos avanzada. Sin él, la copia de seguridad en la nube es un eslabón más débil de lo que la gente suele admitir.

Considero Telegram como un malentendido común. Los chats ordinarios en la nube no son E2EE, por lo que Telegram técnicamente puede acceder a su contenido. Ofrece E2EE solo en Secret Chats, que funcionan solo para comunicación 1:1 y no se sincronizan entre dispositivos. Con RCS, la situación es más nueva: E2EE entre Android y iPhone comenzó a implementarse en versión beta en mayo de 2026, pero solo funciona cuando ambas partes tienen software actual y soporte de operador. Los metadatos no desaparecen y la implementación difiere según el país y la red.

La identidad de la otra parte y el estado del dispositivo son tan importantes como el cifrado

Siempre que hablo de comunicación segura, siempre agrego la verificación de la identidad de la otra parte. Signal utiliza números de seguridad, WhatsApp un código de seguridad. Verificar en persona mediante un código QR o comparar los números a través de otro canal le protege de hablar con una clave sustituida. Sin eso, no puede estar seguro de quién está al otro lado.

Es igualmente importante no centrarse sólo en el canal, sino en el propio dispositivo. Un teléfono comprometido pasa por alto cualquier E2EE. El software espía como Pegasus lee los mensajes en el momento en que aparecen en la pantalla en forma legible, es decir, antes del cifrado o después del descifrado. El cifrado protege la ruta, pero no el dispositivo una vez que un atacante lo controla.

Por eso también para mí tienen sentido los mensajes que desaparecen. Reducen la cantidad de historial en el dispositivo y, por lo tanto, el impacto de un posible compromiso. Pero no protegen contra que la otra parte fotografíe o guarde el mensaje. Dicho claramente, los mensajes que desaparecen no son un escudo contra el factor humano.

Por qué también miro la legislación en la comunicación sensible

La legislación también entra en escena. Con el control de chat europeo / CSAR, la propuesta de la UE para el escaneo masivo de mensajes privados, me concentro sobre todo en una cosa: este no es un capítulo cerrado y la situación está cambiando. La derogación temporal para el escaneo voluntario, conocida como Chat Control 1.0, expiró en abril de 2026; en julio, el Parlamento Europeo votó su restablecimiento excluyendo las comunicaciones con cifrado de extremo a extremo, y el Consejo la aprobó definitivamente el 23 de julio de 2026. Se aplicará hasta el 3 de abril de 2028. El reglamento CSAR permanente aún se está negociando. A finales de 2025, el Consejo eliminó las órdenes generales de detección obligatorias, pero el texto aún está evolucionando. Aun así, nunca lo describiría como resuelto definitivamente.

Desde la perspectiva de proteger a los clientes, lo veo en términos puramente prácticos. Si finalmente se adoptara el escaneo masivo obligatorio de contenido, se debilitaría el cifrado de extremo a extremo en el que se basa todo este enfoque y, con él, la confidencialidad que se espera de una comunicación segura. Por eso, en asuntos delicados, sigo utilizando herramientas E2EE auditadas y no confío en que el entorno legal permanezca sin cambios. Observo hacia dónde avanza el debate y ajusto mis recomendaciones en consecuencia.

Si lo resumo como alguien de la práctica, el cifrado es una base necesaria, pero no todo el sistema de seguridad. También necesita una identidad verificada, un dispositivo protegido, copias de seguridad sensibles y un servicio que recopile metadatos mínimos. Si desea establecer la comunicación para una conversación delicada de manera objetiva y sin dramatismo innecesario, este es exactamente el tipo de ajuste que vale la pena hacer con calma y anticipación.

"El cifrado es una buena cerradura de la puerta, no todo el sistema de seguridad de la casa". — Robert Václavík

Parte de la serie sobre discreción digital

Poco a poco vamos profundizando en todo lo mencionado en el test de Exposición Digital de apertura. Ya publicado:

¿Le resultó útil el artículo?Compártelo
Compartir en Facebook

¿Le gustaría hablar personalmente sobre su discreción digital?

Para usted, su familia o su empresa, de forma discreta y adaptada a su situación. La primera consulta es sin compromiso y confidencial.

Entregamos esto a través de TSCM Protective SweepTSCM Protective Sweep →