
Escrito por OpenKM el 18 septiembre 2026
Para un CISO saber que los discos o almacenamiento cloud están cifrados es bueno pero no siempre responde a : ¿cuando se cifra realmente el documento y quién puede solicitar su descifrado?
Un responsable de seguridad puede querer reducir las consecuencias de un acceso malicioso al backend. Un responsable de IT puede necesitar mantener la misma protección ya sea que los documentos estén en filesystem o almacenamiento S3. El responsable de gestión documental necesita que cualquier medida adicional de seguridad no altere la forma habitual con que usuarios autorizados consultan, buscan o versionan documentos.
La diferencia es simple: OpenKM cifra el contenido antes de entregarlo al sistema de almacenamiento.
Un sistema de almacenamiento puede tener sus propios mecanismos de cifrado en reposo.En dicho modelo la infraestructura protege los datos mientras están almacenados en discos, servidores o servicios cloud.
El cifrado a nivel de aplicación introduce una capa diferente. Si esta característica está activada, OpenKM cifra el contenido en la propia aplicación antes de escribirlo en el datastore.
El backend —ya sea filesystem o almacenamiento compatible con S3— recibe por tanto un objeto ya criptográficamente protegido por OpenKM.
Esta separación es importante porque separa la protección del documento de la tecnología concreta donde se almacena.
Ambos mecanismos pueden coexistir pero no hacen exactamente el mismo trabajo.
El cifrado que proporciona la infraestructura hace que los datos estén protegidos dentro del entorno de almacenamiento. En algunos modelos una aplicación con las credenciales y permisos adecuados puede pedir el contenido y recibirlos descifrados.
El cifrado de OpenKM actúa antes. La aplicación cifra el documento mediante AES-256-GCM y, a continuación, envía al backend el contenido ya protegido mediante dicho cifrado. Por tanto, el sistema de almacenamiento no recibe directamente el documento original sin cifrar.
Esto no quiere decir que un mecanismo sustituya al otro. Al contrario: pueden formar parte de una defensa en profundidad donde capas diferentes hacen disminuir la dependencia de un único control de seguridad.
AES es un estándar de cifrado simétrico ampliamente utilizado. En su variante AES-256 usa una clave de 256 bits.
GCM —Galois/Counter Mode— tiene una característica muy importante añadida: es un modo de cifrado autenticado.
Eso quiere decir que no solo tiene como objetivo proteger la confidencialidad de la información sino también detectar alteraciones en los datos cifrados antes de procesarlos.
En la arquitectura prevista de OpenKM cada objeto tiene su propio vector de inicialización generado de forma segura.
El objetivo es que cada operación criptográfica tenga los elementos necesarios para proteger el contenido correctamente y la clave esté controlada por instalación.
La funcionalidad se utiliza para proteger el contenido de los documentos almacenados en el datastore y el texto extraído para su indexación y búsqueda.
Este segundo elemento es especialmente importante.
Una organización puede proteger muy bien un contrato, expediente o informe financiero y no darse cuenta de que el proceso de indexación podría producir una representación textual del mismo documento.
Ese texto puede tener exactamente los mismos nombres, importes, números de identificación, cláusulas o información confidencial del archivo original.
Así pues, proteger solo el documento binario dejaría fuera una parte importante del contenido gestionado por el repositorio.
Así mismo, se contempla incluir documentos y sus versiones y correos electrónicos tratados como documentos dentro de OpenKM.
El cifrado debe ser transparente para el usuario, sin necesidad de gestionar manualmente los archivos cifrados.
El diseño hace que el cifrado y descifrado se realicen dentro de los flujos internos de OpenKM.
Cuando un usuario autorizado solicita un documento OpenKM recupera el objeto almacenado, ejecuta el proceso de validación y descifrado correspondiente y entrega el contenido por medio del flujo normal de la aplicación.
Visualizar documentos, descargarlos, buscarlos, versionarlos son operaciones que tienen como objetivo mantener su comportamiento habitual.
Desde el punto de vista del usuario, la gestión documental sigue funcionando sin problemas.
Desde el punto de vista seguro, el backend guarda objetos cifrados por OpenKM.
El cifrado no debe romper los mecanismos que permiten comprobar la integridad de un repositorio.
Por ello los checksums documentales siguen siendo calculados sobre el contenido original.
Esto nos permite mantener las verificaciones existentes y comprobar que el documento recuperado coincide con el incorporado al repositorio originalmente.
Así la arquitectura divide dos funciones: el cifrado hace frente al contenido almacenado y checksums ayudan a comprobar su integridad documental.
El algoritmo puede ser fuerte pero sin una buena gestión de claves la estrategia de cifrado queda incompleta.
La clave utilizada para proteger el repositorio debe formar parte de los procedimientos corporativos de seguridad, backup y recuperación.
Si se pierde la clave para descifrar los documentos el contenido cifrado puede irse perdido.
Por eso su custodia debe planificarse antes de activar la función.
La organización tiene que decidir quién puede acceder a la clave, dónde está una copia de recuperación (protegida), cómo se protege esa copia y cómo comprobará periódicamente si todavía es posible una restauración completa.
Cifrar es una decisión técnica. Asegurar que la clave esté disponible cuando realmente sea necesaria es una decisión de continuidad de negocio.
La activación del cifrado no implica que el contenido previamente almacenado quede cifrado de forma automática.
Los documentos ya existentes pueden requerir un proceso específico de migración o reescritura.
OpenKM tiene herramientas para cifrar retroactivamente contenido almacenado antes de activar la funcionalidad por lo que una implantación completa debe incluir tanto el nuevo como el histórico.
En repositorios grandes esto debe planificarse igual que cualquier otra migración: backup previo, control de errores, validación, pruebas de restauración y comprobaciones de integridad.
Otro punto clave es identificar qué tipos de contenido quedan cubiertos por el cifrado.
Protegemos el datastore pero no necesariamente todas las representaciones temporales o derivadas generadas por la aplicación serán protegidas de la misma manera.
Previsualizaciones PDF, archivos SVG, miniaturas y ciertos recursos usados por visores pueden requerir políticas adicionales de protección o limpieza según la versión y configuración.
Por tanto antes de decir “todo el repositorio está cifrado” hay que revisar qué alcance tiene exactamente la implementación usada.
También es importante definir con precisión qué contenidos están protegidos por esta capa de cifrado.
AES-256-GCM añade una capa importante pero no reemplaza otras medidas.
Una organización necesita autenticación, permisos sobre documentos, protección de credenciales, seguridad de red, segmentación, auditoría, hardening o refuerzo de la seguridad del servidor, backup y procedimientos de recuperación.
El objetivo del cifrado a nivel de aplicación es reducir ciertos riesgos (sobre todo aquellos derivados del acceso directo al medio de almacenamiento).
Por eso la expresión correcta es defensa en profundidad no “seguridad total”.El cifrado es lo que protege una capa concreta de una arquitectura más grande.
La principal diferencia de esta arquitectura se puede resumir así: el documento llega al almacenamiento cifrado por OpenKM.
Esto significa que la protección no depende necesariamente de si el backend es filesystem, servicio cloud o almacenamiento S3 compatible.
Para el CISO significa poner una barrera contra el acceso directo al contenido almacenado. Para IT mantener una estrategia de protección relativamente independiente del backend. Para Gestión documental, mantener la experiencia habitual del usuario autorizado. Y para continuidad de negocio asumir una nueva responsabilidad: asegurar que la clave criptográfica esté correctamente guardada y recuperada.
El cifrado AES-256-GCM está incluido en la evolución de OpenKM 8.2.9 pero tiene que ir acompañado de una revisión concreta del alcance, contenido histórico, cachés, gestión claves y procedimientos de recuperación.
¿Contratos, expedientes, información financiera, documentación RR. HH. u otros contenidos sensibles? Contacta con el equipo de OpenKM para determinar cómo integrar cifrado a nivel de aplicación en tu arquitectura documental y definir una estrategia adecuada de claves migración almacenamiento recuperación.