Articulo de referencia

Ley de criptografía

La criptografía es la práctica y el estudio del cifrado de información , o dicho de otro modo, de la protección de la información contra el acceso no autorizado. Existen diversa...

La criptografía es la práctica y el estudio del cifrado de información , o dicho de otro modo, de la protección de la información contra el acceso no autorizado. Existen diversas leyes sobre criptografía en distintos países . Algunos prohíben la exportación de software de criptografía, algoritmos de cifrado o métodos de criptoanálisis . Otros exigen que las claves de descifrado sean recuperables en caso de una investigación policial.

Descripción general

Los problemas relacionados con la ley de criptografía se dividen en cuatro categorías: [ 1 ]

  • El control de exportaciones es la restricción a la exportación de métodos criptográficos dentro de un país a otros países o entidades comerciales. Existen acuerdos internacionales de control de exportaciones, siendo el principal el Acuerdo de Wassenaar . Este acuerdo se creó tras la disolución del COCOM (Comité Coordinador para el Control Multilateral de Exportaciones), que en 1989 "descontroló la criptografía basada únicamente en contraseñas y autenticación". [ 2 ]
  • Controles de importación, que consisten en la restricción del uso de ciertos tipos de criptografía dentro de un país.
  • Las cuestiones relativas a las patentes se refieren al uso de herramientas criptográficas patentadas.
  • Cuestiones relativas a los registros e incautaciones , en cuanto a si una persona puede ser obligada a descifrar archivos de datos o a revelar una clave de cifrado, y en qué circunstancias.

Prohibiciones

La criptografía ha sido durante mucho tiempo de interés para las agencias de inteligencia y las fuerzas del orden . [ 3 ] Las comunicaciones secretas pueden ser delictivas o incluso traición . Debido a que facilita la privacidad y a la disminución de la misma que conlleva su prohibición, la criptografía también despierta un considerable interés entre los defensores de los derechos civiles. En consecuencia, existe un historial de controversias legales en torno a la criptografía, especialmente desde que la llegada de las computadoras económicas ha hecho posible el acceso generalizado a la criptografía de alta calidad.

En algunos países, incluso el uso interno de la criptografía está, o ha estado, restringido. Hasta 1999, Francia restringió significativamente el uso de la criptografía a nivel nacional, aunque desde entonces ha flexibilizado muchas de estas normas. En China e Irán , todavía se requiere una licencia para usar criptografía. [ 4 ] Muchos países tienen estrictas restricciones sobre el uso de la criptografía. Entre las más restrictivas se encuentran las leyes de Bielorrusia , Kazajistán , Mongolia , Pakistán , Singapur , Túnez y Vietnam . [ 5 ]

En Estados Unidos , la criptografía es legal para uso doméstico, pero ha habido muchos conflictos sobre cuestiones legales relacionadas con ella. [ 3 ] Un tema particularmente importante ha sido la exportación de criptografía y software y hardware criptográficos. Probablemente debido a la importancia del criptoanálisis en la Segunda Guerra Mundial y a la expectativa de que la criptografía seguiría siendo importante para la seguridad nacional, muchos gobiernos occidentales han regulado estrictamente la exportación de criptografía en algún momento. Después de la Segunda Guerra Mundial, era ilegal en Estados Unidos vender o distribuir tecnología de cifrado en el extranjero; de hecho, el cifrado fue designado como equipo militar auxiliar y se incluyó en la Lista de Municiones de Estados Unidos . [ 6 ] Hasta el desarrollo de la computadora personal , los algoritmos de clave asimétrica (es decir, técnicas de clave pública) e Internet , esto no fue especialmente problemático. Sin embargo, a medida que Internet creció y las computadoras se hicieron más accesibles, las técnicas de cifrado de alta calidad se hicieron conocidas en todo el mundo.

Controles de exportación

En la década de 1990, surgieron varios desafíos a la regulación estadounidense de las exportaciones de criptografía. Después de que el código fuente del programa de cifrado Pretty Good Privacy (PGP) de Philip Zimmermann llegara a Internet en junio de 1991, una denuncia de RSA Security (entonces llamada RSA Data Security, Inc.) resultó en una larga investigación penal contra Zimmermann por parte del Servicio de Aduanas de EE. UU. y el FBI , aunque nunca se presentaron cargos. [ 7 ] [ 8 ] Daniel J. Bernstein , entonces estudiante de posgrado en UC Berkeley , presentó una demanda contra el gobierno estadounidense impugnando algunos aspectos de las restricciones basándose en la libertad de expresión . El caso Bernstein v. United States de 1995 culminó en una decisión de 1999 que estableció que el código fuente impreso de algoritmos y sistemas criptográficos estaba protegido como libertad de expresión por la Constitución de los Estados Unidos. [ 9 ]

En 1996, treinta y nueve países firmaron el Acuerdo de Wassenaar , un tratado de control de armas que aborda la exportación de armas y tecnologías de "doble uso" como la criptografía. El tratado estipuló que el uso de criptografía con longitudes de clave cortas (56 bits para cifrado simétrico, 512 bits para RSA) ya no estaría sujeto a control de exportaciones. [ 10 ] Las exportaciones de criptografía desde EE. UU. se volvieron menos estrictas como consecuencia de una importante relajación en 2000; [ 11 ] ya no hay muchas restricciones sobre tamaños de clave en el software de mercado masivo exportado por EE . UU. Desde esta relajación en las restricciones de exportación de EE. UU., y debido a que la mayoría de las computadoras personales conectadas a Internet incluyen navegadores web de origen estadounidense como Firefox o Internet Explorer , casi todos los usuarios de Internet en el mundo tienen acceso potencial a criptografía de calidad a través de sus navegadores (por ejemplo, a través de Transport Layer Security ). Los programas de correo electrónico Mozilla Thunderbird y Microsoft Outlook pueden transmitir y recibir correos electrónicos mediante TLS, así como enviar y recibir correos electrónicos cifrados con S/MIME . Muchos usuarios de Internet desconocen que su software básico contiene sistemas criptográficos tan complejos . Estos navegadores y programas de correo electrónico son tan comunes que incluso los gobiernos que pretenden regular el uso civil de la criptografía generalmente no consideran práctico controlar la distribución o el uso de criptografía de esta calidad; por lo tanto, incluso cuando existen leyes al respecto, su aplicación efectiva suele ser prácticamente imposible.

Participación de la NSA

Sede de la NSA en Fort Meade, Maryland.

Otro tema polémico relacionado con la criptografía en Estados Unidos es la influencia de la Agencia de Seguridad Nacional (NSA) en el desarrollo y la política de cifrado. [ 3 ] La NSA participó en el diseño de DES durante su desarrollo en IBM y su consideración por la Oficina Nacional de Estándares (NBS) como posible estándar federal para criptografía. [ 12 ] DES fue diseñado para ser resistente al criptoanálisis diferencial , [ 13 ] una técnica criptoanalítica potente y general conocida por la NSA e IBM, que se dio a conocer públicamente solo cuando fue redescubierta a finales de la década de 1980. [ 14 ] Según Steven Levy , IBM descubrió el criptoanálisis diferencial , [ 8 ] pero mantuvo la técnica en secreto a petición de la NSA. La técnica se dio a conocer públicamente solo cuando Biham y Shamir la redescubrieron y la anunciaron algunos años después. Todo este asunto ilustra la dificultad de determinar qué recursos y conocimientos podría tener realmente un atacante.

Otro ejemplo de la participación de la NSA fue el caso del chip Clipper de 1993 , un microchip de cifrado destinado a formar parte de la iniciativa de control criptográfico Capstone . Clipper fue ampliamente criticado por los criptógrafos por dos razones. El algoritmo de cifrado (llamado Skipjack ) fue clasificado (desclasificado en 1998, mucho después de que la iniciativa Clipper caducara). El cifrado clasificado generó preocupación de que la NSA lo hubiera debilitado deliberadamente para facilitar sus actividades de inteligencia. Toda la iniciativa también fue criticada por violar el Principio de Kerckhoffs , ya que el sistema incluía una clave de depósito especial en poder del gobierno para uso de las fuerzas del orden (es decir, escuchas telefónicas ). [ 8 ]

Gestión de derechos digitales

La criptografía es fundamental para la gestión de derechos digitales (DRM), un conjunto de técnicas para controlar tecnológicamente el uso de material protegido por derechos de autor , ampliamente implementadas y desplegadas a petición de algunos titulares de derechos de autor. En 1998, el presidente estadounidense Bill Clinton firmó la Ley de Derechos de Autor del Milenio Digital (DMCA), que penalizó toda producción, difusión y uso de ciertas técnicas y tecnologías criptoanalíticas (conocidas actualmente o descubiertas posteriormente); específicamente, aquellas que pudieran utilizarse para eludir los esquemas tecnológicos de DRM. [ 15 ] Esto tuvo un impacto notable en la comunidad de investigación en criptografía, ya que se puede argumentar que cualquier investigación criptoanalítica violaba la DMCA. Desde entonces, se han promulgado leyes similares en varios países y regiones, incluida la implementación en la Directiva de Derechos de Autor de la UE . Los tratados firmados por los Estados miembros de la Organización Mundial de la Propiedad Intelectual exigen restricciones similares .

El Departamento de Justicia de los Estados Unidos y el FBI no han aplicado la DMCA con el rigor que algunos temían, pero la ley, no obstante, sigue siendo controvertida. Niels Ferguson , un respetado investigador de criptografía, ha declarado públicamente que no publicará parte de su investigación sobre un diseño de seguridad de Intel por temor a ser procesado bajo la DMCA. [ 16 ] El criptólogo Bruce Schneier ha argumentado que la DMCA fomenta la dependencia de proveedores , al tiempo que inhibe medidas reales hacia la ciberseguridad. [ 17 ] Tanto Alan Cox ( desarrollador del kernel de Linux desde hace mucho tiempo) como Edward Felten (y algunos de sus estudiantes en Princeton) han tenido problemas relacionados con la Ley. Dmitry Sklyarov fue arrestado durante una visita a los EE. UU. desde Rusia y encarcelado durante cinco meses en espera de juicio por presuntas violaciones de la DMCA derivadas del trabajo que había realizado en Rusia, donde el trabajo era legal. En 2007, las claves criptográficas responsables del cifrado del contenido de Blu-ray y HD DVD fueron descubiertas y publicadas en Internet . En ambos casos, la Motion Picture Association of America envió numerosos avisos de eliminación de DMCA, y hubo una reacción masiva en Internet provocada por el impacto percibido de dichos avisos en el uso legítimo y la libertad de expresión . [ 18 ]

Revelación forzosa de claves de cifrado

En el Reino Unido, la Ley de Regulación de Poderes de Investigación otorga a la policía británica la facultad de obligar a los sospechosos a descifrar archivos o entregar contraseñas que protegen las claves de cifrado. El incumplimiento constituye un delito en sí mismo, punible con una pena de prisión de dos años o hasta cinco años en casos que involucren la seguridad nacional. [ 19 ] Se han producido condenas en virtud de esta Ley; la primera, en 2009, [ 20 ] resultó en una pena de prisión de 13 meses. [ 21 ] Leyes similares de divulgación forzosa en Australia, Finlandia, Francia e India obligan a los sospechosos individuales bajo investigación a entregar claves de cifrado o contraseñas durante una investigación penal.

En Estados Unidos, el caso penal federal Estados Unidos contra Fricosu abordó si una orden de registro puede obligar a una persona a revelar una frase de cifrado o contraseña. [ 22 ] La Electronic Frontier Foundation (EFF) argumentó que esto constituye una violación de la protección contra la autoincriminación otorgada por la Quinta Enmienda . [ 23 ] En 2012, el tribunal dictaminó que, según la Ley de Órdenes Judiciales , el acusado estaba obligado a presentar un disco duro sin cifrar ante el tribunal. [ 24 ]

En muchas jurisdicciones, la situación jurídica de la divulgación forzosa sigue sin estar clara.

La disputa sobre cifrado entre el FBI y Apple en 2016 se refiere a la capacidad de los tribunales de Estados Unidos para obligar a los fabricantes a prestar asistencia para desbloquear teléfonos móviles cuyo contenido está protegido criptográficamente.

Como posible contramedida a la divulgación forzada, algunos programas criptográficos admiten la negación plausible , donde los datos cifrados son indistinguibles de los datos aleatorios no utilizados (por ejemplo, los de una unidad que ha sido borrada de forma segura ).

Legislación sobre criptografía en diferentes países

Porcelana

En octubre de 1999, el Consejo de Estado promulgó el Reglamento sobre la Administración de la Criptografía Comercial . Según este reglamento, la criptografía comercial se consideraba un secreto de Estado . [ 25 ]

El 26 de octubre de 2019, el Comité Permanente de la Asamblea Popular Nacional promulgó la Ley de Criptografía de la República Popular China . Esta ley entró en vigor a principios de 2020. [ 25 ] [ 26 ] La ley clasifica la criptografía en tres categorías: [ 25 ] [ 26 ]

  • Criptografía básica , que es un secreto de Estado y es adecuada para información de alto secreto ;
  • La criptografía ordinaria , que también es un secreto de Estado y es adecuada para información hasta el nivel de secreto ;
  • Criptografía comercial , que protege la información que no es secreto de Estado.

La ley también establece que debe existir un «mecanismo de supervisión tanto en proceso como posterior a la implementación de la criptografía comercial, que combine la supervisión rutinaria con la inspección aleatoria» (lo que implica que el gobierno chino debería tener acceso a los servidores cifrados). [ 26 ] Asimismo, establece que los proveedores extranjeros de cifrado comercial necesitan algún tipo de aprobación estatal. [ 26 ]

Los criptosistemas autorizados para su uso en China incluyen SM2, SM3 , SM4 y SM9 . [ 27 ]

Francia

Desde 2011 y desde 2004, la ley de confianza en la economía digital ( en francés : Loi pour la confiance dans l'économie numérique ; abreviada LCEN) liberalizó en gran medida el uso de la criptografía. [ 28 ]

  • Siempre que la criptografía se utilice únicamente con fines de autenticación e integridad, su uso es libre. La clave criptográfica o la nacionalidad de las entidades involucradas en la transacción son irrelevantes. Los sitios web de comercio electrónico típicos se rigen por este régimen liberalizado.
  • La exportación e importación de herramientas criptográficas desde o hacia países extranjeros debe declararse (cuando el otro país es miembro de la Unión Europea) o requiere una autorización explícita (para países fuera de la UE).

India

El artículo 69 de la Ley de Tecnologías de la Información de 2000 (modificada en 2008) autoriza a los funcionarios del gobierno indio o a la policía a interceptar llamadas telefónicas, leer mensajes SMS o correos electrónicos, o monitorear los sitios web que visita cualquier persona, sin necesidad de una orden judicial. [ 29 ] : 2 [ 30 ] (Sin embargo, esto constituye una violación del artículo 21 de la Constitución de la India . [ 29 ] : 2 ) Este artículo también permite al gobierno central de la India o a un gobierno estatal de la India obligar a cualquier organismo a descifrar información. [ 29 ] : 4

Según las Normas de Tecnología de la Información (Directrices para Intermediarios) de 2011 , los intermediarios están obligados a proporcionar información a las agencias gubernamentales indias con fines de investigación u otros fines. [ 29 ] : 2

Los titulares de licencias de ISP pueden usar libremente claves de cifrado de hasta 40 bits . Para más de 40 bits, deben obtener autorización por escrito y depositar la clave de descifrado en el Departamento de Telecomunicaciones . [ 29 ] : 2–3

Según la Circular Maestra de SEBI de 2012 para la Bolsa de Valores o el Mercado de Efectivo (emitida por la Junta de Valores y Bolsa de la India ), es responsabilidad de las bolsas de valores mantener la fiabilidad y la confidencialidad de los datos mediante el uso de cifrado. [ 29 ] : 3 Según la guía del Banco de la Reserva de la India emitida en 2001, los bancos deben utilizar al menos SSL de 128 bits para proteger la comunicación entre el navegador y el banco; también deben cifrar internamente los datos confidenciales. [ 29 ] : 3

Los productos electrónicos, incluidos los productos criptográficos, son una de las categorías de artículos de doble uso en la normativa sobre productos químicos, organismos, materiales, equipos y tecnologías especiales (SCOMET; parte de la Ley de Comercio Exterior (Desarrollo y Regulación), 1992 ). Sin embargo, esta normativa no especifica qué productos criptográficos están sujetos a controles de exportación. [ 29 ] : 3

Estados Unidos

En Estados Unidos , el Reglamento sobre el Tráfico Internacional de Armas restringe la exportación de criptografía.

Véase también

Referencias

  1. Kumar, Pankaj (28 de mayo de 2004). "Criptografía con Java" . Pearson . Consultado el 12 de febrero de 2013 .
  2. Koops, Bert-Jaap (noviembre de 1996). "Un estudio de las leyes y regulaciones de criptografía" . Computer Law & Security Report . 6. 12 (6): 349– 355. doi : 10.1016/0267-3649(96)84928-4 .(Acceso restringido a miembros actuales de la Universidad de Toronto)
  3. 1 2 3 Ranger, Steve (24 de marzo de 2015). "La guerra encubierta contra tus secretos de internet: cómo la vigilancia en línea quebró nuestra confianza en la web" . TechRepublic. Archivado del original el 12 de junio de 2016. Recuperado el 12 de junio de 2016 .
  4. "Resumen por país" . Encuesta sobre derecho criptográfico . Febrero de 2013. Consultado el 26 de marzo de 2015 .
  5. "6.5.1 ¿Cuáles son las políticas criptográficas de algunos países?" . RSA Laboratories . Consultado el 26 de marzo de 2015 .
  6. Rosenoer, Jonathan (1995). "Criptografía y habla". Derecho cibernético ."Copia archivada" . Archivado del original el 1 de diciembre de 2005. Recuperado el 23 de junio de 2006 .{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace )
  7. "Caso cerrado en la investigación de Zimmermann PGP" . Comité Técnico de Seguridad y Privacidad de la IEEE Computer Society . 14 de febrero de 1996. Consultado el 26 de marzo de 2015 .
  8. 1 2 3 Levy, Steven (2001). Crypto: How the Code Rebels Beat the Government—Saving Privacy in the Digital Age . Penguin Books . p. 56. ISBN  978-0-14-024432-8OCLC 244148644 
  9. "Bernstein v USDOJ" . Centro de Información sobre Privacidad Electrónica . Tribunal de Apelaciones del Noveno Circuito de los Estados Unidos . 6 de mayo de 1999. Consultado el 26 de marzo de 2015 .
  10. "Lista de doble uso – Categoría 5 – Parte 2 – "Seguridad de la información"" (PDF) . Arreglo de Wassenaar . Consultado el 26 de marzo de 2015 .
  11. ".4 Leyes de exportación/importación de criptografía de Estados Unidos" . RSA Laboratories . Consultado el 26 de marzo de 2015 .
  12. Schneier, Bruce (15 de junio de 2000). "El estándar de cifrado de datos (DES)" . Crypto-Gram . Consultado el 26 de marzo de 2015 .
  13. Coppersmith, D. (mayo de 1994). "El estándar de cifrado de datos (DES) y su resistencia a los ataques" (PDF) . IBM Journal of Research and Development . 38 (3): 243–250 . doi : 10.1147/rd.383.0243 . Consultado el 26 de marzo de 2015 .
  14. Biham, E. ; Shamir, A. (1991). "Criptoanálisis diferencial de criptosistemas tipo DES". Journal of Cryptology . 4 (1): 3– 72. doi : 10.1007/bf00630563 . S2CID 206783462 . 
  15. "Ley de Derechos de Autor del Milenio Digital de 1998" (PDF) . Oficina de Derechos de Autor de los Estados Unidos . Consultado el 26 de marzo de 2015 .
  16. Ferguson, Niels (15 de agosto de 2001). "Censura en acción: por qué no publico mis resultados de HDCP" . Archivado del original el 1 de diciembre de 2001. Recuperado el 16 de febrero de 2009 .
  17. Schneier, Bruce (6 de agosto de 2001). "El arresto de un investigador informático es un arresto de los derechos de la Primera Enmienda" . InternetWeek . Recuperado el 7 de marzo de 2017 .
  18. Doctorow, Cory (2 de mayo de 2007). "Los usuarios de Digg se rebelan por la clave AACS" . Boing Boing . Consultado el 26 de marzo de 2015 .
  19. "Entra en vigor la ley británica de divulgación de cifrado de datos" . PC World . 1 de octubre de 2007. Archivado del original el 20 de enero de 2012. Consultado el 26 de marzo de 2015 .
  20. Williams, Christopher (11 de agosto de 2009). "Dos condenados por negarse a descifrar datos" . The Register . Consultado el 26 de marzo de 2015 .
  21. Williams, Christopher (24 de noviembre de 2009). "Reino Unido encarcela a esquizofrénico por negarse a descifrar archivos" . The Register . Consultado el 26 de marzo de 2015 .
  22. Ingold, John (4 de enero de 2012). "El caso de las contraseñas replantea los derechos de la Quinta Enmienda en el contexto del mundo digital" . The Denver Post . Consultado el 26 de marzo de 2015 .
  23. Leyden, John (13 de julio de 2011). "Prueba judicial en EE. UU. sobre el derecho a no entregar claves criptográficas" . The Register . Consultado el 26 de marzo de 2015 .
  24. "Orden que concede la solicitud en virtud de la Ley de Órdenes Judiciales que exige al demandado Fricosu que colabore en la ejecución de órdenes de registro emitidas previamente" (PDF) . Tribunal de Distrito de los Estados Unidos para el Distrito de Colorado . Consultado el 26 de marzo de 2015 .
  25. 1 2 3 Chen, Jihong (2020-10-01). "Regulación y desregulación: comprensión de la evolución del régimen jurídico de criptografía chino a partir de la recién publicada Ley de Criptografía de China" . Revista Internacional de Derecho de Ciberseguridad . 1 ( 1– 2): 73– 86. doi : 10.1365/s43439-020-00003-6 . ISSN 2662-9739 . S2CID 224858334 .  
  26. 1 2 3 4 Taylor, Monique (2022). «Autoritarismo digital en la era de Xi Jinping» . El autoritarismo digital de China: una perspectiva de gobernanza . Cham: Springer International Publishing. pp. 63–85 . doi : 10.1007/978-3-031-11252-2_4 . ISBN  978-3-031-11252-2. Consultado el 23 de diciembre de 2022 .
  27. Martinkauppi, Louise Bergman; He, Qiuping; Ilie, Dragos (junio de 2020). «Sobre el diseño y el rendimiento de los algoritmos criptográficos chinos aprobados por la OSCCA» . XIII Conferencia Internacional de Comunicaciones (COMM) de 2020. págs. 119-124 . doi : 10.1109/COMM48946.2020.9142035 . ISBN  978-1-7281-5611-8. S2CID 220668639 . 
  28. «Legifrance.gouv.fr - Loi pour la confiance dans l'économie numérique (LCEN)» . www.legifrance.gouv.fr (en francés) . Consultado el 14 de junio de 2011 .
  29. 1 2 3 4 5 6 7 8 Parvathy, A.; Singh, Vrijendra; Choudhary, Ravi Shankar (2013). "Cuestiones legales relacionadas con la criptografía en la India" . VIDHIGYA: The Journal of Legal Awareness . 8 (1): 1– 11.
  30. "Sí, fisgonear está permitido" . Indian Express . 6 de febrero de 2009. Consultado el 23 de diciembre de 2022 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  • Encuesta de Bert-Jaap Koops sobre derecho criptográfico : leyes y reglamentos existentes y propuestos en materia de criptografía.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Cryptography_law&oldid=1320070496#Cryptography_law_in_different_countries "