Cuestión 1 — Resolución mediante criptografía híbrida con GPG
Planteamiento del problema. Hay que enviar por correo un fichero con datos sensibles del alumnado garantizando dos propiedades de seguridad:
- Confidencialidad: que solo la inspección educativa pueda leer el contenido → se obtiene cifrando.
- Autenticidad e integridad: que el receptor pueda verificar que lo envió el administrador y que nadie lo ha alterado → se obtiene firmando digitalmente.
GPG (GnuPG, implementación libre del estándar OpenPGP, RFC 4880 / RFC 9580) resuelve ambas a la vez mediante un esquema híbrido, que combina criptografía simétrica y asimétrica.
1.1 Por qué se combina cifrado simétrico y asimétrico
| Criptografía |
Ejemplo |
Ventaja |
Inconveniente |
| Simétrica (misma clave cifra/descifra) |
AES-256 |
Muy rápida, ideal para ficheros grandes |
Hay que compartir el secreto de forma segura |
| Asimétrica (par pública/privada) |
RSA-4096, ECC (Curve25519) |
Resuelve el intercambio de clave sin secreto previo |
Lenta y limitada por el tamaño de la clave o módulo; no sirve para cifrar archivos grandes directamente |
El esquema híbrido toma lo mejor de cada una:
- GPG genera una clave de sesión simétrica aleatoria, de un solo uso.
- Cifra el fichero con esa clave de sesión usando un algoritmo simétrico rápido (AES-256). → resuelve la velocidad.
- Cifra únicamente la clave de sesión (un dato pequeño) con la clave pública del destinatario (asimétrica). → resuelve el intercambio seguro de la clave.
- Envía el conjunto:
{fichero cifrado con AES} + {clave de sesión cifrada con la pública del receptor}.
Así se cifra mucho dato con criptografía rápida y solo un dato pequeño (la clave de sesión) con la criptografía lenta pero que no requiere secreto compartido.
1.2 Qué clave interviene en cada operación
Tenemos dos pares de claves: el del administrador (emisor, A) y el de la inspección (receptor, B).
CIFRAR (confidencialidad):
- El emisor cifra la clave de sesión con la clave PÚBLICA del receptor (B_pub).
- Justificación: lo que se cifra con la pública de B solo puede descifrarlo quien posee la privada de B → garantiza que solo la inspección lo lea.
DESCIFRAR:
- El receptor descifra la clave de sesión con su clave PRIVADA (B_priv) y, con la clave de sesión ya recuperada, descifra el fichero (AES).
FIRMAR (autenticidad + integridad):
- El emisor calcula el hash del fichero (p. ej. SHA-256/SHA-512) y lo cifra con su clave PRIVADA (A_priv): eso es la firma.
- Justificación: solo A posee A_priv, luego una firma válida demuestra que fue A quien envió el documento (autenticidad y no repudio).
VERIFICAR LA FIRMA:
- El receptor descifra la firma con la clave PÚBLICA del emisor (A_pub), obtiene el hash firmado y lo compara con el hash que él mismo recalcula sobre el fichero recibido. Si coinciden → la firma es auténtica y el fichero no ha sido manipulado (integridad).
Se firma el hash y no el documento completo por eficiencia (el cifrado asimétrico es lento) y porque el hash, al ser sensible a cualquier cambio de un solo bit, garantiza la integridad.
Resumen de las cuatro relaciones clave (no invertirlas nunca):
| Operación |
Clave usada |
Propiedad |
| Cifrar (clave de sesión) |
Pública del receptor |
Confidencialidad |
| Descifrar |
Privada del receptor |
Confidencialidad |
| Firmar (hash) |
Privada del emisor |
Autenticidad / no repudio |
| Verificar firma |
Pública del emisor |
Integridad |
1.3 Procedimiento práctico con GPG
# 0. Cada parte ha generado su par de claves
gpg --full-generate-key # elegir RSA 4096 o ECC (ed25519/cv25519)
# 1. El receptor (inspección) exporta su clave pública y la pone a disposición
gpg --armor --export inspeccion@gva.es > inspeccion_pub.asc
# 2. El emisor (administrador) importa la pública del receptor y verifica su huella
gpg --import inspeccion_pub.asc
gpg --fingerprint inspeccion@gva.es # cotejar la huella por canal alternativo
# 3. CIFRAR + FIRMAR en un solo paso (híbrido + firma)
# -e cifra (con la pública del destinatario), -s firma (con la privada del emisor)
gpg --output alumnado.gpg \
--encrypt --sign \
--recipient inspeccion@gva.es \
--local-user administrador@centro.edu \
alumnado_datos.csv
# Internamente GPG: genera clave de sesión AES-256, cifra el fichero con ella,
# cifra esa clave con inspeccion_pub, y firma el hash con administrador_priv.
# 4. Se envía alumnado.gpg por correo.
# 5. En recepción: descifrar y verificar firma a la vez
gpg --output alumnado_datos.csv --decrypt alumnado.gpg
# GPG descifra la clave de sesión con la privada del receptor, recupera el fichero
# y muestra "Good signature from administrador@centro.edu" si la firma es válida.
Con --armor el resultado se codifica en ASCII (Base64) apto para pegar en correo. Cifrar y firmar pueden combinarse, pero conceptualmente son operaciones independientes con claves independientes.
1.4 Justificación normativa
- RGPD (UE) 2016/679, art. 9: los datos del alumnado pueden incluir categorías especiales (salud, NEE, etc.). El art. 32 exige medidas técnicas como la cifrado/seudonimización. El cifrado de extremo a extremo del fichero satisface el principio de integridad y confidencialidad (art. 5.1.f).
- LOPDGDD 3/2018, que desarrolla el RGPD en España, y su disposición sobre seguridad en el ámbito educativo.
- ENS — RD 311/2022 (Esquema Nacional de Seguridad): medidas de protección de la información (mp.info), uso de criptografía y firma electrónica; el envío firmado aporta autenticidad y no repudio exigibles a la Administración.
Cuestión 2 — La regla 3-2-1 y su pertinencia
Definición. La regla 3-2-1 es una buena práctica universal de copias de seguridad que dicta tener:
- 3 copias de los datos (el original + 2 copias de seguridad).
- En 2 tipos de soporte distintos (p. ej. disco interno del servidor y NAS, o disco + cinta/almacenamiento en nube), para que un fallo común a un tipo de soporte no afecte a todas.
- 1 copia fuera del centro (off-site), físicamente alejada o en la nube, para sobrevivir a un desastre local (incendio, robo, inundación).
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 720 300" font-family="ui-sans-serif, system-ui, Arial, sans-serif">
<text x="240" y="28" text-anchor="middle" font-size="15" font-weight="bold" fill="#0f172a">DATOS DEL ALUMNADO</text>
<!-- Copia 1 -->
<rect x="30" y="50" width="140" height="120" rx="8" fill="#eff6ff" stroke="#334155" stroke-width="1.5"/>
<text x="100" y="78" text-anchor="middle" font-size="14" font-weight="bold" fill="#0f172a">Copia 1</text>
<text x="100" y="100" text-anchor="middle" font-size="12" fill="#0f172a">(original)</text>
<text x="100" y="124" text-anchor="middle" font-size="12" fill="#0f172a">disco</text>
<text x="100" y="144" text-anchor="middle" font-size="12" fill="#0f172a">local</text>
<!-- Copia 2 -->
<rect x="190" y="50" width="140" height="120" rx="8" fill="#eff6ff" stroke="#334155" stroke-width="1.5"/>
<text x="260" y="78" text-anchor="middle" font-size="14" font-weight="bold" fill="#0f172a">Copia 2</text>
<text x="260" y="100" text-anchor="middle" font-size="12" fill="#0f172a">NAS</text>
<text x="260" y="124" text-anchor="middle" font-size="12" fill="#0f172a">disco</text>
<text x="260" y="144" text-anchor="middle" font-size="12" fill="#0f172a">local</text>
<!-- Copia 3 -->
<rect x="350" y="50" width="140" height="120" rx="8" fill="#ecfdf5" stroke="#059669" stroke-width="1.5"/>
<text x="420" y="78" text-anchor="middle" font-size="14" font-weight="bold" fill="#0f172a">Copia 3</text>
<text x="420" y="100" text-anchor="middle" font-size="12" fill="#0f172a">nube</text>
<text x="420" y="124" text-anchor="middle" font-size="12" fill="#0f172a">cloud</text>
<text x="420" y="144" text-anchor="middle" font-size="12" font-weight="bold" fill="#059669">OFF-SITE</text>
<!-- Llaves / anotaciones a la derecha -->
<!-- 3 copias -->
<line x1="500" y1="70" x2="525" y2="70" stroke="#2563eb" stroke-width="1.5"/>
<polygon points="525,70 517,66 517,74" fill="#2563eb"/>
<text x="532" y="74" font-size="13" fill="#2563eb" font-weight="bold">3 copias</text>
<!-- 2 soportes -->
<line x1="500" y1="124" x2="525" y2="124" stroke="#2563eb" stroke-width="1.5"/>
<polygon points="525,124 517,120 517,128" fill="#2563eb"/>
<text x="532" y="120" font-size="13" fill="#2563eb" font-weight="bold">2 soportes distintos</text>
<text x="532" y="137" font-size="11" fill="#334155">(disco / nube)</text>
<!-- 1 off-site -->
<line x1="490" y1="144" x2="525" y2="200" stroke="#059669" stroke-width="1.5"/>
<polygon points="525,200 516,196 521,189" fill="#059669"/>
<text x="532" y="204" font-size="13" fill="#059669" font-weight="bold">1 copia fuera del centro</text>
<!-- pie -->
<text x="260" y="200" text-anchor="middle" font-size="12" font-style="italic" fill="#334155">Regla 3-2-1: 3 copias · 2 soportes · 1 off-site</text>
</svg>
Variante moderna 3-2-1-1-0: se añade 1 copia inmutable/aislada (offline o WORM, anti-ransomware) y 0 errores verificados (cada copia se prueba con restauraciones periódicas). Conviene mencionarla como actualización a 2026.
Por qué es pertinente en este supuesto.
- Los datos del alumnado son sensibles y críticos: su pérdida no solo interrumpe el servicio, sino que constituye una brecha de disponibilidad notificable bajo el RGPD (art. 33-34) y el ENS.
- Frente a ransomware —amenaza principal en centros educativos en 2026— una única copia conectada quedaría también cifrada por el atacante; la copia off-site/inmutable es la que permite recuperar.
- El art. 32.1.c del RGPD exige garantizar la disponibilidad y resiliencia y la capacidad de restaurar los datos ante un incidente: la regla 3-2-1 es la materialización técnica de ese requisito.
- Coherencia con la Cuestión 1: las copias de seguridad deben ir cifradas (p. ej. con GPG o cifrado del volumen), porque contienen los mismos datos sensibles; de nada sirve cifrar el envío si la copia en la nube viaja en claro.
Conclusión: el envío se protege con criptografía híbrida GPG (AES-256 para el dato + clave pública del receptor para la clave de sesión + firma con la privada del emisor sobre el hash), y la continuidad de esos datos se asegura aplicando la regla 3-2-1 (idealmente 3-2-1-1-0) con copias cifradas, cumpliendo así los requisitos de confidencialidad, autenticidad, integridad y disponibilidad que exigen el RGPD, la LOPDGDD y el ENS.