CJIS v6.1: cifrado de 256 bits y escaneo de vulnerabilidades mensual
La política de seguridad del FBI para información de justicia penal sube el mínimo criptográfico y la frecuencia de escaneo. Los controles de prioridad 2 a 4 no serán sancionables hasta octubre de 2027.

El FBI ya tiene publicada la versión 6.1 de su Política de Seguridad CJIS, el marco que aplica a cualquier organismo que trate información de justicia penal. Llegó el 25 de junio de 2026 y no cambia la dirección que marcó la 6.0, publicada el 27 de diciembre de 2024: estructura de controles alineada con NIST SP 800-53. Pero aprieta varios requisitos concretos que obligan a tocar configuración, no solo documentación.
Cifrado y escaneo
El cambio más tangible está en SC-13, protección criptográfica de la información de justicia penal en tránsito fuera de una ubicación físicamente segura. La 6.0 pedía claves simétricas de al menos 128 bits; la 6.1 sube el mínimo a 256. SC-28, que cubre el dato en reposo fuera de esas ubicaciones, también queda fijado en 256 bits como mínimo. Si arrastras inventario criptográfico con longitudes por debajo de eso, hay trabajo por delante.
En gestión de vulnerabilidades el cambio es de frecuencia. La 6.0 exigía escaneo al menos trimestral para comprobar si se habían instalado los parches de software y firmware aplicables, y también después de incidentes de seguridad que afectaran a esa información. La 6.1 pasa ese mínimo a mensual.
Lo que no se mueve es identificación y autenticación. IA-2 sigue exigiendo identificación única de usuarios, y sus mejoras de prioridad 1 piden MFA para cuentas privilegiadas y no privilegiadas, dé igual si el acceso es local, por red o remoto. IA-5 mantiene la lista de contraseñas comunes, previsibles o comprometidas, su actualización al menos trimestral y la comprobación trimestral de los secretos memorizados, además de validar cualquier contraseña nueva o modificada contra esa lista.
Las auditorías no se mueven todas a la vez
Publicar la 6.1 no significa que todo el mundo salte a un único baseline de auditoría. El modelo modernizado usa niveles de prioridad con calendario escalonado: los controles de prioridad 1 son sancionables desde el 1 de octubre de 2024, y los de prioridad 2, 3 y 4 están en ciclo cero hasta el 30 de septiembre de 2027. Cada agencia estatal (CSA) puede además fijar su propia guía. Texas, por ejemplo, sigue auditando contra la 5.9.5 hasta el 31 de marzo de 2027.
En la reunión del consejo CJIS de octubre de 2025, la Policía Estatal de Michigan puso el MFA entre los hallazgos de auditoría más repetidos, junto a políticas de BYOD, formación, acuerdos de seguridad, registro de eventos y huellas. En esa misma cita se dibujó el giro desde la visita trienal hacia evaluaciones base, reuniones trimestrales, planes de seguridad del sistema y revisión continua. La familia de controles de identificación y autenticación está programada para evaluarse durante el ejercicio 2027.
El resumen operativo: preguntar a tu CSA qué baseline te toca hoy y no esperar a que un control sea sancionable para empezar a cumplirlo. El modelo camina hacia la evaluación continua, así que tener el control no bastará; habrá que demostrar que funciona.

