La preparación para la era poscuántica en el sector de los servicios financieros ha dado un paso decisivo. Antes se trataba de una preocupación teórica que los equipos de seguridad podían archivar bajo la categoría de «algún día». Ahora es una obligación programada con plazos concretos.
Todos los marcos de cumplimiento en materia de criptografía a los que deben ajustarse las entidades financieras apuntan en la misma dirección: saber qué tipo de criptografía se utiliza, demostrar que se controla y estar preparados para cambiarla. La criptografía poscuántica es el ámbito en el que esa dirección adquiere por fin un plazo límite.
Este artículo describe el proceso que llevó de las directrices a la política, explica por qué las fechas están más próximas de lo que parecen, especialmente en el ámbito financiero, aclara a quiénes afecta y desglosa el trabajo en controles criptográficos concretos que puedes empezar a aplicar ya mismo.
Por qué el plazo es real: el calendario por escrito
La necesidad de actuar ahora no se basa en especulaciones sobre cuándo aparecerá un ordenador cuántico con relevancia criptográfica. Se basa en hitos que ya se han publicado.
Las normas del NIST y el calendario para 2030 y 2035
En 2024, el NIST ultimó las tres primeras normas criptográficas poscuánticas y publicó un borrador del calendario de transición en el documento NIST IR 8547. Dicho calendario, incluido en el borrador, establece que los algoritmos RSA y de curvas elípticas, en los que se basa la mayor parte de la infraestructura financiera, quedarán en desuso para 2030, con el objetivo de su prohibición total en 2035. El rumbo está marcado: los algoritmos en los que se basan hoy en día la mayoría de los sistemas bancarios y de pago tienen una fecha de caducidad.
Orden Ejecutiva 14412 y OMB M-26-15
En junio de 2026, la Orden Ejecutiva 14412 convirtió las directrices técnicas del NIST en política federal. En ella se ordenaba a la Oficina de Gestión y Presupuesto (OMB) y al Director Nacional de Ciberseguridad que lideraran una migración nacional acelerada, con plazos escalonados para los activos federales de alto valor. El Memorándum M-26-15 de la OMB regula la ejecución de dicha migración. La orden exige que todos los activos federales de alto valor y los sistemas de alto impacto utilicen la PQC para el establecimiento de claves antes del 31 de diciembre de 2030, y para las firmas digitales antes del 31 de diciembre de 2031. El Memorándum M-26-15 de la OMB, publicado el 24 de junio de 2026, establece un calendario de cinco fases que se extiende hasta 2035 para el resto de sistemas.
La hoja de ruta coordinada del G7
En enero de 2026, el Grupo de Expertos Cibernéticos del G7, copresidido por el Tesoro de EE. UU. y el Banco de Inglaterra, publicó una hoja de ruta coordinada y específica para cada sector. En ella se insta a los bancos, las aseguradoras, las bolsas y las infraestructuras de los mercados financieros a pasar de la fase de sensibilización a la de inventario, evaluación de riesgos y migración por fases, con suficiente antelación respecto al horizonte de planificación de mediados de la década de 2030. Para el sector financiero, esta es la señal más clara hasta la fecha de que las autoridades consideran la transición criptográfica como una cuestión de gestión del riesgo sistémico, más que como una preocupación para el futuro.
Swift se fija un objetivo
Swift tiene previsto lanzar SwiftNet 8.0, su red compatible con la criptografía poscuántica, a finales de julio de 2027. Se trata de una versión principal obligatoria, sin ruta de actualización desde la versión 7.7, y el soporte para la versión 7.9 finalizará 15 meses después de que la versión 8.0 esté disponible. Esto establece un plazo de migración que se mide en meses, no en años, para las más de 11 500 instituciones conectadas a la red.
Grupo de Trabajo del Ministerio de Hacienda sobre la Preparación del Sector Financiero para la Tecnología Cuántica
El 24 de agosto de 2026, el Tesoro de EE. UU. puso en marcha el Grupo de Trabajo para la Preparación Cuántica, una iniciativa público-privada destinada a acelerar la transición del sector financiero estadounidense hacia una tecnología a prueba de la computación cuántica. Esta iniciativa se inscribe en el marco de la Orden Ejecutiva 14412 y se basa en la hoja de ruta del Grupo de Expertos Cibernéticos del G7. El Grupo de Trabajo opera a través de tres líneas de trabajo: «Alineación sectorial y transición hacia la criptografía cuántica (PQC)», «Preparación de terceros y proveedores» y «Activos digitales y riesgos de las tecnologías emergentes».
Por qué es importante para las entidades financieras
Una orden ejecutiva y una hoja de ruta del G7 no son normas de conformidad, y ninguna institución será auditada directamente en función de ninguna de ellas. Su importancia radica en lo que indican: las expectativas en materia de inventario criptográfico, gestión de certificados y «criptoagilidad» que ya están incorporadas en DORA, PCI DSS y NYDFS cuentan ahora con plazos concretos.
Recoge ahora, descifra después
Los historiales de transacciones, los registros de custodia y los datos de KYC y AML conservados durante largos periodos de tiempo, que hoy están cifrados, pueden recopilarse ahora y descifrarse una vez que se disponga de la capacidad cuántica. Por lo tanto, el verdadero plazo viene determinado por el horizonte de sensibilidad de los datos, y no por la fecha de entrega de un ordenador cuántico. En el sector financiero, donde los registros deben permanecer confidenciales durante años o décadas, la ventana de exposición ya se ha abierto de hecho.
La brecha de preparación y el riesgo del eslabón más débil
Encuestas recientes del sector han revelado que solo un pequeño porcentaje de las entidades financieras mundiales ha iniciado una migración significativa. Los grandes bancos de primer nivel lideran la evaluación, mientras que las entidades más pequeñas se quedan atrás, lo que genera precisamente el riesgo del «eslabón más débil» que una red de banca corresponsal no puede absorber sin problemas. Una contraparte que no esté preparada se convierte en un problema para todos.
Las compras se adelantan a la normativa
Los compradores federales, los bancos centrales y los socios corresponsales comenzarán a solicitar planes de migración de PQC e inventarios criptográficos mucho antes de que ninguna normativa lo exija. Las disposiciones de «agilidad criptográfica» de la DORA ya orientan a todas las entidades financieras de la UE hacia esa misma base. El detonante práctico para la mayoría de las instituciones será un cuestionario de diligencia debida, no una ley.
¿A quiénes afecta?
Si reconoces a tu institución en alguna de las categorías que figuran a continuación, la preparación para la era poscuántica ya es una cuestión que te concierne.
- Bancos y proveedores de servicios de pago con exposición federal o transfronteriza, incluidas las entidades vinculadas que quedarán sujetas a la norma del FAR establecida en virtud del Decreto Ejecutivo 14412.
- Entidades conectadas a SWIFT y entidades corresponsales que se enfrentan al lanzamiento de SwiftNet con PQC y a su periodo de migración.
- Cualquier institución que conserve datos financieros de larga duración, como registros de transacciones, datos de custodia y registros de «conozca a su cliente» (KYC) y de lucha contra el blanqueo de capitales (AML), cuya confidencialidad debe perdurar más allá de los algoritmos actuales.
Ese alcance se extiende aún más: las entidades de la UE sujetas a la DORA, los contratistas federales que quedarán sujetos a la próxima norma del FAR —que exigirá a los contratistas afectados que cumplan con las normas FIPS del NIST, incluidas aquellas que incorporen algoritmos estandarizados de PQC, antes de finales de 2030— y las instituciones supervisadas por autoridades que hayan establecido sus propias fechas.
Cómo se traduce la preparación para la era poscuántica en controles criptográficos
El calendario se traduce en trabajo real a lo largo de una serie de áreas de control interrelacionadas. Cada una de ellas constituye una capacidad independiente que puedes poner en marcha ya mismo.
Inventario criptográfico y preparación para el CBOM
Descubre y realiza un inventario de certificados, claves, algoritmos y bibliotecas criptográficas integradas en los ámbitos de la banca central, los pagos y la banca abierta. Esa visibilidad a nivel de activos es lo que exige una lista de materiales criptográficos (CBOM) y se ajusta a la Orden Ejecutiva 14412 y a las próximas directrices de la CISA sobre la CBOM. Además, cumple con el requisito 12.3.3 de la norma PCI DSS, que exige mantener un inventario actualizado de conjuntos de cifrado y protocolos criptográficos.
Evaluación de la vulnerabilidad cuántica
Analiza la criptografía detectada comparándola con las listas de algoritmos aprobados y obsoletos, siguiendo el calendario de obsolescencia del NIST IR 8547. Prioriza los resultados según la sensibilidad de los datos y el periodo de conservación, de modo que se traten primero los activos de mayor riesgo y más duraderos.
Emisión de certificados compatibles con PQC
Emitir y gestionar certificados utilizando algoritmos de PQC normalizados por el NIST, incluidos los certificados híbridos que permiten una migración por fases en infraestructuras bancarias y de pago de larga duración. Esta labor se ajusta a la Orden Ejecutiva 14412 y a la norma M-26-15 de la OMB.
Agilidad criptográfica a escala de toda la empresa
Rotar, reemitir y cambiar las claves de los certificados en toda la infraestructura bancaria central, de tarjetas y de banca corresponsal a escala de flota, sin necesidad de intervención manual en cada punto final. Esta capacidad se ajusta a la hoja de ruta del Grupo de Expertos Cibernéticos del G7 y a los artículos 6 y 7 de la RTS de DORA.
Infraestructura de mensajería preparada para PQC
Prepara la infraestructura de certificados y claves antes del lanzamiento de SwiftNet con PQC y del periodo de migración que le seguirá. Dado el breve plazo que ha indicado Swift, las entidades que preparen esta infraestructura con antelación podrán realizar la migración con tranquilidad, en lugar de tener que hacerlo a toda prisa.
Código compatible con PQC y firma de firmware
Firme las aplicaciones de pago, el firmware de los cajeros automáticos y los terminales de punto de venta, así como las versiones del núcleo bancario, con algoritmos resistentes a la computación cuántica, de modo que los procesos de actualización sigan siendo fiables durante todo su periodo de soporte. Esto se ajusta a las disposiciones en materia de contratación pública de la Orden Ejecutiva 14412 y al requisito 12.3.3 de la norma PCI DSS.
Preguntas sobre la preparación que hay que plantearse ahora
Estas son las preguntas que plantearán los evaluadores, los clientes federales y los corresponsales. Si puedes responder a cada una de ellas con pruebas, irás un paso por delante.
- ¿Está completo tu inventario criptográfico?
¿Puedes enumerar todos los certificados, claves, algoritmos y bibliotecas criptográficas de los sistemas bancarios centrales, los pagos y la banca abierta, incluidas las dependencias heredadas? - ¿Ha clasificado las vulnerabilidades cuánticas?
¿Se ha evaluado el inventario según el calendario de obsolescencia del NIST, clasificando los activos vulnerables a los ataques cuánticos según la sensibilidad de los datos y el plazo de conservación? - ¿Tenéis un plan de migración y una persona responsable?
¿Hay una persona responsable designada, un plan documentado y un calendario que se ajuste a las fechas de obsolescencia de 2030 y de prohibición de 2035? - ¿Cuál es vuestra estrategia en materia de datos de larga duración y custodia?
En el caso de los datos de transacciones, custodia, KYC y AML que deben mantenerse confidenciales más allá de la vida útil de los algoritmos actuales, ¿se han documentado los controles compensatorios o los plazos de migración? - ¿Podríais elaborar una CBOM hoy mismo?
Si un cliente federal o un banco corresponsal solicitara ahora mismo una lista de materiales criptográficos, ¿podríais generarla? - ¿Conoces la situación de tus proveedores en materia de PQC?
¿Se está evaluando a las contrapartes de SWIFT, las redes de tarjetas y los proveedores de sistemas bancarios centrales o de servicios en la nube en relación con sus propios planes de migración, teniendo en cuenta que la criptografía heredada se convierte en un riesgo para ti?
Cómo Keyfactor ayudarte Keyfactor
La preparación para la era poscuántica es una capacidad operativa, no un proyecto puntual. El plano de control « Keyfactor » supervisa, analiza, aprovisiona, coordina y gestiona todos los activos criptográficos y las identidades de las máquinas en los ámbitos de la banca central, los pagos y la banca abierta. El resultado es un único sistema de registro del que se puede extraer la documentación que requiera cualquier marco normativo.
Los productos complementarios que surgieron durante el trabajo de mapeo de controles se utilizaron de forma conjunta a lo largo de todo el proceso de migración:
- Command y AgileSec para la detección, el inventario y la evaluación de vulnerabilidades cuánticas.
- EJBCA para la emisión de certificados híbridos y compatibles con PQC.
- SignServer y Signum para la firma de código y firmware resistente a los ataques cuánticos.
En lugar de ir reuniendo pruebas marco a marco, las instituciones disponen de una única plataforma que responde a las preguntas criptográficas que todas ellas se plantean.
Un programa, no un proyecto
Estos marcos difieren en cuanto a jurisdicción, alcance y aplicación, pero exigen la misma capacidad subyacente. Identifica qué activos criptográficos existen en toda la empresa, en la red de pagos y en cada contraparte con la que te conectas. Analízalos en función de los requisitos actuales y los calendarios de obsolescencia. Proporciona identidades de confianza a cada sistema, aplicación y carga de trabajo. Coordina los ciclos de vida de los certificados y las claves a escala institucional. Gestiona todo el entorno mediante políticas, pruebas y rendición de cuentas que un inspector pueda verificar.
No se trata de un proyecto de cumplimiento normativo con una fecha de finalización. Es una capacidad operativa, y las instituciones que lo traten como tal descubrirán que cada nuevo requisito se aplica a una infraestructura que ya lo cumple. Los primeros pasos prácticos son los mismos, independientemente de las fechas que se apliquen en cada caso: comience ya con el inventario criptográfico y la evaluación de vulnerabilidades cuánticas, antes de que se alcancen los hitos de 2030 y 2035.
¿Estás listo para ver cómo se aplica esto a tu patrimonio? Solicitar una demo.
¿Tienes dudas sobre la preparación para la era poscuántica? Tenemos las respuestas.
¿En qué consiste la preparación poscuántica para los servicios financieros?
La preparaciónposcuántica es la capacidad de una entidad para migrar sus sistemas criptográficos a algoritmos resistentes a la computación cuántica sin interrupciones. Combina una visibilidad completa de los activos criptográficos, una visión priorizada de la vulnerabilidad cuántica y la automatización necesaria para generar nuevas claves y reemitir certificados a escala de todo el entorno.
¿Cuándo deben las entidades financieras migrar a la criptografía poscuántica?
El borrador del NIST IR 8547 desaconseja el uso de los algoritmos RSA y de curvas elípticas a partir de 2030 y prohíbe su uso a partir de 2035. La Orden Ejecutiva 14412 establece plazos más estrictos para los activos federales de alto valor y los sistemas de gran impacto: la PQC deberá utilizarse para el establecimiento de claves a más tardar el 31 de diciembre de 2030, y para las firmas digitales, a más tardar el 31 de diciembre de 2031. Aún antes, Swift tiene previsto lanzar su SwiftNet 8.0, compatible con la PQC, a finales de julio de 2027, lo que dará a las entidades conectadas un plazo de migración de unos pocos meses.
¿Qué es «recoger ahora, descifrar más tarde» y por qué es importante para los bancos?
«Recogerahora, descifrarmás tarde»es la práctica de recopilar datos cifrados hoy y descifrarlos una vez que se disponga de capacidad cuántica. Es importante para el sector financiero porque los historiales de transacciones, los registros de custodia y los datos de KYC y AML deben mantenerse confidenciales durante años, por lo que su horizonte de confidencialidad establece el plazo real, más que la llegada de un ordenador cuántico.
¿Qué entidades están incluidas en el ámbito de aplicación de la preparación para la era poscuántica?
Se incluyen los bancos y los proveedores de servicios de pago con exposición federal o transfronteriza, las entidades conectadas a SWIFT y las corresponsales, así como cualquier entidad que conserve datos financieros de larga duración. También abarca a las entidades de la UE sujetas a la DORA y a los contratistas federales afectados por la próxima norma del FAR, que exigirá el cumplimiento de estándares alineados con la PQC para finales de 2030.
¿Qué es una lista de materiales criptográficos (CBOM)?
Una CBOM es un inventario, a nivel de activo, de los certificados, claves, algoritmos y bibliotecas criptográficas que se utilizan en un entorno. La Orden Ejecutiva 14412 ordena a la CISA, en coordinación con el NIST, que publique los elementos mínimos que debe incluir una CBOM, con elementos que permitan la evaluación automatizada de la criptografía de un activo. Una CBOM también cumple con el requisito 12.3.3 de la norma PCI DSS, que exige un inventario de los conjuntos de cifrado y protocolos en uso, la supervisión de su viabilidad continua y un plan documentado para actuar cuando alguno de ellos deje de ser viable.
¿Cómo afecta la Orden Ejecutiva 14412 a las entidades financieras?
La OrdenEjecutiva 14412, promulgada en junio de 2026, convirtió las directrices del NIST en política federal y ordenó una migración nacional acelerada con plazos escalonados para los activos federales de alto valor. Afecta al sector privado a través de una próxima norma del FAR que exigirá a los contratistas federales afectados cumplir con las normas alineadas con el PQC antes de finales de 2030.
¿Qué es el Grupo de Trabajo sobre Preparación Cuántica del Tesoro?
Creado por el Tesoro de EE. UU. el 24 de agosto de 2026, se trata de una iniciativa público-privada destinada a acelerar la transición del sector financiero hacia una tecnología a prueba de cuántica, basándose en la hoja de ruta del Grupo de Expertos Cibernéticos del G7. Su funcionamiento se articula en torno a tres líneas de trabajo: «Alineación sectorial y transición hacia el cifrado cuántico» (PQC), «Preparación de terceros y proveedores» y «Activos digitales y riesgos de las tecnologías emergentes».
¿Cómo puede Keyfactor ayudar en la migración poscuántica?
El plano de control de confianza de Keyfactor supervisa, analiza, aprovisiona, coordina y gestiona todos los activos criptográficos y las identidades de los dispositivos en los ámbitos de la banca central, los pagos y la banca abierta. Command y AgileSec se encargan del descubrimiento y la evaluación de vulnerabilidades, EJBCA emite certificados compatibles con PQC e híbridos, y SignServer y Signum proporcionan firma de código y firmware resistentes a la computación cuántica.