Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

  • Inicio
  • Blog
  • El Gobierno acaba de fijar un plazo para la computación cuántica. Esto es lo que realmente significa para ti.

El Gobierno acaba de fijar un plazo para la computación cuántica. Esto es lo que realmente significa para ti.

PQC

Si has visto titulares sobre un nuevo decreto ejecutivo relativo ala «criptografía poscuántica»y te has preguntado si es algo que te debe preocupar, la respuesta breve es probablemente sí, aunque nunca hayas trabajado para un organismo público en tu vida. 

En junio de 2026, la Casa Blanca firmó el Decreto Ejecutivo 14412, titulado «Protección de la nación frente a ataques criptográficos avanzados». Unos días más tarde, la Oficina de Gestión y Presupuesto (OMB) publicó el Memorándum M-26-15, en el que se detalla exactamente cómo deben aplicar las agencias federales dicho decreto. En conjunto, estos dos documentos marcan el inicio de lo que se ha denominado la mayor migración criptográfica de la historia. 

Podría parecer un problema informático que solo las agencias federales deben resolver. Pero no es así. A continuación te explicamos por qué tiene importancia a nivel más general y qué implica en función de tu situación. 

El problema que pretende resolver, en un lenguaje sencillo

Casi todo lo digital —como las aplicaciones bancarias, el correo electrónico, los portales sanitarios, las compras en línea, los servicios públicos y mucho más— se basa en el cifrado para garantizar la privacidad de los datos y para verificar que los mensajes y software proceden realmente de quien dicen ser. Ese cifrado se basa en problemas matemáticos que resultan extremadamente difíciles de resolver para los ordenadores actuales, pero que un ordenador cuántico lo suficientemente potente podría, en teoría, descifrar. 

Aún no existe ningún ordenador de ese tipo. Pero eso casi no viene al caso, debido a una estrategia que los expertos en seguridad denominan«recoger ahora, descifrar más tarde». Un adversario puede recopilar discretamente datos cifrados hoy (historiales médicos, datos financieros, secretos comerciales, comunicaciones) y simplemente conservarlos, a la espera de que llegue el día en que los ordenadores cuánticos sean lo suficientemente potentes como para descifrarlos. La información que debe permanecer confidencial durante años o décadas ya está en peligro, aunque aún no se haya construido el ordenador capaz de descifrarla. 

Ese es el riesgo que la nueva orden ejecutiva pretende evitar. 

Qué establece la orden

La Orden Ejecutiva 14412 adelanta el plazo fijado por el propio Gobierno federal para la transición a un cifrado resistente a los ataques cuánticos. El plazo anterior, establecido en 2022, concedía a los organismos un plazo hasta 2035. La nueva orden lo reduce considerablemente: 

  • Para finales de 2030, las agencias deberán migrar el cifrado utilizado para establecer conexiones seguras (el «handshake» que tiene lugar antes de que se intercambien los datos). 
  • Para finales de 2031, las agencias deberán migrar a firmas digitales resistentes a los ataques cuánticos (el mecanismo que verifica que los datos o software no hayan sido manipulados). 
  • Para 2035, se prevé que la migración esté prácticamente completada en el resto de sistemas. 

El memorándum M-26-15 de la OMB traduce esa orden en una hoja de ruta de cinco fases que abarca desde 2026 hasta 2035, comenzando con la realización por parte de los organismos de un inventario de su criptografía actual y concluyendo con la migración completa. Asimismo, establece una serie de plazos procedimentales a corto plazo: los organismos disponían de 30 días para designar a una persona responsable de la transición y de unos meses para presentar sus planes iniciales de migración. En los próximos meses se publicarán normas adicionales sobre la divulgación de vulnerabilidades y las normas técnicas. 

Por qué esto va mucho más allá de las agencias federales

Esta es la parte que sorprende a la gente. La orden está dirigida a los organismos federales, pero sus efectos están pensados para extenderse a través de varios canales: 

Contratistas y subcontratistas federales.
Ya se está llevando a cabo un proceso normativo para exigir a las empresas que hacen negocios con el Gobierno federal que cumplan las mismas normas criptográficas. Si su empresa vende, directa o indirectamente, software, hardware o presta servicios a una agencia federal, es muy probable que esto se refleje en la próxima renovación de su contrato. Las directrices de la DOW exigen a todos los subcontratistas y fabricantes de equipos originales (OEM) que presenten planes de migración a la PQC para sus productos y su infraestructura corporativa.   
 

Operadores de infraestructuras críticas.
Sectores como el energético, el financiero, el sanitario, el de las telecomunicaciones y el de los sistemas de abastecimiento de agua se están viendo arrastrados a esta misma migración a través de las directrices específicas para cada sector emitidas por las agencias federales que los supervisan. No hace falta ser contratista del Gobierno para sentir la presión; basta con gestionar algo de lo que depende el país.
 

La base industrial de defensa.
Las empresas que fabrican para el Departamento de Defensa se enfrentan a sus propios plazos acelerados para la PQC y a requisitos de certificación actualizados, que se suman al calendario federal más amplio.
 

Básicamente, todo el mundo, tarde o temprano.
Las autoridades reguladoras también están trabajando en una nueva norma para algo parecido a una «lista de materiales criptográficos» (CBoM, por sus siglas en inglés). Una CBoM es, en esencia, un inventario detallado de qué tipo de cifrado utiliza un componente de software o hardware . Si ese concepto te suena familiar, es porque se asemeja mucho a los requisitos de la «lista de materiales desoftware » que surgieron hace unos años y que ahora son una práctica habitual en todo el sector tecnológico. La historia sugiere que, una vez que un requisito de transparencia como este se convierte en norma para los proveedores del gobierno, tiende a convertirse también en la expectativa por defecto en todos los demás ámbitos.
 

Qué significa esto para ti, dependiendo de quién seas

  • Si trabajas en el ámbito de las tecnologías de la información, la seguridad o el cumplimiento normativo en cualquier organización: aunque actualmente no se te aplique ninguna normativa, este es un buen momento para plantearte una pregunta sencilla: ¿Sabemos realmente dónde y cómo utilizamos el cifrado en nuestros sistemas? La mayoría de las organizaciones no tienen una respuesta clara, y ese inventario es el primer paso ineludible que todo el mundo tiene que dar tarde o temprano. 
  • Si tu empresa vende al Estado o a un sector regulado: prepárate para que, en los próximos años, empiecen a aparecer requisitos criptográficos en los contratos, las auditorías y los cuestionarios para proveedores. Anticiparse a ello resulta mucho más económico que tener que actuar a toda prisa una vez que se convierta en un requisito contractual con un plazo de cumplimiento inamovible. 
  • Tanto si eres un consumidor como si solo eres un observador curioso: probablemente no notarás ningún cambio en las aplicaciones y servicios que utilizas a diario: el cifrado resistente a la computación cuántica está diseñado para funcionar entre bastidores. Lo que está ocurriendo en realidad es una actualización, que se debería haber realizado hace mucho tiempo, de la infraestructura que garantiza la privacidad de tus datos, similar en esencia a cambios anteriores como la implantación generalizada del protocolo HTTPS. 

En resumen

Aún no existen ordenadores cuánticos capaces de descifrar los sistemas de cifrado actuales, y las estimaciones sobre cuándo podrían aparecer varían considerablemente. Pero el Gobierno no va a esperar a averiguarlo. Básicamente, está apostando por que lo más prudente es dar por hecho que el plazo es más corto de lo que nos gustaría, ya que el coste de equivocarse (que los datos sensibles queden expuestos dentro de años o décadas) es mucho mayor que el coste de realizar la migración cuanto antes. 

Tanto si diriges una pequeña empresa, como si trabajas en el departamento de informática de un hospital o simplemente te interesas por las políticas tecnológicas, la tendencia es la misma: la criptografía que ha sido «suficientemente buena» durante los últimos veinte años tiene los días contados, y ese reloj empezó a correr en junio de 2026.