Preparación para la era poscuántica en el sector de los servicios financieros:
Ya se ha anotado la cronología
| Región | Estados Unidos, respaldado por las directrices internacionales coordinadas del G-7, la UE y los reguladores financieros nacionales |
| Ámbito de aplicación | Bancos y proveedores de servicios de pago con exposición federal o transfronteriza: instituciones que operan con contrapartes federales o que están sujetas a los requisitos derivados de la CNSA 2.0 y la política criptográfica federal relacionada. Instituciones conectadas a SWIFT e instituciones corresponsales: los aproximadamente 11 000 usuarios de SWIFT en todo el mundo que se enfrentan al lanzamiento previsto de SwiftNet con tecnología PQC y al plazo de migración correspondiente. Cualquier institución que conserve datos financieros de larga duración: registros de transacciones , datos de custodia y registros de KYC/AML cuya confidencialidad debe perdurar más allá de los algoritmos actuales. |
| Apartados pertinentes | Orden ejecutiva 14412: Protección de la nación frente a ataques criptográficos avanzados (22 de junio de 2026) Memorándum de la OMB M-26-15: Ejecución de la migración a la criptografía poscuántica . NIST IR 8547: Transición a las normas de criptografía poscuántica . Hoja de ruta del Grupo de Expertos Cibernéticos del G7: Impulso de una hoja de ruta coordinada para la transición a la criptografía poscuántica en el sector financiero (enero de 2026) |
Visión general
Todos los marcos de referencia de esta guía apuntan en la misma dirección: saber qué tipo de criptografía se utiliza, demostrar que se tiene el control sobre ella y estar preparado para cambiarla. La criptografía poscuántica es el punto en el que esa dirección adquiere un plazo límite.
En 2024, el NIST ultimó las tres primeras normas criptográficas poscuánticas y publicó un calendario de transición que prevé la obsolescencia de los algoritmos RSA y de curvas elípticas —sobre los que se sustenta la mayor parte de la infraestructura financiera— para 2030, con el objetivo de su prohibición total en 2035. En junio de 2026, el Decreto Ejecutivo 14412 convirtió esa orientación técnica en política federal, ordenando a la OMB y al Director Nacional de Ciberseguridad que lideraran una migración nacional acelerada y estableciendo plazos por fases para los activos federales de alto valor. En enero de 2026, el Grupo de Expertos Cibernéticos del G7, copresidido por el Tesoro de EE. UU. y el Banco de Inglaterra, publicó una hoja de ruta coordinada y específica para cada sector en la que se instaba a los bancos, las aseguradoras, las bolsas y las infraestructuras de los mercados financieros a pasar de la sensibilización al inventario, la evaluación de riesgos y la migración por fases con suficiente antelación respecto al horizonte de planificación de mediados de la década de 2030.
Para las entidades financieras, hay dos aspectos que cobran especial relevancia. En primer lugar, esa misma orden ejecutiva ordena al Consejo del FAR que exija a los contratistas federales afectados cumplir con normas de ciberseguridad alineadas con el PQC para finales de 2030, lo que amplía la obligación de migración a cualquier entidad que preste servicios a las cadenas de suministro federales. En segundo lugar, la propia SWIFT ha señalado una fecha objetivo: se espera que SwiftNet sea compatible con PQC alrededor de 2027, con un plazo de migración que se mide en meses, en lugar de años, para las aproximadamente 11 000 instituciones conectadas a la red.
Por qué es importante
Una orden ejecutiva y una hoja de ruta del G7 no son normas de conformidad, y las entidades financieras no serán auditadas directamente en función de ninguna de ellas. Su importancia radica en lo que indican: las cuestiones que esta guía ha planteado en cada capítulo, las expectativas de «criptoagilidad» de la DORA, el requisito de inventario criptográfico de la norma PCI DSS y el inventario de certificados y claves de la NYDFS cuentan ahora con fechas concretas.
La economía de las finanzas hace que esas fechas estén más cerca de lo que parecen. Los historiales de transacciones, los registros de custodia y los datos de KYC/AML conservados durante mucho tiempo que hoy están encriptados pueden recopilarse ahora y desencriptarse una vez que llegue la capacidad cuántica, lo que significa que el horizonte de confidencialidad de los datos, y no la fecha de entrega de un ordenador cuántico, es lo que establece el plazo real. Encuestas recientes del sector han revelado que menos del 3 % de las instituciones financieras mundiales han iniciado una migración sustancial, aunque la propia evaluación de preparación de SWIFT ha puesto de manifiesto que la gran mayoría de los bancos de primer nivel han comenzado la evaluación, mientras que las instituciones más pequeñas se quedan rezagadas, lo que crea precisamente el riesgo del «eslabón más débil» que una red de corresponsalía bancaria no puede absorber sin problemas.
La contratación pública y la diligencia debida de las contrapartes avanzarán más rápido que la normativa. Los compradores federales, los bancos centrales y los socios corresponsales empezarán a solicitar planes de migración de PQC e inventarios criptográficos mucho antes de que ninguna norma les obligue a ello, y las propias disposiciones de DORA en materia de «criptoagilidad» ya orientan a todas las entidades financieras de la UE hacia esa misma base.
Cómo se aplica esto a la criptografía
La preparación para la era poscuántica aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| Orden Ejecutiva 14412, artículo 4; próximas directrices de la CISA y la CBOM | Inventario criptográfico y preparación para el CBOM | Descubre y realiza un inventario de certificados, claves, algoritmos y bibliotecas criptográficas integradas en los sistemas bancarios centrales, de pagos y de banca abierta, lo que proporciona la visibilidad a nivel de activos que requiere una lista de materiales criptográficos. | Command / AgileSec |
| Calendario de retirada gradual de la norma NIST IR 8547 | Evaluación de la vulnerabilidad cuántica | Analizar la criptografía detectada comparándola con las listas de algoritmos aprobados y obsoletos para identificar los activos vulnerables a los ataques cuánticos y priorizarlos en función de la sensibilidad de los datos y el período de conservación. | AgileSec |
| Orden Ejecutiva 14412, apartado 3; OMB M-26-15 | Emisión de certificados compatibles con PQC | Emitir y gestionar certificados utilizando algoritmos de PQC normalizados por el NIST, incluidos los certificados híbridos que permiten una migración por fases en infraestructuras bancarias y de pago de larga duración. | EJBCA |
| Hoja de ruta del G7 sobre el CEG; artículos 6 y 7 de las normas técnicas de aplicación (RTS) de la DORA | Agilidad criptográfica a escala de la organización | Rotar, reemitir y cambiar las claves de los certificados en toda la infraestructura bancaria central, de tarjetas y de banca corresponsal a escala de flota, sin necesidad de intervención manual en cada terminal. | Command / EJBCA |
| Objetivo de migración de SWIFT SwiftNet PQC | Infraestructura de mensajería preparada para PQC | Prepara la infraestructura de certificados y claves antes del lanzamiento previsto de SwiftNet con compatibilidad con PQC y del periodo de migración que le seguirá. | EJBCA / Command |
| Disposiciones sobre contratación pública de la Orden Ejecutiva 14412; Requisito 12.3.3 del PCI DSS | Firma de código y firmware compatible con PQC | Firma las aplicaciones de pago, el firmware de los cajeros automáticos y los terminales de punto de venta, así como las versiones del sistema bancario central, con algoritmos resistentes a la computación cuántica, de modo que los procesos de actualización sigan siendo fiables durante todo su periodo de soporte. | SignServer / Signum |
Preguntas sobre la preparación
Las revisiones de migración de PQC, ya sean iniciadas por un cliente federal, una contraparte corresponsal o una función interna de gestión de riesgos, se centran en determinar si la organización conoce su exposición y cuenta con un plan regulado. Las áreas clave que analizarán los evaluadores son:
- Exhaustividad del inventario criptográfico: ¿Puede la organización enumerar todos los certificados, claves, algoritmos y bibliotecas criptográficas que se utilizan en los sistemas bancarios centrales, de pagos y de banca abierta, incluidas las dependencias heredadas?
- Clasificación de vulnerabilidades cuánticas: ¿Se ha evaluado el inventario según el calendario de obsolescencia del NIST, identificando los activos vulnerables a los ataques cuánticos y clasificándolos según la sensibilidad de los datos y el periodo de conservación?
- Plan de migración y responsabilidad: ¿Existe un responsable designado, un plan de migración documentado y un calendario que se ajuste a las fechas de obsolescencia de 2030 y de prohibición de 2035?
- Estrategia de conservación de datos de larga duración y custodia: En el caso de los datos de transacciones, custodia y KYC/AML que deben mantenerse confidenciales mucho más allá de la vida útil de los algoritmos actuales, ¿se han documentado los controles compensatorios o los plazos de migración?
- Capacidad de elaboración de una lista de componentes criptográficos: ¿Podría la organización elaborar hoy mismo un inventario criptográfico de sus sistemas si un cliente federal o un banco corresponsal se lo solicitara?
- Postura de los proveedores y corresponsales en materia de PQC: ¿Se está evaluando a las contrapartes de SWIFT, a las redes de tarjetas y a los proveedores de sistemas bancarios centrales o de servicios en la nube en relación con sus propios planes de migración, teniendo en cuenta que la criptografía heredada se convierte en un riesgo para la entidad?
LLEVA ESTO A LA DIRECCIÓN
La transición hacia la criptografía poscuántica ya tiene fechas concretas, y ello desde más de una perspectiva. El NIST dejará de recomendar los algoritmos actuales para 2030; la Orden Ejecutiva 14412 exige a los contratistas federales que cumplan con las normas alineadas con la criptografía poscuántica (PQC) para finales de ese año; y SWIFT tiene como objetivo contar con una red SwiftNet compatible con la PQC alrededor de 2027. Nuestros registros de transacciones, datos de custodia y la infraestructura de banca corresponsal seguirán dependiendo de la criptografía actual mucho más allá de esas fechas, a menos que actuemos según nuestro propio calendario en lugar del de otros.
El primer paso práctico es el mismo que exige todos los marcos de referencia de esta guía: un inventario criptográfico completo. El concepto de «lista de materiales criptográficos» formalizará esa exigencia para las contrapartes federales, y los bancos corresponsales y las redes de tarjetas seguirán su ejemplo. Si creamos ahora el inventario, la evaluación y la automatización del ciclo de vida, la PQC se convertirá en una migración controlada según nuestro calendario, en lugar de una carrera contrarreloj impuesta por otros.


