Preparación para el control de calidad en la fabricación:
Ya se ha anotado la cronología
| Región | Estados Unidos (política federal con alcance en la cadena de suministro global) |
| Ámbito de aplicación | Contratistas y subcontratistas federales: cualquier fabricante que comercialice productos « hardware », « software » o productos relacionados en cadenas de suministro federales o vinculadas al sector de la defensa. Proveedores de infraestructuras críticas: fabricantes cuyos clientes operen bajo los requisitos federales de ciberseguridad. Todos los fabricantes de sistemas industriales de larga duración: cualquier organización cuyos productos o activos de planta sigan en servicio en 2035. |
| Apartados pertinentes | Orden ejecutiva n.º 14412, «Protección de la nación frente a ataques criptográficos avanzados» (22 de junio de 2026); Memorándum M-26-15 de la OMB, «Ejecución de la migración a la criptografía poscuántica»; NIST IR 8547, «Transición a las normas de criptografía poscuántica». |
Visión general
Todos los marcos de referencia de esta guía apuntan en la misma dirección: saber qué tipo de criptografía se utiliza, demostrar que se tiene el control sobre ella y estar preparado para cambiarla. La criptografía poscuántica es el punto en el que esa dirección adquiere un plazo límite.
En 2024, el NIST ultimó las tres primeras normas criptográficas poscuánticas y publicó un calendario de transición que deja en desuso los algoritmos RSA y de curvas elípticas —sobre los que se sustenta la mayor parte de la infraestructura industrial— para 2030, con el objetivo de su prohibición total en 2035. En junio de 2026, el Decreto Ejecutivo 14412 convirtió esas directrices técnicas en política federal. La orden instruye a la OMB y al Director Nacional de Ciberseguridad para que lideren una migración nacional acelerada, exige a los organismos que realicen la transición de los activos de alto valor a la criptografía poscuántica (PQC) para 2030 o 2031, dependiendo del caso de uso, y establece un proyecto piloto de migración del Departamento de Comercio que deberá completarse antes de finales de 2027.
Para los fabricantes, hay dos disposiciones que revisten mayor importancia. En primer lugar, la orden instruye al Consejo del FAR a exigir a los contratistas federales afectados que cumplan con las normas de ciberseguridad y las políticas de divulgación de vulnerabilidades alineadas con el PQC antes de finales de 2030, lo que amplía la obligación de migración a la cadena de suministro. En segundo lugar, ordena a la CISA que, en coordinación con el NIST, publique los elementos mínimos que debe incluir una lista de materiales criptográficos (CBOM): un inventario legible por máquina de los activos criptográficos presentes en cualquier elemento de un sistema de información de defensa ( hardware ) o de un sistema de información de seguridad nacional ( software ). Si la CBOM sigue la trayectoria de la lista de materiales de la norma software , pasará de ser un requisito de contratación pública federal a convertirse en una expectativa comercial estándar.
Por qué es importante
Una orden ejecutiva no es una norma de conformidad, y los fabricantes no serán objeto de auditorías basadas directamente en la Orden Ejecutiva 14412. Su importancia radica en lo que indica: las cuestiones que esta guía ha planteado en cada sección cuentan ahora con fechas concretas.
La economía de la fabricación hace que esas fechas estén más cerca de lo que parecen. Un PLC puesto en marcha este año seguirá funcionando cuando RSA y ECC queden oficialmente prohibidos. Los datos de procesos propios y el tráfico del plano de control que hoy están cifrados pueden recopilarse ahora y descifrarse una vez que llegue la capacidad cuántica, lo que significa que es el horizonte de confidencialidad de los datos, y no la fecha de entrega de un ordenador cuántico, lo que marca el plazo límite. Y las adquisiciones se mueven más rápido que la normativa: los compradores federales, los operadores de infraestructuras críticas y los contratistas principales empezarán a pedir a los proveedores planes de migración a la criptografía cuántica (PQC) e inventarios criptográficos mucho antes de que ninguna norma les obligue a ello.
Las expectativas de visibilidad de los componentes criptográficos de la CRA, los requisitos de inventario de algoritmos de la norma IEC 62443, la obligación de contar con una política de criptografía de la NIS2 y la documentación sobre el ciclo de vida de las claves de la norma SP 800-82 convergen todas en la misma base que formaliza el CBOM. Las organizaciones que establezcan esa base una sola vez cumplirán con todos ellos.
Cómo se aplica esto a la criptografía
| Sección | Función | Lo que dice | Productos complementarios |
|---|---|---|---|
| Orden Ejecutiva 14412, artículo 4; próximas directrices de la CISA y la CBOM | Inventario criptográfico y preparación para el CBOM | Descubrir y catalogar certificados, claves, algoritmos y bibliotecas criptográficas integradas en los sistemas de TI, de tecnología operativa (OT) y en el firmware de los productos, lo que proporciona la visibilidad a nivel de activo que requiere un CBOM. | Command AgileSec |
| Calendario de retirada gradual de la norma NIST IR 8547 | Evaluación de la vulnerabilidad cuántica | Analizar la criptografía detectada comparándola con las listas de algoritmos aprobados y obsoletos para identificar los activos vulnerables a los ataques cuánticos y priorizarlos en función de la sensibilidad de los datos y la vida útil de los activos. | AgileSec |
| Orden Ejecutiva 14412, apartado 3; OMB M-26-15 | Emisión de certificados compatibles con PQC | Emitir y gestionar certificados utilizando algoritmos de PQC normalizados por el NIST, incluidos los certificados híbridos que permiten una migración por etapas en parques de dispositivos de larga duración. | EJBCA |
| EO 14412, artículo 5 (revisión del CMVP); norma IEC 62443-4-2: requisitos sobre parches y agilidad | Agilidad criptográfica | Rotar, reemitir y cambiar las claves de los certificados a escala de flota cuando cambian los algoritmos, sin necesidad de intervenir manualmente en cada dispositivo. | Command EJBCA |
| Disposiciones sobre contratación pública de la Orden Ejecutiva 14412; requisitos de actualización del anexo I de la CRA | Código compatible con PQC y firma de firmware | Firmar el firmware y el « software » con algoritmos resistentes a la computación cuántica, de modo que los procesos de actualización sigan siendo fiables durante todo el periodo de soporte del producto. | SignServer Signum |
Preguntas sobre la preparación
Las revisiones de migración de PQC, ya sean iniciadas por un cliente federal, un contratista principal o un departamento interno de gestión de riesgos, se centran en determinar si la organización conoce su exposición al riesgo y cuenta con un plan regulado. Las áreas clave que analizarán los evaluadores son:
- Exhaustividad del inventario criptográfico: ¿Puedela organización enumerar todos los certificados, claves, algoritmos y bibliotecas criptográficas que se utilizan en los ámbitos de TI y TO, así como en los productos comercializados, incluidas las dependencias heredadas?
- Clasificación de vulnerabilidades cuánticas: ¿Se haevaluado el inventario con arreglo al calendario de obsolescencia del NIST, identificando los activos vulnerables a los ataques cuánticos y clasificándolos según la sensibilidad de los datos y la vida útil de los activos?
- Plan de migración y responsabilidad: ¿Existeun responsable designado, un plan de migración documentado y un calendario que se ajuste a las fechas de obsolescencia de 2030 y de prohibición de 2035?
- Estrategia para activos de larga duración: En el caso delos dispositivos que seguirán en uso una vez que los algoritmos actuales hayan quedado obsoletos y que no puedan cambiarse de clave sobre el terreno, ¿se han documentado los controles compensatorios o los planes de sustitución?
- Capacidad de elaboración de la CBOM: ¿Podríala organización elaborar hoy mismo una lista de materiales criptográficos para sus productos si un cliente federal se la solicitara?
- Postura de PQC del proveedor: ¿Se estáevaluando a los proveedores de componentes y de software en cuanto a sus propios planes de migración, teniendo en cuenta que la criptografía heredada se convierte en un riesgo para el fabricante?
LLEVA ESTO A LA DIRECCIÓN
La transición hacia la criptografía poscuántica ya cuenta con plazos a nivel federal: el NIST dejará de recomendar los algoritmos actuales para 2030, y el Decreto Ejecutivo 14412 exige a los contratistas federales que cumplan con las normas alineadas con la criptografía poscuántica (PQC) antes de que finalice ese año. Nuestros sistemas industriales y los productos que comercializamos seguirán en servicio mucho más allá de ambas fechas, por lo que las decisiones criptográficas que tomemos ahora determinarán si cumplimos con ellas.
El primer paso práctico es el mismo que exige cualquier marco de referencia de esta guía: un inventario criptográfico completo. El concepto de «lista de materiales criptográficos» de la orden formalizará esa exigencia para cualquiera que venda a las cadenas de suministro federales, y los clientes comerciales seguirán el mismo camino. Si desarrollamos ahora el inventario, la evaluación y la automatización del ciclo de vida, la PQC se convertirá en una migración controlada según nuestro calendario, en lugar de una carrera contrarreloj impuesta por otros.


