Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

Preparación para el control de calidad en la fabricación:

Ya se ha anotado la cronología

Actualizado: Agosto 24, 2026
Región Estados Unidos (política federal con alcance en la cadena de suministro global) 
Ámbito de aplicación Contratistas y subcontratistas federales: cualquier fabricante que comercialice productos « hardware », « software » o productos relacionados en cadenas de suministro federales o vinculadas al sector de la defensa. Proveedores de infraestructuras críticas: fabricantes cuyos clientes operen bajo los requisitos federales de ciberseguridad. Todos los fabricantes de sistemas industriales de larga duración: cualquier organización cuyos productos o activos de planta sigan en servicio en 2035. 
Apartados pertinentes Orden ejecutiva n.º 14412, «Protección de la nación frente a ataques criptográficos avanzados» (22 de junio de 2026); Memorándum M-26-15 de la OMB, «Ejecución de la migración a la criptografía poscuántica»; NIST IR 8547, «Transición a las normas de criptografía poscuántica». 

Visión general

Todos los marcos de referencia de esta guía apuntan en la misma dirección: saber qué tipo de criptografía se utiliza, demostrar que se tiene el control sobre ella y estar preparado para cambiarla. La criptografía poscuántica es el punto en el que esa dirección adquiere un plazo límite. 

En 2024, el NIST ultimó las tres primeras normas criptográficas poscuánticas y publicó un calendario de transición que deja en desuso los algoritmos RSA y de curvas elípticas —sobre los que se sustenta la mayor parte de la infraestructura industrial— para 2030, con el objetivo de su prohibición total en 2035. En junio de 2026, el Decreto Ejecutivo 14412 convirtió esas directrices técnicas en política federal. La orden instruye a la OMB y al Director Nacional de Ciberseguridad para que lideren una migración nacional acelerada, exige a los organismos que realicen la transición de los activos de alto valor a la criptografía poscuántica (PQC) para 2030 o 2031, dependiendo del caso de uso, y establece un proyecto piloto de migración del Departamento de Comercio que deberá completarse antes de finales de 2027. 

Para los fabricantes, hay dos disposiciones que revisten mayor importancia. En primer lugar, la orden instruye al Consejo del FAR a exigir a los contratistas federales afectados que cumplan con las normas de ciberseguridad y las políticas de divulgación de vulnerabilidades alineadas con el PQC antes de finales de 2030, lo que amplía la obligación de migración a la cadena de suministro. En segundo lugar, ordena a la CISA que, en coordinación con el NIST, publique los elementos mínimos que debe incluir una lista de materiales criptográficos (CBOM): un inventario legible por máquina de los activos criptográficos presentes en cualquier elemento de un sistema de información de defensa ( hardware ) o de un sistema de información de seguridad nacional ( software ). Si la CBOM sigue la trayectoria de la lista de materiales de la norma software , pasará de ser un requisito de contratación pública federal a convertirse en una expectativa comercial estándar. 

Por qué es importante 

Una orden ejecutiva no es una norma de conformidad, y los fabricantes no serán objeto de auditorías basadas directamente en la Orden Ejecutiva 14412. Su importancia radica en lo que indica: las cuestiones que esta guía ha planteado en cada sección cuentan ahora con fechas concretas. 

La economía de la fabricación hace que esas fechas estén más cerca de lo que parecen. Un PLC puesto en marcha este año seguirá funcionando cuando RSA y ECC queden oficialmente prohibidos. Los datos de procesos propios y el tráfico del plano de control que hoy están cifrados pueden recopilarse ahora y descifrarse una vez que llegue la capacidad cuántica, lo que significa que es el horizonte de confidencialidad de los datos, y no la fecha de entrega de un ordenador cuántico, lo que marca el plazo límite. Y las adquisiciones se mueven más rápido que la normativa: los compradores federales, los operadores de infraestructuras críticas y los contratistas principales empezarán a pedir a los proveedores planes de migración a la criptografía cuántica (PQC) e inventarios criptográficos mucho antes de que ninguna norma les obligue a ello. 

Las expectativas de visibilidad de los componentes criptográficos de la CRA, los requisitos de inventario de algoritmos de la norma IEC 62443, la obligación de contar con una política de criptografía de la NIS2 y la documentación sobre el ciclo de vida de las claves de la norma SP 800-82 convergen todas en la misma base que formaliza el CBOM. Las organizaciones que establezcan esa base una sola vez cumplirán con todos ellos. 

Cómo se aplica esto a la criptografía 

Sección Función Lo que dice Productos complementarios
Orden Ejecutiva 14412, artículo 4; próximas directrices de la CISA y la CBOM Inventario criptográfico y preparación para el CBOM Descubrir y catalogar certificados, claves, algoritmos y bibliotecas criptográficas integradas en los sistemas de TI, de tecnología operativa (OT) y en el firmware de los productos, lo que proporciona la visibilidad a nivel de activo que requiere un CBOM. Command AgileSec 
Calendario de retirada gradual de la norma NIST IR 8547 Evaluación de la vulnerabilidad cuántica Analizar la criptografía detectada comparándola con las listas de algoritmos aprobados y obsoletos para identificar los activos vulnerables a los ataques cuánticos y priorizarlos en función de la sensibilidad de los datos y la vida útil de los activos. AgileSec 
Orden Ejecutiva 14412, apartado 3; OMB M-26-15 Emisión de certificados compatibles con PQC Emitir y gestionar certificados utilizando algoritmos de PQC normalizados por el NIST, incluidos los certificados híbridos que permiten una migración por etapas en parques de dispositivos de larga duración. EJBCA 
EO 14412, artículo 5 (revisión del CMVP); norma IEC 62443-4-2: requisitos sobre parches y agilidad Agilidad criptográfica Rotar, reemitir y cambiar las claves de los certificados a escala de flota cuando cambian los algoritmos, sin necesidad de intervenir manualmente en cada dispositivo. Command EJBCA 
Disposiciones sobre contratación pública de la Orden Ejecutiva 14412; requisitos de actualización del anexo I de la CRA Código compatible con PQC y firma de firmware Firmar el firmware y el « software » con algoritmos resistentes a la computación cuántica, de modo que los procesos de actualización sigan siendo fiables durante todo el periodo de soporte del producto. SignServer Signum 

Preguntas sobre la preparación

Las revisiones de migración de PQC, ya sean iniciadas por un cliente federal, un contratista principal o un departamento interno de gestión de riesgos, se centran en determinar si la organización conoce su exposición al riesgo y cuenta con un plan regulado. Las áreas clave que analizarán los evaluadores son: 

  • Exhaustividad del inventario criptográfico: ¿Puedela organización enumerar todos los certificados, claves, algoritmos y bibliotecas criptográficas que se utilizan en los ámbitos de TI y TO, así como en los productos comercializados, incluidas las dependencias heredadas? 
  • Clasificación de vulnerabilidades cuánticas: ¿Se haevaluado el inventario con arreglo al calendario de obsolescencia del NIST, identificando los activos vulnerables a los ataques cuánticos y clasificándolos según la sensibilidad de los datos y la vida útil de los activos? 
  • Plan de migración y responsabilidad: ¿Existeun responsable designado, un plan de migración documentado y un calendario que se ajuste a las fechas de obsolescencia de 2030 y de prohibición de 2035? 
  • Estrategia para activos de larga duración: En el caso delos dispositivos que seguirán en uso una vez que los algoritmos actuales hayan quedado obsoletos y que no puedan cambiarse de clave sobre el terreno, ¿se han documentado los controles compensatorios o los planes de sustitución? 
  • Capacidad de elaboración de la CBOM: ¿Podríala organización elaborar hoy mismo una lista de materiales criptográficos para sus productos si un cliente federal se la solicitara? 
  • Postura de PQC del proveedor: ¿Se estáevaluando a los proveedores de componentes y de software en cuanto a sus propios planes de migración, teniendo en cuenta que la criptografía heredada se convierte en un riesgo para el fabricante?