Criptografía poscuántica: gobiernos establecen plazos obligatorios para migración de sistemas
Francia, EE.UU., Canadá, Reino Unido y Australia implementan marcos regulatorios con fechas límite entre 2027 y 2035
Las computadoras cuánticas están transformando el panorama tecnológico, prometiendo resolver problemas que hasta ahora parecían insuperables y acelerando avances en diversas disciplinas científicas. Sin embargo, esta revolución trae consigo un desafío significativo: la seguridad de las comunicaciones en Internet. Ante esta nueva realidad, gobiernos y organizaciones a nivel global están…

Las computadoras cuánticas están transformando el panorama tecnológico, prometiendo resolver problemas que hasta ahora parecían insuperables y acelerando avances en diversas disciplinas científicas. Sin embargo, esta revolución trae consigo un desafío significativo: la seguridad de las comunicaciones en Internet. Ante esta nueva realidad, gobiernos y organizaciones a nivel global están implementando estrategias y contramedidas para mitigar los riesgos asociados.
Se ha observado una aceleración en la adopción de medidas relacionadas con la criptografía poscuántica (PQC). Este cambio de enfoque ya no se limita a la investigación y estandarización de algoritmos, sino que abarca requisitos de certificación, planes formales de migración y obligaciones concretas para los proveedores de tecnología. La necesidad de adoptar tecnologías de PQC se ha vuelto imperativa, transformándose de una consideración futura a un imperativo regulatorio inmediato.
Francia, a través de la Agencia Nacional de Seguridad de Sistemas de Información (Anssi), anunció que a partir de 2027 dejará de certificar productos de ciberseguridad que no incluyan capacidades criptográficas resistentes a ataques cuánticos. Esta decisión impactará principalmente a los productos utilizados por el gobierno francés y operadores de infraestructuras críticas en sectores como comunicaciones, energía, finanzas, salud y transporte. Anssi también recomienda realizar inventarios criptográficos, priorizando los casos de uso más críticos y evitando, hacia 2030, la adquisición de productos que no integren capacidades poscuánticas.
En Estados Unidos, la orden ejecutiva EO 14412 acelera la migración de los sistemas federales hacia algoritmos PQC estandarizados por el NIST. Esta orden establece la responsabilidad de migración, la priorización de sistemas críticos y la transición de mecanismos de establecimiento de claves antes de finales de 2030, así como la migración de firmas digitales antes de finales de 2031. Además, sienta las bases para que los requisitos poscuánticos se integren en las contrataciones federales, creando un efecto cascada en proveedores privados.
Canadá ya había presentado una hoja de ruta oficial para los sistemas no clasificados del gobierno, con planes iniciales que incluyen reportes anuales y migración de sistemas de alta prioridad antes de finales de 2031, y la migración del resto antes de finales de 2035. Este enfoque destaca la importancia de conocer lo que se tiene, ya que no se puede migrar lo que no se conoce. La primera fase del programa de migración es la creación urgente de un inventario criptográfico.
En el Reino Unido, el Centro Nacional de Ciberseguridad (NCSC) ha delineado una línea de tiempo clara: para 2028 se establecerán objetivos definidos y un plan inicial; para 2031 se llevarán a cabo las primeras migraciones prioritarias; y para 2035 se completará la migración a sistemas, servicios y productos basados en PQC.
Australia ha sido aún más directa en su enfoque normativo. El "Information Security Manual" del Australian Signals Directorate (ASD) establece que los algoritmos tradicionales de criptografía asimétrica, vulnerables a computadoras cuánticas, no serán aprobados más allá de 2030. Al mismo tiempo, se recomienda el desarrollo y la adquisición de equipamiento, aplicaciones y librerías criptográficas que deban operar en un entorno poscuántico.
Para los directivos en México y América Latina, esta transformación hacia un entorno de seguridad cuántica requiere atención inmediata. La adopción de estas tecnologías es crucial para mantener la integridad de las comunicaciones y proteger la infraestructura crítica. Las organizaciones que operen en jurisdicciones con regulaciones poscuánticas, o que tengan relaciones comerciales con gobiernos que las implementen, enfrentarán presiones de conformidad que impactarán sus operaciones, cadenas de suministro tecnológico y capacidad de competir en mercados regulados.



