Criptografía poscuántica en la banca latinoamericana

Revisamos qué han publicado la Superfinanciera, la CNBV, Banxico, la CMF y el Banco Central do Brasil sobre criptografía poscuántica. Casi nada, y por eso cada banco necesita su propio plan con fechas.

América Latina · Publicado 23 de septiembre de 2026 · 7 min de lectura

La respuesta corta para un banco en Colombia, México, Chile, Perú o Brasil: tu supervisor todavía no te exige nada en criptografía poscuántica, pero tus corresponsales, tus proveedores y las redes de pago con las que te conectas sí van a hacerlo, y probablemente antes de 2030. Revisamos lo que han publicado la Superintendencia Financiera de Colombia, la CNBV y el Banco de México, la CMF de Chile y el Banco Central do Brasil, y no encontramos ninguna norma, circular ni plazo sobre el tema a septiembre de 2026. Con ese vacío, lo sensato es que cada entidad se ponga sus propias fechas, y más abajo proponemos una hoja de ruta año por año.

¿Qué han dicho los reguladores financieros de la región?

Muy poco, y nada obligatorio. En septiembre de 2026 buscamos en las publicaciones de cada supervisor y en prensa en español, portugués e inglés, y leímos los documentos que parecían relevantes. País por país, esto encontramos y esto no.

Colombia

Los requisitos de ciberseguridad de la Superintendencia Financiera (SFC) están en el Capítulo V del Título IV, Parte I, de la Circular Básica Jurídica, que se incorporó con la Circular Externa 007 de 2018 y se ha modificado después. Las versiones de ese capítulo que leímos no mencionan la computación cuántica. No encontramos ninguna circular, carta ni guía de la SFC sobre criptografía poscuántica. Fuera del supervisor, CINTEL armó en junio de 2026 una mesa sectorial de criptografía postcuántica con gobierno, academia, empresas de tecnología y entidades financieras, que va a producir un documento de recomendaciones.

México

La Estrategia de Ciberseguridad del Banco de México 2024 a 2027 no menciona la computación cuántica; buscamos el término en todo el documento publicado y no aparece, como tampoco aparece la palabra criptografía. No hallamos circulares de Banxico ni de la CNBV sobre el tema. La novedad vino del sector privado: el 22 de septiembre de 2026 la Asociación de Internet MX (AIMX) creó el Consejo Consultivo Quantum Safe México para elaborar criterios y recomendaciones dirigidos a autoridades, reguladores y empresas.

Chile

No encontramos publicaciones de la Comisión para el Mercado Financiero (CMF) sobre riesgo cuántico o criptografía poscuántica. El marco más cercano es la Estrategia Nacional de Tecnologías Cuánticas 2025 a 2035, presentada el 17 de diciembre de 2025, que incluye comunicaciones seguras y ciberseguridad entre sus áreas.

Brasil

Es el país donde el banco central ha hecho más, aunque sin regular. En 2022 participó con Brazil Quantum, Microsoft y Fenasbac en un estudio sobre firmas poscuánticas para Pix. En marzo de 2026 Carlos André de Melo Alves, coordinador del departamento de regulación del sistema financiero del BCB, dijo en un evento que el banco estudia el tema porque todavía no tiene una visión completa de cómo la criptografía se verá afectada. No encontramos resolución, consulta pública ni plazo.

Dos advertencias. La primera: que no lo hayamos encontrado no prueba que no exista, porque un supervisor puede tratar un tema en comunicaciones privadas con sus vigiladas, y aquí solo reportamos lo público. La segunda: circulan páginas de proveedores que afirman que una circular de la SFC ya exige preparación poscuántica, o que el BCB la “va a exigir” antes de 2028. No encontramos texto oficial que respalde ninguna de las dos cosas, y el propio análisis brasileño que hace la predicción de 2028 reconoce que el BCB no tiene resolución.

¿Por qué moverse antes que el supervisor?

Porque tanto el riesgo como el calendario vienen de afuera. Hay tres razones concretas.

La primera es la vida útil de los datos. Un crédito hipotecario, un historial pensional o los datos de identidad de un cliente tienen que seguir siendo confidenciales durante décadas. Con la táctica de “cosechar ahora, descifrar después”, el tráfico que alguien graba hoy se podrá descifrar cuando exista un computador cuántico suficientemente grande. La exposición del banco depende de cuánto deben durar secretos sus datos, no de cuándo salga una circular. Lo explicamos en cosechar ahora, descifrar después.

La segunda son las contrapartes. La declaración del Grupo de Expertos Cibernéticos del G7, del 13 de enero de 2026, está escrita para bancos, infraestructuras de mercado y supervisores de esos países. Propone 2035 como meta general del sector financiero y sugiere atender los sistemas más críticos entre 2030 y 2032. Un banco de Lima o de Medellín con corresponsal en Nueva York o Madrid va a sentir esas fechas por cambios de interfaz y cuestionarios de debida diligencia mucho antes de que llegue algo de su propio regulador.

La tercera es la distancia entre saber y hacer. Según datos del IBM Institute for Business Value publicados en junio de 2026, el 63% de los ejecutivos colombianos espera que la seguridad sea prioridad de junta directiva en 2030, pero solo el 33% está preparando su organización con criptografía resistente a la computación cuántica. En Latinoamérica, el 71% de las organizaciones señala la falta de talento especializado como obstáculo importante. El talento es lo que más tarda en formarse.

¿Por qué a un banco le cuesta más migrar?

Porque usa mucha criptografía que cambia despacio y que comparte con otras entidades. Los HSM protegen PIN, llaves de tarjetas y llaves de firma, y pasarlos a algoritmos poscuánticos suele exigir firmware o equipos nuevos. Los cajeros y los datáfonos duran muchos años en la calle. El core bancario casi siempre es un producto de un proveedor que el banco no puede modificar. Y las redes de pago, sea Pix, SPEI o las cámaras de compensación de ACH, exigen que todos los participantes se muevan de forma coordinada.

El rendimiento también pesa. El estudio de 2022 sobre Pix concluyó que el algoritmo de firma probado, Picnic, “todavía es incompatible con las demandas actuales de Pix” en capacidad y tiempo de procesamiento. Picnic no quedó entre los algoritmos que el NIST estandarizó después, y las firmas ML-DSA (FIPS 204) se comportan distinto, pero la lección sigue en pie: hay que probar con tus propios volúmenes antes de comprometerte. En Europa, el Project Leap del Centro de Innovación del BPI llegó a algo parecido. Su segunda fase, terminada en diciembre de 2025 con el Banco de Italia, el Banco de Francia, el Deutsche Bundesbank, Nexi-Colt y Swift, reemplazó firmas tradicionales por firmas resistentes a la computación cuántica en un sistema de pagos en operación y reportó un tiempo de procesamiento “significativamente mayor”.

Además, hoy se está construyendo infraestructura nueva. Las reglas de finanzas abiertas de la SFC (Circular Externa 004 de 2024), el Open Finance brasileño y los nuevos servicios de pagos inmediatos crean API y certificados que seguirán funcionando en 2035. Diseñarlos con criptoagilidad desde ahora cuesta mucho menos que corregirlos después.

Hoja de ruta poscuántica para un banco latinoamericano hacia 2030

La tabla sigue las fases de la declaración del G7 (concienciación, descubrimiento e inventario, evaluación de riesgo y planeación, ejecución, pruebas y validación) y les pone fechas para que el intercambio de llaves crítico quede listo en 2030. Ajusta el ritmo según tu tamaño y tu dependencia de proveedores; importa más el orden que el trimestre exacto.

Cuándo Fase Qué se hace
Cuarto trimestre de 2026 Concienciación y gobierno Sesión con la junta, un directivo responsable, presupuesto para el inventario; cuestionario enviado a proveedores de core, HSM, tarjetas, canales y nube
Primer semestre de 2027 Descubrimiento e inventario Inventario criptográfico de pagos, canales, conexiones interbancarias, emisión de tarjetas y HSM; cada elemento priorizado por vida útil del dato y dificultad de cambio
Segundo semestre de 2027 Riesgo y planeación Plan de migración aprobado; cláusulas poscuánticas y de criptoagilidad en compras y renovaciones; laboratorio con TLS híbrido y ML-KEM
2028 Primeras migraciones y pilotos Intercambio de llaves híbrido en canales externos y API (app, finanzas abiertas, aliados); actualización de HSM programada; plan de PKI interna con certificados poscuánticos
2029 Migraciones prioritarias Intercambio de llaves en enlaces con datos de larga vida (entre centros de datos, respaldos, conexiones interbancarias donde la contraparte esté lista); arranque de firmas en sistemas internos
2030 Intercambio de llaves crítico terminado Sistemas críticos migrados en intercambio de llaves, en línea con las fechas federales de EE. UU. y de la UE; firmas críticas encaminadas a la ventana 2030 a 2032 del G7; el resto, programado para 2035

Tres comentarios. El intercambio de llaves híbrido, que combina un algoritmo clásico con ML-KEM, es el primer paso práctico en casi todos los canales porque navegadores, sistemas operativos y OpenSSH ya lo soportan. Las firmas llegan después porque tocan la PKI, los HSM y a las contrapartes. Y el inventario hay que mantenerlo vivo durante todo el proceso; te contamos cómo en inventario criptográfico (CBOM) paso a paso.

Las fechas internacionales de las que sale esta tabla están en nuestros plazos de la migración poscuántica.

Cinco preguntas para la junta directiva

Con estas cinco preguntas una junta sabe si el banco va por buen camino, y todas tienen respuesta verificable:

  1. ¿Quién es el responsable de la migración poscuántica y qué presupuesto tiene este año?
  2. ¿Tenemos un inventario de dónde usan criptografía de llave pública nuestros sistemas críticos? ¿Cuándo se actualizó?
  3. ¿Qué proveedores nos han dado una hoja de ruta poscuántica con fechas y cuáles no?
  4. ¿Qué datos debemos mantener confidenciales más allá de 2035 y cómo viajan protegidos hoy?
  5. ¿Qué le vamos a responder a un corresponsal o al supervisor si el próximo año nos pide el plan?

Si las respuestas son “nadie”, “no”, “no sabemos”, “no los hemos clasificado” y “habría que armar algo”, el banco está al inicio de la hoja de ruta, y sus dos primeras filas son el punto de partida.

Así está organizada nuestra migración a criptografía poscuántica, desde el inventario hasta los pilotos. Si lo primero es responder las cinco preguntas, la evaluación de preparación cuántica es el camino corto. Hay más contexto del sector en banca y finanzas y en seguros.

Fuentes

  1. Grupo de Expertos Cibernéticos del G7, declaración sobre la transición a PQC en el sector financiero, enero de 2026
  2. Superintendencia Financiera de Colombia, Parte I, Título IV, Capítulo V, requerimientos mínimos de seguridad de la información y ciberseguridad
  3. CINTEL, Criptografía postcuántica, Colombia crea la primera mesa sectorial, junio de 2026
  4. Banco de México, Estrategia de Ciberseguridad del Banco de México 2024 a 2027
  5. Expansión, México crea consejo para anticipar riesgos del cómputo cuántico, 22 de septiembre de 2026
  6. Finsiders Brasil, BC estuda regulação para IA e criptografia quântica, 26 de marzo de 2026
  7. Microsoft News Center Brasil, estudio de criptografía poscuántica para Pix con el Banco Central, 11 de mayo de 2022
  8. Infobae, Colombia ante la computación cuántica (datos del IBM Institute for Business Value), 3 de junio de 2026
  9. Banco de Pagos Internacionales, Project Leap

Lo que nos suelen preguntar

¿La Superintendencia Financiera de Colombia exige criptografía poscuántica?

No encontramos ninguna exigencia a septiembre de 2026. Los requisitos de ciberseguridad de la SFC están en el Capítulo V del Título IV, Parte I, de la Circular Básica Jurídica, y las versiones que revisamos no mencionan la computación cuántica. Lo que sí existe es una mesa sectorial de criptografía postcuántica impulsada por CINTEL desde junio de 2026, sin carácter regulatorio.

¿Qué debe hacer un banco para migrar a criptografía poscuántica?

Primero, nombrar un responsable, informar a la junta directiva y hacer un inventario criptográfico de los sistemas críticos, empezando por pagos, canales y conexiones interbancarias. En paralelo, pedir a los proveedores de core bancario, HSM y medios de pago una hoja de ruta poscuántica con fechas. Con eso se arma el plan de migración, los pilotos y las migraciones prioritarias.

¿Hay una fecha límite para que los bancos latinoamericanos migren?

Ningún regulador de Colombia, México, Chile o Brasil ha fijado una. La referencia más cercana es la hoja de ruta del G7 de enero de 2026, que no es obligatoria y sugiere 2035 como meta general y entre 2030 y 2032 para los sistemas más críticos. Los bancos con corresponsales en países del G7 probablemente tendrán que seguir fechas parecidas.

¿Qué ha dicho Banxico sobre la computación cuántica?

En lo que revisamos, nada específico. La Estrategia de Ciberseguridad del Banco de México 2024 a 2027 no menciona la computación cuántica ni la criptografía poscuántica, y no encontramos circulares de Banxico ni de la CNBV sobre el tema. En septiembre de 2026 la Asociación de Internet MX creó un consejo consultivo privado para dar recomendaciones.

Sigue leyendo

Llega antes de que se forme la fila

Estamos armando una lista corta de empresas para las primeras evaluaciones de preparación cuántica y migraciones poscuánticas. Cuéntanos en qué estás trabajando y te respondemos en máximo dos días hábiles.

Escríbenos