¿Tu organización está lista para la computación cuántica? Si eres CIO o CISO y te hicieron esa pregunta en un comité, este checklist de preparación cuántica te da una respuesta que resiste una auditoría. Son 20 puntos en cuatro bloques, y cada uno remite a un marco publicado: los hitos del NCSC del Reino Unido, el memorando M-26-15 de la Oficina de Gestión y Presupuesto (OMB) de Estados Unidos y los estándares del NIST.
En una primera revisión es normal marcar pocos puntos. Lo que importa es saber cuáles siguen y quién responde por cada uno.
¿En qué marcos se basa este checklist?
En cuatro documentos públicos que coinciden en el orden del trabajo aunque no en las fechas. No necesitas ser una agencia estadounidense ni una empresa británica para usar su estructura.
| Marco | Quién lo publica | Fases o hitos | A quién obliga |
|---|---|---|---|
| OMB M-26-15 (24 de junio de 2026) | Oficina de Gestión y Presupuesto de EE. UU. | Fase 1: estrategia, planeación y descubrimiento (2026 a 2027). Fase 2: pilotos y primeras migraciones (2027 a 2028). Fase 3: migración priorizada del establecimiento de claves (2028 a 2030). Fase 4: migración de firmas (2031). Fase 5: migración completa (2035) | Agencias federales de EE. UU., salvo sistemas de seguridad nacional |
| Plazos de migración del NCSC (20 de marzo de 2025) | Centro Nacional de Ciberseguridad del Reino Unido | Descubrimiento y plan inicial para 2028; migraciones prioritarias para 2031; todo migrado en 2035 | Recomendación para grandes organizaciones e infraestructura crítica |
| NIST FIPS 203, 204 y 205 (13 de agosto de 2024) y borrador IR 8547 (noviembre de 2024) | Instituto Nacional de Estándares y Tecnología de EE. UU. | Estándares ML-KEM, ML-DSA y SLH-DSA; propuesta de declarar obsoletos RSA y curva elíptica de 112 bits después de 2030 y prohibirlos después de 2035 | Estándares que usan los fabricantes en todo el mundo |
| Hoja de ruta del G7 (enero de 2026) | Grupo de Expertos Cibernéticos del G7 | Seis fases, de la concienciación a la validación; meta general 2035 y sistemas críticos entre 2030 y 2032 | No vinculante, sector financiero |
En América Latina estas fechas llegan por los proveedores. Google fijó 2029 para su propia migración, CISA publicó en enero de 2026 una lista de categorías de productos donde ya hay opciones poscuánticas (o postcuánticas) ampliamente disponibles, y en México la Asociación Mexicana de Internet creó el 22 de septiembre de 2026 el Consejo Consultivo Quantum Safe México para emitir recomendaciones a reguladores y empresas. El calendario completo está en nuestro artículo sobre plazos de la migración poscuántica.
Bloque 1: gobierno y responsables (puntos 1 a 5)
Va primero porque todo lo demás necesita dueño y presupuesto. El M-26-15 lo dice sin rodeos: la migración no es responsabilidad exclusiva del CIO y del CISO, y los roles deben quedar definidos por escrito.
| # | Punto del checklist | Responsable | Marco |
|---|---|---|---|
| 1 | Un patrocinador ejecutivo y un líder del programa de migración poscuántica, con responsabilidades escritas | CIO y CISO | M-26-15, anexo B (roles); G7 fase 1 |
| 2 | El riesgo cuántico registrado en la matriz de riesgos corporativa, con un apetito de riesgo explícito | CISO y riesgos | M-26-15 fase 1; G7, línea de gobierno y riesgo |
| 3 | Una presentación a la junta directiva o al comité ejecutivo en los últimos 12 meses | CIO | G7 fase 1 (concienciación ejecutiva) |
| 4 | Presupuesto asignado para descubrimiento y planeación en el año fiscal en curso | CIO y CFO | M-26-15: el plan debe estimar fondos y personal |
| 5 | Arquitectos de seguridad y dueños de aplicaciones capacitados en por qué RSA y curva elíptica están en riesgo | CISO | M-26-15 fase 1 (concienciación y formación) |
Bloque 2: descubrimiento e inventario (puntos 6 a 10)
No puedes migrar lo que no has encontrado. Este bloque corresponde al hito de descubrimiento de 2028 del NCSC y a la fase 1 del M-26-15, que va hasta 2027.
| # | Punto del checklist | Responsable | Marco |
|---|---|---|---|
| 6 | Un inventario criptográfico (CBOM) que cubra TLS, VPN, PKI, firma de código, HSM, bases de datos y respaldos | CISO | NCSC, descubrimiento 2028; M-26-15 fase 1 |
| 7 | Descubrimiento automatizado: análisis de código, análisis de composición de software y escaneo de red alimentando el inventario | CISO | M-26-15, anexo A (inventario automatizado) |
| 8 | Cada sistema marcado según cuánto tiempo deben seguir confidenciales sus datos (por ejemplo, “sigue siendo sensible en 2030 o después”) | Dueños de datos | Criterios de priorización del M-26-15; riesgo de cosechar ahora, descifrar después |
| 9 | Dependencias de terceros y SaaS listadas, con la criptografía que controla cada una | Compras y CISO | G7 fase 2; plan de coordinación con terceros del M-26-15 |
| 10 | Sistemas heredados que no soportan algoritmos poscuánticos ni híbridos, identificados y marcados para reemplazo | CIO | M-26-15, modernización de sistemas |
El punto 8 es el que casi todos se saltan, y es el que ordena las prioridades. Piensa en una historia clínica en una EPS colombiana, un expediente de pensiones en Chile o los datos de identidad de un banco en México: si deben seguir secretos diez años, ya están expuestos a cosechar ahora, descifrar después. Nuestra guía para hacer un inventario criptográfico (CBOM) desarrolla los puntos 6, 7 y 9 paso a paso.
Bloque 3: planeación y compras (puntos 11 a 15)
Aquí el inventario se vuelve un plan con fechas y se frena la compra de tecnología vulnerable. Corresponde al plan inicial del hito 2028 del NCSC y a los requisitos de plan del M-26-15, que las agencias federales deben entregar dentro de los 120 días siguientes al 24 de junio de 2026, es decir, a finales de octubre de 2026.
| # | Punto del checklist | Responsable | Marco |
|---|---|---|---|
| 11 | Un plan de migración priorizado por riesgo, con hitos y revisión al menos anual | Líder del programa | NCSC, plan inicial 2028; M-26-15, entrega del plan |
| 12 | Cláusulas poscuánticas y de criptoagilidad en contratos y pliegos nuevos | Compras | M-26-15, requisitos a proveedores; lista de categorías de CISA |
| 13 | Hojas de ruta escritas de tus principales proveedores (nube, HSM, PKI, core) con fechas poscuánticas | CIO | G7, nota sobre transparencia de proveedores; NCSC |
| 14 | Un conjunto de algoritmos objetivo: ML-KEM (FIPS 203) para establecer claves, ML-DSA (FIPS 204) o SLH-DSA (FIPS 205) para firmas | Arquitectura de seguridad | NIST FIPS 203, 204 y 205; M-26-15, anexo A |
| 15 | Una decisión documentada, sistema por sistema, sobre esquemas híbridos (clásico más poscuántico) | Arquitectura de seguridad | M-26-15, anexo A (arquitectura híbrida); NIST IR 8547 |
Sobre el punto 15, el M-26-15 reconoce que la arquitectura híbrida ayuda a gestionar el riesgo durante la transición, pero la describe como una solución provisional compleja y costosa en recursos. El intercambio de claves híbrido en TLS ya viene activado por defecto en los navegadores principales. Las firmas híbridas son más difíciles, así que conviene decidir sistema por sistema y no con una política general.
Bloque 4: preparación técnica y pruebas (puntos 16 a 20)
Estos puntos demuestran que puedes cambiar la criptografía en producción. Corresponden a las fases 2 y 3 del M-26-15 y al hito 2031 del NCSC para migraciones prioritarias.
| # | Punto del checklist | Responsable | Marco |
|---|---|---|---|
| 16 | TLS 1.3 habilitado en servicios externos e internos, con fecha para el resto | Infraestructura | M-26-15 (plazo federal: 2 de enero de 2030) |
| 17 | Criptoagilidad incorporada: algoritmos definidos por configuración y no escritos en el código, y librerías modernas con proveedores intercambiables | Desarrollo | NIST CSWP 39; M-26-15, anexo A |
| 18 | HSM y sistemas de gestión de claves capaces de generar y guardar claves poscuánticas, o un plan de reemplazo | CISO | M-26-15, anexo A (gestión de claves ágil) |
| 19 | Al menos una migración piloto terminada en un sistema no crítico, con lecciones documentadas | Líder del programa | M-26-15 fase 2 (2027 a 2028); G7 fases 4 y 5 |
| 20 | Un tablero que muestre el avance de la migración contra el plan y se reporte a la dirección | Líder del programa | M-26-15, monitoreo y cumplimiento automatizado; G7 fase 6 |
¿Cómo se califica el checklist?
Asigna a cada punto 0 (sin empezar), 1 (en curso) o 2 (terminado y con evidencia). El máximo es 40. Más que el total, mira el patrón. Puntaje alto en el bloque técnico con ceros en gobierno suele indicar un equipo de ingeniería entusiasta sin presupuesto, y ese tipo de esfuerzo tiende a frenarse. Ceros en los puntos 6 a 10 significan que cualquier fecha de tu plan es una suposición.
Como referencia práctica: si los puntos 1, 2, 6 y 8 no están al menos en curso a finales de 2026, te va a costar llegar al hito de descubrimiento de 2028 que propone el NCSC, y tus grandes proveedores, que apuntan a 2029, van a terminar antes que tú.
¿Qué cambió en la edición 2026?
Tres cosas. El M-26-15 convirtió la migración federal de Estados Unidos en cinco fases con fecha y agregó un plazo para TLS 1.3. El G7 publicó una hoja de ruta para el sector financiero que ubica los sistemas críticos entre 2030 y 2032. Y los grandes proveedores acortaron sus metas: Google fijó 2029 en marzo y Microsoft movió la suya a 2029 en junio. Para un banco, una aseguradora o una entidad pública en Colombia, México, Chile o Perú, nada de esto es ley local, pero todo va a llegar por contratos y por los productos que compras.
Por dónde empezar este trimestre
Si antes de terminar 2026 solo puedes avanzar tres puntos, que sean el 1, el 6 y el 8: un responsable, un inventario y una vista de qué datos deben seguir secretos por más tiempo. La evaluación de preparación cuántica cubre esos tres en cuatro a seis semanas y te deja un plan con fechas. Con el plan listo, el servicio de migración a criptografía poscuántica se ocupa de los puntos 11 a 20. Si estás en un sector regulado, revisa también las presiones específicas de banca y finanzas y del gobierno y sector público.
Fuentes
- OMB, M-26-15 Execution of the Migration to Post-Quantum Cryptography, 24 de junio de 2026
- NCSC (Reino Unido), Timelines for migration to post-quantum cryptography, 20 de marzo de 2025
- NIST, aprobación de los estándares FIPS 203, 204 y 205, agosto de 2024
- NIST, IR 8547 borrador público inicial, 12 de noviembre de 2024
- NIST, CSWP 39 Considerations for Achieving Cryptographic Agility
- CISA, Product categories for technologies that use post-quantum cryptography standards, 23 de enero de 2026
- Grupo de Expertos Cibernéticos del G7, hoja de ruta poscuántica para el sector financiero, enero de 2026
- Expansión, México crea consejo para anticipar riesgos del cómputo cuántico, 22 de septiembre de 2026