Checklist de preparación cuántica para CIO y CISO (2026)

Veinte puntos en cuatro bloques, cada uno amarrado a un marco publicado, para saber qué tiene resuelto tu organización frente a la amenaza cuántica, qué falta y quién responde por cada cosa.

Seguridad · Publicado 23 de septiembre de 2026 · 8 min de lectura

¿Tu organización está lista para la computación cuántica? Si eres CIO o CISO y te hicieron esa pregunta en un comité, este checklist de preparación cuántica te da una respuesta que resiste una auditoría. Son 20 puntos en cuatro bloques, y cada uno remite a un marco publicado: los hitos del NCSC del Reino Unido, el memorando M-26-15 de la Oficina de Gestión y Presupuesto (OMB) de Estados Unidos y los estándares del NIST.

En una primera revisión es normal marcar pocos puntos. Lo que importa es saber cuáles siguen y quién responde por cada uno.

¿En qué marcos se basa este checklist?

En cuatro documentos públicos que coinciden en el orden del trabajo aunque no en las fechas. No necesitas ser una agencia estadounidense ni una empresa británica para usar su estructura.

Marco Quién lo publica Fases o hitos A quién obliga
OMB M-26-15 (24 de junio de 2026) Oficina de Gestión y Presupuesto de EE. UU. Fase 1: estrategia, planeación y descubrimiento (2026 a 2027). Fase 2: pilotos y primeras migraciones (2027 a 2028). Fase 3: migración priorizada del establecimiento de claves (2028 a 2030). Fase 4: migración de firmas (2031). Fase 5: migración completa (2035) Agencias federales de EE. UU., salvo sistemas de seguridad nacional
Plazos de migración del NCSC (20 de marzo de 2025) Centro Nacional de Ciberseguridad del Reino Unido Descubrimiento y plan inicial para 2028; migraciones prioritarias para 2031; todo migrado en 2035 Recomendación para grandes organizaciones e infraestructura crítica
NIST FIPS 203, 204 y 205 (13 de agosto de 2024) y borrador IR 8547 (noviembre de 2024) Instituto Nacional de Estándares y Tecnología de EE. UU. Estándares ML-KEM, ML-DSA y SLH-DSA; propuesta de declarar obsoletos RSA y curva elíptica de 112 bits después de 2030 y prohibirlos después de 2035 Estándares que usan los fabricantes en todo el mundo
Hoja de ruta del G7 (enero de 2026) Grupo de Expertos Cibernéticos del G7 Seis fases, de la concienciación a la validación; meta general 2035 y sistemas críticos entre 2030 y 2032 No vinculante, sector financiero

En América Latina estas fechas llegan por los proveedores. Google fijó 2029 para su propia migración, CISA publicó en enero de 2026 una lista de categorías de productos donde ya hay opciones poscuánticas (o postcuánticas) ampliamente disponibles, y en México la Asociación Mexicana de Internet creó el 22 de septiembre de 2026 el Consejo Consultivo Quantum Safe México para emitir recomendaciones a reguladores y empresas. El calendario completo está en nuestro artículo sobre plazos de la migración poscuántica.

Bloque 1: gobierno y responsables (puntos 1 a 5)

Va primero porque todo lo demás necesita dueño y presupuesto. El M-26-15 lo dice sin rodeos: la migración no es responsabilidad exclusiva del CIO y del CISO, y los roles deben quedar definidos por escrito.

# Punto del checklist Responsable Marco
1 Un patrocinador ejecutivo y un líder del programa de migración poscuántica, con responsabilidades escritas CIO y CISO M-26-15, anexo B (roles); G7 fase 1
2 El riesgo cuántico registrado en la matriz de riesgos corporativa, con un apetito de riesgo explícito CISO y riesgos M-26-15 fase 1; G7, línea de gobierno y riesgo
3 Una presentación a la junta directiva o al comité ejecutivo en los últimos 12 meses CIO G7 fase 1 (concienciación ejecutiva)
4 Presupuesto asignado para descubrimiento y planeación en el año fiscal en curso CIO y CFO M-26-15: el plan debe estimar fondos y personal
5 Arquitectos de seguridad y dueños de aplicaciones capacitados en por qué RSA y curva elíptica están en riesgo CISO M-26-15 fase 1 (concienciación y formación)

Bloque 2: descubrimiento e inventario (puntos 6 a 10)

No puedes migrar lo que no has encontrado. Este bloque corresponde al hito de descubrimiento de 2028 del NCSC y a la fase 1 del M-26-15, que va hasta 2027.

# Punto del checklist Responsable Marco
6 Un inventario criptográfico (CBOM) que cubra TLS, VPN, PKI, firma de código, HSM, bases de datos y respaldos CISO NCSC, descubrimiento 2028; M-26-15 fase 1
7 Descubrimiento automatizado: análisis de código, análisis de composición de software y escaneo de red alimentando el inventario CISO M-26-15, anexo A (inventario automatizado)
8 Cada sistema marcado según cuánto tiempo deben seguir confidenciales sus datos (por ejemplo, “sigue siendo sensible en 2030 o después”) Dueños de datos Criterios de priorización del M-26-15; riesgo de cosechar ahora, descifrar después
9 Dependencias de terceros y SaaS listadas, con la criptografía que controla cada una Compras y CISO G7 fase 2; plan de coordinación con terceros del M-26-15
10 Sistemas heredados que no soportan algoritmos poscuánticos ni híbridos, identificados y marcados para reemplazo CIO M-26-15, modernización de sistemas

El punto 8 es el que casi todos se saltan, y es el que ordena las prioridades. Piensa en una historia clínica en una EPS colombiana, un expediente de pensiones en Chile o los datos de identidad de un banco en México: si deben seguir secretos diez años, ya están expuestos a cosechar ahora, descifrar después. Nuestra guía para hacer un inventario criptográfico (CBOM) desarrolla los puntos 6, 7 y 9 paso a paso.

Bloque 3: planeación y compras (puntos 11 a 15)

Aquí el inventario se vuelve un plan con fechas y se frena la compra de tecnología vulnerable. Corresponde al plan inicial del hito 2028 del NCSC y a los requisitos de plan del M-26-15, que las agencias federales deben entregar dentro de los 120 días siguientes al 24 de junio de 2026, es decir, a finales de octubre de 2026.

# Punto del checklist Responsable Marco
11 Un plan de migración priorizado por riesgo, con hitos y revisión al menos anual Líder del programa NCSC, plan inicial 2028; M-26-15, entrega del plan
12 Cláusulas poscuánticas y de criptoagilidad en contratos y pliegos nuevos Compras M-26-15, requisitos a proveedores; lista de categorías de CISA
13 Hojas de ruta escritas de tus principales proveedores (nube, HSM, PKI, core) con fechas poscuánticas CIO G7, nota sobre transparencia de proveedores; NCSC
14 Un conjunto de algoritmos objetivo: ML-KEM (FIPS 203) para establecer claves, ML-DSA (FIPS 204) o SLH-DSA (FIPS 205) para firmas Arquitectura de seguridad NIST FIPS 203, 204 y 205; M-26-15, anexo A
15 Una decisión documentada, sistema por sistema, sobre esquemas híbridos (clásico más poscuántico) Arquitectura de seguridad M-26-15, anexo A (arquitectura híbrida); NIST IR 8547

Sobre el punto 15, el M-26-15 reconoce que la arquitectura híbrida ayuda a gestionar el riesgo durante la transición, pero la describe como una solución provisional compleja y costosa en recursos. El intercambio de claves híbrido en TLS ya viene activado por defecto en los navegadores principales. Las firmas híbridas son más difíciles, así que conviene decidir sistema por sistema y no con una política general.

Bloque 4: preparación técnica y pruebas (puntos 16 a 20)

Estos puntos demuestran que puedes cambiar la criptografía en producción. Corresponden a las fases 2 y 3 del M-26-15 y al hito 2031 del NCSC para migraciones prioritarias.

# Punto del checklist Responsable Marco
16 TLS 1.3 habilitado en servicios externos e internos, con fecha para el resto Infraestructura M-26-15 (plazo federal: 2 de enero de 2030)
17 Criptoagilidad incorporada: algoritmos definidos por configuración y no escritos en el código, y librerías modernas con proveedores intercambiables Desarrollo NIST CSWP 39; M-26-15, anexo A
18 HSM y sistemas de gestión de claves capaces de generar y guardar claves poscuánticas, o un plan de reemplazo CISO M-26-15, anexo A (gestión de claves ágil)
19 Al menos una migración piloto terminada en un sistema no crítico, con lecciones documentadas Líder del programa M-26-15 fase 2 (2027 a 2028); G7 fases 4 y 5
20 Un tablero que muestre el avance de la migración contra el plan y se reporte a la dirección Líder del programa M-26-15, monitoreo y cumplimiento automatizado; G7 fase 6

¿Cómo se califica el checklist?

Asigna a cada punto 0 (sin empezar), 1 (en curso) o 2 (terminado y con evidencia). El máximo es 40. Más que el total, mira el patrón. Puntaje alto en el bloque técnico con ceros en gobierno suele indicar un equipo de ingeniería entusiasta sin presupuesto, y ese tipo de esfuerzo tiende a frenarse. Ceros en los puntos 6 a 10 significan que cualquier fecha de tu plan es una suposición.

Como referencia práctica: si los puntos 1, 2, 6 y 8 no están al menos en curso a finales de 2026, te va a costar llegar al hito de descubrimiento de 2028 que propone el NCSC, y tus grandes proveedores, que apuntan a 2029, van a terminar antes que tú.

¿Qué cambió en la edición 2026?

Tres cosas. El M-26-15 convirtió la migración federal de Estados Unidos en cinco fases con fecha y agregó un plazo para TLS 1.3. El G7 publicó una hoja de ruta para el sector financiero que ubica los sistemas críticos entre 2030 y 2032. Y los grandes proveedores acortaron sus metas: Google fijó 2029 en marzo y Microsoft movió la suya a 2029 en junio. Para un banco, una aseguradora o una entidad pública en Colombia, México, Chile o Perú, nada de esto es ley local, pero todo va a llegar por contratos y por los productos que compras.

Por dónde empezar este trimestre

Si antes de terminar 2026 solo puedes avanzar tres puntos, que sean el 1, el 6 y el 8: un responsable, un inventario y una vista de qué datos deben seguir secretos por más tiempo. La evaluación de preparación cuántica cubre esos tres en cuatro a seis semanas y te deja un plan con fechas. Con el plan listo, el servicio de migración a criptografía poscuántica se ocupa de los puntos 11 a 20. Si estás en un sector regulado, revisa también las presiones específicas de banca y finanzas y del gobierno y sector público.

Fuentes

  1. OMB, M-26-15 Execution of the Migration to Post-Quantum Cryptography, 24 de junio de 2026
  2. NCSC (Reino Unido), Timelines for migration to post-quantum cryptography, 20 de marzo de 2025
  3. NIST, aprobación de los estándares FIPS 203, 204 y 205, agosto de 2024
  4. NIST, IR 8547 borrador público inicial, 12 de noviembre de 2024
  5. NIST, CSWP 39 Considerations for Achieving Cryptographic Agility
  6. CISA, Product categories for technologies that use post-quantum cryptography standards, 23 de enero de 2026
  7. Grupo de Expertos Cibernéticos del G7, hoja de ruta poscuántica para el sector financiero, enero de 2026
  8. Expansión, México crea consejo para anticipar riesgos del cómputo cuántico, 22 de septiembre de 2026

Lo que nos suelen preguntar

¿Qué es un checklist de preparación cuántica?

Es una lista de los pasos de gobierno, inventario, planeación y tecnología que una organización necesita para pasar de la criptografía de clave pública actual a algoritmos poscuánticos. Uno útil vincula cada paso con un marco publicado, como los hitos del NCSC británico o las fases del memorando OMB M-26-15, para reportar avances contra fechas reconocidas.

¿Quién debe liderar la preparación cuántica, el CIO o el CISO?

Los dos, con un líder de programa nombrado por debajo. El memorando OMB M-26-15 hace responsables al CIO y al CISO de priorizar, aceptar riesgos y asignar recursos, pero aclara que la migración no es solo tarea de ellos. Los dueños de aplicaciones, compras y finanzas también tienen un papel.

¿Por dónde empieza una empresa a prepararse para la computación cuántica?

Por nombrar un responsable y hacer un inventario criptográfico. Todos los marcos ponen ambas cosas al principio. El NCSC británico pide terminar el descubrimiento y un plan inicial para 2028, y el memorando M-26-15 ubica el inventario en su primera fase, de 2026 a 2027.

¿Estos plazos aplican a empresas de América Latina?

No de forma directa. El M-26-15 obliga a agencias federales de Estados Unidos y la guía del NCSC es una recomendación. Pero las empresas latinoamericanas heredan esas fechas por medio de clientes en Estados Unidos y Europa, proveedores de nube, redes de tarjetas y casas matrices, y el plan del NIST de declarar obsoletos RSA y curva elíptica después de 2030 va a cambiar los productos que compran.

Sigue leyendo

Llega antes de que se forme la fila

Estamos armando una lista corta de empresas para las primeras evaluaciones de preparación cuántica y migraciones poscuánticas. Cuéntanos en qué estás trabajando y te respondemos en máximo dos días hábiles.

Escríbenos