Última revisión: septiembre de 2026. Actualizamos esta tabla cada trimestre y dejamos el registro de cambios al final.
Ningún regulador latinoamericano ha puesto todavía una fecha para la migración poscuántica. Eso no significa que tu empresa tenga tiempo de sobra: los plazos que ya fijaron Estados Unidos, la Unión Europea, Reino Unido y el G7 van a llegarte por tus proveedores de tecnología, tus clientes extranjeros y, si estás en banca, por tus bancos corresponsales. La fecha que más se repite para terminar es 2035. Las que deberían ordenar tu plan son 2030 y 2031, que es cuando se espera tener listos los sistemas más sensibles.
Aquí reunimos cada plazo de la migración a criptografía poscuántica (o postcuántica, como también se escribe) que seguimos: quién lo fijó, a quién obliga y qué pide. Más abajo explicamos qué significa para una empresa en Colombia, México, Chile, Perú o Brasil.
Tabla de plazos de la migración poscuántica
Cada fila es un documento publicado. La columna “obliga a” dice quién tiene que cumplir por ley o por contrato, no si la fecha es sensata.
| País o bloque | Documento y fecha | Obliga a | 2026 a 2028 | 2030 a 2031 | 2035 |
|---|---|---|---|---|---|
| Estados Unidos (estándares) | NIST IR 8547, borrador, noviembre de 2024 | Agencias federales vía estándares del NIST; la industria lo copia | Nada | RSA y curvas elípticas de 112 bits (RSA-2048, P-256) obsoletos después de 2030 | Todo RSA y curva elíptica prohibido después de 2035 |
| Estados Unidos (política) | Orden Ejecutiva 14412, 22 de junio de 2026 | Agencias federales; contratistas cuando salga la regla FAR | Piloto de migración del propio NIST terminado el 31 dic. 2027 | Intercambio de llaves en sistemas de alto valor e impacto alto al 31 dic. 2030; firmas digitales al 31 dic. 2031 | La orden no lo fija |
| Estados Unidos (ejecución) | Memorando OMB M-26-15, junio de 2026 | Agencias federales | Planes de migración unos 120 días después del memorando (finales de octubre de 2026); inventario 2026 a 2027; pilotos 2027 a 2028 | Intercambio de llaves hasta 2030; firmas en 2031 | Resto de sistemas |
| Estados Unidos (seguridad nacional) | CNSA 2.0 de la NSA | Sistemas de seguridad nacional y sus proveedores | Sistemas nuevos con soporte CNSA 2.0 desde 2027 | Equipos de red con uso exclusivo en 2030 | Resistencia cuántica total |
| Unión Europea | Hoja de ruta coordinada, Grupo de Cooperación NIS, 23 de junio de 2025 | Estados miembros (coordinación, no reglamento) | Arrancar la transición, estrategias nacionales e inventarios antes de terminar 2026 | Infraestructura crítica a más tardar a finales de 2030 | Todo lo que sea viable |
| Reino Unido | Plazos del NCSC, 20 de marzo de 2025 | Guía para organizaciones británicas (no obligatoria) | Descubrimiento, objetivos y plan inicial en 2028 | Migraciones prioritarias en 2031 | Migración completa |
| Canadá | Hoja de ruta ITSM.40.001, junio de 2025 | Ministerios federales | Plan inicial en abril de 2026 y reporte anual | Sistemas prioritarios a finales de 2031 | Resto a finales de 2035 |
| Sector financiero del G7 | Declaración del Grupo de Expertos Cibernéticos, 13 de enero de 2026 | Nadie (no vinculante, lo dice el texto) | Concienciación, descubrimiento e inventario | Sistemas más críticos entre 2030 y 2032 | Meta general del sector |
| Blog, 25 de marzo de 2026 | Nada | Migración propia completa en 2029 | Nada | ||
| Microsoft | Blog de seguridad, 30 de junio de 2026 | Microsoft | Nada | Meta del Quantum Safe Program adelantada a 2029 | Nada |
| América Latina | Ningún plazo regulatorio encontrado | Nadie | Nada | Nada | Nada |
Dos aclaraciones. Las fechas del NIST salen de un borrador, pero se volvieron la referencia de todos los demás, y la Casa Blanca convirtió la de 2030 en obligación para sistemas federales. Las filas de Google y Microsoft son compromisos de empresa, no normas; las incluimos porque cambian los productos que compras, y ese es el camino por el que la mayoría de los plazos te van a llegar.
¿Por qué casi todas las hojas de ruta terminan en 2035?
Porque el NIST propuso ese año y los demás se alinearon. La declaración del G7 lo dice sin rodeos: las guías de varias jurisdicciones y organismos de estándares “a menudo apuntan a 2035” como meta general.
La lógica tiene más de calendario que de física. Nadie sabe en qué año existirá un computador cuántico capaz de romper RSA-2048 (lo revisamos en cuándo llega el Día Q). Lo que sí se sabe es que cambiar la criptografía de una organización grande toma casi una década. El NCSC británico sostiene que diez años alcanzan para que maduren estándares, productos y adopción. Si cuentas hacia atrás desde 2035 con ese margen, la fecha de arranque es hoy.
Los hitos de 2030 y 2031 existen por el riesgo de “cosechar ahora, descifrar después”. Lo que se cifra hoy con intercambio de llaves RSA o de curva elíptica se puede grabar y descifrar años después. Para datos que deben seguir secretos mucho tiempo, terminar en 2035 es tarde, y por eso la orden ejecutiva, la hoja de ruta europea y el G7 adelantan los sistemas más sensibles.
¿Qué cambió en 2026?
Estados Unidos pasó de recomendar a exigir. La Orden Ejecutiva 14412, “Securing the Nation Against Advanced Cryptographic Attacks”, firmada el 22 de junio de 2026, convirtió las fechas del borrador del NIST en plazos para las agencias federales. Días después, el memorando OMB M-26-15 fijó un calendario de cinco fases hasta 2035 y pidió a cada agencia un plan de migración, que debe llegar a la OMB hacia finales de octubre de 2026.
Ese mismo año, los dos proveedores de software más grandes se pusieron fecha. Google anunció el 25 de marzo que terminaría su migración en 2029. Microsoft hizo lo mismo el 30 de junio y escribió que un computador cuántico criptográficamente relevante “podría llegar antes de lo que se esperaba”.
El sector financiero también recibió su primer documento coordinado: la declaración del 13 de enero de 2026 del Grupo de Expertos Cibernéticos del G7, que asesora a los ministros de finanzas y gobernadores de bancos centrales de esos países. No obliga a nadie, pero es el texto que citarán los supervisores del G7 cuando empiecen a pedir planes a sus bancos.
En la región, el movimiento vino del sector privado y la academia. En junio de 2026 CINTEL reunió en Colombia una mesa sectorial de criptografía postcuántica. El 22 de septiembre de 2026 la Asociación de Internet MX creó el Consejo Consultivo Quantum Safe México para emitir recomendaciones a autoridades y empresas. Ninguno de los dos fija plazos.
¿Qué plazos le aplican a una empresa latinoamericana?
Por ley, casi ninguno. En la práctica, varios. A septiembre de 2026 no encontramos fechas de ningún regulador de la región, incluidos los supervisores financieros de Colombia, México, Chile y Brasil; el detalle país por país está en nuestra hoja de ruta poscuántica para bancos en Latinoamérica. Los plazos llegan por otros cuatro caminos.
Tus proveedores cambian las opciones por defecto
Cuando Microsoft y Google se comprometen con 2029, cambian sus sistemas operativos, navegadores, nubes y plataformas de identidad, y tú heredas el cambio. Parte ya ocurrió: Chrome 131 activó el intercambio híbrido con ML-KEM en noviembre de 2024, OpenSSH 10.0 lo volvió predeterminado en abril de 2025 y iOS 26 lo ofrece en TLS 1.3. Puede que tus conexiones hacia esos servicios ya sean en parte poscuánticas. Tus sistemas internos, tus HSM y las aplicaciones viejas casi seguro no lo son, y ahí es donde van a aparecer las integraciones rotas.
Contratos con el gobierno de Estados Unidos
La Orden Ejecutiva 14412 pide al FAR Council proponer una regla para que los contratistas federales cumplan los estándares FIPS del NIST, incluidos los poscuánticos. Las empresas de software de Medellín, Guadalajara o San José que trabajan como subcontratistas de integradores estadounidenses con clientes federales deberían revisar sus contratos con esto en mente.
Contrapartes financieras en el exterior
Los bancos de la región se conectan con bancos corresponsales, redes de tarjetas e infraestructuras de pago en países del G7. Cuando esas entidades migren sus sistemas críticos en la ventana de 2030 a 2032 que sugiere el G7, van a pedir interfaces compatibles y luego pruebas de un plan. Nada de eso necesita una circular en Bogotá, Ciudad de México o Santiago.
Clientes y filiales en Europa
La hoja de ruta europea pide empezar inventarios antes de que termine 2026 y migrar la infraestructura crítica a finales de 2030. Si procesas datos de clientes europeos o tienes filial en España, vas a recibir cuestionarios construidos sobre esas fechas.
¿Contra qué fechas planear si tu regulador no dice nada?
Contra las fechas que va a usar tu contraparte más grande. Para la mayoría de las empresas eso es la pareja NIST y gobierno de Estados Unidos: 2030 para el intercambio de llaves en sistemas sensibles y 2035 para todo. Para un banco, la ventana de 2030 a 2032 que el G7 sugiere para sistemas críticos.
Un calendario interno razonable, armado con piezas de la tabla, se ve así:
| Para | Hito | De dónde sale |
|---|---|---|
| Mediados de 2027 | Inventario criptográfico de sistemas críticos terminado, con responsable y presupuesto | Fase 1 de OMB M-26-15, arranque europeo a finales de 2026, descubrimiento del NCSC |
| 2028 | Plan de migración aprobado, cláusulas poscuánticas en contratos con proveedores, pilotos corriendo | Hito 2028 del NCSC, fase 2 de OMB |
| 2030 | Intercambio de llaves que protege datos de larga vida migrado, híbrido donde haga falta | Orden 14412, infraestructura crítica en la UE, obsolescencia del NIST |
| 2031 a 2032 | Firmas y autenticación de sistemas críticos migradas | Orden 14412, NCSC, sistemas críticos del G7 |
| 2035 | Sin RSA ni curvas elípticas fuera de esquemas híbridos | NIST IR 8547, Reino Unido, Canadá, G7 |
El inventario es el paso que menos margen deja, porque todo lo demás depende de saber dónde está tu criptografía. Lo explicamos en cómo hacer un inventario criptográfico (CBOM).
¿Se pueden mover estos plazos?
Sí, y en 2026 todos se movieron hacia antes. El G7 escribe que sus fechas pueden cambiar si cambia el riesgo, y el documento del NIST sigue siendo borrador. Google y Microsoft adelantaron sus metas a 2029 y Estados Unidos volvió obligatorias fechas que eran propuestas.
Del lado de la amenaza hay escepticismo razonable: las estimaciones sobre cuándo existirá un computador o computadora cuántica capaz de romper el cifrado siguen muy dispersas, y hay investigadores serios que la ven más lejos que los pronósticos más agresivos. Para planear, esa incertidumbre ayuda poco. La migración dura años en cualquier escenario y los datos cosechados ya están guardados en algún lado.
Registro de cambios
Septiembre de 2026: primera edición. Incluye la Orden Ejecutiva 14412 y el memorando OMB M-26-15 (junio de 2026), la meta 2029 de Microsoft (junio de 2026), la mesa sectorial de CINTEL en Colombia (junio de 2026) y el Consejo Consultivo Quantum Safe México (22 de septiembre de 2026).
Si quieres convertir esta tabla en un plan con responsables y fechas para tus sistemas, nuestra migración a criptografía poscuántica parte justo de estos hitos. Si antes necesitas saber qué tan expuesta está tu empresa, empieza por la evaluación de preparación cuántica. Para bancos, el detalle del sector está en banca y finanzas.
Fuentes
- NIST, IR 8547 (borrador público inicial), Transition to Post-Quantum Cryptography Standards, noviembre de 2024
- CINTEL, Criptografía postcuántica, Colombia crea la primera mesa sectorial, junio de 2026
- Casa Blanca, Memorando OMB M-26-15, Execution of the Migration to Post-Quantum Cryptography, junio de 2026
- Comisión Europea, EU reinforces its cybersecurity with post-quantum cryptography, 23 de junio de 2025
- NCSC del Reino Unido, Timelines for migration to post-quantum cryptography, 20 de marzo de 2025
- Centro Canadiense de Ciberseguridad, hoja de ruta ITSM.40.001, junio de 2025
- Grupo de Expertos Cibernéticos del G7, declaración sobre la transición a PQC en el sector financiero, enero de 2026
- The Quantum Insider, Quantum security deadlines are here, 8 de mayo de 2026
- Skadden, New executive orders and government strategy advance US quantum innovation and mandate PQC transition, junio de 2026
- Expansión, México crea consejo para anticipar riesgos del cómputo cuántico, 22 de septiembre de 2026