Un ministerio, una registraduría o una entidad tributaria guardan información que tiene que seguir siendo secreta dentro de veinte o treinta años. Por eso la computación cuántica en el gobierno no es un tema de laboratorio: es un problema de criptografía con fechas que otros países ya pusieron por escrito, y que a Latinoamérica le van a llegar por proveedores, por acuerdos de intercambio de datos y por los propios reguladores.
¿Qué significa hoy la computación cuántica para una entidad pública?
Para una entidad pública, la computación cuántica significa hoy migrar la criptografía que protege impuestos, identidad, salud y firmas oficiales antes de que exista una máquina capaz de romperla. Los usos de cálculo, como planear transporte o energía, siguen en investigación y no justifican comprar hardware cuántico este año.
Un computador cuántico con suficientes cúbits de buena calidad podría romper RSA y la criptografía de curva elíptica, que protegen desde el portal de impuestos hasta la firma digital de un decreto. Ese computador todavía no existe, pero los datos cifrados que se roban hoy pueden guardarse y abrirse después. En seguridad lo llaman “cosechar ahora, descifrar después”.
Lo demás (optimizar rutas de transporte público, planear redes de energía, simular materiales o medicamentos) es investigación.
Las fechas que ya están escritas
| Jurisdicción | Documento | Fecha clave |
|---|---|---|
| Estados Unidos | NSM-10 (mayo de 2022) | 2035 como meta general |
| Estados Unidos | NIST IR 8547, borrador (noviembre de 2024) | RSA y curva elíptica obsoletos en 2030, prohibidos en 2035 |
| Estados Unidos | Orden ejecutiva (22 de junio de 2026) y memorando OMB M-26-15 (24 de junio de 2026) | Riesgo mitigado antes del 31 de diciembre de 2030; plan de migración de las agencias hacia octubre de 2026 |
| Estados Unidos, seguridad nacional | CNSA 2.0 de la NSA | Adquisiciones nuevas conformes desde el 1 de enero de 2027 |
| Unión Europea | Hoja de ruta coordinada (junio de 2025) | Empezar antes de terminar 2026, alto riesgo en 2030, todo en 2035 |
| Latinoamérica | Ninguno con fecha obligatoria | Estrategias de política científica, sin plazo de migración |
Estados Unidos fue armando su calendario por capas:
- El memorando de seguridad nacional NSM-10, del 4 de mayo de 2022, fijó 2035 como meta para mitigar el riesgo cuántico.
- El memorando M-23-02 de la OMB, de noviembre de 2022, obligó a las agencias a entregar cada año un inventario de sistemas con criptografía vulnerable.
- El NIST publicó FIPS 203, 204 y 205 el 13 de agosto de 2024. Su borrador NIST IR 8547 (noviembre de 2024) declara obsoletos RSA y curva elíptica en 2030 y los prohíbe en 2035.
- En junio de 2026 llegó la aceleración: una orden ejecutiva del 22 de junio y el memorando M-26-15 del 24 de junio. Las agencias civiles deben mitigar todo el riesgo posible antes del 31 de diciembre de 2030 y entregar su plan de migración en 120 días, es decir, hacia finales de octubre de 2026.
- Para sistemas de seguridad nacional rige la suite CNSA 2.0 de la NSA, que espera que las adquisiciones nuevas cumplan desde el 1 de enero de 2027.
La CNSA 2.0 es más detallada: pide usar solo algoritmos resistentes a la cuántica en la firma de software y firmware y en equipos de red para 2030, y en sistemas operativos, navegadores, servidores y servicios de nube para 2033.
En Europa, los Estados miembros adoptaron en junio de 2025 una hoja de ruta coordinada: arrancar antes de terminar 2026, migrar los casos de alto riesgo (infraestructura crítica incluida) antes de terminar 2030 y cerrar todo en 2035.
¿Qué están haciendo los gobiernos de Latinoamérica con las tecnologías cuánticas?
Los gobiernos de Latinoamérica avanzan en política científica más que en fechas de migración. Chile presentó en diciembre de 2025 una estrategia nacional de tecnologías cuánticas, Colombia incluyó la criptografía poscuántica en su estrategia de seguridad digital y financia investigación desde MinCiencias, y México creó en septiembre de 2026 un consejo consultivo sobre riesgo cuántico.
Chile formalizó el 17 de diciembre de 2025 su Estrategia Nacional de Tecnologías Cuánticas 2025-2035, con minería, energía y telecomunicaciones como sectores prioritarios. Colombia tiene dos piezas: la Estrategia Nacional de Seguridad Digital 2025-2027, que incluye desarrollar capacidades nacionales en computación cuántica y criptografía poscuántica, y el programa nacional de inteligencia artificial y ciencias y tecnologías cuánticas de MinCiencias, que abrió su primera convocatoria en 2025. Brasil prepara un plan nacional de computación cuántica con inversión pública y privada hasta 2034. En Perú, la Secretaría de Gobierno Digital está elaborando una estrategia nacional de tecnologías cuánticas.
En México no conocemos todavía un lineamiento federal sobre criptografía poscuántica. Lo más cercano llegó del sector privado: la Asociación de Internet MX creó el 22 de septiembre de 2026 el Consejo Consultivo Quantum Safe México, para anticipar los riesgos cuánticos a la seguridad de la información y hacer recomendaciones a reguladores y sectores. Aun así, una dependencia mexicana que compra nube, certificados o módulos HSM a proveedores globales va a recibir algoritmos poscuánticos por defecto en los próximos años, y le conviene saber qué tiene antes de que eso pase.
¿Por qué la migración poscuántica es más difícil en el sector público?
La migración poscuántica es más difícil en el sector público porque las entidades tienen los sistemas más viejos y los procesos de compra más lentos. Mainframes, la PKI del documento de identidad y aplicaciones de contratistas que ya no existen conviven en un mismo ministerio, y encontrar toda esa criptografía toma años.
A esa lista se suman dispositivos embebidos en semáforos y redes de radio. El memorando M-26-15, por ejemplo, insiste en herramientas automáticas de inventario, porque hacerlo a mano no alcanza.
La contratación pública añade otra capa. Si los pliegos de 2026 y 2027 no piden agilidad criptográfica, la entidad va a comprar sistemas que habrá que reemplazar antes de terminar de pagarlos.
Qué debería hacer una entidad este año
- Designa un responsable. Una persona con autoridad para coordinar la migración entre áreas, no solo el jefe de seguridad.
- Haz el inventario. Empieza por los sistemas que protegen datos de larga vida: identidad, salud, tributación, inteligencia.
- Ajusta los pliegos. Exige soporte poscuántico y agilidad criptográfica en toda compra nueva de software, nube e identidad digital.
- Pregunta a tus proveedores. Pide a los diez principales un roadmap poscuántico con fechas.
- Forma a la gente. Tanto a quienes van a ejecutar la migración como a quienes van a aprobar su presupuesto.
Cómo puede ayudar AndesQubit
Trabajamos con entidades públicas y con sus contratistas, en español y en inglés. La evaluación de preparación cuántica produce el inventario y la priorización que exige cualquier plan serio, y la migración a criptografía poscuántica lo lleva a la práctica. Para ministerios y agencias que diseñan programas nacionales, la estrategia y hoja de ruta cuántica cubre opciones de política y formación de capacidades. Estamos abriendo proyectos por etapas; escríbenos para entrar en la lista de acceso anticipado.
Fuentes
- NIST CSRC, Post-quantum cryptography FIPS approved (FIPS 203, 204 y 205), 13 de agosto de 2024
- NIST IR 8547 (borrador público inicial), Transition to Post-Quantum Cryptography Standards, noviembre de 2024
- Casa Blanca, Memorando OMB M-26-15, Execution of the Migration to Post-Quantum Cryptography, 24 de junio de 2026
- Mayer Brown, President Trump signs two executive orders on quantum computing and accelerated post-quantum cryptography migration, junio de 2026
- Comisión Europea, EU reinforces its cybersecurity with post-quantum cryptography, 23 de junio de 2025
- Expansión, México crea consejo para anticipar riesgos del cómputo cuántico, 22 de septiembre de 2026