Ir al contenido principal
Antecedentes del héroe

El decreto ejecutivo sobre la era poscuántica

La transición a la criptografía poscuántica (PQC) se está convirtiendo en una prioridad cada vez mayor para el Gobierno de EE. UU., a medida que las organizaciones se preparan para el posible impacto de la computación cuántica en las tecnologías de cifrado actuales. El 22 de junio de 2026, la Casa Blanca publicó el Decreto Ejecutivo 14412, «Protección de la nación frente a ataques criptográficos avanzados», en la que se esboza un enfoque federal para dicha transición. 

La orden instruye a los organismos federales a identificar y dar prioridad a los activos de alto valor (HVA) y a los sistemas de alto impacto para la migración a la criptografía poscuántica (PQC), al tiempo que establece plazos para la adopción de medidas de protección poscuánticas para el establecimiento de claves y las firmas digitales. También tiene implicaciones para los contratistas federales a través de los cambios propuestos en los requisitos de contratación pública federal. Para los organismos gubernamentales y las organizaciones que apoyan las misiones federales, la orden ofrece una hoja de ruta más clara para comprender los riesgos criptográficos, priorizar los sistemas y prepararse para la transición a la criptografía poscuántica. 

Por qué es importante el decreto ejecutivo

La criptografía de clave pública es la base de muchas de las herramientas de seguridad en las que confían a diario los organismos públicos y las infraestructuras críticas. La criptografía RSA y la criptografía de curva elíptica (ECC), por ejemplo, contribuyen a proteger: 

  • Establecimiento clave 

  • Autenticación 

  • Firmas digitales 

  • Certificados e infraestructura de clave pública (PKI) 

  • Comunicaciones seguras 

El problema es que la informática cuántica podría, con el tiempo, debilitar algunas de estas medidas de protección. Incluso antes de que eso ocurra, la información sensible que se cifra hoy en día podría recopilarse y almacenarse para su futuro descifrado a medida que avancen las capacidades cuánticas. 

La Orden Ejecutiva 14412 ofrece a los organismos federales una guía más clara para prepararse ante este riesgo, desde la identificación de los sistemas prioritarios hasta la asignación de responsabilidades para la migración a PQC y la planificación de la transición. Para los contratistas federales, el impacto dependerá de cómo se apruebe finalmente la norma propuesta del FAR. Los cambios propuestos podrían traer consigo nuevos requisitos relacionados con el PQC, por lo que el proceso de contratación pública federal se convierte en un tema importante al que hay que estar atento. 

Requisitos de la orden ejecutiva sobre la era poscuántica

La transición a la criptografía poscuántica requiere la coordinación entre los organismos gubernamentales, las organizaciones de ciberseguridad y normalización, las autoridades de contratación pública y las partes interesadas en las infraestructuras críticas. La orden asigna a estos grupos funciones en materia de planificación de la migración, orientación técnica, contratación pública federal y preparación para la criptografía poscuántica. 

Requisitos de migración de las agencias federales 

La orden establece un plazo claro para que las agencias federales pongan en marcha el proceso. En un plazo de 30 días, cada agencia deberá designar a un responsable de la migración a PQC para que supervise su inventario criptográfico, coordine las tareas de migración y elabore un plan con prioridades. 

En un plazo de 90 días, la OMB deberá publicar unas directrices en las que se ordene a los organismos que revisen sus activos de alto valor (HVA) y sus sistemas de gran impacto, con la excepción de los sistemas de seguridad nacional. 

La planificación de la migración de la agencia debe abordar: 

  • Tecnologías criptográficas existentes y dependencias 

  • HVAs y sistemas de alto impacto que requieren una evaluación prioritaria 

  • Mecanismos clave de establecimiento 

  • Mecanismos de firma digital 

  • Prioridades en materia de migración y planes de aplicación 

  • Cumplimiento de las normas del NIST y las directrices federales aplicables 

La orden establece dos plazos federales fundamentales en materia de migración: 

  • 31 de diciembre de 2030 — Transición de los HVA y los sistemas de alto impacto a la PQC para el establecimiento clave 

  • 31 de diciembre de 2031 — Transición de los HVA y los sistemas de alto impacto al PQC para las firmas digitales 

El NIST, la CISA y la coordinación federal 

La orden reúne a varias organizaciones federales para apoyar la transición a la PQC. El NIST, la CISA, la NSA, la OMB y el Director Nacional de Ciberseguridad desempeñan, cada uno, un papel a la hora de ayudar a los organismos a planificar la transición, comprender los riesgos y establecer las medidas de seguridad adecuadas. 

El NIST, en colaboración con la CISA y la NSA, ofrecerá orientación sobre la implementación de la PQC y la gestión de los riesgos que conlleva la transición. La CISA y el NIST también elaborarán directrices para una «lista de materiales criptográficos» (CBOM), que proporcionará a las organizaciones una visión más clara de la criptografía integrada en su hardware y software. 

Un CBOM puede ayudar a las organizaciones a realizar un seguimiento de aspectos como: 

  • Algoritmos criptográficos 

  • Bibliotecas criptográficas 

  • Certificados 

  • Protocolos 

  • Dependencias de hardware y software 

  • Módulos criptográficos 

La orden también exige al NIST que lleve a cabo un proyecto piloto de migración hacia el PQC en un grupo seleccionado de sus sistemas de información. El objetivo es adquirir experiencia práctica con la transición y utilizar esas lecciones para ayudar a orientar los esfuerzos de migración a nivel federal en un ámbito más amplio. 

Requisitos de contratación pública federal 

La orden también se refiere a los contratistas federales. En un plazo de 180 días, el Consejo del FAR deberá publicar una propuesta de norma que exija a los contratistas afectados cumplir, antes del 31 de diciembre de 2030, con las normas FIPS del NIST aplicables, incluidas aquellas que incorporen algoritmos compatibles con PQC. La orden también exige que se actualicen, en un plazo de 270 días, los requisitos de notificación de vulnerabilidades por parte de los contratistas. Estas actualizaciones se centrarían en la notificación de vulnerabilidades criptográficas y en la identificación de sistemas que carezcan de cifrado o que utilicen algoritmos no aprobados por el FIPS. 

Implicaciones del decreto ejecutivo sobre la era poscuántica

Las repercusiones prácticas de la orden varían según las agencias federales, los contratistas y las organizaciones de infraestructuras críticas. 

Organismos federales 

Las agencias federales deberán establecer claramente quién es el responsable de la migración a PQC y adquirir un conocimiento detallado de los sistemas a los que se refiere la orden. 

Entre las prioridades clave se incluyen: 

  • Identificación de las áreas de alta vulnerabilidad (HVA) y de los sistemas de gran impacto 

  • Revisión de los inventarios criptográficos existentes 

  • Identificación de los mecanismos clave de establecimiento y de firma digital 

  • Elaboración de planes de migración 

  • Evaluación de las dependencias tecnológicas y de los proveedores 

  • Ajustar las actividades de migración a las normas del NIST y a las directrices federales 

El proceso de migración va más allá de los algoritmos individuales. Las agencias deberán comprender cómo se integra la criptografía en las aplicaciones, la infraestructura, los certificados, los módulos de seguridad, los protocolos de comunicación y otros sistemas. 

Contratistas federales 

Para los contratistas federales, la prioridad inmediata es comprender los cambios propuestos en el marco de contratación pública federal. 

Las organizaciones que gestionan contratos federales deben evaluar: 

  • Algoritmos y módulos criptográficos existentes 

  • Dependencias de NIST FIPS 

  • Software y hardware suministrados a clientes federales 

  • Componentes criptográficos de terceros 

  • Procesos de gestión de certificados y claves 

  • Prácticas de divulgación de vulnerabilidades 

  • Planes estratégicos tecnológicos y actualizaciones previstas de los productos 

Será importante seguir de cerca el proceso de elaboración de normas del FAR, a medida que el Gobierno federal avance desde la orientación establecida por el decreto ejecutivo hacia unos requisitos de contratación pública de obligado cumplimiento. 

Organizaciones de infraestructuras críticas 

Las organizaciones de infraestructuras críticas siguen un procedimiento diferente en virtud de la orden. En lugar de imponer los mismos plazos federales para la migración, la orden ordena a las agencias de gestión de riesgos sectoriales y a la CISA que presten asistencia a los propietarios y operadores en la planificación de la migración a los PQC. 

Las organizaciones pueden utilizar este proceso de planificación para identificar en qué ámbitos resulta útil la criptografía: 

  • Servicios esenciales 

  • Tecnología operativa 

  • Comunicaciones seguras 

  • Sistemas de identidad y acceso 

  • Información confidencial 

  • Infraestructura conectada 

Los sistemas con ciclos de sustitución prolongados o con dependencias tecnológicas complejas pueden requerir una atención especial, ya que los cambios criptográficos pueden afectar a la interoperabilidad, la disponibilidad, el rendimiento y la continuidad operativa. 

Preparación para la transición poscuántica

La transición poscuántica ya se está convirtiendo en una prioridad de planificación para las organizaciones que prestan apoyo al Gobierno federal. La Orden Ejecutiva 14412 ofrece a los organismos un calendario más claro para poner en marcha esta transición, mientras que los cambios propuestos en materia de contratación pública podrían suponer nuevos requisitos para los contratistas federales. 

Las agencias pueden empezar por identificar los sistemas prioritarios y asignar la responsabilidad de la migración. Los contratistas pueden revisar sus dependencias tecnológicas y de proveedores, al tiempo que siguen de cerca la evolución de la normativa del FAR. Para ambos, disponer de una visión clara de su entorno criptográfico actual puede facilitar la transición a la PQC cuando comience la migración. 

La preparación inicial puede centrarse en: 

  • Elaboración de un inventario criptográfico actualizado 

  • Identificación de sistemas que se basan en la criptografía de clave pública 

  • Dar prioridad a las áreas de alto valor (HVA) y a los sistemas de gran impacto 

  • Evaluación de las dependencias respecto a los proveedores y la tecnología 

  • Evaluación de las opciones de implementación de PQC y de sistemas híbridos 

  • Planificación de los cambios en la gestión de certificados y claves 

  • Seguimiento de la normativa federal aplicable y de la evolución de la legislación 

Una visión clara del entorno criptográfico actual proporciona a las organizaciones una base más sólida para establecer prioridades en la migración, gestionar las dependencias operativas y prepararse para cumplir los requisitos federales. 

BlackBerry para comunicaciones seguras

Para entornos en los que el fracaso no es una opción

BlackBerry Secure Communications es la solución líder que ofrece una experiencia sin igual para proteger las comunicaciones más críticas del mundo.

Explore las soluciones de comunicaciones seguras de BlackBerry