pqcstatus
Guía

Plazos de migración poscuántica: qué hacer y cuándo

Una lectura práctica de los calendarios oficiales que distingue las obligaciones de las recomendaciones.

· 9 min

Ninguna ley establece que todas las empresas deban utilizar criptografía poscuántica en una fecha determinada. Lo que existe es un conjunto de calendarios convergentes de organismos de normalización, agencias nacionales y gobiernos, algunos vinculantes para sectores concretos y la mayoría de carácter orientativo. Leídos en conjunto, dibujan un plan claro: inventariar ahora, migrar los sistemas más sensibles antes de 2030 y terminar antes de 2035. Cada fecha que figura a continuación enlaza con nuestro calendario con fuentes.

Las fechas de referencia

NIST: 2030 y 2035

El plan de transición del NIST, publicado como borrador IR 8547, declara obsoletos los algoritmos RSA y de curva elíptica con un nivel de seguridad de 112 bits después de 2030 y prohíbe los algoritmos de clave pública vulnerables a la computación cuántica, como RSA y ECDSA, después de 2035, sea cual sea su tamaño. El documento sigue siendo un borrador, pero fabricantes y agencias de todo el mundo ya planifican en torno a estas fechas.

Unión Europea: 2026, 2030, 2035

La hoja de ruta coordinada de la UE de junio de 2025 pide a los Estados miembros que inicien la transición y dispongan de hojas de ruta nacionales a finales de 2026, que migren los casos de uso de alto riesgo antes de finales de 2030 y los de riesgo medio antes de finales de 2035. Después de esas fechas, la criptografía de clave pública vulnerable a la computación cuántica no debería seguir utilizándose de forma aislada en los casos de uso correspondientes. Se trata de una recomendación dirigida a los Estados miembros, pero se está convirtiendo en la referencia para el sector privado.

Francia: 2027 y 2030

La ANSSI hace obligatoria la hibridación en su ámbito regulado (información restringida y clasificada, operadores de importancia vital, productos cualificados). Prevé exigir criptografía poscuántica para los productos que entren en proceso de cualificación a partir de 2027 y considera que, después de 2030, no será razonable adquirir productos que no la incluyan. Fuera del ámbito regulado, se trata de recomendaciones, no de obligaciones legales.

Alemania y el Reino Unido

La BSI recomienda el acuerdo de claves clásico por sí solo únicamente hasta finales de 2031 y el uso híbrido desde ya. El NCSC británico pide a las organizaciones que completen el descubrimiento y un plan de migración antes de 2028, las migraciones prioritarias antes de 2031 y la migración completa antes de 2035.

Estados Unidos

La Orden Ejecutiva 14412 y el memorando M-26-15 de la OMB (junio de 2026) exigen a las agencias federales mantener un inventario criptográfico automatizado, utilizar el establecimiento de claves poscuántico en los sistemas de alto valor antes de finales de 2030 y firmas poscuánticas antes de finales de 2031. Una propuesta de norma de contratación pública debería extender estos requisitos a los contratistas federales.

Las normas que ya obligan a muchas empresas

Ninguno de estos textos menciona ML-KEM, pero todos exigen conocer su criptografía y ser capaz de cambiarla. Eso es exactamente lo que necesita la transición poscuántica.

Qué hacer, fecha a fecha

De ahora a finales de 2026

De 2027 a 2030

De 2031 a 2035

Preguntas frecuentes

¿Es legalmente obligatoria la criptografía poscuántica?

No de forma general. Es obligatoria en ámbitos regulados concretos, como el de la ANSSI para la hibridación o los sistemas federales de EE. UU. Para la mayoría de las empresas, las obligaciones vinculantes actuales son los requisitos de inventario y de agilidad criptográfica de PCI DSS, DORA, NIS2 y el CRA.

¿Cuándo estará prohibido RSA?

El borrador IR 8547 del NIST declara obsoleto RSA de 112 bits, como RSA-2048, después de 2030 y prohíbe cualquier RSA después de 2035. Las agencias nacionales siguen calendarios similares.

¿Qué es lo primero que hay que hacer?

Elaborar un inventario criptográfico. Todas las agencias y normativas empiezan por ahí, y es también lo que ya exigen PCI DSS 12.3.3 y DORA.

¿Por qué migrar antes de que exista un ordenador cuántico?

Porque los datos cifrados que se registran hoy pueden descifrarse más adelante, y porque las migraciones de sistemas de gran tamaño llevan años. Los plazos dejan poco margen.