pqcstatus

Regulación y plazos poscuánticos

Todos los requisitos e hitos oficiales sobre criptografía y la transición poscuántica, en una sola cronología.

Cronología consolidada

  1. PCI DSS v4.0.1: El requisito 12.3.3 pasa a ser obligatorio (antes era una buena práctica).
  2. NIS2 (Directive (EU) 2022/2555): Propuesta de la Comisión COM(2026) 13: las estrategias nacionales deberán incluir una política de transición a la criptografía poscuántica (aún no adoptada).
  3. Cyber Resilience Act (Regulation (EU) 2024/2847): Se aplican las obligaciones de notificación de vulnerabilidades e incidentes (art. 14).
  4. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Fecha límite de los planes de migración a PQC de las agencias (120 días después de OMB M-26-15).
  5. EU Coordinated Implementation Roadmap for the Transition to PQC: Primeros pasos implementados (incluido el inventario criptográfico), hojas de ruta nacionales de PQC establecidas, planificación y pilotos iniciados para los casos de uso de riesgo alto y medio.
  6. ANSSI — Post-quantum cryptography doctrine: La ANSSI aspira a exigir PQC para los productos que entren en cualificación a partir de 2027.
  7. Cyber Resilience Act (Regulation (EU) 2024/2847): Aplicación plena del reglamento.
  8. UK NCSC — PQC migration timelines: Definir los objetivos de migración, realizar un ejercicio de descubrimiento completo y elaborar un plan de migración inicial.
  9. EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de alto riesgo migrados; actualizaciones de software y firmware resistentes a la computación cuántica activadas por defecto; la clave pública vulnerable a la computación cuántica ya no se usa de forma aislada en los casos de alto riesgo.
  10. ANSSI — Post-quantum cryptography doctrine: Después de 2030, comprar productos sin PQC no será razonable (recomendación).
  11. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor y alto impacto con establecimiento de claves PQC; se espera que los contratistas federales cumplan los FIPS, incluida la PQC (norma FAR pendiente).
  12. NSA CNSA 2.0: Uso exclusivo para la firma de software/firmware y los equipos de red tradicionales.
  13. BSI TR-02102-1 (2026-01): Fin de la recomendación del acuerdo de claves clásico utilizado por sí solo (finales de 2030 para necesidades de protección muy elevadas).
  14. UK NCSC — PQC migration timelines: Llevar a cabo las primeras actividades de migración a PQC, las de máxima prioridad.
  15. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor y alto impacto con firmas PQC.
  16. NSA CNSA 2.0: Uso exclusivo para navegadores/servidores web, servicios en la nube, sistemas operativos y equipos de nicho.
  17. EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de riesgo medio migrados; los de riesgo bajo en la medida de lo posible.
  18. UK NCSC — PQC migration timelines: Migración completa a PQC de todos los sistemas, servicios y productos.
  19. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Mitigar el riesgo cuántico en la mayor medida posible (NSM-10); migración completa.

Marcos

Estándar del sector · international

PCI DSS v4.0.1

El requisito 12.3.3 exige desde el 31 de marzo de 2025 un inventario de suites de cifrado y protocolos revisado anualmente.

Reglamento de la UE · EU

Cyber Resilience Act (Regulation (EU) 2024/2847)

Requisitos esenciales de ciberseguridad para los productos, incluido el cifrado de los datos en reposo y en tránsito mediante mecanismos de última generación.

Reglamento de la UE · EU

DORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)

Exige una política de cifrado capaz de cambiar la tecnología criptográfica según evolucione el criptoanálisis, además de una gestión completa del ciclo de vida de claves y certificados.

Directiva de la UE · EU

NIS2 (Directive (EU) 2022/2555)

Las medidas de gestión de riesgos de ciberseguridad incluyen políticas de criptografía y cifrado; una propuesta de 2026 añade la transición a la PQC a las estrategias nacionales.

Recomendación oficial · EU

EU Coordinated Implementation Roadmap for the Transition to PQC

Calendario común de la UE: primeros pasos y hojas de ruta nacionales a finales de 2026, sistemas de alto riesgo migrados a finales de 2030 y de riesgo medio a finales de 2035.

Recomendación oficial · FR

ANSSI — Post-quantum cryptography doctrine

Hibridación obligatoria en el ámbito regulado; iniciar ya el inventario criptográfico; PQC prevista para la cualificación de productos a partir de 2027.

Recomendación oficial · DE

BSI TR-02102-1 (2026-01)

PQC híbrida recomendada; acuerdo de claves clásico por sí solo únicamente hasta finales de 2031; RSA de al menos 3000 bits.

Recomendación oficial · UK

UK NCSC — PQC migration timelines

Descubrimiento y plan antes de 2028, migraciones prioritarias antes de 2031, migración completa antes de 2035.

Política gubernamental · US

US federal PQC migration (EO 14412, OMB M-26-15, NSM-10)

Inventario criptográfico automatizado y CBOM, establecimiento de claves PQC a finales de 2030, firmas PQC a finales de 2031, migración completa antes de 2035.

Política gubernamental · US

NSA CNSA 2.0

Algoritmos obligatorios: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, con plazos específicos por categoría.

Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.