Regulación y plazos poscuánticos
Todos los requisitos e hitos oficiales sobre criptografía y la transición poscuántica, en una sola cronología.
Cronología consolidada
- PCI DSS v4.0.1: El requisito 12.3.3 pasa a ser obligatorio (antes era una buena práctica).
- NIS2 (Directive (EU) 2022/2555): Propuesta de la Comisión COM(2026) 13: las estrategias nacionales deberán incluir una política de transición a la criptografía poscuántica (aún no adoptada).
- Cyber Resilience Act (Regulation (EU) 2024/2847): Se aplican las obligaciones de notificación de vulnerabilidades e incidentes (art. 14).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Fecha límite de los planes de migración a PQC de las agencias (120 días después de OMB M-26-15).
- EU Coordinated Implementation Roadmap for the Transition to PQC: Primeros pasos implementados (incluido el inventario criptográfico), hojas de ruta nacionales de PQC establecidas, planificación y pilotos iniciados para los casos de uso de riesgo alto y medio.
- ANSSI — Post-quantum cryptography doctrine: La ANSSI aspira a exigir PQC para los productos que entren en cualificación a partir de 2027.
- Cyber Resilience Act (Regulation (EU) 2024/2847): Aplicación plena del reglamento.
- UK NCSC — PQC migration timelines: Definir los objetivos de migración, realizar un ejercicio de descubrimiento completo y elaborar un plan de migración inicial.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de alto riesgo migrados; actualizaciones de software y firmware resistentes a la computación cuántica activadas por defecto; la clave pública vulnerable a la computación cuántica ya no se usa de forma aislada en los casos de alto riesgo.
- ANSSI — Post-quantum cryptography doctrine: Después de 2030, comprar productos sin PQC no será razonable (recomendación).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor y alto impacto con establecimiento de claves PQC; se espera que los contratistas federales cumplan los FIPS, incluida la PQC (norma FAR pendiente).
- NSA CNSA 2.0: Uso exclusivo para la firma de software/firmware y los equipos de red tradicionales.
- BSI TR-02102-1 (2026-01): Fin de la recomendación del acuerdo de claves clásico utilizado por sí solo (finales de 2030 para necesidades de protección muy elevadas).
- UK NCSC — PQC migration timelines: Llevar a cabo las primeras actividades de migración a PQC, las de máxima prioridad.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor y alto impacto con firmas PQC.
- NSA CNSA 2.0: Uso exclusivo para navegadores/servidores web, servicios en la nube, sistemas operativos y equipos de nicho.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de riesgo medio migrados; los de riesgo bajo en la medida de lo posible.
- UK NCSC — PQC migration timelines: Migración completa a PQC de todos los sistemas, servicios y productos.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Mitigar el riesgo cuántico en la mayor medida posible (NSM-10); migración completa.
Marcos
PCI DSS v4.0.1
El requisito 12.3.3 exige desde el 31 de marzo de 2025 un inventario de suites de cifrado y protocolos revisado anualmente.
Reglamento de la UE · EUCyber Resilience Act (Regulation (EU) 2024/2847)
Requisitos esenciales de ciberseguridad para los productos, incluido el cifrado de los datos en reposo y en tránsito mediante mecanismos de última generación.
Reglamento de la UE · EUDORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)
Exige una política de cifrado capaz de cambiar la tecnología criptográfica según evolucione el criptoanálisis, además de una gestión completa del ciclo de vida de claves y certificados.
Directiva de la UE · EUNIS2 (Directive (EU) 2022/2555)
Las medidas de gestión de riesgos de ciberseguridad incluyen políticas de criptografía y cifrado; una propuesta de 2026 añade la transición a la PQC a las estrategias nacionales.
Recomendación oficial · EUEU Coordinated Implementation Roadmap for the Transition to PQC
Calendario común de la UE: primeros pasos y hojas de ruta nacionales a finales de 2026, sistemas de alto riesgo migrados a finales de 2030 y de riesgo medio a finales de 2035.
Recomendación oficial · FRANSSI — Post-quantum cryptography doctrine
Hibridación obligatoria en el ámbito regulado; iniciar ya el inventario criptográfico; PQC prevista para la cualificación de productos a partir de 2027.
Recomendación oficial · DEBSI TR-02102-1 (2026-01)
PQC híbrida recomendada; acuerdo de claves clásico por sí solo únicamente hasta finales de 2031; RSA de al menos 3000 bits.
Recomendación oficial · UKUK NCSC — PQC migration timelines
Descubrimiento y plan antes de 2028, migraciones prioritarias antes de 2031, migración completa antes de 2035.
Política gubernamental · USUS federal PQC migration (EO 14412, OMB M-26-15, NSM-10)
Inventario criptográfico automatizado y CBOM, establecimiento de claves PQC a finales de 2030, firmas PQC a finales de 2031, migración completa antes de 2035.
Política gubernamental · USNSA CNSA 2.0
Algoritmos obligatorios: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, con plazos específicos por categoría.
Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.