- Puntos Clave
- ¿Qué estipula realmente el Plan de Acción Cuántica Federal?
- ¿Cuáles son los estándares y plazos actuales de PQC?
- ¿Qué trabajo de inventario criptográfico debe realizarse primero?
- ¿Qué advertencias sobre algoritmos e interoperabilidad debes tener en cuenta?
- ¿Cómo sería una migración gradual y realista?
- ¿Qué pruebas y documentación de cumplimiento necesitará?
- Lista de verificación para la implementación del Plan de Acción Cuántica Federal
- Requisitos de la política de cuantificación federal de un vistazo
- ¿Cuáles son las limitaciones del plan actual?
- ¿Qué recomendaría Encryption Consulting?
- Conclusión
- Preguntas frecuentes
Respuesta rápida: El “Plan de acción cuántica federal” se refiere a un conjunto de políticas, no a un solo documento: Memorando de Seguridad Nacional 10 (2022), Memorando M-23-02 de la OMB (2022), Orden Ejecutiva 14412 (junio de 2026) y Memorando M-26-15 de la OMB (junio de 2026). En conjunto, exigen que las agencias federales realicen un inventario de la criptografía vulnerable a la computación cuántica, presenten un plan de migración antes del 22 de octubre de 2026 y trasladen los sistemas de alto valor a algoritmos post-cuánticos aprobados por el NIST antes del 31 de diciembre de 2030 para el establecimiento de claves y antes del 31 de diciembre de 2031 para las firmas digitales. Se espera que una norma paralela del Consejo FAR extienda un plazo equivalente para los contratistas federales.
Puntos Clave
- El “plan de acción federal sobre medidas cuantitativas” no es un documento único. Es el efecto acumulativo de NSM-10 (2022), OMB M-23-02 (2022), la Orden Ejecutiva 14412 (22 de junio de 2026) y OMB M-26-15 (24 de junio de 2026), cada una añadiendo nuevos requisitos a la anterior.
- Los organismos civiles deben presentar un plan de migración a PQC a la OMB y a la Oficina del Director Nacional de Ciberseguridad aproximadamente el 22 de octubre de 2026, y luego migrar los activos de alto valor y los sistemas de alto impacto al establecimiento de claves post-cuánticas antes del 31 de diciembre de 2030 y a las firmas digitales antes del 31 de diciembre de 2031.
- Los Sistemas de Seguridad Nacional se gestionan mediante un procedimiento independiente y anterior, en el marco de CNSA 2.0 y NSM-10, administrados por la NSA en lugar de la OMB, con una fecha límite de adquisición el 1 de enero de 2027.
- Una norma del Consejo de Regulación Federal de Adquisiciones (FAR, por sus siglas en inglés), que se publicará aproximadamente 180 días después de la Orden Ejecutiva 14412 (alrededor de diciembre de 2026), exigirá a los contratistas federales cubiertos, no solo a los de defensa, que cumplan con las Normas de Implementación de Sistemas Federales (FIPS) posteriores a la era cuántica del NIST antes del 31 de diciembre de 2030.
- En la práctica, existen tres criterios de cumplimiento diferentes en juego simultáneamente: la normativa básica de la OMB para el sector civil, la CNSA 2.0 para sistemas de seguridad nacional y la próxima norma FAR para contratistas, y la mayoría de los proveedores con los que hablamos solo hacen un seguimiento de uno de ellos.
Publicado: agosto de 2024. Actualizado: agosto de 2026. Revisado por el equipo de asesoría PQC de Encryption Consulting.
Si buscas "plan de acción federal cuántica", te encontrarás con una pila de memorandos de la Casa Blanca, una orden ejecutiva y un puñado de acrónimos, NSM-10, OMB M-23-02, CNSA 2.0, cada uno escrito para un público ligeramente diferente y emitido con años de diferencia. La mayoría de las explicaciones tratan esta pila como una política continua. No lo es. Se trata de cuatro acciones separadas de dos administraciones distintas, cada una con su propio alcance, fecha límite y organismo responsable de su aplicación, y es precisamente en la brecha entre ellas donde las agencias y los contratistas pierden tiempo. Esta guía describe toda la pila en términos sencillos y luego remite a nuestra guía de ejecución para el gobierno y la defensa, que ofrece el modelo de programa desactualizado y por fases que las agencias civiles y los contratistas de defensa necesitan como base.
¿Qué estipula realmente el Plan de Acción Cuántica Federal?
El plan de acción cuántica federal exige que las agencias federales hagan un inventario de su criptografía, prioricen los sistemas según su riesgo y migren a algoritmos postcuánticos aprobados por el NIST en un cronograma fijo, con una vía paralela y más rápida para los sistemas de seguridad nacional y una vía emergente para los contratistas federales. Está compuesto por cuatro documentos:
- Memorando de Seguridad Nacional 10 (NSM-10), mayo de 2022: Estableció el objetivo político de migrar los sistemas de seguridad nacional vulnerables a criptografía resistente a la computación cuántica y creó la estructura de migración interinstitucional sobre la que se basa la guía posterior.
- Memorando M-23-02 de la OMB, noviembre de 2022: Dio instrucciones a los organismos civiles para que hicieran un inventario de los sistemas criptográficos vulnerables a la computación cuántica y elaboraran estimaciones de costes para la migración, sin fijar una fecha límite estricta para dicha migración.
- Orden Ejecutiva 14412, “Protección de la nación contra ataques criptográficos avanzados”, 22 de junio de 2026: La orden que estableció fechas para la migración, exigiendo que los activos de alto valor y los sistemas de alto impacto completen el establecimiento de claves post-cuánticas antes del 31 de diciembre de 2030 y las firmas digitales antes del 31 de diciembre de 2031, y ordenando al Consejo FAR que extienda el cumplimiento a los contratistas federales.
- Memorando M-26-15 de la OMB, “Ejecución de la migración a la criptografía postcuántica”, 24 de junio de 2026: El manual operativo que convierte la orden ejecutiva en un programa de cinco fases, detallando qué debe contener el plan de migración de una agencia y cuándo debe entregarse.
La Orden Ejecutiva 14413, titulada «Impulsando la próxima frontera de la innovación cuántica», fue firmada el mismo día e impulsa la inversión en tecnología cuántica en lugar de la migración criptográfica. Comparte fecha de firma con la Orden Ejecutiva 14412, pero se trata de un programa diferente con un propósito distinto, y confundir ambas en un debate sobre cumplimiento normativo es un error común y evitable.
¿Cuáles son los estándares y plazos actuales de PQC?
Los estándares actuales son tres estándares federales de procesamiento de información del NIST, finalizados en agosto de 2024: FIPS 203 (ML-KEM) para encapsulación de claves, FIPS 204 (ML-DSA) para firmas digitales y FIPS 205 (SLH-DSA) como alternativa de firma basada en hash sin estado. El apéndice A de M-26-15 nombra a los tres como el conjunto de algoritmos de referencia para la migración de agencias civiles.
Los plazos se dividen por categoría de sistema. Para los activos civiles de alto valor y los sistemas de alto impacto (clasificados como "alto" según FIPS 199), los establecimientos clave deben pasar a PQC antes del 31 de diciembre de 2030 y a las firmas digitales antes del 31 de diciembre de 2031. Para los Sistemas de Seguridad Nacional, CNSA 2.0 establece su propio cronograma por categoría, firma de software y firmware para 2030, servicios web y en la nube y sistemas operativos para 2033, con una puerta de adquisición del 1 de enero de 2027 que rige la adquisición de nuevos NSS independientemente de las fechas de uso exclusivo posteriores. Todo lo demás, sistemas civiles de menor impacto no designados como activos de alto valor, tiene un objetivo menos estricto de migración completa para 2035 según la Fase 5 de M-26-15, sin punto de control de cumplimiento intermedio antes de esa fecha.
Otra fecha importante, aunque más cercana, es la siguiente: el 21 de septiembre de 2026, el Programa de Validación de Módulos Criptográficos (CMVP) del NIST traslada todos los certificados FIPS 140-2 restantes a su lista histórica. Si bien esta fecha no guarda relación directa con los algoritmos postcuánticos, cualquier agencia o proveedor que aún dependa de un certificado FIPS 140-2 vigente necesita un plan de transición, y esta fecha llega antes de que venzan la mayoría de los planes de migración para el sector civil.
¿Qué trabajo de inventario criptográfico debe realizarse primero?
Una agencia no puede priorizar ni migrar un sistema que no puede ver, razón por la cual la Fase 1 de la M-26-15 (2026 a 2027) se centra exclusivamente en el inventario y la planificación antes de que comience cualquier trabajo de migración. El memorando exige una metodología automatizada de inventario criptográfico, no el ejercicio manual de hojas de cálculo que la mayoría de las agencias realizaron bajo la directiva original M-23-02 en 2022 y 2023. Esta distinción es importante: una hoja de cálculo creada a partir de preguntas a los propietarios de sistemas sobre los algoritmos que utilizan habitualmente no tiene en cuenta el firmware integrado, los componentes suministrados por el proveedor ni la criptografía oculta en el software comercial estándar, que es precisamente la criptografía más difícil de reemplazar.
Se prevé que CISA publique por separado una guía sobre los elementos mínimos para una lista de materiales criptográficos (CBOM) aproximadamente 270 días después de la Orden Ejecutiva 14412, alrededor de marzo de 2027. Las agencias y los contratistas que elaboren un inventario ahora, en lugar de esperar a que se publique dicha guía, evitarán un ciclo de reelaboración una vez que se estandarice el formato. Este es el requisito previo de mayor importancia en todo el plan, y es ahí donde CBOM Secure está diseñado para ayudar, al generar un inventario automatizado y actualizado continuamente en lugar de una encuesta puntual.
¿Qué advertencias sobre algoritmos e interoperabilidad debes tener en cuenta?
La principal advertencia práctica es que actualmente existen tres niveles diferentes de cumplimiento normativo en el ecosistema federal, y confundirlos es el error más común que observamos en las conversaciones de planificación entre agencias y proveedores.
- La base de referencia civil de la OMB (EO 14412, M-26-15) acepta conjuntos de parámetros estándar NIST para FIPS 203, 204 y 205, y considera las implementaciones híbridas clásicas más PQC como un paso de transición aceptable.
- CNSA 2.0Para los sistemas de seguridad nacional, se requieren conjuntos de parámetros específicos y más amplios, ML-KEM-1024 y ML-DSA-87, no los valores predeterminados generales de FIPS, además de la validación del perfil de protección NIAP sobre FIPS 140-3, y se excluye explícitamente SLH-DSA (FIPS 205) de su conjunto aprobado a pesar de que el NIST lo finalizó.
- La próxima norma para contratistas de FAR Se prevé que la normativa exija a los contratistas cubiertos cumplir con las normas FIPS del NIST que incorporan el PQC, pero en el momento de la publicación, la norma es solo una propuesta, no una norma definitiva, por lo que los contratistas tienen una fecha de cumplimiento sin un texto reglamentario en el que basarse.
Un producto que cumple con la normativa civil no cumple automáticamente con los requisitos de un contrato del NSS, y la afirmación de marketing de un proveedor sobre la "compatibilidad con FIPS 203/204/205" no indica si dicha compatibilidad está validada. La validación de FIPS 140-3 a través de CMVP lleva más de un año desde la presentación hasta la obtención de un certificado activo (a partir de 2026), por lo que la compatibilidad con algoritmos en una hoja de datos y la compatibilidad con algoritmos en un certificado activo y numerado son dos afirmaciones diferentes, y el lenguaje de contratación exige cada vez más específicamente la segunda.
La M-26-15 también considera las arquitecturas híbridas, que combinan algoritmos clásicos y postcuánticos, como una solución transitoria intencionada en lugar de una permanente, describiéndolas como complejas y que requieren muchos recursos para su funcionamiento. Las agencias que diseñen soluciones para un despliegue híbrido indefinido deben prever que este enfoque podría perjudicarles en las revisiones posteriores.
¿Cómo sería una migración gradual y realista?
El M-26-15 establece cinco fases que abarcan desde 2026 hasta 2035. Estas fases se corresponden con lo que una agencia o contratista realmente necesita hacer, en orden:
- Designar un responsable de la migración de PQC a nivel de liderazgo, un requisito que debe cumplirse dentro de los 30 días posteriores a la Orden Ejecutiva 14412, alrededor de julio de 2026, y un marco M-26-15 como algo que va más allá de una tarea delegada del CISO.
- Construya un inventario criptográfico automatizado. de activos de alto valor y sistemas de alto impacto, Fase 1, 2026 a 2027, priorizados por nivel de impacto FIPS 199 y estado HVA.
- Presentar el plan de migración a la Oficina de Administración y Presupuesto (OMB) y a la Oficina del Director Nacional de Ciberseguridad aproximadamente el 22 de octubre de 2026, incluyendo la priorización basada en riesgos, una arquitectura de criptoagilidad, la coordinación con proveedores externos y de FedRAMP, y estimaciones de recursos.
- Ejecutar pilotos en sistemas priorizados que utilizan implementaciones validadas de FIPS 203, 204 y 205, Fase 2, 2027 a 2028.
- Migrar establecimiento clave Para activos de alto valor y sistemas de alto impacto, la Fase 3 está prevista para el 31 de diciembre de 2030.
- Migrar firmas digitales Para los mismos sistemas, la Fase 4 está prevista para el 31 de diciembre de 2031.
- Extender la migración a los sistemas restantes por nivel de riesgo, Fase 5, hasta 2035.
Las fechas anteriores parecen secuenciales y convenientes sobre el papel. Sin embargo, resultan menos convenientes en el contexto del ciclo presupuestario federal. La Orden Ejecutiva 14412 entró en vigor en junio de 2026, cuando la mayoría de las solicitudes presupuestarias para el año fiscal 2027 de las agencias ya estaban prácticamente elaboradas y presentadas. Esto significa que el primer ciclo presupuestario en el que una agencia puede solicitar de forma realista fondos específicos para la migración a PQC como partida presupuestaria concreta es el año fiscal 2028, que no comienza hasta octubre de 2027, aproximadamente un año y medio después de la orden ejecutiva, y solo dos años antes de la fecha límite de 2030 para la creación de entidades clave para las HVA. Las agencias que consideran 2030 como una fecha lejana y esperan una asignación presupuestaria específica antes de comenzar el trabajo de inventario están reduciendo su propio margen de maniobra incluso antes de que comience el proceso de adquisición.
Para consultar el modelo de ejecución por fases con fecha y el análisis completo de la cartera de validación, lea nuestra guía PQC para el gobierno y la defensa . Si su organización es contratista de defensa o forma parte de la base industrial de defensa, la vía CNSA 2.0 tiene su propia fase de adquisición anterior, que se describe en nuestra guía de cumplimiento de CNSA 2.0 para contratistas de defensa.
¿Qué pruebas y documentación de cumplimiento necesitará?
Las agencias y los contratistas deberán presentar pruebas en cada fase, no solo un plan presentado una sola vez y archivado. Como mínimo, se espera que mantengan lo siguiente:
- Un inventario criptográfico automatizado, que se mantiene actualizado en lugar de refrescarse anualmente, se ajusta a la guía CSWP 48 del NIST, que vincula la actividad de migración de PQC con el Marco de Ciberseguridad 2.0 y los controles SP 800-53 Rev. 5.
- Certificados de validación FIPS 140-3 vigentes, con sus respectivos números de certificado, para los módulos criptográficos en uso, o una proyección fechada cuya validación aún esté pendiente.
- Para cualquier sistema que interactúe con Sistemas de Seguridad Nacional, se requiere evidencia de validación del Perfil de Protección NIAP además de FIPS 140-3, ya que ambos procesos son independientes y ninguno sustituye al otro.
- Resultados de las pruebas de interoperabilidad para implementaciones híbridas clásicas más PQC realizadas durante el período de transición, documentados en condiciones de producción, no solo de laboratorio.
- Se proporcionarán actualizaciones de estado graduales a la OMB y a la ONCD a medida que se alcancen los hitos del cronograma del plan de migración, y no solo en el momento de la presentación inicial.
Lista de verificación para la implementación del Plan de Acción Cuántica Federal
- Asigne un responsable de la migración de PQC a nivel directivo y documente dicha asignación.
- Inicie ahora mismo un inventario criptográfico automatizado, antes de la fecha límite para la presentación del plan, en lugar de después.
- Clasifique los sistemas según el nivel de impacto de la norma FIPS 199 y su condición de Activo de Alto Valor.
- Elaborar un borrador con los elementos necesarios para el plan de migración: priorización, arquitectura de criptoagilidad, coordinación con terceros y asignación de recursos.
- Confirme cuál de las tres normas de cumplimiento (OMB civil, CNSA 2.0 o la próxima norma FAR) se aplica a cada sistema o línea de productos.
- Verifique el estado de validación actual de FIPS 140-3 para los módulos criptográficos en uso o planificados, y envíelos con anticipación según el cronograma de validación actual, no según uno que se suponga acelerado.
- Planifique la finalización de la norma FIPS 140-2 el 21 de septiembre de 2026 como un elemento separado y a corto plazo dentro del cronograma general de migración de PQC.
- Siga de cerca la propuesta de reglamento para contratistas del Consejo FAR a medida que se vaya desarrollando, lo que se espera para diciembre de 2026.
- Asigne ahora el presupuesto para la migración a PQC como una partida específica para el año fiscal 2028, en lugar de esperar a que aparezca una asignación presupuestaria específica.
Requisitos de la política de cuantificación federal de un vistazo
| Requisito | Documento rector | Se prorroga | A quién se aplica |
|---|---|---|---|
| Inventario criptográfico (automatizado) | OMB M-26-15, Fase 1 | 2026 a 2027 | Agencias federales civiles |
| Plan de migración de PQC presentado a la OMB/ONCD | Oficina de Administración y Presupuesto (OMB) M-26-15 | Alrededor del 22 de octubre de 2026 | Agencias federales civiles |
| Los certificados FIPS 140-2 pasan a la lista histórica de CMVP. | CMVP del NIST | 21 de septiembre de 2026 | Agencias y proveedores en FIPS 140-2 |
| Los establecimientos clave se trasladaron a PQC. | Orden Ejecutiva 14412 | 31 de diciembre de 2030 | Activos de alto valor, sistemas de alto impacto FIPS 199 |
| Las firmas digitales se migraron a PQC. | Orden Ejecutiva 14412 | 31 de diciembre de 2031 | Los mismos sistemas que los anteriores |
| Puerta de adquisición CNSA 2.0 | NSM-10 / CNSA 2.0 | Enero 1, 2027 | Adquisición de sistemas de seguridad nacional |
| Se propone una norma para contratistas del FAR. | Consejo FAR, según la Orden Ejecutiva 14412 | Alrededor de diciembre de 2026 | Contratistas federales cubiertos |
| Cumplimiento del contratista con PQC, que incorpora FIPS. | Norma del Consejo FAR, según la Orden Ejecutiva 14412 | 31 de diciembre de 2030 | Contratistas y subcontratistas cubiertos |
| Los sistemas civiles restantes fueron migrados por completo. | OMB M-26-15, Fase 5 | 2035 | Sistemas civiles de menor impacto |
¿Cuáles son las limitaciones del plan actual?
El plan es más específico que cualquier otro documento publicado por el gobierno federal sobre este tema, pero aún presenta deficiencias importantes que conviene mencionar con honestidad.
- Los sistemas de nivel inferior tienen un plazo flexible. Todo aquello que no esté clasificado como un activo de alto valor o un sistema de alto impacto solo tiene como objetivo la Fase 5 de 2035, sin ningún punto de control intermedio, lo que facilita que se le reste prioridad durante años en favor de sistemas más visibles.
- Las pistas civiles y las del NSS no están completamente conciliadas. El plan M-26-15 excluye explícitamente los Sistemas de Seguridad Nacional, pero muchos sistemas civiles se interconectan con entornos de Sistemas de Seguridad Nacional, y el plan no especifica cómo un sistema civil maneja un caso límite.
- La normativa sobre contratistas no es definitiva. En el momento de la publicación, la norma del Consejo FAR exigida por la Orden Ejecutiva 14412 es solo una propuesta, por lo que los contratistas tienen una fecha límite de cumplimiento, el 31 de diciembre de 2030, sin el texto reglamentario real con el que planificar.
- La financiación se dirige, no se asigna. Las órdenes ejecutivas EO 14412 y M-26-15 exigen estimaciones de recursos en el plan de migración de cada agencia, pero ninguno de los dos documentos asigna fondos nuevos, por lo que el trabajo de migración compite con los presupuestos existentes para la modernización de TI hasta que el Congreso actúe por separado.
- La preparación de los proveedores es desigual. Algunos proveedores de HSM, PKI y redes ya ofrecen compatibilidad validada con FIPS 203/204/205; otros solo cuentan con una hoja de ruta. El plazo realista de una agencia está condicionado por su proveedor crítico más lento, no por las fechas establecidas en la propia política.
¿Qué recomendaría Encryption Consulting?
Las agencias con una obligación existente en virtud de la CNSA 2.0, como los componentes de defensa y la comunidad de inteligencia, son las que están más avanzadas, simplemente porque el NSM-10 les dio una ventaja inicial de varios años y una única agencia administradora, la NSA, que estableció requisitos de parámetros inequívocos. La mayoría de las agencias civiles aún se encuentran en la etapa de inventario y elaboración de planes al momento de esta actualización, lo cual no es una crítica, ya que octubre de 2026 es el primer plazo real al que se enfrentan. Las organizaciones que tendrán dificultades son aquellas que consideran la presentación del plan de migración como la meta final en lugar del punto de partida para las fases dos a cinco.
Para una agencia o contratista que aún no ha comenzado, definiríamos el alcance del trabajo en dos líneas que se ejecutan en paralelo en lugar de secuencialmente. Primero, un inventario criptográfico automatizado impulsado por CBOM Secure de activos de alto valor y sistemas de alto impacto, diseñado para finalizar mucho antes de su próximo punto de control de informes de la OMB en lugar de la semana anterior a la fecha límite. Segundo, un compromiso de PQC Advisory estructurado en torno a nuestra hoja de ruta de preparación cuántica de nueve fases, mapeada explícitamente en las cinco fases de M-26-15, de modo que el entregable que su liderazgo apruebe sea el mismo documento que la OMB espera ver, no un plan interno paralelo que deba traducirse posteriormente. Cuando la cuestión abierta es regulatoria en lugar de técnica, seguimiento de la regla del Consejo FAR, interpretación de disputas de categorización FIPS 199, conciliación de obligaciones civiles y CNSA 2.0 para sistemas interconectados, nuestro equipo de Compliance Advisory define el alcance de ese trabajo por separado para que no detenga la migración técnica.
Encryption Consulting posee las certificaciones ISO/IEC 27001:2022 y SOC 2, y es una empresa certificada propiedad de minorías en Texas; credenciales que son directamente importantes en los criterios de evaluación de adquisiciones federales y estatales, y no solo como señales generales de confianza.
Conclusión
El plan de acción federal sobre cumplimiento de normativas ya no es un documento estratégico ambicioso. Entre la Orden Ejecutiva 14412 de junio de 2026 y el Memorando M-26-15 de la OMB, se ha convertido en un programa con fecha límite para la presentación de planes, fases de migración y una estructura de cumplimiento, todo ello basado en los fundamentos previos de NSM-10 y M-23-02. Las agencias y contratistas que cumplirán sin problemas con los plazos de 2030 y 2031 son aquellos que lo consideran como tres obligaciones de cumplimiento paralelas: la OMB civil, la CNSA 2.0 y la próxima norma FAR, y que están creando ahora el inventario automatizado del que depende cada una de esas obligaciones, en lugar de esperar a que venza el próximo plazo.
Preguntas frecuentes
¿Está mi agencia obligada a cumplir con la Orden Ejecutiva 14412 si no somos una agencia de defensa o inteligencia?
Sí. La Orden Ejecutiva 14412 y la Circular M-26-15 de la OMB se aplican a todos los departamentos y agencias ejecutivas federales. Los Sistemas de Seguridad Nacional siguen un procedimiento aparte y más rápido bajo la CNSA 2.0 administrada por la NSA, pero las agencias civiles están sujetas a la misma orden, solo que con el cronograma de la Circular M-26-15 de la OMB en lugar del de la CNSA 2.0.
¿Cuál es la diferencia entre OMB M-23-02 y OMB M-26-15?
La M-23-02 (noviembre de 2022) ordenó a las agencias inventariar la criptografía vulnerable a la computación cuántica y estimar los costos de migración, sin establecer una fecha límite estricta. La M-26-15 (junio de 2026) reemplaza funcionalmente ese mandato de inventario con un programa de migración de cinco fases, una fecha límite para la presentación del plan alrededor del 22 de octubre de 2026 y fechas límite firmes para la migración en 2030 y 2031 para activos de alto valor y sistemas de alto impacto.
¿Los contratistas federales deben cumplir con los mismos plazos que las agencias federales?
Los contratistas se enfrentan a un requisito relacionado pero distinto. La Orden Ejecutiva 14412 ordena al Consejo FAR que proponga una norma, prevista para diciembre de 2026, que exige a los contratistas cubiertos cumplir con el programa FIPS del NIST, que incorpora el Control de Calidad de Proceso (PQC), antes del 31 de diciembre de 2030, fecha que coincide con el plazo límite para el establecimiento de claves de la agencia. En cambio, los contratistas de defensa que suministran productos para los Sistemas de Seguridad Nacional se enfrentan al plazo de adquisición anterior de la CNSA 2.0, el 1 de enero de 2027.
¿Qué ocurriría si un sistema de agencias no pudiera migrarse a la criptografía postcuántica para 2030?
El documento M-26-15 no describe un proceso de exención general en las directrices públicas, y la respuesta práctica depende de por qué el sistema no puede migrar: un sistema heredado o integrado sin una ruta de actualización criptográfica ágil normalmente necesita un plan de reemplazo documentado y la aceptación del riesgo a través del propio proceso de gobernanza de la agencia, ya que el cronograma de la Fase 5 del memorando ya extiende los sistemas no prioritarios hasta 2035.
¿Están los propietarios de infraestructuras críticas cubiertos por el plan de acción federal contra la crisis de seguros?
Los propietarios y operadores de infraestructura crítica reciben un trato diferente al de las agencias federales. La Orden Ejecutiva 14412 ordena a las agencias federales que presten asistencia a los propietarios y operadores de infraestructura crítica en la transición posterior a la era cuántica, en lugar de imponerles un plazo regulatorio directo como lo hace con las agencias y, a través de la norma FAR, con los contratistas. En la práctica, es probable que las entidades de infraestructura crítica que también tienen contratos federales se vean afectadas por el plazo establecido por la norma para contratistas.
Referencias
- Orden Ejecutiva 14412, “Protección de la nación contra ataques criptográficos avanzados”, 22 de junio de 2026. El Proyecto de la Presidencia Estadounidense
- Memorando M-26-15 de la Oficina de Administración y Presupuesto (OMB), “Ejecución de la migración a la criptografía postcuántica”, 24 de junio de 2026. whitehouse.gov
- Memorando de Seguridad Nacional n.º 10 sobre la promoción del liderazgo de Estados Unidos en computación cuántica, mitigando al mismo tiempo los riesgos para los sistemas criptográficos vulnerables, 4 de mayo de 2022. Archivos de whitehouse.gov
- Memorando M-23-02 de la Oficina de Administración y Presupuesto (OMB), “Migración a la criptografía postcuántica”, 18 de noviembre de 2022. whitehouse.gov
- Las normas NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) se finalizaron en agosto de 2024. csrc.nist.gov
- Puntos Clave
- ¿Qué estipula realmente el Plan de Acción Cuántica Federal?
- ¿Cuáles son los estándares y plazos actuales de PQC?
- ¿Qué trabajo de inventario criptográfico debe realizarse primero?
- ¿Qué advertencias sobre algoritmos e interoperabilidad debes tener en cuenta?
- ¿Cómo sería una migración gradual y realista?
- ¿Qué pruebas y documentación de cumplimiento necesitará?
- Lista de verificación para la implementación del Plan de Acción Cuántica Federal
- Requisitos de la política de cuantificación federal de un vistazo
- ¿Cuáles son las limitaciones del plan actual?
- ¿Qué recomendaría Encryption Consulting?
- Conclusión
- Preguntas frecuentes
