PREQUANTUM Actualidad / Seguridad / PQC
Por qué el inventario criptográfico se volvió una tarea concreta
CISA, NSA y NIST recomiendan inventariar criptografía vulnerable; la consecuencia práctica es identificar dependencias antes de migrar.
Publicado: · Última revisión: · Fecha del hecho:
En dos minutos
- Qué ocurrió
- CISA, NSA y NIST publicaron una guía conjunta que coloca el inventario criptográfico entre las primeras tareas de preparación.
- Qué significa
- La migración necesita visibilidad sobre sistemas, datos, proveedores y dependencias que usan criptografía de clave pública.
- Qué no significa
- No implica que toda organización deba reemplazar algoritmos de inmediato ni que un scanner externo vea todo el entorno.
- Qué hacer hoy
- Empezá por servicios críticos, terceros y datos con larga vida confidencial, dejando explícito qué todavía está por confirmar.
Qué pasó
El 21 de agosto de 2023, CISA, NSA y NIST publicaron una guía conjunta de preparación cuántica. Uno de sus mensajes centrales fue operativo: las organizaciones deberían construir un inventario de tecnologías y usos criptográficos vulnerables para poder priorizar una futura migración a criptografía post-cuántica.
La recomendación no se limita a protocolos de red. Incluye aplicaciones, bibliotecas, servidores, endpoints, firmware, pipelines de desarrollo y dependencias embebidas que a veces sólo puede documentar un proveedor.
Qué significa
Hecho: organismos técnicos relevantes recomiendan ganar visibilidad antes de migrar. Inferencia editorial: para muchas organizaciones, el primer cuello de botella no será elegir ML-KEM o ML-DSA, sino descubrir dónde se usa hoy criptografía de clave pública y quién controla cada dependencia.
El inventario también sirve para relacionar criptografía con criticidad y vida útil de los datos. Esa relación ayuda a priorizar qué sistemas merecen atención antes.
Qué no significa
No significa que exista un botón que encuentre toda la criptografía de una empresa. La propia guía advierte que herramientas de descubrimiento pueden no identificar criptografía embebida dentro de productos.
Tampoco significa que una lista de algoritmos sea suficiente. Una migración necesita contexto: servicio, versión, proveedor, responsable, función criptográfica y evidencia.
¿Importa hoy?
Sí, porque gran parte de este trabajo no depende de esperar una computadora cuántica más potente. Identificar proveedores, sistemas y datos críticos puede empezar ahora y reduce incertidumbre futura.
Para una PYME, el alcance inicial puede ser acotado: dominio público, hosting, VPN, correo, identidad, ERP, backups y SaaS críticos.
Para quién importa
Para responsables de IT, seguridad, arquitectura, compras tecnológicas y proveedores que gestionan infraestructura de terceros. También importa a organizaciones con datos que deben conservar confidencialidad durante muchos años.
Qué podría cambiar después
Hipótesis: nuevas herramientas de cryptographic discovery facilitarán parte del inventario. Aun así, productos cerrados y dependencias de terceros seguirán requiriendo documentación y coordinación con proveedores.
Lectura PREQUANTUM
El valor del inventario no está en producir una planilla grande. Está en reducir la cantidad de “no sabemos” que bloquean decisiones posteriores.
Limitación: una guía general no sustituye relevamiento técnico ni evidencia de cada entorno. Un inventario útil debe registrar qué es observado, qué fue informado por un proveedor y qué sigue sin confirmar.
Si querés empezar con una plantilla práctica, seguí con cómo armar un inventario criptográfico.
Fuentes
Fuentes primarias consultadas. Los ejemplos y recomendaciones editoriales son de PREQUANTUM.
- CISA, NSA y NIST — Quantum-Readiness: Migration to Post-Quantum CryptographyConsultada el 12 de septiembre de 2026
- NIST NCCoE — Migration to Post-Quantum CryptographyConsultada el 12 de septiembre de 2026