PREQUANTUMPrimer Plan

PREQUANTUM Actualidad / Seguridad / PQC

Por qué el inventario criptográfico se volvió una tarea concreta

CISA, NSA y NIST recomiendan inventariar criptografía vulnerable; la consecuencia práctica es identificar dependencias antes de migrar.

3 min de lecturaPor PREQUANTUM

Publicado: · Última revisión: · Fecha del hecho:

Madurez: ACCIONABLEHype: BAJOCómo clasificamos →

En dos minutos

Qué ocurrió
CISA, NSA y NIST publicaron una guía conjunta que coloca el inventario criptográfico entre las primeras tareas de preparación.
Qué significa
La migración necesita visibilidad sobre sistemas, datos, proveedores y dependencias que usan criptografía de clave pública.
Qué no significa
No implica que toda organización deba reemplazar algoritmos de inmediato ni que un scanner externo vea todo el entorno.
Qué hacer hoy
Empezá por servicios críticos, terceros y datos con larga vida confidencial, dejando explícito qué todavía está por confirmar.

Qué pasó

El 21 de agosto de 2023, CISA, NSA y NIST publicaron una guía conjunta de preparación cuántica. Uno de sus mensajes centrales fue operativo: las organizaciones deberían construir un inventario de tecnologías y usos criptográficos vulnerables para poder priorizar una futura migración a criptografía post-cuántica.

La recomendación no se limita a protocolos de red. Incluye aplicaciones, bibliotecas, servidores, endpoints, firmware, pipelines de desarrollo y dependencias embebidas que a veces sólo puede documentar un proveedor.

Qué significa

Hecho: organismos técnicos relevantes recomiendan ganar visibilidad antes de migrar. Inferencia editorial: para muchas organizaciones, el primer cuello de botella no será elegir ML-KEM o ML-DSA, sino descubrir dónde se usa hoy criptografía de clave pública y quién controla cada dependencia.

El inventario también sirve para relacionar criptografía con criticidad y vida útil de los datos. Esa relación ayuda a priorizar qué sistemas merecen atención antes.

Qué no significa

No significa que exista un botón que encuentre toda la criptografía de una empresa. La propia guía advierte que herramientas de descubrimiento pueden no identificar criptografía embebida dentro de productos.

Tampoco significa que una lista de algoritmos sea suficiente. Una migración necesita contexto: servicio, versión, proveedor, responsable, función criptográfica y evidencia.

¿Importa hoy?

Sí, porque gran parte de este trabajo no depende de esperar una computadora cuántica más potente. Identificar proveedores, sistemas y datos críticos puede empezar ahora y reduce incertidumbre futura.

Para una PYME, el alcance inicial puede ser acotado: dominio público, hosting, VPN, correo, identidad, ERP, backups y SaaS críticos.

Para quién importa

Para responsables de IT, seguridad, arquitectura, compras tecnológicas y proveedores que gestionan infraestructura de terceros. También importa a organizaciones con datos que deben conservar confidencialidad durante muchos años.

Qué podría cambiar después

Hipótesis: nuevas herramientas de cryptographic discovery facilitarán parte del inventario. Aun así, productos cerrados y dependencias de terceros seguirán requiriendo documentación y coordinación con proveedores.

Lectura PREQUANTUM

El valor del inventario no está en producir una planilla grande. Está en reducir la cantidad de “no sabemos” que bloquean decisiones posteriores.

Limitación: una guía general no sustituye relevamiento técnico ni evidencia de cada entorno. Un inventario útil debe registrar qué es observado, qué fue informado por un proveedor y qué sigue sin confirmar.

Si querés empezar con una plantilla práctica, seguí con cómo armar un inventario criptográfico.

Fuentes

Fuentes primarias consultadas. Los ejemplos y recomendaciones editoriales son de PREQUANTUM.

  1. CISA, NSA y NIST — Quantum-Readiness: Migration to Post-Quantum CryptographyConsultada el 12 de septiembre de 2026
  2. NIST NCCoE — Migration to Post-Quantum CryptographyConsultada el 12 de septiembre de 2026