PREQUANTUM Aprende / Empresas
Inventario criptográfico: el primer paso para migrar a PQC
Cómo empezar un inventario criptográfico útil: qué registrar, qué priorizar y cómo evitar una planilla que no sirve para decidir.
Publicado: · Última revisión:
No podés migrar lo que no sabés que existe
Una transición post-cuántica no empieza instalando un algoritmo nuevo. Empieza identificando dónde tu organización usa criptografía de clave pública y de quién depende cada uso.
NIST ubica el descubrimiento y el inventario criptográfico entre las primeras tareas de una migración a PQC. La razón es práctica: RSA o ECC pueden aparecer en certificados TLS, VPN, firmas de software, identidad, APIs, dispositivos, backups protegidos por claves, sistemas de terceros y servicios cloud.
Para una PYME, el inventario no tiene que nacer perfecto. Tiene que permitir responder una pregunta: qué debería revisar primero y con quién tengo que hablar.
Qué conviene registrar
Una fila útil puede incluir:
- Servicio o sistema: por ejemplo, web pública, VPN, correo, ERP o proveedor de identidad.
- Función criptográfica: establecimiento de claves, firma, certificado, autenticación o protección de datos.
- Algoritmo o protocolo conocido: sólo si existe evidencia. Si no, marcá “por confirmar”.
- Proveedor y responsable interno: quién puede responder una consulta o ejecutar un cambio.
- Versión o producto: evita respuestas genéricas que no aplican a tu instancia.
- Vida útil de la información: datos que deben seguir siendo confidenciales durante años merecen otra prioridad.
- Estado PQC: observado, informado por proveedor, planificado o desconocido.
- Fuente y fecha: documentación, ticket, captura, contrato o prueba técnica.
- Próximo paso: preguntar, probar compatibilidad, esperar una versión o planificar migración.
No inventes precisión. “Desconocido” es un dato válido si permite abrir una tarea concreta.
Un ejemplo concreto
Imaginá una empresa con sitio web, Google Workspace, una VPN, un sistema de facturación SaaS y backups en la nube. No necesita descubrir toda la criptografía del planeta.
Puede empezar por cinco filas y preguntar:
- ¿Quién controla el TLS del dominio?
- ¿Quién administra la VPN y sus clientes?
- ¿Qué proveedor maneja identidad y firma?
- ¿Qué datos tienen confidencialidad de largo plazo?
- ¿Qué servicios dependen de una actualización del proveedor?
Ese primer mapa ya permite priorizar conversaciones.
Qué priorizar primero
No todas las filas pesan igual. Una forma razonable de ordenar es combinar:
- criticidad del servicio;
- sensibilidad y vida útil de los datos;
- exposición a Internet;
- dependencia de terceros;
- dificultad para actualizar;
- evidencia disponible sobre soporte PQC.
Un sitio público fácil de actualizar puede ser un buen laboratorio de compatibilidad. Un sistema legado crítico puede exigir una planificación mucho más larga aunque no sea el primer componente que cambies.
Inventario no es escaneo
Un escáner externo puede observar una parte del perímetro, como ciertos parámetros de una conexión TLS. No puede deducir automáticamente la criptografía usada en bases de datos, VPN internas, firmware, sistemas de firma o aplicaciones privadas.
Por eso PREQUANTUM trata el análisis de dominio como una señal inicial, no como un inventario completo.
Hecho: NIST recomienda descubrir e inventariar el uso de criptografía para preparar la migración. Inferencia: una empresa pequeña puede empezar por servicios críticos y terceros antes de intentar cobertura total. Hipótesis: automatizar parte del descubrimiento puede reducir trabajo manual, pero su cobertura dependerá de cada entorno. Limitación: una planilla no demuestra por sí misma que un sistema sea seguro o esté preparado para PQC.
Qué recordar
Un inventario útil no busca aparentar certeza. Busca convertir dependencias desconocidas en tareas con dueño, evidencia, fecha y próximo paso. La calidad importa más que la cantidad de filas.
Qué NO significa esto
No significa que debas reemplazar hoy cada algoritmo ni que una PYME necesite una plataforma compleja para empezar. Tampoco significa que un escaneo público pueda sustituir el relevamiento de sistemas internos y proveedores.
Qué hacer después
Cuando tengas las primeras dependencias identificadas, seguí con qué preguntarle a tus proveedores y con una hoja de ruta de migración post-cuántica.
Fuentes
Fuentes primarias consultadas. Los ejemplos y recomendaciones editoriales son de PREQUANTUM.
- NIST NCCoE — Migration to Post-Quantum Cryptography FAQConsultada el 12 de septiembre de 2026
- NIST NCCoE — Migration to Post-Quantum CryptographyConsultada el 12 de septiembre de 2026
- NIST — Post-Quantum CryptographyConsultada el 12 de septiembre de 2026