PREQUANTUMPrimer Plan

PREQUANTUM Aprende / Empresas

Qué debería preguntarle una empresa a sus proveedores

Preguntas concretas para distinguir soporte real, alcance parcial, planes futuros y dependencias todavía sin verificar.

Nivel 23 min de lecturaPor PREQUANTUM

Publicado: · Última revisión:

Madurez: ACCIONABLEHype: BAJOCómo clasificamos →

Pedí respuestas que puedas verificar

“¿Están preparados para quantum?” suele producir respuestas demasiado generales. Es más útil dividir la consulta por servicio, función criptográfica, versión y responsabilidad. El objetivo no es examinar al proveedor: es reunir información para decidir qué revisar y cuándo.

La orientación conjunta de CISA, NSA y NIST recomienda involucrar a proveedores en la preparación. La plantilla siguiente es una adaptación editorial para iniciar esa conversación; no establece un contrato ni sustituye requisitos de seguridad de tu organización.

Un ejemplo concreto

Tu web utiliza un CDN y un hosting distinto. Le preguntás al CDN por el tramo navegador–borde y al hosting por el tramo borde–origen. Si uno responde sobre su servicio, no extendés automáticamente esa respuesta al otro. Registrás cada alcance por separado.

Mensaje para adaptar

Estamos revisando la preparación criptográfica del servicio que contratamos. Necesitamos conocer:

  1. Qué protocolos y funciones criptográficas utiliza el servicio: establecimiento de claves, certificados, firmas y protección de datos almacenados.
  2. Qué componentes admiten algoritmos post-cuánticos o construcciones híbridas, con versión y documentación.
  3. Qué extremos de la conexión están cubiertos y cuáles quedan fuera.
  4. Si el soporte está disponible en producción, en prueba o únicamente en la hoja de ruta.
  5. Qué requisitos existen para clientes, bibliotecas o dispositivos.
  6. Qué pruebas de compatibilidad y rendimiento recomiendan.
  7. Cómo se gestiona una reversión y cómo se detecta una negociación diferente de la esperada.
  8. Quién es el contacto responsable y cuándo podremos revisar los puntos pendientes.

Cómo interpretar lo que recibís

“Disponible en versión X para el tramo Y” es más útil que “somos quantum safe”. Una hoja de ruta puede ser valiosa, pero debe registrarse como plan, no como capacidad ya desplegada. Si el proveedor no tiene una respuesta, anotá la incertidumbre y fijá una próxima consulta.

No publiques respuestas privadas ni incluyas secretos en una consulta general. Para empezar suelen alcanzar el nombre del servicio, su versión conocida y una descripción de alcance. El intercambio de configuraciones sensibles necesita un canal y un propósito adecuados.

Hecho: la transición involucra dependencias de terceros. Inferencia: preguntas delimitadas producen evidencia más útil para priorizar. Hipótesis: una actualización anunciada podría cubrir una necesidad pendiente. Limitación: una declaración comercial no es una prueba independiente ni una garantía de seguridad.

Qué recordar

Guardá respuesta, fecha, documento y responsable. Separá lo observado por tu equipo de lo informado por el proveedor y de lo que aún está pendiente.

Qué NO significa esto

No significa exigir una promesa absoluta ni rechazar a todo proveedor que todavía tenga trabajo por hacer. Significa comparar dependencias con información explícita y mantener un seguimiento razonable.

Fuentes

Fuentes primarias consultadas. Los ejemplos y recomendaciones editoriales son de PREQUANTUM.

  1. CISA, NSA y NIST — Quantum-readiness, 21/08/2023Consultada el 10 de septiembre de 2026
  2. NIST — Considerations for Achieving Crypto AgilityConsultada el 10 de septiembre de 2026
  3. NIST NCCoE — Migration to PQC: preguntas frecuentesConsultada el 10 de septiembre de 2026