{"id":1337,"date":"2026-06-29T09:25:44","date_gmt":"2026-06-29T09:25:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/lo-que-realmente-exige-la-orden-ejecutiva-poscuantica-a-los-ciso\/"},"modified":"2026-06-29T09:25:44","modified_gmt":"2026-06-29T09:25:44","slug":"lo-que-realmente-exige-la-orden-ejecutiva-poscuantica-a-los-ciso","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/lo-que-realmente-exige-la-orden-ejecutiva-poscuantica-a-los-ciso\/","title":{"rendered":"Lo que realmente exige la orden ejecutiva poscu\u00e1ntica a los CISO"},"content":{"rendered":"<div>\n<p>La criptograf\u00eda poscu\u00e1ntica no sorprendi\u00f3 a la industria. <\/p>\n<p>Durante a\u00f1os, los equipos de seguridad, los organismos de normalizaci\u00f3n, los hiperescaladores y los gobiernos han estado apuntando al mismo horizonte: una computadora cu\u00e1ntica criptogr\u00e1ficamente relevante eventualmente desmantelar\u00e1 los algoritmos de clave p\u00fablica que sustentan la seguridad empresarial actual. La \u00faltima orden ejecutiva no introduce una nueva amenaza. Codifica lo que el campo ha entendido desde hace mucho tiempo y le asigna plazos.<\/p>\n<p>Para los CISO, el cambio de marco es importante. PQC es fundamentalmente un problema de preparaci\u00f3n, no un problema de criptograf\u00eda. Ver a Google acelerar su hoja de ruta cu\u00e1ntica, o ver a las agencias federales reestructurar su arquitectura de seguridad en torno a PQC, hace que lo que est\u00e1 en juego sea imposible de ignorar\u201d. Las juntas directivas ya se preguntan: \u201c\u00bfC\u00f3mo pensamos hoy en la transici\u00f3n poscu\u00e1ntica?\u201d Para la mayor\u00eda de las organizaciones, la brecha entre esa pregunta y una respuesta cre\u00edble es m\u00e1s amplia de lo que deber\u00eda ser.<\/p>\n<p>La EO es inequ\u00edvoca en cuanto a su alcance. PQC ha pasado de un esfuerzo de investigaci\u00f3n a una pol\u00edtica real, con plazos, estructuras de rendici\u00f3n de cuentas y consecuencias directas para las agencias federales, los contratistas, los operadores de infraestructura cr\u00edtica y el sector privado m\u00e1s amplio que los apoya.<\/p>\n<p>Los sistemas federales de alto valor deben realizar la transici\u00f3n del establecimiento de claves a PQC antes del 31 de diciembre de 2030. Las firmas digitales seguir\u00e1n el 31 de diciembre de 2031.<\/p>\n<p>Esas fechas pueden parecer lejanas, pero para cualquiera que haya atravesado una transformaci\u00f3n de la seguridad a escala empresarial, con los ciclos de adquisiciones, las revisiones de la arquitectura y la gesti\u00f3n del cambio organizacional que ello implica, 2030 se ubica perfectamente dentro de los horizontes de planificaci\u00f3n actuales. La ventana para una ejecuci\u00f3n ordenada ya se est\u00e1 reduciendo.<\/p>\n<p>Lo que hace que esa ventana sea a\u00fan m\u00e1s estrecha es que el riesgo m\u00e1s inmediato no tiene nada que ver con los plazos. Los ataques \u201cCosechar ahora, descifrar despu\u00e9s\u201d ya est\u00e1n operativos. Los adversarios de los Estados-naci\u00f3n hoy est\u00e1n recopilando datos cifrados y almacen\u00e1ndolos hasta que las capacidades cu\u00e1nticas sean suficientes para descifrarlos: propiedad intelectual, registros m\u00e9dicos, transacciones financieras, c\u00f3digo fuente, comunicaciones gubernamentales y m\u00e1s. El cifrado que protege esos datos en este momento es, funcionalmente, una vulnerabilidad con retardo de tiempo. Es posible que los datos confidenciales de larga duraci\u00f3n ya est\u00e9n comprometidos de maneras que no ser\u00e1n visibles durante a\u00f1os.<\/p>\n<p>El primer paso para los CISO es pasar de la conciencia a la propiedad.<\/p>\n<p>La preparaci\u00f3n de PQC no se puede delegar a equipos de aplicaciones individuales ni tratarse como una casilla de verificaci\u00f3n de cumplimiento futuro. Ese enfoque no sobrevivir\u00e1 dados los requisitos de rendici\u00f3n de cuentas de la OE. Cada organizaci\u00f3n necesita una persona de contacto: un l\u00edder de programa, un comit\u00e9 directivo multifuncional o una oficina dedicada al riesgo criptogr\u00e1fico. Cualquiera que sea la estructura, necesita autoridad y un asiento en la mesa de liderazgo.<\/p>\n<p>Esa propiedad debe abarcar seguridad, TI, infraestructura, ingenier\u00eda, productos, asuntos legales, cumplimiento, adquisiciones y partes interesadas del negocio. La criptograf\u00eda est\u00e1 integrada en toda la empresa: certificados, claves, protocolos, API, hardware, servicios en la nube, sistemas de firma de c\u00f3digos, infraestructura de identidad y plataformas de terceros. Ning\u00fan equipo tiene el ancho de banda para abordar esto por s\u00ed solo. Un grupo de trabajo multifuncional o un Centro de Excelencia deber\u00eda ser un prerrequisito organizacional a medida que avanzamos hacia el futuro.<\/p>\n<p>La visibilidad ser\u00e1 fundamental y aqu\u00ed es donde la mayor\u00eda de las organizaciones encontrar\u00e1n las mayores brechas.<\/p>\n<p>Los CISO necesitan una imagen clara de d\u00f3nde existe la criptograf\u00eda en su entorno: qu\u00e9 algoritmos se utilizan, qu\u00e9 sistemas dependen de una criptograf\u00eda vulnerable, qu\u00e9 datos requieren confidencialidad a largo plazo y qu\u00e9 procesos comerciales se ver\u00edan interrumpidos por la migraci\u00f3n. Sin ese inventario, la evaluaci\u00f3n de riesgos es una conjetura, la remediaci\u00f3n es imposible y demostrar el progreso a los reguladores o juntas directivas se convierte en un ejercicio de especulaci\u00f3n.<\/p>\n<p>El principio es sencillo: no se puede proteger lo que no se puede ver.<\/p>\n<p>Adem\u00e1s, un inventario criptogr\u00e1fico no puede ser una hoja de c\u00e1lculo est\u00e1tica que se actualiza anualmente y luego se archiva. Debe funcionar como una vista viva de la infraestructura de confianza de la organizaci\u00f3n, que abarque certificados, claves, algoritmos, bibliotecas, protocolos, sistemas de firma, autoridades de certificaci\u00f3n, HSM, cargas de trabajo, dispositivos y dependencias de terceros. <\/p>\n<p>Una vez que existe esa visibilidad, la priorizaci\u00f3n se deriva del impacto empresarial. Los sistemas que protegen datos confidenciales de larga duraci\u00f3n, infraestructura cr\u00edtica, confianza del cliente, integridad del software y entornos regulados se mueven primero, y todo lo dem\u00e1s se secuencia en consecuencia.<\/p>\n<p>M\u00e1s all\u00e1 de la visibilidad, los CISO necesitan una hoja de ruta alineada con los hitos de la orden en lugar de documentos de planificaci\u00f3n aspiracionales que nunca se traducen en programas financiados.<\/p>\n<p>La fecha l\u00edmite para el establecimiento de claves de 2030 requiere comprender cada punto donde operan los mecanismos de cifrado e intercambio de claves en los sistemas cr\u00edticos. La fecha l\u00edmite de firmas digitales de 2031 ampl\u00eda ese desaf\u00edo a la integridad del software, la firma de c\u00f3digos, la firma de documentos, la autenticaci\u00f3n, la infraestructura de identidad y la verificaci\u00f3n a largo plazo. Este es un programa de transformaci\u00f3n de varios a\u00f1os y garantiza el mismo rigor organizacional que cualquier otra iniciativa empresarial de alcance comparable.<\/p>\n<p>Eso significa tres categor\u00edas de recursos dedicados. Primero, la financiaci\u00f3n: la preparaci\u00f3n para el PQC no puede ser absorbida por los presupuestos de seguridad existentes sin desplazar otras prioridades. Requiere una inversi\u00f3n de varios a\u00f1os en herramientas de descubrimiento, pruebas, ejecuci\u00f3n de migraci\u00f3n, automatizaci\u00f3n y gobernanza. En segundo lugar, talento: las organizaciones necesitan experiencia en criptograf\u00eda, capacidad de arquitectura empresarial, experiencia en PKI, gesti\u00f3n de riesgos, soporte de cumplimiento y liderazgo de programas, una combinaci\u00f3n que ya escasea en toda la industria. En tercer lugar, la tecnolog\u00eda: herramientas de descubrimiento, automatizaci\u00f3n del ciclo de vida de claves y certificados, aplicaci\u00f3n de pol\u00edticas, infraestructura de informes y capacidad arquitect\u00f3nica para la criptoagilidad.<\/p>\n<p>La criptoagilidad es el objetivo a largo plazo que hace que valga la pena realizar esta transici\u00f3n correctamente.<\/p>\n<p>Las organizaciones que tratan el PQC como un cambio de algoritmo \u00fanico se encontrar\u00e1n nuevamente en la misma posici\u00f3n cuando los est\u00e1ndares cambien nuevamente. La transici\u00f3n cu\u00e1ntica se produce en paralelo con el auge de la IA, las identidades de las m\u00e1quinas, los sistemas aut\u00f3nomos y los ecosistemas digitales cada vez m\u00e1s complejos, todos los cuales dependen de la confianza criptogr\u00e1fica. Las organizaciones que no gobiernen activamente esa infraestructura de confianza tendr\u00e1n dificultades con la seguridad de la IA, la integridad de la cadena de suministro de software, la gobernanza de la identidad y los mandatos de cumplimiento que siguen.<\/p>\n<p>La orden funciona como un mecanismo de fuerza, convirtiendo el PQC de una preocupaci\u00f3n t\u00e9cnica futura en una responsabilidad de liderazgo actual. Tres preguntas definen ahora la situaci\u00f3n de una organizaci\u00f3n:<\/p>\n<ul class=\"wp-block-list\">\n<li>\u00bfTenemos una idea clara de d\u00f3nde reside nuestro riesgo criptogr\u00e1fico?<\/li>\n<li>\u00bfTenemos un plan de migraci\u00f3n secuencial y financiado que cumpla con los plazos del pedido?<\/li>\n<li>\u00bfPodemos demostrar que nuestra infraestructura de confianza es lo suficientemente \u00e1gil como para adaptarse a medida que los est\u00e1ndares y las amenazas contin\u00faan evolucionando?<\/li>\n<\/ul>\n<p>El debate sobre cu\u00e1ndo exactamente la computaci\u00f3n cu\u00e1ntica ser\u00e1 una realidad es una distracci\u00f3n. Desarrollar la visibilidad, la gobernanza, la financiaci\u00f3n y la automatizaci\u00f3n necesarias para avanzar con confianza es donde debemos dedicar nuestro tiempo y esfuerzo colectivo.<\/p>\n<p>Los CISO han superado la cuesti\u00f3n de si actuar o no. La pregunta operativa es qu\u00e9 tan atr\u00e1s est\u00e1 la organizaci\u00f3n y qu\u00e9 tan r\u00e1pido puede transformar la criptograf\u00eda de una dependencia invisible a un sistema de confianza administrado, mensurable y adaptable. Las organizaciones que comiencen ese trabajo ahora ser\u00e1n las que tendr\u00e1n opciones cuando lleguen los plazos.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2026\/06\/DSC03020-Edit-Edit-2-5-1.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Ellen B\u00f6hm\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Ellen Boehm<\/h4>\n<p>\t\t\tEllen Boehm es vicepresidenta s\u00e9nior de estrategia e innovaci\u00f3n en IA de Keyfactor. Ellen lidera la estrategia y el posicionamiento en el mercado para incorporar soluciones de seguridad en mercados emergentes, incluidos IoT, OT y Agentic AI. A Ellen le apasionan las tecnolog\u00edas emergentes y ayuda a los clientes a establecer implementaciones de seguridad s\u00f3lidas para el ciclo de vida de sus sistemas conectados en general, a medida que adoptan nuevas tecnolog\u00edas para aumentar el \u00e9xito de su negocio.    Ellen tiene m\u00e1s de 20 a\u00f1os de experiencia liderando estrategias de mercado y desarrollo de nuevos productos con un enfoque en IoT y productos conectados en controles de iluminaci\u00f3n, ciudades inteligentes, edificios conectados y tecnolog\u00eda de hogar inteligente. Ellen ha ocupado puestos de liderazgo en Producto e Ingenier\u00eda en General Electric y Sky Technologies a lo largo de su carrera.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>La criptograf\u00eda poscu\u00e1ntica no sorprendi\u00f3 a la industria. Durante a\u00f1os, los equipos de seguridad, los organismos de normalizaci\u00f3n, los hiperescaladores y los gobiernos han estado apuntando al mismo horizonte: una computadora cu\u00e1ntica criptogr\u00e1ficamente relevante eventualmente desmantelar\u00e1 los algoritmos de clave p\u00fablica que sustentan la seguridad empresarial actual. La \u00faltima orden ejecutiva no introduce una nueva [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1338,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[578,1441,2003,52,975,950,618],"class_list":["post-1337","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-ciso","tag-ejecutiva","tag-exige","tag-los","tag-orden","tag-poscuantica","tag-realmente"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1337","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1337"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1337\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1338"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1337"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1337"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1337"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}