Introducción
La criptografía de clave pública respalda la identidad, las comunicaciones seguras, la firma de software, las transacciones financieras, la administración remota y las actualizaciones confiables. Una computadora cuántica criptográficamente relevante podría romper algoritmos de clave pública ampliamente utilizados. El momento de esa capacidad sigue siendo incierto. La exposición ya es importante porque los datos protegidos pueden recopilarse ahora y descifrarse más tarde, y porque las grandes organizaciones necesitan años para descubrir dependencias criptográficas, reemplazar productos, probar la interoperabilidad y migrar sistemas críticos.
NIST publicó FIPS 203 para ML-KEM, FIPS 204 para ML-DSA y FIPS 205 para SLH-DSA en agosto de 2024 [1-4]. Su guía de transición identifica 2035 como el punto final para eliminar los algoritmos cuánticos vulnerables de los estándares NIST, y los sistemas de alto riesgo avanzarán antes. [5]. El Centro Nacional de Seguridad Cibernética del Reino Unido recomienda que las grandes organizaciones completen el descubrimiento y la planificación inicial para 2028, completen las migraciones de mayor prioridad para 2031 y finalicen la migración para 2035. [6]. La hoja de ruta coordinada de la Unión Europea pide a los Estados miembros que comiencen la transición a finales de 2026 y muevan los casos de uso de alto riesgo a más tardar en 2030 [7,8]. Las agencias federales de los Estados Unidos tienen obligaciones de inventario recurrentes según las directrices de la Oficina de Gestión y Presupuesto [9,10].
Estas fechas crean un mercado de implementación creíble. También crean condiciones para la exageración. Un proveedor puede describir un gran mercado al que se dirige mientras los clientes permanecen en una evaluación sin financiación. Una herramienta de descubrimiento puede identificar artefactos criptográficos sin producir un inventario preciso, completo y procesable. Una consultoría puede tener especialistas respetados pero un rendimiento limitado. Una empresa de productos puede depender de bibliotecas de terceros, proveedores de nube, módulos de seguridad de hardware o estándares de protocolo que no puede controlar. La diligencia de adquisiciones debe trazar el camino desde la obligación de la póliza hasta el presupuesto del cliente, la evidencia de entrega y el efectivo.
Este documento está escrito para compradores corporativos, inversores de capital privado, plataformas de ciberseguridad y comités de inversión que evalúan objetivos de ciberseguridad post-cuántica. Se centra en las cuestiones comerciales y operativas que determinan el valor. La validación técnica, el análisis legal y la garantía de seguridad requieren especialistas calificados y evidencia específica de la transacción.
1 Definir la tesis de adquisición como una decisión del cliente
La tesis de adquisición debe identificar la decisión del cliente que permite el objetivo. Un director de seguridad de la información puede necesitar un inventario criptográfico empresarial y un plan de migración clasificado por riesgo. Un fabricante de productos puede necesitar nuevas bibliotecas criptográficas, firmware, certificados y pruebas de prueba. Una institución financiera regulada puede necesitar compatibilidad de protocolos, remediación de proveedores y transición controlada de la producción. Un cliente gubernamental puede necesitar módulos validados, cumplimiento de adquisiciones y evidencia en un cronograma obligatorio.
Cada decisión tiene un comprador, presupuesto, ruta de adquisición, ciclo de entrega y prueba de aceptación diferentes. Se puede adquirir un contrato de inventario con un presupuesto de consultoría. La remediación del producto puede incluirse dentro de las hojas de ruta de ingeniería. El reemplazo de hardware puede requerir gastos de capital y largos plazos de adquisición. Los servicios de gestión de claves o certificados gestionados pueden entrar en presupuestos operativos recurrentes. El adquirente debe identificar qué presupuesto paga y qué ejecutivo puede liberarlo.
La tesis debe establecer el papel del objetivo en la cadena migratoria. Un proveedor de descubrimiento encuentra un uso criptográfico. Un estudio de arquitectura prioriza los sistemas y define los estados objetivo. Una empresa de productos proporciona bibliotecas, dispositivos o software de gestión. Un integrador cambia aplicaciones e infraestructura. Un especialista en pruebas valida la interoperabilidad y la seguridad. Un proveedor de servicios gestionados opera el patrimonio resultante. La calidad de los ingresos y la posición competitiva difieren entre estos roles.
La junta debe aprobar una declaración comprobable: el objetivo puede convertir una obligación definida del cliente en un resultado aceptado específico con una contribución medida y dentro de una capacidad de entrega demostrada. La diligencia debería rechazar las afirmaciones amplias de que la migración poscuántica por sí sola garantiza la demanda.
2 Traducir los cronogramas de las políticas en demanda a nivel de cliente
Las fechas oficiales de migración son señales del mercado. No son pedidos de proveedores. El equipo de diligencia comercial debe asignar cada cliente importante a la autoridad aplicable, la regla del sector, el riesgo de vida útil de los datos, la política interna y el hito de adquisiciones. Debe identificar el propietario del programa, el presupuesto aprobado, la fase actual, el entregable contratado y la decisión de producción esperada.
El mapa de demanda debe distinguir entre conocimiento, evaluación, descubrimiento financiado, arquitectura, piloto, migración de producción y operación en curso. Una presentación al cliente no es una oportunidad calificada. Una evaluación gratuita no es una demanda paga. Un piloto pagado demuestra una disposición limitada a gastar, pero es posible que no establezca el alcance de la producción. Una declaración de trabajo plurianual firmada con hitos aceptados proporciona pruebas más sólidas. Las facturas y los cobros siguen siendo la evidencia más clara de que el cliente ha convertido la preocupación en gasto.
Los datos confidenciales de larga duración crean una urgencia más temprana. La orientación de la OMB prioriza los sistemas de alto valor y alto impacto [9]. La guía del NCSC pide a las organizaciones que prioricen los datos confidenciales, las comunicaciones críticas, la infraestructura y el hardware de larga duración. [6]. Un objetivo que preste servicios a esos entornos puede enfrentar mayores necesidades de los clientes, una calificación más profunda y ciclos de ventas más largos. El modelo de diligencia debería captar ambos efectos.
La gerencia debe proporcionar evidencia al cliente sin exponer innecesariamente información de seguridad protegida. Los contratos, las órdenes de compra, los presupuestos redactados, los registros de aceptación, las facturas, los cobros y la correspondencia de renovación pueden respaldar el caso de la demanda. La cartera de proyectos debe ponderarse según los eventos de adquisición completados, no solo por el juicio de ventas.
3 Pruebe la capacidad del inventario criptográfico
La migración comienza con saber dónde existe la criptografía vulnerable. El inventario puede abarcar aplicaciones, código fuente, bibliotecas, API, certificados, claves, protocolos, hardware, firmware, sistemas de identidad, dispositivos de red, servicios en la nube, tecnología operativa y productos de terceros. Debe vincular un artefacto detectado con el sistema propietario, el servicio comercial, los datos, el proveedor, el ciclo de vida y la ruta de remediación.
CISA afirma que las herramientas de descubrimiento automatizadas pueden mejorar el inventario, mientras que el trabajo manual sigue siendo necesario porque las herramientas pueden carecer de visibilidad o compatibilidad en todo el patrimonio [10,11]. Por lo tanto, se debe probar el alcance, la precisión, la repetibilidad y la aplicabilidad de la afirmación de un objetivo. La diligencia debe examinar los entornos compatibles, los métodos de escaneo, los requisitos de los agentes, el acceso al código fuente, los falsos positivos, los falsos negativos, la conciliación de activos, la salida criptográfica de la lista de materiales y la integración con la configuración o los sistemas de seguridad.
Una prueba representativa de un cliente debe utilizar una muestra controlada con una verdad fundamental conocida. El objetivo debe identificar algoritmos integrados, certificados, bibliotecas y uso de protocolos y vincularlos a aplicaciones responsables. Los sistemas, dispositivos, scripts, recursos de la nube oculta y servicios administrados por proveedores heredados omitidos pueden debilitar materialmente el inventario. Un recuento elevado de objetos detectados puede generar ruido en lugar de un plan de migración.
El resultado valioso es un registro de decisiones mantenido. Indica qué es vulnerable, por qué es importante, quién es el propietario de la corrección, qué dependencia debe moverse primero, qué estándar objetivo se aplica, qué versión del proveedor está disponible, qué pruebas se requieren y cuándo el cambio puede entrar en producción. El adquirente debe valorar la evidencia de que los clientes siguen usando y actualizando este registro.
4 Separar los ingresos por inventarios de los ingresos por migración
El descubrimiento crea un punto de entrada. No genera automáticamente ingresos por implementación. Los clientes pueden llevar el inventario a otro integrador, esperar a los proveedores de productos, diferir el presupuesto o corregir internamente. El objetivo debe demostrar mecanismos contractuales u operativos que conecten el descubrimiento con la priorización, la arquitectura, la implementación, las pruebas y la operación.
Los ingresos deben segmentarse por etapa y grupo de clientes. Los informes de cohorte deben mostrar la proporción de clientes que compran solo evaluación, pasan a la arquitectura, ingresan a la migración de producción, se expanden a unidades de negocios adicionales y renuevan los servicios administrados. La tasa de transición, el tiempo entre etapas, el valor de implementación y la contribución revelan si el objetivo posee una relación duradera con el cliente.
La revisión del contrato debe identificar fases opcionales, cláusulas de ruptura, dependencias del cliente, control de cambios, criterios de aceptación y límites de acceso. Está en tramitación un acuerdo marco sin ningún trabajo comprometido. Una declaración de trabajo sujeta a la disponibilidad de inventario del cliente puede fallar. La suscripción de un producto con implementación incluida puede ocultar el costo de mano de obra. Un contrato de migración de gran tamaño puede conllevar riesgos de hitos, de crédito de servicio y de remediación.
El adquirente deberá conciliar los ingresos recurrentes anuales reclamados. Las licencias de software, las suscripciones y los servicios gestionados pueden recurrir. Un anticipo de consultoría renovable no equivale a ingresos recurrentes comprometidos. Los ingresos del proyecto deben seguir siendo ingresos del proyecto. La acumulación de contratos debe reducirse para opciones no financiadas, órdenes de trabajo vencidas, falta de aportes de los clientes y entregas más allá de la capacidad disponible.
5 Verificar la competencia de migración de producción
Un objetivo de migración debe cambiar los sistemas activos sin debilitar la seguridad, romper la interoperabilidad o interrumpir el servicio. El trabajo puede incluir selección de algoritmos, implementación híbrida, cambios de claves y certificados, corrección de códigos, reemplazo de hardware, actualizaciones de protocolos, coordinación de proveedores, pruebas, implementación y reversión. La guía del NCSC enfatiza la adquisición, la puesta en servicio, las pruebas, el respaldo, la continuidad del negocio y la reversión. [6].
Se debe inspeccionar con diligencia las migraciones de producción completadas y no solo las demostraciones. El paquete de evidencia debe identificar el sistema, la criptografía previa, la arquitectura de destino, el mapa de dependencia, el plan de prueba, las aprobaciones de cambios, los resultados de rendimiento, los incidentes, la ruta de reversión, la aceptación final y el soporte operativo. Las referencias de los clientes deben confirmar el papel del objetivo y el resultado, sujeto a confidencialidad.
Los enfoques híbridos pueden reducir el riesgo de transición cuando se diseñan adecuadamente. La guía del IETF define esquemas híbridos que combinan componentes tradicionales y poscuánticos, y estándares posteriores especifican el acuerdo de clave híbrida ML-KEM para TLS 1.3 [12-15]. Un objetivo debe explicar dónde utiliza métodos híbridos, cómo se combinan los componentes, qué protocolos están estandarizados y cómo se prueba la compatibilidad. Las combinaciones patentadas requieren una revisión cuidadosa.
La competencia en producción también depende de la gestión del cambio. El objetivo necesita control de lanzamiento, desarrollo seguro, entornos de prueba, evidencia de configuración, respuesta a incidentes y comunicación con el cliente. Un criptógrafo experto no crea automáticamente una fábrica de migración empresarial. La tesis de adquisición debería fijar el precio del sistema de entrega completo.
6 Medir la capacidad de implementación a partir de recursos nombrados
La demanda puede superar la oferta mucho antes de que se convierta en ingreso. La capacidad debe desarrollarse a partir de empleados designados, contratistas, recursos de socios, automatización de productos y dependencias de los clientes. Los roles pueden incluir criptógrafos, arquitectos de seguridad, ingenieros de aplicaciones, especialistas en infraestructura, ingenieros de hardware, expertos en PKI, ingenieros de pruebas, líderes de proyectos y personal de aseguramiento.
El equipo de diligencia debe calcular las horas disponibles por habilidad, utilización, facturación, capacitación, soporte de ventas, investigación, licencia y gestión. Debe asignar cada proyecto firmado a las habilidades y ventanas de calendario requeridas. Un solo arquitecto senior puede ser el cuello de botella en la aprobación de muchos equipos. Una red de socios puede proporcionar escala pero reducir el margen y el control de entrega. Es posible que se requieran ingenieros del cliente para acceder al código, realizar pruebas y realizar cambios en la producción.
El modelo de capacidad de la administración debe conciliar la nómina, los acuerdos con los contratistas, los contratos con los socios, los planes de proyecto y las hojas de tiempo. El equipo debe probar si las nuevas contrataciones son realistas en las ubicaciones requeridas y si la autorización de seguridad, la aprobación del cliente o las restricciones de exportación limitan el despliegue. El personal descrito como especialistas poscuánticos debería haber demostrado un trabajo relevante para las funciones que desempeña.
La automatización puede mejorar el rendimiento. Los conectores de inventario, las reglas de priorización, la transformación de código, los arneses de prueba y los flujos de trabajo de informes pueden reducir el trabajo manual. El comprador debe medir su efecto sobre las horas, la precisión y la aceptación. El ahorro de tiempo demostrado es importante. Las descripciones de marketing no establecen la capacidad.
7 Analizar la economía de entrega después del escaso esfuerzo de los especialistas
El margen bruto puede exagerarse cuando la escasa mano de obra técnica se clasifica como investigación, éxito del cliente o ingeniería central. El modelo de transacción debe asignar todo el esfuerzo relacionado con la entrega al cliente o línea de productos que respalda. Debe incluir contratistas, honorarios de socios, pruebas en la nube, laboratorios, viajes, certificaciones, garantía, soporte, solución de incidentes y trabajo de preventa no facturado.
El caso hipotético central supone USD 36.00 million de ingresos. El trabajo de preparación e inventario pagado contribuye con USD 8.00 million, la arquitectura e implementación de migración contribuye con USD 18.00 million, el software y las herramientas contribuyen con USD 6.00 million y la garantía administrada contribuye con USD 4.00 million. El costo de entrega directa y soporte es USD 20.50 million, dejando USD 15.50 million de contribución antes de los gastos generales centrales. Estos valores son supuestos de gestión.
El caso piloto supone USD 12.00 million de ingresos y una pérdida de contribución de USD 1.00 million porque las demostraciones requieren personal de alto nivel, integración personalizada y soporte sin costo. El caso de la plataforma escalada supone USD 82.00 million de ingresos y USD 36.00 million de contribución después de que las herramientas reutilizables, la habilitación de los socios y la garantía recurrente aumenten el rendimiento. Ninguno de los casos es un pronóstico.
El comprador debe inspeccionar la contribución por cohorte. Los clientes regulados tempranamente pueden acarrear altos costos de calificación. Posteriormente, los clientes deberán mostrar la reutilización de conectores, manuales, evidencia de pruebas y capacidad de los socios. Si cada proyecto sigue siendo personalizado, los supuestos de margen y escala deberían reducirse.
8 Diligencia de propiedad intelectual y control de dependencia
El valor del objetivo puede residir en el código fuente, la lógica de detección, las implementaciones de protocolos, los conjuntos de pruebas, las bases de conocimiento, los métodos de migración, las configuraciones del cliente y el conocimiento especializado. El comprador debe establecer la propiedad, la asignación del inventor, los términos del contratista, el estado de la patente, los controles de secretos comerciales y las obligaciones con terceros. Cada componente debe estar vinculado al paso de ingresos o entrega que respalda.
El software de código abierto puede acelerar el desarrollo y mejorar la interoperabilidad. También puede crear obligaciones de notificación, atribución, divulgación de la fuente, patente o redistribución. El comprador debe obtener una lista de materiales del software, un escaneo de la licencia, un registro de remediación y un proceso de liberación. Las dependencias de bibliotecas criptográficas requieren revisión de versión, mantenimiento, validación y vulnerabilidad.
Las dependencias de estándares merecen un tratamiento explícito. El NIST puede publicar directrices revisadas o algoritmos adicionales. Los protocolos del IETF continúan evolucionando. Los módulos de seguridad de hardware, navegadores, servicios en la nube y productos de red determinan qué combinaciones pueden operar en producción. El objetivo debe mostrar una arquitectura que pueda adoptar cambios aprobados sin tener que reescribir cada entorno del cliente. Esta capacidad se describe comúnmente como agilidad criptográfica [16,17].
El trabajo específico del cliente puede limitar la reutilización. Los contratos pueden asignar entregables, prohibir el uso de datos o restringir la publicación de métodos. Los clientes sensibles a la seguridad pueden requerir entornos aislados y limitar el soporte remoto. El modelo de adquisición debe separar los activos de plataforma reutilizables del material restringido o de propiedad del cliente.
9 Probar las afirmaciones del producto frente a estándares y evidencia de validación
Términos como seguridad cuántica, resistencia cuántica y cumplimiento pueden ocultar evidencia diferente. Un producto puede implementar un algoritmo estándar en una biblioteca. Es posible que un módulo criptográfico haya sido sometido a pruebas de algoritmo o validación formal del módulo. Un sistema completo aún puede tener protocolos, certificados, mecanismos de actualización o dependencias vulnerables. El objetivo debe indicar exactamente qué se ha probado, por quién, con qué versión y dentro de qué límites.
El Programa de validación de algoritmos criptográficos y el Programa de validación de módulos criptográficos del NIST proporcionan formas definidas de validación [18,19]. El estado de validación debe verificarse en las listas oficiales. Un objetivo en espera de validación debe identificar el módulo presentado, el laboratorio, el alcance, los problemas abiertos y la decisión esperada. Las declaraciones de los clientes deben evitar dar a entender que no se ha concedido una aprobación.
El rendimiento también importa. Las claves, firmas y mensajes poscuánticos pueden afectar el ancho de banda, la memoria, la latencia, el hardware y la infraestructura de certificados. Las pruebas deben representar los protocolos, dispositivos, redes y tráfico del cliente. Los entornos integrados y operativos pueden tener ciclos de vida largos y recursos limitados. Los resultados de las pruebas en la nube no establecen el rendimiento en todos los dispositivos perimetrales.
El adquirente debe mantener una matriz de reclamaciones que vincule cada declaración comercial con una norma, prueba, validación, aceptación o limitación del cliente. Las afirmaciones no respaldadas pueden generar riesgos de ventas indebidas, garantías, regulaciones y reputación.
10 Examinar la concentración de clientes y la calidad de las adquisiciones.
Los primeros proveedores poscuánticos pueden depender de unos pocos clientes gubernamentales, de defensa, de servicios financieros o de tecnología. La concentración puede proporcionar referencias sólidas y una validación exigente. También puede crear riesgos de renovación, presupuesto, autorización de seguridad y cambio de control. El análisis de ingresos debe mostrar el cliente, la entidad jurídica, el contrato, el programa, el producto, la geografía, la contribución bruta, las cuentas por cobrar y la dependencia.
Los premios gubernamentales requieren una lectura atenta. Una plaza marco no garantiza trabajo. Un vehículo de entrega indefinida puede contener un límite máximo en lugar de ingresos comprometidos. Una subvención de investigación no es un ingreso para el cliente. Un contrato de prototipo puede finalizar antes de la producción. El equipo de diligencia debe identificar órdenes de trabajo financiadas, asignaciones, opciones, derechos de aceptación y terminación.
Los clientes comerciales pueden depender de programas cibernéticos aprobados por la junta, hojas de ruta de proveedores y una actualización más amplia de la infraestructura. Un proyecto de migración puede retrasarse cuando un proveedor de la nube, un fabricante de dispositivos o un proveedor de software central no ha lanzado productos compatibles. El contrato del objetivo debe asignar esas dependencias y cambiar el riesgo.
El cambio de control puede requerir el consentimiento del cliente, una revisión de seguridad, la incorporación de proveedores o un análisis de inversión extranjera. El comprador debe identificar los clientes y programas que podrían perderse o restringirse después de la adquisición e incluir esa exposición en las condiciones de la transacción y la valoración.
11 Evaluar alianzas proveedores y posición del ecosistema
La migración poscuántica cruza muchas fronteras de productos. Un objetivo puede depender de plataformas en la nube, módulos de seguridad de hardware, autoridades de certificación, proveedores de identidad, equipos de red, navegadores, sistemas operativos, integradores de sistemas y laboratorios especializados. Las alianzas pueden ampliar la distribución y la capacidad. También pueden exponer al objetivo a conflictos de canal y a un poder de negociación débil.
El equipo de diligencia debe clasificar cada relación como referencia, revendedor, socio de implementación, integración de tecnología, subcontratista o dependencia estratégica. Debe inspeccionar los acuerdos ejecutados, la exclusividad, el territorio, la certificación, la participación en los ingresos, la propiedad principal, la responsabilidad del servicio, el soporte, el acceso a los datos, la propiedad intelectual y la terminación.
La cartera de proyectos de socios debe conciliarse con las oportunidades y contratos registrados. Un memorando de entendimiento no debe valorarse como distribución. Se deben verificar las insignias de certificación. Las demostraciones conjuntas deben separarse de la implementación del cliente. El objetivo debe identificar qué productos asociados son necesarios para su solución y cuáles pueden sustituirse.
La posición más sólida del ecosistema se evidencia en una integración repetible, arquitecturas de referencia aceptadas, socios capacitados, ganancias conjuntas de clientes y límites claros de soporte. El comprador debe comprobar si la adquisición fortalece esa posición o hace que los socios traten al objetivo como a un competidor.
12 Cuantificar la responsabilidad profesional y el riesgo de seguridad
El trabajo de inventario y migración puede afectar la confidencialidad, la disponibilidad, la autenticación y la confianza del software. Una dependencia pasada por alto puede dejar una exposición. Una transición fallida puede interrumpir un servicio crítico. Una falla de implementación puede crear una nueva vulnerabilidad. El asesoramiento puede influir en los sistemas regulados o de seguridad nacional. Estos riesgos requieren una revisión de responsabilidad específica.
La sala de datos debe incluir garantías del cliente, indemnizaciones, límites de responsabilidad, créditos de servicio, obligaciones de servicios profesionales, cronogramas de seguridad, términos de incidentes, seguros, reclamos y cuasi accidentes. El comprador debe identificar compromisos que excedan el seguro o el control del objetivo. Puede resultar difícil respaldar garantías amplias de que un sistema es seguro cuánticamente cuando los estándares, los productos y los modelos de amenazas evolucionan.
La propia seguridad del objetivo debe responder a la sensibilidad de su trabajo. La diligencia debe inspeccionar el desarrollo seguro, el control de acceso, la firma de código, la gestión de secretos, los repositorios, la administración privilegiada, la protección de terminales, el acceso de proveedores, la gestión de vulnerabilidades, la respuesta y recuperación ante incidentes. Los inventarios criptográficos de los clientes pueden revelar una arquitectura de alto valor y merecen una fuerte protección.
La asignación de riesgos debe seguir los límites del servicio. El objetivo puede garantizar métodos definidos, personal y resultados acordados. Los clientes y proveedores de productos conservan la responsabilidad de sus sistemas, decisiones e información suministrada. El comprador debe fijar el precio de las exposiciones no resueltas y exigir una reparación o una indemnización específica cuando la evidencia lo respalde.
13 Proteger el conocimiento del talento y la autoridad técnica
La escasa experiencia puede ser el principal activo. El comprador debe identificar quién puede diseñar arquitecturas, aprobar reclamos, resolver fallas, mantener herramientas, satisfacer a los clientes y capacitar a otros. Los organigramas y los títulos de los puestos proporcionan evidencia limitada. Los registros del proyecto, el historial del código, las decisiones de diseño, la confianza del cliente y la revisión por pares revelan la autoridad real.
El análisis de personas clave debe asignar cada capacidad crítica a al menos dos personas, documentación y una ruta de sucesión. La dependencia del fundador es material cuando una sola persona es dueña de las relaciones con los clientes, la dirección técnica y la aprobación final. Los contratistas pueden crear continuidad y riesgo de propiedad intelectual. Las autorizaciones de seguridad y las restricciones de nacionalidad pueden limitar la transferencia entre proyectos o países.
La retención debe abordar el rol, la autoridad de decisión, la compensación, el tiempo de investigación, la continuidad del cliente y el diseño de integración. Un gran comprador puede perder personal especializado debido a aprobaciones lentas o a un modelo operativo puramente basado en las ventas. El plan posterior al cierre debe preservar la revisión técnica y asegurar el desarrollo al tiempo que integra controles financieros, legales, de ventas y de soporte.
La transferencia de conocimientos debe ser observable. El liderazgo de proyectos emparejado, la documentación revisada, la repetición de la entrega y los ejercicios de incidentes proporcionan evidencia más sólida que un programa de capacitación. Los beneficiarios deberían evitar incentivos para aceptar trabajos de baja calidad o aplazar las inversiones necesarias.
14 Construir un modelo de valoración en torno a estados de evidencia
La valoración debe reflejar el estado actual de la evidencia del objetivo. Un objetivo en la etapa de capacidad tiene especialistas, prototipos y acceso temprano para los clientes. Un objetivo de herramientas validadas tiene un inventario o activos de prueba repetibles y pilotos aceptados. Un objetivo de migración contratada tiene programas financiados, capacidad de implementación y contribución observable. Un objetivo de plataforma escalada tiene clientes diversificados, entrega de socios, software o garantía recurrente y economía unitaria estable.
Una ilustración ponderada de probabilidad totalmente hipotética asigna valores empresariales de USD 55 million, USD 150 million, USD 360 million y USD 700 million a esos cuatro estados. Las probabilidades asociadas son 25%, 35%, 25% y 15%. Los valores ponderados son USD 13.75 million, USD 52.50 million, USD 90.00 million y USD 105.00 million, lo que produce USD 261.25 million en total. Los supuestos demuestran el método y no valoran una empresa determinada.
El comprador debe cotejar la calidad de los ingresos, la contribución, la conversión de efectivo, la propiedad del producto, la concentración de clientes y la inversión requerida. No se debería aplicar un múltiplo de software a los ingresos por migración que requieren mucha mano de obra. Un múltiplo de servicios puede subestimar las herramientas reutilizables y la seguridad recurrente. El análisis de suma de partes puede separar estos componentes.
Los casos negativos deberían incluir retrasos en las adquisiciones, conversión más lenta desde la evaluación, limitaciones de contratación, dependencia de socios, validación fallida, incidentes de seguridad y cambios de estándares. El valor debería caer cuando la evidencia requiere una inversión futura o una acción del cliente que el objetivo no controla.
15 Consideración de la estructura en torno a la evidencia migratoria
La estructura de la transacción puede salvar la incertidumbre entre el momento estratégico del mercado y la evidencia específica del proveedor. La consideración inicial debe reflejar los activos propios, la capacidad retenida, el trabajo contratado y la economía verificada al momento del cierre. La consideración diferida puede seguir a la aceptación de la producción, los ingresos recurrentes calificados, la contribución bruta, los cobros y la retención de personal crítico.
Una ganancia debe utilizar medidas en las que el vendedor pueda influir y el comprador pueda verificar. Las reservas pueden recompensar contratos con precios bajos o que superan su capacidad. Los ingresos pueden recompensar la subcontratación de bajo margen. EBITDA puede verse afectado por las asignaciones de compradores. Un mecanismo equilibrado puede combinar hitos de migración aceptados, ingresos recurrentes por software o servicios gestionados, retención de clientes y contribución antes de los cargos centrales acordados.
Las retenciones o el depósito en garantía pueden abordar indemnizaciones específicas, defectos de propiedad intelectual, consentimientos del cliente o reclamos de validación. Las condiciones inversas pueden proteger al vendedor si el comprador cambia el modelo operativo acordado. La gobernanza durante la obtención de ganancias debe definir la inversión, la contratación, los precios, la aceptación del proyecto y la presentación de informes.
El comprador debe evitar pagar dos veces por la misma expectativa. Una prima estratégica alta y una ganancia total basada en logros pueden duplicar el valor. El puente de valoración debe mostrar qué evidencia se paga al cierre y qué resultado futuro genera una consideración adicional.
16 Integración del plan antes de firmar
La integración debe preservar la confianza del cliente y la credibilidad técnica. Los primeros cien días deberían proteger a las personas, los repositorios, la entrega a los clientes, las relaciones con los socios, la respuesta a incidentes y el control financiero. También debe identificar qué funciones permanecen separadas debido a seguridad, acreditación u obligaciones del cliente.
El comprador debe mapear todos los proyectos en vivo, hitos, permisos de acceso, dependencias, especialistas responsables, comunicaciones con el cliente y compromisos de efectivo. Las versiones y migraciones críticas deberían haber nombrado planes de continuidad. Los equipos comerciales deben evitar anunciar capacidades ampliadas antes de la revisión técnica y contractual.
La integración de herramientas requiere cuidado. Mover código, telemetría o inventarios de clientes al entorno del comprador puede requerir consentimiento y aprobación de seguridad. Los cambios de identidad pueden interrumpir el acceso. Reemplazar los sistemas de desarrollo o emisión de tickets durante una migración crítica puede reducir la calidad de la evidencia. El plan de integración debe secuenciar los cambios en torno a los hitos del cliente.
Las métricas operativas deben permanecer visibles después del cierre. El comprador debe realizar un seguimiento de la precisión del inventario, la conversión entre etapas, las migraciones aceptadas, la utilización de especialistas, la contribución, los incidentes, las renovaciones, los cobros y la concentración de clientes. El éxito de la integración se demuestra cuando el negocio combinado ofrece un trabajo más aceptado con riesgo controlado y una mejor generación de efectivo.
17 Utilice un programa de diligencia de noventa días
Los días uno al treinta deben establecer el perímetro de evidencia. El equipo mapea productos, servicios, clientes, contratos, ingresos, personas, herramientas, propiedad intelectual, dependencias, validaciones, responsabilidades y controles de seguridad. Selecciona expedientes representativos de clientes y define pruebas técnicas. Finanzas concilia los ingresos, los pedidos pendientes, las cuentas por cobrar y los costos de personal.
Los días treinta y uno a sesenta deberían probar los reclamos operativos. Los revisores técnicos realizan pruebas controladas de inventario y de interoperabilidad. Los revisores comerciales entrevistan referencias autorizadas de clientes y socios. Las operaciones concilian el trabajo firmado con la capacidad nombrada. Los revisores legales analizan contratos, propiedad intelectual, obligaciones de código abierto, datos y términos de cambio de control. Los revisores de seguridad inspeccionan los propios controles del objetivo.
Los días sesenta y uno a noventa deberían convertir los hallazgos en decisiones de transacción. El equipo construye casos centrales y negativos, identifica la remediación, valora el riesgo retenido, define las condiciones, redacta los mecanismos de consideración y finaliza el plan de integración. El comité de inversiones recibe un mapa de evidencia que vincula cada suposición material con una fuente y un propietario.
El programa se puede comprimir o ampliar según el tamaño de la transacción y el acceso. La secuencia importa. La promesa técnica, la demanda comercial, la capacidad de entrega y la economía de efectivo deben probarse juntas. Un hallazgo en una línea de trabajo debería actualizar las demás.
18 Establecer puertas de creación de valor después del cierre
La primera puerta protege el negocio existente. Las personas críticas permanecen, se cumplen los compromisos de los clientes, se controla el acceso y se concilian los informes de caja. La segunda puerta mejora la calidad de la evidencia a través de un inventario criptográfico mantenido, una arquitectura de proyecto estándar, planificación de recursos e informes de contribuciones. La tercera puerta aumenta el rendimiento mediante herramientas reutilizables, socios capacitados y pruebas repetibles.
La cuarta puerta construye economía recurrente. Las funciones adecuadas pueden incluir suscripción de software, inventario administrado, ciclo de vida de certificados, descubrimiento continuo, garantía o soporte. El producto debe proporcionar valor continuo al cliente y no debe describirse como recurrente simplemente porque un proyecto se renueva. La quinta puerta amplía la distribución a través de alianzas calificadas y clientes adyacentes.
El capital debería seguir las puertas. La inversión en investigación y productos puede preceder a los ingresos cuando la junta directiva comprende el objetivo técnico y la ruta del cliente. La contratación debe seguir un trabajo atrasado calificado y un período de incorporación realista. La adquisición de capacidad adyacente debe esperar hasta que los controles de entrega e integración del primer objetivo sean estables.
La creación de valor debe permanecer vinculada al efectivo recaudado. La junta puede realizar un seguimiento de los contratos, la aceptación, la factura, el cobro, el costo directo, la contribución y la reinversión por cohorte. Esta disciplina evita que una narrativa de mercado basada en estándares oculte una ejecución débil.
Conclusión
La migración poscuántica tiene una base de estándares oficiales y cronogramas visibles en el sector público. El trabajo es extenso porque la criptografía está integrada en software, hardware, identidad, comunicaciones, proveedores y procesos operativos. Estas condiciones respaldan un mercado de implementación prolongado. También crean espacio para que los proveedores exageren el significado comercial de los anuncios de políticas, los pilotos y las demostraciones técnicas.
Una adquisición debe respaldarse a partir de la evidencia del cliente. El objetivo debe identificar con precisión la criptografía vulnerable, convertir los inventarios en planes priorizados, asegurar el alcance de la implementación financiada, realizar cambios de producción de forma segura y retener suficiente capacidad de especialistas y socios para cumplir con el trabajo pendiente. Los ingresos deben clasificarse por etapa de trabajo y cohorte. El costo directo debe incluir el escaso esfuerzo técnico. Las declaraciones de productos deben vincularse a estándares, pruebas y límites de validación.
La estructura de la transacción debe pagar por la evidencia actual y reservar valor adicional para la migración aceptada, ingresos duraderos, contribuciones y capacidad retenida. La integración debe proteger la autoridad técnica, la confianza del cliente, los entornos seguros y las relaciones con los socios. Una junta que utilice este marco puede evaluar si está adquiriendo una plataforma de migración creíble, un equipo de especialistas valioso, una cartera de proyectos pendientes o una opción temprana. Cada uno puede tener valor. El precio y el plan de capital deben coincidir con la evidencia.
Apéndice A. Campos de diligencia de inventario criptográfico
El registro de inventario debe registrar el servicio comercial, la aplicación, el propietario, el entorno, la sensibilidad de los datos, el ciclo de vida, el algoritmo, el tamaño de la clave, el certificado, el protocolo, la biblioteca, el módulo de hardware, el proveedor, la fuente de detección, la confianza, la exposición, el estado objetivo, la dependencia, el propietario de la remediación, el presupuesto, la fecha límite, los requisitos de prueba y el estado de aceptación. Cada registro debe vincularse a la fuente de evidencia y conservar el historial de cambios.
El comprador debe inspeccionar la cobertura del código fuente, los archivos binarios, el tráfico de ejecución, los certificados, las claves, los dispositivos, los servicios en la nube, la tecnología operativa y los productos de terceros. Debe registrar los puntos ciegos conocidos y el trabajo manual necesario para cerrarlos. Un inventario mantenido tiene más valor que un escaneo único.
Apéndice B. Modelo financiero hipotético
El caso central supone USD 8.00 million de ingresos por inventario y preparación, USD 18.00 million de ingresos por arquitectura e implementación, USD 6.00 million de ingresos por software y herramientas, y USD 4.00 million de ingresos por aseguramiento administrado. El costo directo totaliza USD 20.50 million y la contribución totaliza USD 15.50 million antes de los gastos generales centrales.
El caso piloto supone USD 12.00 million de ingresos y una pérdida de contribución de USD 1.00 million. El caso de la plataforma escalada supone USD 82.00 million de ingresos y USD 36.00 million de contribución. Un modelo real debería agregar capacidad de ventas, investigación, desarrollo de productos, ingeniería central, impuestos, capital de trabajo, gastos de capital, financiamiento e integración de adquisiciones.
Apéndice C. Archivo de evidencia del cliente
Cada archivo de cliente material debe incluir la entidad legal, el propietario del programa, la obligación aplicable, la fuente del presupuesto, la ruta de adquisición, el contrato, la declaración de trabajo, la orden de trabajo, el control de cambios, los criterios de aceptación, el plan del proyecto, el registro de dependencia, el equipo de entrega, la evidencia técnica, la factura, el cobro, el compromiso de soporte, la ruta de renovación y el registro de referencia autorizado.
El archivo debe distinguir la información proporcionada por el cliente, el análisis de objetivos, los entregables aceptados y las expectativas de la gestión. Los inventarios y la arquitectura confidenciales deben permanecer en salas controladas con acceso basado en roles y un seguimiento de auditoría.
Apéndice D. Preguntas del comité de inversiones
El comité debe preguntar si los clientes han financiado el trabajo de migración, si los resultados del inventario son lo suficientemente completos para respaldar las decisiones, si se han aceptado las migraciones de producción, si el trabajo contratado se ajusta a la capacidad de entrega nombrada, si la contribución incluye todos los costos especializados, si se posee la propiedad intelectual, si las reclamaciones coinciden con la evidencia de validación y si las personas críticas permanecerán.
Debe identificar dependencias fuera del control del objetivo. Estos pueden incluir estándares, productos de hardware y de nube, ingeniería de clientes, aprobaciones de seguridad, madurez de protocolos y adquisiciones. La transacción debe asignar precio, capital y calendario de acuerdo con esas dependencias.
Apéndice E. Jerarquía de pruebas de transacciones
La jerarquía de evidencia comienza con políticas y estándares, que establecen la dirección externa. La estrategia y el presupuesto del cliente establecen la intención a nivel de organización. Los contratos firmados establecen un alcance comprometido sujeto a sus términos. La aceptación de la producción establece la entrega. Las facturas y los cobros establecen la conversión comercial. Las renovaciones, la expansión y la contribución estable establecen la repetibilidad.
Cada nivel responde a una pregunta diferente. Una prima de adquisición debe estar vinculada a los niveles que el objetivo ha alcanzado y puede sostener. Los niveles futuros se pueden abordar a través de hitos, ganancias e inversiones por etapas.

Marco propuesto; cada conclusión requiere evidencia del objetivo y del cliente.

Supuestos hipotéticos de gestión; los porcentajes representan la progresión de la cohorte, no observaciones del mercado.

Supuestos de gestión en USD millones; excluye la financiación y la integración mediante impuestos generales centrales.

Supuestos de gestión en USD millones; el gráfico no es una conclusión de valoración.

Secuencia propuesta; el tiempo debe seguir las limitaciones de la transacción y del cliente.
| Señal | Evidencia actual | Implicación de transacción | Evidencia de objetivo requerida |
|---|---|---|---|
| Estándares principales del NIST | FIPS 203 204 y 205 final en 2024 | El trabajo de producto y migración puede hacer referencia a los algoritmos finales. | Prueba de implementación versionada y límite de reclamo |
| transición de estados unidos | Deberes de inventario y dirección de transición para 2035 | La demanda federal y de los proveedores puede convertirse en trabajo presupuestado | Ruta de adquisición de pedidos financiados y aceptación del cliente. |
| Cronología del Reino Unido | Descubrimiento para 2028 migración prioritaria para 2031 finalización para 2035 | La demanda de evaluación a corto plazo puede preceder a la migración de la producción | Plan de capacidad y conversión de cohortes |
| Hoja de ruta de la Unión Europea | Inicio de la transición a finales de 2026 casos de uso de alto riesgo a finales de 2030 | Oportunidad multinacional con diferencias de implementación nacional | Jurisdicción y plan específico del cliente |
| Desarrollo de protocolo | Los estándares de protocolos híbridos y poscuánticos continúan madurando | La compatibilidad del producto y las dependencias de la hoja de ruta permanecen | Soporte de protocolo probado y arquitectura de actualización |
Evidencia oficial de políticas y estándares; las conclusiones comerciales específicas del objetivo requieren una verificación por separado.
| Escenario | Evidencia | Tratamiento de ingresos | Riesgo principal |
|---|---|---|---|
| Conciencia | Reunión conferencia o solicitud de información | Excluir de la canalización calificada | El interés no tiene presupuesto. |
| Descubrimiento financiado | Orden de compra y alcance del inventario aceptado. | Ingresos del proyecto | El cliente puede detenerse después de la evaluación. |
| Arquitectura | Estado de destino aprobado y plan de migración | Ingresos del proyecto | Dependencias de proveedores y productos. |
| Migración de producción | Orden de trabajo firmada y aprobaciones de cambios. | Cartera sujeta a capacidad de entrega | Aceptación y responsabilidad |
| Aseguramiento gestionado | Contrato de suscripción o de servicio gestionado | Recurrente sólo durante el período comprometido ejecutable | Costo del servicio y renovación. |
Clasificación propuesta para la diligencia de transacciones.
| Dimensión | prueba de diligencia | Evidencia contundente | Señal de advertencia |
|---|---|---|---|
| Cobertura | Comparar herramientas con datos reales conocidos | Múltiples métodos de descubrimiento y activos conciliados | Recuentos elevados sin propiedad del sistema |
| Exactitud | Inspeccionar falsos positivos y falsos negativos. | Límites de precisión documentados y revisión manual. | Reclamación de integridad no respaldada |
| Capacidad de acción | Seguimiento del hallazgo hasta el estado de destino y el propietario | Registro de decisiones mantenido priorizado | Salida de escaneo estático |
| Integración | Revisar las interfaces de ingeniería y seguridad de activos | Conectores versionados y flujos de trabajo aceptados | Dependencia manual de la hoja de cálculo |
| Continuidad | Prueba de actualización y detección de cambios | Inventario actual con historial de cambios | Evaluación única |
Prueba de comprador propuesta para un entorno representativo.
| Partida de ingresos o costos | Ganancia | Costo directo | Contribución |
|---|---|---|---|
| Inventario y preparación | 8.00 | 4.80 | 3.20 |
| Arquitectura e implementación | 18.00 | 12.20 | 5.80 |
| Software y herramientas | 6.00 | 1.70 | 4.30 |
| Aseguramiento gestionado | 4.00 | 1.80 | 2.20 |
| Total | 36.00 | 20.50 | 15.50 |
Supuestos de gestión en USD millones; excluye la financiación y la integración mediante impuestos generales centrales.
| Caso | Ganancia | Contribución | Condición principal |
|---|---|---|---|
| Piloto pesado | 12.00 | -1.00 | Demostraciones personalizadas e intensidad de especialista senior. |
| Central | 36.00 | 15.50 | Migraciones financiadas y reutilización controlada |
| Plataforma escalada | 82.00 | 36.00 | Capacidad de socios, herramientas recurrentes y clientes diversificados. |
Supuestos de gestión en USD millones; Estos casos no son pronósticos.
| Estado de la evidencia | Valor empresarial | Probabilidad | Valor ponderado |
|---|---|---|---|
| Capacidad | 55.00 | 25% | 13.75 |
| Herramientas validadas | 150.00 | 35% | 52.50 |
| Migración contratada | 360.00 | 25% | 90.00 |
| Plataforma escalada | 700.00 | 15% | 105.00 |
| Total | 100% | 261.25 |
Supuestos de gestión en USD millones; el cálculo no es una conclusión de valoración.
| Puerta | evidencia requerida | Respuesta de transacción | Medida posterior al cierre |
|---|---|---|---|
| Derechos | Revisión de propiedad de código abierto y permisos del cliente | Condición o indemnización específica | Cierre de remediación |
| Demanda | Contratos financiados y confirmación del cliente autorizado. | Consideración básica | Conversión de trabajos pendientes aceptada |
| Capacidad | Recursos designados y compromisos de los socios | Plan de contratación y retención. | Rendimiento y utilización de la entrega |
| Ciencias económicas | Contribución y recaudación por cohorte | Valoración y ajuste del capital circulante | Contribución y conversión de efectivo |
| Escala | Renovación y ampliación de utillaje reutilizable | Consideración diferida | Ingresos recurrentes y retención de clientes |
Marco de transacción propuesto; Los términos legales y fiscales requieren asesoramiento calificado.
Fuentes
- Instituto Nacional de Estándares y Tecnología. Proyecto de criptografía poscuántica. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Estándar de mecanismo de encapsulación de claves basado en módulo FIPS 203. 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Estándar de firma digital basado en módulo FIPS 204. 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Estándar de firma digital basado en hash sin estado FIPS 205. 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. NIST IR 8547 Transición a estándares de criptografía poscuántica. 2024. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido. Cronogramas para la migración a la criptografía poscuántica. 20 de marzo de 2025. Lea la fuente principal
- Comisión Europea. Criptografía poscuántica. 2026. Lea la fuente principal
- Grupo de Cooperación NIS. Hoja de ruta de implementación coordinada para la transición a la criptografía poscuántica. 2025. Lea la fuente principal
- Oficina de Gestión y Presupuesto de Estados Unidos. M-23-02 Migración a la criptografía poscuántica. 18 de noviembre de 2022. Lea la fuente principal
- Oficina Ejecutiva del Presidente de los Estados Unidos. Informe sobre criptografía poscuántica. Julio de 2024. Lea la fuente principal
- Agencia de Ciberseguridad y Seguridad de Infraestructuras. Estrategia para migrar a herramientas automatizadas de inventario y descubrimiento de criptografía poscuántica. 15 de agosto de 2024. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. Terminología RFC 9794 para esquemas híbridos tradicionales poscuánticos. 2025. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 9954 Intercambio de claves híbridas en TLS 1.3. Julio de 2026. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 9958 Criptografía poscuántica para ingenieros. 2026. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 10024 Mecanismos de acuerdo de clave híbrida tradicional poscuántica para TLS 1.3. Agosto de 2026. Lea la fuente principal
- Centro Nacional de Excelencia en Ciberseguridad. Migración a la criptografía poscuántica. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Consideraciones para lograr la agilidad criptográfica. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Programa de Validación de Algoritmos Criptográficos. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Programa de Validación de Módulos Criptográficos. 2026. Lea la fuente principal
- Agencia de Seguridad Nacional. Recursos de ciberseguridad poscuántica. 2026. Lea la fuente principal
- Agencia de Seguridad Nacional. Asesoramiento en ciberseguridad de Commercial National Security Algorithm Suite 2.0. 2022. Lea la fuente principal
- Comité de Sistemas de Seguridad Nacional. Política 15 del CNSS Uso de estándares públicos para el intercambio seguro de información. 4 de marzo de 2025. Lea la fuente principal
- Agencia de Ciberseguridad y Seguridad de Infraestructuras. Migración de la preparación cuántica a la criptografía poscuántica. Agosto de 2023. Lea la fuente principal
- Centro Nacional de Excelencia en Ciberseguridad. NIST SP 1800-38B Migración a criptografía poscuántica Descubrimiento criptográfico de preparación cuántica. 2023. Lea la fuente principal
- Comisión Europea. Recomendación sobre una hoja de ruta de implementación coordinada para la transición a la criptografía poscuántica. 11 de abril de 2024. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea. Estudio de integraciones de criptografía poscuántica. 2022. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea. Tema de criptografía. 2026. Lea la fuente principal
- Alianza de seguridad en la nube. Grupo de trabajo de seguridad cuántica segura. 2026. Lea la fuente principal
- Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago. Suplemento informativo sobre bloques de claves criptográficas. 2019. Lea la fuente principal
- Organización Internacional de Normalización. ISO IEC 27001 Sistemas de Gestión de Seguridad de la Información. 2022. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido. Guía de seguridad de la cadena de suministro. 2026. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido. Principios para el desarrollo de sistemas seguros. 2026. Lea la fuente principal

