Introducción
La criptografía de clave pública admite identidad, establecimiento de claves, firmas digitales, arranque seguro, actualizaciones de software, autenticación de comandos, interfaces de clientes y acceso administrativo a través de sistemas satelitales modernos. Una futura computadora cuántica capaz de romper esquemas de clave pública ampliamente utilizados afectaría varias de esas funciones. La exposición económica comienza antes porque ahora se pueden recopilar datos de larga duración, la obtención y la acreditación tardan años, y una nave espacial lanzada con un diseño criptográfico rígido puede permanecer en servicio después de que los algoritmos actuales queden obsoletos.
NIST finalizó ML-KEM, ML-DSA y SLH-DSA en 2024. Su programa de migración se centra en la visibilidad criptográfica, la gestión de riesgos, la interoperabilidad y la evaluación comparativa. El Centro Nacional de Seguridad Cibernética del Reino Unido recomienda completar el descubrimiento y la planificación inicial para 2028, la migración de alta prioridad para 2031 y su finalización amplia para 2035. La hoja de ruta europea exige que los Estados miembros comiencen la transición para finales de 2026 y protejan los casos de uso de alto riesgo para finales de 2030. Estas fechas proporcionan anclajes para la planificación. Las decisiones sobre flotas aún dependen de la vida útil de los activos, la criticidad de la misión, la preparación para la implementación y la capacidad de cambiar un sistema activo de forma segura.
Este artículo convierte esa dirección política en un marco de capital y valoración. Distingue el trabajo de seguridad inevitable de la mejora opcional, identifica dónde el gasto de capital puede extender la vida contractual y muestra cómo los retrasos en la migración pueden dañar el valor terminal incluso cuando no ocurre ningún incidente cuántico.
1 Definir la decisión de la junta directiva
La decisión de la junta debe especificar los resultados protegidos. Los resultados típicos incluyen mantener el mando autorizado, proteger los datos de los clientes y de la misión, validar el software y el firmware, preservar la elegibilidad regulatoria, mantener los seguros y la financiación, y conservar la capacidad de renovar contratos. El programa no debería comenzar como un presupuesto tecnológico indiferenciado.
El perímetro de decisión cubre naves espaciales, cargas útiles, estaciones terrestres, sistemas de control de misión, portales de clientes, sistemas de identidad, infraestructura de firma y desarrollo de software, sistemas de gestión de claves, interfaces de proveedores e instalaciones de recuperación. Los servicios compartidos pertenecen al perímetro cuando una falla o un error de migración puede afectar las operaciones de la misión.
La junta debería aprobar tres clasificaciones. Los activos de la clase de migración tienen una ruta de actualización justificada técnica y comercialmente. Los activos de la clase de compensación dependen de puertas de enlace protegidas, una vida útil más corta de las credenciales, procedimientos operativos u otros controles limitados. Los activos de la clase de cosecha o retirada no pueden soportar un estado final aceptable a un costo razonable. Cada clasificación necesita evidencia, costo, oportunidad, propiedad responsable y un tratamiento explícito del valor residual.
2 Comience con el descubrimiento criptográfico
El descubrimiento criptográfico es el primer resultado invertible. El inventario debe identificar algoritmos, protocolos, claves, certificados, bibliotecas, módulos de hardware, anclajes de confianza, sistemas de firma, interfaces y vidas útiles de los datos. Debe mostrar dónde se implementa la criptografía, quién la controla, qué versión de software la utiliza y qué cliente o autoridad debe aprobar un cambio.
El descubrimiento automatizado puede cubrir repositorios de software y infraestructura convencionales. Las naves espaciales y los sistemas terrestres especializados a menudo requieren una revisión de ingeniería porque la criptografía puede estar integrada en firmware, lógica programable en campo, equipos de radio, bases de datos de comando o interfaces patentadas. Los registros de adquisiciones y las certificaciones de proveedores ayudan a identificar componentes cuyo comportamiento interno no es visible para el operador.
El inventario debe estar controlado por la configuración. Una lista recopilada para un documento se vuelve obsoleta cuando cambian las versiones de software, los certificados, las puertas de enlace de los clientes o los componentes de los proveedores. El activo útil es una relación mantenida entre la configuración, la dependencia criptográfica, el servicio de la misión, la sensibilidad de los datos, la ruta de reemplazo y el propietario de la evidencia.
3 Mapear la criptografía con las consecuencias de la misión
No toda dependencia criptográfica tiene las mismas consecuencias económicas. Un certificado de sitio web público se puede reemplazar mediante operaciones normales. La raíz de confianza de una nave espacial puede fijarse en hardware. Una clave de firma de software puede determinar si se acepta un parche de emergencia. Un mecanismo de autenticación de comandos puede determinar si el operador conserva el control positivo.
Cada dependencia debe asignarse a confidencialidad, integridad, autenticación, no repudio, establecimiento de claves o garantía de software. Luego, el mapa debería identificar la función de la misión afectada, la tolerancia a las interrupciones, las consecuencias del compromiso, la vida útil de los datos y la ruta de recuperación. La NASA requiere protección de la autoridad de mando en toda la ruta de mando de un extremo a otro y reconoce la nave espacial, el segmento terrestre y los servicios de apoyo como un solo sistema de sistemas.
Este mapeo crea la prioridad económica. Una dependencia recibe financiación anticipada cuando una falla interrumpiría los ingresos materiales, violaría un requisito del cliente, impediría actualizaciones de software seguras o destruiría las opciones de recuperación. Las dependencias de baja consecuencia se pueden actualizar mediante una actualización de rutina.
4 Separar la flota en arquetipos migratorios
La edad de la flota por sí sola es una guía incompleta. Dos naves espaciales lanzadas el mismo año pueden tener diferentes procesadores, memoria, radios, arranque seguro, rutas de actualización y limitaciones de la misión. El operador deberá clasificar los activos según las características técnicas observadas.
El primer arquetipo admite criptografía definida por software, suficiente memoria y procesamiento, reversión segura y una ruta de actualización probada. El segundo apoya cambios seleccionados, pero requiere una optimización cuidadosa, esquemas híbridos o asistencia de entrada. El tercero tiene una capacidad de cambio limitada y depende de compensaciones externas. El cuarto carece de una vía protegida creíble y debería evaluarse para determinar su reemplazo temprano o su funcionamiento restringido.
La clasificación debe ser específica de la configuración. La ingeniería debe registrar la revisión del hardware, el software de vuelo, la biblioteca criptográfica, la cadena de arranque, el protocolo de comunicaciones, la interfaz de administración de claves y los recursos disponibles. Una declaración de la gerencia de que un satélite está definido por software no establece que su ancla de confianza o su mecanismo de autenticación de comando puedan cambiarse.
5 Distinguir migración terrestre, de enlace y a bordo
La infraestructura terrestre suele ofrecer el camino más rápido hacia una mejor visibilidad y agilidad criptográfica. La identidad, la infraestructura de clave pública, la gestión de claves, la firma de software, el desarrollo seguro, el acceso administrativo y las puertas de enlace de los clientes a menudo pueden actualizarse antes que la nave espacial. Este trabajo crea inventario y experiencia operativa al tiempo que reduce la exposición en la parte más accesible del sistema.
El enlace espacial requiere decisiones de protocolo e interoperabilidad. Los estándares de seguridad CCSDS proporcionan autenticación estructurada y confidencialidad en la capa de enlace de datos. Los algoritmos poscuánticos introducen diferentes tamaños de clave, firma y mensaje, así como requisitos de cálculo e implementación. Los operadores deben probar la ruta completa, incluido el encuadre, el ancho de banda, el manejo de errores, la latencia, el equipo terrestre y el software de la nave espacial.
La migración a bordo es la más restringida. El diseño puede depender de hardware fijo, memoria con estado, ventanas de comunicación estrechas o software con certificación de seguridad. Un reemplazo de algoritmo técnicamente posible aún puede resultar poco práctico desde el punto de vista comercial cuando consume poca energía, tiempo de carga útil o margen operativo.
6 Construya la arquitectura criptográfica de destino
La arquitectura de destino debe identificar los algoritmos y protocolos previstos para cada caso de uso, incluido el establecimiento de claves, firmas digitales, arranque seguro, firma de actualizaciones, autenticación de comandos, protección de telemetría, identidad del operador e interfaces del cliente. Los FIPS 203, 204 y 205 del NIST proporcionan componentes básicos estandarizados. Los perfiles de protocolo y las implementaciones validadas siguen siendo necesarios para los sistemas implementados.
La arquitectura debe preservar el reemplazo de algoritmos. La criptoagilidad requiere más que un nombre configurable. Requiere interfaces limitadas, negociación de versiones, ciclo de vida de claves y certificados, políticas, telemetría, reversión, vectores de prueba y una autoridad que pueda retirar un algoritmo. El operador debe evitar incorporar nuevas dependencias que serán tan difíciles de cambiar como las antiguas.
La operación híbrida puede ser apropiada durante la transición. El diseño debe indicar qué reclamo de seguridad respalda el mecanismo híbrido, cómo se maneja la falla de cualquiera de los componentes y cuándo se puede eliminar el componente clásico. La compatibilidad no debería convertirse en deuda técnica permanente sin un criterio de salida aprobado.
7 Proteger primero la autoridad de mando
La autoridad de mando tiene consecuencias directas sobre la misión y la responsabilidad. El operador debe trazar la ruta de comando desde el origen hasta la aprobación, el control de la misión, las redes, la estación terrestre, el enlace de radio y la ejecución de la nave espacial. Para cada etapa, identifique la autenticación, el cifrado, la protección de reproducción, el control de secuencia, el registro y el acceso de emergencia.
La migración debe ensayarse en sistemas representativos antes de que cambie la ruta de comando en vivo. El plan de prueba debe cubrir la negociación de algoritmos, credenciales caducadas o revocadas, interrupción de enlaces, implementación parcial, errores de reloj, transferencia de claves, mensajes corruptos, reversión y recuperación. Los comandos críticos pueden requerir control dual o puertas operativas adicionales durante la transición.
Los enlaces de respaldo y de contingencia merecen igual atención. Una ruta de emergencia que eluda la autenticación moderna puede convertirse en una vulnerabilidad duradera. Cuando las limitaciones heredadas impidan la migración completa, el operador debe limitar el acceso, fortalecer los controles terrestres, reducir la exposición de las credenciales y documentar el riesgo residual aceptado durante el resto de la vida de la misión.
8 Actualizaciones seguras de software y firmware
Las firmas digitales protegen la cadena de suministro de software y la ruta de actualización de la nave espacial. La migración afecta a los sistemas de compilación, los servicios de firma de código, las raíces de confianza del hardware, los cargadores de arranque, los paquetes de implementación, el código de verificación y las imágenes de recuperación. Un nuevo algoritmo de firma tiene un valor limitado cuando un ancla de confianza heredada no puede reconocerlo.
El operador debe asignar cada paso de verificación desde la confirmación del código fuente hasta la ejecución del código. El mapa debe identificar la autoridad firmante, la custodia de claves, la procedencia de la compilación, el formato del paquete, la verificación a bordo, la reversión y la recuperación. También debe identificar los artefactos firmados de larga duración que pueden necesitar una nueva firma o una doble firma.
La secuenciación de actualizaciones es importante. Se deben establecer infraestructuras de señalización en tierra y construcciones reproducibles antes de que cambie la verificación de vuelo. El operador debe conservar una ruta de recuperación en buen estado y probarla de forma independiente. Una actualización fallida puede destruir más valor que el riesgo criptográfico que pretendía reducir.
9 Evaluar la vida útil de los datos y la exposición inmediata a la cosecha
Algunos datos satelitales pierden valor rápidamente. Otros datos, incluidos los de defensa, inteligencia, infraestructura, información científica o de clientes, pueden seguir siendo confidenciales durante años. Un adversario puede recopilar tráfico cifrado y descifrarlo más tarde si la protección de clave pública subyacente se vuelve frágil. Esto crea una razón económica para proteger los datos de larga duración antes de que exista una computadora cuántica.
El inventario debe clasificar los datos por período de sensibilidad, ruta de exposición, volumen, obligación del cliente y viabilidad de volver a cifrar. El operador debe distinguir los datos en tránsito, los archivos almacenados, las bases de datos de la misión, la entrega al cliente y las copias de seguridad. También es necesario revisar la criptografía simétrica y la longitud de la clave, incluso cuando la principal preocupación cuántica es la criptografía de clave pública.
El modelo de gasto de capital debe priorizar las rutas que transportan datos cuya sensibilidad sobrevive a la fecha de migración esperada. Los precios de los contratos y la segmentación de clientes pueden reflejar el costo de una protección más sólida cuando el requisito es específico del servicio.
10 Pruebas de rendimiento y limitaciones de recursos
Los algoritmos poscuánticos pueden cambiar los tamaños de clave, firma y mensaje y requieren diferentes cálculos y memoria. El impacto debe medirse en el hardware representativo y en el tráfico operativo. Los puntos de referencia de escritorio no establecen la idoneidad del vuelo.
Las pruebas deben cubrir la generación de claves, el tiempo de encapsulación o verificación, la memoria máxima, el almacenamiento persistente, la energía, el comportamiento térmico, el ancho de banda, la paquetización, las tasas de error y la interacción con otras cargas de trabajo. El modelo debería incluir ventanas de comando y modos de contingencia en el peor de los casos, en lugar de condiciones promedio de laboratorio.
Cuando las limitaciones son importantes, el operador puede evaluar implementaciones optimizadas, aceleración de hardware, cálculo previo, cambios de protocolo, asistencia en tierra o un reemplazo posterior de la flota. Cada opción cambia el costo de desarrollo, la calificación, el riesgo de suministro y el valor residual.
11 Trate la preparación de estándares como una puerta de entrada de evidencia
Los algoritmos finales son un punto de partida necesario. La implementación también depende de los estándares de protocolo, la calidad de la implementación, la validación de módulos, el soporte de hardware, las hojas de ruta de los proveedores y la acreditación de los clientes. El trabajo de migración del NIST y el cronograma del NCSC reconocen que la madurez del ecosistema se desarrolla a lo largo de varios años.
El programa debe mantener un registro de preparación para cada dependencia. Cada línea debe identificar el estado actual, el estándar o producto requerido, la evidencia del proveedor, la disponibilidad esperada, el tiempo de entrega de integración y el respaldo. Un anuncio de adquisición no debe considerarse como capacidad entregada.
El gasto de capital debería liberarse en las puertas de pruebas. Los trabajos de descubrimiento y arquitectura pueden comenzar de inmediato. Los gastos piloto siguen un entorno estable de implementación y prueba. El despliegue de la flota sigue la evidencia de rendimiento, seguridad, interoperabilidad y aprobación. Esta secuenciación protege el efectivo y al mismo tiempo preserva el cronograma.
12 Suscribir dependencias de proveedores y componentes
Los operadores de satélites dependen de bibliotecas criptográficas, procesadores, radios, elementos seguros, módulos de seguridad de hardware, servicios de certificados, equipos terrestres e ingeniería especializada. El plan de migración debe identificar qué proveedores controlan cada dependencia y si el soporte contractual se extiende durante la vida prevista del activo.
Para cada proveedor crítico, revise la hoja de ruta, la validación, las licencias, el acceso a las fuentes, las restricciones de exportación, la política de fin de vida útil, el control de cambios, el manejo de vulnerabilidades y la capacidad financiera. La hoja de ruta genérica de PQC de un proveedor no demuestra compatibilidad con el producto o la configuración exactos del operador.
El operador debe presupuestar la calificación de segunda fuente o la extracción de interfaz cuando la concentración sea importante. Los términos de adquisición deben requerir un inventario criptográfico, notificación de la dependencia del algoritmo, soporte para los hitos de migración acordados y evidencia necesaria para la garantía del cliente.
13 Construir la taxonomía de capex
El presupuesto del programa debe separar descubrimiento, arquitectura, laboratorios, infraestructura terrestre, software y firmware, ingeniería a bordo, cambios de red y protocolo, ingeniería no recurrente de proveedores, acreditación, migración de clientes, operaciones, contingencias y activos de reemplazo. Esto evita que una estimación de software oculte dependencias físicas y comerciales.
Los costos operativos recurrentes deben mostrarse por separado del gasto de capital. Los certificados paralelos, las pilas de protocolos duales, la supervisión adicional, el personal especializado y la atención al cliente pueden continuar durante años. Los modelos de financiación deberían captar el efecto sobre el capital de trabajo de los pagos por hitos y los retrasos en la aceptación.
Cada línea presupuestaria debería tener un conductor. Los ejemplos incluyen cantidad de configuraciones, interfaces, sitios, dominios de confianza, puertas de enlace de clientes, campañas de calificación o reemplazos de naves espaciales. El presupuesto basado en factores es más auditable que un porcentaje del gasto en TI.
14 Secuencia de capex por valor de opción
El gasto temprano debería crear información y preservar opciones. El inventario, la arquitectura, los bancos de pruebas representativos, los compromisos de los proveedores y el compromiso del cliente reducen la incertidumbre en todo el programa. Pueden evitar que un nuevo satélite o sistema terrestre entre en servicio con un diseño rígido.
El gasto irreversible debe seguir la evidencia. La implementación en toda la flota, el rediseño del hardware o el reemplazo acelerado deben esperar a que se pruebe el rendimiento, la madurez de los estándares y la justificación comercial. La junta debe reconocer los plazos creados por los ciclos de adquisición y lanzamiento; esperar hasta que una norma sea operativamente urgente puede eliminar la opción de rediseñarla económicamente.
Una secuencia útil es descubrir, diseñar, aislar, poner a prueba, acreditar, implementar y retirar. Cada etapa tiene evidencia de entrada, pruebas de salida, gasto aprobado y una posición de reversión. El programa puede mover diferentes segmentos de flota a través de la secuencia a diferentes velocidades.
15 Alinear la migración con la extensión de la vida de los satélites
La extensión de la vida es atractiva cuando la nave espacial sigue siendo confiable y genera ingresos. La rigidez criptográfica puede acortar la vida útil comercial incluso cuando la propulsión, la potencia y la carga útil se mantienen en buen estado. Los clientes o los reguladores pueden negarse a renovar el servicio que no pueda cumplir con los requisitos de seguridad emergentes.
El plan de activos debe comparar la vida técnica restante, la vida contratada, la renovación probable, el costo de migración y el momento de reemplazo. Una mejora moderada puede preservar el valor cuando extiende un período contractual de alto margen. El mismo gasto puede destruir valor cuando un activo está cerca del retiro natural o carece de una ruta de actualización confiable.
Las decisiones sobre extensión de vida deben incluir compensación terrestre y carga operativa. Mantener un activo heredado puede requerir puertas de enlace dedicadas, controles manuales y escasa ingeniería. Esos costos reducen el beneficio aparente de diferir el reemplazo.
16 Cuantificar el riesgo de valor residual
El valor residual depende del efectivo que una flota pueda generar después del pronóstico explícito y de la confianza del mercado en que los activos siguen siendo contractuales, mantenibles y asegurables. Una brecha poscuántica puede reducir la probabilidad de renovación, aumentar los costos operativos, requerir inversiones de capital terminales o forzar un retiro anticipado.
El modelo de valoración debe identificar el período en el que cada activo pierde elegibilidad para clientes materiales o algoritmos aprobados. Luego debería ajustar la utilización, el precio, el margen, el gasto de capital y el valor de jubilación. El cambio pertenece al flujo de caja y a los supuestos terminales, más que a un único descuento cibernético arbitrario.
El riesgo de valor residual se concentra cuando muchos satélites comparten el mismo diseño rígido y la misma ventana de retiro. Una flota gradual con anclajes fiduciarios actualizables puede distribuir el capital y preservar las opciones. Por lo tanto, el modelo debería considerar la concentración de la configuración, así como la edad promedio de la flota.
17 Contrato modelo y exposición de acreditación
Los contratos de los clientes pueden contener estándares de seguridad, notificación de cambios, aprobación, auditoría, incidentes, manejo de datos, subcontratación y obligaciones de continuidad del servicio. La migración puede requerir consentimiento o reacreditación. No migrar puede afectar la renovación, el precio o la elegibilidad.
El operador debe asignar cada contrato material a los sistemas afectados, los estándares requeridos, la autoridad de aprobación, el tiempo de entrega y los ingresos en riesgo. Los límites máximos y el interés anunciado de los clientes siguen estando separados de los ingresos exigibles. Las discusiones con los clientes deben producir evidencia fechada en lugar de declaraciones generales de apoyo.
El plan comercial puede ofrecer niveles de migración, puertas de enlace dedicadas o garantía acelerada donde los clientes financian el requisito. Cualquier servicio diferencial debe ser operativamente separable y descrito con precisión.
18 Incorporar seguros y financiación
Las aseguradoras y prestamistas pueden preguntar cómo protege el operador el comando, las actualizaciones de software, los datos del cliente y la continuidad. El modelo financiero debe identificar las condiciones de política, las exclusiones, los deberes de divulgación, los convenios de financiamiento y las disposiciones materiales sobre cambios adversos que podrían verse afectados por brechas migratorias o un despliegue fallido.
El operador debe evitar reclamar el estado de seguridad cuántica antes de que el sistema de extremo a extremo lo admita. Las declaraciones erróneas pueden crear cobertura, divulgación y riesgo para el cliente. La evidencia debe identificar el alcance protegido, el algoritmo, la configuración, la prueba y la fecha.
La financiación puede alinearse con hitos. Una instalación o reserva de gastos de capital puede financiar laboratorios, mejoras en tierra y reemplazo de flotas en puertas documentadas. Los prestamistas pueden recibir informes sobre cobertura de inventario, pruebas de ruta crítica, aprobaciones de clientes y exposición restante sin controlar las decisiones técnicas.
19 Diseñar la transición operativa
La migración debe preservar el servicio y el control positivo. El operador debe definir la coexistencia, la transferencia de claves, la emisión de credenciales, el monitoreo, la respuesta a incidentes, la reversión y la autoridad de emergencia. Los procedimientos deben abordar la migración parcial de la flota y los puntos finales de clientes mixtos.
Los ensayos operativos deben utilizar flujos de comando y telemetría representativos. Los equipos deben practicar negociaciones fallidas, credenciales revocadas, certificados caducados, servicios clave no disponibles, actualizaciones corruptas y restauración desde un estado confiable. La evidencia debe incluir registros, tiempos, desviaciones y acciones correctivas aprobadas.
El calendario de transición debe evitar fases críticas de la misión cuando sea práctico. También debe incluir congelaciones de cambios de proveedores y clientes. Una fecha de finalización técnica nominal es insuficiente cuando las operaciones no pueden demostrar un uso controlado.
20 Construir el modelo de gobernanza y aseguramiento
El programa necesita una propiedad responsable entre los equipos de ingeniería, operaciones, seguridad, finanzas, adquisiciones, legales y comerciales. Una oficina central de programas debería controlar el inventario, las dependencias, el presupuesto, las puertas de pruebas y el registro de excepciones. Las autoridades de la misión conservan la responsabilidad de las decisiones de mando y seguridad.
La revisión independiente es apropiada para arquitectura crítica, implementación criptográfica, rutas de actualización y ejercicios de migración. La revisión debe probar la evidencia y los supuestos. No debe sustituir la responsabilidad de la dirección ni la aprobación del cliente.
Los informes de la junta deben mostrar la cobertura de la flota, las dependencias críticas, los hitos, el gasto comprometido y previsto, la exposición del contrato, el movimiento del valor residual y las decisiones requeridas. El estatus de un programa verde debería requerir evidencia de que los activos más valiosos y limitados tienen caminos viables.
21 Construya el caso hipotético de la flota
El hipotético operador tiene 42 naves espaciales. Dieciocho son activos más nuevos, definidos por software, con recursos suficientes y reversión probada. Catorce pueden aceptar cambios seleccionados, pero dependen de un procesamiento limitado y de la asistencia de la puerta de enlace. Diez activos más antiguos tienen anclajes fiduciarios fijos o mal documentados y una capacidad de actualización limitada. El terreno incluye 11 sitios operativos, dos entornos de recuperación y seis portales de clientes.
La flota produce USD 610 million de ingresos anuales y USD 212 million de EBITDA antes de la migración. El valor de renovación contratado y ponderado por probabilidad se concentra en los grupos más nuevos y restringidos. El grupo más antiguo aporta USD 72 million de ingresos y USD 18 million de EBITDA, con una vida contractual restante ponderada de cuatro años.
Todos los montos y probabilidades en este caso son supuestos de gestión creados únicamente para demostrar el marco. No describen ningún operador, satélite o transacción identificados.
22 Construir el programa de inversión ilustrativo
El programa nominal asciende a USD 146 million durante siete años. El descubrimiento, la arquitectura y la gobernanza requieren USD 12 million. Los bancos de pruebas y el hardware representativo requieren USD 18 million. Los cambios de PKI terrestre, identidad, firma y administración de claves requieren USD 24 million. La ingeniería de enlaces y protocolos requiere USD 20 million. El trabajo y la calificación del software de vuelo requieren USD 31 million. La migración y acreditación de clientes requieren USD 16 million. La contingencia es USD 25 million.
La ponderación de la evidencia clasifica a USD 82 million como comprometido o de alta confianza porque se establecen el alcance subyacente y la ruta del proveedor. USD 39 million sigue estando condicionado al rendimiento, el protocolo y las puertas del cliente. USD 25 million es contingencia. El modelo también incluye USD 9 million del costo anual de ejecución paralela en la transición máxima.
El plan retira seis naves espaciales más antiguas al vencimiento natural del contrato, recolecta cuatro bajo controles locales y prioriza los recursos más nuevos de mayor valor para la migración. Esto evita gastar la misma cantidad en cada nave espacial.
23 Comparar escenarios de tiempo
El caso acelerado completa cambios de firma de software y tierra de alta prioridad en dos años, migra el grupo de vuelo más nuevo hacia el cuarto año y completa la flota económicamente justificada hacia el sexto año. Tiene el mayor gasto a corto plazo y la menor exposición a la renovación de contratos.
El caso base utiliza un programa de siete años. Alinea las implementaciones con los lanzamientos de software planificados y la acreditación de clientes. El caso retrasado comienza la ingeniería de la flota tres años después. Preserva el efectivo a corto plazo pero comprime la adquisición, la calificación y el reemplazo en un período más corto.
Según los supuestos ilustrativos, el caso retrasado reduce el valor residual en USD 238 million en relación con el caso base. La reducción refleja una menor probabilidad de renovación, un mayor gasto de capital en terminales, jubilaciones concentradas y un crecimiento de terminales más débil. El modelo no supone un ataque cuántico.
24 Enfatiza la economía
Las principales sensibilidades son la madurez de la implementación, los plazos para los clientes, el tiempo de entrega de reemplazo, el rendimiento a bordo, la concentración de proveedores y la vida útil restante de las naves espaciales limitadas. El caso negativo aumenta el costo del programa en un 30%, retrasa la aceptación del cliente en dos años y obliga a reemplazar cuatro naves espaciales adicionales.
El caso grave combina un piloto a bordo fallido, un aviso de fin de vida útil del proveedor y requisitos de seguridad anteriores de dos clientes importantes. Produce un déficit temporal de capacidad y requiere lanzamientos acelerados. La junta debería probar la liquidez a través de este caso combinado porque los riesgos técnicos y comerciales pueden estar correlacionados.
La inversión sigue siendo racional cuando la migración financiada preserva la contribución descontada del contrato mayor que el costo operativo y del programa. Los activos que no superan esa prueba pasan a cosechar, compensar o retirar.
25 Traducir el marco en un mandato
Un mandato de modernización de la flota debe comenzar con una configuración verificada y un inventario criptográfico, un mapa regulatorio y de clientes, y un modelo de decisión que conecte cada ruta técnica con el efectivo. El asesor debe coordinar los flujos de trabajo de ingeniería, cibernética, comercial, legal, de seguros y de financiación en torno a un registro de pruebas.
Las puertas de etapa deben aprobar el descubrimiento, la arquitectura de destino, los pilotos representativos, la acreditación de clientes, el despliegue y el retiro de la flota. Cada puerta debe indicar la evidencia aceptada, el riesgo restante, el gasto liberado y el efecto sobre el valor residual. Las excepciones deben identificar el cliente, la misión, la duración, el control compensatorio y el ejecutivo responsable.
El flujo de trabajo de financiamiento debe comparar el efectivo operativo, la deuda a nivel de activos, las líneas de gasto de capital, las contribuciones de los clientes y el financiamiento estratégico. La estructura debe coincidir con la vida útil y el beneficio en efectivo del gasto. La compensación heredada de corta duración no debe financiarse como si creara un activo de larga duración.
26 Incorporar requisitos en adquisiciones y nuevas misiones
La migración más barata es la dependencia que no entra en el siguiente diseño. Por lo tanto, las nuevas naves espaciales, cargas útiles y sistemas terrestres deberían incluir requisitos explícitos para el reemplazo de algoritmos, inventario criptográfico mantenido, interfaces limitadas, actualización segura, reversión, custodia de claves, telemetría y soporte de proveedores. La aceptación debe probar esas propiedades en la configuración entregada. La promesa de que un producto está preparado para la tecnología cuántica tiene un valor limitado sin un estándar, una implementación, un perfil de recursos y una prueba operativa identificados.
Las adquisiciones también deben distinguir los entregables de las opciones. El proveedor puede proporcionar una implementación validada, vectores de prueba, derechos de origen o de custodia, documentación de migración, evidencia de desempeño y aviso de fin de vida. Una opción para agregar soporte poscuántico más adelante debe indicar el precio, el cronograma, las dependencias y la aceptación. El operador debería evitar pagar una prima por una capacidad futura indefinida.
La similitud de flotas crea apalancamiento de compra y riesgo correlacionado. Un módulo criptográfico común puede reducir el costo de integración entre configuraciones, mientras que un defecto o el retiro de un proveedor puede afectar a toda la flota. Por lo tanto, el caso de adquisición debe medir el beneficio de la uniformidad junto con el costo y la preparación de una segunda implementación o interfaz reemplazable.
27 Coordinar lanzamientos de reemplazo y capacidad.
Algunas naves espaciales heredadas fracasarán en la economía de la migración y requerirán reemplazo. El plan de reemplazo debería incluir la fabricación de satélites, la adquisición de lanzamientos, la concesión de licencias, el despliegue orbital, la transición de clientes y el desmantelamiento. El gasto de capital criptográfico no se puede evaluar por separado de esta ruta de capacidad porque un reemplazo tardío puede obligar al operador a retener un activo débil o perder el servicio.
El operador debe modelar los lotes de reemplazo por valor de misión y concentración de diseño. Reemplazar todos los activos heredados en una generación de diseño puede recrear un precipicio de jubilación común. La adquisición por fases puede incorporar mejores estándares y evidencia operativa, siempre que la flota conserve servicios terrestres interoperables y una escala suficiente.
La capacidad de lanzamiento y fabricación debe demostrarse mediante compromisos vinculantes y calendarios de integración realistas. Los marcos y las previsiones de los proveedores siguen siendo insumos del escenario hasta que las obligaciones de capacidad, precio y entrega sean ejecutables. El modelo de liquidez debe incluir depósitos, hitos de construcción, seguros, pagos de lanzamiento y activación retrasada de clientes.
La comparación del valor residual debe incluir el valor de la opción de retrasar los reemplazos seleccionados después de un período de control compensado exitoso. También debe incluir el costo de mantener portales especializados, personal y repuestos. Esto hace que la decisión de cosecha sea explícita y evita que el aplazamiento parezca gratuito.
28 Establecer el puente contable del valor residual
El comité de inversiones debería conciliar los resultados técnicos con el registro de activos y el modelo de valoración. El punto de partida es el valor empresarial o de transporte asignado a cada cohorte de flota. Luego, el modelo identifica el efectivo pronosticado que depende de la criptografía cuántica vulnerable, el gasto requerido para preservar ese efectivo, la probabilidad y el momento de la aceptación del cliente, y los flujos de efectivo de reemplazo o retiro que quedan después del pronóstico explícito.
El puente debería evitar la doble contabilización. Una menor probabilidad de renovación y una deducción adicional del gasto de capital terminal pueden representar la misma exposición cuando la salida del cliente se debe a una actualización no disponible. La ingeniería debe describir las consecuencias técnicas; los equipos comerciales deben identificar los ingresos afectados; Las finanzas deberían convertir la consecuencia respaldada en un ajuste del modelo. El registro de pruebas debe mostrar ese linaje.
La vida útil contable y la vida útil económica pueden divergir. Una nave espacial puede continuar operando de manera segura mientras su conjunto de clientes direccionables se reduce. Un activo terrestre puede ser físicamente sólido pero requerir reemplazo porque su módulo criptográfico no puede validarse ni respaldarse. La gerencia debe revisar los indicadores de deterioro y las obligaciones de divulgación con sus asesores contables utilizando hechos actuales y normas aplicables.
El modelo de decisión también debería preservar sus ventajas. Una configuración ágil y probada puede respaldar nuevos ingresos por servicios seguros, contratos más largos o menores costos de garantía. Estos beneficios deberían entrar en juego sólo cuando se demuestren la demanda del cliente, los precios y la capacidad de entrega. Un reclamo general de importancia estratégica debe permanecer fuera del flujo de caja base.
29 Preparar paquetes de evidencia de clientes y reguladores.
La credibilidad de la migración depende de evidencia que otra parte pueda evaluar. El operador debe preparar un paquete de configuración específica que contenga alcance, arquitectura, estándares, componentes validados, registros de implementación, resultados de desempeño, pruebas de seguridad, ensayos operativos, excepciones residuales y el cronograma de transición aprobado. Los detalles confidenciales se pueden controlar mediante el acceso y la confidencialidad adecuados.
El paquete debe distinguir el cumplimiento del algoritmo de la garantía del servicio de extremo a extremo. Un algoritmo estándar FIPS no prueba que la generación de claves, la implementación, la integración de protocolos, el manejo de actualizaciones o la custodia operativa sean correctos. Los clientes deben comprender qué ruta está protegida, qué componente heredado permanece y qué control de compensación se aplica.
Los paquetes de evidencia se pueden reutilizar entre los clientes cuando la configuración y los requisitos sean comunes. Los anexos específicos del cliente deben cubrir las interfaces, la vida útil de los datos, los niveles de servicio, la aprobación y la notificación de incidentes. Esto reduce el costo de aseguramiento repetido y brinda a la gerencia una visión más clara de qué ingresos dependen del trabajo no resuelto.
La participación de los reguladores y del gobierno debería comenzar temprano para los sistemas de altas consecuencias. El operador debe registrar orientaciones, presentaciones, preguntas, respuestas y supuestos de aprobación. Las discusiones informales pueden informar la planificación; sólo los requisitos y decisiones formales deben considerarse pruebas vinculantes en el caso de inversión.
Conclusión
La migración poscuántica es un problema de inversión en flotas con dimensiones de seguridad, operativas y contractuales. Los estándares y las hojas de ruta nacionales crean urgencia, mientras que los ciclos de vida de los satélites y la seguridad de las misiones requieren una secuencia disciplinada. El operador crea valor al descubrir dependencias tempranamente, diseñar arquitecturas cambiables, probar sistemas representativos y dirigir capital hacia activos con vida contractual respaldada.
La junta deberá evaluar cada configuración mediante migrar, compensar o retirar. El gasto de capital debe seguir los criterios de evidencia y el valor para el cliente. El valor residual debería reflejar la contractibilidad, el capital terminal y la concentración de diseños rígidos. Este enfoque permite que la flota realice la transición sin convertir el momento cuántico incierto en complacencia o gasto indiscriminado.
Apéndice A Registro de pruebas de flota
Para cada configuración de nave espacial y terrestre, propietario del registro, misión, fecha de lanzamiento, retiro previsto, servicio contratado, procesador, memoria, arranque seguro, ruta de actualización, reversión, biblioteca criptográfica, algoritmos, protocolos, anclajes de confianza, custodia de claves, cadena de firma, interfaz del cliente, proveedor, entorno de prueba, autoridad de aprobación y fecha de evidencia actual.
Para cada dependencia no resuelta, registre las consecuencias, la prueba planificada, el presupuesto, la fecha de la decisión y el respaldo. Preservar evidencia contradictoria e identificar a qué valoración o línea de capex afecta.
Apéndice B Lista de verificación de casos de inversión
Conciliar el inventario de flota con contratos, registro de activos, cronograma de seguros, seguridad financiera y configuración operativa. Generar capex por conductor y fase. Separar costos recurrentes, costos de ejecución paralela, activos de reemplazo y contingencias. Vincule cada línea de gasto con un evento de finalización medible.
Calcular el valor residual por cohorte de flota. Muestra la probabilidad de renovación, el margen, la vida restante, el gasto de capital terminal y el costo de jubilación. Destacar los plazos del cliente, el retraso del proveedor, el rendimiento de la implementación y la capacidad de reemplazo del lanzamiento.
Apéndice C Lista de verificación de gobernanza
Aprobar una arquitectura objetivo, una política de algoritmos, una secuencia de transición, un proceso de excepción, un plan de aseguramiento, una comunicación con el cliente y una cadencia de informes. Mantenga el control de la configuración y un registro de decisiones completo. Requerir ensayos operativos antes de la migración en vivo de rutas de comando o actualización.
Informe la cobertura del inventario, la madurez de la ruta crítica, el gasto comprometido, el gasto previsto, las aprobaciones de los clientes, el movimiento del valor residual, los incidentes y las excepciones. Regrese a la junta directiva cuando un proveedor crítico, un estándar, una fecha límite para el cliente o una suposición de reemplazo cambien materialmente.
Apéndice D Cifras y tablas de decisión

Totalmente hipotético; Los recuentos representan configuraciones de naves espaciales.

Secuenciación hipotética; el momento depende de los estándares, los proveedores y las ventanas de la misión.

Totalmente hipotético; USD millones.

Totalmente hipotético; USD millones a la fecha de valoración.

Totalmente hipotético; USD millones de valor actual.
| Dominio | evidencia requerida | decisión principal | Consecuencia económica |
|---|---|---|---|
| Dominio | Algoritmo, claves, secuencia y recuperación. | Migrar o compensar | Continuidad y responsabilidad de la misión |
| firma de software | Anclaje de confianza, construcción y reversión | Reemplazar, firmar doblemente o retirar | Actualizar elegibilidad y costo de ingeniería |
| Identidad terrestre | Directorios, certificados y privilegios. | Ruta de migración de rutina | Capex operativo y aseguramiento |
| Interfaz del cliente | Protocolo, contrato y aprobación. | Secuencia por cliente | Probabilidad de renovación y precio |
| Datos almacenados | Período de sensibilidad y recifrado | Priorizar los datos de larga duración | Exposición al contrato y a la divulgación |
| Componente proveedor | Producto, versión y hoja de ruta | Calificar, abstraer o reemplazar | Riesgo de programación y concentración |
Inventario mínimo de flota propuesto.
| Arquetipo | evidencia técnica | Tratamiento primario | Efecto del valor residual |
|---|---|---|---|
| Software definido | Recursos, criptografía modular y reversión probada | Migración directa | Preserva una vida contractual más larga |
| Híbrido restringido | Recursos limitados y ruta de actualización limitada | Migración optimizada o híbrida | El valor depende de la prueba y la aprobación. |
| Puerta de enlace compensada | Implementación rígida a bordo | Control del suelo y exposición reducida. | Horizonte de renovación más corto |
| Cosechar o retirar | No hay ruta protegida aceptable | Escurrir o reemplazar | Retiro anticipado y gasto de capital de reemplazo |
Clasificación propuesta; La evidencia debe ser específica de la configuración.
| Flujo de trabajo | Alta confianza | Condicional | Contingencia | Total |
|---|---|---|---|---|
| Descubrimiento y arquitectura | 12 | 0 | 0 | 12 |
| Bancos de pruebas y hardware representativo | 11 | 7 | 0 | 18 |
| Servicios de confianza terrestre | 21 | 3 | 0 | 24 |
| Ingeniería de enlaces y protocolos. | 10 | 10 | 0 | 20 |
| Software de vuelo y calificación. | 18 | 13 | 0 | 31 |
| Migración y acreditación de clientes. | 10 | 6 | 0 | 16 |
| Contingencia del programa | 0 | 0 | 25 | 25 |
| Total | 82 | 39 | 25 | 146 |
Totalmente hipotético; USD millones.
| Puerta | evidencia requerida | Gasto liberado | pregunta de la junta |
|---|---|---|---|
| Descubrimiento | Inventario mantenido y mapa de consecuencias. | Arquitectura y banco de pruebas | ¿Está completo el perímetro? |
| Arquitectura | Perfiles de destino y dependencias de proveedores | Pilotos representativos | ¿Es modificable el estado final? |
| Piloto | Pruebas de rendimiento, retroceso y seguridad. | Acreditación de clientes | ¿Puede la configuración funcionar de forma segura? |
| Acreditación | Ruta escrita de cliente y autoridad | Despliegue de flota | ¿Están protegidos los ingresos? |
| Despliegue | Ensayo operativo y evidencia aceptada. | Implementación de escala | ¿Se puede controlar la operación de flota mixta? |
| Jubilación | Contrato, plan de reposición y desmantelamiento. | Capital de reposición | ¿Está creando valor una mayor migración? |
Secuencia de gobernanza propuesta.
| Guión | Duración del programa | Gasto nominal | valor residual | Exposición principal |
|---|---|---|---|---|
| Acelerado | 6 años | 164 | 1475 | Mayor carga de ejecución a corto plazo |
| Base | 7 años | 146 | 1380 | Estándares equilibrados y calendario de renovación |
| Retraso de tres años | 7 años después del aplazamiento | 172 | 1142 | Reemplazo comprimido y renovaciones perdidas |
Totalmente hipotético.
| Exposición | Evidencia | Tratamiento modelo | Control |
|---|---|---|---|
| Requisito de seguridad | Estándar de contrato y cliente. | Calendario de renovación y gasto de capital | Camino de aceptación por escrito |
| Aprobación de cambios | Plazo de obtención del consentimiento y la acreditación | Retraso y capital de trabajo | Implementación controlada por etapas |
| Seguro | Política, condición y divulgación | Escenario de primas y coberturas | Declaración de alcance precisa |
| Financiación | Pacto, reserva y garantía patrimonial | Coste de liquidez y financiación | Informes de hitos |
| Hoja de ruta de proveedores | Contrato, validación y fin de vida | Horario y contingencia | Segunda fuente o abstracción |
| Jubilación | Salida de servicio y desmantelamiento | Capex y efectivo de terminales | Plan de reemplazo financiado |
Revisión propuesta; La ley aplicable y los términos contractuales requieren asesoramiento especializado.
| Medida | Evidencia | pregunta umbral | Decisión |
|---|---|---|---|
| Cobertura de inventario | Configuraciones conciliadas con activos | ¿Se conocen las dependencias críticas? | Continuar con el gasto en diseño de descubrimiento o lanzamiento |
| Preparación piloto | Hardware y protocolos representativos | ¿Está demostrado el rendimiento? | Gasto en acreditación de lanzamiento |
| Cobertura del cliente | Ingresos con ruta documentada | ¿Están protegidas las renovaciones? | Repriorizar la secuencia de la flota |
| Gasta confianza | Comprometidos, condicionales y contingentes | ¿Es la liquidez adecuada? | Financiar, fase o rediseño |
| valor residual | Flujo de caja de cohorte y gasto de capital terminal | ¿La migración ha preservado la vida de los activos? | Migrar, compensar o jubilarse |
| Evidencia operativa | Ejercicios, registros y retroceso. | ¿Se puede controlar la transición? | Aprobar implementación |
Propuesta de medidas recurrentes.
Fuentes
- Instituto Nacional de Estándares y Tecnología, Proyecto de Criptografía Post-Cuántica. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Estándar del mecanismo de encapsulación de claves basado en módulo FIPS 203, 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Estándar de firma digital basado en módulo FIPS 204, 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, FIPS 205 Estándar de firma digital basado en hash sin estado, 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, NIST IR 8547 Transición a estándares de criptografía poscuántica. Lea la fuente principal
- Centro Nacional de Excelencia en Ciberseguridad, Migración a la Criptografía Post-Cuántica. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Libro blanco sobre ciberseguridad 39 Consideraciones para lograr la agilidad criptográfica, 2025. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, SP 800-227 Recomendaciones para mecanismos de encapsulación de claves, 2025. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, SP 800-208 Recomendación para esquemas de firma basados en hash con estado, 2020. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Programa de Validación de Módulos Criptográficos. Lea la fuente principal
- Agencia de Seguridad de Infraestructura y Ciberseguridad, Agencia de Seguridad Nacional y NIST, Quantum-Readiness: Migration to Post-Quantum Cryptography, 2023. Lea la fuente principal
- Oficina de Gestión y Presupuesto de Estados Unidos, M-23-02 Migración a la criptografía poscuántica, 2022. Lea la fuente principal
- Agencia de Seguridad Nacional, Suite de Algoritmos de Seguridad Nacional Comercial 2.0 y Computación Cuántica FAQ. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido, Cronogramas para la migración a la criptografía poscuántica, 2025. Lea la fuente principal
- Comisión Europea, Política de criptografía poscuántica y hoja de ruta de implementación coordinada. Lea la fuente principal
- Comisión Europea, Hoja de ruta de implementación coordinada para la transición a la criptografía poscuántica, 2025. Lea la fuente principal
- Administración Nacional de Aeronáutica y del Espacio, Estándar de protección del sistema espacial NASA-STD-1006A. Lea la fuente principal
- Administración Nacional de Aeronáutica y del Espacio, Sistemas de datos terrestres y operaciones de misiones, Informe sobre el estado del arte, 2026. Lea la fuente principal
- Administración Nacional de Aeronáutica y del Espacio, Guía de mejores prácticas de seguridad espacial. Lea la fuente principal
- Administración Nacional de Aeronáutica y del Espacio, Manual de ingeniería de software SWE-157 Protección contra el acceso no autorizado. Lea la fuente principal
- Administración Nacional de Aeronáutica y del Espacio, Criptografía y gestión de claves solo de software para el cifrado de comandos de naves espaciales, 2023. Lea la fuente principal
- Administración Nacional de Aeronáutica y del Espacio, Estándar de seguridad masiva para comunicaciones de naves espaciales GSFC-STD-8012A, 2026. Lea la fuente principal
- Comité Consultivo para Sistemas de Datos Espaciales, CCSDS 355.0-B-2 Protocolo de seguridad de enlace de datos espaciales, 2022. Lea la fuente principal
- Comité Consultivo para Sistemas de Datos Espaciales, Publicaciones del Grupo de Trabajo de Seguridad. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea, ENISA Space Threat Landscape 2025. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea, Evaluación de ciberseguridad SATCOM de órbita terrestre baja, 2024. Lea la fuente principal
- Agencia Espacial Europea, Criptografía avanzada ACES y protegida por diseño para comunicaciones por satélite 5G y 6G, 2026. Lea la fuente principal
- Agencia Espacial Europea, Eagle-1. Lea la fuente principal
- Agencia Espacial Europea, QKDSat Comunicación segura mediante criptografía cuántica. Lea la fuente principal
- Oficina de Comercio Espacial de los Estados Unidos, Directiva de política espacial 5 Principios de ciberseguridad para sistemas espaciales. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, NISTIR 8401 Segmento terrestre de satélites que aplica el marco de ciberseguridad al comando y control de satélites. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, SP 800-218 Marco de desarrollo de software seguro versión 1.1. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología, Marco de Ciberseguridad 2.0. Lea la fuente principal
- Unión Europea, Directiva (UE) 2022/2555 sobre medidas para un alto nivel común de ciberseguridad en toda la Unión. Lea la fuente principal

