Introducción
Las redes transportan identidad, administración, transacciones, actualizaciones de software y datos confidenciales a través de una infraestructura de larga duración. Aún no existen computadoras cuánticas en la escala requerida capaces de descifrar la criptografía de clave pública ampliamente utilizada, y el momento sigue siendo incierto. Las organizaciones aún deben actuar porque el tráfico confidencial se puede capturar para su posterior descifrado y porque las redes contienen miles de clientes, servidores, puertas de enlace, dispositivos, certificados, bibliotecas y dispositivos integrados que no pueden cambiar simultáneamente.
NIST publicó FIPS 203 para ML-KEM, FIPS 204 para ML-DSA y FIPS 205 para SLH-DSA en agosto de 2024 [1-4]. Su guía de transición identifica 2035 como el punto final para eliminar los algoritmos cuánticos vulnerables de los estándares NIST, y los sistemas de alto riesgo avanzarán antes. [5]. El Centro Nacional de Seguridad Cibernética del Reino Unido recomienda el descubrimiento y la planificación inicial para 2028, el despliegue de red de máxima prioridad para 2031 y su finalización para 2035. [6]. La hoja de ruta de la Unión Europea pide a los Estados miembros que comiencen la transición a finales de 2026 y aborden los casos de uso de alto riesgo a más tardar en 2030 [7,8].
La ingeniería de protocolos es cada vez más concreta. Las publicaciones del IETF definen la terminología para esquemas híbridos, intercambio de claves híbridas en TLS 1.3, orientación de ingeniería y métodos híbridos post-cuánticos o tradicionales para SSH [12-15,33]. El programa de implementación de redes del NIST trata la interoperabilidad y la evaluación comparativa como un flujo de trabajo dedicado [16,24]. Estos desarrollos facilitan la prueba de las hojas de ruta de los productos. También exponen la diferencia entre una demostración de algoritmo y un producto de red que los clientes pueden implementar, operar y soportar.
Este documento está escrito para compradores corporativos, inversores de capital privado, plataformas de seguridad de redes y comités de inversión que evalúan objetivos de redes cuánticas seguras. Se centra en la evidencia que respalda el valor comercial: conformidad del protocolo, interoperabilidad de múltiples proveedores, rendimiento, alcance de la base instalada, aceptación del cliente, margen de contribución, control de dependencia y preparación para la integración. La validación técnica, el análisis legal y la garantía de seguridad requieren especialistas calificados y evidencia específica de la transacción.
1 Definir la tesis de adquisición como una decisión de despliegue de red
La tesis de adquisición debe identificar la decisión de red que permite el objetivo. Un cliente puede necesitar acceso remoto cuántico seguro, transporte al centro de datos, conectividad de sitio a sitio, administración de dispositivos, cifrado de servicio a servicio, emisión de certificados o continuidad de la firma de códigos. Cada caso de uso tiene una ruta de protocolo, una base instalada, un entorno de rendimiento, un propietario de adquisiciones y una prueba de aceptación diferentes. Un objetivo que tiene éxito en un entorno puede fracasar en otro.
La tesis debe nombrar la frontera del producto controlado. Una puerta de enlace puede finalizar la nueva criptografía mientras los sistemas internos permanecen sin cambios. Una biblioteca cliente puede proteger las sesiones de aplicaciones y dejar expuesto el tráfico de administración de dispositivos. Un producto de acceso seguro puede depender de los clientes del sistema operativo, los navegadores, los proveedores de identidad y los puntos de presencia en la nube. Un dispositivo puede depender de la compatibilidad con el acelerador y del firmware que el objetivo no posee. La diligencia debe trazar estos límites antes de asignar valor estratégico.
La junta debe aprobar una declaración comprobable: el objetivo puede convertir una obligación definida del cliente en un resultado de red interoperable y aceptado, con una contribución medida, a través de una base instalada evidenciada. La declaración debe identificar las versiones del protocolo, los segmentos de clientes, los lanzamientos de productos, las dependencias de terceros y la ruta de cambio. Una afirmación amplia de que un producto es seguro cuánticamente proporciona una precisión insuficiente para la suscripción.
La decisión del cliente también determina el modelo económico. Una actualización de software puede proteger los ingresos recurrentes existentes. Una nueva puerta de enlace puede generar ingresos y mantenimiento de electrodomésticos. Un servicio de red administrado puede generar ingresos continuos con costos de entrega continuos. Una evaluación de la migración puede conducir a un proyecto sin la adopción de un producto duradero. El valor de adquisición debe seguir el resultado que los clientes compran y conservan.
2 Traducir el progreso de las normas en demanda a nivel de cliente
Las normas oficiales y las fechas de migración son señales de demanda. No crean pedidos de clientes. La diligencia comercial debe asignar a cada cliente importante su riesgo de vida útil de los datos, autoridad aplicable, estado del producto, ciclo de adquisiciones, cronograma de actualización de la red y propietario del programa designado. El registro debe mostrar si el cliente aprobó el descubrimiento, las pruebas de laboratorio, un piloto de producción, el despliegue de la flota o la operación continua.
La demanda de la red a menudo sigue a eventos de la base instalada. Los clientes pueden esperar una versión del sistema operativo compatible, un dispositivo de red compatible, un módulo criptográfico validado, una cadena de certificados aprobada o una ventana de mantenimiento del proveedor. Un objetivo puede tener una capacidad técnica sólida mientras los ingresos disminuyen porque otro proveedor controla la dependencia crítica. Por lo tanto, el comprador debe conciliar las fechas del pipeline con las fechas de lanzamiento externo y los calendarios de cambios de los clientes.
La jerarquía de evidencia debería pasar del interés al efectivo. La participación en conferencias, las solicitudes de información y las manifestaciones no remuneradas indican conciencia. Una prueba de laboratorio financiada indica voluntad de evaluar. Una orden de implementación firmada identifica el alcance y el compromiso comercial. La aceptación de la producción, la factura, el cobro y la renovación establecen pruebas más sólidas. El objetivo debe proporcionar datos de cohorte que preserven esta secuencia.
Los datos de larga duración y las comunicaciones críticas pueden acelerar la demanda. Los clientes regulados y de seguridad nacional también pueden imponer calificaciones, adquisiciones y garantías más profundas. El modelo de diligencia debería captar la necesidad anterior y el camino más lento hacia la obtención de ingresos. La gerencia debe respaldar cada reclamo de demanda de material con contratos, órdenes de compra, registros de aceptación, facturas, cobros y referencias autorizadas de clientes.
3 Construya el inventario de protocolos y criptografía de la red
Un plan desplegable comienza con los flujos que necesitan protección. El inventario debe cubrir TLS externo e interno, administración SSH, túneles VPN e IPsec, servicios de identidad y certificados, firma de software, inscripción de dispositivos, canales de control de enrutamiento, API, mallas de servicios, balanceadores de carga, servidores proxy, infraestructura inalámbrica y enlaces administrados por proveedores. Debe identificar las versiones de cliente, servidor, middlebox, dispositivo, biblioteca, firmware y módulo criptográfico para cada ruta de material.
El recuento de activos por sí solo es insuficiente. Un comprador necesita un mapa de flujo que vincule el servicio empresarial, la sensibilidad de los datos, la propiedad del terminal, la negociación del protocolo, la cadena de certificados, la ruta de la red, los requisitos de latencia, el ciclo de vida del dispositivo, el proveedor y el propietario de la solución. El registro debe identificar si el objetivo controla ambos puntos finales, solo una puerta de enlace o ninguno. También debe identificar dónde se inspecciona, acelera, registra o finaliza el tráfico cifrado.
CISA y NIST describen el descubrimiento automatizado como útil al mismo tiempo que reconocen los límites de cobertura [10,11,16,24]. La diligencia debe probar un entorno representativo con verdades conocidas sobre el terreno. El objetivo debe encontrar algoritmos y configuraciones de protocolos vulnerables, conciliarlos con activos y flujos, y producir un registro de cambios procesable. Los falsos negativos pueden dejar la exposición. Los falsos positivos pueden crear proyectos costosos e innecesarios.
La salida mantenida es un registro de decisión versionado. Indica el protocolo y algoritmo actuales, el modo de destino, la versión requerida del producto, la dependencia, la evidencia de prueba, el umbral de rendimiento, la ruta de reversión, el propietario y la ventana de cambio. Un objetivo que puede mantener este registro actualizado tiene una posición comercial más fuerte que uno que produce un escaneo estático.
4 Demuestre la interoperabilidad en toda la pila de clientes
La interoperabilidad es la prueba de adquisición central. Un par de terminales de laboratorio puede completar un protocolo de enlace híbrido mientras la ruta de producción falla porque un proxy rechaza el tamaño del mensaje, un dispositivo carece de la extensión requerida, una cadena de certificados excede los límites, la fragmentación de paquetes cambia el comportamiento o un cliente negocia silenciosamente un modo más débil. La diligencia debe reproducir el camino que siguen los clientes.
La matriz de prueba debe especificar el protocolo, RFC o versión borrador, combinación de algoritmos, cliente, servidor, biblioteca, sistema operativo, dispositivo, servicio en la nube, autoridad de certificación, acelerador de hardware y configuración. Debe probar el éxito de la negociación, el comportamiento de degradación, la autenticación, la reanudación de la sesión, los modos de falla, la observabilidad y la reversión. El comprador debe distinguir la implementación propia del proveedor de los componentes de terceros incluidos en una demostración.
Los modos híbridos requieren una precisión particular. La terminología del IETF distingue mecanismos combinados tradicionales y poscuánticos, y las publicaciones de protocolos definen combinaciones específicas [12-15,33]. Un objetivo debe identificar la construcción exacta, la codificación, los identificadores y la versión admitida. Una combinación patentada puede resolver el problema de un cliente, pero también puede crear riesgos de bloqueo, reelaboración o estándares.
La evidencia sólida incluye pruebas automatizadas repetibles, implementaciones independientes, redes de representantes de clientes, historiales de defectos, cobertura de regresión y aceptación de producción. Una tabla de compatibilidad basada en afirmaciones de marketing tiene un valor limitado. El adquirente debe valorar la amplitud sólo cuando el objetivo pueda mantenerla en todas las versiones y brindar soporte dentro de los niveles de servicio contratados.
5 Medir el desempeño y el ajuste operativo
Los mecanismos poscuánticos e híbridos pueden cambiar los tamaños de clave, texto cifrado y firma, así como los requisitos de computación, memoria y ancho de banda. El efecto comercial depende del protocolo, la implementación, el hardware, el patrón de sesión y la ruta de la red. Un punto de referencia de laboratorio medio no puede establecer la experiencia del cliente a través de dispositivos restringidos, enlaces de alta latencia, pérdida de paquetes, grandes cadenas de certificados o altas velocidades de conexión.
La diligencia debe probar la latencia del protocolo de enlace, el rendimiento, la CPU, la memoria, la velocidad de conexión, el tamaño del paquete, la fragmentación, la retransmisión, la potencia y la conmutación por error bajo una carga representativa. Debería separar el costo inicial del protocolo de enlace del tráfico en estado estable y la reanudación de la sesión. Los resultados deben identificar el hardware, el software, el compilador, la configuración, la versión del protocolo y la distribución estadística de la prueba. La planificación de la capacidad debería traducir esos resultados en dispositivos, instancias de nube y obligaciones de soporte.
El ajuste operativo incluye monitoreo y respuesta a incidentes. Los clientes necesitan saber qué algoritmo y modo se negociaron, dónde se produjo el respaldo, qué certificados o claves están caducando y si una actualización cambió el rendimiento. Los registros deben proporcionar evidencia sin exponer secretos. Los equipos de soporte necesitan runbooks para fallas de interoperabilidad, reversión de emergencia y comunicación con el cliente.
El modelo de adquisición debería fijar el precio de la actualización del hardware, el costo de la nube, el soporte de ingeniería y la interrupción del cliente. Un producto que mantiene el precio de lista mientras duplica el consumo de infraestructura puede comprimir el margen bruto. Un producto que requiere ingenieros superiores para cada transición puede crear economía de servicios dentro de un software múltiple. El comprador debe calcular la contribución después de los recursos necesarios para alcanzar el resultado de la red prometido.
6 Medir la capacidad de implementación a partir de recursos nombrados
La demanda puede superar la oferta mucho antes de que se convierta en ingreso. La capacidad debe desarrollarse a partir de empleados designados, contratistas, recursos de socios, automatización de productos y dependencias de los clientes. Los roles pueden incluir criptógrafos, arquitectos de seguridad, ingenieros de redes y aplicaciones, especialistas en plataformas de redes, ingenieros de hardware, expertos en PKI, ingenieros de pruebas, líderes de proyectos y personal de aseguramiento.
El equipo de diligencia debe calcular las horas disponibles por habilidad, utilización, facturación, capacitación, soporte de ventas, investigación, licencia y gestión. Debe asignar cada proyecto firmado a las habilidades y ventanas de calendario requeridas. Un solo arquitecto senior puede ser el cuello de botella en la aprobación de muchos equipos. Una red de socios puede proporcionar escala pero reducir el margen y el control de entrega. Es posible que se requieran ingenieros del cliente para acceder al código, realizar pruebas y realizar cambios en la producción.
El modelo de capacidad de la administración debe conciliar la nómina, los acuerdos con los contratistas, los contratos con los socios, los planes de proyecto y las hojas de tiempo. El equipo debe probar si las nuevas contrataciones son realistas en las ubicaciones requeridas y si la autorización de seguridad, la aprobación del cliente o las restricciones de exportación limitan el despliegue. El personal descrito como especialistas poscuánticos debería haber demostrado un trabajo relevante para las funciones que desempeña.
La automatización puede mejorar el rendimiento. Los conectores de inventario, las reglas de priorización, la transformación de código, los arneses de prueba y los flujos de trabajo de informes pueden reducir el trabajo manual. El comprador debe medir su efecto sobre las horas, la precisión y la aceptación. El ahorro de tiempo demostrado es importante. Las descripciones de marketing no establecen la capacidad.
7 Analizar la economía del producto y de la implementación
El margen bruto debe incluir todos los recursos necesarios para cumplir la promesa de la red. El costo directo puede incluir hardware de dispositivos, aceleradores criptográficos, puntos de presencia en la nube, ancho de banda, licencias de terceros, tarifas de socios, laboratorios de calificación, ingeniería de cliente, soporte técnico, garantía, devoluciones, respuesta a vulnerabilidades y pruebas de preventa no facturadas. La clasificación fuera del costo de ventas no elimina la dependencia económica.
El caso hipotético central supone USD 64.00 million de ingresos. Las suscripciones de software de red aportan USD 31.00 million de ingresos y USD 20.00 million de contribución. Los electrodomésticos y productos de vanguardia contribuyen con USD 17.00 million y USD 4.00 million. El mantenimiento y el soporte contribuyen con USD 10.00 million y USD 3.00 million. Los servicios de migración y aseguramiento contribuyen con USD 6.00 million y no tienen contribución después del esfuerzo directo. El costo directo total es USD 37.00 million, dejando USD 27.00 million antes de los gastos generales centrales. Estos valores son supuestos de gestión.
El caso de integración intensa supone USD 30.00 million de ingresos y USD 5.00 million de contribución porque el trabajo de compatibilidad personalizado, las variantes de hardware y el soporte senior consumen margen. El caso de plataforma de red escalada supone USD 138.00 million de ingresos y USD 72.00 million de contribución después del soporte de protocolo repetible, pruebas automatizadas, habilitación de canales y una mayor conversión de la base instalada. Ninguno de los casos es un pronóstico.
El comprador debe inspeccionar el margen por versión del producto, cohorte de clientes y etapa de implementación. Una versión puede parecer rentable mientras que los defectos no resueltos y el soporte se llevan a cabo de forma centralizada. Los ingresos por electrodomésticos pueden crear capital de trabajo y exposición a la garantía. Los servicios pueden acelerar la adopción de productos cuando están estrechamente delimitados. Cada cohorte debe conciliar pedido, entrega, aceptación, factura, cobro, costo directo y renovación.
8 Diligencia de propiedad intelectual y control de dependencia
El valor del objetivo puede residir en el código fuente, la lógica de detección, las implementaciones de protocolos, los conjuntos de pruebas, las bases de conocimiento, los métodos de implementación de redes, las configuraciones de los clientes y el conocimiento especializado. El comprador debe establecer la propiedad, la asignación del inventor, los términos del contratista, el estado de la patente, los controles de secretos comerciales y las obligaciones con terceros. Cada componente debe estar vinculado al paso de ingresos o entrega que respalda.
El software de código abierto puede acelerar el desarrollo y mejorar la interoperabilidad. También puede crear obligaciones de notificación, atribución, divulgación de la fuente, patente o redistribución. El comprador debe obtener una lista de materiales del software, un escaneo de la licencia, un registro de remediación y un proceso de liberación. Las dependencias de bibliotecas criptográficas requieren revisión de versión, mantenimiento, validación y vulnerabilidad.
Las dependencias de estándares merecen un tratamiento explícito. El NIST puede publicar directrices revisadas o algoritmos adicionales. Los protocolos del IETF continúan evolucionando. Los módulos de seguridad de hardware, los navegadores, los servicios de red y de nube y los productos de red determinan qué combinaciones pueden funcionar en producción. El objetivo debe mostrar una arquitectura que pueda adoptar cambios aprobados sin tener que reescribir cada entorno del cliente. Esta capacidad se describe comúnmente como agilidad criptográfica [16,17].
El trabajo específico del cliente puede limitar la reutilización. Los contratos pueden asignar entregables, prohibir el uso de datos o restringir la publicación de métodos. Los clientes sensibles a la seguridad pueden requerir entornos aislados y limitar el soporte remoto. El modelo de adquisición debe separar los activos de plataforma reutilizables del material restringido o de propiedad del cliente.
9 Pruebe cada afirmación de seguridad cuántica contra su límite
Términos como seguridad cuántica, resistencia cuántica y cumplimiento pueden referirse a evidencia diferente. Una biblioteca puede implementar ML-KEM. Una pila de protocolos puede soportar un intercambio híbrido definido. Un módulo criptográfico puede tener validación de algoritmo o módulo. Una puerta de enlace puede finalizar sesiones protegidas mientras los flujos de trabajo de administración, registro, actualización o certificación siguen siendo vulnerables. El objetivo debe indicar los límites de cada reclamo.
La matriz de reclamaciones debe identificar el producto y la versión, el algoritmo, el conjunto de parámetros, el protocolo, el RFC o borrador, el modo de funcionamiento, el módulo criptográfico, el registro de validación, el entorno de prueba y las limitaciones conocidas. El Programa de validación de algoritmos criptográficos y el Programa de validación de módulos criptográficos del NIST proporcionan formas definidas de validación [18,19]. El comprador debe verificar el estado en los registros oficiales y evitar tratar un envío pendiente como una aprobación.
La documentación de marketing, contratos y productos debe coincidir con la evidencia de ingeniería. Una afirmación dirigida al cliente de que un producto proporciona seguridad cuántica de extremo a extremo puede ser engañosa cuando el tráfico se descifra en un intermediario o cuando la identidad utiliza una cadena de firmas vulnerable. La diligencia debe inspeccionar garantías, representaciones, cuestionarios de seguridad, respuestas a licitaciones y capacitación en ventas.
Los reclamos no respaldados pueden generar remediación, reembolso, garantía, exposición regulatoria y reputacional. El acuerdo de adquisición debe identificar reclamaciones materiales y asignar responsabilidad por defectos conocidos antes del cierre. La gobernanza posterior al cierre debería requerir la aprobación técnica de futuras reclamaciones a medida que cambien los estándares y las implementaciones.
10 Examinar la concentración de clientes y la calidad de las adquisiciones.
Los primeros proveedores de redes cuánticas seguras pueden depender de unos pocos clientes gubernamentales, de defensa, de servicios financieros o de tecnología. La concentración puede proporcionar referencias sólidas y una validación exigente. También puede crear riesgos de renovación, presupuesto, autorización de seguridad y cambio de control. El análisis de ingresos debe mostrar el cliente, la entidad jurídica, el contrato, el programa, el producto, la geografía, la contribución bruta, las cuentas por cobrar y la dependencia.
Los premios gubernamentales requieren una lectura atenta. Una plaza marco no garantiza trabajo. Un vehículo de entrega indefinida puede contener un límite máximo en lugar de ingresos comprometidos. Una subvención de investigación no es un ingreso para el cliente. Un contrato de prototipo puede finalizar antes de la producción. El equipo de diligencia debe identificar órdenes de trabajo financiadas, asignaciones, opciones, derechos de aceptación y terminación.
Los clientes comerciales pueden depender de programas cibernéticos aprobados por la junta, hojas de ruta de proveedores y una actualización más amplia de la infraestructura. Un proyecto de implementación de red puede retrasarse cuando un proveedor de nube, un fabricante de dispositivos o un proveedor de software central no ha lanzado productos compatibles. El contrato del objetivo debe asignar esas dependencias y cambiar el riesgo.
El cambio de control puede requerir el consentimiento del cliente, una revisión de seguridad, la incorporación de proveedores o un análisis de inversión extranjera. El comprador debe identificar los clientes y programas que podrían perderse o restringirse después de la adquisición e incluir esa exposición en las condiciones de la transacción y la valoración.
11 Evaluar alianzas proveedores y posición del ecosistema
La implementación de redes post-cuánticas cruza muchas fronteras de productos. Un objetivo puede depender de plataformas en la nube, módulos de seguridad de hardware, autoridades de certificación, proveedores de identidad, equipos de red, navegadores, sistemas operativos, integradores de sistemas y laboratorios especializados. Las alianzas pueden ampliar la distribución y la capacidad. También pueden exponer al objetivo a conflictos de canal y a un poder de negociación débil.
El equipo de diligencia debe clasificar cada relación como referencia, revendedor, socio de implementación, integración de tecnología, subcontratista o dependencia estratégica. Debe inspeccionar los acuerdos ejecutados, la exclusividad, el territorio, la certificación, la participación en los ingresos, la propiedad principal, la responsabilidad del servicio, el soporte, el acceso a los datos, la propiedad intelectual y la terminación.
La cartera de proyectos de socios debe conciliarse con las oportunidades y contratos registrados. Un memorando de entendimiento no debe valorarse como distribución. Se deben verificar las insignias de certificación. Las demostraciones conjuntas deben separarse de la implementación del cliente. El objetivo debe identificar qué productos asociados son necesarios para su solución y cuáles pueden sustituirse.
La posición más sólida del ecosistema se evidencia en una integración repetible, arquitecturas de referencia aceptadas, socios capacitados, ganancias conjuntas de clientes y límites claros de soporte. El comprador debe comprobar si la adquisición fortalece esa posición o hace que los socios traten al objetivo como a un competidor.
12 Cuantificar la responsabilidad profesional y el riesgo de seguridad
El trabajo de inventario y despliegue de red puede afectar la confidencialidad, la disponibilidad, la autenticación y la confianza del software. Una dependencia pasada por alto puede dejar una exposición. Una transición fallida puede interrumpir un servicio crítico. Una falla de implementación puede crear una nueva vulnerabilidad. El asesoramiento puede influir en los sistemas regulados o de seguridad nacional. Estos riesgos requieren una revisión de responsabilidad específica.
La sala de datos debe incluir garantías del cliente, indemnizaciones, límites de responsabilidad, créditos de servicio, obligaciones de servicios profesionales, cronogramas de seguridad, términos de incidentes, seguros, reclamos y cuasi accidentes. El comprador debe identificar compromisos que excedan el seguro o el control del objetivo. Puede resultar difícil respaldar garantías amplias de que un sistema es seguro cuánticamente cuando los estándares, los productos y los modelos de amenazas evolucionan.
La propia seguridad del objetivo debe responder a la sensibilidad de su trabajo. La diligencia debe inspeccionar el desarrollo seguro, el control de acceso, la firma de código, la gestión de secretos, los repositorios, la administración privilegiada, la protección de terminales, el acceso de proveedores, la gestión de vulnerabilidades, la respuesta y recuperación ante incidentes. Los inventarios de protocolos y criptografía de la red de los clientes pueden revelar una arquitectura de alto valor y merecen una fuerte protección.
La asignación de riesgos debe seguir los límites del servicio. El objetivo puede garantizar métodos definidos, personal y resultados acordados. Los clientes y proveedores de productos conservan la responsabilidad de sus sistemas, decisiones e información suministrada. El comprador debe fijar el precio de las exposiciones no resueltas y exigir una reparación o una indemnización específica cuando la evidencia lo respalde.
13 Proteger el conocimiento del talento y la autoridad técnica
La escasa experiencia puede ser el principal activo. El comprador debe identificar quién puede diseñar arquitecturas, aprobar reclamos, resolver fallas, mantener herramientas, satisfacer a los clientes y capacitar a otros. Los organigramas y los títulos de los puestos proporcionan evidencia limitada. Los registros del proyecto, el historial del código, las decisiones de diseño, la confianza del cliente y la revisión por pares revelan la autoridad real.
El análisis de personas clave debe asignar cada capacidad crítica a al menos dos personas, documentación y una ruta de sucesión. La dependencia del fundador es material cuando una sola persona es dueña de las relaciones con los clientes, la dirección técnica y la aprobación final. Los contratistas pueden crear continuidad y riesgo de propiedad intelectual. Las autorizaciones de seguridad y las restricciones de nacionalidad pueden limitar la transferencia entre proyectos o países.
La retención debe abordar el rol, la autoridad de decisión, la compensación, el tiempo de investigación, la continuidad del cliente y el diseño de integración. Un gran comprador puede perder personal especializado debido a aprobaciones lentas o a un modelo operativo puramente basado en las ventas. El plan posterior al cierre debe preservar la revisión técnica y asegurar el desarrollo al tiempo que integra controles financieros, legales, de ventas y de soporte.
La transferencia de conocimientos debe ser observable. El liderazgo de proyectos emparejado, la documentación revisada, la repetición de la entrega y los ejercicios de incidentes proporcionan evidencia más sólida que un programa de capacitación. Los beneficiarios deberían evitar incentivos para aceptar trabajos de baja calidad o aplazar las inversiones necesarias.
14 Construir valoración en torno a los estados de evidencia de la red
La valoración debe seguir el estado de evidencia del objetivo. Un objetivo con capacidad de protocolo cuenta con especialistas, códigos y demostraciones de laboratorio. Un objetivo de producto interoperable tiene pruebas repetibles de múltiples proveedores y versiones calificadas. Una plataforma de red de producción ha aceptado implementaciones, operaciones de soporte y contribuciones observables. Una plataforma escalada tiene clientes diversificados, entrega de canales repetible, economía de productos recurrentes y soporte controlado.
Una ilustración ponderada de probabilidad totalmente hipotética asigna valores empresariales de USD 85 million, USD 280 million, USD 620 million y USD 1,100 million a esos cuatro estados. Las probabilidades asociadas son 20%, 35%, 30% y 15%. Los valores ponderados son USD 17 million, USD 98 million, USD 186 million y USD 165 million, lo que produce USD 466 million en total. Estos supuestos de gestión demuestran el método y no valoran una empresa determinada.
El comprador debe cotejar la conversión de la base instalada, el margen bruto del producto, la intensidad del soporte, la conversión de efectivo, el control de la dependencia y la inversión requerida. Los ingresos por la integración de redes personalizadas no deberían recibir un múltiplo de software. Los ingresos por electrodomésticos requieren análisis de capital de trabajo y garantía. Un modelo de suma de partes puede separar los componentes de suscripción, hardware, mantenimiento y proyecto.
Los casos negativos deberían incluir una adopción de estándares más lenta, cambios de protocolo, retrasos en la ventana de cambio de clientes, defectos de rendimiento, escasez de hardware, dependencia de socios, fallas de validación, incidentes de seguridad y costos de soporte. El valor debería caer cuando la evidencia de producción o el control económico dependen de acciones de clientes y proveedores que el objetivo no puede dirigir.
15 Consideración de la estructura en torno a la evidencia de implementación de la red
La estructura de la transacción puede salvar la incertidumbre entre el momento estratégico del mercado y la evidencia específica del proveedor. La consideración inicial debe reflejar los activos propios, la capacidad retenida, el trabajo contratado y la economía verificada al momento del cierre. La consideración diferida puede seguir a la aceptación de la producción, los ingresos recurrentes calificados, la contribución bruta, los cobros y la retención de personal crítico.
Una ganancia debe utilizar medidas en las que el vendedor pueda influir y el comprador pueda verificar. Las reservas pueden recompensar contratos con precios bajos o que superan su capacidad. Los ingresos pueden recompensar la subcontratación de bajo margen. EBITDA puede verse afectado por las asignaciones de compradores. Un mecanismo equilibrado puede combinar hitos de aceptación de red aceptados, ingresos recurrentes por software o servicios gestionados, retención de clientes y contribución antes de los cargos centrales acordados.
Las retenciones o el depósito en garantía pueden abordar indemnizaciones específicas, defectos de propiedad intelectual, consentimientos del cliente o reclamos de validación. Las condiciones inversas pueden proteger al vendedor si el comprador cambia el modelo operativo acordado. La gobernanza durante la obtención de ganancias debe definir la inversión, la contratación, los precios, la aceptación del proyecto y la presentación de informes.
El comprador debe evitar pagar dos veces por la misma expectativa. Una prima estratégica alta y una ganancia total basada en logros pueden duplicar el valor. El puente de valoración debe mostrar qué evidencia se paga al cierre y qué resultado futuro genera una consideración adicional.
16 Planificar la integración en torno a la continuidad del producto y del cliente.
La integración debe proteger los lanzamientos de productos, las ventanas de cambio de clientes, el desarrollo seguro, la respuesta de soporte y la autoridad de ingeniería. Los primeros cien días deberían proteger repositorios, sistemas de firma, construir tuberías, laboratorios, inventarios de dispositivos, manejo de vulnerabilidades, acceso de clientes y relaciones con socios. Las finanzas deben conciliar los ingresos por productos, los ingresos diferidos, el inventario, la garantía, las cuentas por cobrar y los costos de soporte directo.
El comprador debe asignar cada implementación en vivo del cliente a la versión del producto, ruta de red, cambio programado, ingeniero responsable, dependencia del socio, criterio de aceptación y reversión. Las versiones críticas requieren planes de continuidad designados. Los equipos comerciales deben evitar ampliar las reclamaciones o agrupar el producto en nuevas ofertas antes de la revisión técnica y contractual.
La integración de plataformas puede crear riesgos técnicos. Mover la telemetría o las configuraciones del cliente puede requerir consentimiento. Reemplazar los sistemas de identidad, emisión de boletos, desarrollo o monitoreo durante una publicación puede debilitar la evidencia y la respuesta. La consolidación de dispositivos o infraestructura de nube puede cambiar la latencia, la ubicación de los datos y las obligaciones de soporte. La secuencia debe seguir las restricciones del cliente y de seguridad.
Las métricas posteriores al cierre deben permanecer visibles por cohorte: puntos finales calificados, combinaciones probadas, aceptación de producción, defectos, horas de soporte, renovación de suscripción, devoluciones de electrodomésticos, contribución y cobro de efectivo. La integración crea valor cuando el negocio combinado admite implementaciones de red más aceptadas con un servicio estable y una economía unitaria mejorada.
17 Utilice un programa de diligencia de noventa días
Los días uno al treinta deben establecer el perímetro de evidencia. El equipo mapea productos, servicios, clientes, contratos, ingresos, personas, herramientas, propiedad intelectual, dependencias, validaciones, responsabilidades y controles de seguridad. Selecciona expedientes representativos de clientes y define pruebas técnicas. Finanzas concilia los ingresos, los pedidos pendientes, las cuentas por cobrar y los costos de personal.
Los días treinta y uno a sesenta deberían probar los reclamos operativos. Los revisores técnicos realizan pruebas controladas de inventario y de interoperabilidad. Los revisores comerciales entrevistan referencias autorizadas de clientes y socios. Las operaciones concilian el trabajo firmado con la capacidad nombrada. Los revisores legales analizan contratos, propiedad intelectual, obligaciones de código abierto, datos y términos de cambio de control. Los revisores de seguridad inspeccionan los propios controles del objetivo.
Los días sesenta y uno a noventa deberían convertir los hallazgos en decisiones de transacción. El equipo construye casos centrales y negativos, identifica la remediación, valora el riesgo retenido, define las condiciones, redacta los mecanismos de consideración y finaliza el plan de integración. El comité de inversiones recibe un mapa de evidencia que vincula cada suposición material con una fuente y un propietario.
El programa se puede comprimir o ampliar según el tamaño de la transacción y el acceso. La secuencia importa. La promesa técnica, la demanda comercial, la capacidad de entrega y la economía de efectivo deben probarse juntas. Un hallazgo en una línea de trabajo debería actualizar las demás.
18 Establecer puertas de creación de valor después del cierre
La primera puerta protege el negocio existente. Las personas críticas permanecen, se cumplen los compromisos de los clientes, se controla el acceso y se concilian los informes de caja. La segunda puerta mejora la calidad de la evidencia a través de un inventario de protocolos y criptografía de red mantenido, una arquitectura de proyecto estándar, planificación de recursos e informes de contribución. La tercera puerta aumenta el rendimiento mediante herramientas reutilizables, socios capacitados y pruebas repetibles.
La cuarta puerta construye economía recurrente. Las funciones adecuadas pueden incluir suscripción de software, inventario administrado, ciclo de vida de certificados, descubrimiento continuo, garantía o soporte. El producto debe proporcionar valor continuo al cliente y no debe describirse como recurrente simplemente porque un proyecto se renueva. La quinta puerta amplía la distribución a través de alianzas calificadas y clientes adyacentes.
El capital debería seguir las puertas. La inversión en investigación y productos puede preceder a los ingresos cuando la junta directiva comprende el objetivo técnico y la ruta del cliente. La contratación debe seguir un trabajo atrasado calificado y un período de incorporación realista. La adquisición de capacidad adyacente debe esperar hasta que los controles de entrega e integración del primer objetivo sean estables.
La creación de valor debe permanecer vinculada al efectivo recaudado. La junta puede realizar un seguimiento de los contratos, la aceptación, la factura, el cobro, el costo directo, la contribución y la reinversión por cohorte. Esta disciplina evita que una narrativa de mercado basada en estándares oculte una ejecución débil.
Conclusión
Las adquisiciones de redes cuánticas seguras se encuentran en la unión de los estándares criptográficos, la ingeniería de protocolos y la economía de la base instalada. Los algoritmos finales y las especificaciones de protocolo avanzadas crean un mercado de productos creíble. El valor de adquisición depende de si un objetivo puede operar a través de redes de clientes reales, mantener la compatibilidad y ofrecer un rendimiento aceptable dentro de un costo de soporte controlado.
Un comprador debería comenzar por la ruta de la red. Debe identificar puntos finales, cajas intermedias, cadenas de certificados, versiones de productos, límites de hardware, ventanas de cambio y propietarios. El objetivo debe demostrar los algoritmos exactos y las combinaciones de protocolos que admite, reproducir la interoperabilidad de múltiples proveedores, medir el rendimiento y mostrar cómo los clientes pasan de la calificación del laboratorio a la aceptación de la producción.
La evidencia comercial debería seguir el mismo camino. Las cohortes de clientes deben conciliar la calificación, el pedido, la implementación, la aceptación, la factura, el cobro y la renovación. El margen del producto debe incluir dispositivos, costo de la nube, tarifas de socios, ingeniería del cliente, garantía y soporte. Las afirmaciones deben permanecer dentro de los límites técnicos y de validación verificados. La valoración debería aumentar sólo a medida que la evidencia pase de la capacidad a un producto interoperable, una plataforma de producción aceptada y una economía recurrente a escala.
La estructura de la transacción puede conectar el precio con esos resultados. La consideración inicial debe reflejar la tecnología propia, los clientes instalados, los productos aceptados y la contribución actual. El valor diferido puede seguir a la conversión de la base instalada, la calidad de los ingresos recurrentes, la aceptación de la producción, el margen de soporte y la retención de la capacidad de ingeniería crítica. Un proceso disciplinado permite al comprador distinguir una plataforma de red valiosa de una implementación de protocolo prometedora o un negocio de servicios con mucha integración.
Apéndice A. Campos de diligencia de interoperabilidad y protocolo de red
El registro de inventario debe registrar el servicio comercial, la aplicación, el propietario, el entorno, la sensibilidad de los datos, el ciclo de vida, el algoritmo, el tamaño de la clave, el certificado, el protocolo, la biblioteca, el módulo de hardware, el proveedor, la fuente de detección, la confianza, la exposición, el estado objetivo, la dependencia, el propietario de la remediación, el presupuesto, la fecha límite, los requisitos de prueba y el estado de aceptación. Cada registro debe vincularse a la fuente de evidencia y conservar el historial de cambios.
El comprador debe inspeccionar la cobertura en todo el código fuente, binarios, tráfico de ejecución, certificados, claves, dispositivos, servicios de red y nube, tecnología operativa y productos de terceros. Debe registrar los puntos ciegos conocidos y el trabajo manual necesario para cerrarlos. Un inventario mantenido tiene más valor que un escaneo único.
Apéndice B. Modelo financiero hipotético
El caso central supone USD 31.00 million de ingresos por suscripción de software de red, USD 17.00 million de ingresos por dispositivos y productos de borde, USD 10.00 million de ingresos por mantenimiento y soporte, y USD 6.00 million de ingresos por servicios de migración y aseguramiento. El costo directo del producto, la entrega y el soporte asciende a USD 37.00 million y la contribución totaliza a USD 27.00 million antes de los gastos generales centrales.
El caso con mucha integración supone USD 30.00 million de ingresos y USD 5.00 million de contribución. El caso de la plataforma escalada supone USD 138.00 million de ingresos y USD 72.00 million de contribución. Un modelo real debería agregar capacidad de ventas, investigación, desarrollo de productos, ingeniería central, impuestos, capital de trabajo, gastos de capital, financiamiento e integración de adquisiciones.
Apéndice C. Archivo de evidencia del cliente
Cada archivo de cliente material debe incluir la entidad legal, el propietario del programa, la obligación aplicable, la fuente del presupuesto, la ruta de adquisición, el contrato, la declaración de trabajo, la orden de trabajo, el control de cambios, los criterios de aceptación, el plan del proyecto, el registro de dependencia, el equipo de entrega, la evidencia técnica, la factura, el cobro, el compromiso de soporte, la ruta de renovación y el registro de referencia autorizado.
El archivo debe distinguir la información proporcionada por el cliente, el análisis de objetivos, los entregables aceptados y las expectativas de la gestión. Los inventarios y la arquitectura confidenciales deben permanecer en salas controladas con acceso basado en roles y un seguimiento de auditoría.
Apéndice D. Preguntas del comité de inversiones
El comité debe preguntar si los clientes han financiado el trabajo de implementación de la red, si los resultados del inventario son lo suficientemente completos para respaldar las decisiones, si se han aceptado las implementaciones de la red de producción, si el trabajo contratado se ajusta a la capacidad de entrega nombrada, si la contribución incluye todos los costos de los especialistas, si se posee la propiedad intelectual, si las afirmaciones coinciden con la evidencia de validación y si las personas críticas permanecerán.
Debe identificar dependencias fuera del control del objetivo. Estos pueden incluir estándares, productos de hardware y de nube, ingeniería de clientes, aprobaciones de seguridad, madurez de protocolos y adquisiciones. La transacción debe asignar precio, capital y calendario de acuerdo con esas dependencias.
Apéndice E. Jerarquía de pruebas de transacciones
La jerarquía de evidencia comienza con políticas y estándares, que establecen la dirección externa. La estrategia y el presupuesto del cliente establecen la intención a nivel de organización. Los contratos firmados establecen un alcance comprometido sujeto a sus términos. La aceptación de la producción establece la entrega. Las facturas y los cobros establecen la conversión comercial. Las renovaciones, la expansión y la contribución estable establecen la repetibilidad.
Cada nivel responde a una pregunta diferente. Una prima de adquisición debe estar vinculada a los niveles que el objetivo ha alcanzado y puede sostener. Los niveles futuros se pueden abordar a través de hitos, ganancias e inversiones por etapas.

Marco propuesto; cada conclusión requiere evidencia del objetivo y del cliente.

Supuestos hipotéticos de gestión; los porcentajes representan la progresión de la cohorte, no observaciones del mercado.

Supuestos de gestión en USD millones; excluye la financiación y la integración mediante impuestos generales centrales.

Supuestos de gestión en USD millones; el gráfico no es una conclusión de valoración.

Secuencia propuesta; el tiempo debe seguir las limitaciones de la transacción y del cliente.
| Señal | Evidencia actual | Implicación de transacción | Evidencia de objetivo requerida |
|---|---|---|---|
| Estándares principales del NIST | FIPS 203 204 y 205 final en 2024 | El trabajo de implementación de productos y redes puede hacer referencia a los algoritmos finales. | Prueba de implementación versionada y límite de reclamo |
| transición de estados unidos | Deberes de inventario y dirección de transición para 2035 | La demanda federal y de los proveedores puede convertirse en trabajo presupuestado | Ruta de adquisición de pedidos financiados y aceptación del cliente. |
| Cronología del Reino Unido | Descubrimiento para 2028 Implementación de red prioritaria para 2031 Finalización para 2035 | La demanda de evaluación a corto plazo puede preceder al despliegue de la red de producción | Plan de capacidad y conversión de cohortes |
| Hoja de ruta de la Unión Europea | Inicio de la transición a finales de 2026 casos de uso de alto riesgo a finales de 2030 | Oportunidad multinacional con diferencias de implementación nacional | Jurisdicción y plan específico del cliente |
| Desarrollo de protocolo | Los estándares de protocolos híbridos y poscuánticos continúan madurando | La compatibilidad del producto y las dependencias de la hoja de ruta permanecen | Soporte de protocolo probado y arquitectura de actualización |
Evidencia oficial de políticas y estándares; las conclusiones comerciales específicas del objetivo requieren una verificación por separado.
| Escenario | Evidencia | Tratamiento de ingresos | Riesgo principal |
|---|---|---|---|
| Conciencia | Reunión conferencia o solicitud de información | Excluir de la canalización calificada | El interés no tiene presupuesto. |
| Calificación financiada | Orden de compra y alcance de prueba del protocolo aceptado. | Ingresos del proyecto | El cliente puede parar después del trabajo de laboratorio. |
| Aprobación de interoperabilidad | Informe de prueba firmado en toda la pila de productos requerida | Cartera calificada | Dependencias de proveedores y lanzamientos |
| Despliegue de la red de producción | Orden de trabajo firmada y aprobaciones de cambios. | Cartera sujeta a capacidad de entrega | Aceptación y responsabilidad |
| Aseguramiento gestionado | Contrato de suscripción o de servicio gestionado | Recurrente sólo durante el período comprometido ejecutable | Costo del servicio y renovación. |
Clasificación propuesta para la diligencia de transacciones.
| Dimensión | prueba de diligencia | Evidencia contundente | Señal de advertencia |
|---|---|---|---|
| Cobertura | Compare el inventario de flujo con rutas de red conocidas | Protocolos y cajas intermedias de puntos finales reconciliados | Recuentos de activos sin propiedad del flujo |
| Interoperabilidad | Reproducir los servidores y dispositivos de los clientes necesarios | Matriz de prueba versionada de múltiples proveedores | Demostración de un solo proveedor |
| Actuación | Pruebe la memoria de fragmentación de latencia de carga y la conmutación por error | Distribuciones y límites del cliente-representante | Punto de referencia medio no calificado |
| Operabilidad | Revisar la reversión de telemetría y los flujos de trabajo de soporte | Runbooks y pruebas de regresión aceptados | Dependencia del ingeniero superior |
| Continuidad | Repita las pruebas después de las actualizaciones de productos y protocolos. | Historial de compatibilidad actual | Reclamación de certificación única |
Prueba de comprador propuesta para un entorno representativo.
| Partida de ingresos o costos | Ganancia | Costo directo | Contribución |
|---|---|---|---|
| Suscripciones de software de red | 31.00 | 11.00 | 20.00 |
| Electrodomésticos y productos de vanguardia | 17.00 | 13.00 | 4.00 |
| Mantenimiento y soporte | 10.00 | 7.00 | 3.00 |
| Servicios de migración y aseguramiento. | 6.00 | 6.00 | 0.00 |
| Total | 64.00 | 37.00 | 27.00 |
Supuestos de gestión en USD millones; excluye la financiación y la integración mediante impuestos generales centrales.
| Caso | Ganancia | Contribución | Condición principal |
|---|---|---|---|
| Alta integración | 30.00 | 5.00 | Trabajo de compatibilidad personalizado e intensidad de soporte senior |
| Central | 64.00 | 27.00 | Productos aceptados y despliegue controlado |
| Plataforma escalada | 138.00 | 72.00 | Soporte de producto repetible y base instalada diversificada |
Supuestos de gestión en USD millones; Estos casos no son pronósticos.
| Estado de la evidencia | Valor empresarial | Probabilidad | Valor ponderado |
|---|---|---|---|
| Capacidad de protocolo | 85.00 | 20% | 17.00 |
| Producto interoperable | 280.00 | 35% | 98.00 |
| Plataforma de red de producción | 620.00 | 30% | 186.00 |
| Plataforma escalada de seguridad cuántica | 1,100.00 | 15% | 165.00 |
| Total | 100% | 466.00 |
Supuestos de gestión en USD millones; el cálculo no es una conclusión de valoración.
| Puerta | evidencia requerida | Respuesta de transacción | Medida posterior al cierre |
|---|---|---|---|
| Derechos | Revisión de propiedad de código abierto y permisos del cliente | Condición o indemnización específica | Cierre de remediación |
| Demanda | Contratos financiados y confirmación del cliente autorizado. | Consideración básica | Conversión de trabajos pendientes aceptada |
| Capacidad | Recursos designados y compromisos de los socios | Plan de contratación y retención. | Rendimiento y utilización de la entrega |
| Ciencias económicas | Contribución y recaudación por cohorte | Valoración y ajuste del capital circulante | Contribución y conversión de efectivo |
| Escala | Renovación y ampliación de utillaje reutilizable | Consideración diferida | Ingresos recurrentes y retención de clientes |
Marco de transacción propuesto; Los términos legales y fiscales requieren asesoramiento calificado.
Fuentes
- Instituto Nacional de Estándares y Tecnología. Proyecto de criptografía poscuántica. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Estándar de mecanismo de encapsulación de claves basado en módulo FIPS 203. 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Estándar de firma digital basado en módulo FIPS 204. 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Estándar de firma digital basado en hash sin estado FIPS 205. 2024. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. NIST IR 8547 Transición a estándares de criptografía poscuántica. 2024. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido. Cronogramas para la migración a la criptografía poscuántica. 20 de marzo de 2025. Lea la fuente principal
- Comisión Europea. Criptografía poscuántica. 2026. Lea la fuente principal
- Grupo de Cooperación NIS. Hoja de ruta de implementación coordinada para la transición a la criptografía poscuántica. 2025. Lea la fuente principal
- Oficina de Gestión y Presupuesto de Estados Unidos. M-23-02 Migración a la criptografía poscuántica. 18 de noviembre de 2022. Lea la fuente principal
- Oficina Ejecutiva del Presidente de los Estados Unidos. Informe sobre criptografía poscuántica. Julio de 2024. Lea la fuente principal
- Agencia de Ciberseguridad y Seguridad de Infraestructuras. Estrategia para migrar a herramientas automatizadas de inventario y descubrimiento de criptografía poscuántica. 15 de agosto de 2024. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. Terminología RFC 9794 para esquemas híbridos tradicionales poscuánticos. 2025. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 9954 Intercambio de claves híbridas en TLS 1.3. Julio de 2026. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 9958 Criptografía poscuántica para ingenieros. 2026. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 10024 Mecanismos de acuerdo de clave híbrida tradicional poscuántica para TLS 1.3. Agosto de 2026. Lea la fuente principal
- Centro Nacional de Excelencia en Ciberseguridad. Migración a la criptografía poscuántica. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Consideraciones para lograr la agilidad criptográfica. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Programa de Validación de Algoritmos Criptográficos. 2026. Lea la fuente principal
- Instituto Nacional de Estándares y Tecnología. Programa de Validación de Módulos Criptográficos. 2026. Lea la fuente principal
- Agencia de Seguridad Nacional. Recursos de ciberseguridad poscuántica. 2026. Lea la fuente principal
- Agencia de Seguridad Nacional. Asesoramiento en ciberseguridad de Commercial National Security Algorithm Suite 2.0. 2022. Lea la fuente principal
- Comité de Sistemas de Seguridad Nacional. Política 15 del CNSS Uso de estándares públicos para el intercambio seguro de información. 4 de marzo de 2025. Lea la fuente principal
- Agencia de Ciberseguridad y Seguridad de Infraestructuras. Migración de la preparación cuántica a la criptografía poscuántica. Agosto de 2023. Lea la fuente principal
- Centro Nacional de Excelencia en Ciberseguridad. NIST SP 1800-38B Migración a criptografía poscuántica Descubrimiento criptográfico de preparación cuántica. 2023. Lea la fuente principal
- Comisión Europea. Recomendación sobre una hoja de ruta de implementación coordinada para la transición a la criptografía poscuántica. 11 de abril de 2024. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea. Estudio de integraciones de criptografía poscuántica. 2022. Lea la fuente principal
- Agencia de Ciberseguridad de la Unión Europea. Tema de criptografía. 2026. Lea la fuente principal
- Alianza de seguridad en la nube. Grupo de trabajo de seguridad cuántica segura. 2026. Lea la fuente principal
- Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago. Suplemento informativo sobre bloques de claves criptográficas. 2019. Lea la fuente principal
- Organización Internacional de Normalización. ISO IEC 27001 Sistemas de Gestión de Seguridad de la Información. 2022. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido. Guía de seguridad de la cadena de suministro. 2026. Lea la fuente principal
- Centro Nacional de Seguridad Cibernética del Reino Unido. Principios para el desarrollo de sistemas seguros. 2026. Lea la fuente principal
- Grupo de trabajo de ingeniería de Internet. RFC 10042 Intercambio de claves híbridas tradicionales poscuánticas con ML-KEM para SSH. Agosto de 2026. Lea la fuente principal

