Resumen

  • RFC 9958 recomienda localizar algoritmos codificados y configuraciones criptográficas visibles para construir agilidad.
  • Un hallazgo de inventario no demuestra una negociación activa, cobertura completa, retiro de rutas heredadas ni una decisión de riesgo atribuible.

El error no empieza cuando falta una hoja de cálculo. Empieza cuando la hoja de cálculo pasa a hablar como si fuera una prueba de ejecución. Después de una campaña de descubrimiento aparecen decenas de filas: una biblioteca, una clave, un identificador de algoritmo, una política, un dispositivo, un proveedor. El informe resume el resultado con una frase cómoda: “preparados para PQC”. Esa frase mezcla descubrimiento, ingeniería, compatibilidad y autoridad en una sola etiqueta.

RFC 9958 ofrece una disciplina mejor. Pide a los desarrolladores buscar algoritmos fijados en el código cuando sea posible. Pide a administradores y equipos de política o cumplimiento anotar las configuraciones criptográficas que una aplicación expone y gestionarlas mediante políticas escritas o automatizadas. El resultado es un punto de partida verificable: alguien puede mostrar qué buscó, dónde, con qué método y cuándo. Es valioso precisamente porque no promete más.

El siguiente paso no es pintar la fila de verde. Es clasificarla. ¿El algoritmo sirve para firma, acuerdo de claves, transporte, encapsulación, cifrado de archivo o sólo pruebas? ¿La referencia está compilada pero inalcanzable? ¿Se ofrece a un par, se selecciona realmente, o queda detrás de una pasarela? ¿Existe una vía clásica porque un receptor, un archivo o un proceso de recuperación todavía la necesita? RFC 9958 explica que la transición puede exigir rediseño por las diferencias de tamaño, rendimiento e interfaces. No autoriza a tratar cada nombre criptográfico como una pieza intercambiable.

La frontera es particularmente clara para un KEM. RFC 9180 conserva roles diferentes de encapsulación y decapsulación; una entrada que simplemente diga “ML-KEM” no expresa quién produce el material, quién lo procesa, qué protocolo lo envuelve ni cuál es el criterio de error. Las especificaciones FIPS de ML-KEM y ML-DSA hacen algo igualmente importante y limitado: fijan algoritmos. No muestran que una aplicación los haya usado en una ruta determinada, ni sustituyen una decisión sobre compatibilidad, retención de datos o reversión.

Un programa gobernable separa siete preguntas. La primera es de descubrimiento: ¿qué se encontró? La segunda es funcional: ¿para qué se usa? La tercera es de ejecución: ¿qué ocurrió en un camino observado? La cuarta es de interoperabilidad: ¿qué acepta la otra parte y qué intermediarios intervienen? La quinta es de excepción: ¿qué mecanismo antiguo sigue vivo, con qué propietario y fecha de vencimiento? La sexta es de decisión: ¿quién aceptó el cambio o el riesgo? La séptima es de resultado: ¿qué mostró la observación posterior? El inventario puede alimentar todas esas preguntas. No puede responderlas por decreto.

Eso encaja con la diferencia que Heng Lu traza entre símbolo, realidad técnica y poder de decidir. Un distintivo de “agilidad” puede ser útil para orientar trabajo, pero no debe borrar quién soporta el coste de una incompatibilidad ni quién responde por una excepción. El código que se ejecuta aporta evidencia de una ruta; tampoco decide por sí solo si esa ruta debe mantenerse. La decisión sigue siendo local, explícita y revisable.

Sources