El 22 de junio de 2026, la Casa Blanca firmó la Orden Ejecutiva 14412, «Securing the Nation Against Advanced Cryptographic Attacks», que por primera vez nombra explícitamente al Cryptographic Bill of Materials (CBOM) como parte de la estrategia oficial de defensa frente a la amenaza cuántica. La agencia de ciberseguridad estadounidense CISA, junto con el instituto de estándares NIST, tiene 270 días desde la firma para publicar los elementos mínimos que debe contener un CBOM válido, lo que ubica esa guía hacia marzo de 2027. Es la primera vez que un gobierno convierte en obligación legal algo que hasta ahora era una buena práctica optativa de seguridad.
Un CBOM es, en esencia, un inventario: una lista estructurada y legible por máquinas de todos los activos criptográficos que usa una organización —algoritmos, tamaños de clave, certificados digitales, bibliotecas de cifrado y los protocolos que los implementan— y de cómo se relacionan entre sí. Es la extensión directa del concepto de Software Bill of Materials (SBOM), que ya lista los componentes de software de un sistema, aplicado ahora específicamente a la criptografía. El formato ya está estandarizado: la versión 1.6 del proyecto OWASP CycloneDX incorporó soporte nativo para CBOM y fue publicada como el estándar internacional ECMA-424. La presión regulatoria no es exclusiva de Estados Unidos: en la Unión Europea, la directiva NIS2 y la Ley de Resiliencia Cibernética exigen a las entidades reguladas describir los componentes de hardware y software de sus sistemas, lo que en la práctica demanda el mismo tipo de inventario criptográfico sistemático que exige un CBOM, aunque no lo mencionen por ese nombre.
El ecosistema de herramientas para generar un CBOM ya es amplio y activo en 2026. IBM ofrece CBOMkit, de código abierto, además de su herramienta comercial Quantum Safe Explorer orientada a bases de código empresariales y entornos de mainframe. SandboxAQ desarrolló AQtive Guard, pensado para descubrimiento a gran escala asistido por inteligencia artificial, mientras que Keyfactor sumó capacidades de inteligencia de riesgo tras adquirir InfoSec Global. Plataformas como O3 Security van un paso más allá: no solo generan el inventario, sino que pronostican cuándo cada activo criptográfico específico se volverá vulnerable frente a la computación cuántica, y producen la evidencia documental que un regulador exigiría para aceptar el proceso de migración.
La urgencia detrás de todo esto tiene una fecha concreta: distintas estimaciones de la industria ubican el momento en que las claves RSA de 2048 bits dejarán de ser seguras alrededor de 2030, un horizonte que ya entra dentro de la planificación estratégica de cualquier banco o empresa con datos de vida útil larga. Ningún regulador de Argentina o de la región mencionó todavía al CBOM por su nombre, lo que significa dos cosas a la vez: que las empresas locales no tienen hoy obligación legal de generarlo, y que la que arranque este proceso de manera voluntaria hoy va a tener una ventaja de varios años sobre el resto del sistema financiero regional cuando la exigencia regulatoria finalmente llegue, algo que ya ocurrió en Estados Unidos y en la Unión Europea casi en simultáneo.
Fuentes:
Cycode: https://cycode.com/blog/cryptographic-bill-of-materials-cbom/
O3 Security: https://o3.security/academy/cbom-cryptographic-bill-of-materials
QNu Labs: https://www.qnulabs.com/blog/the-cryptographic-bill-of-materials-cbom-what-it-is-why-regulators-now-require-it-and-what-comes-after-discovery
IBM Research: https://research.ibm.com/publications/the-anatomy-of-cryptography-bills-of-materials-standardization-and-practice-in-cyclonedx
PQCA – CBOMkit: https://pqca.org/projects/cbomkit/