BRIEFING DE SEGURIDAD · 18.07.2026 DEENFRES

Estrategia y Gobernanza

Criptografía poscuántica: por qué las empresas deben migrar su cifrado ahora

Por Tobias Massow · 5 de abril de 2026 · 13 min de lectura

La dirección pregunta si los ordenadores cuánticos suponen un riesgo para el cifrado. La respuesta honesta es: sí, y no dentro de veinte años. Desde agosto de 2024, el National Institute of Standards and Technology de EE.UU. ha finalizado tres estándares postcuánticos. El BSI recomienda completar la migración antes de 2030 para las infraestructuras críticas. Y los servicios de inteligencia ya están recopilando hoy datos cifrados para descifrarlos en cuanto la tecnología esté lista.

Lo más importante en resumen

Harvest Now, Decrypt Later: por qué la amenaza empieza hoy

La estrategia parece sencilla y por eso mismo es tan peligrosa: los servicios de inteligencia y los atacantes patrocinados por estados interceptan hoy flujos de datos cifrados y los almacenan. En cuanto haya disponible un ordenador cuántico criptográficamente relevante, esos archivos se descifrarán. El método se llama Harvest Now, Decrypt Later y afecta a cualquier organización cuyos datos actuales sigan siendo sensibles dentro de cinco, diez o quince años.

Afecta a las entidades financieras con datos de clientes e historiales de transacciones. Afecta a empresas con propiedad intelectual que mantiene su relevancia competitiva durante años. Afecta a organismos públicos con información clasificada. Y afecta a los proveedores sanitarios, cuyos datos de pacientes merecen protección por tiempo indefinido.

La pregunta no es si los ordenadores cuánticos romperán el cifrado actual. La pregunta es cuándo. El Global Risk Institute estima en su Quantum Threat Timeline 2026 que un ordenador cuántico criptográficamente relevante es probable en diez años y muy probable en quince. Esto significa que los datos cifrados hoy con RSA o curvas elípticas podrían descifrarse en minutos a principios de la década de 2030.

«The quantum age is no longer when, but now.»

BSI (Oficina Federal Alemana para la Seguridad en Tecnología de la Información), PQC Migration Guidance

Los tres estándares NIST: qué cambia en la práctica

El 13 de agosto de 2024, el NIST publicó los tres primeros estándares finalizados de criptografía postcuántica. Ya no son borradores: son Federal Information Processing Standards listos para producción, aplicables de inmediato.

FIPS 203: ML-KEM

Module-Lattice-Based Key-Encapsulation Mechanism. Sustituye a RSA y ECDH para el intercambio de claves. Basado en el algoritmo CRYSTALS-Kyber. Tres conjuntos de parámetros: ML-KEM-512, ML-KEM-768, ML-KEM-1024.

FIPS 204: ML-DSA

Module-Lattice-Based Digital Signature Algorithm. Sustituye a las firmas RSA y ECDSA. Basado en el algoritmo CRYSTALS-Dilithium. Tres conjuntos de parámetros: ML-DSA-44, ML-DSA-65, ML-DSA-87.

FIPS 205: SLH-DSA

Stateless Hash-Based Digital Signature Standard. Algoritmo de respaldo conservador para firmas, basado en SPHINCS+. Firmas de mayor tamaño, pero con un enfoque de seguridad matemáticamente diverso.

Fuente: NIST, agosto de 2024. Los tres estándares están en vigor desde el 14 de agosto de 2024.

En marzo de 2025, el NIST seleccionó además el algoritmo HQC (Hamming Quasi-Cyclic) como respaldo para ML-KEM. El estándar final se espera para 2027. Pronto existirán dos enfoques matemáticos independientes para el intercambio de claves cuantoseguro: ML-KEM se basa en estructuras de retícula y HQC en códigos correctores de errores. Esta diversidad es clave. Si un avance matemático comprometiera uno de los dos enfoques, el otro permanecería como alternativa.

Importante para la práctica: los tamaños de claves y firmas de los nuevos algoritmos son notablemente mayores que los de sus predecesores clásicos. Una clave ML-KEM-768 ocupa unos 1.184 bytes, frente a los 32 bytes de ECDH. Las firmas ML-DSA-65 tienen alrededor de 3.309 bytes en lugar de los 64 bytes de ECDSA. Esto tiene implicaciones en los handshakes TLS, las cadenas de certificados y los dispositivos IoT con ancho de banda limitado. El enfoque híbrido mitiga este problema porque mantiene la línea base de rendimiento del algoritmo clásico.

Hoja de ruta hacia el cifrado cuantoseguro

Ago 2024

El NIST finaliza FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA). Los estándares están listos para producción y son aplicables de inmediato.

Mar 2025

El NIST selecciona HQC como algoritmo de respaldo para el intercambio de claves. El borrador del estándar se espera para principios de 2026.

Ene 2026

El Grupo de Expertos en Ciberseguridad del G7 publica una hoja de ruta coordinada para la transición PQC. Los gobiernos de todo el mundo aceleran sus planes de migración.

2027

Estándar HQC final previsto. Los navegadores y sistemas operativos comienzan a incluir soporte PQC por defecto en las conexiones TLS.

2030

Plazo BSI para infraestructuras críticas: migración completa a criptografía cuantosegura. Las empresas sujetas a NIS2 y la regulación KRITIS deben cumplir este requisito.

2032

Plazo BSI para el resto de empresas. A partir de ese momento, los métodos clásicos como RSA-2048 y ECDSA se considerarán insuficientemente seguros.

Qué implica la migración en la práctica

Primero la buena noticia: los algoritmos postcuánticos funcionan en el hardware existente. Ninguna empresa tiene que reemplazar servidores ni equipos de red para implementar cifrado cuantoseguro. La migración afecta al software, las bibliotecas, los protocolos y los certificados.

El punto de entrada recomendado es el enfoque híbrido: los algoritmos clásicos existentes se utilizan en paralelo con los algoritmos postcuánticos. Si uno falla, el otro protege. Google Chrome y Cloudflare ya utilizan conexiones TLS híbridas con ML-KEM desde 2024. Signal también ha migrado su cifrado de mensajería a PQC híbrido. Apple introdujo con iMessage PQ3 uno de los primeros protocolos que ofrece seguridad postcuántica a miles de millones de usuarios.

Para las empresas, el modo híbrido es el camino de migración más seguro: protege ya frente a Harvest Now, Decrypt Later sin romper la compatibilidad con los sistemas existentes. La Internet Engineering Task Force (IETF) ha sentado las bases técnicas para el acuerdo de claves híbrido en TLS 1.3 con el RFC 9370 y otros borradores. Las principales bibliotecas criptográficas como OpenSSL 3.x, BoringSSL y liboqs ya son compatibles con los algoritmos NIST.

La migración de una empresa media consta de cuatro fases: inventario de todos los activos criptográficos, evaluación de riesgos según el ciclo de vida de los datos, priorización de la transición e implementación gradual. Según un estudio del MDPI Journal, la migración dura entre cinco y siete años para las pequeñas empresas, entre ocho y doce para las medianas y entre doce y quince para las grandes. Esto significa que quien quiera estar listo en 2032 debe empezar ahora.

Un estudio conjunto del BSI y KPMG reveló que la amenaza que representan los ordenadores cuánticos para la seguridad de la información en Alemania está ampliamente subestimada. Menos del 5% de las empresas cuenta con un plan de migración formal. El sector financiero, las telecomunicaciones y el sector público llevan la delantera, pero incluso en estos ámbitos la mayoría de las organizaciones se encuentra todavía en fase exploratoria.

A favor y en contra: ¿migrar ya o esperar?

A favor: empezar ahora

  • Harvest Now, Decrypt Later ya está en marcha. Cada día sin PQC es un día en que los datos se recopilan de forma vulnerable.
  • Los estándares NIST están finalizados y listos para producción. No hay razón para esperar mejores estándares.
  • Una migración anticipada da tiempo para pruebas y resolución de problemas sin tomar decisiones apresuradas bajo presión.
  • Los plazos BSI 2030/2032 parecen lejanos, pero la duración media de la migración es de 5 a 12 años.

En contra: esperar

  • Los ordenadores cuánticos criptográficamente relevantes aún no existen. El riesgo es teórico, no inmediato.
  • El ecosistema de herramientas y el soporte de bibliotecas aún están madurando. La adopción temprana conlleva riesgo de problemas de compatibilidad.
  • Las claves y firmas postcuánticas son considerablemente mayores que las clásicas, lo que puede afectar al rendimiento y al ancho de banda.
  • Los costes de una migración completa son significativos, especialmente para las pymes con presupuesto de seguridad limitado.

El balance es claro: para las empresas cuyos datos tienen una vida útil de más de cinco años, los argumentos a favor de un inicio inmediato son contundentes. El enfoque híbrido minimiza el riesgo de problemas de compatibilidad, porque el cifrado clásico permanece como alternativa. Quien no empiece hasta 2028 o 2029 difícilmente podrá cumplir el plazo BSI de 2032.

Un aspecto frecuentemente ignorado: la crypto-agility. Muchas empresas tienen sus algoritmos criptográficos profundamente integrados en el código de las aplicaciones, los archivos de configuración y los módulos de seguridad hardware. Cambiar un algoritmo requiere entonces modificaciones de código en decenas de puntos. Quien introduzca ahora una capa de abstracción que separe el algoritmo concreto de la lógica de la aplicación no solo simplifica la migración PQC: también se prepara para futuros cambios de algoritmo, inevitables en un panorama criptográfico en rápida evolución.

Para los servicios financieros y el sector sanitario hay un componente regulatorio adicional: el Banco Central Europeo publicó en noviembre de 2025 una recomendación sobre preparación PQC para proveedores de servicios de pago. DORA (Digital Operational Resilience Act) exige a las entidades financieras un inventario criptográfico actualizado. Quien enmarque la migración PQC como parte del cumplimiento de DORA puede obtener con mayor facilidad presupuesto y atención directiva.

Lista de verificación: los primeros 90 días de la migración PQC

Mes 1: inventario y evaluación de riesgos

Mes 2: priorización y piloto

Mes 3: gobernanza y hoja de ruta

Conclusión: la migración empieza con el inventario

La criptografía postcuántica ya no es un tema del futuro. Los estándares están finalizados, los plazos son firmes y la amenaza de Harvest Now, Decrypt Later es real. Quien todavía no haya hecho un inventario de sus activos criptográficos debería empezar esta semana. El primer paso no requiere presupuesto ni consultoría externa: enumere todos los puntos en los que su empresa utiliza RSA, ECDH o ECDSA. Compruebe en cada sistema cuánto tiempo seguirán siendo sensibles los datos que protege. Solo ese ejercicio revelará la magnitud de la tarea, dónde deben estar las prioridades y qué sistemas deben migrarse primero. Los estándares están aquí. Los plazos están fijados. Lo que falta es su primer paso.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es la criptografía postcuántica?

La criptografía postcuántica hace referencia a los procedimientos criptográficos que son seguros incluso frente a ataques realizados con ordenadores cuánticos. Los algoritmos estandarizados por el NIST, ML-KEM, ML-DSA y SLH-DSA, se basan en problemas matemáticos como las estructuras de retícula y las funciones hash que, según el conocimiento actual, tampoco pueden resolverse eficientemente mediante ordenadores cuánticos. Estos algoritmos funcionan en hardware convencional.

¿Qué significa Harvest Now, Decrypt Later?

Harvest Now, Decrypt Later describe una estrategia de ataque en la que los datos cifrados se interceptan y almacenan hoy para descifrarlos en el futuro con ordenadores cuánticos. La amenaza afecta a todos los datos que permanezcan siendo sensibles durante más de cinco a diez años. Los servicios de inteligencia y los actores patrocinados por estados ya practican esta estrategia en la actualidad.

¿Cuándo deben migrar las empresas a PQC?

El BSI fija el plazo en 2030 para los operadores de infraestructuras críticas y en 2032 para el resto de empresas. Dado que la duración media de la migración es de cinco a doce años según los estudios, las empresas deben comenzar ahora con el inventario y la fase piloto. El uso híbrido de criptografía clásica y cuantosegura es el punto de entrada recomendado.

¿Qué algoritmos recomienda el NIST?

El NIST recomienda ML-KEM (FIPS 203) para el intercambio de claves como sustituto de RSA y ECDH, ML-DSA (FIPS 204) para firmas digitales como sustituto de las firmas RSA y ECDSA, y SLH-DSA (FIPS 205) como opción de respaldo conservadora para firmas. Además, se seleccionó HQC como algoritmo de respaldo para el intercambio de claves, cuyo estándar final se espera para 2027.

¿Hay que comprar hardware nuevo?

No. Los nuevos algoritmos postcuánticos funcionan en el hardware existente. La migración afecta a las bibliotecas de software, las configuraciones de protocolo y los certificados. No obstante, las claves y firmas postcuánticas son mayores que sus equivalentes clásicos, lo que debe tenerse en cuenta en aplicaciones con restricciones de ancho de banda o en sistemas embebidos. Una prueba de rendimiento en el entorno propio forma parte de la fase piloto.

Lecturas recomendadas

Selección de la redacción

RecomendadoInteligencia artificial local como estrategia de seguridad: qué significa Gemma 4 para la protección de datos según el RGPDRecomendadoInteligencia de amenazas para la mediana empresa: detectar amenazas antes de que golpeen

Más de la red MBF Media

cloudmagazinGemma 4 local: La ofensiva open source de Google y la nubecloudmagazinComisión Europea hackeada: 350 GB AWS filtrados – segundo…Digital ChiefsCriptografía post-cuántica: el conteo regresivo para la informática empresarial está en marcha

Lectura adicional

Estrategia y Gobernanza · 15 de julio de 2026

Cursor ejecuta git.exe desde la raíz del repositorio

Mindgard: Cursor en Windows ejecuta git.exe local del repositorio sin aviso. Reportado desde diciembre 2025, sin parche en julio 2026. Mitigación con políticas y …

Una revista de Evernine Media GmbH