Criptografía poscuántica: por qué las empresas deben migrar su cifrado ahora
La dirección pregunta si los ordenadores cuánticos suponen un riesgo para el cifrado. La respuesta honesta es: sí, y no dentro de veinte años. Desde agosto de 2024, el National Institute of Standards and Technology de EE.UU. ha finalizado tres estándares postcuánticos. El BSI recomienda completar la migración antes de 2030 para las infraestructuras críticas. Y los servicios de inteligencia ya están recopilando hoy datos cifrados para descifrarlos en cuanto la tecnología esté lista.
Lo más importante en resumen
- El NIST finalizó en agosto de 2024 tres estándares postcuánticos: ML-KEM (FIPS 203) para el intercambio de claves, ML-DSA (FIPS 204) y SLH-DSA (FIPS 205) para firmas digitales.
- Harvest Now, Decrypt Later describe una amenaza real: los atacantes almacenan hoy datos cifrados para descifrarlos en el futuro con ordenadores cuánticos.
- El BSI fija el plazo para la migración PQC en 2030 para infraestructuras críticas y en 2032 para el resto de empresas.
- Menos del 5% de las empresas dispone actualmente de un plan de migración formal hacia la criptografía cuantosegura.
- Los nuevos algoritmos funcionan en el hardware existente. La migración no requiere equipos nuevos, sino software y protocolos actualizados.
Harvest Now, Decrypt Later: por qué la amenaza empieza hoy
La estrategia parece sencilla y por eso mismo es tan peligrosa: los servicios de inteligencia y los atacantes patrocinados por estados interceptan hoy flujos de datos cifrados y los almacenan. En cuanto haya disponible un ordenador cuántico criptográficamente relevante, esos archivos se descifrarán. El método se llama Harvest Now, Decrypt Later y afecta a cualquier organización cuyos datos actuales sigan siendo sensibles dentro de cinco, diez o quince años.
Afecta a las entidades financieras con datos de clientes e historiales de transacciones. Afecta a empresas con propiedad intelectual que mantiene su relevancia competitiva durante años. Afecta a organismos públicos con información clasificada. Y afecta a los proveedores sanitarios, cuyos datos de pacientes merecen protección por tiempo indefinido.
La pregunta no es si los ordenadores cuánticos romperán el cifrado actual. La pregunta es cuándo. El Global Risk Institute estima en su Quantum Threat Timeline 2026 que un ordenador cuántico criptográficamente relevante es probable en diez años y muy probable en quince. Esto significa que los datos cifrados hoy con RSA o curvas elípticas podrían descifrarse en minutos a principios de la década de 2030.
«The quantum age is no longer when, but now.»
BSI (Oficina Federal Alemana para la Seguridad en Tecnología de la Información), PQC Migration Guidance
Los tres estándares NIST: qué cambia en la práctica
El 13 de agosto de 2024, el NIST publicó los tres primeros estándares finalizados de criptografía postcuántica. Ya no son borradores: son Federal Information Processing Standards listos para producción, aplicables de inmediato.
FIPS 203: ML-KEM
Module-Lattice-Based Key-Encapsulation Mechanism. Sustituye a RSA y ECDH para el intercambio de claves. Basado en el algoritmo CRYSTALS-Kyber. Tres conjuntos de parámetros: ML-KEM-512, ML-KEM-768, ML-KEM-1024.
FIPS 204: ML-DSA
Module-Lattice-Based Digital Signature Algorithm. Sustituye a las firmas RSA y ECDSA. Basado en el algoritmo CRYSTALS-Dilithium. Tres conjuntos de parámetros: ML-DSA-44, ML-DSA-65, ML-DSA-87.
FIPS 205: SLH-DSA
Stateless Hash-Based Digital Signature Standard. Algoritmo de respaldo conservador para firmas, basado en SPHINCS+. Firmas de mayor tamaño, pero con un enfoque de seguridad matemáticamente diverso.
Fuente: NIST, agosto de 2024. Los tres estándares están en vigor desde el 14 de agosto de 2024.
En marzo de 2025, el NIST seleccionó además el algoritmo HQC (Hamming Quasi-Cyclic) como respaldo para ML-KEM. El estándar final se espera para 2027. Pronto existirán dos enfoques matemáticos independientes para el intercambio de claves cuantoseguro: ML-KEM se basa en estructuras de retícula y HQC en códigos correctores de errores. Esta diversidad es clave. Si un avance matemático comprometiera uno de los dos enfoques, el otro permanecería como alternativa.
Importante para la práctica: los tamaños de claves y firmas de los nuevos algoritmos son notablemente mayores que los de sus predecesores clásicos. Una clave ML-KEM-768 ocupa unos 1.184 bytes, frente a los 32 bytes de ECDH. Las firmas ML-DSA-65 tienen alrededor de 3.309 bytes en lugar de los 64 bytes de ECDSA. Esto tiene implicaciones en los handshakes TLS, las cadenas de certificados y los dispositivos IoT con ancho de banda limitado. El enfoque híbrido mitiga este problema porque mantiene la línea base de rendimiento del algoritmo clásico.
Hoja de ruta hacia el cifrado cuantoseguro
El NIST finaliza FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA). Los estándares están listos para producción y son aplicables de inmediato.
El NIST selecciona HQC como algoritmo de respaldo para el intercambio de claves. El borrador del estándar se espera para principios de 2026.
El Grupo de Expertos en Ciberseguridad del G7 publica una hoja de ruta coordinada para la transición PQC. Los gobiernos de todo el mundo aceleran sus planes de migración.
Estándar HQC final previsto. Los navegadores y sistemas operativos comienzan a incluir soporte PQC por defecto en las conexiones TLS.
Plazo BSI para infraestructuras críticas: migración completa a criptografía cuantosegura. Las empresas sujetas a NIS2 y la regulación KRITIS deben cumplir este requisito.
Plazo BSI para el resto de empresas. A partir de ese momento, los métodos clásicos como RSA-2048 y ECDSA se considerarán insuficientemente seguros.
Qué implica la migración en la práctica
Primero la buena noticia: los algoritmos postcuánticos funcionan en el hardware existente. Ninguna empresa tiene que reemplazar servidores ni equipos de red para implementar cifrado cuantoseguro. La migración afecta al software, las bibliotecas, los protocolos y los certificados.
El punto de entrada recomendado es el enfoque híbrido: los algoritmos clásicos existentes se utilizan en paralelo con los algoritmos postcuánticos. Si uno falla, el otro protege. Google Chrome y Cloudflare ya utilizan conexiones TLS híbridas con ML-KEM desde 2024. Signal también ha migrado su cifrado de mensajería a PQC híbrido. Apple introdujo con iMessage PQ3 uno de los primeros protocolos que ofrece seguridad postcuántica a miles de millones de usuarios.
Para las empresas, el modo híbrido es el camino de migración más seguro: protege ya frente a Harvest Now, Decrypt Later sin romper la compatibilidad con los sistemas existentes. La Internet Engineering Task Force (IETF) ha sentado las bases técnicas para el acuerdo de claves híbrido en TLS 1.3 con el RFC 9370 y otros borradores. Las principales bibliotecas criptográficas como OpenSSL 3.x, BoringSSL y liboqs ya son compatibles con los algoritmos NIST.
La migración de una empresa media consta de cuatro fases: inventario de todos los activos criptográficos, evaluación de riesgos según el ciclo de vida de los datos, priorización de la transición e implementación gradual. Según un estudio del MDPI Journal, la migración dura entre cinco y siete años para las pequeñas empresas, entre ocho y doce para las medianas y entre doce y quince para las grandes. Esto significa que quien quiera estar listo en 2032 debe empezar ahora.
Un estudio conjunto del BSI y KPMG reveló que la amenaza que representan los ordenadores cuánticos para la seguridad de la información en Alemania está ampliamente subestimada. Menos del 5% de las empresas cuenta con un plan de migración formal. El sector financiero, las telecomunicaciones y el sector público llevan la delantera, pero incluso en estos ámbitos la mayoría de las organizaciones se encuentra todavía en fase exploratoria.
A favor y en contra: ¿migrar ya o esperar?
A favor: empezar ahora
- Harvest Now, Decrypt Later ya está en marcha. Cada día sin PQC es un día en que los datos se recopilan de forma vulnerable.
- Los estándares NIST están finalizados y listos para producción. No hay razón para esperar mejores estándares.
- Una migración anticipada da tiempo para pruebas y resolución de problemas sin tomar decisiones apresuradas bajo presión.
- Los plazos BSI 2030/2032 parecen lejanos, pero la duración media de la migración es de 5 a 12 años.
En contra: esperar
- Los ordenadores cuánticos criptográficamente relevantes aún no existen. El riesgo es teórico, no inmediato.
- El ecosistema de herramientas y el soporte de bibliotecas aún están madurando. La adopción temprana conlleva riesgo de problemas de compatibilidad.
- Las claves y firmas postcuánticas son considerablemente mayores que las clásicas, lo que puede afectar al rendimiento y al ancho de banda.
- Los costes de una migración completa son significativos, especialmente para las pymes con presupuesto de seguridad limitado.
El balance es claro: para las empresas cuyos datos tienen una vida útil de más de cinco años, los argumentos a favor de un inicio inmediato son contundentes. El enfoque híbrido minimiza el riesgo de problemas de compatibilidad, porque el cifrado clásico permanece como alternativa. Quien no empiece hasta 2028 o 2029 difícilmente podrá cumplir el plazo BSI de 2032.
Un aspecto frecuentemente ignorado: la crypto-agility. Muchas empresas tienen sus algoritmos criptográficos profundamente integrados en el código de las aplicaciones, los archivos de configuración y los módulos de seguridad hardware. Cambiar un algoritmo requiere entonces modificaciones de código en decenas de puntos. Quien introduzca ahora una capa de abstracción que separe el algoritmo concreto de la lógica de la aplicación no solo simplifica la migración PQC: también se prepara para futuros cambios de algoritmo, inevitables en un panorama criptográfico en rápida evolución.
Para los servicios financieros y el sector sanitario hay un componente regulatorio adicional: el Banco Central Europeo publicó en noviembre de 2025 una recomendación sobre preparación PQC para proveedores de servicios de pago. DORA (Digital Operational Resilience Act) exige a las entidades financieras un inventario criptográfico actualizado. Quien enmarque la migración PQC como parte del cumplimiento de DORA puede obtener con mayor facilidad presupuesto y atención directiva.
Lista de verificación: los primeros 90 días de la migración PQC
Mes 1: inventario y evaluación de riesgos
- Crear un inventario criptográfico: ¿qué algoritmos se usan y dónde?
- Clasificar los datos según su periodo de protección: ¿qué datos seguirán siendo sensibles en 10 o 15 años?
- Documentar el uso de túneles VPN, certificados TLS, firma de código y S/MIME
- Revisar dependencias de terceros: ¿qué criptografía utilizan los proveedores?
Mes 2: priorización y piloto
- Highest-Risk-First: migrar primero los sistemas con mayor ciclo de vida de datos
- Probar el modo TLS híbrido: ML-KEM en paralelo con ECDH en entornos de prueba
- Evaluar la crypto-agility: ¿se pueden cambiar los algoritmos sin modificar el código?
- Planificar el presupuesto y los recursos para la migración plurianual
Mes 3: gobernanza y hoja de ruta
- Documentar el plan de migración PQC y obtener la aprobación del CISO
- Alinear los hitos con los plazos BSI: 2030 para KRITIS, 2032 para todos
- Asignar responsabilidades: ¿quién gestiona la migración de cada sistema?
- Establecer un ciclo de revisión trimestral y hacer seguimiento del progreso
Conclusión: la migración empieza con el inventario
La criptografía postcuántica ya no es un tema del futuro. Los estándares están finalizados, los plazos son firmes y la amenaza de Harvest Now, Decrypt Later es real. Quien todavía no haya hecho un inventario de sus activos criptográficos debería empezar esta semana. El primer paso no requiere presupuesto ni consultoría externa: enumere todos los puntos en los que su empresa utiliza RSA, ECDH o ECDSA. Compruebe en cada sistema cuánto tiempo seguirán siendo sensibles los datos que protege. Solo ese ejercicio revelará la magnitud de la tarea, dónde deben estar las prioridades y qué sistemas deben migrarse primero. Los estándares están aquí. Los plazos están fijados. Lo que falta es su primer paso.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué es la criptografía postcuántica?
La criptografía postcuántica hace referencia a los procedimientos criptográficos que son seguros incluso frente a ataques realizados con ordenadores cuánticos. Los algoritmos estandarizados por el NIST, ML-KEM, ML-DSA y SLH-DSA, se basan en problemas matemáticos como las estructuras de retícula y las funciones hash que, según el conocimiento actual, tampoco pueden resolverse eficientemente mediante ordenadores cuánticos. Estos algoritmos funcionan en hardware convencional.
¿Qué significa Harvest Now, Decrypt Later?
Harvest Now, Decrypt Later describe una estrategia de ataque en la que los datos cifrados se interceptan y almacenan hoy para descifrarlos en el futuro con ordenadores cuánticos. La amenaza afecta a todos los datos que permanezcan siendo sensibles durante más de cinco a diez años. Los servicios de inteligencia y los actores patrocinados por estados ya practican esta estrategia en la actualidad.
¿Cuándo deben migrar las empresas a PQC?
El BSI fija el plazo en 2030 para los operadores de infraestructuras críticas y en 2032 para el resto de empresas. Dado que la duración media de la migración es de cinco a doce años según los estudios, las empresas deben comenzar ahora con el inventario y la fase piloto. El uso híbrido de criptografía clásica y cuantosegura es el punto de entrada recomendado.
¿Qué algoritmos recomienda el NIST?
El NIST recomienda ML-KEM (FIPS 203) para el intercambio de claves como sustituto de RSA y ECDH, ML-DSA (FIPS 204) para firmas digitales como sustituto de las firmas RSA y ECDSA, y SLH-DSA (FIPS 205) como opción de respaldo conservadora para firmas. Además, se seleccionó HQC como algoritmo de respaldo para el intercambio de claves, cuyo estándar final se espera para 2027.
¿Hay que comprar hardware nuevo?
No. Los nuevos algoritmos postcuánticos funcionan en el hardware existente. La migración afecta a las bibliotecas de software, las configuraciones de protocolo y los certificados. No obstante, las claves y firmas postcuánticas son mayores que sus equivalentes clásicos, lo que debe tenerse en cuenta en aplicaciones con restricciones de ancho de banda o en sistemas embebidos. Una prueba de rendimiento en el entorno propio forma parte de la fase piloto.
Lecturas recomendadas
Selección de la redacción
RecomendadoInteligencia artificial local como estrategia de seguridad: qué significa Gemma 4 para la protección de datos según el RGPDRecomendadoInteligencia de amenazas para la mediana empresa: detectar amenazas antes de que golpeen
Más de la red MBF Media
cloudmagazinGemma 4 local: La ofensiva open source de Google y la nubecloudmagazinComisión Europea hackeada: 350 GB AWS filtrados – segundo…Digital ChiefsCriptografía post-cuántica: el conteo regresivo para la informática empresarial está en marcha
Lectura adicional
NIS2: Cuatro países demandados ante el Tribunal de la UE
La Comisión Europea demanda a Irlanda, España, Francia y Países Bajos por incumplir la directiva NIS2. Impacto para los CISO en Alemania.
Cursor ejecuta git.exe desde la raíz del repositorio
Mindgard: Cursor en Windows ejecuta git.exe local del repositorio sin aviso. Reportado desde diciembre 2025, sin parche en julio 2026. Mitigación con políticas y …
El proveedor más débil abre la instalación crítica
La Ley Marco KRITIS convierte la fiabilidad de los proveedores en obligación del operador. Hoja de ruta de gobernanza hasta el registro.




