{"id":18071,"date":"2026-06-28T14:30:00","date_gmt":"2026-06-28T14:30:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=18071"},"modified":"2026-06-29T11:01:09","modified_gmt":"2026-06-29T11:01:09","slug":"post-quantum-se-convertira-en-obligatorio-en-la-certificacion-en-la-nube","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/06\/28\/post-quantum-se-convertira-en-obligatorio-en-la-certificacion-en-la-nube\/","title":{"rendered":"Post-Quantum se convertir\u00e1 en obligatorio en la certificaci\u00f3n en la nube"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min. de lectura<\/p>\n<p><strong>El nuevo cat\u00e1logo de criterios del BSI C5:2026 cuenta con 168 criterios, 47 m\u00e1s que la versi\u00f3n anterior. Una novedad destaca por encima del resto: por primera vez, el BSI exige un manejo verificable de la amenaza cu\u00e1ntica. Inicialmente, se requiere una hoja de ruta demostrable, no una reconversi\u00f3n completa e inmediata. Quien cuente con una certificaci\u00f3n C5 o aspire a obtenerla, ya tiene una fecha sobre la mesa.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li><strong style=\"color:#69d8ed;\">C5 crece hasta los 168 criterios:<\/strong> El cat\u00e1logo de 2020 contaba con 121. Se han a\u00f1adido la criptograf\u00eda poscu\u00e1ntica, Confidential Computing y la seguridad de contenedores.<\/li>\n<li><strong style=\"color:#69d8ed;\">La fecha l\u00edmite es concreta:<\/strong> Las auditor\u00edas de tipo 2 que comiencen el 1 de junio de 2027 o despu\u00e9s se regir\u00e1n por el C5:2026. Puede parecer lejano, pero no lo es para una reconversi\u00f3n criptogr\u00e1fica.<\/li>\n<li><strong style=\"color:#69d8ed;\">La poscu\u00e1ntica ya tiene efectos hoy:<\/strong> Los datos cifrados que se filtren hoy podr\u00e1n descifrarse m\u00e1s tarde con un ordenador cu\u00e1ntico. El riesgo surge mucho antes de que exista el primer ordenador cu\u00e1ntico viable para uso pr\u00e1ctico.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#0c5460;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2022\/05\/19\/computacion-confidencial-por-que-los-datos-cifrados-tambien-deben-protegerse-durante-su-procesamiento\/\" style=\"color:#333;text-decoration:underline;\">Confidential Computing: por qu\u00e9 los datos cifrados tambi\u00e9n deben protegerse durante el procesamiento<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2024\/11\/14\/cloud-fehlkonfigurationen-la-causa-mas-frecuente-de-brechas-que-nadie-corrige\/\" style=\"color:#333;text-decoration:underline;\">Falsas configuraciones en la nube: la causa m\u00e1s frecuente de brechas que nadie soluciona<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 cambia el C5:2026 en el cat\u00e1logo de auditor\u00eda<\/h2>\n<p>El C5 no es un mero extra en el mundo de la nube en la regi\u00f3n DACH. Muchas licitaciones exigen una certificaci\u00f3n. Quien ofrezca servicios en la nube en el sector p\u00fablico o en el entorno financiero no puede eludirlo. La versi\u00f3n publicada en abril de 2026 supone la primera gran actualizaci\u00f3n desde 2020. Pasa de 121 a 168 criterios y los reorganiza en 17 \u00e1reas tem\u00e1ticas.<\/p>\n<p>El aumento no responde a una burocracia innecesaria. Refleja los cambios en el panorama de amenazas y en la tecnolog\u00eda. Los contenedores se ejecutan hoy en casi cualquier stack, Confidential Computing ha salido de su nicho, y la cuesti\u00f3n cu\u00e1ntica ha dado el salto de la investigaci\u00f3n al cumplimiento normativo. Por primera vez, el cat\u00e1logo se publica tambi\u00e9n como un archivo YAML legible por m\u00e1quinas, lo que facilita notablemente el an\u00e1lisis de brechas frente al propio sistema de control.<\/p>\n<div style=\"border:1px solid #cfd8dc;border-radius:8px;margin:28px 0;overflow:hidden;\">\n<div style=\"background:#003340;color:#fff;font-weight:700;font-size:0.95em;padding:12px 18px;\"><strong>\u00bfQu\u00e9 es el BSI C5?<\/strong><\/div>\n<p style=\"margin:0;padding:16px 18px;line-height:1.7;color:#333;\">El Cloud Computing Compliance Criteria Catalogue, abreviado C5, es un cat\u00e1logo de auditor\u00eda del BSI para la seguridad de los servicios en la nube. Un auditor de cuentas certifica, bas\u00e1ndose en el cat\u00e1logo, si un proveedor cumple los controles definidos. En la regi\u00f3n DACH, este certificado es una prueba consolidada para la adquisici\u00f3n de servicios en la nube.<\/p>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Por qu\u00e9 Post-Quantum ahora pertenece a la hoja de ruta<\/h2>\n<p>El malentendido m\u00e1s frecuente sobre Post-Quantum es el horizonte temporal. Todav\u00eda no existe un ordenador cu\u00e1ntico suficientemente grande que pueda romper los m\u00e9todos actuales. Sin embargo, el riesgo ya es real. La culpa la tiene un patr\u00f3n de ataque con un nombre poco vistoso: harvest now, decrypt later. Un atacante recoge hoy tr\u00e1fico de datos cifrados y espera hasta que la potencia de c\u00e1lculo adecuada est\u00e9 disponible.<\/p>\n<p>Concretamente, Post-Quantum consiste en complementar m\u00e9todos cl\u00e1sicos como RSA y los basados en curvas el\u00edpticas con algoritmos resistentes a la computaci\u00f3n cu\u00e1ntica. El NIST finaliz\u00f3 en 2024 los primeros est\u00e1ndares, entre ellos ML-KEM para el intercambio de claves y ML-DSA para firmas. Los algoritmos est\u00e1n disponibles. El esfuerzo reside en la integraci\u00f3n en sistemas existentes, no en la disponibilidad de los algoritmos.<\/p>\n<p>Para datos con larga vida de protecci\u00f3n, esto es un problema real. Historias cl\u00ednicas, contratos o datos de construcci\u00f3n deben seguir siendo confidenciales dentro de diez a\u00f1os. Quien hoy los protege solo con criptograf\u00eda de clave p\u00fablica cl\u00e1sica conf\u00eda en que el desarrollo cu\u00e1ntico sea lo suficientemente lento. El C5:2026 convierte esta suposici\u00f3n t\u00e1cita en un requisito verificable. Hasta d\u00f3nde debe llegar la protecci\u00f3n depende del modelo de procesamiento que describe el art\u00edculo sobre <a href=\"https:\/\/www.securitytoday.de\/es\/2022\/05\/19\/computacion-confidencial-por-que-los-datos-cifrados-tambien-deben-protegerse-durante-su-procesamiento\/\">Confidential Computing<\/a>.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 debe estar en la lista antes de la fecha l\u00edmite<\/h2>\n<p>Una renovaci\u00f3n criptogr\u00e1fica no es un parche que se instala el d\u00eda de la fecha l\u00edmite. Necesita tiempo de preparaci\u00f3n. Este comienza con un inventario poco vistoso. Cuatro pasos determinan si la certificaci\u00f3n en 2027 transcurre sin contratiempos.<\/p>\n<ol>\n<li style=\"line-height:1.8;margin-bottom:14px;\"><strong>Crear un inventario criptogr\u00e1fico.<\/strong> Quien no sabe d\u00f3nde se utilizan qu\u00e9 m\u00e9todos, no puede migrar nada. Bibliotecas, certificados, protocolos y m\u00f3dulos hardware deben figurar en una lista. Este trabajo es tedioso y el paso m\u00e1s importante.<\/li>\n<li style=\"line-height:1.8;margin-bottom:14px;\"><strong>Lograr agilidad criptogr\u00e1fica.<\/strong> Los sistemas en los que el m\u00e9todo de cifrado est\u00e1 cableado de forma fija solo pueden migrarse con esfuerzo. Donde el algoritmo es intercambiable, la migraci\u00f3n pasa a ser una cuesti\u00f3n de configuraci\u00f3n, no un proyecto.<\/li>\n<li style=\"line-height:1.8;margin-bottom:14px;\"><strong>Priorizar los datos seg\u00fan su vida \u00fatil de protecci\u00f3n.<\/strong> No todo debe volverse cu\u00e1ntico-resistente primero. Los datos con larga confidencialidad van antes que los datos de sesi\u00f3n ef\u00edmeros. Esta priorizaci\u00f3n ahorra presupuesto de migraci\u00f3n.<\/li>\n<li style=\"line-height:1.8;margin-bottom:14px;\"><strong>Exigir hojas de ruta a los proveedores.<\/strong> Quien contrata servicios en la nube deber\u00eda preguntar ahora por el plan Post-Quantum del proveedor. Un certificado solo es tan bueno como la base que lo sustenta.<\/li>\n<\/ol>\n<div style=\"background:#003340;color:#fff;text-align:center;padding:40px 24px;margin:32px 0;border-radius:8px;\">\n<div style=\"font-size:3.4em;font-weight:800;color:#69d8ed;letter-spacing:-0.03em;line-height:1;\">1 de junio de 2027<\/div>\n<div style=\"font-size:1em;color:rgba(255,255,255,0.88);margin-top:12px;max-width:520px;margin-left:auto;margin-right:auto;line-height:1.5;\">A partir de este d\u00eda, las certificaciones Tipo 2 que comiencen nuevas se realizar\u00e1n seg\u00fan C5:2026. Para una renovaci\u00f3n criptogr\u00e1fica, este es un plazo ajustado.<\/div>\n<div style=\"font-size:0.78em;color:rgba(255,255,255,0.5);margin-top:12px;\">Fuente: BSI, C5:2026<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La mirada honesta al esfuerzo<\/h2>\n<p>Nadie cambia su criptograf\u00eda en un fin de semana. En entornos grandes, un inventario se alarga durante meses porque el cifrado est\u00e1 en lugares donde nadie ha mirado en a\u00f1os. Precisamente por eso merece la pena empezar pronto. Quien comience en 2027 certificar\u00e1 bajo presi\u00f3n y, en caso de duda, pasar\u00e1 por alto el sistema heredado que acabar\u00e1 saltando en la auditor\u00eda. El C5:2026 fija una fecha para ello. Por experiencia, este es el punto en el que estas renovaciones realmente se ponen en marcha.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 hay de nuevo en el BSI C5:2026 respecto a la versi\u00f3n anterior?<\/h3>\n<p>El cat\u00e1logo crece de 121 a 168 criterios e introduce por primera vez requisitos de criptograf\u00eda post-cu\u00e1ntica, Confidential Computing y seguridad en contenedores. Adem\u00e1s, se publica en formato legible por m\u00e1quina como YAML.<\/p>\n<h3>\u00bfA partir de cu\u00e1ndo es vinculante el C5:2026?<\/h3>\n<p>Las certificaciones Tipo 2 que comiencen el 1 de junio de 2027 o despu\u00e9s deber\u00e1n realizarse seg\u00fan el nuevo cat\u00e1logo. Los certificados en curso no se ven afectados inicialmente por ello.<\/p>\n<h3>\u00bfPor qu\u00e9 es relevante la criptograf\u00eda postcu\u00e1ntica ya ahora, si a\u00fan no existen ordenadores cu\u00e1nticos?<\/h3>\n<p>Debido al patr\u00f3n \u00abrecopilar ahora, descifrar despu\u00e9s\u00bb. Los atacantes almacenan hoy datos cifrados y los descifran m\u00e1s tarde. Los datos con un largo periodo de protecci\u00f3n est\u00e1n as\u00ed ya amenazados en la actualidad.<\/p>\n<h3>\u00bfCu\u00e1l es el primer paso pr\u00e1ctico para prepararse?<\/h3>\n<p>Un inventario criptogr\u00e1fico completo. Sin una visi\u00f3n general de los algoritmos, certificados y bibliotecas utilizados, no se puede planificar ninguna migraci\u00f3n ni estimar ning\u00fan esfuerzo.<\/p>\n<h3>\u00bfAfecta C5:2026 solo a proveedores de nube o tambi\u00e9n a los clientes?<\/h3>\n<p>A ambos. Los proveedores deben cumplir los criterios; los clientes deber\u00edan exigir la hoja de ruta postcu\u00e1ntica de sus proveedores y ajustar su propia priorizaci\u00f3n de datos en consecuencia.<\/p>\n<h3>Sugerencias de lectura de la redacci\u00f3n<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/18\/cuanto-cuesta-un-soc-en-alemania-2\/\">Centro de operaciones de seguridad: Hecho en Alemania<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/14\/la-auditoria-nis2-asi-se-preparan-las-empresas-para-la-primera-inspeccion\/\">La auditor\u00eda NIS2: As\u00ed se preparan las empresas para la primera inspecci\u00f3n<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/01\/22\/amenazas-internas-cuando-el-peligro-proviene-de-dentro-de-la-empresa\/\">Amenazzas internas: Cuando el peligro proviene de la propia empresa<\/a><\/li>\n<\/ul>\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s de la red MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2019\/09\/04\/welche-provider-bieten-eine-datenverschluesselung-an\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Qu\u00e9 proveedores ofrecen cifrado de datos<\/a><\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/lieferkettenangriff-software-mittelstand-nis2\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Cuando la propia actualizaci\u00f3n se convierte en puerta de entrada<\/a><\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/managed-security-services-ciso-compliance-nis2-haftung\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Servicios de seguridad gestionados: el CISO no es el \u00fanico responsable<\/a><\/p>\n<\/div>\n<p style=\"text-align:right;color:#868e96;font-size:0.85em;margin-top:48px;\"><em>Fuente de la imagen: generada por IA (junio de 2026)<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"Seguridad en la nube: El cat\u00e1logo BSI C5:2026 introduce por primera vez la criptograf\u00eda post-cu\u00e1ntica.","protected":false},"author":10,"featured_media":18063,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Norma C5:2026","_yoast_wpseo_title":"Post-Quantum se convertir\u00e1 en obligatorio en la certificaci\u00f3n en la nube","_yoast_wpseo_metadesc":"Seguridad en la nube: El cat\u00e1logo BSI C5:2026 introduce por primera vez criptograf\u00eda post-cu\u00e1ntica.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[3,2],"tags":[],"class_list":["post-18071","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles","category-innovation"],"evm_reading_time_minutes":7,"wpml_language":"es","wpml_translation_of":18062,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/18071","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=18071"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/18071\/revisions"}],"predecessor-version":[{"id":18072,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/18071\/revisions\/18072"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/18063"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=18071"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=18071"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=18071"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}