Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Por qué la advertencia del G7 sobre el control de calidad de los productos es importante para las empresas

CBOM

Cuando los bancos centrales hablan, las empresas escuchan. Por eso, la publicación por parte de las autoridades financieras del G7 de una guía histórica sobre las tecnologías cuánticas y sus implicaciones para el sistema financiero marcó un punto de inflexión. La criptografía postcuántica ya no es un tema exclusivo de criptógrafos y organismos de normalización. Ahora es una preocupación documentada de las instituciones que sustentan las finanzas globales, y este cambio tiene repercusiones mucho más allá del sector bancario.

Actualmente, hay dos documentos distintos del G7 en trámite. La hoja de ruta del Grupo de Expertos en Ciberseguridad del G7 (CEG) , publicada en enero de 2026 y copresidida por el Tesoro de los Estados Unidos y el Banco de Inglaterra, se centra en coordinar la transición del sector financiero hacia la ciberseguridad.

El informe del Grupo de Trabajo sobre Tecnologías Cuánticas (QTWG) del G7 , publicado en mayo de 2026 y copresidido por el Banco de Francia y el Banco de Canadá, adopta una perspectiva más amplia, abarcando las aplicaciones de la computación cuántica en las finanzas y la detección cuántica, junto con la seguridad criptográfica. En conjunto, su mensaje es claro: el momento en que se manifestará la amenaza cuántica es incierto, pero la necesidad de prepararse es evidente.

Por qué esta guía cambia el debate

Durante años, la amenaza cuántica ha permanecido en un terreno ambiguo. Era real y grave, y, lo que es crucial, se percibía como algo lejano, lo que facilitaba su postergación. Los documentos del G7 eliminan esa comodidad. Cuando las instituciones que gestionan billones de dólares en activos llegan a una conclusión común sobre el riesgo cuántico, el debate pasa de lo teórico a lo operativo.

Ambos documentos identifican la estrategia "Recolectar ahora, descifrar después" (HNDL, por sus siglas en inglés) como una amenaza activa; los adversarios ya están recopilando datos cifrados para descifrarlos una vez que la capacidad cuántica esté desarrollada. El informe del Grupo de Trabajo sobre Tecnología Cuántica (QTWG, por sus siglas en inglés) también revela una segunda amenaza, a menudo subestimada: "Confiar ahora, falsificar después" (TNFL, por sus siglas en inglés). Mientras que HNDL atenta contra la confidencialidad, TNFL atenta contra la integridad: una computadora cuántica podría derivar retroactivamente una clave privada a partir de las firmas públicas actuales, lo que permitiría falsificar transacciones financieras o actualizaciones de software maliciosas firmadas como legítimas.

El informe del QTWG señala que TNFL podría resultar más perjudicial que HNDL para la infraestructura financiera, donde la no repudiación es fundamental. Los programas de seguridad empresarial deberían contemplar ambas posibilidades.

Para las industrias reguladas, estos documentos son indicadores clave. Las directrices de los bancos centrales y los reguladores suelen convertirse en criterios de examen. Las organizaciones de finanzas, seguros e infraestructura crítica deberían prever preguntas sobre su preparación para la computación cuántica en futuras auditorías. Pero esta lección se aplica a todas las empresas que dependen de la criptografía.

Las matemáticas incómodas: por qué la migración tarda más de lo que la amenaza permite

La migración post-cuántica no es una solución superficial. Para una gran empresa, una transición integral realista puede llevar más de una década: solo el descubrimiento criptográfico suele tardar entre dos y tres años, y la migración de aplicaciones a través de sistemas heredados puede extenderse de ocho a diez años.

Este riesgo queda reflejado en la desigualdad de Mosca, formulada por el criptógrafo Dr. Michele Mosca: si el tiempo que sus datos deben permanecer confidenciales (X) más su cronograma de migración (Y) supera los años que faltan para que llegue una computadora cuántica relevante desde el punto de vista criptográfico (Z), ya existe un problema. El informe del QTWG refuerza la urgencia, señalando una probabilidad considerable de que surja una CRQC en la próxima década.

Los plazos regulatorios reducen aún más el margen de tiempo. El NIST dejará de utilizar algoritmos vulnerables a la computación cuántica, como RSA , ECDSA y ECDH, para 2030 y los prohibirá por completo para 2035. Para las empresas relacionadas con la defensa o el gobierno federal, los plazos de la NSA son aún más ajustados: las nuevas adquisiciones deben ser compatibles con la criptografía resistente a la computación cuántica a partir de 2027. Una organización que inicie su programa en 2026 tendrá un margen de tiempo razonable. Quien espere hasta 2028 o más tarde se enfrentará a una situación de alto riesgo. La ventaja temporal pertenece por completo a quienes empiecen ahora.

La migración es un programa operativo, no un simple cambio de algoritmo.

La idea fundamental del planteamiento del G7 es que la preparación para la era post-cuántica es, fundamentalmente, una capacidad operativa, no criptográfica. Sustituir RSA por ML-KEM es conceptualmente sencillo. Implementarlo en toda una organización sin interrumpir los sistemas ni omitir dependencias supone un enorme reto de coordinación.

Por eso la criptoagilidad es tan importante. Una organización que haya integrado algoritmos criptográficos de forma rígida en sus sistemas experimentará cada transición futura como una crisis. Aquella que trata la criptografía como una capa gestionada, intercambiable y regida por políticas puede absorber el cambio como algo rutinario. Las mismas capacidades de descubrimiento, automatización y aplicación de políticas necesarias hoy para reducir la vida útil de los certificados son precisamente las que se necesitarán mañana para la migración cuántica.

Un programa empresarial creíble coordina varias líneas de trabajo distintas:

  • Certificados e infraestructura de clave pública (PKI): Cada certificado y el PKI Estos valores deben inventariarse, evaluarse su vulnerabilidad cuántica y prepararse para su reemisión con algoritmos resistentes a la computación cuántica. Esta es la categoría más visible y, a menudo, la más numerosa de activos criptográficos.
  • Aplicaciones: Es necesario identificar y corregir el software que incorpora criptografía en su código, bibliotecas y dependencias. Esta suele ser la tarea más larga y compleja debido a los sistemas heredados y al software de terceros.
  • Infraestructura de red: Es necesario migrar los protocolos, las VPN, los balanceadores de carga y las configuraciones criptográficas de los dispositivos de red, a menudo manteniendo la interoperabilidad con los sistemas que aún no han realizado la transición.
  • Protección de Datos: Los datos sensibles de larga duración deben priorizarse desde el principio frente a las vulnerabilidades HNDL y TNFL, incluidos los datos que ya están almacenados y las claves de firma de larga duración.
  • Proveedores y cadena de suministro: La hoja de ruta del G7 señala explícitamente a las empresas más pequeñas que dependen de proveedores de tecnología externos como particularmente vulnerables, ya que las debilidades en las plataformas de nube compartidas o las bibliotecas de software se propagan por todo el ecosistema. Planes de ruta de PQC Debe formar parte de la debida diligencia.
  • Gobernanza: El patrocinio de la alta dirección, un grupo de trabajo interdisciplinario, el registro de riesgos cuantitativos en el registro de riesgos empresariales y una financiación plurianual sostenida son esenciales. Sin una buena gobernanza, los programas se estancan cuando cambian las prioridades.

CBOM seguro

Obtenga visibilidad completa con descubrimiento criptográfico continuo, inventario automatizado y remediación de PQC basada en datos.

La criptografía híbrida y el período de transición

La transición no será instantánea. Durante un período prolongado, los algoritmos clásicos y postcuánticos deberán coexistir. La criptografía híbrida, que combina un algoritmo clásico con uno postcuántico para que la conexión se mantenga segura mientras ambos sean válidos, es la estrategia principal durante este período, ya que preserva la compatibilidad con versiones anteriores a la vez que añade protección resistente a la computación cuántica donde sea posible.

Por lo tanto, el descubrimiento y el inventario criptográfico deben considerarse un programa prácticamente permanente, no un proyecto con fecha de finalización. La hoja de ruta del CEG señala explícitamente que esta transición «sin duda no será la última necesaria», lo que indica que la criptoagilidad, y no solo la selección de algoritmos, es el objetivo permanente.

Cómo puede ayudar la consultoría de cifrado

Los documentos del G7 dejan claro el objetivo. Encryption Consulting ayuda a las organizaciones a trazar el camino práctico para alcanzarlo, transformando un ambicioso mandato plurianual en un programa estructurado y manejable.

El primer paso es la visibilidad, y CBOM Secure está diseñado precisamente para ello. Nuestra solución de descubrimiento e inventario criptográfico analiza su entorno para identificar todos los activos criptográficos, certificados, claves, algoritmos y protocolos, y marca aquellos que son vulnerables a la computación cuántica. Genera la lista de materiales criptográficos de la que depende toda la migración.

Nuestros servicios de asesoramiento criptográfico poscuántico abordan directamente el desafío de los plazos y la coordinación. Le ayudamos a establecer la gobernanza, crear una hoja de ruta basada en riesgos, clasificar los datos según su ciclo de vida de confidencialidad, evaluar la exposición a HNDL y TNFL, y diseñar una estrategia de implementación híbrida. Esto garantiza que su programa esté estructurado para cumplir con los plazos regulatorios de 2030 y 2035, en lugar de tener que esforzarse al máximo para cumplirlos.

En cuanto a la ejecución, CertSecure Manager automatiza el ciclo de vida de los certificados, lo que permite migraciones a gran escala, automatizando la detección, emisión, renovación y aplicación de políticas. PKI-as-a-Service proporciona una autoridad de certificación moderna y ágil en criptografía, sin dependencia de un proveedor específico, y HSM-as-a-Service garantiza la protección de las claves mediante un aislamiento de hardware de alta seguridad durante la transición de algoritmos. Nuestros equipos de Servicios PKI y Asesoría en Cumplimiento complementan el programa, asegurando una base sólida y el cumplimiento normativo.

Tanto si está respondiendo a señales regulatorias, informando a su junta directiva o listo para comenzar la fase de investigación, póngase en contacto con nosotros para empezar a desarrollar su programa de migración cuántica.

Conclusión

Las publicaciones del G7 de 2026 son significativas no porque revelen una nueva amenaza, sino por quién da la voz de alarma y con qué claridad. Cuando los bancos centrales y los ministerios de finanzas documenten el riesgo cuántico como una prioridad operativa y señalen tanto a HNDL como a TNFL como preocupaciones activas, la era de tratar la migración poscuántica como una curiosidad técnica lejana habrá terminado. Los reguladores seguirán el ejemplo, los plazos se endurecerán y las organizaciones que actuaron con anticipación serán las que se encuentren en una posición ventajosa cuando esto suceda.

Las matemáticas son implacables. La migración lleva más tiempo del que la mayoría de los líderes esperan; la amenaza ya está extrayendo datos y los plazos regulatorios se están agotando. El camino a seguir es claro: obtener visibilidad del entorno criptográfico, establecer una gobernanza y una hoja de ruta priorizada, desarrollar agilidad criptográfica mediante la automatización y abordar las amenazas a la confidencialidad y la integridad. La única decisión que queda es si empezar ahora, cuando el tiempo aún es un recurso valioso, o más tarde, cuando se haya convertido en un obstáculo.