- ¿Cuál es exactamente la nueva amenaza cibernética?
- ¿Por qué esta amenaza es importante hoy y no dentro de una década?
- ¿En qué fase de desarrollo se encuentran realmente las computadoras cuánticas?
- ¿Qué algoritmo post-cuántico debería utilizar realmente?
- ¿Qué coste tienen estos algoritmos en términos de rendimiento e interoperabilidad?
- ¿Dónde se está implementando esto ya?
- ¿Qué se necesita realmente para la migración?
- Limitaciones
- ¿Qué recomendaría Encryption Consulting?
- Conclusión
- Preguntas frecuentes
Respuesta rápida: El surgimiento de una nueva amenaza cibernética radica en la capacidad de la computación cuántica para romper RSA y ECC, el cifrado asimétrico que protege la mayor parte del tráfico de internet, los certificados y las firmas actuales. Los atacantes ya están extrayendo datos cifrados para descifrarlos una vez que exista una computadora cuántica capaz. El NIST finalizó los algoritmos de reemplazo, ML-KEM, ML-DSA y SLH-DSA, en agosto de 2024, y la migración debe comenzar ahora, no en el Día Q.
Puntos clave:
- Las computadoras cuánticas representan una amenaza para RSA y ECC al resolver los problemas de factorización y logaritmo discreto de los que dependen esos algoritmos, no simplemente al adivinar claves más rápido.
- Los ataques de "recopilación de datos ahora, descifrado después" son un riesgo actual: los datos interceptados y almacenados hoy pueden descifrarse retroactivamente una vez que exista una computadora cuántica criptográficamente relevante.
- El NIST finalizó tres estándares post-cuánticos el 13 de agosto de 2024: FIPS 203 (ML-KEM) para el intercambio de claves, FIPS 204 (ML-DSA) para firmas de propósito general y FIPS 205 (SLH-DSA) como un esquema de firma de respaldo estructuralmente independiente.
- La directriz IR 8547 del NIST ordena a los sistemas federales que dejen de utilizar RSA, ECDSA y Diffie-Hellman después de 2030 y que los prohíban después de 2035; el conjunto de directrices CNSA 2.0 de la NSA establece plazos más tempranos para los sistemas de seguridad nacional.
- La migración depende de conocer primero qué algoritmos y claves se poseen. Un inventario criptográfico y una gestión de claves criptográficamente ágil son requisitos previos, no aspectos secundarios.
Publicado: diciembre de 2023. Actualizado: agosto de 2026. Revisado por el equipo de asesoramiento PQC de Encryption Consulting.
La historia de la criptografía comenzó con el cifrado de secretos de guerra, por lo que resulta apropiado que la relación entre defensores y atacantes se describa habitualmente como una carrera armamentística. Durante casi cinco décadas, esta carrera ha sido notablemente desigual a favor del cifrado. RSA, desarrollado en 1977, sigue protegiendo el tráfico hoy en día, y la defensa estándar contra un atacante más rápido siempre ha sido la misma: aumentar el tamaño de la clave. Esta era de relativa estabilidad está llegando a su fin, y la razón no reside en una CPU más rápida, sino en un tipo de ordenador fundamentalmente diferente.
¿Cuál es exactamente la nueva amenaza cibernética?
La amenaza reside en una computadora cuántica relevante para la criptografía (CRQC), una máquina lo suficientemente potente como para ejecutar el algoritmo de Shor contra las matemáticas que sustentan RSA y la criptografía de curva elíptica (ECC). Ambos algoritmos se basan en problemas matemáticos de "puerta trasera" que son fáciles de calcular en una dirección y, para una computadora clásica, extremadamente difíciles de revertir. RSA se basa en la dificultad de factorizar el producto de dos números primos grandes; ECC se basa en el problema del logaritmo discreto sobre curvas elípticas. Una computadora cuántica que ejecute el algoritmo de Shor puede resolver ambos en tiempo polinomial, lo que distingue esta amenaza de cualquier otro problema criptográfico anterior: aumentar el tamaño de la clave no lo soluciona, porque el ataque no se vuelve exponencialmente más difícil a medida que crece la clave, como ocurre con los ataques de fuerza bruta.
Los algoritmos simétricos como AES se ven afectados de manera diferente. El algoritmo de Grover proporciona a una computadora cuántica una aceleración cuadrática frente a las claves simétricas, razón por la cual el NIST recomienda AES-256 (con una seguridad equivalente a la de AES-128 frente a un atacante cuántico) en lugar de un rediseño simétrico completo. El problema urgente reside específicamente en la criptografía de clave pública (RSA, ECDSA, ECDH y Diffie-Hellman), que emite certificados, firma software y negocia cada sesión TLS en internet.
¿Por qué esta amenaza es importante hoy y no dentro de una década?
Porque el ataque no requiere que la computadora cuántica exista todavía. En un ataque de tipo "recolectar ahora, descifrar después" (HNDL) , un adversario captura tráfico cifrado, copias de seguridad o archivos archivados hoy y simplemente los almacena hasta que una computadora cuántica de referencia (CRQC) esté disponible. Los datos cifrados no tienen fecha de caducidad para un atacante con almacenamiento económico y paciencia. Nuestro análisis en profundidad sobre el tipo "recolectar ahora, descifrar después" abarca toda la economía del ataque; en resumen, cualquier dato que deba permanecer confidencial durante más tiempo del que tardará una CRQC en llegar ya está expuesto, aunque ninguna computadora cuántica lo haya descifrado todavía.
Esto reformula la pregunta que todo líder de seguridad debe hacerse. No se trata de "¿cuándo llegarán las computadoras cuánticas?", sino de "¿cuánto tiempo deben permanecer secretos nuestros datos y esto supera nuestro cronograma de migración?". Los registros médicos, los datos genómicos, la inteligencia gubernamental, las claves de firma de código fuente y las credenciales de infraestructura de larga duración requieren protección durante 10, 20 o más años, un período superior a la mayoría de las estimaciones creíbles para el Día Q, el momento en que existe una CRQC.
¿En qué fase de desarrollo se encuentran realmente las computadoras cuánticas?
Más avanzado de lo que la mayoría de los equipos de seguridad suponen, y la métrica clave ha cambiado. El número bruto de cúbits solía dominar el debate; el chip Osprey de IBM, con 433 cúbits, fue noticia en 2022. Sin embargo, el número de cúbits por sí solo nunca fue un indicador adecuado del riesgo criptográfico, ya que los cúbits físicos con errores no se traducen directamente en computación útil. Desde entonces, el campo se ha orientado hacia los cúbits lógicos con corrección de errores como la métrica que predice cuándo el algoritmo de Shor se vuelve ejecutable a una escala criptográficamente relevante.
En diciembre de 2024, el chip Willow de 105 cúbits de Google demostró una corrección de errores que mejora a medida que se añaden más cúbits físicos, un umbral largamente buscado para construir una máquina tolerante a fallos. En octubre de 2025, Google presentó su algoritmo Quantum Echoes, descrito por la compañía como su primera demostración verificable de ventaja cuántica en hardware real. Mientras tanto, IBM ha alejado su hoja de ruta de una carrera puramente por el número de cúbits: sus procesadores Heron de última generación funcionan a 156 cúbits con mayor fidelidad que los chips anteriores más grandes, e IBM ha fijado como objetivo 2029 para Quantum Starling, un sistema tolerante a fallos diseñado para ejecutar 100 millones de puertas cuánticas en 200 cúbits lógicos. Nada de esto significa que exista un CRQC en la actualidad. Esto significa que la trayectoria en la que se basaba la idea de que "aumentar el tamaño de las claves nos salvará" ha llegado claramente a su fin, y las estimaciones para el Q-Day (que se citan comúnmente en el rango de 2030 a 2035 en toda la industria) ahora cuentan con evidencia de ingeniería real que las respalda, no solo con especulaciones.
¿Qué algoritmo post-cuántico debería utilizar realmente?
El 13 de agosto de 2024, el NIST finalizó los tres primeros estándares de criptografía postcuántica tras un proceso de evaluación pública de ocho años, y para la mayoría de las organizaciones, la selección de algoritmos ahora consiste en adaptar las directrices del NIST a la tarea que debe realizar el algoritmo, en lugar de elegir entre opciones abiertas.
| Estándar | Algoritmo | Trabajos | Cuándo elegirlo |
|---|---|---|---|
| FIP 203 | ML-KEM (basado en CRYSTALS-Kyber) | Encapsulación de claves (sustituye al intercambio de claves RSA/ECDH) | Opción predeterminada para TLS, VPN y cualquier protocolo que negocie una clave secreta compartida. ML-KEM-768 es la configuración base común; ML-KEM-1024 ofrece mayor seguridad o compatibilidad con CNSA 2.0. |
| FIP 204 | ML-DSA (basado en CRYSTALS-Dilithium) | Firmas digitales de uso general (sustituyen a la firma RSA/ECDSA) | Opción predeterminada para la firma de código, certificados y documentos donde la velocidad de firma y verificación es importante. |
| FIP 205 | SLH-DSA (basado en SPHINCS+) | Firmas digitales de respaldo basadas en funciones hash en lugar de matemáticas reticulares. | Firmas de larga duración y bajo volumen (firmware, certificados de CA raíz, registros de archivo) donde la prioridad es la diversidad matemática por encima de la velocidad o el tamaño. |
ML-KEM y ML-DSA se basan en retículos, lo que los hace rápidos y compactos, pero también significa que un solo avance criptoanalítico inesperado contra las matemáticas de retículos podría debilitarlos a ambos a la vez. La construcción basada en hash de SLH-DSA se basa en supuestos diferentes y más conservadores, razón por la cual NIST lo mantuvo como una opción estructuralmente independiente en lugar de retirarlo una vez que ML-DSA se finalizó. FN-DSA (basado en FALCON, previsto como FIPS 206) es una cuarta opción de firma aún en desarrollo, dirigida a entornos con recursos limitados que necesitan firmas más pequeñas que ML-DSA sin la penalización de tamaño de SLH-DSA. Para una comparación más profunda de los algoritmos post-cuánticos frente a la distribución de claves cuánticas (QKD), un enfoque separado y mucho menos implementable que algunos proveedores proponen, vea por qué PQC, no QKD, es la ruta de migración empresarial práctica.
¿Qué coste tienen estos algoritmos en términos de rendimiento e interoperabilidad?
Las ventajas y desventajas son reales, pero manejables para la mayoría de las implementaciones, y difieren notablemente según la familia de algoritmos:
- El intercambio de claves es barato. Una clave pública ML-KEM-768 ocupa aproximadamente 1,184 bytes y un texto cifrado unos 1,088 bytes, frente a los 32 bytes de una clave X25519 clásica. En la práctica, un protocolo de enlace híbrido ML-KEM-768 más X25519 TLS 1.3 añade aproximadamente de 2 a 3 KB de sobrecarga, una cantidad insignificante comparada con los certificados que ya transmite un protocolo de enlace, y las operaciones principales de ML-KEM se ejecutan tan rápido o más rápido que las operaciones matemáticas clásicas de curva elíptica en las CPU modernas.
- Las firmas son la opción más difícil de elegir. Una firma ML-DSA-65 ocupa aproximadamente 3.3 KB, frente a los 64 a 256 bytes de ECDSA o RSA. SLH-DSA es aún más pesada, desde unos 8 KB hasta casi 50 KB, dependiendo del conjunto de parámetros. Los protocolos con límites estrictos de tamaño de paquete, en particular el límite inicial de paquetes de QUIC, restringen qué conjuntos de parámetros caben sin fragmentación, razón por la cual ML-KEM-768, en lugar de ML-KEM-1024, se convirtió en el estándar web común.
- La interoperabilidad se realiza primero en modo híbrido. Casi todas las implementaciones post-cuánticas actuales combinan un algoritmo post-cuántico con uno clásico (por ejemplo, X25519MLKEM768) en lugar de reemplazar directamente los algoritmos clásicos. Esto protege tanto contra una ruptura cuántica aún teórica como contra cualquier debilidad no descubierta en las nuevas matemáticas post-cuánticas, y mantiene la conexión funcionando con puntos finales que aún no admiten el intercambio de claves post-cuánticas.
- Los sistemas heredados y con recursos limitados son los que presentan mayor retraso. Los dispositivos integrados, el firmware HSM antiguo y el hardware con ciclos de actualización largos a menudo no pueden soportar tamaños de clave y firma más grandes sin una actualización de firmware o hardware, razón por la cual el inventario y el despliegue por fases son más importantes que un simple cambio de bandera.
¿Dónde se está implementando esto ya?
No se trata de una migración hipotética; ya se está implementando en producción a una escala significativa:
- Tráfico web. Cloudflare informó que, a finales de octubre de 2025, la mayor parte del tráfico HTTPS iniciado por humanos en su red negocia un intercambio de claves híbrido post-cuántico, principalmente X25519MLKEM768, y que las versiones recientes de todos los navegadores principales ahora lo habilitan de forma predeterminada.
- PKI empresarial. Microsoft incluyó la compatibilidad con firmas ML-DSA para los Servicios de certificados de Active Directory en Windows Server 2026 en una actualización de mayo de 2025, lo que permite a las empresas configurar autoridades de certificación ML-DSA en la infraestructura que ya utilizan.
- Planes de desarrollo de los proveedores de servicios en la nube. Google Cloud ha publicado una hoja de ruta por fases que apunta a la confidencialidad post-cuántica para 2027 y a la plena preparación de la infraestructura y la firma digital para 2029, dividiendo la responsabilidad entre lo que el proveedor migra y lo que los clientes aún deben gestionar por sí mismos.
- Gobierno y defensa. El conjunto de normas CNSA 2.0 de la NSA especifica las normas ML-KEM-1024 y ML-DSA-87, con plazos específicos para cada categoría que van desde 2030 hasta 2033 para los sistemas de seguridad nacional, mucho antes del cronograma federal de propósito general del NIST.
Cabe destacar que la autenticación basada en certificados ha avanzado más lentamente que el intercambio de claves. A finales de 2025, ninguna autoridad de certificación pública poscuántica emitía certificados TLS de producción que los navegadores consideraran fiables, a pesar de que la mayor parte de ese mismo tráfico ya estaba protegido en tránsito mediante acuerdos de clave poscuánticos. La confidencialidad y la autenticación evolucionan a ritmos diferentes, y ambas requieren un plan.
¿Qué se necesita realmente para la migración?
La selección del algoritmo es la parte fácil. La dependencia que realmente determina si una migración tiene éxito es la gestión de claves: no se puede proteger, rotar ni reemplazar material criptográfico cuya existencia se desconoce. Un proceso de respuesta práctico se vería así:
- Construya un inventario criptográfico (CBOM). Cataloga todos los algoritmos, claves, certificados y bibliotecas en uso, incluidas las dependencias integradas y de terceros que la mayoría de los escaneos de red pasan por alto por completo.
- Priorizar según la vida útil de los datos y la exposición a HNDL. Clasifique los sistemas según el tiempo que sus datos protegidos deben permanecer confidenciales, no según su visibilidad. Los datos de larga duración con mayor exposición se priorizan.
- Primero, implementemos un programa piloto de intercambio de claves híbridas en el transporte. Habilite el intercambio de claves ML-KEM híbrido junto con el intercambio de claves clásico existente en los puntos finales TLS; este es el paso de menor riesgo, que solo requiere software y que generalmente se puede realizar sin esperar a que el hardware esté disponible.
- Planifique la migración de certificados y firmas por separado. Identifique qué autoridades de certificación (CA), módulos de seguridad de hardware (HSM) y sistemas de firma de código necesitan compatibilidad con ML-DSA o SLH-DSA, y confirme los plazos del firmware o del proveedor antes de comprometerse con una fecha de transición.
- Incorpore la agilidad criptográfica y realice un seguimiento en función de los plazos reales. Diseñe sistemas de manera que el próximo cambio de algoritmo no requiera otro proyecto de varios años, y valide el progreso en función de los hitos de 2030/2035 de NIST IR 8547 o del plazo aplicable de su categoría CNSA 2.0.
Cada uno de estos pasos depende de la madurez de la gestión de claves. Una organización que gestiona las claves manualmente o sin protección de claves basada en hardware no puede migrar a una nueva familia de algoritmos al ritmo que exige esta transición. Los proveedores de HSM aún están implementando la compatibilidad con ML-KEM y ML-DSA a ritmos diferentes, lo que hace que confirmar la compatibilidad del firmware del HSM sea un paso inicial, no definitivo, en cualquier plan de migración.
Limitaciones
Se aplican algunas advertencias importantes. Primero, nadie conoce la fecha exacta en que existirá un CRQC; las estimaciones de este artículo reflejan el consenso actual de los expertos, no la certeza, y son posibles tanto resultados más rápidos como más lentos. Segundo, los modos híbridos post-cuánticos no son compatibles universalmente: las bibliotecas TLS antiguas, el hardware heredado y algunos dispositivos integrados no pueden negociarlos sin una actualización, por lo que una implementación híbrida rara vez implica un solo cambio de indicador en toda la infraestructura. Tercero, las fechas de 2030/2035 del NIST IR 8547 son una guía orientativa para los sistemas federales, no una ley vinculante para todas las organizaciones, aunque la CNSA 2.0 y los reguladores sectoriales están estableciendo plazos más estrictos. Cuarto, la distribución de claves cuánticas se propone a veces como alternativa al PQC; requiere fibra dedicada o hardware de línea de visión, no puede ejecutarse como un servicio en la nube estándar y no resuelve la autenticación, por lo que no es un sustituto realista para la mayoría de las empresas. Finalmente, migrar el algoritmo es necesario, pero no suficiente. Los errores de implementación, la escasa aleatoriedad y el deficiente almacenamiento de claves pueden socavar ML-KEM o ML-DSA, del mismo modo que han socavado las implementaciones de RSA y ECC en el pasado.
¿Qué recomendaría Encryption Consulting?
No empiece con un algoritmo; empiece con un inventario. Las organizaciones que más dificultades tienen con la migración post-cuántica son aquellas que intentan implementar ML-KEM en un puñado de servidores antes de saber cuántos certificados, claves integradas y dependencias de terceros poseen realmente. La función de inventario criptográfico de Encryption Consulting descubre activos criptográficos en el tráfico de red, repositorios de código, almacenes de claves y HSM (capas que un escaneo de red por sí solo suele pasar por alto) y proporciona esos datos para crear una vista de riesgo priorizada.
A partir de ahí, nuestros Servicios de Asesoría PQC implementan una hoja de ruta de 9 fases, lista para su ejecución, que guía a la organización desde el descubrimiento y la evaluación de riesgos hasta las pruebas piloto híbridas, la implementación por fases y la gobernanza continua, todo ello en función de la sensibilidad real de sus datos y los plazos regulatorios, en lugar de un cronograma genérico. Para los equipos que necesitan que la transición se mantenga durante la próxima década de cambios en los algoritmos, y no solo durante esta, integramos la criptoagilidad desde el principio, de modo que el próximo cambio obligatorio sea una simple modificación de configuración, y no otro programa plurianual.
Si no está seguro de por dónde empezar, nuestra evaluación de preparación para PQC es la forma más rápida de averiguar cuán expuesta está realmente su organización antes de comprometerse con un cronograma de migración.
Conclusión
La carrera armamentística entre la criptografía y la computación está entrando en una fase que el simple aumento del tamaño de la clave no puede resolver. RSA y ECC no fallarán de la noche a la mañana, pero las matemáticas en las que se basan tienen una ruta de fallo conocida y diseñada, y cada año de retraso amplía el período de datos ya expuestos a la recopilación de datos para su posterior descifrado. El NIST ha cumplido con su parte: las normas FIPS 203, 204 y 205 proporcionan a la industria algoritmos finalizados y validados para la migración. El trabajo restante —conocer los recursos disponibles, priorizar según la exposición real y desarrollar la agilidad criptográfica para seguir adaptándose— es organizativo, no matemático, y es el trabajo que determina si su organización está preparada antes del Día Q o si tendrá que improvisar después.
Preguntas frecuentes
¿Está la computación cuántica ya rompiendo el cifrado hoy en día?
No. Ningún ordenador cuántico conocido puede ejecutar aún el algoritmo de Shor a una escala que suponga una amenaza para RSA-2048 o claves ECC similares en producción. La urgencia reside en los ataques de "recolección inmediata, descifrado posterior", que capturan datos cifrados ahora para descifrarlos una vez que exista un ordenador cuántico capaz, no en una brecha de seguridad activa que esté ocurriendo hoy.
¿Qué es "cosecha ahora, descifrado después" y cómo afecta esto a mi organización ahora?
Se trata de una estrategia de ataque en la que los adversarios recopilan y almacenan tráfico o archivos cifrados hoy, esperando a descifrarlos cuando las computadoras cuánticas sean lo suficientemente capaces. Esto le afecta ahora si algún dato que protege hoy necesita permanecer confidencial durante más tiempo del previsto en su plan de migración. Consulte nuestra Explicación completa del HNDL para una forma de evaluar la exposición basada en el riesgo.
¿Qué algoritmo post-cuántico del NIST deberíamos adoptar primero?
La mayoría de las organizaciones comienzan con FIPS 203 (ML-KEM) para el intercambio de claves, ya que es el cambio de software de menor riesgo y ya viene por defecto en los principales navegadores y bibliotecas TLS. La migración de firmas (FIPS 204 ML-DSA o FIPS 205 SLH-DSA para firmas de larga duración y alta seguridad) suele realizarse una vez que las autoridades de certificación y el firmware del HSM lo admiten.
¿La actualización a algoritmos post-cuánticos ralentiza nuestros sistemas?
El intercambio de claves supone una sobrecarga mínima, generalmente de unos pocos kilobytes añadidos al protocolo TLS, con una velocidad de cálculo comparable o superior a la de los métodos clásicos de curva elíptica. Las firmas representan el principal inconveniente: las firmas ML-DSA son varias veces más grandes que las ECDSA, y las SLH-DSA son aún mayores, lo cual es crucial para sistemas de firma con ancho de banda limitado o de alto volumen.
¿Qué es el Q-Day y cuándo tendrá lugar?
El Día Q es el momento en que existe una computadora cuántica relevante desde el punto de vista criptográfico que puede romper RSA y ECC en la práctica. Nadie puede precisar una fecha exacta; las estimaciones de la industria y el gobierno suelen situarse entre 2030 y 2035, razón por la cual los plazos de descontinuación del NIST y la NSA coinciden en ese mismo período.
Referencias
- NIST, “El NIST publica los tres primeros estándares de cifrado post-cuántico finalizados”, 13 de agosto de 2024
- Registro Federal, Aviso de publicación de las FIPS 203, 204 y 205
- NIST IR 8547 (Borrador público inicial), Transición a los estándares de criptografía postcuántica
- Cloudflare, “Estado de Internet post-cuántico en 2025”
- Google, “Presentamos a Willow, nuestro chip cuántico de última generación”, diciembre de 2024
- Google, “Nuestro algoritmo de ecos cuánticos supone un gran paso hacia aplicaciones en el mundo real”, octubre de 2025
- IBM Quantum, Hardware y Hoja de Ruta
- ¿Cuál es exactamente la nueva amenaza cibernética?
- ¿Por qué esta amenaza es importante hoy y no dentro de una década?
- ¿En qué fase de desarrollo se encuentran realmente las computadoras cuánticas?
- ¿Qué algoritmo post-cuántico debería utilizar realmente?
- ¿Qué coste tienen estos algoritmos en términos de rendimiento e interoperabilidad?
- ¿Dónde se está implementando esto ya?
- ¿Qué se necesita realmente para la migración?
- Limitaciones
- ¿Qué recomendaría Encryption Consulting?
- Conclusión
- Preguntas frecuentes
