Las computadoras cuánticas avanzan rápidamente y podrían descifrar el cifrado del que dependemos, como RSA y ECC, que protegen tu banca en línea, correos electrónicos y archivos confidenciales. Con trucos cuánticos como el algoritmo de Shor, tus datos podrían ser vulnerables a ataques que descifran códigos que creíamos sólidos. La criptografía poscuántica (PQC) es el nuevo escudo para mantener tu información a salvo de estas futuras amenazas.
Este blog ofrece un plan claro y sencillo para principiantes sobre cómo migrar a PQC , basado en la hoja de ruta de migración y las últimas actualizaciones de algoritmos del NIST. Utiliza un lenguaje simple, pasos detallados y consejos prácticos para facilitar la transición y mantener la seguridad de sus datos.
Basado en la Hoja de Ruta de Migración, este blog detalla la migración de PQC en un plan fácil de seguir. Le guía para revisar su configuración de cifrado actual, determinar qué necesita solucionarse primero, decidir si comprar soluciones predefinidas o crear las suyas propias e implementar los cambios sin interrupciones.
Incluye cronogramas detallados, recomendaciones de herramientas y consejos personalizados para sectores como finanzas, salud, telecomunicaciones e incluso pequeñas empresas. Le ayuda a mantenerse seguro y a cumplir con las normativas. También encontrará ejemplos prácticos, como cómo los bancos pueden proteger las transacciones o cómo los hospitales pueden proteger los historiales de sus pacientes, además de consejos para evitar errores comunes durante la transición.
Por qué el PQC es crucial ahora
Se prevé que las computadoras cuánticas alcancen un hito importante entre 2030 y 2035, convirtiéndose en "criptográficamente relevantes". Esto significa que podrían usar el algoritmo de Shor para romper el cifrado actual, exponiendo datos confidenciales. Los hackers podrían estar obteniendo datos cifrados hoy mismo, como registros bancarios, historiales médicos o secretos gubernamentales, esperando descifrarlos posteriormente mediante un ataque de " recolección inmediata, descifrado posterior ". Esto representa un riesgo enorme para los datos que deben permanecer seguros durante años, como contratos financieros, historiales médicos o secretos comerciales.
Los gobiernos están presionando con fuerza: el Conjunto de Algoritmos de Seguridad Nacional Comercial 2.0 (CNSA 2.0) de la NSA exige la certificación PQC para los sistemas de seguridad nacional para 2030, y las agencias federales estadounidenses tienen hasta 2035, según el Memorando de Seguridad Nacional 10 (NSM-10). La UE y el Reino Unido también aspiran a 2035 para eliminar gradualmente los algoritmos antiguos y vulnerables. La transición a la certificación PQC puede tardar de 10 a 20 años, o incluso más en entornos complejos como corporaciones globales, redes gubernamentales o infraestructuras críticas, por lo que empezar ahora es esencial para mantenerse a la vanguardia y proteger sus datos.
Dato clave : Para 2030, los protocolos RSA , ECC , Diffie-Hellman, ECDSA y EdDSA (con seguridad de 128 bits o superior) se eliminarán gradualmente de los sistemas de seguridad nacional de EE. UU., y la eliminación total se detendrá en 2035.
Desafíos de la migración de PQC
Cambiar a PQC es como actualizar los motores de un avión en pleno vuelo. Es factible, pero requiere una planificación cuidadosa. La Hoja de Ruta de Migración destaca los principales obstáculos:
- Desafíos tecnológicosEl cifrado está integrado en todo: redes, aplicaciones, servicios en la nube, copias de seguridad y dispositivos inteligentes como sensores IoT en hogares o fábricas inteligentes. Rastrearlo todo es una tarea enorme. Los algoritmos PQC utilizan claves más grandes (por ejemplo, ML-KEM necesita entre 800 y 1600 bytes, en comparación con los 256 bytes de RSA) y mayor potencia de procesamiento, lo que puede ralentizar los sistemas o requerir nuevo hardware, como servidores actualizados o chips especializados. Lograr que los sistemas antiguos funcionen con las nuevas configuraciones PQC sin interrumpir las aplicaciones ni los servicios es un gran desafío.
- Línea de tiempo largaActualizar el cifrado en una organización puede tardar de 10 a 20 años, especialmente en sistemas heredados como mainframes bancarios antiguos o configuraciones complejas como controladores de redes eléctricas. Algunas industrias, como la aeroespacial o la de servicios públicos, pueden necesitar incluso más tiempo debido a los estrictos requisitos de seguridad y regulatorios.
- Puntos ciegos:Muchas organizaciones no saben dónde se encuentra todo su cifrado, especialmente en el software, hardware o cadenas de suministroPor ejemplo, un hospital podría no darse cuenta de que sus máquinas de resonancia magnética utilizan un cifrado obsoleto, o un minorista podría no detectarlo en sistemas de pago de terceros. Esto dificulta la detección de riesgos.
- Falta de expertosLa PQC es un campo especializado, y los profesionales cualificados son escasos. Una encuesta de 2024 indicó que el 51 % de las empresas carecen de un líder dedicado a esta transición, lo que puede provocar retrasos o errores. Encontrar personal que comprenda tanto los algoritmos de seguridad cuántica como sus sistemas específicos es difícil.
- Complicaciones adicionalesDebe estar atento a los ataques de canal lateral, como los problemas de sincronización en Kyber, que podrían filtrar datos si no se codifican correctamente. Algunos algoritmos, como SLH-DSA, generan firmas enormes (hasta 40 KB), que consumen almacenamiento y ancho de banda, lo cual representa un problema para dispositivos como relojes inteligentes o sensores. Las nuevas regulaciones, como PCI DSS 4.0 para sistemas de pago, impulsan prácticas de seguridad cuántica, lo que aumenta la presión. La criptoagilidad, la capacidad de intercambiar algoritmos rápidamente, es fundamental para mantenerse al día con las nuevas amenazas o estándares sin tener que rehacer todo.
Algoritmos PQC del NIST: su kit de herramientas de seguridad
Desde 2016, el NIST ha estado desarrollando algoritmos cuánticos seguros para reemplazar los vulnerables. Finalizaron tres en agosto de 2024 y seleccionaron HQC en marzo de 2025 para aumentar la diversidad y reducir los riesgos en caso de que alguno de los algoritmos presente problemas. A continuación, se ofrece un análisis detallado de estas herramientas y sus usos prácticos:
| Algoritmo | Uso primario | Ventajas | Desafíos | Aplicaciones ideales | Estado de estandarización |
|---|---|---|---|---|---|
| ML-KEM | Intercambio de claves a través de redes públicas | Teclas pequeñas y rápidas | Susceptible a ataques de tiempo si no se codifica con cuidado | Servidores web, VPN, comercio electrónico, servicios en la nube | FIPS 203 (Finalizado) |
| ML-DSA | Firmas digitales para verificación de datos | Fuerte seguridad, buen rendimiento. | Ninguno anotado | PKI (certificados SSL), aplicaciones bancarias, actualizaciones de software | FIPS 204 (Finalizado) |
| SLH-DSA | Verificación de datos de alta seguridad | Alta seguridad | Las firmas grandes requieren más almacenamiento y ancho de banda | Comunicaciones gubernamentales, actualizaciones de firmware seguras | FIPS 205 (Finalizado) |
| FN-DSA | Firmas digitales para dispositivos con recursos limitados | Bajo consumo de memoria y energía | Ninguno anotado | IoT, medidores inteligentes, wearables, sistemas automotrices | Borrador FIPS 206 (previsto para finales de 2025) |
| HQC | Uso compartido de claves (copia de seguridad en ML-KEM) | Generación rápida de claves | Teclas más grandes | Redes de alta velocidad (por ejemplo, 5G) | Proyecto de norma (previsto para 2027) |
Estos algoritmos resisten ataques cuánticos, a diferencia de RSA y ECC, que se basan en problemas matemáticos que las computadoras cuánticas pueden resolver. NIST SP 800-131A e IR 8457 ofrecen configuraciones para niveles de seguridad de 128, 192 y 256 bits para adaptarse a diferentes necesidades de riesgo (p. ej., 128 bits para datos comerciales, 256 bits para sistemas clasificados). Probarlos en un laboratorio, como un servidor virtual o una red de prueba, es crucial para comprobar su rendimiento con sus sistemas, desde plataformas en la nube hasta dispositivos integrados en fábricas o vehículos.
Su plan de PQC de cinco pasos
La Hoja de Ruta de Migración describe cuatro fases: Preparación, Comprensión de la Línea Base, Planificación y Ejecución, y Monitoreo y Evaluación. Las hemos ampliado a cinco pasos claros para simplificar el proceso, adecuarlo a los plazos regulatorios y hacerlo práctico para cualquier organización, desde startups hasta grandes multinacionales.
Comience con un plan
Empiece por determinar la urgencia. Compruebe cuánto tiempo deben permanecer seguros sus datos (p. ej., más de 10 años para registros médicos o financieros) y a qué riesgos se enfrenta su sector (como filtraciones de datos en el sector financiero o multas regulatorias en el sector sanitario). Defina su configuración de cifrado enumerando los datos confidenciales (p. ej., información de clientes, propiedad intelectual), los sistemas (servidores locales, plataformas en la nube, herramientas SaaS como Salesforce) y las conexiones con proveedores o socios (como procesadores de pagos o proveedores de IoT).
Designe un líder de migración de PQC con sólidos conocimientos en criptografía y habilidades de gestión de proyectos, respaldado por un equipo de personal de TI, seguridad, cumplimiento y negocios. La hoja de ruta enfatiza que este líder debe motivar a todos, explicar la importancia de PQC y obtener el apoyo de todos, desde los ejecutivos hasta el personal técnico de primera línea. Establezca un presupuesto, defina roles y cree un plan de gobernanza para mantener todo organizado. Por ejemplo, un banco podría presupuestar hardware nuevo, mientras que un hospital podría centrarse en capacitar al personal para proteger los sistemas de datos de pacientes.
| Requisito | Detalles |
|---|---|
| Experiencia en criptografía | Más de 5 años en criptografía, PKI, o arquitectura de seguridad |
| Gestión de proyectos | Se prefiere certificación PMP, PRINCE2 o Agile |
| Coordinación de equipo | Capacidad para gestionar equipos de TI, seguridad y negocios. |
| Habilidades del proveedor | Experiencia trabajando con socios tecnológicos |
| Conocimiento del riesgo | Comprensión de las evaluaciones de riesgos empresariales |
| Comunicación | Puede explicar ideas complejas a ejecutivos y personal técnico. |
Resultado : Un plan de gobernanza sólido, un equipo comprometido y un presupuesto aprobado para el segundo trimestre de 2026.
Encuentra tu cifrado
Localiza cada elemento de cifrado en tu organización, desde redes y aplicaciones hasta bases de datos, tuberías, dispositivos IoT y equipos industriales como sistemas de control y adquisición de datos (SCADA) en fábricas o empresas de servicios públicos. Utiliza herramientas automatizadas para buscar algoritmos vulnerables a ataques cuánticos (como RSA, ECC o versiones obsoletas de TLS) y crea una lista de materiales criptográficos centralizada (CBOM) , tal como recomienda la hoja de ruta. Tu CBOM debe detallar qué cifrado se utiliza, qué datos protege (por ejemplo, registros de clientes, secretos comerciales), cuánto tiempo debe mantenerse seguro y qué sistemas o protocolos dependen de él (por ejemplo, API o VPN).
Elija herramientas que abarquen hardware (como enrutadores o HSM ), software (como aplicaciones web o sistemas ERP) y firmware (como chips integrados en dispositivos médicos). Por ejemplo, un minorista podría detectar ECC en sus sistemas de punto de venta, mientras que un fabricante podría encontrarlo en líneas de ensamblaje robóticas. Este paso le ayuda a identificar deficiencias, como claves débiles o protocolos obsoletos, que necesitan solución.
| Tipo de herramienta | Beneficios | Uso recomendado |
|---|---|---|
| Escáneres automáticos | Rápido, escanea sistemas grandes rápidamente | Grandes organizaciones con redes complejas |
| Auditoría manual | Encuentra cifrado oculto o no documentado | Pequeñas configuraciones o sistemas de nicho |
| Enfoques híbridos | Combina velocidad y profundidad para una cobertura completa. | Entornos mixtos con tecnología diversa |
| Herramientas específicas del proveedor | Adaptado a plataformas o dispositivos específicos | Configuraciones uniformes como pilas de un solo proveedor |
Resultado : Un CBOM priorizado con puntuaciones de riesgo para cada sistema para el cuarto trimestre de 2026, que destaque los aspectos más vulnerables.
Evaluar riesgos y planificar
Analice su CBOM para identificar sistemas con cifrado débil y estimar las consecuencias de un ataque cuántico. Por ejemplo, un banco podría perder millones por el robo de datos de transacciones, mientras que una agencia gubernamental podría enfrentar riesgos de seguridad nacional. Mapee las conexiones con proveedores y sistemas para encontrar obstáculos, como software de terceros que tarda en actualizarse o hardware antiguo que no admite PQC. Priorice los sistemas de alto riesgo, como las pasarelas de pago, las bases de datos clasificadas o los sistemas de historiales clínicos, según lo sugiere la hoja de ruta.
Cumpla con normativas como PCI DSS 4.0 para datos de pago, HIPAA para historiales médicos o GDPR para datos de clientes de la UE, que están haciendo hincapié en prácticas seguras frente a la computación cuántica. Identifique las deficiencias en herramientas, habilidades o presupuesto, y elabore un plan detallado que equilibre el costo, la urgencia y la complejidad. Utilice criptografía híbrida, combinando PQC (como ML-KEM) con métodos actuales (como ECDH), para mantener la seguridad y la compatibilidad durante la transición. Por ejemplo, una empresa de telecomunicaciones podría usar configuraciones híbridas para proteger las redes 5G sin dejar de dar soporte a la infraestructura 4G anterior.
Resultado : Un plan de migración basado en el riesgo con recursos asignados para mediados de 2027.
Desplácelo
Cree equipos para gestionar las actualizaciones técnicas, garantizar que las operaciones comerciales sigan funcionando y capacitar al personal en PQC. Colabore estrechamente con los proveedores para confirmar su preparación para PQC , verificando los plazos de las actualizaciones, los parches de software (por ejemplo, para servidores web o cortafuegos) o las necesidades de hardware (como nuevos procesadores para un procesamiento PQC más rápido), y cómo estos cambios afectan al rendimiento del sistema (por ejemplo, la latencia en las aplicaciones o el uso de la CPU en los dispositivos IoT), según lo indique la hoja de ruta.
Decida si adquirir soluciones estándar para sistemas estándar, como servicios en la nube (p. ej., AWS, Azure), VPN o cifrado de correo electrónico, o desarrollar soluciones personalizadas para sistemas heredados, como plataformas bancarias antiguas, controladores industriales o software propietario. Por ejemplo, un hospital podría adquirir un portal de pacientes compatible con PQC de un proveedor, mientras que un fabricante podría desarrollar firmware PQC personalizado para robots de fábrica.
| Opción | Comprar | Configurar |
|---|---|---|
| Uso recomendado | Sistemas respaldados por proveedores (por ejemplo, nube, VPN) | Sistemas heredados o personalizados (por ejemplo, mainframes antiguos) |
| Ventajas | Configuración rápida, menos esfuerzo interno | Control total, adaptado a tus necesidades |
| Desventajas | Atado a los cronogramas de los proveedores, riesgos de integración | Requiere mucho tiempo y personal experto. |
Implemente los cambios con cautela, comenzando con pruebas piloto en sistemas de bajo riesgo, como aplicaciones internas de recursos humanos o servidores de prueba. Supervise posibles problemas, como ralentizaciones o fallos de compatibilidad, asegúrese de que los sistemas antiguos sigan funcionando y documente todo para auditorías o controles de cumplimiento (por ejemplo, para ISO 27001, GDPR o SOC 2 ). Por ejemplo, una agencia gubernamental podría probar SLH-DSA en correos electrónicos internos antes de implementarlo en sistemas clasificados.
Resultado : Implementación de proyectos piloto para mediados de 2027, con los sistemas críticos totalmente preparados para el control de calidad predictivo (PQC) para 2031.
Supervisar y mejorar
Verifique que los nuevos sistemas PQC funcionen correctamente con configuraciones heredadas y con sistemas totalmente seguros para la computación cuántica. Para ello, actualice su CBOM con información sobre algoritmos, tamaños de clave y notas de implementación (p. ej., qué servidores utilizan ML-KEM o qué dispositivos IoT utilizan FN-DSA). Realice un seguimiento de las métricas clave, según lo recomendado por la hoja de ruta, como el porcentaje de sistemas que utilizan PQC (p. ej., 30 % para 2028), la cantidad de datos confidenciales protegidos por cifrado seguro para la computación cuántica (p. ej., 80 % de los datos de los clientes) y cualquier problema posterior a la migración (como caídas de rendimiento o alertas de seguridad).
Manténgase al día sobre las regulaciones del NIST, la NSA, la ENISA y el ETSI, que pueden publicar nuevos estándares o directrices (por ejemplo, actualizaciones de FIPS o las normas de ciberseguridad de la UE). Capacite a su equipo periódicamente con talleres o certificaciones para mantener sus habilidades de PQC al día e incorpore la criptoagilidad en sus sistemas para poder cambiar de algoritmos rápidamente si surgen nuevas amenazas o estándares. Por ejemplo, un banco podría cambiar de ML-KEM a HQC si se detecta una vulnerabilidad. Manténgase al tanto de los avances en computación cuántica y criptoanálisis a través de informes del sector, conferencias (como la RSA Conference) o fuentes de inteligencia sobre amenazas para ir un paso por delante.
Tu cronograma y elementos imprescindibles
Aquí está el cronograma al que se debe aspirar:
- 2024 a 2026Finalice los estándares, cree su CBOM, asegure presupuestos y capacite a su equipo. Comience con pruebas a pequeña escala, como el PQC para aplicaciones internas.
- 2027 a 2029:Trabajar con proveedores para integrar soluciones PQC y lanzar proyectos piloto en sistemas de bajo riesgo, como portales de empleados o sistemas de respaldo.
- 2030 a 2033Abordar los riesgos a medida que las computadoras cuánticas se acercan, centrándose en sistemas críticos como las plataformas de transacciones financieras o las redes gubernamentales.
- 2035:Completar la transición total al cifrado cuántico seguro en todos los sistemas, desde servidores en la nube hasta dispositivos IoT.
Elementos imprescindibles para una migración exitosa, según la Hoja de ruta de migración:
- Una verificación exhaustiva de todos los cifrados de su organización, que abarca software, hardware y sistemas de terceros.
- Un plan de migración personalizado adaptado a su industria e infraestructura, como un banco que se centra en la seguridad de las transacciones o un hospital que prioriza los datos de los pacientes.
- Verificaciones del proveedor para confirmar el soporte de PQC, los plazos y los impactos en el rendimiento (por ejemplo, latencia o necesidades de almacenamiento).
- Configuraciones de criptografía híbrida para transiciones fluidas, garantizando la compatibilidad con los sistemas existentes.
- Pruebas de laboratorio para detectar problemas de rendimiento o compatibilidad de forma temprana, como probar ML-KEM en un servidor de prueba antes de la implementación en vivo.
- Criptoagilidad para actualizar rápidamente los algoritmos a medida que surgen nuevos estándares o amenazas, como el intercambio a HQC si ML-KEM enfrenta problemas.
- Capacitación continua del equipo a través de talleres, certificaciones o cursos en línea (por ejemplo, Coursera o SANS Institute) para desarrollar experiencia en PQC.
- Alineación con regulaciones como PCI DSS 4.0, HIPAA, GDPR o CNSA 2.0 para evitar sanciones.
- Auditorías posteriores a la implementación para verificar la seguridad y el cumplimiento, utilizando marcos como NIST 800-53 o ISO 27001.
- Monitoreo continuo para seguir el progreso (por ejemplo, porcentaje de sistemas preparados para PQC) y estar atento a amenazas emergentes a través de fuentes de inteligencia de amenazas o informes de la industria.
Recursos Útiles
- NIST:Consulte FIPS 203 a 205 para conocer detalles del algoritmo (por ejemplo, tamaños de clave, métricas de rendimiento) y los manuales de NCCoE para obtener orientación específica de la industria, como PQC para atención médica o finanzas.
- Herramientas de proveedores:Explore soluciones preparadas para PQC de los principales proveedores de la nube, como AWS Key Management Service (KMS) o las VPN seguras para lo cuántico de Microsoft Azure, que admiten ML-KEM y ML-DSA.
- Herramientas de código abiertoUtilice liboqs de OpenQuantumSafe para probar algoritmos PQC, OpenSSL 3.2+ para TLS con PQC habilitado o Bouncy Castle para integraciones basadas en Java. Son ideales para desarrolladores que crean soluciones personalizadas.
- Hoja de ruta de migraciónExplore la Hoja de Ruta de Migración y el Manual de Inventario para obtener plantillas prácticas, como hojas de cálculo CBOM o cuestionarios para proveedores. Sus casos prácticos, como el de PQC en banca o IoT, ofrecen información práctica.
Cómo puede ayudar la consultoría de cifrado
Crear un inventario criptográfico completo es una tarea importante, pero no tiene que hacerlo solo. Somos líderes reconocidos mundialmente en criptografía aplicada y ofrecemos servicios de consultoría en criptografía postcuántica (PQC) diseñados específicamente para ayudar a las organizaciones a afrontar la transición cuántica.
Nuestros servicios se basan en un enfoque estructurado de principio a fin:
- Evaluación PQCRealizamos descubrimiento criptográfico e inventario para localizar todas sus claves, certificados y dependencias. Esto proporciona una evaluación clara de amenazas cuánticas y un análisis de brechas de preparación cuántica que identifica sus vulnerabilidades y prioridades más urgentes.
- Estrategia y hoja de ruta de PQC:Con base en los datos de inventario, lo ayudamos a desarrollar una estrategia de migración de PQC personalizada y por fases alineada con NIST y otros estándares de la industria. Esto incluye la creación de un Marco de Agilidad Criptográfica para garantizar que esté preparado para cambios futuros.
- Evaluación de proveedores y PoCAyudamos a seleccionar las mejores soluciones de PQC definiendo criterios de evaluación, seleccionando proveedores y ejecutando pruebas de concepto (PoC) en sus sistemas críticos para validar su eficacia.
- Implementación de PQCLe ayudamos a integrar sin problemas los algoritmos PQC en su PKI y otros ecosistemas de seguridad, incluida la implementación de modelos criptográficos híbridos para una transición segura y sin interrupciones.
Con nuestra profunda experiencia y marco probado, puede construir, evaluar y optimizar su infraestructura criptográfica, garantizando una transición fluida y segura hacia un futuro poscuántico.
Conclusión
Cambiar a PQC es fundamental para proteger sus datos de futuras amenazas cuánticas, ya sea que se trate de transacciones bancarias, historiales médicos o redes de ciudades inteligentes. Este plan detallado y fácil de seguir, basado en la Hoja de Ruta de Migración, le ayuda a evaluar su cifrado, crear un plan inteligente e implementar los cambios cumpliendo con normativas como PCI DSS, HIPAA o CNSA 2.0. Con pasos prácticos, consejos específicos del sector y recursos que le guiarán, comenzar ahora garantiza que sus datos permanezcan protegidos a largo plazo. No espere a que las computadoras cuánticas se pongan al día; dé el primer paso hoy para construir un futuro seguro frente a la computación cuántica.
