Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Preparándose para el cambio cuántico en la industria financiera

Preparándose para el cambio cuántico en la industria financiera

La amenaza cuántica a la criptografía

La computación cuántica promete resolver problemas complejos que escapan al alcance de las máquinas clásicas. Desafortunadamente, uno de esos "problemas complejos" constituye la base misma de nuestra seguridad digital. Los sistemas criptográficos de clave pública actuales, como RSA y la criptografía de curva elíptica (ECC) , se basan en problemas matemáticos que resultan prácticamente inviables para las computadoras convencionales (por ejemplo, factorizar números enteros grandes o calcular logaritmos discretos).

Los algoritmos cuánticos (como el algoritmo de Shor) que se ejecuten en una futura computadora cuántica relevante para la criptografía (CRQC) podrían resolver estos problemas de manera eficiente, rompiendo el cifrado que protege desde transacciones bancarias en línea hasta registros financieros cifrados. En otras palabras, la revolución cuántica también podría significar una revolución en las capacidades de pirateo, dejando obsoletos los estándares de seguridad actuales casi de la noche a la mañana. ¿Cuándo podría llegar este "Día Q" , el día en que una computadora cuántica pueda romper nuestra criptografía ? Nadie puede predecir el cronograma exacto, pero los expertos advierten que podría estar cerca. Algunas proyecciones sugieren que, dentro de una década, podría existir un dispositivo cuántico lo suficientemente potente como para amenazar los métodos de cifrado actuales.

Las instituciones financieras, que dependen de un cifrado robusto para transacciones seguras y comunicaciones confidenciales, no pueden permitirse la complacencia. La amenaza de obtener información ahora y descifrarla después es real: los atacantes pueden interceptar y almacenar datos cifrados hoy mismo, con la intención de descifrarlos una vez que dispongan de capacidades cuánticas. Los datos financieros sensibles (información de clientes, registros de transacciones, instrucciones de pago, etc.), que podrían permanecer confidenciales durante años, deben protegerse no solo contra las amenazas actuales, sino también contra futuras filtraciones habilitadas por la computación cuántica.

Por qué el sector financiero debe actuar ahora

Para bancos, aseguradoras, procesadores de pagos y otras instituciones financieras, hay mucho en juego. El sector financiero se basa en la confianza y la seguridad, y los clientes esperan que sus transacciones y datos personales se mantengan privados y a prueba de manipulaciones. Un adversario con una computadora cuántica podría falsificar firmas digitales (haciéndose pasar por bancos o clientes), descifrar comunicaciones sensibles o incluso desbloquear retrospectivamente años de transacciones cifradas.

Aunque aún no existen ordenadores cuánticos a gran escala capaces de realizar estos ataques, es fundamental prepararse ahora . La transición de la infraestructura criptográfica es una tarea monumental, similar a las migraciones de varios años de los algoritmos hash SHA-1 a SHA-2 o de versiones antiguas de TLS a protocolos modernos. Sin embargo, el cambio cuántico representa un cambio de paradigma aún mayor, que afecta prácticamente a todos los aspectos de la seguridad. Los responsables de TI del sector financiero deben reconocer que comenzar los preparativos con antelación es esencial para evitar el caos y la interrupción de los sistemas críticos una vez que los ataques cuánticos sean factibles. La agilidad criptográfica , es decir, la capacidad de intercambiar algoritmos criptográficos rápidamente, debería convertirse en un principio de diseño prioritario en los sistemas bancarios del futuro.

Los reguladores y las agencias gubernamentales también están dando la voz de alarma. En Estados Unidos, un Memorando de Seguridad Nacional de 2022 (NSM-10) y directivas relacionadas establecen la expectativa de una "transición oportuna y equitativa" a la criptografía resistente a la cuántica en todas las agencias federales. El Instituto Nacional de Estándares y Tecnología (NIST) ha instado explícitamente a las organizaciones a comenzar a migrar a la criptografía poscuántica lo antes posible.

Paralelamente, la Agencia de Seguridad Nacional de EE. UU. actualizó sus directrices ( CNSA 2.0 ) para exigir que los proveedores y las agencias que trabajan con sistemas de seguridad nacional implementen cifrado resistente a la computación cuántica para 2030, y se espera que en algunos casos las soluciones resistentes a la computación cuántica estén disponibles para 2026. Si bien las empresas del sector financiero pertenecen principalmente al sector privado, estas directrices gubernamentales ponen de manifiesto la urgencia del problema, y ​​es probable que se reflejen expectativas similares en las directrices de regulación financiera.

CBOM seguro

Obtenga visibilidad completa con descubrimiento criptográfico continuo, inventario automatizado y remediación de PQC basada en datos.

NIST y cronograma y orientación para la transición

La transición de toda una industria criptográfica no es algo que se logre de la noche a la mañana. Conscientes de ello, el NIST y otros organismos de normalización han trazado hojas de ruta para guiar la migración. Según el borrador de la guía de transición del NIST (NIST IR 8547), los algoritmos de clave pública de uso generalizado, RSA (para cifrado y firmas), ECC (ECDSA/ECDH), DSA y esquemas relacionados, deberían eliminarse gradualmente durante esta década . De hecho, se ha fijado el año 2030 como fecha límite para la descontinuación de los algoritmos de cifrado y firma obsoletos vulnerables a la computación cuántica , y se prevé que en 2035 queden totalmente prohibidos, salvo para uso histórico.

Esto sugiere que, para 2030, las instituciones financieras deberían contar con opciones resistentes a la tecnología cuántica para todos los sistemas nuevos y estar en pleno proceso de reemplazo de los antiguos. Para 2035, los algoritmos antiguos podrían ya no estar permitidos en producción para aplicaciones sensibles. La hoja de ruta del NIST incluye plazos para restringir gradualmente y luego prohibir el uso de algoritmos vulnerables, garantizando así que la industria no quede desprevenida cuando se produzcan avances cuánticos.

El NIST también ofrece orientación técnica sobre cómo migrar. Sus publicaciones (como la guía práctica y el manual de migración de criptografía postcuántica del NIST) hacen hincapié en pasos como realizar un inventario criptográfico, priorizar qué sistemas actualizar primero y adoptar soluciones híbridas durante la transición. En un enfoque de criptografía híbrida , por ejemplo, se podría utilizar un algoritmo tradicional y uno postcuántico simultáneamente (de modo que si cualquiera de ellos se mantiene seguro, los datos también lo estarán). Esto permite añadir protección ahora mismo sin tener que esperar a que la criptografía postcuántica esté completamente estandarizada en todas partes.

De hecho, el NIST y los expertos recomiendan comenzar con implementaciones híbridas y pruebas de concepto para evaluar las implementaciones de PQC, de modo que la transición final a PQC exclusivo sea más fluida y sin sorpresas desagradables. La migración implicará actualizaciones de protocolos e infraestructura; desde los estándares TLS y VPN hasta el software bancario central y los módulos de seguridad de hardware, es posible que se necesiten actualizaciones para admitir claves más grandes o nuevas operaciones criptográficas. Las pruebas tempranas y la implementación por etapas son cruciales, al igual que mantener una comunicación constante con los consorcios de la industria y los grupos de estándares para garantizar que se resuelvan los problemas de interoperabilidad.

MilestoneCronograma objetivoImplicaciones
Mandatos gubernamentales (NSM-10, CNSA 2.0)por 2030Se espera que la transición obligatoria entre los sistemas federales influya en las regulaciones financieras.
Desuso de RSA/ECCPara 2030 (restringido)Comienza la eliminación gradual de las aplicaciones bancarias, PKI, pagos
Desautorización total de algoritmos heredados (RSA/ECC)por 2035Se espera que todas las instituciones financieras sean seguras desde el punto de vista cuántico.

Fig.: Adelanto de la línea de tiempo

Planificación de la transición a PQC en instituciones financieras

Para los CISO, CIO y líderes empresariales del sector financiero, prepararse para la transformación cuántica puede resultar abrumador. Sin embargo, al dividir el desafío en pasos manejables, las organizaciones pueden comenzar a avanzar hacia una postura segura para la computación cuántica hoy mismo. Aquí hay una hoja de ruta a considerar:

  • Aumentar la conciencia sobre este tema

    Comience por educar a la dirección ejecutiva y a las partes interesadas sobre la amenaza cuántica y sus implicaciones. Utilice fuentes fiables, como las directrices del NIST, para explicar que se trata de un escenario implícito, no de un escenario hipotético. Obtener presupuesto y apoyo para un programa plurianual de transición criptográfica es mucho más fácil una vez que los líderes comprenden el riesgo existencial para los datos y la confianza. Muchas empresas financieras están creando grupos de trabajo internos centrados en la gestión del riesgo cuántico.

  • Inventario criptográfico

    No puedes protegerte si no sabes que tienes vulnerabilidades. Cataloga todos los lugares donde se utiliza criptografía en los sistemas y productos de tu organización. Esto incluye áreas obvias como TLS/SSL para sitios web, VPN, mensajería segura, firma de código y cifrado de datos (en reposo y en tránsito), así como criptografía integrada en aplicaciones, bases de datos, aplicaciones móviles e incluso servicios de terceros. Identifica qué algoritmos se utilizan (por ejemplo, RSA-2048, ECDSA P-256, etc.) y qué sistemas o aplicaciones dependen de ellos. Este inventario sienta las bases para planificar el reemplazo de algoritmos vulnerables. Una herramienta de descubrimiento criptográfico puede ayudar a escanear y crear un inventario criptográfico detallado.

  • Evaluación de riesgos y clasificación de datos

    No todos los datos son iguales. Determine qué datos sensibles causarían el mayor daño si un adversario los descifra o falsifica en el futuro. Por ejemplo, los registros financieros sensibles de larga duración, los documentos confidenciales de fusiones y adquisiciones o la información personal identificable (PII) de clientes que deben permanecer privados durante décadas son de alta prioridad; estos deben protegerse contra tácticas de "recoger ahora, descifrar después". Evalúe qué sistemas son más críticos de proteger y cuáles podrían ser el objetivo principal (los sistemas públicos con datos valiosos son los principales candidatos). Esta perspectiva basada en el riesgo ayudará a priorizar dónde implementar primero la PQC o qué sistemas criptográficos actualizar antes.

  • Desarrollar una estrategia y un cronograma de migración

    Utilizando el inventario y la evaluación de riesgos, diseñe una estrategia para la implementación gradual de algoritmos poscuánticos. Identifique las soluciones rápidas, como sistemas que se puedan migrar fácilmente a PQC mediante actualizaciones de software, y los casos más complejos que puedan requerir soporte del proveedor o nuevo hardware. Procure seguir el cronograma de las directrices (con las principales transiciones implementadas para 2030), pero incluya plazos para pruebas y ejecuciones paralelas. Una estrategia típica podría consistir en implementar primero soluciones híbridas (que combinan algoritmos clásicos y PQC) en una o dos áreas críticas como pilotos.

    Por ejemplo, un banco podría empezar implementando una VPN basada en PQC o un enlace de comunicación seguro internamente, manteniendo el cifrado clásico como respaldo. Esto permite realizar pruebas reales de rendimiento y compatibilidad.

    Con el tiempo, se deben ampliar estos pilotos y aumentar la proporción de tráfico o sistemas que utilizan PQC. Sin embargo, una solución híbrida conlleva sus propios desafíos, como mayores demandas computacionales y de ancho de banda, problemas de interoperabilidad con sistemas heredados y estándares en constante evolución, y una mayor complejidad en la gestión de claves debido al mayor tamaño de las claves y los certificados. Además, los marcos de gobernanza y los procedimientos operativos deben actualizarse para reflejar las implementaciones híbridas, a la vez que se requieren pruebas exhaustivas para garantizar la fiabilidad y la resiliencia en todas las aplicaciones e infraestructura.

  • Actualizar la infraestructura y las aplicaciones

    Colabore estrechamente con sus equipos de TI y proveedores para incorporar la compatibilidad con PQC. Esto podría implicar la actualización de bibliotecas (por ejemplo, el uso de una biblioteca TLS compatible con conjuntos de cifrado post-cuántico), la implementación de actualizaciones de firmware para módulos de seguridad de hardware (HSM) que incorporen algoritmos PQC, o la garantía de que su infraestructura de clave pública (PKI) pueda emitir certificados seguros frente a ataques cuánticos. Muchos proveedores lanzarán parches o nuevas versiones preparadas para la computación cuántica; realice un seguimiento de estos y prográmelos en su plan de TI. Si aún no existen soluciones comerciales disponibles, considere el uso de implementaciones de código abierto de algoritmos PQC para realizar pruebas provisionales. Asegúrese de que las nuevas solicitudes de adquisición incluyan requisitos de seguridad resistentes a ataques cuánticos, para que los nuevos sistemas que adquiera en 2025 o 2026 no generen más problemas técnicos que solucionar posteriormente.

  • Pruebas y validación en cada paso

    No cambie de opinión sin más, un día de 2030. Las pruebas son cruciales porque los algoritmos de PQC son más recientes y, en algunos casos, tienen claves de mayor tamaño o mayores necesidades de computación, lo que podría afectar el rendimiento. Configure un entorno de prueba o proyectos piloto para medir el rendimiento y la compatibilidad de las implementaciones de PQC con sus cargas de trabajo específicas. Por ejemplo, ¿cómo afecta un intercambio de claves basado en lattice a la latencia de las comunicaciones comerciales de alta frecuencia? ¿Se ajusta un nuevo algoritmo de firma a los límites de tamaño de sus chips de tarjetas inteligentes o tokens de autenticación? Las pruebas tempranas detectarán cualquier problema (que quizás requiera optimización o incluso la elección de un algoritmo diferente) mientras hay poco en juego.

  • Garantizar la agilidad criptográfica

    Una lección clave de esta transición es la vital importancia de la agilidad criptográfica. Diseñe sistemas que permitan la sustitución o adición de algoritmos mediante configuración, no mediante codificación fija. De esta manera, si posteriormente se descubre que un algoritmo de PQC es más débil de lo previsto o si surge un estándar aún mejor, podrá actualizarlo sin una revisión completa. Muchas organizaciones están estableciendo un "Centro de Excelencia en Criptografía" para gestionar dichas prácticas, mantener la experiencia y supervisar la implementación de nuevas tecnologías criptográficas en toda la empresa. Para una institución financiera, esta gobernanza garantizará la coherencia y el cumplimiento normativo a medida que evolucionen las regulaciones.

  • Capacitación y preparación para incidentes

    Finalmente, invierta en habilidades y planificación de incidentes. Capacite a sus equipos de ciberseguridad en conceptos de amenazas cuánticas e implementación de PQC. El período de transición probablemente implicará el uso de una combinación de algoritmos; el personal debe estar familiarizado tanto con los antiguos como con los nuevos. Actualice los planes de respuesta a incidentes para considerar las amenazas cuánticas (por ejemplo, ¿qué sucedería si un atacante afirma haber descifrado RSA? ¿Cómo se validaría y respondería?). Si bien los ataques cuánticos reales pueden tardar años, prepararse ahora mediante ejercicios prácticos puede ser esclarecedor. Esto garantiza que, cuando llegue el día, su institución no tendrá problemas; contará con un plan establecido.

Servicios de asesoramiento de PQC

Obtenga preparación post-cuántica con una evaluación criptográfica dirigida por expertos, una estrategia de migración y una implementación práctica alineada con los estándares NIST.

¿Cómo puede la CE apoyar la transición del PQC?

Si te preguntas por dónde empezar tu camino hacia la era post-cuántica, Encryption Consulting está aquí para ayudarte. Puedes contar con nosotros como tu socio de confianza; te guiaremos en cada paso con claridad, seguridad y experiencia práctica.

Descubrimiento e inventario criptográfico

Esta es la fase fundamental en la que construimos visibilidad sobre su infraestructura criptográfica existente. Identificamos qué sistemas están en riesgo ante amenazas cuánticas y evaluamos la preparación de su configuración actual, incluyendo su PKI, HSM y aplicaciones. El objetivo es identificar qué activos criptográficos existen, dónde se utilizan y su criticidad. Realizamos un análisis exhaustivo de certificados, claves criptográficas, algoritmos, bibliotecas y protocolos en todo su entorno de TI, incluyendo endpoints, aplicaciones, API, dispositivos de red, bases de datos y sistemas embebidos.

Identificación de todos los sistemas (locales, en la nube, híbridos) que utilizan criptografía, como servidores de autenticación, HSM, balanceadores de carga, VPN y más. Recopilación de metadatos clave, como tipos de algoritmos, tamaños de clave, fechas de vencimiento, fuentes de emisión y cadenas de certificados. Creación de una base de datos de inventario detallada de todos los componentes criptográficos que sirva como base para la evaluación y planificación de riesgos.

Evaluación de impacto de PQC

Una vez establecida la visibilidad, realizamos entrevistas con las partes interesadas clave para evaluar el panorama criptográfico en cuanto a vulnerabilidad cuántica y determinar la preparación de su entorno para la transición a PQC. Analizamos los elementos criptográficos para detectar la exposición a amenazas cuánticas, en particular aquellos que dependen de RSA, ECC y otros algoritmos que pronto serán vulnerados. Revisamos la configuración de la infraestructura de clave pública y los módulos de seguridad de hardware , y si admiten la integración de algoritmos post-cuánticos. Analizamos las aplicaciones en busca de dependencias criptográficas codificadas e identificamos aquellas que requieren refactorización. Entregamos un informe detallado con un inventario de activos criptográficos vulnerables, clasificaciones de gravedad del riesgo y priorización para la migración.

Estrategia y hoja de ruta de PQC

Una vez identificados los riesgos, trabajamos con usted para desarrollar una estrategia de migración personalizada y por fases que se ajuste a sus requisitos comerciales, técnicos y regulatorios. Creamos una estrategia de adopción de PQC a medida que refleje su tolerancia al riesgo, las mejores prácticas del sector y sus necesidades de preparación para el futuro. Diseñamos sistemas y flujos de trabajo que faciliten la transición de algoritmos criptográficos a medida que evolucionan los estándares. Actualizamos las políticas de seguridad, los procedimientos de gestión de claves y las normas internas de cumplimiento para alinearlas con las recomendaciones del NIST y la NSA (CNSA 2.0). Elaboramos una hoja de ruta de migración paso a paso con objetivos a corto, mediano y largo plazo, desglosados ​​en fases manejables, como la prueba piloto, la implementación híbrida y la implementación completa.

Evaluación de proveedores y prueba de concepto

En esta etapa, le ayudamos a identificar y probar las herramientas, tecnologías y socios adecuados para sus objetivos poscuánticos. Le ayudamos a definir los requisitos técnicos y comerciales para las RFI/RFP, incluyendo la compatibilidad de algoritmos, la compatibilidad de integración, el rendimiento y la madurez de los proveedores. Identificamos a los principales proveedores que ofrecen PKI con capacidad PQC, gestión de claves y soluciones criptográficas. Realizamos pruebas de concepto (PoC) en entornos aislados para evaluar el rendimiento, la facilidad de integración y la adecuación general a sus casos de uso. Entregamos una matriz comparativa de proveedores y un informe de recomendaciones basado en los resultados de PoC reales.

Pruebas piloto y escalamiento

Antes de la implementación completa, validamos todo mediante pruebas piloto controladas para garantizar la viabilidad en el mundo real y minimizar las interrupciones del negocio. Probamos los nuevos modelos criptográficos en un entorno de pruebas o no productivo, generalmente para una o dos aplicaciones. Validamos la interoperabilidad con los sistemas existentes, las dependencias de terceros y los componentes heredados. Recopilamos la retroalimentación de los equipos de TI, los arquitectos de seguridad y las unidades de negocio para perfeccionar el plan. Una vez que todo se prueba con éxito, facilitamos una implementación fluida y escalable, reemplazando gradualmente los algoritmos criptográficos heredados, minimizando las interrupciones y garantizando que los sistemas se mantengan seguros y conformes. Monitoreamos continuamente el rendimiento y proporcionamos optimización continua para mantener su defensa cuántica sólida, eficiente y preparada para el futuro.

Implementación de PQC

Una vez que el plan esté listo, es hora de ponerlo en marcha. Esta es la etapa final, donde ejecutamos la migración completa, integrando PQC en su entorno operativo, garantizando al mismo tiempo el cumplimiento normativo y la continuidad. Implementamos modelos híbridos que combinan algoritmos clásicos y de seguridad cuántica para mantener la retrocompatibilidad durante la transición. Implementamos la compatibilidad con PQC en su PKI, aplicaciones, infraestructura, servicios en la nube y API. Ofrecemos capacitación práctica a sus equipos, junto con documentación técnica detallada para el mantenimiento continuo. Configuramos sistemas de monitoreo y procesos de gestión del ciclo de vida para monitorear el estado criptográfico, detectar anomalías y respaldar futuras actualizaciones.

La transición a la criptografía cuántica segura es un gran paso, pero no tiene por qué darlo solo. Con Encryption Consulting a su lado, contará con la orientación y la experiencia necesarias para construir una estrategia de seguridad resiliente y preparada para el futuro. 

Póngase en contacto con nosotros en [email protected] y permítanos crear una hoja de ruta personalizada que se ajuste a las necesidades específicas de su organización.

Conclusión

Se avecina la revolución cuántica y, con ella, la necesidad de reestructurar los fundamentos de seguridad del sector financiero. La transición a la criptografía postcuántica será un proceso complejo que durará varios años, pero también representa una oportunidad para que las organizaciones modernicen su seguridad, mejoren la agilidad criptográfica y fortalezcan la confianza de sus clientes ante las amenazas emergentes. Las instituciones financieras que actúen con urgencia y previsión, guiadas por los estándares del NIST, los plazos gubernamentales y las mejores prácticas del sector, pueden garantizar que los datos de sus clientes permanezcan seguros tanto hoy como en la era postcuántica. Esta tarea no es solo técnica; es un imperativo estratégico para el negocio. Como afirma nuestro director ejecutivo: « La cuenta atrás ha comenzado, y hoy es un buen momento para empezar a proteger sus datos con cifrado resistente a la computación cuántica». Al invertir ahora en soluciones y prácticas seguras frente a la computación cuántica, los bancos y las empresas financieras estarán bien preparados para recibir la era cuántica como un avance para la innovación, no como una brecha en la seguridad. La carrera por estar preparados para la computación cuántica es crucial, y el sector financiero debe liderar el camino para salvaguardar la integridad de los sistemas financieros globales durante las próximas décadas.