La migración a la criptografía postcuántica es un proceso que dura varios años y que consiste en trasladar los sistemas de una organización de algoritmos vulnerables a la computación cuántica (RSA y criptografía de curva elíptica) a algoritmos resistentes a la computación cuántica, como ML-KEM y ML-DSA, mediante un proceso estructurado de descubrimiento, planificación, pruebas e implementación por fases.
La migración de PQC reemplaza los algoritmos vulnerables a la computación cuántica por algoritmos resistentes a ella en toda la organización. Se trata de un programa plurianual que comienza con un inventario criptográfico, prioriza según el riesgo y se implementa por fases, a menudo en modo híbrido. Los objetivos son ML-KEM para el intercambio de claves y ML-DSA o SLH-DSA para las firmas, mientras que AES-256 se mantiene. El objetivo es lograr un entorno criptográficamente ágil y preparado para la computación cuántica.
Puntos Clave
- La migración de PQC traslada los sistemas de RSA y ECC a algoritmos resistentes a la computación cuántica.
- Se trata de un programa plurianual, impulsado por el algoritmo de Shor y basado en la metodología de "cosechar ahora, descifrar después".
- El primer paso es siempre un inventario criptográfico; no se puede migrar lo que no se puede ver.
- Los objetivos son ML-KEM (intercambio de claves) y ML-DSA o SLH-DSA (firmas); AES-256 se mantiene.
- El despliegue híbrido facilita la transición, y la criptoagilidad es el objetivo final.
¿Qué es la migración de PQC?
La migración a la criptografía postcuántica es un programa plurianual que consiste en reemplazar algoritmos vulnerables a la computación cuántica por algoritmos resistentes a ella en toda una organización. Dado que la criptografía está presente en todas partes ( certificados , protocolos, aplicaciones y dispositivos), la migración es un esfuerzo estructurado basado en la visibilidad, la priorización y el cambio gradual, en lugar de una única actualización.
¿Por qué migrar ahora?
El factor clave es la combinación del algoritmo de Shor, que permitiría a una computadora cuántica romper la criptografía RSA y de curva elíptica, y la amenaza de "recopilar ahora, descifrar después", donde los datos capturados hoy se descifran una vez que el hardware cuántico esté lo suficientemente desarrollado. La migración lleva años, por lo que comenzar ahora es fundamental para proteger los datos a largo plazo. Los mandatos sectoriales refuerzan este cronograma: la CNSA 2.0 de EE. UU. exige algoritmos resistentes a la computación cuántica para los sistemas de seguridad nacional, y la NSM-10 tiene como objetivo lograr un sistema federal resistente a la computación cuántica para 2035.
Hoja de ruta de migración de 9 fases
Encryption Consulting estructura la migración de PQC en nueve fases que van desde la visibilidad hasta un estado preparado para la computación cuántica mantenido.
- Descubra: Cree un inventario criptográfico (CBOM) de cada algoritmo, clave, certificado y protocolo.
- Evaluar el riesgo: Clasificar los sistemas según su nivel de exposición, priorizando los datos sensibles de larga duración.
- Definir la estrategia: Seleccionar algoritmos objetivo y un enfoque híbrido para la transición.
- Establecer la gobernanza: Establezca una política criptográfica y la propiedad del programa.
- Remediar la arquitectura: Elimine la criptografía codificada de forma rígida y centralice la gestión de claves y certificados para lograr agilidad criptográfica.
- Prueba: Pruebas piloto de algoritmos post-cuánticos e híbridos en entornos que no son de producción.
- Implementar por fases: Implementar el proyecto en producción de forma gradual, a menudo comenzando en modo híbrido.
- Monitor: Realizar un seguimiento del progreso en relación con los algoritmos objetivo y estar atento a posibles problemas.
- mantener: Mantenga el inventario actualizado y adáptese a medida que evolucionen los estándares y las amenazas.
Algoritmos de destino
Migre el establecimiento de claves a ML-KEM y las firmas a ML-DSA o SLH-DSA, manteniendo AES-256 para el cifrado simétrico. Utilice certificados híbridos durante la transición para que los sistemas sigan siendo compatibles y seguros.
La criptoagilidad es el objetivo.
La migración no es un evento único. Los estándares seguirán evolucionando, por lo que el destino es un entorno criptográficamente ágil donde los algoritmos se puedan modificar nuevamente con una interrupción mínima, respaldado por una gestión continua de la postura criptográfica.
Cómo ayuda la consultoría de cifrado
El servicio de consultoría PQC de Encryption Consulting ofrece una hoja de ruta integral de nueve fases, desde el inventario criptográfico con CBOM Secure hasta la implementación híbrida en HSM como servicio . Todo ello respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es la migración de la criptografía postcuántica?
La migración PQC es el proceso de trasladar los sistemas de una organización de algoritmos vulnerables a la computación cuántica (RSA y criptografía de curva elíptica) a algoritmos resistentes a la computación cuántica, como ML-KEM y ML-DSA. Dado que la criptografía está integrada en los sistemas modernos, la migración es un programa plurianual de descubrimiento, planificación, pruebas e implementación gradual, no un simple cambio.
¿Cuánto tiempo tarda la migración de PQC?
Para la mayoría de las organizaciones, se trata de un esfuerzo que dura varios años, ya que la criptografía está integrada en aplicaciones, certificados, protocolos y dispositivos. El plazo exacto depende del tamaño y la complejidad de la infraestructura. Las directrices estadounidenses de la norma NSM-10 establecen como objetivo una infraestructura federal resistente a la computación cuántica para 2035, y muchas organizaciones adaptan sus planes a plazos similares.
¿Cuál es el primer paso en la migración a PQC?
El primer paso es crear un inventario criptográfico. No se puede migrar criptografía que no se conoce, por lo que el descubrimiento de cada algoritmo, clave, certificado y protocolo precede a cualquier cambio de algoritmo. El inventario permite evaluar el riesgo y priorizar qué sistemas migrar primero, generalmente aquellos que protegen datos confidenciales de larga duración.
¿Qué es el modo híbrido en la migración de PQC?
El modo híbrido combina un algoritmo clásico con uno post-cuántico, de modo que una conexión o certificado permanece seguro incluso si uno de los algoritmos presenta una vulnerabilidad inesperada, y sigue siendo compatible con sistemas que aún no admiten PQC. La implementación híbrida, incluidos los certificados híbridos, es el enfoque de transición habitual antes de pasar a utilizar únicamente algoritmos post-cuánticos.
¿A qué algoritmos deberíamos migrar?
Para el establecimiento de claves, se recomienda ML-KEM (FIPS 203); para firmas digitales, ML-DSA (FIPS 204) o SLH-DSA (FIPS 205). Generalmente se mantiene el cifrado simétrico como AES-256. Los objetivos y conjuntos de parámetros adecuados dependen de sus requisitos de seguridad y de cualquier normativa sectorial, como CNSA 2.0, que exige algoritmos resistentes a la computación cuántica para los sistemas de seguridad nacional.
Planifica tu migración a PQC
¿Listo para iniciar una migración estructurada a la criptografía cuántica segura? Hable con un asesor de Encryption Consulting PQC o comience con CBOM Secure.
