Las computadoras cuánticas avanzan rápidamente y podrían descifrar el cifrado del que dependemos, como RSA y ECC, que protegen tu banca en línea, correos electrónicos y archivos confidenciales. Con trucos cuánticos como el algoritmo de Shor, tus datos podrían ser vulnerables a ataques que descifran códigos que creíamos sólidos. La criptografía poscuántica (PQC) es el nuevo escudo para mantener tu información a salvo de estas futuras amenazas.
Este blog ofrece un plan claro y fácil de usar para principiantes para cambiar a PQC, basado en la Hoja de Ruta de Migración y las últimas actualizaciones de algoritmos del NIST. Utiliza un lenguaje sencillo, pasos detallados y consejos prácticos para facilitar la transición y mantener sus datos seguros.
Basado en la Hoja de Ruta de Migración, este blog detalla la migración de PQC en un plan fácil de seguir. Le guía para revisar su configuración de cifrado actual, determinar qué necesita solucionarse primero, decidir si comprar soluciones predefinidas o crear las suyas propias e implementar los cambios sin interrupciones.
Incluye cronogramas detallados, recomendaciones de herramientas y consejos personalizados para sectores como finanzas, salud, telecomunicaciones e incluso pequeñas empresas. Le ayuda a mantenerse seguro y a cumplir con las normativas. También encontrará ejemplos prácticos, como cómo los bancos pueden proteger las transacciones o cómo los hospitales pueden proteger los historiales de sus pacientes, además de consejos para evitar errores comunes durante la transición.
Por qué el PQC es crucial ahora
Se espera que las computadoras cuánticas alcancen un hito importante entre 2030 y 2035, adquiriendo relevancia criptográfica. Esto significa que podrían usar el algoritmo de Shor para romper el cifrado actual y exponer datos confidenciales. Los hackers podrían estar obteniendo datos cifrados hoy, como registros bancarios, archivos médicos o secretos gubernamentales, esperando descifrarlos más tarde con un...Cosechar ahora, descifrar más tardeEste es un gran riesgo para datos que deben mantenerse seguros durante años, como contratos financieros, historiales médicos o secretos comerciales.
Los gobiernos están presionando con fuerza: el Conjunto de Algoritmos de Seguridad Nacional Comercial 2.0 (CNSA 2.0) de la NSA exige la certificación PQC para los sistemas de seguridad nacional para 2030, y las agencias federales estadounidenses tienen hasta 2035, según el Memorando de Seguridad Nacional 10 (NSM-10). La UE y el Reino Unido también aspiran a 2035 para eliminar gradualmente los algoritmos antiguos y vulnerables. La transición a la certificación PQC puede tardar de 10 a 20 años, o incluso más en entornos complejos como corporaciones globales, redes gubernamentales o infraestructuras críticas, por lo que empezar ahora es esencial para mantenerse a la vanguardia y proteger sus datos.
Hecho clave: Para 2030, RSA, ECCDiffie-Hellman, ECDSA y EdDSA (con seguridad de 128 bits o superior) se eliminarán gradualmente de los sistemas de seguridad nacional de EE. UU., y se dejarán de utilizar por completo en 2035.
Desafíos de la migración de PQC
Cambiar a PQC es como actualizar los motores de un avión en pleno vuelo. Es factible, pero requiere una planificación cuidadosa. La Hoja de Ruta de Migración destaca los principales obstáculos:
- Desafíos tecnológicosEl cifrado está integrado en todo: redes, aplicaciones, servicios en la nube, copias de seguridad y dispositivos inteligentes como sensores IoT en hogares o fábricas inteligentes. Rastrearlo todo es una tarea enorme. Los algoritmos PQC utilizan claves más grandes (por ejemplo, ML-KEM necesita entre 800 y 1600 bytes, en comparación con los 256 bytes de RSA) y mayor potencia de procesamiento, lo que puede ralentizar los sistemas o requerir nuevo hardware, como servidores actualizados o chips especializados. Lograr que los sistemas antiguos funcionen con las nuevas configuraciones PQC sin interrumpir las aplicaciones ni los servicios es un gran desafío.
- Línea de tiempo largaActualizar el cifrado en una organización puede tardar de 10 a 20 años, especialmente en sistemas heredados como mainframes bancarios antiguos o configuraciones complejas como controladores de redes eléctricas. Algunas industrias, como la aeroespacial o la de servicios públicos, pueden necesitar incluso más tiempo debido a los estrictos requisitos de seguridad y regulatorios.
- Puntos ciegos:Muchas organizaciones no saben dónde se encuentra todo su cifrado, especialmente en el software, hardware o cadenas de suministroPor ejemplo, un hospital podría no darse cuenta de que sus máquinas de resonancia magnética utilizan un cifrado obsoleto, o un minorista podría no detectarlo en sistemas de pago de terceros. Esto dificulta la detección de riesgos.
- Falta de expertosLa PQC es un campo especializado, y los profesionales cualificados son escasos. Una encuesta de 2024 indicó que el 51 % de las empresas carecen de un líder dedicado a esta transición, lo que puede provocar retrasos o errores. Encontrar personal que comprenda tanto los algoritmos de seguridad cuántica como sus sistemas específicos es difícil.
- Complicaciones adicionalesDebe estar atento a los ataques de canal lateral, como los problemas de sincronización en Kyber, que podrían filtrar datos si no se codifican correctamente. Algunos algoritmos, como SLH-DSA, generan firmas enormes (hasta 40 KB), que consumen almacenamiento y ancho de banda, lo cual representa un problema para dispositivos como relojes inteligentes o sensores. Las nuevas regulaciones, como PCI DSS 4.0 para sistemas de pago, impulsan prácticas de seguridad cuántica, lo que aumenta la presión. La criptoagilidad, la capacidad de intercambiar algoritmos rápidamente, es fundamental para mantenerse al día con las nuevas amenazas o estándares sin tener que rehacer todo.
Algoritmos PQC del NIST: su kit de herramientas de seguridad
Desde 2016, el NIST ha estado desarrollando dispositivos cuánticos seguros. algoritmos Para reemplazar las vulnerables. Finalizaron tres en agosto de 2024 y seleccionaron HQC en marzo de 2025 para diversificar y reducir los riesgos si un algoritmo presenta problemas. A continuación, se detallan estas herramientas y sus usos prácticos:
| Algoritmo | Uso primario | Ventajas | Desafíos | Aplicaciones ideales | Estado de estandarización |
|---|---|---|---|---|---|
| ML-KEM | Intercambio de claves a través de redes públicas | Teclas pequeñas y rápidas | Susceptible a ataques de tiempo si no se codifica con cuidado | Servidores web, VPN, comercio electrónico, servicios en la nube | FIPS 203 (Finalizado) |
| ML-DSA | Firmas digitales para verificación de datos | Fuerte seguridad, buen rendimiento. | Ninguno anotado | PKI (certificados SSL), aplicaciones bancarias, actualizaciones de software | FIPS 204 (Finalizado) |
| SLH-DSA | Verificación de datos de alta seguridad | Alta seguridad | Las firmas grandes requieren más almacenamiento y ancho de banda | Comunicaciones gubernamentales, actualizaciones de firmware seguras | FIPS 205 (Finalizado) |
| FN-DSA | Firmas digitales para dispositivos con recursos limitados | Bajo consumo de memoria y energía | Ninguno anotado | IoT, medidores inteligentes, wearables, sistemas automotrices | Borrador FIPS 206 (previsto para finales de 2025) |
| HQC | Uso compartido de claves (copia de seguridad en ML-KEM) | Generación rápida de claves | Teclas más grandes | Redes de alta velocidad (por ejemplo, 5G) | Proyecto de norma (previsto para 2027) |
Estos algoritmos resisten ataques cuánticos, a diferencia de RSA y ECC, que se basan en problemas matemáticos que las computadoras cuánticas pueden resolver. NIST SP 800-131A e IR 8457 ofrecen configuraciones para niveles de seguridad de 128, 192 y 256 bits para adaptarse a diferentes necesidades de riesgo (p. ej., 128 bits para datos comerciales, 256 bits para sistemas clasificados). Probarlos en un laboratorio, como un servidor virtual o una red de prueba, es crucial para comprobar su rendimiento con sus sistemas, desde plataformas en la nube hasta dispositivos integrados en fábricas o vehículos.
Su plan de PQC de cinco pasos
La Hoja de Ruta de Migración describe cuatro fases: Preparación, Comprensión de la Línea Base, Planificación y Ejecución, y Monitoreo y Evaluación. Las hemos ampliado a cinco pasos claros para simplificar el proceso, adecuarlo a los plazos regulatorios y hacerlo práctico para cualquier organización, desde startups hasta grandes multinacionales.
Comience con un plan
Empiece por determinar la urgencia. Compruebe cuánto tiempo deben permanecer seguros sus datos (p. ej., más de 10 años para registros médicos o financieros) y a qué riesgos se enfrenta su sector (como filtraciones de datos en el sector financiero o multas regulatorias en el sector sanitario). Defina su configuración de cifrado enumerando los datos confidenciales (p. ej., información de clientes, propiedad intelectual), los sistemas (servidores locales, plataformas en la nube, herramientas SaaS como Salesforce) y las conexiones con proveedores o socios (como procesadores de pagos o proveedores de IoT).
Nombrar un Migración de PQC Liderar con sólidos conocimientos de criptografía y habilidades de gestión de proyectos, con el respaldo de un equipo de TI, seguridad, cumplimiento normativo y personal comercial. La hoja de ruta enfatiza que este líder debe movilizar a todos, explicar por qué el PQC es crucial y asegurar la aceptación de los ejecutivos y los técnicos de primera línea. Establecer un presupuesto, definir roles y crear un plan de gobernanza para mantener la organización. Por ejemplo, un banco podría presupuestar nuevo hardware, mientras que un hospital podría centrarse en la capacitación del personal para proteger los sistemas de datos de los pacientes.
| Requisito | Detalles |
|---|---|
| Experiencia en criptografía | Más de 5 años en criptografía, PKI, o arquitectura de seguridad |
| Gestión de proyectos | Se prefiere certificación PMP, PRINCE2 o Agile |
| Coordinación de equipo | Capacidad para gestionar equipos de TI, seguridad y negocios. |
| Habilidades del proveedor | Experiencia trabajando con socios tecnológicos |
| Conocimiento del riesgo | Comprensión de las evaluaciones de riesgos empresariales |
| Comunicación | Puede explicar ideas complejas a ejecutivos y personal técnico. |
Resultado:Un plan de gobernanza sólido, un equipo dedicado y un presupuesto aprobado para el segundo trimestre de 2026.
Encuentra tu cifrado
Detecte cada bit de cifrado en su organización, desde redes y aplicaciones hasta bases de datos, tuberías, dispositivos IoT y equipos industriales como sistemas de control de supervisión y adquisición de datos (SCADA) en fábricas o empresas de servicios públicos. Utilice herramientas automatizadas para buscar algoritmos vulnerables a la vulnerabilidad cuántica (como RSA, ECC o versiones obsoletas de TLS) y cree un sistema centralizado. Lista de materiales criptográficos (CBOM), como recomienda la hoja de ruta. Su CBOM debe detallar el cifrado utilizado, los datos que protege (p. ej., registros de clientes, secretos comerciales), el tiempo que necesita para mantenerse seguro y los sistemas o protocolos que dependen de él (p. ej., API o VPN).
Elija herramientas que cubran el hardware (como enrutadores o HSM), software (como aplicaciones web o sistemas ERP) y firmware (como chips integrados en dispositivos médicos). Por ejemplo, un minorista podría detectar ECC en sus sistemas de punto de venta, mientras que un fabricante podría encontrarlo en líneas de montaje robóticas. Este paso le ayuda a detectar deficiencias, como claves débiles o protocolos obsoletos, que necesitan solución.
| Tipo de herramienta | Beneficios | Uso recomendado |
|---|---|---|
| Escáneres automáticos | Rápido, escanea sistemas grandes rápidamente | Grandes organizaciones con redes complejas |
| Auditoría manual | Encuentra cifrado oculto o no documentado | Pequeñas configuraciones o sistemas de nicho |
| Enfoques híbridos | Combina velocidad y profundidad para una cobertura completa. | Entornos mixtos con tecnología diversa |
| Herramientas específicas del proveedor | Adaptado a plataformas o dispositivos específicos | Configuraciones uniformes como pilas de un solo proveedor |
Resultado:Un CBOM priorizado con puntajes de riesgo para cada sistema para el cuarto trimestre de 2026, destacando lo que es más vulnerable.
Evaluar riesgos y planificar
Analice su CBOM para identificar sistemas con cifrado débil y estimar las consecuencias de un ataque cuántico. Por ejemplo, un banco podría perder millones por el robo de datos de transacciones, mientras que una agencia gubernamental podría enfrentar riesgos de seguridad nacional. Mapee las conexiones con proveedores y sistemas para encontrar obstáculos, como software de terceros que tarda en actualizarse o hardware antiguo que no admite PQC. Priorice los sistemas de alto riesgo, como las pasarelas de pago, las bases de datos clasificadas o los sistemas de historiales clínicos, según lo sugiere la hoja de ruta.
Alinearse con regulaciones como PCI DSS 4.0 para datos de pago, HIPAA para registros de salud, o GDPR Para los datos de clientes de la UE, todos ellos están empezando a priorizar las prácticas de seguridad cuántica. Identifique las deficiencias en herramientas, habilidades o presupuesto, y cree un plan detallado que equilibre el coste, la urgencia y la complejidad. Utilice criptografía híbrida, combinando la criptografía cuántica de calidad (como ML-KEM) con métodos actuales (como ECDH), para mantener la seguridad y la compatibilidad durante la transición. Por ejemplo, una empresa de telecomunicaciones podría utilizar configuraciones híbridas para proteger las redes 5G y, al mismo tiempo, dar soporte a la infraestructura 4G más antigua.
Resultado:Un plan de migración basado en riesgos con recursos asignados a mediados de 2027.
Desplácelo
Formar equipos para gestionar las actualizaciones técnicas, garantizar el funcionamiento continuo de las operaciones comerciales y capacitar al personal en PQC. Colaborar estrechamente con los proveedores para confirmar su... Preparación para PQC, verificando cronogramas de actualizaciones, parches de software (por ejemplo, para servidores web o firewalls) o necesidades de hardware (como nuevos procesadores para un procesamiento PQC más rápido) y cómo estos cambios afectan el rendimiento del sistema (por ejemplo, latencia en aplicaciones o uso de CPU en dispositivos IoT), como aconseja la hoja de ruta.
Decida si adquirir soluciones estándar para sistemas estándar, como servicios en la nube (p. ej., AWS, Azure), VPN o cifrado de correo electrónico, o desarrollar soluciones personalizadas para sistemas heredados, como plataformas bancarias antiguas, controladores industriales o software propietario. Por ejemplo, un hospital podría adquirir un portal de pacientes compatible con PQC de un proveedor, mientras que un fabricante podría desarrollar firmware PQC personalizado para robots de fábrica.
| Opción | Comprar | Configurar |
|---|---|---|
| Uso recomendado | Sistemas respaldados por proveedores (por ejemplo, nube, VPN) | Sistemas heredados o personalizados (por ejemplo, mainframes antiguos) |
| Ventajas | Configuración rápida, menos esfuerzo interno | Control total, adaptado a tus necesidades |
| Desventajas | Atado a los cronogramas de los proveedores, riesgos de integración | Requiere mucho tiempo y personal experto. |
Implemente los cambios con cuidado, comenzando con pruebas piloto en sistemas de bajo riesgo, como aplicaciones internas de RR. HH. o servidores de prueba. Supervise problemas como ralentizaciones o fallos de compatibilidad, asegúrese de que los sistemas antiguos sigan funcionando y documente todo para auditorías o comprobaciones de cumplimiento (p. ej., para ISO 27001, RGPD o SOC 2). Por ejemplo, una agencia gubernamental podría probar SLH-DSA para correos electrónicos internos antes de implementarlo en los sistemas clasificados.
ResultadoImplementaciones piloto a mediados de 2027, con sistemas críticos totalmente listos para PQC para 2031.
Supervisar y mejorar
Verifique que los nuevos sistemas PQC funcionen correctamente con configuraciones heredadas y con sistemas totalmente seguros para la computación cuántica. Para ello, actualice su CBOM con información sobre algoritmos, tamaños de clave y notas de implementación (p. ej., qué servidores utilizan ML-KEM o qué dispositivos IoT utilizan FN-DSA). Realice un seguimiento de las métricas clave, según lo recomendado por la hoja de ruta, como el porcentaje de sistemas que utilizan PQC (p. ej., 30 % para 2028), la cantidad de datos confidenciales protegidos por cifrado seguro para la computación cuántica (p. ej., 80 % de los datos de los clientes) y cualquier problema posterior a la migración (como caídas de rendimiento o alertas de seguridad).
Manténgase al día con las regulaciones del NIST, la NSA, la ENISA y el ETSI, que podrían publicar nuevos estándares o directrices (por ejemplo, actualizaciones de la FIPS o las normas de ciberseguridad de la UE). Capacite a su equipo regularmente con talleres o certificaciones para mantener sus habilidades de PQC al día y desarrollar... cripto-agilidad En sus sistemas, podrá cambiar de algoritmos rápidamente si surgen nuevas amenazas o estándares. Por ejemplo, un banco podría cambiar de ML-KEM a HQC si se detecta una vulnerabilidad. Manténgase al tanto de los avances en computación cuántica y criptoanálisis mediante informes del sector, conferencias (como la RSA Conference) o fuentes de inteligencia de amenazas para mantenerse a la vanguardia.
Tu cronograma y elementos imprescindibles
Aquí está el cronograma al que se debe aspirar:
- 2024 a 2026Finalice los estándares, cree su CBOM, asegure presupuestos y capacite a su equipo. Comience con pruebas a pequeña escala, como el PQC para aplicaciones internas.
- 2027 a 2029:Trabajar con proveedores para integrar soluciones PQC y lanzar proyectos piloto en sistemas de bajo riesgo, como portales de empleados o sistemas de respaldo.
- 2030 a 2033Abordar los riesgos a medida que las computadoras cuánticas se acercan, centrándose en sistemas críticos como las plataformas de transacciones financieras o las redes gubernamentales.
- 2035:Completar la transición total al cifrado cuántico seguro en todos los sistemas, desde servidores en la nube hasta dispositivos IoT.
Elementos imprescindibles para una migración exitosa, según la Hoja de ruta de migración:
- Una verificación exhaustiva de todos los cifrados de su organización, que abarca software, hardware y sistemas de terceros.
- Un plan de migración personalizado adaptado a su industria e infraestructura, como un banco que se centra en la seguridad de las transacciones o un hospital que prioriza los datos de los pacientes.
- Verificaciones del proveedor para confirmar el soporte de PQC, los plazos y los impactos en el rendimiento (por ejemplo, latencia o necesidades de almacenamiento).
- Configuraciones de criptografía híbrida para transiciones fluidas, garantizando la compatibilidad con los sistemas existentes.
- Pruebas de laboratorio para detectar problemas de rendimiento o compatibilidad de forma temprana, como probar ML-KEM en un servidor de prueba antes de la implementación en vivo.
- Criptoagilidad para actualizar rápidamente los algoritmos a medida que surgen nuevos estándares o amenazas, como el intercambio a HQC si ML-KEM enfrenta problemas.
- Capacitación continua del equipo a través de talleres, certificaciones o cursos en línea (por ejemplo, Coursera o SANS Institute) para desarrollar experiencia en PQC.
- Alineación con regulaciones como PCI DSS 4.0, HIPAA, GDPR o CNSA 2.0 para evitar sanciones.
- Auditorías posteriores a la implementación para verificar la seguridad y el cumplimiento, utilizando marcos como NIST 800-53 o ISO 27001.
- Monitoreo continuo para seguir el progreso (por ejemplo, porcentaje de sistemas preparados para PQC) y estar atento a amenazas emergentes a través de fuentes de inteligencia de amenazas o informes de la industria.
Recursos Útiles
- NIST:Consulte FIPS 203 a 205 para conocer detalles del algoritmo (por ejemplo, tamaños de clave, métricas de rendimiento) y los manuales de NCCoE para obtener orientación específica de la industria, como PQC para atención médica o finanzas.
- Herramientas de proveedores:Explore soluciones preparadas para PQC de los principales proveedores de la nube, como AWS Key Management Service (KMS) o las VPN seguras para lo cuántico de Microsoft Azure, que admiten ML-KEM y ML-DSA.
- Herramientas de código abiertoUtilice liboqs de OpenQuantumSafe para probar algoritmos PQC, OpenSSL 3.2+ para TLS con PQC habilitado o Bouncy Castle para integraciones basadas en Java. Son ideales para desarrolladores que crean soluciones personalizadas.
- Hoja de ruta de migraciónExplore la Hoja de Ruta de Migración y el Manual de Inventario para obtener plantillas prácticas, como hojas de cálculo CBOM o cuestionarios para proveedores. Sus casos prácticos, como el de PQC en banca o IoT, ofrecen información práctica.
Cómo puede ayudar la consultoría de cifrado
Crear un inventario criptográfico completo es una tarea importante, pero no tiene que hacerlo solo. Somos un líder mundial en criptografía aplicada, que ofrece... Servicios de asesoramiento sobre criptografía postcuántica (PQC) Diseñado específicamente para ayudar a las organizaciones a navegar el cambio cuántico.
Nuestros servicios se basan en un enfoque estructurado de principio a fin:
- Evaluación PQCRealizamos descubrimiento criptográfico e inventario para localizar todas sus claves, certificados y dependencias. Esto proporciona una evaluación clara de amenazas cuánticas y un análisis de brechas de preparación cuántica que identifica sus vulnerabilidades y prioridades más urgentes.
- Estrategia y hoja de ruta de PQC:Con base en los datos de inventario, lo ayudamos a desarrollar una estrategia de migración de PQC personalizada y por fases alineada con NIST y otros estándares de la industria. Esto incluye la creación de un Marco de Agilidad Criptográfica para garantizar que esté preparado para cambios futuros.
- Evaluación de proveedores y PoCAyudamos a seleccionar las mejores soluciones de PQC definiendo criterios de evaluación, seleccionando proveedores y ejecutando pruebas de concepto (PoC) en sus sistemas críticos para validar su eficacia.
- Implementación de PQCLe ayudamos a integrar sin problemas los algoritmos PQC en su PKI y otros ecosistemas de seguridad, incluida la implementación de modelos criptográficos híbridos para una transición segura y sin interrupciones.
Con nuestra profunda experiencia y marco probado, puede construir, evaluar y optimizar su infraestructura criptográfica, garantizando una transición fluida y segura hacia un futuro poscuántico.
Conclusión
Cambiarte a PQC Es fundamental proteger sus datos de futuras amenazas cuánticas, ya sea para proteger transacciones bancarias, historiales clínicos o redes de ciudades inteligentes. Este plan detallado y fácil de seguir, basado en la Hoja de Ruta de Migración, le ayuda a evaluar su cifrado, crear un plan inteligente e implementar cambios, cumpliendo con normativas como PCI DSS, HIPAA o CNSA 2.0. Con pasos prácticos, consejos específicos para cada sector y recursos que le guiarán, empezar ahora garantiza que sus datos permanezcan protegidos a largo plazo. No espere a que las computadoras cuánticas se pongan al día; dé el primer paso hoy para construir un futuro cuántico seguro.
