El algoritmo de Shor (1994) resuelve de forma eficiente la factorización y los logaritmos discretos — en un ordenador cuántico suficientemente grande y con corrección de errores, esto hace caer por completo RSA, Diffie-Hellman y las curvas elípticas: el establecimiento de claves de casi toda conexión TLS, de cada túnel VPN y de cada cadena de firmas. El algoritmo de Grover (1996), en cambio, solo acelera cuadráticamente la búsqueda de claves: AES-128 se comporta como un procedimiento de 64 bits, mientras que AES-256 y SHA-384 siguen considerándose seguros. Por eso la migración afecta casi exclusivamente a los procedimientos asimétricos — la simetría y las funciones hash son una cuestión de configuración.
Criptografía poscuántica: la hoja de ruta hacia la preparación cuántica
Los ordenadores cuánticos romperán RSA y las curvas elípticas — y «Harvest now, decrypt later» hace que los datos de larga vida ya hoy sean vulnerables. Esta página explica la amenaza, los estándares, los plazos y el programa de migración: desde el test de Mosca, pasando por la hoja de ruta de la UE 2030/2035 y el BSI TR-02102-1, hasta el inventario criptográfico, el CBOM y la criptoagilidad.
El enlace de descarga lo recibirá de inmediato en la página y por correo electrónico.
> 50 %del tráfico web en Cloudflare ya resistente a la computación cuántica (10/2025)
< 1 millónqubits ruidosos para RSA-2048 según la investigación de Google de 2025
2030Plazo UE alto riesgo · plazo BSI necesidad de protección muy alta (fin de año)
2031último año de establecimiento de claves puramente clásico según el BSI (fin de año)
La migración poscuántica es la primera medida de transformación en la historia de la seguridad IT con una fecha límite oficial: los Estados miembros de la UE exigen sistemas de alto riesgo resistentes a la computación cuántica para finales de 2030, el BSI recomienda el establecimiento de claves puramente clásico solo hasta finales de 2031 — y la tecnología necesaria está estandarizada desde agosto de 2024. Lo que falta en la mayoría de las organizaciones no es criptografía, sino visibilidad, priorización y un programa. Precisamente eso es lo que ofrece esta página: los hechos verificados con fuentes primarias, las herramientas de razonamiento (test de Mosca, olas de migración, CBOM) y la hoja de ruta completa de nuestro whitepaper para CISOs «Quantum Readiness para CISOs».
De los estándares del NIST al plazo de la UE
Ocho hitos que marcan el calendario de la migración — recórralos haciendo clic.
agosto de 2024
El NIST finaliza FIPS 203, 204 y 205
ML-KEM, ML-DSA y SLH-DSA son los primeros estándares PQC definitivos — los procedimientos de referencia a los que remiten el BSI y la hoja de ruta de la UE. Desde entonces, «estamos esperando a los estándares» ya no es un argumento válido.
febrero de 2025
Europol: llamada a la acción para el sector financiero
El Quantum Safe Financial Forum llama a entidades, proveedores y responsables políticos a convertir la migración a PQC en un objetivo estratégico — de forma coordinada y dentro del marco jurídico existente. A principios de 2026 le sigue, junto con FS-ISAC, una metodología conjunta de priorización.
marzo de 2025
HQC se convierte en el KEM de respaldo
El NIST selecciona con HQC un procedimiento de reserva basado en códigos junto a ML-KEM; se espera el estándar definitivo para 2027. El mensaje: los algoritmos siguen en movimiento — la criptoagilidad forma parte del requisito.
junio de 2025
La UE aprueba la hoja de ruta PQC coordinada
El Grupo de Cooperación NIS, copresidido por Alemania, Francia y los Países Bajos, fija la hoja de ruta de la UE: inicio inmediato, planes nacionales hasta finales de 2026, alto riesgo hasta finales de 2030, conclusión en la mayor medida posible hasta finales de 2035.
Finales de 2026
Los planes nacionales están listos, la transición está en marcha
Todos los Estados miembros deben haber iniciado la transición y presentado planes de implementación. Traducido para las empresas: el inventario criptográfico, el análisis de riesgos y una primera hoja de ruta corresponden al año 2026.
Finales de 2030
Sistemas de alto riesgo resistentes a la computación cuántica
Plazo de la UE para los casos de uso de alto riesgo, incluidas las infraestructuras críticas; el BSI exige para la misma fecha la migración en los casos de necesidad de protección muy alta. El borrador del NIST IR 8547 clasifica RSA-2048 y P-256 como deprecated a partir de 2030.
Finales de 2031
BSI: fin del establecimiento de claves puramente clásico
La TR-02102-1 (2026-01) recomienda el uso exclusivo del establecimiento de claves clásico solo hasta finales de 2031 — después, resistente a la computación cuántica o híbrido, por ejemplo ML-KEM combinado con ECDH mediante CatKDF o KeyCombine.
2035
Conclusión: migración y firmas
Objetivo de la UE para la conclusión en la mayor medida posible; según la recomendación del BSI, también los procedimientos de firma clásicos deberán estar sustituidos para finales de 2035. El borrador del NIST considera RSA y ECC como disallowed a partir de 2035. La PKI y las cadenas de certificados necesitan para ello años de antelación.
Lo esencial en resumen
Nueve conceptos clave — despliéguelos para ver el texto completo. La hoja de ruta completa con todas las tablas sigue más abajo en formato longform.
Qué sustituye a qué: el explorador de algoritmos
Cuatro frentes de la migración — desde el establecimiento de claves hasta la PKI. Todos los procedimientos funcionan en hardware clásico.
- El cifrado RSA y (EC)DH son sustituidos por ML-KEM (Kyber) — estandarizado de forma definitiva desde agosto de 2024.
- La transición es híbrida: X25519MLKEM768 es el estándar de facto en TLS 1.3 y viene por defecto en los navegadores; el BSI recomienda CatKDF/KeyCombine conforme a SP 800-227 como procedimientos de combinación.
- HQC es desde marzo de 2025 el procedimiento de reserva basado en códigos, con el estándar previsto para 2027 — una razón más para incorporar la intercambiabilidad desde el principio.
- Prioridad HNDL: primero las vías de transmisión expuestas de datos de larga vida (TLS de internet, VPN entre sedes, replicación de copias de seguridad).
- RSA-PSS y ECDSA son sustituidos por ML-DSA (Dilithium); SLH-DSA es la reserva conservadora basada en hash, y FN-DSA (Falcon) la alternativa compacta en fase de finalización.
- Las firmas crecen considerablemente: ML-DSA-65 firma con 3.309 bytes (ECDSA: ~64) — las cadenas de certificados, los registros TLS y los formatos de log necesitan espacio.
- La firma de firmware y de código ya puede ser resistente a la computación cuántica hoy mismo con LMS/XMSS (SP 800-208); CNSA 2.0 lo exige de forma exclusiva para los proveedores estadounidenses hasta 2030.
- El mayor plazo de antelación de la migración: las CA raíz y las anclas de confianza que deban seguir vigentes en 2035 necesitan su ruta PQC con años de antelación.
- AES y las funciones hash sobreviven al ordenador cuántico: Grover solo reduce a la mitad el nivel de seguridad efectivo.
- Recomendación: AES-256 en lugar de AES-128 para lo nuevo y para datos con un período de confidencialidad largo; SHA-384 o SHA-3 en caso de necesidad de protección muy alta.
- Eliminar de inmediato, independientemente de PQC: 3DES, SHA-1, RSA-1024 y grupos DH estáticos — el quick win más barato de cualquier auditoría.
- Error de razonamiento importante: «pero si tenemos AES» no protege — la clave de sesión AES se negocia casi siempre de forma clásica, y es exactamente esa capa la que rompe Shor.
- TLS 1.3 con grupos híbridos es la vertiente más madura — los principales factores de esfuerzo son las middleboxes y la infraestructura de inspección que descartan los handshakes grandes.
- VPN/IPsec: RFC 8784 (Post-quantum Preshared Keys) es el paso intermedio disponible de inmediato; los fabricantes ofrecen cada vez más híbridos con ML-KEM.
- PKI: una PKI de prueba con certificados ML-DSA/híbridos para servicios internos y firma de código ya puede pilotarse hoy; ajuste la política de vigencias de modo que ningún certificado sobreviva al cambio.
- HSM/KMS marcan el ritmo del programa: fije ya contractualmente el firmware compatible con PQC o los modelos sucesores — los ciclos de adquisición duran de uno a tres años.
La hoja de ruta completa
La criptografía poscuántica: de la amenaza a la operación
Trece capítulos basados en nuestro whitepaper para CISOs — con todos los plazos, tablas y componentes del programa. Para el documento de trabajo con plantillas, utilice la descarga del whitepaper que encontrará más arriba.
Qué romperán los ordenadores cuánticos — y cuándo
El peligro no proviene de la potencia de cálculo bruta, sino de dos algoritmos de los años noventa que esperan la máquina adecuada. Quien los entiende puede interpretar los titulares — y comprende por qué los supervisores no esperan a una fecha concreta.
Shor (1994) rompe la asimetría
La factorización y los logaritmos discretos se vuelven resolubles de forma eficiente: RSA, Diffie-Hellman y las curvas elípticas caen por completo — es decir, el establecimiento de claves de casi toda conexión TLS, de cada túnel VPN y de cada cadena de firmas.
Grover (1996) reduce a la mitad la simetría
La búsqueda de claves se vuelve cuadráticamente más rápida: AES-128 actúa como un procedimiento de 64 bits. AES-256 y SHA-384 siguen considerándose seguros — la simetría y los hashes son una cuestión de configuración, no de arquitectura.
El criterio de planificación es el ordenador cuántico criptográficamente relevante (CRQC): suficientes qubits con corrección de errores y estabilidad de ejecución para ejecutar Shor contra longitudes de clave reales. Los sistemas actuales están a órdenes de magnitud de distancia. Por eso, la noticia de 2024 no fue una cifra récord, sino un cambio de tendencia: el chip Willow de Google mostró por primera vez, en condiciones reales, que la tasa de error desciende cuando crece el código de corrección de errores — el obstáculo central de escalabilidad es demostrablemente superable.
| Año | Estimación | Recursos necesarios para RSA-2048 | Tiempo de ejecución |
|---|---|---|---|
| 2012 | Fowler et al. | ≈ 1.000 millones de qubits físicos | Días |
| 2019 | Gidney & Ekerå | ≈ 20 millones de qubits ruidosos | aprox. 8 horas |
| 2025 | Gidney (Google) | < 1 millón de qubits ruidosos | menos de una semana |
Fuentes: arXiv:1208.0928, arXiv:1905.09749, arXiv:2505.15917. La curva de costes del atacante cae gracias a mejores matemáticas — no solo a mejor hardware.
1994Shor lo publica — la amenaza es más antigua que la web comercial
20×menos qubits para RSA-2048 de los estimados en 2019 (Gidney, 05/2025)
2029objetivo de IBM para el tolerante a fallos «Starling»
El ataque que no activa ninguna alarma
«Harvest now, decrypt later» (HNDL) convierte la migración de un tema de futuro en uno de presente: los atacantes recopilan hoy datos cifrados para descifrarlos más adelante — NIST y CISA advierten expresamente de este patrón.
Hoy: captura
Se capturan el tráfico TLS en los nodos de red, los túneles VPN, las copias de seguridad y las fugas de datos por intrusiones. El contenido aún es ilegible — por eso la recopilación pasa desapercibida.
Mientras tanto: almacenamiento
El almacenamiento es barato, y el texto cifrado es paciente. Para los servicios de inteligencia, la recopilación masiva es una práctica consolidada; para la delincuencia organizada, una inversión con fecha de pago.
Q-Day: descifrado
Un CRQC rompe el establecimiento de claves de entonces y abre retroactivamente el archivo acumulado. El Perfect Forward Secrecy no protege — también los intercambios (EC)DH efímeros caen ante Shor.
Por eso, lo decisivo no es la fecha del Q-Day, sino el período de confidencialidad de cada clase de datos: ¿durante cuánto tiempo sería perjudicial una divulgación? Todo aquello cuyo período de confidencialidad se extienda más allá del Q-Day —desconocido— ya está expuesto hoy, en cuanto atraviese una línea cifrada de forma clásica.
| Clase de datos | Período de confidencialidad típico | Relevancia HNDL |
|---|---|---|
| Datos de pago y transacciones, bases de clientes | 7–10+ años | alta |
| Datos de salud y de asegurados | toda la vida de la persona | muy alta |
| Contratos, documentación de M&A y de órganos de gobierno | 10–30 años | alta |
| Datos de diseño, fórmulas, código fuente (PI) | 10–25 años | alta |
| Claves raíz de la PKI, firma de código, cadenas de actualización | vida útil de los productos | muy alta |
| Telemetría, datos operativos volátiles | semanas a meses | baja |
Clasificación según la práctica de proyectos; el período de confidencialidad concreto lo determina su clasificación de datos — es la variable de entrada para el test de Mosca y la priorización.
Calcular en lugar de adivinar
Michele Mosca (University of Waterloo) sustituye la pregunta irresoluble sobre el Q-Day por dos magnitudes que toda organización conoce — y una tercera que debe asumir de forma conservadora.
Banco regional
x = 10 (datos de clientes/cuentas), y = 5 (core bancario, proveedores), z = 12 → 15 > 12: ya tres años de retraso. Los tramos expuestos a HNDL pertenecen a la primera ola.
Fabricante de maquinaria
x = 20 (propiedad intelectual de diseño), y = 4, z = 12 → 24 > 12. Incluso con z = 20, el resultado sigue siendo negativo: quien transmite PI con un valor de décadas no puede esperar a ningún escenario de Q-Day.
Proveedor de SaaS
x = 3 (datos operativos de vida corta), y = 3, z = 12 → 6 < 12: margen matemático. Pero el ecosistema de navegadores, los requisitos de los clientes y los plazos de la UE/BSI rigen independientemente del propio cálculo.
El valor del test está en su disciplina: x obliga a clasificar los datos con períodos de confidencialidad, y obliga a estimar honestamente la propia velocidad de cambio — valor de referencia en entornos consolidados: de tres a siete años, más en grandes corporaciones —, y z hace explícita la suposición sobre el Q-Day, en lugar de fijarla implícitamente en «algún momento». Realice el test por cada clase de datos, no una sola vez para toda la empresa: la dispersión entre las clases es precisamente la priorización que formaliza el capítulo 11.
Puede calcular el test de forma interactiva con la calculadora de Mosca en nuestra página de servicios de PQC.
La caja de herramientas está lista
En agosto de 2024, el NIST finalizó, tras ocho años de concurso, los tres primeros estándares PQC — basados en retículas, funciones hash y códigos, para los que no se conoce ninguna ventaja cuántica. Todo funciona en el hardware actual.
| Estándar | Procedimiento | Finalidad | Estado |
|---|---|---|---|
| FIPS 203 | ML-KEM (Kyber) | Establecimiento de claves | definitivo desde el 13.08.2024 — estándar de trabajo para TLS, VPN, mensajería |
| FIPS 204 | ML-DSA (Dilithium) | Firmas | definitivo desde el 13.08.2024 — sustituto de propósito general de RSA-PSS/ECDSA |
| FIPS 205 | SLH-DSA (SPHINCS+) | Firmas | definitivo desde el 13.08.2024 — reserva conservadora basada en hash |
| FIPS 206 | FN-DSA (Falcon) | Firmas | en fase de finalización (presentado 08/2025) — las firmas más compactas |
| HQC | HQC | Establecimiento de claves | KEM de respaldo desde 03/2025, estándar previsto para 2027 |
| SP 800-208 | LMS / XMSS | Firmas (con estado) | desde 2020 — consolidado para la firma de firmware y de código |
Fuente: programa PQC del NIST. En políticas y licitaciones, utilizar los nombres FIPS — los nombres del concurso (Kyber, Dilithium) son alias.
Los procedimientos son rápidos, pero más voluminosos: las claves y las firmas crecen desde el rango de decenas de bytes hasta el de los kilobytes. ML-KEM-768 trabaja con una clave pública de 1.184 bytes y un texto cifrado de 1.088 bytes; ML-DSA-65 firma con 3.309 bytes, donde ECDSA P-256 necesita alrededor de 64; SLH-DSA-128s se sitúa en 7.856 bytes por firma. De ahí surgen los temas prácticos de la migración: paquetes de handshake, cadenas de certificados, almacenamiento en HSM, límites de MTU y campos de protocolo de longitud fija.
Lo híbrido es el estándar de la transición
Los procedimientos PQC son jóvenes, y sus implementaciones lo son aún más. Por eso la transición combina lo antiguo con lo nuevo: un establecimiento de claves híbrido deriva la clave de sesión de un procedimiento clásico y uno PQC — el atacante tendría que romper ambos.
En TLS 1.3, el estándar de facto se llama X25519MLKEM768: el cliente y el servidor ejecutan X25519 y ML-KEM-768 en paralelo y fusionan ambos secretos en el esquema de claves. Para el caso genérico, el NIST estandariza la combinación en SP 800-227; el BSI designa en la TR-02102-1 (2026-01) CatKDF y KeyCombine como procedimientos recomendados. Importante para los auditores: lo híbrido no es un debilitamiento, sino la forma de operación de los años de transición expresamente recomendada por el BSI — a partir de 2032, el establecimiento de claves clásico deberá funcionar en todo caso solo de forma híbrida.
- Navegadores: Chrome, Edge y Firefox negocian X25519MLKEM768 por defecto.
- Red: más del 50 % del tráfico web humano en Cloudflare está cifrado de forma resistente a la computación cuántica (10/2025); desde 09/2026, «Automatic Key Exchange» eleva también los tramos hacia el origen.
- Mensajería: Signal (PQXDH, 2023) y Apple iMessage (PQ3, 2024) protegen de forma híbrida el establecimiento de sesión y la comunicación en curso, respectivamente.
- Bibliotecas: OpenSSL 3.5 LTS (04/2025) incorpora ML-KEM, ML-DSA y SLH-DSA de forma nativa; BouncyCastle y liboqs cubren los stacks de Java y de investigación.
Europa se ha comprometido
El punto de partida fue la recomendación de la Comisión Europea de abril de 2024 (C(2024) 2393); en junio de 2025, el Grupo de Cooperación NIS —copresidido por Alemania, Francia y los Países Bajos— aprobó la hoja de ruta de implementación conjunta de todos los Estados miembros.
| Hito | Requisito de la hoja de ruta | Significado para las empresas |
|---|---|---|
| desde ahora | los Estados miembros inician la transición, sensibilización de todas las partes interesadas | la PQC aparece en las conversaciones con supervisores, licitaciones y cuestionarios de proveedores |
| Finales de 2026 | los planes nacionales de implementación están disponibles, los primeros pasos de migración están en marcha | sin inventario ni hoja de ruta en 2026, los plazos siguientes ya no se pueden planificar con seriedad |
| Finales de 2030 | casos de uso de alto riesgo migrados — incluyendo expresamente las infraestructuras críticas | KRITIS, sector financiero y sanitario: flujos de datos de alto riesgo resistentes a la computación cuántica o híbridos |
| Finales de 2035 | migración concluida en la mayor medida posible | también los sistemas no críticos, las cadenas de firmas y los productos en el campo están migrados |
Fuentes: Comisión Europea C(2024) 2393; Grupo de Cooperación NIS, Coordinated Implementation Roadmap, junio de 2025.
Jurídicamente, la hoja de ruta es una recomendación — pero despliega su efecto de forma indirecta: define lo que los supervisores entenderán en el futuro por «estado de la técnica». Precisamente ese concepto es, en NIS2 y DORA, el rasero para la criptografía. Quien en 2028 tenga que explicar en una auditoría por qué los sistemas de alto riesgo aún cifran de forma clásica estará argumentando en contra de un consenso europeo documentado.
El reloj criptográfico de Alemania — y las obligaciones de hoy
Por debajo de la hoja de ruta de la UE, la cosa se concreta: con los plazos de la BSI TR-02102-1 y con obligaciones que no empiezan en 2030, sino que ya rigen desde hace tiempo.
| BSI TR-02102-1 (versión 2026-01) | Requisito |
|---|---|
| hasta finales de 2030 | las aplicaciones con necesidad de protección muy alta han migrado el establecimiento de claves a procedimientos resistentes a la computación cuántica |
| hasta finales de 2031 | último plazo hasta el que se recomienda todavía el uso exclusivo del establecimiento de claves clásico |
| desde 2032 | los procedimientos clásicos solo de forma híbrida en combinación con PQC (CatKDF/KeyCombine, cf. NIST SP 800-227) |
| hasta finales de 2035 | también los procedimientos de firma clásicos sustituidos — en sintonía con la hoja de ruta de la UE |
Formalmente, la TR es una recomendación, pero en la práctica es el criterio de auditoría en el IT-Grundschutz, las certificaciones y las contrataciones públicas federales.
DORA — vigente desde el 17.01.2025
El Reglamento Delegado (UE) 2024/1774 exige en su art. 6–7 políticas documentadas de cifrado y controles criptográficos, una gestión completa del ciclo de vida de las claves, un registro de certificados y de los dispositivos que los almacenan — y la orientación hacia las prácticas líderes, lo que incluye la evolución de la PQC.
NIS2 — art. 21(2)(h)
La criptografía y el cifrado figuran expresamente en el catálogo de obligaciones, medidos conforme al estado de la técnica. En relación con la hoja de ruta de la UE, la falta de un concepto PQC se convierte, para las entidades esenciales e importantes, en una desviación que debe justificarse.
PCI DSS 4.0.1 — desde el 31.03.2025
El Requirement 12.3.3 exige un inventario documentado, revisado al menos anualmente, de todas las suites de cifrado y protocolos, junto con un plan de reacción ante debilitamientos previsibles — el inventario criptográfico como obligación del pago con tarjeta.
CRA — productos de larga vida
Los productos con elementos digitales que salgan al mercado a partir de 2027 y permanezcan en uso entre 10 y 15 años vivirán el Q-Day en servicio: la criptografía actualizable y las anclas de confianza intercambiables se convierten en un requisito de diseño.
La mirada al otro lado del Atlántico
Quien opera a nivel internacional, suministra a la administración pública o atiende a clientes estadounidenses planifica frente a dos relojes adicionales: el civil del NIST y el de marcado carácter militar de la NSA.
El plan de transición del NIST, IR 8547 (en borrador desde noviembre de 2024), clasifica los procedimientos con un nivel de seguridad de 112 bits —entre ellos RSA-2048 y ECDSA P-256— como «deprecated» a partir de 2030, y prevé «disallowed» para RSA y ECC en su conjunto a partir de 2035. Aún es un borrador, pero ya es referencia de la planificación de las agencias estadounidenses: los productos validados según FIPS y los servicios en la nube de EE. UU. irán retirando sus modos clásicos conforme a estas fechas — también para los clientes europeos.
| CNSA 2.0 — categoría | Admitir y priorizar | Exclusivamente |
|---|---|---|
| Firma de software/firmware | 2025 | 2030 |
| Equipos de red (VPN, routers) | 2026 | 2030 |
| Navegadores, servidores, servicios en la nube | 2025 | 2033 |
| Sistemas operativos | 2027 | 2033 |
| Nueva adquisición de equipos NSS | conforme a CNSA 2.0 desde 01/2027 | — |
Fuente: NSA CNSA 2.0, incluidas las FAQ. Vinculante para los sistemas de seguridad nacional de EE. UU. y sus proveedores — relevante contractualmente según la cartera de clientes.
Dónde la migración se pone seria primero
Ningún sector está bajo tanta presión tan pronto como el financiero: datos con décadas de período de confidencialidad, ecosistemas de pago globales — y, con DORA, la primera regulación criptográfica de aplicación directa. Sus lecciones van mucho más allá de la banca.
Las señales son inequívocas: el Quantum Safe Financial Forum, en Europol, llamó en febrero de 2025 a entidades, proveedores y responsables políticos a elevar la migración a PQC a objetivo estratégico — cabe destacar: no mediante nueva regulación, sino de forma coordinada dentro del marco existente. En enero de 2026 le siguió, junto con FS-ISAC, una metodología conjunta de priorización que sopesa el riesgo cuántico frente al esfuerzo de migración. Ya en septiembre de 2024, el G7 Cyber Expert Group había pedido a los supervisores financieros que incorporaran los riesgos cuánticos en su planificación.
El inventario está fragmentado
La criptografía está presente en los sistemas core, el middleware, la nube y los productos de proveedores — casi nada está documentado en un único lugar. La respuesta de los pioneros: un inventario criptográfico (CBOM) mantenido de forma centralizada como primer paquete de trabajo.
La gestión de claves está dispersa
Docenas de almacenes de claves y silos de HSM convierten cada cambio de algoritmo en un proyecto individual. La gestión de claves centralizada es la columna vertebral de la arquitectura — quien la construye migra mediante configuración, no mediante proyectos.
La experiencia escasea
La competencia criptográfica se concentra en pocas personas. Los pioneros la institucionalizan: un Crypto Owner por área funcional, un comité de dirección con mandato, formación para arquitectura y compras.
Las auditorías desgastan sin evidencias
DORA, PCI, ISO 27001 y los supervisores formulan las mismas preguntas criptográficas en distinto lenguaje. Un inventario bien mantenido más un registro de excepciones las responde todas desde una única fuente.
Los proveedores marcan el ritmo del programa
Firmware de HSM, versiones del sistema core, estándares de plataforma: la propia velocidad depende de terceros. Las consultas sobre la hoja de ruta PQC y las cláusulas de agilidad deben incluirse desde ya en cada ronda contractual.
La traslación a su sector
Sustituya «core bancario» por ERP, MES o HIS — los cuellos de botella siguen siendo idénticos. Energía, salud, industria y administración pública se enfrentan a los mismos plazos, solo que con menos preparación previa por parte de supervisores y asociaciones.
Solo se migra lo que se conoce
Todo marco de trabajo serio empieza por el mismo paso: la visibilidad. El inventario criptográfico responde a dónde se utilizan qué procedimientos, claves y certificados, quién es responsable de ellos y de qué dependen.
| Nivel | Qué se releva |
|---|---|
| Red y protocolos | versiones de TLS, suites de cifrado, grupos de intercambio de claves, IPsec/SSH — externos e internos |
| PKI y certificados | CA, cadenas, vigencias, longitudes de clave, algoritmos de firma, procesos de emisión |
| Código y aplicaciones | llamadas criptográficas, bibliotecas integradas, algoritmos y claves codificados de forma fija |
| HSM, KMS y hardware | modelos, versiones de firmware, capacidad PQC, inventario de claves, tokens, dispositivos de red |
| Nube y SaaS | claves de KMS en la nube, certificados gestionados, terminación TLS de los proveedores |
| Cadena de suministro | hojas de ruta PQC de proveedores críticos, información criptográfica en los productos, estado de los contratos |
Levantamiento como proyecto de discovery con herramientas, no como encuesta por correo electrónico — un primer inventario sólido es factible en la mediana empresa en cuatro a seis semanas.
El resultado se consolida en una Cryptography Bill of Materials (CBOM) — un inventario legible por máquina de los componentes criptográficos, análogo a la SBOM para componentes de software y representable de forma estandarizada con CycloneDX. La diferencia con una lista de Excel: una CBOM es versionable, comparable (diff) y verificable en CI/CD — y responde como subproducto a las preguntas de los auditores (PCI 12.3.3, registro de certificados de DORA). Los hallazgos típicos son los mismos en todas partes: SHA-1 y 3DES en interfaces legacy, criptografía codificada de forma fija en el código fuente, proliferación descontrolada de certificados fuera de toda gobernanza de CA, almacenes de claves en la sombra en los despliegues — y una cadena de suministro que, de entrada, no puede decir qué criptografía contienen sus productos.
Lo correcto primero — y la agilidad como principio de diseño
Nadie migra todo al mismo tiempo. El riesgo cuántico de un sistema se deriva del período de confidencialidad, la exposición a HNDL y la criticidad — la misma lógica en la que Europol y FS-ISAC basan su metodología para el sector financiero.
| Ola | Contenido | Horizonte objetivo |
|---|---|---|
| Ola 0 | Quick wins: desactivar SHA-1, 3DES, RSA-1024, grupos DH estáticos; forzar TLS 1.3 | inmediato |
| Ola 1 | vías de transmisión de datos de larga vida expuestas a HNDL → establecimiento de claves híbrido | 2026–2028 |
| Ola 2 | anclas de confianza: ruta de migración de la PKI, firma de código (LMS/XMSS), renovación de HSM/KMS | 2027–2030 |
| Ola 3 | sistemas internos, criptografía de aplicaciones, datos en reposo según período de confidencialidad | 2028–2033 |
| Ola 4 | legacy con fecha de caducidad: aislar, encapsular, gestionar en el registro de excepciones | hasta 2035 |
Cuadrícula de orientación extraída de la práctica de proyectos; los plazos de DORA/KRITIS adelantan las olas 1–2. Formalmente, las olas pertenecen, como clúster de riesgo cuántico, al registro de riesgos del SGSI.
La arquitectura objetivo no «incorpora PQC», sino intercambiabilidad: algoritmos y longitudes de clave en políticas centrales en lugar de en el código de la aplicación, una capa de abstracción criptográfica, protocolos con margen para claves más grandes y nuevos identificadores, anclas de confianza móviles — y una gestión de claves centralizada con anclaje en HSM como columna vertebral, que de paso cumple el art. 7 del DORA-RTS. La prueba práctica de la agilidad se reduce a una sola pregunta: «¿Cuánto tiempo necesitaríamos para cambiar el establecimiento de claves en todos los servicios accesibles externamente?». Respuestas en días son señal de agilidad; respuestas en años, de necesidad de actuar.
TLS y web
La vertiente más madura: active los grupos híbridos en los puntos de terminación; plazo de preparación de meses. Obstáculos: middleboxes, inspección.
VPN e interconexión de sedes
Objetivo principal de HNDL. RFC 8784 (PPK) como paso intermedio, cada vez más híbridos con ML-KEM; plazo de preparación de meses a dos años.
PKI y firmas
El mayor plazo de preparación (horizonte finales de 2035): PKI de prueba con certificados ML-DSA, ruta de migración de la CA, ajustar la política de vigencias.
HSM y datos en reposo
El hardware marca el ritmo del programa: fije contractualmente el firmware PQC; eleve el cifrado envelope a AES-256, reancle la jerarquía de claves.
Del inventario a la operación regular
De las evaluaciones, la guía del sector financiero y los plazos de la UE y el BSI se deriva un diseño de programa contrastado: cinco fases con resultados claros, superpuestas en lugar de estrictamente secuenciales.
| Fase | Plazo | Núcleo | Resultados |
|---|---|---|---|
| 1 — Visibilidad | semanas 1–4 | inventario criptográfico, marco de gobernanza, quick wins | CBOM v1 · carta de gobernanza · lista de quick wins |
| 2 — Riesgo | meses 2–3 | períodos de confidencialidad, test de Mosca, exposición a HNDL, mapeo de plazos | registro de riesgo cuántico · plan de olas · propuesta de decisión |
| 3 — Hoja de ruta | meses 3–6 | arquitectura objetivo, políticas, hoja de ruta de proveedores y HSM, senda presupuestaria | hoja de ruta de migración hasta 2030/2035 · cláusulas contractuales |
| 4 — Piloto | meses 6–12 | TLS híbrido, PKI de prueba, firmware de HSM, pruebas de rendimiento/interoperabilidad/failover | piloto validado con valores medidos · plano de implantación |
| 5 — Implantación y operación | desde el mes 12 | olas de migración, puertas CI/CD contra la criptografía en la sombra, registro de excepciones, monitorización | olas migradas · CBOM viva · informes para la dirección y los supervisores |
Plazos: perfil típico a partir de la mediana empresa consolidada con un mandato claro; los entornos de grandes grupos tardan más por cada ola.
El piloto (fase 4) no demuestra que la PQC funcione — de eso ya se han encargado miles de millones de conexiones de navegador —, sino que su operación puede con ello: ¿soporta la infraestructura los handshakes más grandes? ¿Reconocen la monitorización, las reglas del IDS y los parsers del SIEM los nuevos identificadores de algoritmo, en lugar de reportar los handshakes ML-KEM como anomalía? ¿Y funciona la vía de retorno documentada? El piloto concluye con una hoja de datos (deltas de latencia, tasas de error por clase de cliente, hallazgos de middleboxes, tasa de detección del SOC) — con lo que la decisión de implantación se convierte en un ejercicio de cálculo.
KPI, la dirección y los primeros 90 días
Un programa plurianual solo sobrevive con indicadores que muestren el progreso con honestidad — y con un relato para la dirección sin física de por medio. Ambos se derivan directamente del inventario y del plan de olas.
| KPI | Objetivo 2027 | Objetivo 2030 |
|---|---|---|
| Cobertura del inventario (activos con criptografía registrada en la CBOM) | > 80 % | > 95 %, de forma continua |
| Cobertura HNDL (vías expuestas de datos de larga vida híbridas/resistentes a la computación cuántica) | > 50 % | 100 % (plazo UE/BSI) |
| Hallazgos de procedimientos obsoletos (SHA-1, 3DES, RSA-1024 …) | 0 o en el registro | 0 |
| Proveedores críticos con hoja de ruta PQC en el contrato | > 60 % | 100 % |
| Prueba de agilidad (cambio orquestado de procedimiento en los tramos externos) | < 90 días | < 30 días |
Valores de referencia extraídos de la práctica de proyectos, como base de discusión — los objetivos vinculantes los fija su plan de olas.
- Semana 1–2: obtener el mandato — propuesta de una página para la dirección con plazos, HNDL y coste del retraso; designar el comité de dirección.
- Semana 2–4: escanear la superficie externa — escaneo de TLS/certificados de todos los servicios accesibles externamente como la comprobación de realidad más rápida.
- Inmediato: eliminar los procedimientos obsoletos — desactivar SHA-1, 3DES, RSA-1024, o incluirlos con fecha en el registro de excepciones.
- Semana 3–6: definir los períodos de confidencialidad por clase de datos y calcular el test de Mosca por clase — la diapositiva más contundente para la dirección.
- Semana 4–10: encargar el inventario criptográfico como proyecto de discovery, consolidar el resultado como CBOM v1.
- En paralelo: preguntar de forma estructurada a los proveedores críticos por sus hojas de ruta PQC e incorporar la cláusula modelo en las adjudicaciones en curso.
- Semana 8–13: iniciar un piloto híbrido en un servicio real (X25519MLKEM768) con valores medidos.
- Semana 12–13: presentar el borrador de la hoja de ruta con el plan de olas, la senda presupuestaria, el conjunto de KPI y el ritmo de reporte.
Todas las plantillas —diapositiva para la dirección, cláusula modelo de compras, guía de objeciones— están incluidas en el whitepaper «Quantum Readiness para CISOs» (descarga arriba, en esta misma página).
Profundización
El programa completo en un whitepaper para CISOs
«Quantum Readiness para CISOs» resume esta página en un documento de trabajo de 31 páginas — con todas las tablas, ejemplos de cálculo y plantillas para la dirección, compras y auditoría.
Todos los plazos con fuentes primarias
Hoja de ruta de la UE, BSI TR-02102-1 (2026-01), DORA-RTS, NIS2, PCI DSS 4.0.1, NIST IR 8547 y CNSA 2.0 — incluyendo la clasificación de qué es obligatorio y qué es una recomendación con plazo.
Test de Mosca y priorización
Ejemplos de cálculo para banca, construcción de maquinaria y SaaS, clases de datos con períodos de confidencialidad y la lógica de olas, desde los quick wins hasta la desconexión de sistemas legacy.
El programa de 5 fases
Desde la visibilidad, pasando por la hoja de ruta y el piloto, hasta la operación regular — con entregables, plazos, causas de fracaso y un conjunto de KPI con valores objetivo para 2027 y 2030.
Plantillas para la práctica
Playbook de 90 días, cláusula modelo de compras para las hojas de ruta PQC de los proveedores, párrafo para el acuerdo del comité y respuestas a las seis objeciones más frecuentes.
Solicitar el whitepaper de forma gratuita
Formulario breve en la página de servicios — el enlace de descarga aparece de inmediato y también llega por correo electrónico.
FAQ
Preguntas frecuentes sobre la criptografía poscuántica
Respuestas breves a las preguntas de terminología y comprensión que más se repiten en los talleres.
Un CRQC es un ordenador cuántico con suficientes qubits con corrección de errores y estabilidad de ejecución como para ejecutar el algoritmo de Shor contra longitudes de clave reales como RSA-2048 o P-256. Las máquinas actuales, con cientos de qubits físicos, están a órdenes de magnitud de distancia — aun así, el CRQC ya es relevante hoy, porque «Harvest now, decrypt later» expone los datos actuales a las capacidades del mañana, y las estimaciones de recursos necesarios caen rápidamente.
La criptografía poscuántica (PQC) es matemática clásica en hardware clásico — nuevos algoritmos como ML-KEM, cuyos problemas de seguridad tampoco resuelven de forma eficiente los ordenadores cuánticos. La distribución cuántica de claves (QKD), en cambio, usa física cuántica para repartir claves mediante hardware óptico especial, no resuelve ni la autenticación ni la escalabilidad, y según el BSI no es un sustituto de la PQC. Para la migración de un entorno IT, la PQC es el camino; la QKD sigue siendo una tecnología de nicho para enlaces punto a punto.
Kyber y Dilithium eran los nombres de las propuestas presentadas al concurso del NIST. Con la estandarización de agosto de 2024, los procedimientos recibieron denominaciones oficiales: ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism, FIPS 203) y ML-DSA (Module-Lattice-Based Digital Signature Algorithm, FIPS 204); SPHINCS+ pasó a ser SLH-DSA (FIPS 205), y Falcon se estandariza como FN-DSA (FIPS 206). En políticas, contratos y licitaciones deberían usarse los nombres FIPS.
No — solo los debilita. El algoritmo de Grover acelera cuadráticamente la búsqueda de claves, con lo que AES-128 actúa efectivamente como un procedimiento de 64 bits; AES-256 y SHA-384 siguen considerándose seguros. Por eso la migración se concentra en los procedimientos asimétricos. Solo hay que evitar el error de razonamiento «pero si tenemos AES»: la clave de sesión AES se negocia casi siempre mediante RSA o (EC)DH — y es exactamente esa capa la que Shor rompe por completo.
El cliente y el servidor ejecutan en paralelo dos establecimientos de claves — por ejemplo X25519 (clásico) y ML-KEM-768 (resistente a la computación cuántica) — y derivan la clave de sesión de ambos secretos, en TLS 1.3 como el grupo X25519MLKEM768. Un atacante tendría que romper los dos procedimientos. Para el caso genérico, NIST SP 800-227 estandariza la combinación de claves; el BSI recomienda para ello CatKDF y KeyCombine. Lo híbrido es, por tanto, la forma de operación a prueba de auditorías de los años de transición, no una solución provisional.
En el borrador NIST IR 8547, «deprecated» significa que, a partir de la fecha señalada (2030 para el nivel de 112 bits, es decir, RSA-2048 y P-256), un procedimiento solo debería seguir usándose bajo aceptación de riesgo — para lo nuevo queda prohibido. «Disallowed» (a partir de 2035 para RSA y ECC en su conjunto) significa: ya no permitido en sistemas conformes con el NIST. Para las empresas europeas, esto actúa de forma indirecta, pero real: los productos validados según FIPS y los servicios en la nube estadounidenses van retirando sus modos clásicos conforme a estas fechas.
LMS y XMSS (NIST SP 800-208) son procedimientos de firma basados en hash que están estandarizados y son resistentes a la computación cuántica desde 2020. Su precio es el estado: cada clave de un solo uso puede firmar exactamente una vez, y la gestión de claves debe garantizarlo — por eso son adecuados para entornos controlados como la firma de firmware y de código con anclaje en HSM, no para servidores TLS cualesquiera. Precisamente ahí, CNSA 2.0 los exige de forma exclusiva para los proveedores estadounidenses hasta 2030.
Una SBOM (Software Bill of Materials) inventaría los componentes de software y sus versiones — la base de la gestión de vulnerabilidades. Una CBOM (Cryptography Bill of Materials) inventaría los componentes criptográficos: algoritmos, longitudes de clave, certificados, bibliotecas y su ubicación, por ejemplo en formato CycloneDX. Para la migración a PQC es la herramienta de trabajo por excelencia: sin CBOM no hay priorización sólida, ni gestión de proveedores, ni evidencia frente a los auditores (PCI 12.3.3, registro de certificados de DORA).
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography
La hoja de ruta de la UE: inicio y planes nacionales hasta finales de 2026, alto riesgo hasta finales de 2030, conclusión en la mayor medida posible hasta finales de 2035.
Recomendación C(2024) 2393 sobre una hoja de ruta de implementación coordinada para la PQC
El pistoletazo de salida de la coordinación de la UE, del 11 de abril de 2024.
TR-02102-1: Procedimientos criptográficos — recomendaciones y longitudes de clave, versión 2026-01
El reloj criptográfico de Alemania: necesidad de protección muy alta hasta finales de 2030, establecimiento de claves clásico como máximo hasta finales de 2031, firmas hasta finales de 2035; híbrido mediante CatKDF/KeyCombine.
Migración a la criptografía poscuántica — recomendaciones de actuación
Documento de principios del BSI, incluida la recomendación de procedimientos híbridos y la hipótesis de trabajo sobre el CRQC.
FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA)
Los primeros estándares PQC definitivos, del 13 de agosto de 2024; selección de HQC en 03/2025, FN-DSA (FIPS 206) en fase de finalización.
IR 8547: Transition to Post-Quantum Cryptography Standards (borrador)
Calendario de EE. UU.: los procedimientos de 112 bits (RSA-2048, P-256) deprecated a partir de 2030, RSA/ECC disallowed a partir de 2035.
CNSA 2.0 — Commercial National Security Algorithm Suite
Calendario por categorías para los sistemas de seguridad nacional de EE. UU.: firma/red exclusivo 2030, navegador/nube/SO 2033, nueva adquisición NSS desde 01/2027.
Quantum Safe Financial Forum — A Call to Action
Llamamiento al sector financiero de febrero de 2025; informe de seguimiento sobre priorización con FS-ISAC en enero de 2026.
Reglamento Delegado (UE) 2024/1774 (DORA-RTS), art. 6–7
Obligaciones de cifrado y gestión de claves para el sector financiero — aplicable desde enero de 2025.
The state of the post-quantum Internet
Cifras de adopción: más del 50 % del tráfico web humano resistente a la computación cuántica (10/2025); Automatic Key Exchange hacia los orígenes desde 09/2026.
How to factor 2048 bit RSA integers with less than a million noisy qubits
La reducción de 20 veces en la necesidad de qubits respecto a la estimación de 2019 (arXiv:1905.09749).
Whitepaper: Quantum Readiness para CISOs
El documento de trabajo de 31 páginas de esta página — plazos, test de Mosca, programa de 5 fases, KPI, playbook de 90 días y plantillas.
¿Dónde se encuentra su organización de cara a 2030?
En una primera conversación sin compromiso, situamos su entorno frente a la hoja de ruta de la UE y el BSI TR-02102-1 — y le indicamos los tres pasos con mayor impacto.
