Reservar cita

Criptografía poscuántica: la hoja de ruta hacia la preparación cuántica

Los ordenadores cuánticos romperán RSA y las curvas elípticas — y «Harvest now, decrypt later» hace que los datos de larga vida ya hoy sean vulnerables. Esta página explica la amenaza, los estándares, los plazos y el programa de migración: desde el test de Mosca, pasando por la hoja de ruta de la UE 2030/2035 y el BSI TR-02102-1, hasta el inventario criptográfico, el CBOM y la criptoagilidad.

Actualizado: septiembre de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

El enlace de descarga lo recibirá de inmediato en la página y por correo electrónico.

> 50 %del tráfico web en Cloudflare ya resistente a la computación cuántica (10/2025)
< 1 millónqubits ruidosos para RSA-2048 según la investigación de Google de 2025
2030Plazo UE alto riesgo · plazo BSI necesidad de protección muy alta (fin de año)
2031último año de establecimiento de claves puramente clásico según el BSI (fin de año)

La migración poscuántica es la primera medida de transformación en la historia de la seguridad IT con una fecha límite oficial: los Estados miembros de la UE exigen sistemas de alto riesgo resistentes a la computación cuántica para finales de 2030, el BSI recomienda el establecimiento de claves puramente clásico solo hasta finales de 2031 — y la tecnología necesaria está estandarizada desde agosto de 2024. Lo que falta en la mayoría de las organizaciones no es criptografía, sino visibilidad, priorización y un programa. Precisamente eso es lo que ofrece esta página: los hechos verificados con fuentes primarias, las herramientas de razonamiento (test de Mosca, olas de migración, CBOM) y la hoja de ruta completa de nuestro whitepaper para CISOs «Quantum Readiness para CISOs».

De los estándares del NIST al plazo de la UE

Ocho hitos que marcan el calendario de la migración — recórralos haciendo clic.

Lo esencial en resumen

Nueve conceptos clave — despliéguelos para ver el texto completo. La hoja de ruta completa con todas las tablas sigue más abajo en formato longform.

Qué sustituye a qué: el explorador de algoritmos

Cuatro frentes de la migración — desde el establecimiento de claves hasta la PKI. Todos los procedimientos funcionan en hardware clásico.

FIPS 203 · final
  • El cifrado RSA y (EC)DH son sustituidos por ML-KEM (Kyber) — estandarizado de forma definitiva desde agosto de 2024.
  • La transición es híbrida: X25519MLKEM768 es el estándar de facto en TLS 1.3 y viene por defecto en los navegadores; el BSI recomienda CatKDF/KeyCombine conforme a SP 800-227 como procedimientos de combinación.
  • HQC es desde marzo de 2025 el procedimiento de reserva basado en códigos, con el estándar previsto para 2027 — una razón más para incorporar la intercambiabilidad desde el principio.
  • Prioridad HNDL: primero las vías de transmisión expuestas de datos de larga vida (TLS de internet, VPN entre sedes, replicación de copias de seguridad).
La hoja de ruta completa

La criptografía poscuántica: de la amenaza a la operación

Trece capítulos basados en nuestro whitepaper para CISOs — con todos los plazos, tablas y componentes del programa. Para el documento de trabajo con plantillas, utilice la descarga del whitepaper que encontrará más arriba.

01Capítulo 1

Qué romperán los ordenadores cuánticos — y cuándo

El peligro no proviene de la potencia de cálculo bruta, sino de dos algoritmos de los años noventa que esperan la máquina adecuada. Quien los entiende puede interpretar los titulares — y comprende por qué los supervisores no esperan a una fecha concreta.

Shor (1994) rompe la asimetría

La factorización y los logaritmos discretos se vuelven resolubles de forma eficiente: RSA, Diffie-Hellman y las curvas elípticas caen por completo — es decir, el establecimiento de claves de casi toda conexión TLS, de cada túnel VPN y de cada cadena de firmas.

Grover (1996) reduce a la mitad la simetría

La búsqueda de claves se vuelve cuadráticamente más rápida: AES-128 actúa como un procedimiento de 64 bits. AES-256 y SHA-384 siguen considerándose seguros — la simetría y los hashes son una cuestión de configuración, no de arquitectura.

El criterio de planificación es el ordenador cuántico criptográficamente relevante (CRQC): suficientes qubits con corrección de errores y estabilidad de ejecución para ejecutar Shor contra longitudes de clave reales. Los sistemas actuales están a órdenes de magnitud de distancia. Por eso, la noticia de 2024 no fue una cifra récord, sino un cambio de tendencia: el chip Willow de Google mostró por primera vez, en condiciones reales, que la tasa de error desciende cuando crece el código de corrección de errores — el obstáculo central de escalabilidad es demostrablemente superable.

AñoEstimaciónRecursos necesarios para RSA-2048Tiempo de ejecución
2012Fowler et al.≈ 1.000 millones de qubits físicosDías
2019Gidney & Ekerå≈ 20 millones de qubits ruidososaprox. 8 horas
2025Gidney (Google)< 1 millón de qubits ruidososmenos de una semana

Fuentes: arXiv:1208.0928, arXiv:1905.09749, arXiv:2505.15917. La curva de costes del atacante cae gracias a mejores matemáticas — no solo a mejor hardware.

1994Shor lo publica — la amenaza es más antigua que la web comercial
20×menos qubits para RSA-2048 de los estimados en 2019 (Gidney, 05/2025)
2029objetivo de IBM para el tolerante a fallos «Starling»
02Capítulo 2

El ataque que no activa ninguna alarma

«Harvest now, decrypt later» (HNDL) convierte la migración de un tema de futuro en uno de presente: los atacantes recopilan hoy datos cifrados para descifrarlos más adelante — NIST y CISA advierten expresamente de este patrón.

Hoy: captura

Se capturan el tráfico TLS en los nodos de red, los túneles VPN, las copias de seguridad y las fugas de datos por intrusiones. El contenido aún es ilegible — por eso la recopilación pasa desapercibida.

Mientras tanto: almacenamiento

El almacenamiento es barato, y el texto cifrado es paciente. Para los servicios de inteligencia, la recopilación masiva es una práctica consolidada; para la delincuencia organizada, una inversión con fecha de pago.

Q-Day: descifrado

Un CRQC rompe el establecimiento de claves de entonces y abre retroactivamente el archivo acumulado. El Perfect Forward Secrecy no protege — también los intercambios (EC)DH efímeros caen ante Shor.

Por eso, lo decisivo no es la fecha del Q-Day, sino el período de confidencialidad de cada clase de datos: ¿durante cuánto tiempo sería perjudicial una divulgación? Todo aquello cuyo período de confidencialidad se extienda más allá del Q-Day —desconocido— ya está expuesto hoy, en cuanto atraviese una línea cifrada de forma clásica.

Clase de datosPeríodo de confidencialidad típicoRelevancia HNDL
Datos de pago y transacciones, bases de clientes7–10+ añosalta
Datos de salud y de aseguradostoda la vida de la personamuy alta
Contratos, documentación de M&A y de órganos de gobierno10–30 añosalta
Datos de diseño, fórmulas, código fuente (PI)10–25 añosalta
Claves raíz de la PKI, firma de código, cadenas de actualizaciónvida útil de los productosmuy alta
Telemetría, datos operativos volátilessemanas a mesesbaja

Clasificación según la práctica de proyectos; el período de confidencialidad concreto lo determina su clasificación de datos — es la variable de entrada para el test de Mosca y la priorización.

03Capítulo 3

Calcular en lugar de adivinar

Michele Mosca (University of Waterloo) sustituye la pregunta irresoluble sobre el Q-Day por dos magnitudes que toda organización conoce — y una tercera que debe asumir de forma conservadora.

Banco regional

x = 10 (datos de clientes/cuentas), y = 5 (core bancario, proveedores), z = 12 → 15 > 12: ya tres años de retraso. Los tramos expuestos a HNDL pertenecen a la primera ola.

Fabricante de maquinaria

x = 20 (propiedad intelectual de diseño), y = 4, z = 12 → 24 > 12. Incluso con z = 20, el resultado sigue siendo negativo: quien transmite PI con un valor de décadas no puede esperar a ningún escenario de Q-Day.

Proveedor de SaaS

x = 3 (datos operativos de vida corta), y = 3, z = 12 → 6 < 12: margen matemático. Pero el ecosistema de navegadores, los requisitos de los clientes y los plazos de la UE/BSI rigen independientemente del propio cálculo.

El valor del test está en su disciplina: x obliga a clasificar los datos con períodos de confidencialidad, y obliga a estimar honestamente la propia velocidad de cambio — valor de referencia en entornos consolidados: de tres a siete años, más en grandes corporaciones —, y z hace explícita la suposición sobre el Q-Day, en lugar de fijarla implícitamente en «algún momento». Realice el test por cada clase de datos, no una sola vez para toda la empresa: la dispersión entre las clases es precisamente la priorización que formaliza el capítulo 11.

Puede calcular el test de forma interactiva con la calculadora de Mosca en nuestra página de servicios de PQC.

04Capítulo 4

La caja de herramientas está lista

En agosto de 2024, el NIST finalizó, tras ocho años de concurso, los tres primeros estándares PQC — basados en retículas, funciones hash y códigos, para los que no se conoce ninguna ventaja cuántica. Todo funciona en el hardware actual.

EstándarProcedimientoFinalidadEstado
FIPS 203ML-KEM (Kyber)Establecimiento de clavesdefinitivo desde el 13.08.2024 — estándar de trabajo para TLS, VPN, mensajería
FIPS 204ML-DSA (Dilithium)Firmasdefinitivo desde el 13.08.2024 — sustituto de propósito general de RSA-PSS/ECDSA
FIPS 205SLH-DSA (SPHINCS+)Firmasdefinitivo desde el 13.08.2024 — reserva conservadora basada en hash
FIPS 206FN-DSA (Falcon)Firmasen fase de finalización (presentado 08/2025) — las firmas más compactas
HQCHQCEstablecimiento de clavesKEM de respaldo desde 03/2025, estándar previsto para 2027
SP 800-208LMS / XMSSFirmas (con estado)desde 2020 — consolidado para la firma de firmware y de código

Fuente: programa PQC del NIST. En políticas y licitaciones, utilizar los nombres FIPS — los nombres del concurso (Kyber, Dilithium) son alias.

Los procedimientos son rápidos, pero más voluminosos: las claves y las firmas crecen desde el rango de decenas de bytes hasta el de los kilobytes. ML-KEM-768 trabaja con una clave pública de 1.184 bytes y un texto cifrado de 1.088 bytes; ML-DSA-65 firma con 3.309 bytes, donde ECDSA P-256 necesita alrededor de 64; SLH-DSA-128s se sitúa en 7.856 bytes por firma. De ahí surgen los temas prácticos de la migración: paquetes de handshake, cadenas de certificados, almacenamiento en HSM, límites de MTU y campos de protocolo de longitud fija.

05Capítulo 5

Lo híbrido es el estándar de la transición

Los procedimientos PQC son jóvenes, y sus implementaciones lo son aún más. Por eso la transición combina lo antiguo con lo nuevo: un establecimiento de claves híbrido deriva la clave de sesión de un procedimiento clásico y uno PQC — el atacante tendría que romper ambos.

En TLS 1.3, el estándar de facto se llama X25519MLKEM768: el cliente y el servidor ejecutan X25519 y ML-KEM-768 en paralelo y fusionan ambos secretos en el esquema de claves. Para el caso genérico, el NIST estandariza la combinación en SP 800-227; el BSI designa en la TR-02102-1 (2026-01) CatKDF y KeyCombine como procedimientos recomendados. Importante para los auditores: lo híbrido no es un debilitamiento, sino la forma de operación de los años de transición expresamente recomendada por el BSI — a partir de 2032, el establecimiento de claves clásico deberá funcionar en todo caso solo de forma híbrida.

  • Navegadores: Chrome, Edge y Firefox negocian X25519MLKEM768 por defecto.
  • Red: más del 50 % del tráfico web humano en Cloudflare está cifrado de forma resistente a la computación cuántica (10/2025); desde 09/2026, «Automatic Key Exchange» eleva también los tramos hacia el origen.
  • Mensajería: Signal (PQXDH, 2023) y Apple iMessage (PQ3, 2024) protegen de forma híbrida el establecimiento de sesión y la comunicación en curso, respectivamente.
  • Bibliotecas: OpenSSL 3.5 LTS (04/2025) incorpora ML-KEM, ML-DSA y SLH-DSA de forma nativa; BouncyCastle y liboqs cubren los stacks de Java y de investigación.
06Capítulo 6

Europa se ha comprometido

El punto de partida fue la recomendación de la Comisión Europea de abril de 2024 (C(2024) 2393); en junio de 2025, el Grupo de Cooperación NIS —copresidido por Alemania, Francia y los Países Bajos— aprobó la hoja de ruta de implementación conjunta de todos los Estados miembros.

HitoRequisito de la hoja de rutaSignificado para las empresas
desde ahoralos Estados miembros inician la transición, sensibilización de todas las partes interesadasla PQC aparece en las conversaciones con supervisores, licitaciones y cuestionarios de proveedores
Finales de 2026los planes nacionales de implementación están disponibles, los primeros pasos de migración están en marchasin inventario ni hoja de ruta en 2026, los plazos siguientes ya no se pueden planificar con seriedad
Finales de 2030casos de uso de alto riesgo migrados — incluyendo expresamente las infraestructuras críticasKRITIS, sector financiero y sanitario: flujos de datos de alto riesgo resistentes a la computación cuántica o híbridos
Finales de 2035migración concluida en la mayor medida posibletambién los sistemas no críticos, las cadenas de firmas y los productos en el campo están migrados

Fuentes: Comisión Europea C(2024) 2393; Grupo de Cooperación NIS, Coordinated Implementation Roadmap, junio de 2025.

Jurídicamente, la hoja de ruta es una recomendación — pero despliega su efecto de forma indirecta: define lo que los supervisores entenderán en el futuro por «estado de la técnica». Precisamente ese concepto es, en NIS2 y DORA, el rasero para la criptografía. Quien en 2028 tenga que explicar en una auditoría por qué los sistemas de alto riesgo aún cifran de forma clásica estará argumentando en contra de un consenso europeo documentado.

07Capítulo 7

El reloj criptográfico de Alemania — y las obligaciones de hoy

Por debajo de la hoja de ruta de la UE, la cosa se concreta: con los plazos de la BSI TR-02102-1 y con obligaciones que no empiezan en 2030, sino que ya rigen desde hace tiempo.

BSI TR-02102-1 (versión 2026-01)Requisito
hasta finales de 2030las aplicaciones con necesidad de protección muy alta han migrado el establecimiento de claves a procedimientos resistentes a la computación cuántica
hasta finales de 2031último plazo hasta el que se recomienda todavía el uso exclusivo del establecimiento de claves clásico
desde 2032los procedimientos clásicos solo de forma híbrida en combinación con PQC (CatKDF/KeyCombine, cf. NIST SP 800-227)
hasta finales de 2035también los procedimientos de firma clásicos sustituidos — en sintonía con la hoja de ruta de la UE

Formalmente, la TR es una recomendación, pero en la práctica es el criterio de auditoría en el IT-Grundschutz, las certificaciones y las contrataciones públicas federales.

DORA — vigente desde el 17.01.2025

El Reglamento Delegado (UE) 2024/1774 exige en su art. 6–7 políticas documentadas de cifrado y controles criptográficos, una gestión completa del ciclo de vida de las claves, un registro de certificados y de los dispositivos que los almacenan — y la orientación hacia las prácticas líderes, lo que incluye la evolución de la PQC.

NIS2 — art. 21(2)(h)

La criptografía y el cifrado figuran expresamente en el catálogo de obligaciones, medidos conforme al estado de la técnica. En relación con la hoja de ruta de la UE, la falta de un concepto PQC se convierte, para las entidades esenciales e importantes, en una desviación que debe justificarse.

PCI DSS 4.0.1 — desde el 31.03.2025

El Requirement 12.3.3 exige un inventario documentado, revisado al menos anualmente, de todas las suites de cifrado y protocolos, junto con un plan de reacción ante debilitamientos previsibles — el inventario criptográfico como obligación del pago con tarjeta.

CRA — productos de larga vida

Los productos con elementos digitales que salgan al mercado a partir de 2027 y permanezcan en uso entre 10 y 15 años vivirán el Q-Day en servicio: la criptografía actualizable y las anclas de confianza intercambiables se convierten en un requisito de diseño.

08Capítulo 8

La mirada al otro lado del Atlántico

Quien opera a nivel internacional, suministra a la administración pública o atiende a clientes estadounidenses planifica frente a dos relojes adicionales: el civil del NIST y el de marcado carácter militar de la NSA.

El plan de transición del NIST, IR 8547 (en borrador desde noviembre de 2024), clasifica los procedimientos con un nivel de seguridad de 112 bits —entre ellos RSA-2048 y ECDSA P-256— como «deprecated» a partir de 2030, y prevé «disallowed» para RSA y ECC en su conjunto a partir de 2035. Aún es un borrador, pero ya es referencia de la planificación de las agencias estadounidenses: los productos validados según FIPS y los servicios en la nube de EE. UU. irán retirando sus modos clásicos conforme a estas fechas — también para los clientes europeos.

CNSA 2.0 — categoríaAdmitir y priorizarExclusivamente
Firma de software/firmware20252030
Equipos de red (VPN, routers)20262030
Navegadores, servidores, servicios en la nube20252033
Sistemas operativos20272033
Nueva adquisición de equipos NSSconforme a CNSA 2.0 desde 01/2027

Fuente: NSA CNSA 2.0, incluidas las FAQ. Vinculante para los sistemas de seguridad nacional de EE. UU. y sus proveedores — relevante contractualmente según la cartera de clientes.

09Capítulo 9

Dónde la migración se pone seria primero

Ningún sector está bajo tanta presión tan pronto como el financiero: datos con décadas de período de confidencialidad, ecosistemas de pago globales — y, con DORA, la primera regulación criptográfica de aplicación directa. Sus lecciones van mucho más allá de la banca.

Las señales son inequívocas: el Quantum Safe Financial Forum, en Europol, llamó en febrero de 2025 a entidades, proveedores y responsables políticos a elevar la migración a PQC a objetivo estratégico — cabe destacar: no mediante nueva regulación, sino de forma coordinada dentro del marco existente. En enero de 2026 le siguió, junto con FS-ISAC, una metodología conjunta de priorización que sopesa el riesgo cuántico frente al esfuerzo de migración. Ya en septiembre de 2024, el G7 Cyber Expert Group había pedido a los supervisores financieros que incorporaran los riesgos cuánticos en su planificación.

El inventario está fragmentado

La criptografía está presente en los sistemas core, el middleware, la nube y los productos de proveedores — casi nada está documentado en un único lugar. La respuesta de los pioneros: un inventario criptográfico (CBOM) mantenido de forma centralizada como primer paquete de trabajo.

La gestión de claves está dispersa

Docenas de almacenes de claves y silos de HSM convierten cada cambio de algoritmo en un proyecto individual. La gestión de claves centralizada es la columna vertebral de la arquitectura — quien la construye migra mediante configuración, no mediante proyectos.

La experiencia escasea

La competencia criptográfica se concentra en pocas personas. Los pioneros la institucionalizan: un Crypto Owner por área funcional, un comité de dirección con mandato, formación para arquitectura y compras.

Las auditorías desgastan sin evidencias

DORA, PCI, ISO 27001 y los supervisores formulan las mismas preguntas criptográficas en distinto lenguaje. Un inventario bien mantenido más un registro de excepciones las responde todas desde una única fuente.

Los proveedores marcan el ritmo del programa

Firmware de HSM, versiones del sistema core, estándares de plataforma: la propia velocidad depende de terceros. Las consultas sobre la hoja de ruta PQC y las cláusulas de agilidad deben incluirse desde ya en cada ronda contractual.

La traslación a su sector

Sustituya «core bancario» por ERP, MES o HIS — los cuellos de botella siguen siendo idénticos. Energía, salud, industria y administración pública se enfrentan a los mismos plazos, solo que con menos preparación previa por parte de supervisores y asociaciones.

10Capítulo 10

Solo se migra lo que se conoce

Todo marco de trabajo serio empieza por el mismo paso: la visibilidad. El inventario criptográfico responde a dónde se utilizan qué procedimientos, claves y certificados, quién es responsable de ellos y de qué dependen.

NivelQué se releva
Red y protocolosversiones de TLS, suites de cifrado, grupos de intercambio de claves, IPsec/SSH — externos e internos
PKI y certificadosCA, cadenas, vigencias, longitudes de clave, algoritmos de firma, procesos de emisión
Código y aplicacionesllamadas criptográficas, bibliotecas integradas, algoritmos y claves codificados de forma fija
HSM, KMS y hardwaremodelos, versiones de firmware, capacidad PQC, inventario de claves, tokens, dispositivos de red
Nube y SaaSclaves de KMS en la nube, certificados gestionados, terminación TLS de los proveedores
Cadena de suministrohojas de ruta PQC de proveedores críticos, información criptográfica en los productos, estado de los contratos

Levantamiento como proyecto de discovery con herramientas, no como encuesta por correo electrónico — un primer inventario sólido es factible en la mediana empresa en cuatro a seis semanas.

El resultado se consolida en una Cryptography Bill of Materials (CBOM) — un inventario legible por máquina de los componentes criptográficos, análogo a la SBOM para componentes de software y representable de forma estandarizada con CycloneDX. La diferencia con una lista de Excel: una CBOM es versionable, comparable (diff) y verificable en CI/CD — y responde como subproducto a las preguntas de los auditores (PCI 12.3.3, registro de certificados de DORA). Los hallazgos típicos son los mismos en todas partes: SHA-1 y 3DES en interfaces legacy, criptografía codificada de forma fija en el código fuente, proliferación descontrolada de certificados fuera de toda gobernanza de CA, almacenes de claves en la sombra en los despliegues — y una cadena de suministro que, de entrada, no puede decir qué criptografía contienen sus productos.

11Capítulo 11

Lo correcto primero — y la agilidad como principio de diseño

Nadie migra todo al mismo tiempo. El riesgo cuántico de un sistema se deriva del período de confidencialidad, la exposición a HNDL y la criticidad — la misma lógica en la que Europol y FS-ISAC basan su metodología para el sector financiero.

OlaContenidoHorizonte objetivo
Ola 0Quick wins: desactivar SHA-1, 3DES, RSA-1024, grupos DH estáticos; forzar TLS 1.3inmediato
Ola 1vías de transmisión de datos de larga vida expuestas a HNDL → establecimiento de claves híbrido2026–2028
Ola 2anclas de confianza: ruta de migración de la PKI, firma de código (LMS/XMSS), renovación de HSM/KMS2027–2030
Ola 3sistemas internos, criptografía de aplicaciones, datos en reposo según período de confidencialidad2028–2033
Ola 4legacy con fecha de caducidad: aislar, encapsular, gestionar en el registro de excepcioneshasta 2035

Cuadrícula de orientación extraída de la práctica de proyectos; los plazos de DORA/KRITIS adelantan las olas 1–2. Formalmente, las olas pertenecen, como clúster de riesgo cuántico, al registro de riesgos del SGSI.

La arquitectura objetivo no «incorpora PQC», sino intercambiabilidad: algoritmos y longitudes de clave en políticas centrales en lugar de en el código de la aplicación, una capa de abstracción criptográfica, protocolos con margen para claves más grandes y nuevos identificadores, anclas de confianza móviles — y una gestión de claves centralizada con anclaje en HSM como columna vertebral, que de paso cumple el art. 7 del DORA-RTS. La prueba práctica de la agilidad se reduce a una sola pregunta: «¿Cuánto tiempo necesitaríamos para cambiar el establecimiento de claves en todos los servicios accesibles externamente?». Respuestas en días son señal de agilidad; respuestas en años, de necesidad de actuar.

TLS y web

La vertiente más madura: active los grupos híbridos en los puntos de terminación; plazo de preparación de meses. Obstáculos: middleboxes, inspección.

VPN e interconexión de sedes

Objetivo principal de HNDL. RFC 8784 (PPK) como paso intermedio, cada vez más híbridos con ML-KEM; plazo de preparación de meses a dos años.

PKI y firmas

El mayor plazo de preparación (horizonte finales de 2035): PKI de prueba con certificados ML-DSA, ruta de migración de la CA, ajustar la política de vigencias.

HSM y datos en reposo

El hardware marca el ritmo del programa: fije contractualmente el firmware PQC; eleve el cifrado envelope a AES-256, reancle la jerarquía de claves.

12Capítulo 12

Del inventario a la operación regular

De las evaluaciones, la guía del sector financiero y los plazos de la UE y el BSI se deriva un diseño de programa contrastado: cinco fases con resultados claros, superpuestas en lugar de estrictamente secuenciales.

FasePlazoNúcleoResultados
1 — Visibilidadsemanas 1–4inventario criptográfico, marco de gobernanza, quick winsCBOM v1 · carta de gobernanza · lista de quick wins
2 — Riesgomeses 2–3períodos de confidencialidad, test de Mosca, exposición a HNDL, mapeo de plazosregistro de riesgo cuántico · plan de olas · propuesta de decisión
3 — Hoja de rutameses 3–6arquitectura objetivo, políticas, hoja de ruta de proveedores y HSM, senda presupuestariahoja de ruta de migración hasta 2030/2035 · cláusulas contractuales
4 — Pilotomeses 6–12TLS híbrido, PKI de prueba, firmware de HSM, pruebas de rendimiento/interoperabilidad/failoverpiloto validado con valores medidos · plano de implantación
5 — Implantación y operacióndesde el mes 12olas de migración, puertas CI/CD contra la criptografía en la sombra, registro de excepciones, monitorizaciónolas migradas · CBOM viva · informes para la dirección y los supervisores

Plazos: perfil típico a partir de la mediana empresa consolidada con un mandato claro; los entornos de grandes grupos tardan más por cada ola.

El piloto (fase 4) no demuestra que la PQC funcione — de eso ya se han encargado miles de millones de conexiones de navegador —, sino que su operación puede con ello: ¿soporta la infraestructura los handshakes más grandes? ¿Reconocen la monitorización, las reglas del IDS y los parsers del SIEM los nuevos identificadores de algoritmo, en lugar de reportar los handshakes ML-KEM como anomalía? ¿Y funciona la vía de retorno documentada? El piloto concluye con una hoja de datos (deltas de latencia, tasas de error por clase de cliente, hallazgos de middleboxes, tasa de detección del SOC) — con lo que la decisión de implantación se convierte en un ejercicio de cálculo.

13Capítulo 13

KPI, la dirección y los primeros 90 días

Un programa plurianual solo sobrevive con indicadores que muestren el progreso con honestidad — y con un relato para la dirección sin física de por medio. Ambos se derivan directamente del inventario y del plan de olas.

KPIObjetivo 2027Objetivo 2030
Cobertura del inventario (activos con criptografía registrada en la CBOM)> 80 %> 95 %, de forma continua
Cobertura HNDL (vías expuestas de datos de larga vida híbridas/resistentes a la computación cuántica)> 50 %100 % (plazo UE/BSI)
Hallazgos de procedimientos obsoletos (SHA-1, 3DES, RSA-1024 …)0 o en el registro0
Proveedores críticos con hoja de ruta PQC en el contrato> 60 %100 %
Prueba de agilidad (cambio orquestado de procedimiento en los tramos externos)< 90 días< 30 días

Valores de referencia extraídos de la práctica de proyectos, como base de discusión — los objetivos vinculantes los fija su plan de olas.

  • Semana 1–2: obtener el mandato — propuesta de una página para la dirección con plazos, HNDL y coste del retraso; designar el comité de dirección.
  • Semana 2–4: escanear la superficie externa — escaneo de TLS/certificados de todos los servicios accesibles externamente como la comprobación de realidad más rápida.
  • Inmediato: eliminar los procedimientos obsoletos — desactivar SHA-1, 3DES, RSA-1024, o incluirlos con fecha en el registro de excepciones.
  • Semana 3–6: definir los períodos de confidencialidad por clase de datos y calcular el test de Mosca por clase — la diapositiva más contundente para la dirección.
  • Semana 4–10: encargar el inventario criptográfico como proyecto de discovery, consolidar el resultado como CBOM v1.
  • En paralelo: preguntar de forma estructurada a los proveedores críticos por sus hojas de ruta PQC e incorporar la cláusula modelo en las adjudicaciones en curso.
  • Semana 8–13: iniciar un piloto híbrido en un servicio real (X25519MLKEM768) con valores medidos.
  • Semana 12–13: presentar el borrador de la hoja de ruta con el plan de olas, la senda presupuestaria, el conjunto de KPI y el ritmo de reporte.

Todas las plantillas —diapositiva para la dirección, cláusula modelo de compras, guía de objeciones— están incluidas en el whitepaper «Quantum Readiness para CISOs» (descarga arriba, en esta misma página).

Profundización

El programa completo en un whitepaper para CISOs

«Quantum Readiness para CISOs» resume esta página en un documento de trabajo de 31 páginas — con todas las tablas, ejemplos de cálculo y plantillas para la dirección, compras y auditoría.

Todos los plazos con fuentes primarias

Hoja de ruta de la UE, BSI TR-02102-1 (2026-01), DORA-RTS, NIS2, PCI DSS 4.0.1, NIST IR 8547 y CNSA 2.0 — incluyendo la clasificación de qué es obligatorio y qué es una recomendación con plazo.

Test de Mosca y priorización

Ejemplos de cálculo para banca, construcción de maquinaria y SaaS, clases de datos con períodos de confidencialidad y la lógica de olas, desde los quick wins hasta la desconexión de sistemas legacy.

El programa de 5 fases

Desde la visibilidad, pasando por la hoja de ruta y el piloto, hasta la operación regular — con entregables, plazos, causas de fracaso y un conjunto de KPI con valores objetivo para 2027 y 2030.

Plantillas para la práctica

Playbook de 90 días, cláusula modelo de compras para las hojas de ruta PQC de los proveedores, párrafo para el acuerdo del comité y respuestas a las seis objeciones más frecuentes.

Solicitar el whitepaper de forma gratuita

Formulario breve en la página de servicios — el enlace de descarga aparece de inmediato y también llega por correo electrónico.

FAQ

Preguntas frecuentes sobre la criptografía poscuántica

Respuestas breves a las preguntas de terminología y comprensión que más se repiten en los talleres.

Un CRQC es un ordenador cuántico con suficientes qubits con corrección de errores y estabilidad de ejecución como para ejecutar el algoritmo de Shor contra longitudes de clave reales como RSA-2048 o P-256. Las máquinas actuales, con cientos de qubits físicos, están a órdenes de magnitud de distancia — aun así, el CRQC ya es relevante hoy, porque «Harvest now, decrypt later» expone los datos actuales a las capacidades del mañana, y las estimaciones de recursos necesarios caen rápidamente.

La criptografía poscuántica (PQC) es matemática clásica en hardware clásico — nuevos algoritmos como ML-KEM, cuyos problemas de seguridad tampoco resuelven de forma eficiente los ordenadores cuánticos. La distribución cuántica de claves (QKD), en cambio, usa física cuántica para repartir claves mediante hardware óptico especial, no resuelve ni la autenticación ni la escalabilidad, y según el BSI no es un sustituto de la PQC. Para la migración de un entorno IT, la PQC es el camino; la QKD sigue siendo una tecnología de nicho para enlaces punto a punto.

Kyber y Dilithium eran los nombres de las propuestas presentadas al concurso del NIST. Con la estandarización de agosto de 2024, los procedimientos recibieron denominaciones oficiales: ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism, FIPS 203) y ML-DSA (Module-Lattice-Based Digital Signature Algorithm, FIPS 204); SPHINCS+ pasó a ser SLH-DSA (FIPS 205), y Falcon se estandariza como FN-DSA (FIPS 206). En políticas, contratos y licitaciones deberían usarse los nombres FIPS.

No — solo los debilita. El algoritmo de Grover acelera cuadráticamente la búsqueda de claves, con lo que AES-128 actúa efectivamente como un procedimiento de 64 bits; AES-256 y SHA-384 siguen considerándose seguros. Por eso la migración se concentra en los procedimientos asimétricos. Solo hay que evitar el error de razonamiento «pero si tenemos AES»: la clave de sesión AES se negocia casi siempre mediante RSA o (EC)DH — y es exactamente esa capa la que Shor rompe por completo.

El cliente y el servidor ejecutan en paralelo dos establecimientos de claves — por ejemplo X25519 (clásico) y ML-KEM-768 (resistente a la computación cuántica) — y derivan la clave de sesión de ambos secretos, en TLS 1.3 como el grupo X25519MLKEM768. Un atacante tendría que romper los dos procedimientos. Para el caso genérico, NIST SP 800-227 estandariza la combinación de claves; el BSI recomienda para ello CatKDF y KeyCombine. Lo híbrido es, por tanto, la forma de operación a prueba de auditorías de los años de transición, no una solución provisional.

En el borrador NIST IR 8547, «deprecated» significa que, a partir de la fecha señalada (2030 para el nivel de 112 bits, es decir, RSA-2048 y P-256), un procedimiento solo debería seguir usándose bajo aceptación de riesgo — para lo nuevo queda prohibido. «Disallowed» (a partir de 2035 para RSA y ECC en su conjunto) significa: ya no permitido en sistemas conformes con el NIST. Para las empresas europeas, esto actúa de forma indirecta, pero real: los productos validados según FIPS y los servicios en la nube estadounidenses van retirando sus modos clásicos conforme a estas fechas.

LMS y XMSS (NIST SP 800-208) son procedimientos de firma basados en hash que están estandarizados y son resistentes a la computación cuántica desde 2020. Su precio es el estado: cada clave de un solo uso puede firmar exactamente una vez, y la gestión de claves debe garantizarlo — por eso son adecuados para entornos controlados como la firma de firmware y de código con anclaje en HSM, no para servidores TLS cualesquiera. Precisamente ahí, CNSA 2.0 los exige de forma exclusiva para los proveedores estadounidenses hasta 2030.

Una SBOM (Software Bill of Materials) inventaría los componentes de software y sus versiones — la base de la gestión de vulnerabilidades. Una CBOM (Cryptography Bill of Materials) inventaría los componentes criptográficos: algoritmos, longitudes de clave, certificados, bibliotecas y su ubicación, por ejemplo en formato CycloneDX. Para la migración a PQC es la herramienta de trabajo por excelencia: sin CBOM no hay priorización sólida, ni gestión de proveedores, ni evidencia frente a los auditores (PCI 12.3.3, registro de certificados de DORA).

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Grupo de Cooperación NIS / Comisión Europea · 2025

A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography

La hoja de ruta de la UE: inicio y planes nacionales hasta finales de 2026, alto riesgo hasta finales de 2030, conclusión en la mayor medida posible hasta finales de 2035.

Comisión Europea · 2024

Recomendación C(2024) 2393 sobre una hoja de ruta de implementación coordinada para la PQC

El pistoletazo de salida de la coordinación de la UE, del 11 de abril de 2024.

BSI · 2026

TR-02102-1: Procedimientos criptográficos — recomendaciones y longitudes de clave, versión 2026-01

El reloj criptográfico de Alemania: necesidad de protección muy alta hasta finales de 2030, establecimiento de claves clásico como máximo hasta finales de 2031, firmas hasta finales de 2035; híbrido mediante CatKDF/KeyCombine.

BSI · en curso

Migración a la criptografía poscuántica — recomendaciones de actuación

Documento de principios del BSI, incluida la recomendación de procedimientos híbridos y la hipótesis de trabajo sobre el CRQC.

NIST · 2024

FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA)

Los primeros estándares PQC definitivos, del 13 de agosto de 2024; selección de HQC en 03/2025, FN-DSA (FIPS 206) en fase de finalización.

NIST · 2024

IR 8547: Transition to Post-Quantum Cryptography Standards (borrador)

Calendario de EE. UU.: los procedimientos de 112 bits (RSA-2048, P-256) deprecated a partir de 2030, RSA/ECC disallowed a partir de 2035.

NSA · 2022–2024

CNSA 2.0 — Commercial National Security Algorithm Suite

Calendario por categorías para los sistemas de seguridad nacional de EE. UU.: firma/red exclusivo 2030, navegador/nube/SO 2033, nueva adquisición NSS desde 01/2027.

Europol · 2025

Quantum Safe Financial Forum — A Call to Action

Llamamiento al sector financiero de febrero de 2025; informe de seguimiento sobre priorización con FS-ISAC en enero de 2026.

Comisión Europea · 2024

Reglamento Delegado (UE) 2024/1774 (DORA-RTS), art. 6–7

Obligaciones de cifrado y gestión de claves para el sector financiero — aplicable desde enero de 2025.

Cloudflare · 2025/2026

The state of the post-quantum Internet

Cifras de adopción: más del 50 % del tráfico web humano resistente a la computación cuántica (10/2025); Automatic Key Exchange hacia los orígenes desde 09/2026.

C. Gidney (Google Quantum AI), arXiv:2505.15917 · 2025

How to factor 2048 bit RSA integers with less than a million noisy qubits

La reducción de 20 veces en la necesidad de qubits respecto a la estimación de 2019 (arXiv:1905.09749).

VamiSec GmbH · 2026

Whitepaper: Quantum Readiness para CISOs

El documento de trabajo de 31 páginas de esta página — plazos, test de Mosca, programa de 5 fases, KPI, playbook de 90 días y plantillas.

¿Dónde se encuentra su organización de cara a 2030?

En una primera conversación sin compromiso, situamos su entorno frente a la hoja de ruta de la UE y el BSI TR-02102-1 — y le indicamos los tres pasos con mayor impacto.