Inicio / Criptoagilidad
Criptoagilidad · crypto-agility
Cambiar de algoritmo no debería ser un proyecto
La criptoagilidad, también escrita cripto-agilidad o agilidad criptográfica, es la capacidad de una organización y de sus sistemas para cambiar algoritmos, parámetros, llaves y certificados criptográficos sin reescribir aplicaciones ni detener la operación. Es la condición que hace posible la migración post-cuántica, y la que evita que la siguiente migración vuelva a ser una emergencia. Todos los productos de cifrado de Cyte, empezando por Web-Armor, la traen por defecto.
En una frase: una organización es criptoágil cuando el algoritmo es un parámetro de configuración y no una línea de código, cuando sabe dónde está cada llave y cada certificado, y cuando rotarlos es una rutina operativa con fecha en el calendario, no un proyecto con comité.
La criptografía rígida es una deuda técnica
La criptografía histórica no se diseñó para cambiar. Se incrustó en el código con el algoritmo, el tamaño de llave y el formato escritos a mano, y ahí sigue veinte años después. Cada vez que un algoritmo cayó, la industria tardó años en reemplazarlo: MD5 y SHA-1 en certificados, RSA de 1024 bits, 3DES en pagos, SSLv3 y TLS 1.0 en la web. En todos los casos el problema no fue el algoritmo nuevo, que ya existía, sino encontrar y tocar cada lugar donde vivía el viejo.
La migración post-cuántica es el mayor de esos cambios, pero no será el último. El propio NIST seleccionó HQC en 2025 como respaldo de ML-KEM porque los dos descansan en supuestos matemáticos distintos: si mañana apareciera un ataque a los retículos, habría que cambiar otra vez. Quien migre a post-cuántico sin criptoagilidad habrá pagado dos veces por el mismo problema.
Lo que exige el NIST
El NIST dedicó a la criptoagilidad un documento propio, el Cybersecurity White Paper 39 "Considerations for Achieving Crypto Agility" (2025), y la incorporó como requisito de la transición en el NIST IR 8547. La idea central es que los sistemas deben poder actualizar sus algoritmos y parámetros mediante configuración, negociar entre varios durante la transición y demostrar ante auditoría cuáles usan y desde cuándo.
La Unión Europea, en su hoja de ruta coordinada de 2025, y los supervisores financieros que ya preguntan por el plan post-cuántico siguen la misma línea: el inventario criptográfico y la capacidad de cambio se evalúan juntos, porque uno sin el otro no sirve.
Los cinco principios de la criptoagilidad
Abstracción
La aplicación pide "cifrar" o "firmar" y no sabe con qué algoritmo. La decisión vive en una capa criptográfica común, no repartida en cada sistema.
Configuración, no código
El algoritmo, el tamaño de llave y el modo se definen por política y se despliegan sin recompilar ni reescribir. Cambiar de RSA a ML-KEM es una decisión de configuración.
Híbrido clásico + PQC
Durante la transición, un mismo canal negocia el algoritmo clásico y el post-cuántico. Si uno cae, el otro sostiene la seguridad; y la interoperabilidad con quien aún no migró se conserva.
Inventario vivo
Un CBOM continuo que dice, en cualquier momento, qué algoritmo está en qué sistema protegiendo qué dato. La agilidad sin inventario es velocidad sin mapa.
Ciclo de vida automatizado
Rotación de llaves y renovación de certificados programadas y sin intervención manual, incluidas las post-cuánticas. Lo que se hace a mano no se hace a tiempo.
Verificación continua
El cambio se comprueba en producción y se vuelve a medir con el CBOM: la agilidad se demuestra con evidencia, no con una política escrita.
Cómo se mide
La criptoagilidad es una capacidad, y las capacidades se miden. Estos son los indicadores que Cyte usa con sus clientes para saber en qué nivel de madurez están y cuánto falta.
- Tiempo para reemplazar un algoritmo en toda la organización: de meses o años a días.
- Porcentaje de sistemas cuya criptografía se cambia por configuración y no por desarrollo.
- Porcentaje de certificados y llaves con renovación y rotación automáticas.
- Antigüedad del CBOM: cuánto tiempo pasó desde la última actualización del inventario.
- Porcentaje de canales que ya negocian en modo híbrido clásico más post-cuántico.
- Número de dependencias criptográficas en código sin dueño identificado.
Web-Armor y todos los productos de cifrado
Criptoagilidad por defecto: así están construidos los productos de Cyte
Todos los productos de cifrado de Cyte se fabrican sobre un núcleo criptográfico propio en el que el algoritmo es un parámetro de configuración, no una línea de código de la aplicación que los usa. Cambiar de RSA a ML-KEM, de ECDSA a ML-DSA o de ML-KEM a HQC es una decisión de política que se despliega sin tocar las aplicaciones. Esa es la razón por la que Cyte pudo llevar la criptografía post-cuántica a producción en banca un año antes de que existiera el estándar, y por la que sus clientes no tendrán que reescribir nada cuando llegue el siguiente cambio.
Web-Armor es el caso más visible: añade cifrado híbrido ML-KEM sobre TLS, de extremo a extremo, y el algoritmo se elige por política. En su modo proxy la aplicación no cambia una sola línea, así que la organización gana criptoagilidad en un canal completo sin un proyecto de desarrollo. El mismo principio se aplica al resto de la familia.
Web-Armor®
Cifrado híbrido ML-KEM sobre TLS para web, Android e iOS. El algoritmo se define por política y el modo proxy lo despliega sin tocar la aplicación: criptoagilidad en un canal completo, por defecto.
Crypto-Vault®
Cifrado de archivos y transacciones con algoritmos configurables y llaves gestionadas: el canal ACH de Colombia cambió de algoritmo sin que ningún banco reescribiera su integración.
Crypto-Vault® Ultra
Transferencia gestionada de archivos en la que el cifrado post-cuántico y el clásico conviven por configuración, con trazabilidad de qué algoritmo protegió cada envío.
Fields-Encrypt®
Cifrado y tokenización a nivel de campo con algoritmos aprobados por el NIST, intercambiables por política e integrados con cualquier HSM, sin alterar las aplicaciones que consultan la base de datos.
Crypto-Vault® PDF
Firma y cifrado de documentos con algoritmos configurables, para que la firma de hoy siga siendo verificable cuando la firma de mañana sea post-cuántica.
Notyfind®
No cifra, pero hace posible la agilidad del ciclo de vida: mantiene el CBOM vivo y renueva certificados de forma automática, incluidos los post-cuánticos.
Híbrido: la agilidad durante la transición
La transición post-cuántica no ocurre el mismo día en toda la cadena. Un banco puede migrar su canal mientras una pasarela, un corresponsal o un cliente todavía negocian con curvas elípticas. El modo híbrido resuelve esa asimetría: el canal combina el algoritmo clásico con el post-cuántico y sigue hablando con quien aún no migró, sin renunciar a la protección nueva.
Por eso el híbrido es la expresión práctica de la criptoagilidad. Un sistema que hoy negocia clásico más ML-KEM podrá negociar mañana ML-KEM más HQC, o solo post-cuántico cuando el regulador lo exija, con la misma decisión de configuración y el mismo CBOM que verifica que ocurrió.
Cómo lo resuelve Cyte
La criptoagilidad no es un producto que se compra ni un proyecto que se ejecuta una vez: es una capacidad. Cyte la instala con productos que la traen por defecto y con servicios que la dejan en manos de su equipo.
Web-Armor®
Cifrado híbrido ML-KEM sobre TLS con el algoritmo por política. Criptoagilidad por defecto en aplicaciones web y móviles.
Notyfind®
CBOM vivo y renovación automática de certificados: el inventario y el ciclo de vida que la agilidad necesita.
Suite Q-Safe
Todos los productos de cifrado de Cyte, con los estándares del NIST y criptoagilidad incorporada.
Centro de Excelencia Cuántica
La escalera de madurez cuántica termina en el nivel de criptoagilidad: cambiar de algoritmo ya no es un proyecto, es una rutina.
Preguntas frecuentes
¿Qué es la criptoagilidad?
La capacidad de cambiar algoritmos, parámetros, llaves y certificados criptográficos sin reescribir aplicaciones ni detener la operación. Se escribe también cripto-agilidad o agilidad criptográfica; en inglés, crypto-agility.
¿Es lo mismo que migrar a criptografía post-cuántica?
No. La migración post-cuántica es un cambio concreto de algoritmos; la criptoagilidad es la capacidad de hacer ese cambio y los que vengan después. Migrar sin criptoagilidad es resolver el problema una vez; con ella, es resolverlo para siempre.
¿La criptoagilidad se compra?
Se instala. Requiere productos cuyo algoritmo sea configurable, un inventario criptográfico vivo y procesos automatizados de rotación y renovación. Los productos de cifrado de Cyte la traen por defecto; el resto lo construye el Centro de Excelencia con su equipo.
¿Qué significa que Web-Armor tiene criptoagilidad por defecto?
Que el algoritmo de cifrado, hoy híbrido ML-KEM sobre TLS, se define por política y se cambia por configuración, sin tocar la aplicación web o móvil que protege. En modo proxy ni siquiera hay que modificar el código: la agilidad la aporta la infraestructura.
¿Qué es el modo híbrido?
Un intercambio de llaves o una firma que combina un algoritmo clásico con uno post-cuántico. Si cualquiera de los dos cae, el otro mantiene la seguridad, y el canal sigue siendo interoperable con quien todavía no migró. Es la forma recomendada de transitar.
¿Cómo sé si mi organización es criptoágil?
Pregúntese cuánto tardaría en reemplazar un algoritmo en todos sus sistemas, cuántos de ellos lo cambiarían por configuración y cuándo se actualizó por última vez su CBOM. Si la respuesta a la primera es "no sé", el punto de partida es el inventario.
Artículos relacionados
Firma digital post-cuántica: por qué la seguridad de la información debe cambiar
¿Seguirá siendo válida tu firma digital en la era cuántica? Descubre cómo la criptografía post-cuántica protege la seguridad de la información y el no-repudio.
¿Por qué CI/CD pipeline dificulta la migración hacia la criptografía post-cuántica?
La deuda técnica en CI/CD pipeline puede impedir la migración hacia la criptografía post-cuántica. Descubra cómo preparar su software para la era Quantum Safe.
El reloj oculto de la ciberseguridad: Por qué la soberanía de tus datos hoy depende de la agilidad de mañana
Existe una divergencia matemática profunda: los aceleradores de hardware clásicos fueron diseñados para operaciones de potenciación modular (RSA) o multiplicación de puntos en curvas elípticas (ECC).
Parte 2: El camino hacia la resiliencia poscuántica y la criptoagilidad
Tras nuestra primera entrega sobre la "Radiografía del riesgo cuántico", es momento de continuar con las acciones que deben tomar las organizaciones colombianas para prepararse. No estamos ante un cambio de versión de software, estamos ante
HQC: Un nuevo estándar de criptografía post-cuántica basado en códigos
Este artículo presenta una revisión técnico divulgativa del algoritmo HQC (Hamming Quasi- Cyclic), recientemente estandarizado por el NIST como esquema de cifrado post-cuántico. Se describen los fundamentos matemáticos de la criptografía ba
Los tres pilares de la seguridad post-cuántica
La criptografía que resiste al computador cuántico
la criptografía post-cuántica reemplaza los problemas matemáticos que un computador cuántico resuelve rápido, como factorizar números grandes o calcular logaritmos discretos, por problemas que ni el computador clásico ni el cuántico saben resolver, como los retículos y los códigos correctores de errores.
Leer la guía → CBOM · Cryptography Bill of MaterialsNadie migra lo que no sabe que tiene
el CBOM es al inventario criptográfico lo que el SBOM es al inventario de software. Responde en minutos la pregunta que ningún banco quiere hacerse durante un incidente: si cae este algoritmo, ¿dónde lo estoy usando?
Leer la guía →Vea Web-Armor cifrando por política
Una demostración de cifrado híbrido ML-KEM sobre TLS con el algoritmo como parámetro: criptoagilidad por defecto, sin tocar su aplicación.