Inicio / Criptoagilidad

Criptoagilidad · crypto-agility

Cambiar de algoritmo no debería ser un proyecto

La criptoagilidad, también escrita cripto-agilidad o agilidad criptográfica, es la capacidad de una organización y de sus sistemas para cambiar algoritmos, parámetros, llaves y certificados criptográficos sin reescribir aplicaciones ni detener la operación. Es la condición que hace posible la migración post-cuántica, y la que evita que la siguiente migración vuelva a ser una emergencia. Todos los productos de cifrado de Cyte, empezando por Web-Armor, la traen por defecto.

En una frase: una organización es criptoágil cuando el algoritmo es un parámetro de configuración y no una línea de código, cuando sabe dónde está cada llave y cada certificado, y cuando rotarlos es una rutina operativa con fecha en el calendario, no un proyecto con comité.

La criptografía rígida es una deuda técnica

La criptografía histórica no se diseñó para cambiar. Se incrustó en el código con el algoritmo, el tamaño de llave y el formato escritos a mano, y ahí sigue veinte años después. Cada vez que un algoritmo cayó, la industria tardó años en reemplazarlo: MD5 y SHA-1 en certificados, RSA de 1024 bits, 3DES en pagos, SSLv3 y TLS 1.0 en la web. En todos los casos el problema no fue el algoritmo nuevo, que ya existía, sino encontrar y tocar cada lugar donde vivía el viejo.

La migración post-cuántica es el mayor de esos cambios, pero no será el último. El propio NIST seleccionó HQC en 2025 como respaldo de ML-KEM porque los dos descansan en supuestos matemáticos distintos: si mañana apareciera un ataque a los retículos, habría que cambiar otra vez. Quien migre a post-cuántico sin criptoagilidad habrá pagado dos veces por el mismo problema.

Lo que exige el NIST

El NIST dedicó a la criptoagilidad un documento propio, el Cybersecurity White Paper 39 "Considerations for Achieving Crypto Agility" (2025), y la incorporó como requisito de la transición en el NIST IR 8547. La idea central es que los sistemas deben poder actualizar sus algoritmos y parámetros mediante configuración, negociar entre varios durante la transición y demostrar ante auditoría cuáles usan y desde cuándo.

La Unión Europea, en su hoja de ruta coordinada de 2025, y los supervisores financieros que ya preguntan por el plan post-cuántico siguen la misma línea: el inventario criptográfico y la capacidad de cambio se evalúan juntos, porque uno sin el otro no sirve.

Los cinco principios de la criptoagilidad

Abstracción

La aplicación pide "cifrar" o "firmar" y no sabe con qué algoritmo. La decisión vive en una capa criptográfica común, no repartida en cada sistema.

Configuración, no código

El algoritmo, el tamaño de llave y el modo se definen por política y se despliegan sin recompilar ni reescribir. Cambiar de RSA a ML-KEM es una decisión de configuración.

Híbrido clásico + PQC

Durante la transición, un mismo canal negocia el algoritmo clásico y el post-cuántico. Si uno cae, el otro sostiene la seguridad; y la interoperabilidad con quien aún no migró se conserva.

Inventario vivo

Un CBOM continuo que dice, en cualquier momento, qué algoritmo está en qué sistema protegiendo qué dato. La agilidad sin inventario es velocidad sin mapa.

Ciclo de vida automatizado

Rotación de llaves y renovación de certificados programadas y sin intervención manual, incluidas las post-cuánticas. Lo que se hace a mano no se hace a tiempo.

Verificación continua

El cambio se comprueba en producción y se vuelve a medir con el CBOM: la agilidad se demuestra con evidencia, no con una política escrita.

Cómo se mide

La criptoagilidad es una capacidad, y las capacidades se miden. Estos son los indicadores que Cyte usa con sus clientes para saber en qué nivel de madurez están y cuánto falta.

  • Tiempo para reemplazar un algoritmo en toda la organización: de meses o años a días.
  • Porcentaje de sistemas cuya criptografía se cambia por configuración y no por desarrollo.
  • Porcentaje de certificados y llaves con renovación y rotación automáticas.
  • Antigüedad del CBOM: cuánto tiempo pasó desde la última actualización del inventario.
  • Porcentaje de canales que ya negocian en modo híbrido clásico más post-cuántico.
  • Número de dependencias criptográficas en código sin dueño identificado.

Web-Armor y todos los productos de cifrado

Criptoagilidad por defecto: así están construidos los productos de Cyte

Todos los productos de cifrado de Cyte se fabrican sobre un núcleo criptográfico propio en el que el algoritmo es un parámetro de configuración, no una línea de código de la aplicación que los usa. Cambiar de RSA a ML-KEM, de ECDSA a ML-DSA o de ML-KEM a HQC es una decisión de política que se despliega sin tocar las aplicaciones. Esa es la razón por la que Cyte pudo llevar la criptografía post-cuántica a producción en banca un año antes de que existiera el estándar, y por la que sus clientes no tendrán que reescribir nada cuando llegue el siguiente cambio.

Web-Armor es el caso más visible: añade cifrado híbrido ML-KEM sobre TLS, de extremo a extremo, y el algoritmo se elige por política. En su modo proxy la aplicación no cambia una sola línea, así que la organización gana criptoagilidad en un canal completo sin un proyecto de desarrollo. El mismo principio se aplica al resto de la familia.

Web-Armor®

Cifrado híbrido ML-KEM sobre TLS para web, Android e iOS. El algoritmo se define por política y el modo proxy lo despliega sin tocar la aplicación: criptoagilidad en un canal completo, por defecto.

Crypto-Vault®

Cifrado de archivos y transacciones con algoritmos configurables y llaves gestionadas: el canal ACH de Colombia cambió de algoritmo sin que ningún banco reescribiera su integración.

Crypto-Vault® Ultra

Transferencia gestionada de archivos en la que el cifrado post-cuántico y el clásico conviven por configuración, con trazabilidad de qué algoritmo protegió cada envío.

Fields-Encrypt®

Cifrado y tokenización a nivel de campo con algoritmos aprobados por el NIST, intercambiables por política e integrados con cualquier HSM, sin alterar las aplicaciones que consultan la base de datos.

Crypto-Vault® PDF

Firma y cifrado de documentos con algoritmos configurables, para que la firma de hoy siga siendo verificable cuando la firma de mañana sea post-cuántica.

Notyfind®

No cifra, pero hace posible la agilidad del ciclo de vida: mantiene el CBOM vivo y renueva certificados de forma automática, incluidos los post-cuánticos.

Híbrido: la agilidad durante la transición

La transición post-cuántica no ocurre el mismo día en toda la cadena. Un banco puede migrar su canal mientras una pasarela, un corresponsal o un cliente todavía negocian con curvas elípticas. El modo híbrido resuelve esa asimetría: el canal combina el algoritmo clásico con el post-cuántico y sigue hablando con quien aún no migró, sin renunciar a la protección nueva.

Por eso el híbrido es la expresión práctica de la criptoagilidad. Un sistema que hoy negocia clásico más ML-KEM podrá negociar mañana ML-KEM más HQC, o solo post-cuántico cuando el regulador lo exija, con la misma decisión de configuración y el mismo CBOM que verifica que ocurrió.

Preguntas frecuentes

¿Qué es la criptoagilidad?

La capacidad de cambiar algoritmos, parámetros, llaves y certificados criptográficos sin reescribir aplicaciones ni detener la operación. Se escribe también cripto-agilidad o agilidad criptográfica; en inglés, crypto-agility.

¿Es lo mismo que migrar a criptografía post-cuántica?

No. La migración post-cuántica es un cambio concreto de algoritmos; la criptoagilidad es la capacidad de hacer ese cambio y los que vengan después. Migrar sin criptoagilidad es resolver el problema una vez; con ella, es resolverlo para siempre.

¿La criptoagilidad se compra?

Se instala. Requiere productos cuyo algoritmo sea configurable, un inventario criptográfico vivo y procesos automatizados de rotación y renovación. Los productos de cifrado de Cyte la traen por defecto; el resto lo construye el Centro de Excelencia con su equipo.

¿Qué significa que Web-Armor tiene criptoagilidad por defecto?

Que el algoritmo de cifrado, hoy híbrido ML-KEM sobre TLS, se define por política y se cambia por configuración, sin tocar la aplicación web o móvil que protege. En modo proxy ni siquiera hay que modificar el código: la agilidad la aporta la infraestructura.

¿Qué es el modo híbrido?

Un intercambio de llaves o una firma que combina un algoritmo clásico con uno post-cuántico. Si cualquiera de los dos cae, el otro mantiene la seguridad, y el canal sigue siendo interoperable con quien todavía no migró. Es la forma recomendada de transitar.

¿Cómo sé si mi organización es criptoágil?

Pregúntese cuánto tardaría en reemplazar un algoritmo en todos sus sistemas, cuántos de ellos lo cambiarían por configuración y cuándo se actualizó por última vez su CBOM. Si la respuesta a la primera es "no sé", el punto de partida es el inventario.

Artículos relacionados

Firma digital post-cuántica: por qué la seguridad de la información debe cambiar

¿Seguirá siendo válida tu firma digital en la era cuántica? Descubre cómo la criptografía post-cuántica protege la seguridad de la información y el no-repudio.

¿Por qué CI/CD pipeline dificulta la migración hacia la criptografía post-cuántica?

La deuda técnica en CI/CD pipeline puede impedir la migración hacia la criptografía post-cuántica. Descubra cómo preparar su software para la era Quantum Safe.

El reloj oculto de la ciberseguridad: Por qué la soberanía de tus datos hoy depende de la agilidad de mañana

Existe una divergencia matemática profunda: los aceleradores de hardware clásicos fueron diseñados para operaciones de potenciación modular (RSA) o multiplicación de puntos en curvas elípticas (ECC).

Parte 2: El camino hacia la resiliencia poscuántica y la criptoagilidad

Tras nuestra primera entrega sobre la "Radiografía del riesgo cuántico", es momento de continuar con las acciones que deben tomar las organizaciones colombianas para prepararse. No estamos ante un cambio de versión de software, estamos ante

HQC: Un nuevo estándar de criptografía post-cuántica basado en códigos

Este artículo presenta una revisión técnico divulgativa del algoritmo HQC (Hamming Quasi- Cyclic), recientemente estandarizado por el NIST como esquema de cifrado post-cuántico. Se describen los fundamentos matemáticos de la criptografía ba

Vea Web-Armor cifrando por política

Una demostración de cifrado híbrido ML-KEM sobre TLS con el algoritmo como parámetro: criptoagilidad por defecto, sin tocar su aplicación.

Equipo de Cyte