Inicio / Criptografía post-cuántica

Criptografía post-cuántica · PQC

La criptografía que resiste al computador cuántico

La criptografía post-cuántica, escrita también criptografía poscuántica o PQC por Post-Quantum Cryptography, es la familia de algoritmos diseñados para seguir siendo seguros cuando exista un computador cuántico capaz de romper RSA, ECC y Diffie-Hellman. Cyte la fabrica y la opera en producción en banca desde 2023, un año antes de que el NIST publicara el estándar.

En una frase: la criptografía post-cuántica reemplaza los problemas matemáticos que un computador cuántico resuelve rápido, como factorizar números grandes o calcular logaritmos discretos, por problemas que ni el computador clásico ni el cuántico saben resolver, como los retículos y los códigos correctores de errores.

La criptografía actual tiene fecha de vencimiento

Casi toda la seguridad digital de hoy descansa sobre dos problemas matemáticos: la factorización de números grandes, base de RSA, y el logaritmo discreto, base de las curvas elípticas (ECC) y de Diffie-Hellman. Un computador clásico tardaría miles de años en resolverlos. En 1994 Peter Shor demostró que un computador cuántico suficientemente grande los resuelve en horas.

Lo que cae no es un producto: es la capa de confianza de internet. El intercambio de llaves de TLS, las firmas digitales, los certificados de las autoridades de certificación, las VPN, los tokens de sesión, la firma de código y de documentos, y el cifrado de canales entre sistemas dependen de esos dos problemas.

La criptografía simétrica, como AES, y las funciones hash, como SHA-2, resisten mejor: el algoritmo de Grover solo reduce a la mitad su seguridad efectiva, y basta con usar llaves más largas. Por eso la migración post-cuántica se concentra en la criptografía de llave pública.

El ataque ya empezó: cosecha ahora, descifra después

No hace falta esperar al Q-Day, el momento en que exista el computador cuántico criptográficamente relevante, para estar en riesgo. Un adversario con capacidad de interceptar tráfico puede almacenar hoy la información cifrada y descifrarla cuando tenga la máquina. La táctica tiene nombre propio: harvest now, decrypt later.

Por eso el plazo no lo fija la fecha del Q-Day sino la vida útil del dato. Una historia clínica, un contrato, un secreto industrial o una llave maestra que deban seguir siendo confidenciales dentro de diez años ya deberían viajar y guardarse con criptografía post-cuántica.

El Observatorio Quantum Safe, iniciativa de la Universidad de los Andes con Cyte como patrocinador tecnológico, mide en vivo cuántos servidores públicos siguen negociando llaves con criptografía clásica: al cierre de esta guía, más de la mitad.

NIST · agosto de 2024

Los estándares ya existen

Tras ocho años de competencia pública, el NIST publicó en agosto de 2024 los tres primeros estándares de criptografía post-cuántica. Desde entonces "post-cuántico" dejó de ser una promesa de investigación y pasó a ser una especificación que se puede exigir en un contrato.

FIPS 203 · ML-KEM

Mecanismo de encapsulamiento de llaves basado en retículos, antes conocido como CRYSTALS-Kyber. Es el reemplazo del intercambio de llaves de RSA y de curvas elípticas en TLS, VPN y cualquier canal cifrado.

FIPS 204 · ML-DSA

Firma digital basada en retículos, antes CRYSTALS-Dilithium. Es el reemplazo principal de RSA y ECDSA para certificados, firma de código y de documentos.

FIPS 205 · SLH-DSA

Firma digital basada en funciones hash, antes SPHINCS+. Más lenta y con firmas más grandes, pero con supuestos matemáticos distintos: es la alternativa conservadora.

HQC · 2025

En marzo de 2025 el NIST seleccionó HQC como segundo mecanismo de encapsulamiento, basado en códigos correctores de errores. Si un día apareciera un ataque a los retículos, HQC sigue en pie. Cyte ya lo tenía en su hoja de ruta.

Los plazos ya están escritos

La pregunta ya no es si migrar sino cuándo se deja de cumplir. El NIST IR 8547 declara obsoletos RSA y ECC de 112 bits de seguridad después de 2030 y los prohíbe después de 2035. Europa y los reguladores sectoriales han fijado calendarios equivalentes o más exigentes.

  • Estados Unidos, NIST IR 8547: RSA y ECC obsoletos después de 2030 y prohibidos después de 2035. La NSA exige criptografía post-cuántica en sistemas de seguridad nacional bajo CNSA 2.0.
  • Unión Europea, hoja de ruta coordinada de 2025: inventarios y planes nacionales en 2026, casos de alto riesgo migrados en 2030 y transición completa en 2035.
  • Francia, ANSSI: a partir de 2027 deja de certificar productos de seguridad sin protección post-cuántica.
  • Alemania, BSI: migración de sistemas críticos entre 2030 y 2032.
  • Sector financiero, G7: hoja de ruta para la banca con horizonte 2032 a 2035.
  • Google ha señalado 2029 como el año a partir del cual abandona RSA y curvas elípticas en su infraestructura.

Cómo se migra sin romper la operación

Una migración post-cuántica no es un cambio de librería: es un programa que empieza por saber qué hay y termina cuando el último algoritmo vulnerable queda reemplazado y verificado. Estas son las cinco etapas que Cyte ejecuta con sus clientes.

1

Inventario (CBOM)

Descubrir cada certificado, llave, algoritmo y librería en red, nube, código y sistemas heredados. Sin este mapa no hay prioridades, solo intuiciones.

2

Priorizar por vida del dato

Primero lo que expone datos de larga vida hacia afuera; después lo interno; al final lo que puede esperar.

3

Híbrido clásico + PQC

Combinar el algoritmo clásico con el post-cuántico en el mismo canal, para ganar la protección nueva sin perder la interoperabilidad de hoy.

4

Criptoagilidad

Dejar el algoritmo como un parámetro de configuración, no como código, para que el siguiente cambio sea una rutina y no un proyecto.

5

Verificar y volver a medir

El CBOM se mide de nuevo: el avance es verificable ante auditoría y regulador, no declarado.

Post-cuántico, quantum-safe e híbrido

Los tres términos se mezclan con frecuencia y conviene separarlos. Quantum-safe es el objetivo: que un sistema siga siendo seguro ante un adversario con computador cuántico. La criptografía post-cuántica es la forma de lograrlo con software y matemáticas, sin hardware especial, y por eso es la que recomiendan el NIST, la NSA y los reguladores europeos. La distribución cuántica de llaves (QKD) también es quantum-safe, pero exige hardware óptico dedicado y no resuelve la firma digital.

Híbrido es la estrategia de transición: un intercambio de llaves o una firma que combina un algoritmo clásico con uno post-cuántico. Si cualquiera de los dos cae, el otro sostiene la seguridad. Es el modo en que Cyte despliega ML-KEM sobre TLS hoy, y el que permite migrar sin esperar a que todo el ecosistema lo haga al mismo tiempo.

Preguntas frecuentes

¿Criptografía post-cuántica o poscuántica?

Las dos formas se usan. La Real Academia recomienda "poscuántica", sin t ni guion; en la industria y en los documentos del NIST traducidos predomina "post-cuántica". En cyte.co usamos ambas para que quien busque cualquiera de las dos encuentre la misma respuesta.

¿La criptografía post-cuántica necesita un computador cuántico?

No. Son algoritmos matemáticos que corren en los mismos procesadores de hoy: servidores, celulares, cajeros, mainframes. Lo cuántico es la amenaza, no la defensa.

¿Cuándo llega el Q-Day?

Nadie tiene la fecha. Google ha fijado 2029 como horizonte para abandonar RSA y curvas elípticas; el NIST prohíbe esos algoritmos después de 2035. Lo relevante es que el ataque de cosecha ya está en curso: el dato cifrado hoy con RSA será legible ese día.

¿Qué pasa con AES y SHA-256?

Resisten. El algoritmo de Grover solo reduce a la mitad su seguridad efectiva, así que AES-256 y SHA-384 siguen siendo adecuados. La migración se concentra en la criptografía de llave pública: intercambio de llaves y firmas.

¿Cuánto más grandes son las llaves y las firmas post-cuánticas?

Más grandes que las de curvas elípticas: una llave pública de ML-KEM-768 pesa cerca de 1,2 KB y una firma ML-DSA-65 cerca de 3,3 KB. Es manejable en TLS y en firma de documentos, pero hay que probarlo en cada canal, especialmente en sistemas heredados y redes restringidas. Ese es uno de los hallazgos típicos del CBOM.

¿Por dónde se empieza?

Por el inventario. Sin un CBOM completo no es posible saber qué algoritmo está en qué sistema protegiendo qué dato, y cualquier plan es una apuesta. Cyte entrega el primer CBOM en un escaneo inicial y de ahí sale la hoja de ruta.

Artículos relacionados

El robo masivo cuántico ya empezó y nadie ha roto una sola cerradura

El Q-Day ya tiene fechas puestas por reguladores y por la propia física. Qué se rompe, cuánto tarda migrar y por qué EY y Cyte convocan a Quantum Mission para armar el plan.

Firma digital post-cuántica: por qué la seguridad de la información debe cambiar

¿Seguirá siendo válida tu firma digital en la era cuántica? Descubre cómo la criptografía post-cuántica protege la seguridad de la información y el no-repudio.

¿Por qué CI/CD pipeline dificulta la migración hacia la criptografía post-cuántica?

La deuda técnica en CI/CD pipeline puede impedir la migración hacia la criptografía post-cuántica. Descubra cómo preparar su software para la era Quantum Safe.

Un radar para el Q-Day: Seguridad de la información

¿Está preparada tu organización para el Q-Day? Descubre cómo la computación cuántica transformará la protección de datos y por qué la criptografía post-cuántica y seguridad de la información ya no puede esperar.

La paciencia del espía "protección de datos"

¿Tu protección de datos resistirá la computación cuántica? Descubre cómo el Proyecto Venona anticipa la necesidad de adoptar criptografía post-cuántica.

Ciberataques: América Latina y el Plan QuantumSafe Global - Cyte Blog

En marzo de 2026, Google publicó algo que la industria de seguridad venía temiendo (ciberataques) pero esperaba tener más tiempo para procesar: según sus estimaciones, Q-Day, el momento en que una computadora cuántica pueda romper el cifrad

Su primer CBOM en un escaneo inicial

Descubra qué algoritmos vulnerables tiene hoy y en qué orden migrarlos.

Equipo de Cyte