La seguridad poscuántica se volvió urgente en 2026, cuando la Casa Blanca firmó la Orden Ejecutiva 14412 el 22 de junio. La orden exige migrar a la criptografía poscuántica (PQC) aprobada por el NIST, mientras el NIST finaliza su cuarto estándar, FN-DSA. Para empresas e infraestructuras críticas, «cosechar ahora, descifrar después» es un riesgo presente: los adversarios acumulan datos cifrados, pero la mayoría carece de inventario criptográfico.
¿Qué es cosechar ahora, descifrar después?
Cosechar ahora, descifrar después (HNDL) consiste en recolectar datos cifrados hoy y almacenarlos hasta que futuros ordenadores cuánticos rompan la criptografía de clave pública actual. La Cloud Security Alliance advierte que CISA, NSA, NIST y aliados creen que los adversarios podrían ya estar almacenando datos; la campaña Salt Typhoon de China alcanzó a más de 600 organizaciones en 80 países. Los datos de larga vida (registros gubernamentales, financieros, sanitarios, propiedad intelectual) son los más expuestos, porque el riesgo comienza al robarse los datos cifrados, no cuando llegue el Q-Day. Este es el núcleo del riesgo de descifrado cuántico.
Orden Ejecutiva 14412: calendario obligatorio
Firmada el 22 de junio de 2026 y publicada en el Registro Federal el 25 de junio, la orden cambia de directrices voluntarias a plazos exigibles. Disposiciones clave: las agencias deben designar responsables de migración PQC en 30 días; los activos de alto valor adoptarán PQC para establecimiento de claves antes del 31 de diciembre de 2030 y firmas digitales antes del 31 de diciembre de 2031; el NIST lanzará un piloto PQC en 2027; y CISA y NIST emitirán guías de facturas de materiales criptográficos en 270 días. Esto convierte a 2026 en el año de planificación decisivo y subraya que la ciberseguridad de infraestructuras críticas no puede esperar.
Estándares NIST y el cuarto estándar (FN-DSA)
El NIST finalizó sus primeros tres estándares poscuánticos en 2024: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA). En 2025 seleccionó HQC como segundo mecanismo de encapsulación. El cuarto estándar de firma, FIPS 206 (FN-DSA, basado en Falcon), está en revisión final y se espera para finales de 2026 o principios de 2027. Falcon ofrece firmas compactas (~666 bytes frente a ~2.420 de Dilithium), valiosas para ancho de banda limitado, aunque añade complejidad. Esta diversidad es central para los estándares de criptografía poscuántica y la criptoagilidad.
El riesgo asimétrico
Las organizaciones necesitan de 12 a 15 años para migrar, pero solo el 5% tiene planes formales: una ventana de vulnerabilidad de 3 a 5 años. Las estimaciones para romper RSA-2048 bajaron de 20 millones de qubits a potencialmente menos de 100.000, y IonQ proyecta ordenadores cuánticos criptográficamente relevantes para 2028-2029. Los atacantes solo necesitan tener éxito una vez; los defensores deben migrar todos los sistemas, incluido el 64% de los secretos de 2022 aún válidos en 2026. Por eso la brecha de migración PQC empresarial es riesgo sistémico.
Perspectivas de expertos
La orden enmarca las apuestas: «La llegada de ordenadores cuánticos a gran escala, particularmente en manos de adversarios, representará una amenaza significativa para los sistemas criptográficos de uso generalizado.» Los investigadores añaden que HNDL es un riesgo presente. Dustin Moody, del NIST, insta a comenzar la migración ahora. El consenso de los expertos en seguridad cuántica: 2026 es el último año para empezar sin exposición evitable.
FAQ
¿Qué es la criptografía poscuántica?
Algoritmos diseñados para resistir ordenadores clásicos y cuánticos, reemplazando RSA y criptografía de curva elíptica.
¿Por qué 2026 es un año decisivo para la migración PQC?
La Orden Ejecutiva 14412 fijó plazos federales 2030-2031, y el NIST finaliza FN-DSA: 2026 es la ventana de planificación decisiva.
¿Cuáles son los estándares PQC aprobados por el NIST?
FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) en 2024; HQC en 2025; FIPS 206 (FN-DSA) en revisión final.
¿Qué es cosechar ahora, descifrar después?
Los adversarios recolectan datos cifrados ahora y los almacenan hasta que los ordenadores cuánticos puedan romper el cifrado actual.
¿Cuánto tarda la migración PQC?
Normalmente de 12 a 15 años, pero solo el 5% tiene planes formales, creando una ventana de vulnerabilidad de 3 a 5 años.
Conclusión
La cuenta atrás del descifrado cuántico está aquí. Con la Orden Ejecutiva 14412, el cuarto estándar del NIST y adversarios cosechando, 2026 es el año en que la seguridad poscuántica se volvió urgente. Quienes comiencen inventarios y adopten criptoagilidad ahora estarán listas para 2030-2035; esperar arriesga datos sensibles.
Follow Discussion