Amenaza de desencriptado cuántico: guía PQC 2026

La amenaza de desencriptado cuántico crece: solo el 38% de las Fortune 500 tiene inventarios criptográficos y el plazo de la NSA llega en 2027. Urge migrar.

Amenaza de desencriptado cuántico: guía PQC 2026
Compartir
Compartir este artículo Elige una red o una aplicación de tu dispositivo.
Correo

Edicion: ES

Los actores estatales ya ejecutan ataques de recolectar ahora, desencriptar después a escala industrial, exfiltrando datos cifrados hoy a la espera de computadoras cuánticas que romperán RSA en pocos años. Con solo el 38% de las empresas Fortune 500 habiendo completado inventarios criptográficos parciales a mediados de 2026, y con la fecha límite CNSA 2.0 de la NSA en enero de 2027 a solo meses de distancia, la amenaza del desencriptado cuántico se ha convertido en el tema de ciberseguridad definitorio del año.

¿Qué es la amenaza del desencriptado cuántico?

Se refiere al riesgo de que las computadoras cuánticas rompan algoritmos de clave pública ampliamente usados como RSA y ECC. Una computadora cuántica criptográficamente relevante podría ejecutar el algoritmo de Shor para factorizar enteros grandes en horas en lugar de milenios. El ataque 'recolectar ahora, desencriptar después' (HNDL) explota esto: los adversarios roban datos cifrados hoy, los almacenan y esperan la capacidad cuántica. En marzo de 2026, las afirmaciones sobre el algoritmo JVG sugirieron que RSA-2048 podría factorizarse en 11 horas con menos de 5.000 qubits —no verificado, pero suficiente para acelerar los plazos. El NIST finalizó sus primeros tres estándares de criptografía poscuántica (FIPS 203 ML-KEM, FIPS 204 ML-DSA, FIPS 205 SLH-DSA) en 2024, dando a las empresas una ruta de migración.

Por qué 2026 es la ventana crítica de migración

Varios plazos hacen de 2026 un año decisivo. El mandato CNSA 2.0 de la NSA exige que los nuevos sistemas de seguridad nacional usen algoritmos cuánticamente seguros a partir de 2027, con adopción federal más amplia para 2030. NIST IR 8547 retira RSA-2048 y ECC P-256 en 2030 y los prohíbe en 2035. La estimación interna de Google para el Q-Day es 2029. Los atacantes no esperan: la operación Salt Typhoon de China recolectó datos de más de 200 empresas en 80 países, según un informe de Fortune. Los datos financieros, sanitarios y gubernamentales de larga vida robados hoy podrían ser legibles en siete años.

Implicaciones estratégicas y financieras

Para las instituciones financieras globales y las cadenas de suministro tecnológicas, la transición poscuántica es tanto un asunto de seguridad como de continuidad del negocio. Los datos sin proteger podrían volverse 'como un sobre' en una década, advierte Nicolas Sauvage de TDK Ventures. El mercado de criptografía poscuántica está valorado en 850 millones de dólares y crece entre 38% y 43% anual, con proyección de superar los 10.000 millones para 2030. Las empresas deben lograr agilidad criptográfica y adoptar intercambio híbrido de claves. Los dispositivos embebidos y el firmware presentan los plazos más largos, de 3 a 5 años.

Cómo prepararse: hoja de ruta por fases

  1. Crear un inventario criptográfico (CBOM): transporte, identidad, datos en reposo, aplicaciones y proveedores; de 3 a 6 meses.
  2. Evaluar riesgos y priorizar según la vida útil de la confidencialidad y la exposición.
  3. Adoptar intercambio híbrido de claves para proteger de inmediato los datos en tránsito.
  4. Pilotar, migrar y validar con ML-KEM, ML-DSA y SLH-DSA.
  5. Exigir compromisos fechados a los proveedores y mantener un inventario criptográfico actualizado.

Esta hoja de ruta se alinea con las guías de LayerLogix y Safeguard, priorizando la agilidad criptográfica sobre la elección de algoritmo.

Perspectivas de expertos

Las afirmaciones sobre JVG deben tratarse con escepticismo, pero la dirección es clara: el Q-Day está más cerca de lo que muchos suponen. Por eso la Estrategia Cibernética de la Casa Blanca de marzo hizo de las hojas de ruta de preparación cuántica requisitos previos para los contratos federales.

Preguntas frecuentes

¿Qué es recolectar ahora, desencriptar después? Un ataque en el que los piratas roban datos cifrados hoy y los guardan hasta que la computación cuántica pueda descifrarlos.

¿Por qué importa el plazo de 2027 de la NSA? CNSA 2.0 exige algoritmos cuánticamente seguros en los nuevos sistemas de seguridad nacional para 2027.

¿Puede el algoritmo JVG romper RSA en 11 horas? La afirmación no está verificada y ha sido criticada, pero ha acelerado los plazos de migración.

¿Cuánto tarda la migración poscuántica? De 3 a 5 años en grandes empresas; empezar en 2026 ya es tarde.

Conclusión: la ventana se cierra

Con ataques HNDL confirmados, estándares finalizados y plazos inminentes, las empresas deben tratar la criptografía poscuántica como una prioridad operativa inmediata, no como un proyecto de investigación futuro.

Estrechamente relacionado