TL; DR
La criptografía postcuántica (PQC) se refiere a algoritmos criptográficos diseñados para resistir ataques de una futura computadora cuántica a gran escala. La migración a ella es ahora una obligación obsoleta en Europa, América y Asia-Pacífico. Ya no es un tema de investigación.
El primer entregable en todas partes es un inventario, no un cambio de código. Cada régimen, como NIST IR 8547, Transición a la criptografía postcuántica Standards, Hoja de ruta de la UEDe España CCN-TEC 009 y otras similares para otras regiones, además de recomendaciones sectoriales como: PCI DSS 12.3.3Comienza pidiéndote que enumeres la criptografía que utilizas.
Una encarnación propuesta de dicho inventario para activos criptográficos es la CBOM (Lista de materiales criptográficos), que es una lista legible por máquina de los algoritmos, claves, certificados y protocolos que utiliza un sistema. Es una extensión del conocido SBOM y el recomendado standardformato personalizado para ese inventario.
Verifique su fecha de vencimiento más temprana; puede que no sea 2035. La mayoría de las jurisdicciones coinciden en que la fase de descubrimiento se iniciará entre 2026 y 2028, la de alto riesgo entre 2030 y 2031, y la de investigación completa se completará en 2035. Se conocen los objetivos, pero no son intercambiables. ML-KEM reemplaza el intercambio de claves, ML-DSA reemplaza las firmas de propósito general, mientras que los esquemas basados en hash (SLH-DSA, XMSS/LMS) abarcan el firmware y las raíces de larga duración. El establecimiento de claves ya se realiza a escala de internet; los certificados y las firmas tienen años de retraso, por lo que el orden de urgencia y el orden de plazo de entrega difieren, y su plan necesita ambos.
La transición es una década de coexistencia, no un cambio radical. Hasta mediados de la década de 2030, la mayoría de las organizaciones utilizarán criptografía clásica y postcuántica en paralelo, y a menudo literalmente combinadas: una construcción híbrida. Criptoagilidad Eso es lo que hace que ese período sea superable. Significa poder cambiar el algoritmo, los parámetros o incluso si se utiliza un enfoque híbrido mediante la configuración y las políticas, en lugar de reescribir y volver a implementar el código.
Hay dos "relojes" en marcha, no uno: el reloj regulatorio de arriba y "Cosecha ahora, descifra después" (HNDLEsto último implica que los adversarios graben el tráfico cifrado hoy para descifrarlo una vez que exista una computadora cuántica. Esto significa que los datos con un largo período de confidencialidad ya están expuestos.
Lo difícil no son los algoritmos, sino el descubrimiento. La criptografía se oculta en el código fuente, las dependencias, los certificados, los archivos de claves, la infraestructura como código, las imágenes de contenedores, la configuración de protocolos y los productos de terceros. Un inventario fiable debe revelar con honestidad lo que no puede ver.
Xygeni puede ayudarle a prepararse para la transición a la computación cuántica posterior (PQC) mediante la generación del CBOM, la clasificación de cada criptoactivo según su riesgo cuántico, la priorización de la cartera de migración según su exposición a HNDL, la asignación de los resultados a seis regímenes regulatorios y la elaboración de informes sobre la preparación post-cuántica de sus dependencias. Detalles completos: Cumplimiento de seguridad cuántica.
Qué es lo que una computadora cuántica rompe y qué no.
Esta distinción es el hecho técnico más importante para una audiencia de GRC, porque decide si un hallazgo es un proyecto de reemplazo cambio de configuraciónUn error en este enfoque produce consejos correctivos que no solo son inútiles, sino activamente perjudiciales.
el algoritmo de Shor — un algoritmo cuántico que factoriza números enteros grandes y calcula logaritmos discretos de manera eficiente — rompe estructuralmente la criptografía de clave pública actual: RSA, ECDSA, EdDSA, Diffie-Hellman y ECDH, o DSA. Hay Sin solución para el tamaño de la claveUna clave RSA de 4096 bits no es significativamente más segura que una de 2048 bits frente a un adversario cuántico. Estos algoritmos deben ser reemplazadosLo mismo se aplica a las variantes nacionales construidas sobre la misma base matemática; por ejemplo, el SM2 de China se basa en curvas elípticas y, por lo tanto, está igualmente expuesto.
Algoritmo de Grover — un algoritmo de búsqueda cuántica — debilita los cifrados simétricos y las funciones hash, pero solo reduciendo aproximadamente a la mitad su fuerza efectiva. Estos son endurecible en el lugar: pasar de AES-128 a AES-256, de SHA-256 a SHA-384 o SHA-512. El documento NIST IR 8547 lo deja claro: la simetría del NIST standard“son significativamente menos vulnerables a los ataques cuánticos conocidos que la criptografía de clave pública”. standards”, y cualquier primitiva simétrica aprobada que ofrezca al menos 128 bits de seguridad clásica aún cumple con la categoría de seguridad post-cuántica más baja del NIST.
La máquina que haría esto se llama CRQC - Un computadora cuántica criptográficamente relevanteLas políticas públicas son cautelosas respecto a su estatus; el memorando de implementación de EE. UU. lo deja claro: "Aún no se sabe que exista un CRQC, pero los avances constantes en el campo de la computación cuántica podrían dar lugar a un CRQC en la próxima década".
Lo que ha cambiado no es que la máquina haya llegado, sino que la estimación de lo que se necesitaría sigue reduciéndose. En mayo de 2025, Craig Gidney de Google Quantum AI publicó una estimación de recursos que mostraba que RSA-2048 podría ser factorizado en menos de una semana por una computadora cuántica con menos de un millón de cúbits ruidosos. — una reducción de aproximadamente veinte veces con respecto a su propia estimación de 2019 de unos 20 millones. Se trata de una estimación técnica, pero una estimación que se reduce veinte veces en seis años es precisamente el tipo de tendencia que un analista de riesgos se toma en serio.
El reloj que ya ha comenzado: cosechar ahora, descifrar después.
Cosecha ahora, descifra después (HNDL) Se trata de la práctica de capturar tráfico o datos cifrados y almacenarlos hasta que un CRQC pueda descifrarlos. Esto convierte una capacidad futura en una vulnerabilidad actual para todo aquello que debe permanecer confidencial durante años: historiales médicos, archivos legales, propiedad intelectual, secretos de Estado, credenciales de larga duración y pruebas firmadas.
Los reguladores han dejado de tomar precauciones al respecto. La propuesta de la Comisión Europea de enero de 2026 para modificar la NIS2 establece en el considerando 8 que «la posibilidad de ataques de "recopilación inmediata y descifrado posterior", que probablemente ya estén ocurriendo, y los riesgos futuros derivados de los ataques cuánticos a la falsificación de firmas» justifican la transición.
La consecuencia de la planificación es una simple aritmética, un argumento que Michele Mosca ha estado planteando desde 2015Sume el número de años que sus datos deben permanecer confidenciales al número de años que durará la migración. Si esa suma supera el punto en el que existe un CRQC plausible, ya va con retraso. Para la mayoría de las organizaciones reguladas, una migración de varios años más una década de retención de datos supera con creces cualquier estimación creíble.
El NIST llega a la conclusión operativa en el IR 8547: «prevé priorizar la migración a esquemas de establecimiento de claves resistentes a la computación cuántica… para protegerse contra ataques de "recopilación inmediata, descifrado posterior", especialmente en protocolos interactivos como TLS e IKE». El establecimiento de claves primero, las firmas después: un orden que la implementación federal en EE. UU. sigue al pie de la letra, con el establecimiento de claves post-cuánticas previsto un año antes que las firmas. (IKE es el protocolo de negociación de claves que utilizan las VPN IPsec).
¿Por qué se trata de un problema de GRC antes que de un problema de criptografía?
Hay tres razones por las que esto termina en los escritorios de CISLos responsables de sistemas operativos y cumplimiento normativo prefieren trabajar con ingenieros de criptografía.
Los plazos vienen de las leyes y reglamentos, no de la física. Nadie sabe cuándo llegará un CRQC. Cualquiera puede consultar que la UE espera que los casos de uso de alto riesgo se hayan migrado para finales de 2030, que el ASD de Australia espera que toda la transición finished Para finales de 2030, el NIST desaconseja el uso de RSA y la criptografía de curva elíptica con un nivel de seguridad de 112 bits después de 2030, y prohíbe toda criptografía de clave pública vulnerable a la computación cuántica después de 2035. Estas fechas son verificables; el cronograma cuántico no lo es.
El primer entregable es un documento de auditoría. Antes de cambiar cualquier algoritmo, todos los regímenes se hacen la misma pregunta: ¿Qué tipo de criptografía utiliza y dónde la tiene? Se trata de una obligación de inventario: un entregable de gobernanza con un responsable, una periodicidad de revisión y requisitos de evidencia. PCI DSS exige precisamente esto desde marzo de 2025, con o sin medidas de seguridad.
Es un problema de adquisiciones. La mayor parte de la criptografía en su patrimonio no le pertenece. Se encuentra en bibliotecas, plataformas, dispositivos, proveedores de SaaS y terminales de pago. La hoja de ruta de la UE solicita a las entidades que creen mapas de dependencias, considerando tanto las dependencias internas como las de terceros. ASD publica una lista complementaria de preguntas sobre la era poscuántica para sus proveedores. Ambas son actividades de gestión de proveedores y requieren evidencia que pueda presentar ante un auditor.
La reglaebook¿Qué es lo que realmente te aplica?
Los algoritmos están definidos.
El NIST finalizó el núcleo post-cuántico standarden agosto de 2024 — ML-KEM para el establecimiento clave (FIP 203), o ML-DSA (FIP 204) y SLH-DSA (FIP 205) para firmas — por lo que ya no hay que esperar a que se firmen. standarddefensa s”. A KemEl mecanismo de encapsulación de claves, o mecanismo de encapsulación de claves, es el reemplazo post-cuántico para el intercambio de claves: establece un Secreto compartido entre dos partes y es la pieza que detiene HNDL.
Otros dos están en vuelo: FN-DSA (FIPS 206, basado en Falcon) aún no se ha publicado ni siquiera como borrador, y HQC fue seleccionado en marzo de 2025 como un mecanismo de encapsulación de clave de respaldo basado en código, documentado en NIST-IR 8545Ninguno de los dos debería bloquear un plan hoy, pero ambos son razones para construir para cripto-agilidad — poder cambiar el algoritmo mediante configuración en lugar de reescribir el código. Cuál de sus algoritmos se convierte en cuál se establece en el mapa de reemplazo más abajo.
Cronología de referencia: NIST IR 8547
NIST IR 8547, Transición a la criptografía postcuántica StandardsEs el documento con el que se comparan la mayoría de las demás hojas de ruta, porque establece fechas para la retirada de la criptografía clásica de clave pública:
| Familia de algoritmos | Parámetros | Transición |
|---|---|---|
| ECDSA, RSA (firmas) | 112 bits de seguridad | Obsoleto después de 2030, prohibido después de 2035. |
| ECDSA, EdDSA, RSA (firmas) | ≥ 128 bits de seguridad | No permitido después de 2035 |
| Establecimiento de claves DH y MQV de campo finito, ECDH y RSA | 112 bits de seguridad | Obsoleto después de 2030, prohibido después de 2035. |
Una nota sobre las unidades: NIST afirma fuerza de seguridad, no la longitud de la clave. Por SP 800-57 Parte 1 Rev. 5, Tabla 2, el nivel de seguridad de 112 bits es RSA-2048 y curvas elípticas con un orden de 224–255 bits (P-224); el nivel de 128 bits es RSA-3072 y curvas de 256–383 bits (P-256). Por lo tanto, “RSA de 112 bits” no es una clave de 112 bits, sino que es RSA-2048 la que todavía finaliza una gran parte de TLS de producción. Y el omnipresente par P-256 / RSA-3072 es No En el grupo de obsolescencia de 2030, se encuentra en el grupo de prohibición de 2035. Ambos grupos terminan en el mismo punto: después de 2035, ningún algoritmo de clave pública vulnerable a la computación cuántica será aprobado para ningún tamaño de parámetro.
Una advertencia que conviene tener en cuenta antes de citarlo en una guía committee: IR 8547 sigue siendo un borrador público inicial. — publicado en noviembre de 2024, período de comentarios cerrado en enero de 2025, no hay versión final al momento de escribir esto. Eso no ha impedido que se convierta en la referencia; hojas de ruta nacionales y productos de proveedores, xygeni incluido, calibrar contra él. Tenga en cuenta también lo que es no es No dice nada sobre inventarios, descubrimiento o criptoagilidad. Esas obligaciones provienen de otro lugar.
El mapa global: quién dice qué y para cuándo.
Esta tabla resume el marco regulatorio por región:
| Jurisdicción / organismo | ¿Qué es un conjunto? | Fechas clave |
|---|---|---|
| Australia — Trastorno del espectro autista (TEA) | El cronograma más preciso que existe. ISM recomienda suspender RSA, DH, ECDH y ECDSA. | Planificar en 2026 · comenzar en 2028 · finalizar en 2030 |
| Hoja de ruta UE-NIS CG; COM(2026) 13 propone incorporar PQC en NIS2. | Hojas de ruta nacionales, inventarios criptográficos, mapas de dependencias; CBOM recomendado por nombre | Primeros pasos en 2026 · Finalización de alto riesgo en 2030 · Riesgo medio/bajo en 2035 |
| España — CCN-TEC 009 / BP-37 (julio de 2026) | Los hitos de la UE se concretan con un informe de inventario criptográfico. | 31.12.2026 estrategia, gobernanza, inventario de criptomonedas, proyectos piloto · 31.12.2030 alto riesgo · 31.12.2035 medio |
| Reino Unido — NCSC | Primero el descubrimiento, luego la migración prioritaria. | Descubrimiento y plan para 2028 · Alta prioridad para 2031 · Finalización para 2035 |
| Canadá — CCCS ITSM.40.001 | Planes departamentales e informes anuales de progreso. | Planes de abril de 2026 · Prioridad alta para 2031 · Total para 2035 |
| Orden ejecutiva federal de EE. UU. 14412 / OMB M-26-15 | Migración de agencias, cascada de contratistas y elementos mínimos de CBOM | ~Marzo de 2027 Elementos CBOM · 2030 Establecimiento clave + Regla FAR · 2031 Firmas · 2035 Completo |
| Sistemas de seguridad nacional de EE. UU. — NSA CNSA 2.0 | Control de calidad de procesos puro, sin híbrido; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 | La mayoría de las categorías 2030–2031 · el resto 2033 |
| Japón — CRYPTREC; Estrategia de Ciberseguridad 2025 | ML-KEM se agregó a la lista de cifrados recomendados (marzo de 2026); PQC se elevó a prioridad política inmediata. | Hoja de ruta de migración en preparación |
| Corea del Sur — Servicio Nacional de Inteligencia / MSIT, KpqC | Plan maestro nacional más un conjunto de algoritmos nacionales (HAETAE, AIMer, SMAUG-T, NTRU+) seleccionados para 2024-25, que se ejecutan junto con el del NIST. | Se han puesto en marcha los programas piloto del sector. |
| China — ICCS / Administración Estatal de Criptografía | Vía soberana: su propia competición PQC (plazo de presentación cerrado en junio de 2026) en lugar de adoptar los algoritmos del NIST. | Sin fecha de finalización pública |
| Singapur: aviso de MAS (febrero de 2024) | Liderado por el sector: se les ha pedido a las instituciones financieras que hagan un inventario de los activos criptográficos e identifiquen los activos prioritarios para la migración. | Sin fecha fija |
| Nueva Zelanda — NZISM | Existe una sección de preparación para PQC; no se han aprobado algoritmos de PQC ni se ha establecido una fecha límite para la migración. | ninguno establecido |
| UAE | Política nacional de cifrado y un programa nacional de migración post-cuántica, con un impulso estatal para el descubrimiento de criptografía. | programa en marcha |
| Israel — RIDC / Banco de Israel | Se ha pedido a los organismos gubernamentales que elaboren mapas de infraestructura para identificar los datos expuestos; directrices sectoriales sobre inventarios y planes de acción: directrices, no mandatos. | ayuda |
| Brasil — ITI | Los algoritmos post-cuánticos se están incorporando a ICP-Brasil, la infraestructura nacional de clave pública, mediante una instrucción normativa (enero de 2026). | se introdujo gradualmente en la emisión de certificados |
| Resto de Latinoamérica (México, Colombia, Perú, Chile…) | No se ha publicado ningún mandato nacional específico sobre PQC en el momento de redactar este documento. | Las obligaciones llegan a través de los reguladores del sector, PCI DSS y los contratos con los clientes. |
Tres divergencias valen más que una fila en la tabla.
- Australia lleva cinco años de ventaja al resto del mundo. La directriz de ASD no es «retirar los parámetros débiles para 2030», sino «haber completado la transición para finales de 2030». El ISM recomienda dejar de usar la criptografía asimétrica tradicional, «incluidos algoritmos criptográficos como las primitivas Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Diffie-Hellman de curva elíptica (ECDH) y el algoritmo de firma digital de curva elíptica (ECDSA)», para esa fecha. Si opera en Australia o vende a las cadenas de suministro del gobierno australiano, esa es la fecha límite, no 2035.
- China está siguiendo un camino soberano. No ha adoptado ML-KEM ni ML-DSA; el instituto de la Administración Estatal de Criptografía lanzó su propia convocatoria para algoritmos comerciales de próxima generación, con fecha límite para la presentación de propuestas en junio de 2026 y standards a continuación. Para una multinacional esto significa planificar two Familias de algoritmos post-cuánticos en el mismo ámbito, con SM2 —basado en curvas elípticas, por lo que también presenta la vulnerabilidad de Shor— como el algoritmo que debe migrar. La criptoagilidad deja de ser una abstracción en este punto.
- La mayor parte del mundo no tiene ningún mandato nacional de control de calidad de productos sanitarios, y eso cambia poco. En la mayor parte de América Latina, y en gran parte de Oriente Medio y Asia-Pacífico, no se ha publicado ninguna fecha límite para el PQC. Las obligaciones siguen llegando a través de tres canales que ignoran las fronteras: reguladores sectoriales (un asesoramiento al estilo de Singapur a las instituciones financieras; las expectativas de un banco central), horizontales standardque ya exigen un inventario criptográfico (PCI DSS, conjuntos de control ISO/IEC 27001) y clientes. Un proveedor de un comprador federal de la UE, Australia o EE. UU. hereda su plazo a través del contrato.
¿Qué es lo que une a una organización privada?
Dejemos de lado por un momento las hojas de ruta nacionales. Para la mayoría de las organizaciones privadas, las obligaciones exigibles provienen de cuatro fuentes, ninguna de las cuales fue escrita para el análisis cuántico:
- NIS2 La Directiva (UE) 2022/2555 exige, en su artículo 21(2)(h), «políticas y procedimientos relativos al uso de la criptografía y, cuando proceda, del cifrado» como medida básica de gestión de riesgos. El COM(2026) 13 explicitaría la dimensión cuántica añadiendo la transición PQC al artículo 7(2).
- DORA - El Ley de resiliencia operativa digital y su técnica standards, Reglamento Delegado (UE) 2024/1774 de la ComisiónEl artículo 6 exige a las entidades financieras que incluyan en su política de cifrado «disposiciones para actualizar o modificar, cuando sea necesario, la tecnología criptográfica en función de los avances en criptoanálisis» y, cuando no puedan actualizarla, que «adopten medidas de mitigación y monitoreo que garanticen la resiliencia frente a las ciberamenazas». Se trata de una obligación de criptoagilidad con supervisión, y sus considerandos mencionan explícitamente los avances cuánticos.
- Requisito 12.3.3 de PCI DSS v4.0 — la que la mayoría de las organizaciones ya no cumplen sin darse cuenta de que es un requisito de PQC disfrazado. El PCI SSC lo describe como un “nuevo requisito para documentar y revisar los conjuntos de cifrado criptográfico y los protocolos en uso al menos una vez cada 12 meses”, y dejó de ser una buena práctica en 31 de marzo de 2025No hay fecha límite para PQC, ni lista de algoritmos cuánticos, pero el inventario criptográfico anual y el plan documentado para responder a los cambios criptográficos están disponibles.cises decir, los controles que necesita un programa PQC, que ya están en vigor y ya han sido auditados.
- Cascada de adquisiciones. Dos cláusulas tendrán un alcance mayor que cualquier hoja de ruta nacional. Ley de Resiliencia Cibernética (Reglamento (UE) 2024/2847) se aplica desde 11 December 2027 y ya hace un SBOM una obligación del fabricante para productos con elementos digitales: no exige un CBOM, pero establece listas de materiales legibles por máquina como artefactos de conformidad del producto. Y en los EE. UU., EO 14412 ordena al Consejo de la Regulación Federal de Adquisiciones (FAR) que proponga una norma que requiera contratistas cubiertos para cumplir con NIST FIPS incorporando algoritmos PQC antes del 31 de diciembre de 2030y —la cláusula de mayor alcance— las órdenes CISA y NIST publicarán, dentro de 270 días (alrededor de 19 de marzo de 2027), “orientación pública que describe la opinión meditada de los organismos sobre los elementos mínimos para una lista de materiales criptográficos. Estos elementos deberán permitir la evaluación automatizada de los activos criptográficos utilizados por un elemento de hardware o software”.
Esa última importa mucho más allá de Washington. “Elementos mínimos para un SBOM” es precisely cómo la lista de materiales del software pasó de ser una buena idea a un artefacto contractual en todo el mundo. CBOM ahora está en el mismo camino, con evaluación automatizada Está escrito en el requisito; una hoja de cálculo manual no lo cumplirá.
El formato: CycloneDX CBOM
CiclónDX son los standard que le da a CBOM una forma concreta. Versión 1.7, publicado el 21 de octubre de 2025 y ratificado como ECMA-424 2.ª edición, es la revisión actual centrada en la criptografía: añade una standardlista izada de criptografía familias de algoritmos y una lista completa de curvas elípticas, explícitamente para respaldar “auditorías, revisiones de cumplimiento y evaluaciones de preparación para PQC”. Un CBOM de CycloneDX describe cuatro tipos de criptoactivos: algoritmos, protocolos, certificados y material relacionado, como claves, IV y sales, además de los componentes de software que los implementan.
La idea es específica pero útil: cuando se publiquen los elementos mínimos de CBOM, CycloneDX será el formato del que ya se hablará en el mercado.
El cronograma consolidado
El patrón tiene la misma forma en casi todas partes: Descubrimiento para 2026-2028, migración de alto riesgo para 2030-2031, todo lo demás para 2035. Planifica en función de esa forma y estarás ampliamente alineado con todas ellas. Luego encuentra la única fecha que las une. piensa En primer lugar, rara vez se trata de 2035, y para cualquiera que esté dentro del ámbito de aplicación de PCI DSS, la obligación de inventario comenzó en 2025.
La migración en sí: qué reemplaza a qué
Los plazos de entrega son solo la mitad de la información. La otra mitad es lo que realmente estás migrando. a — y la respuesta no es una sola sustitución, sino varias, con diferente madurez, diferentes tamaños y plazos de entrega muy diferentes.
El mapa de reemplazo
| Lo que tienes hoy | En lo que se convierte | Standard | Qué ver |
|---|---|---|---|
| Transporte de claves RSA, intercambio de claves DH/ECDH — TLS, VPN/IPsec, SSH, mensajería | ML-KEM, en la práctica como un híbrido con X25519 en la actualidad | FIP 203 | Lo urgente: esto es lo que detiene a HNDL. Ya implementado a escala de internet. |
| Firmas de uso general RSA / ECDSA / EdDSA: certificados, tokens, documentos | ML-DSA | FIP 204 | Tamaños. ML-DSA-44 añade aproximadamente 15 kB por conexión TLS frente a una cadena media de 3.2 kB en la actualidad. |
| Firmas que requieren una apuesta matemática diferente o raíces de confianza muy duraderas | SLH-DSA | FIP 205 | Basado en hash y conservador, pero con firmas grandes y firma lenta. |
| Firma de firmware, software y arranque seguro | XMSS o LMS (basado en hash con estado), o SLH-DSA | ESP 800-208 | La gestión estatal es un requisito operativo estricto: reutilizar una clave de un solo uso destruye la seguridad del sistema. |
| Firmas con restricciones de tamaño | FN-DSA | FIPS 206 — aún no publicado | No lo incluyas en un plan para 2026-2027. |
| Una protección contra una rotura de la celosía | HQC | Seleccionado en marzo de 2025. standard pendiente | Un KEM de respaldo, no un plan. |
| AES-128, SHA-256, 3DES, MD5, SHA-1 | AES-256, SHA-384/512 o SHA-3; se descontinúan 3DES, MD5 y SHA-1. | FIPS existente | Territorio Grover: un cambio de parámetro, no un reemplazo. |
Híbrido — combinar un algoritmo post-cuántico con uno clásico de manera que un atacante deba romper ambos — es la postura predeterminada durante la transición, y RFC 9794 (Junio de 2025) finalmente standardSe ha desarrollado el vocabulario para ello (“híbrido PQ/T”). Las políticas divergen aquí, por lo que se trata de una cuestión de jurisdicción, no de preferencia técnica: la CCN de España recomienda hibridar las firmas basadas en retículos (ML-DSA, FN-DSA) al tiempo que afirma que los esquemas basados en hash (XMSS, SLH-DSA) no lo necesitan, y la postura de la UE es en general favorable a la hibridación; la CNSA 2.0, por el contrario, quiere PQC puro para los sistemas de seguridad nacional. Una multinacional necesitará ambas configuraciones, lo que es un argumento para que la elección del algoritmo se base en la configuración en lugar del código.
¿Qué no tiene un reemplazo directo?
NIST tiene standardSe han implementado exactamente dos cosas: encapsulación de claves y firmas digitales. Eso es suficiente para la mayor parte de un conjunto de datos, y nada para el resto. Si sus sistemas dependen de construcciones basadas en emparejamientos, cifrado basado en identidad o atributos, umbral, firmas ciegas o de grupo, u otra criptografía avanzada a nivel de protocolo, no existe un equivalente post-cuántico aprobado al que migrar hoy en día; la respuesta honesta es identificar esos usos ahora, marcarlos como no resueltos y diseñar una salida en lugar de esperar a que se implemente. standardLo mismo se aplica a las raíces de confianza de hardware: los HSM (módulos de seguridad de hardware), los TPM y las tarjetas inteligentes se actualizan en ciclos de silicio que son más largos que el período reglamentario.
No se trata de una sola migración, sino de varias con diferentes plazos de entrega.
Aquí es donde el mapa de reemplazo modifica el cronograma de preparación. El orden de urgencia y el orden de plazo de entrega no son lo mismo.y un plan basado en solo uno de ellos no cumplirá con el plazo establecido.
- Datos en tránsito: establecimiento clave. Máxima urgencia (es la superficie HNDL) y la más corto tiempo de entrega: para la mayoría de las pilas es una actualización de la biblioteca y un cambio de configuración. También es demostrablemente manejable: Cloudflare informó en Octubre 2025 que más de la mitad del tráfico iniciado por humanos a su red ya utilizaba el acuerdo de clave post-cuántica. La brecha está en su lado de la conexión: solo ~39% de los 100,000 principales servidores web públicos lo admitían, y el 3.7% de los servidores de origen detrás de Cloudflare. Las cifras actuales están en Radar de nube. Empieza aquí, termina pronto.
- Firma de código, firmware y arranque seguro. Baja urgencia de HNDL (nadie recopila una firma), pero un largo plazo de entrega y una fecha límite temprana, porque un dispositivo enviado en 2027 todavía debe verificar firmas en 2040, y las raíces de firma tienen una vida útil de más de una década. standardLos estándares están listos (SP 800-208, SLH-DSA); tanto CNSA 2.0 como el CCN de España priorizan la firma de firmware precisamente por este motivo. Empieza ahora mismo, a pesar de la poca urgencia.
- Infraestructura de clave pública y certificados. Usted no controla este cronograma. No se esperaba que los certificados post-cuánticos estuvieran ampliamente disponibles y fueran confiables en todos los navegadores antes de 2027, los formatos de certificados híbridos aún no estaban definidos en el IETF a finales de 2025, y el tamaño de las cadenas aumenta varias veces. Piloto y presupuesto; no prometas una fecha que no te corresponde.
- Datos en reposo y archivos de larga duración. El cifrado masivo funciona correctamente; AES-256 requiere un cambio de parámetro. La vulnerabilidad reside en la jerarquía de claves superior: el cifrado y el transporte de claves mediante RSA o ECDH. Las campañas de recifrado son lentas y afectan a las copias de seguridad, los archivos y el depósito en garantía.
- Sistemas integrados, OT (tecnología operativa: sistemas industriales y de control) y sistemas de terceros. Los ciclos de actualización son más largos que el plazo establecido, y algunos activos simplemente no se pueden migrar. Para estos casos, la solución es el reemplazo, los controles compensatorios o un riesgo documentado y aceptado; cuanto antes se identifiquen, más económicas serán estas opciones.
Dos consecuencias prácticas para un plan GRC. Primero, Planifique hacia atrás desde su fecha de contratación más temprana según el plazo de entrega, no solo según la puntuación de riesgo.: el backlog clasificado te indica qué debes arreglar primero entre las cosas que puede solucionar rápidamente; la lista de plazos de entrega le indica qué hacer comienzo primero, sin importar nada. Segundo, El inventario debe registrar el caso de uso, no solo el algoritmo.La expresión «RSA-2048 en este repositorio» no es relevante; «RSA-2048 utilizado para el transporte de claves en un servicio público» y «RSA-2048 utilizado para firmar firmware» son dos proyectos distintos con objetivos, plazos y propietarios diferentes. Por eso, un inventario debe registrar la clase primitiva y la plataforma en la que se encontró la criptografía, no solo el nombre del algoritmo; y por eso, elaborarlo resulta más difícil de lo que parece.
Por qué es difícil prepararse para la criptografía de predicción de calidad: la criptografía está realmente en todas partes.
Todo régimen exige primero el inventario porque es la parte más difícil. Las organizaciones lo descubren en cuanto lo intentan.
Dónde se esconde realmente la criptografía
- Sitios de llamadas en su propia fuente — un cifrado construido en un servicio, un hash elegido en una clase de utilidad, una curva nombrada en una rutina de firma. Ocho lenguajes en un monorepo significan ocho conjuntos de modismos.
- Dependencias — La mayor parte del criptográfico en la mayoría de las aplicaciones se ejecuta mediante bibliotecas que el equipo nunca eligió deliberadamente: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. El algoritmo que se ejecuta depende de la biblioteca, no de tu código.
- Certificados y material clave — Certificados X.509 registrados en repositorios, archivos de clave PEM en directorios de configuración, almacenes de claves integrados en las imágenes.
- Configuración de infraestructura como código y protocolo — una versión mínima de TLS en un módulo de Terraform, una lista de conjuntos de cifrado en un controlador de entrada, una configuración SSH en una imagen base.
- Imágenes de contenedores y binarios compilados — bibliotecas criptográficas vinculadas a capas que ningún escaneo de código fuente lee.
- Productos de terceros y SaaS — la criptomoneda que no puedes ver ni cambiar, solo preguntar sobre ella.
- HSM, servicios de gestión de claves y dispositivos de red — la criptomoneda que existe completamente fuera del software.
Las cuatro cosas que hacen de esto un programa, no un escaneo.
Cobertura honesta. Un inventario solo es evidencia si establece sus propios límites. “Escaneamos el código fuente, las dependencias, los certificados, los archivos clave y IaC “Configuración; no analizamos el tráfico en tiempo de ejecución, los protocolos de enlace TLS, el contenido del HSM, los binarios compilados ni las capas de contenedores” es una postura defendible. Un número sin denominador no lo es.
Priorización, no enumeración. Un gran patrimonio genera miles de hallazgos criptográficos. Una lista plana resulta inutilizable. La clasificación relevante combina cuatro factores: si el algoritmo está comprometido por Shor o simplemente debilitado por Grover; cuánto tiempo deben permanecer confidenciales los datos que protege (el factor HNDL); si está expuesto a una red; y si es realmente accesible en código en ejecución, en lugar de estar en un entorno de prueba o en una muestra de un proveedor. Cada hoja de ruta que indica "casos de uso de alto riesgo primero" implica una instrucción de priorización, y no se puede responder a ella con una lista alfabética.
Agilidad, no solo reemplazo. Como mostró el mapa de reemplazo, el conjunto objetivo aún se está moviendo y las reglas híbridas difieren por región: el intercambio que haga en 2027 no será el último. Los nombres de algoritmos codificados, los conjuntos de cifrado fijos, la falta de abstracción del proveedor y las versiones de protocolo no negociables son lo que convierte el Next Cambiar a otro proyecto plurianual. Estos son hallazgos importantes, fáciles de solucionar ahora pero costosos de corregir después.
La cadena de suministro. No puedes migrar más rápido que tu proveedor más lento. Cuáles de tus dependencias admiten PQC, cuáles ofrecen modos híbridos, cuáles han publicado una hoja de ruta, cuáles publican un CBOM (Manual de Operaciones de Computación Basado en Computación): eso determina tu ruta crítica y también es la evidencia que un equipo de adquisiciones necesita según las obligaciones de riesgo de proveedores de NIS2 y DORA.
Otra trampa: el inventario es un control, no un proyecto.
El instinto es realizar un ejercicio de descubrimiento.cise, generar una hoja de cálculo y archivarla. PCI DSS ya lo impide con su ciclo de revisión de doce meses; la CCN de España cierra su lista de verificación de migración con "actualizar el inventario de activos criptográficos y sus dependencias"; y el memorando de implementación de EE. UU. es aún más directo:
Dada la magnitud y complejidad de los entornos de TI federales, los métodos manuales para el descubrimiento y la gestión de la criptografía suelen ser insuficientes. Las agencias deben utilizar la automatización cuando sea factible y apropiado para lograr una comprensión integral y actualizada de su postura criptográfica. La automatización es fundamental para la gestión del inventario, la aplicación de políticas y la elaboración de informes de cumplimiento.
La criptografía evoluciona: un desarrollador añade una biblioteca, la imagen base cambia, un nuevo servicio incluye un conjunto de cifrado predeterminado. Un inventario que se regenera con cada compilación es un control; uno que se regenera manualmente cada año es un proyecto arqueológico que se repetirá indefinidamente.
Qué significa en la práctica la “preparación para el PQC”
Si eliminamos el lenguaje del proveedor, la preparación para PQC es la capacidad de producir seis cosas bajo demanda:
- Un inventario criptográfico en un parche de standard Formato legible por máquina, que cubre las superficies visibles y se regenera automáticamente.
- Una clasificación de riesgo de cada activo en él: debe ser reemplazado (Shor-roto), puede ser reforzado en el lugar (Grover-debilitado), o ya es seguro cuántico.
- Un listado de tareas pendientes de migración clasificadas Esto refleja la longevidad, la exposición y la accesibilidad de los datos, por lo que la afirmación de "dar prioridad a los casos de uso de alto riesgo" tiene respuesta.
- Declaración de cobertura que nombra explícitamente tus puntos ciegos.
- Prueba de cumplimiento mapeados a los regímenes que realmente te vinculan, con sus fechas.
- Una perspectiva sobre la preparación de la cadena de suministro Te indicamos qué proveedores bloquean tu migración.
Todo lo demás —rotación de claves, ciclo de vida de los certificados, orquestación de HSM, descubrimiento de red— es importante, pero depende de estos seis aspectos. No se puede rotar lo que no se ha encontrado.
Cómo ayuda Xygeni
xygenis Cumplimiento de seguridad cuántica La capacidad produce los seis a partir del escaneo que ya se ejecuta en su pipeline. Sin producto de criptopatrimonio separado, sin agente, sin cambios en cómo construyes: el descubrimiento de criptomonedas se ejecuta junto con el SCA (análisis de composición de software: el escaneo de dependencias), SAST (pruebas de seguridad de aplicaciones estáticas: el escaneo del código fuente) y IaC análisis que ya tienes.
1 · El CBOM. Xygeni emite un CycloneDX CBOM que cubre los cuatro tipos de criptoactivos (algoritmos, protocolos, certificados y material relacionado, como claves y sales) en Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP y Swift, y vincula cada algoritmo con la biblioteca que lo implementa. Los criptoactivos son objetos de inventario de primera clase en la plataforma, junto con componentes, vulnerabilidades, Secretos y IaC Los hallazgos se incluyen en el inventario, por lo que conservan la misma procedencia e historia. El material clave nunca se incluye en el inventario; solo se indica su presencia, tipo y ubicación.
2 · Clasificación de riesgo cuántico. Cada activo está etiquetado corto (clave pública, debe ser reemplazada), Grover debilitado (simétrico o hash, endurecible in situ) o pqc-seguroy señalados para exposición a HNDL. La misma distinción impulsa el SAST Las recomendaciones de remediación, que se ramifican según la clase primitiva, indican que RSA y ECC deben migrar a ML-KEM o ML-DSA, con una construcción híbrida durante la transición, mientras que AES-128 y SHA-256 deben aumentar el tamaño de la clave o del resumen. Esto es intencional: recomendar una clave RSA más grande contra un adversario cuántico es peor que no decir nada, y cualquier herramienta que confunda ambos casos provocará precisamente eso.
3 · La lista de tareas pendientes de migración clasificadas. En lugar de una lista plana, Xygeni califica cada activo vulnerable a la computación cuántica de 0 a 100 según su vulnerabilidad, la longevidad y sensibilidad de los datos, la exposición de la red, la accesibilidad y el valor comercial, y genera una lista de tareas pendientes clasificada. Esto es lo que convierte el lema «casos de uso de alto riesgo para 2030» en una lista de tareas concretas.
4 · El mapa de cobertura. Xygeni informa lo que examinó y lo que no: código fuente, certificados, atribución de dependencias, archivos de clave privada y IaC Las configuraciones se enumeran como cubiertas, parciales o no escaneadas, y el tráfico de red y de tiempo de ejecución, los protocolos de enlace TLS, el contenido de HSM y KMS, los binarios compilados y las bibliotecas de la capa de contenedores se nombran explícitamente como puntos ciegos. Los auditores responden bien a una herramienta que establece sus propios límites; así también, según nuestra experiencia, CISOs.
5 · Evidencia de cumplimiento. El motor de cumplimiento evalúa el inventario de criptomonedas según seis regímenes y devuelve veredictos de aprobado, parcial o reprobado en función de sus plazos reales: NIST-IR 8547, NSA CNSA 2.0, Hoja de ruta de la UE sobre el control de calidad de los productosy los subconjuntos post-cuánticos de PCI DSS 4.0, DORA y NIS2. Este se encuentra en el mismo escáner de cumplimiento que el CIS Referencia de la cadena de suministro de software, OWASP SCVS y OpenSSF standardPor lo tanto, los informes de postura de PQC se envían a través del mismo canal que el resto del cumplimiento de la cadena de suministro de software. Las organizaciones cuyo plazo vinculante proviene de otras fuentes (ASD, CCCS, CCN) pueden trabajar con la misma información, ya que esas hojas de ruta se basan en el mismo marco de 2030/2035; solo la fecha de finalización de Australia a finales de 2030 necesita ser monitoreada por separado.
6 · Preparación de la cadena de suministro. Cada dependencia incluye un atributo de preparación post-cuántica (¿admite PQC?, ¿ofrece modos híbridos?, ¿tiene una hoja de ruta publicada?), lo que permite ver qué componentes ascendentes se encuentran en la ruta crítica y generar una vista de la preparación del proveedor para la adquisición.
Más allá de los seis: hallazgos sobre criptoagilidad. Xygeni también señala los patrones que hacen el Next migración una reescritura: opciones de algoritmo y curva codificadas, abstracción de proveedor faltante, conjuntos de cifrado heredados fijados, versiones de protocolo no negociables. La criptografía débil y vulnerable a la computación cuántica se puede aplicar a través de la misma capa de políticas que el resto de sus hallazgos, por lo que un nuevo algoritmo roto por Shor puede ser detectado en el pull request en lugar de en la auditoría del próximo año.
Puntos clave
- Determina la fecha de vencimiento más temprana antes de planificar nada. La mayoría de las hojas de ruta convergen en 2030 para los de alto riesgo y en 2035 para el resto, pero Australia espera que... todo La transición se completó a finales de 2030, y la norma PCI DSS comenzó a solicitar el inventario en 2025.
- Planifica en función de la forma, no de la jurisdicción. Descubrimiento entre 2026 y 2028, migración de alto riesgo entre 2030 y 2031, finalización en 2035. Una sola alineación basta para cumplir con la mayoría de los requisitos; el seguimiento de las excepciones se realiza por separado.
- Empieza por el inventario, porque todo el mundo lo pide primero. — La UE, España, Canadá, Australia, la MAS de Singapur y la PCI DSS están todas abiertas con el mismo producto final.
- Utilice CBOM como formato. La hoja de ruta de la UE lo recomienda por su nombre; la guía de EE. UU. sobre los elementos mínimos de CBOM se espera para marzo de 2027 y lo exige explícitamente. soluciones evaluación.
- Nunca confundas a Shor con Grover. Es necesario reemplazar la clave pública; se pueden reforzar las funciones simétricas y hash in situ. Las recomendaciones de remediación que mezclan estos métodos son peores que ninguna recomendación.
- El HNDL establece tu fecha límite real. Los datos que deben permanecer confidenciales después de 2035 están expuestos hoy. Priorice el establecimiento de claves (TLS, IKE, cualquier medida que proteja los datos en tránsito) por encima de las firmas digitales.
- Planifique en función del plazo de entrega, no solo del riesgo. El establecimiento de claves es urgente pero rápido; la firma de firmware y la infraestructura de clave pública (PKI) no son urgentes pero sí lentas, y las tareas lentas deben comenzar primero. Todo aquello que no se pueda migrar (hardware antiguo, productos de terceros obsoletos) debe identificarse este año, ya que la sustitución es la única opción restante y requiere un ciclo presupuestario.
- Registra el caso de uso, no solo el algoritmo. La protección RSA de un protocolo de enlace TLS y el firmware de firma RSA son dos proyectos distintos, con objetivos, plazos y responsables diferentes. Un inventario que solo enumera los nombres de los algoritmos no puede impulsar una migración.
- Exija un mapa de cobertura honesto. Cualquier herramienta que afirme ofrecer una visibilidad criptográfica completa mediante un escaneo del código fuente está exagerando. Lo que no puede ver es tan importante para el auditor como lo que sí puede.
- Preparación para la segunda migración. FIPS 206 no es definitivo, HQC no lo es. standardizado, y China y Corea están standardprotegiendo a sus propias familias. Un patrimonio multinacional albergará más de un conjunto de algoritmos post-cuánticos; los hallazgos de criptoagilidad son baratos ahora y caros en 2031.
- Automatízalo o repítelo. Un inventario criptográfico que se regenera en cada compilación es un control. Una hoja de cálculo es una instantánea que comienza a desviarse el día en que se firma.
Leer más
En la documentación de Xygeni se detallan todos los aspectos técnicos: qué se descubre, cómo funciona la clasificación de riesgos cuánticos y la puntuación de prioridad, con qué se evalúa cada régimen de cumplimiento y cómo obtener los informes.
- Xygeni: “Cumplimiento de seguridad cuántica“Documentos de Xygeni.
- Xygeni: “Generar un CBOM con Xygeni CLI“Documentos de Xygeni.
- Xygeni: “Cumplimiento respaldado standards“Documentos de Xygeni.
Standards y algoritmos:
- NIST: “IR 8547 (Borrador público inicial): Transición a la criptografía postcuántica StandardsNoviembre de 2024.
- NIST: “FIPS 203 (ML-KEM)","FIPS 204 (ML-DSA)","FIPS 205 (SLH-DSA)Agosto de 2024.
- NIST: “IR 8545: Informe de situación de la cuarta ronda del NIST PQC StandardProceso de izaciónMarzo de 2025.
- NIST: “SP 800-57 Parte 1 Rev. 5: Recomendación para la gestión de claves” — Tabla 2, niveles de seguridad comparables.
- NIST: “SP 800-208: Recomendación para esquemas de firma basados en hash con estado” (LMS, HSS, XMSS, XMSS^MT). Octubre de 2020.
- IETF: “RFC 9794: Terminología para esquemas híbridos tradicionales post-cuánticosJunio de 2025.
- Cloudflare: “Estado de Internet post-cuántico en 2025” y datos de adopción en vivo sobre “Radar de nube".
- CycloneDX: “Lista de materiales de criptografía (CBOM)" y "Lanzamiento de CycloneDX v1.7Octubre de 2025.
Planes nacionales y regionales:
- TEA (Australia): “Planificación para la criptografía postcuánticaSeptiembre de 2025.
- Grupo de Cooperación NIS: “Una hoja de ruta de implementación coordinada para la transición a la criptografía postcuánticaJunio de 2025.
- CCN (España): “CCN-TEC 009 / BP-37 — Recomendaciones para una transición postcuántica seguraJulio de 2026.
- Comisión Europea: “Recomendación de la Comisión (UE) 2024/1101” (11 de abril de 2024) y “COM(2026) 13 — Propuesta de modificación de la Directiva (UE) 2022/2555 (NIS2)” (20 de enero de 2026).
- NCSC (Reino Unido): “Cronogramas para la migración a la criptografía postcuánticaMarzo de 2025.
- Centro Canadiense de Ciberseguridad: “Hoja de ruta para la migración a la criptografía postcuántica para el Gobierno de Canadá (ITSM.40.001)Junio de 2025.
- La Casa Blanca: “Orden Ejecutiva 14412 — Protección de la Nación contra Ataques Criptográficos Avanzados” (22 de junio de 2026) y OMB “M-26-15” (24 de junio de 2026).
- NSA: “Recursos de ciberseguridad post-cuánticos (CNSA 2.0)".
- CRYPTREC (Japón): “CRÍPTREC”— ML-KEM añadido a la lista de cifrados recomendados, marzo de 2026.
- MAS (Singapur): “Asesoramiento sobre cómo abordar los riesgos de ciberseguridad asociados con la computación cuántica.Febrero de 2024.
- NZISM (Nueva Zelanda): “Preparación para la criptografía postcuántica".
- ICCS (China): “Instituto de Criptografía Comercial Standards”— programa de algoritmos criptográficos comerciales de próxima generación.
- ITI (Brasil): “ITI publica Instrução Normativa que incorpora algoritmos pós-quânticos à ICP-Brasil“Enero de 2026.
Obligaciones sectoriales y horizontales:
- UE: "Directiva (UE) 2022/2555 (NIS2)"; "Reglamento (UE) 2022/2554 (DORA)"; "Reglamento Delegado (UE) 2024/1774 de la Comisión (DORA ICT risk-management RTS)"; "Reglamento (UE) 2024/2847 (Ley de Resiliencia Cibernética)".
- Seguridad PCI StandardConsejo: “Resumen de los cambios de PCI DSS v3.2.1 a v4.0” (requisito 12.3.3).
Fondo:
- Craig Gidney: “Cómo factorizar enteros RSA de 2048 bits con menos de un millón de cúbits ruidosos.“Google Quantum AI, mayo de 2025.
- Michele Mosca: “Ciberseguridad en la era de las computadoras cuánticas: ¿estaremos preparados?". IACReimpresión 2015/1075.





