La carrera global por la ciberseguridad cuántica

Gobiernos y reguladores aceleran la adopción de criptografía post‑cuántica; las empresas deben integrar preparación cuántica, agilidad y entropía verificable.

En el último año la carrera global hacia la ciberseguridad cuántica ha cambiado de marcha: gobiernos, reguladores y algunas instituciones han pasado de la advertencia a la acción, y el desfase entre el riesgo futuro asociado a ordenadores cuánticos y la planificación de ciberseguridad vigente se ha reducido considerablemente. Esa aceleración obliga a las organizaciones a incorporar hoy medidas de preparación cuántica —no como una ambición a largo plazo, sino como parte de la seguridad operativa actual.

Acción pública y agenda regulatoria

En agosto, el Tesoro de Estados Unidos lanzó un Quantum‑Readiness Task Force para el sector financiero, que reúne a autoridades gubernamentales, entidades financieras y proveedores de infraestructuras tecnológicas en torno a tres líneas de trabajo: la transición a la criptografía post‑cuántica (PQC), la preparación de terceros y proveedores, y los riesgos asociados a activos digitales y tecnologías emergentes.

La iniciativa siguió a dos órdenes ejecutivas firmadas el 22 de junio por el presidente Donald Trump: una para impulsar la computación cuántica avanzada y otra que instruye a las agencias federales a migrar a PQC para proteger activos federales —con plazo objetivo de 2030— y a adaptar los sistemas de autenticación para 2031. Históricamente, cuando el sector público actúa primero, el mercado privado tiende a seguir.

En paralelo, la Comisión Europea publicó una hoja de ruta coordinada que insta a los Estados miembros a comenzar la transición hacia PQC antes de finales de 2026, con la expectativa de que la infraestructura crítica migre para 2030. En Francia, la agencia nacional ANSSI anunció que desde 2027 dejará de certificar productos de seguridad que carezcan de cifrado resistente a la cuántica y espera que todas las compras gubernamentales y de infraestructuras críticas sean cuánticamente seguras para 2030.

Japón, a través de su programa nacional de estándares criptográficos CRYPTREC, está incorporando la PQC en normas nacionales y preparando la migración en administraciones y sectores críticos. En África, aunque la mayoría de los países aún no dispone de estrategias específicas, crece el interés: proyectos como Quantum Leap Africa en Ruanda y el white paper de 2026 del Africa Quantum Consortium, Securing Africa's Digital Backbone, comienzan a situar la preparación cuántica en la agenda regional.

¿Cuál es la amenaza cuántica?

El cifrado moderno protege desde mensajes privados y banca en línea hasta historiales médicos, comunicaciones gubernamentales e infraestructuras críticas porque romperlo con la tecnología actual requeriría un tiempo inimaginable. Sin embargo, un ordenador cuántico lo suficientemente potente podría reducir ese tiempo drásticamente, poniendo en riesgo muchos sistemas que hoy consideramos seguros.

Los ordenadores cuánticos actuales no representan todavía una amenaza práctica, pero los avances en hardware y algoritmos acortan la distancia con máquinas reales. En 2025, una investigación de Google señaló que los qubits necesarios para factorizar claves RSA podrían reducirse unas 20 veces —de 20 millones a menos de 1 millón—, acercando la estimación a capacidades alcanzables. En marzo de 2026, un estudio de seguimiento, en colaboración con actores del ecosistema de Ethereum y la Universidad de Stanford, estimó que romper la criptografía de curva elíptica utilizada en firmas digitales podría requerir menos de 500.000 qubits, otra reducción cercana a 20 veces.

Sea cual sea la exactitud de esos plazos, una lección emerge con claridad: no podemos permitirnos esperar a la hipotética «Q‑Day» para empezar a preparar nuestras defensas; el tiempo de migración y la amenaza de ataques que capturen datos hoy para descifrarlos después (los llamados ataques harvest‑now‑decrypt‑later, capturar ahora para descifrar después) requieren planificación anticipada.

Qué implica «estado del arte» en la era cuántica

Leyes y directivas europeas como DORA, la directiva NIS2 y el Cyber Resilience Act establecen obligaciones de seguridad basadas en el criterio de «estado del arte», pero ninguna exige explícitamente la PQC. No obstante, ese requisito técnico y flexible significa que la ausencia de una tecnología nombrada no exime a las organizaciones de adoptar medidas que, razonablemente, correspondan al avance tecnológico.

Los supervisores financieros ya aclaran ese estándar. El 7 de julio el Banco Central Europeo advirtió a los consejeros delegados bancarios que el progreso en computación cuántica afectará la ciberseguridad y que la adopción de PQC debe iniciarse ahora mediante inversiones estratégicas; el BCE indicó además que abordará el riesgo emergente en comunicaciones posteriores. Dos días después, la autoridad suiza FINMA emitió una guía que exige planes de migración, análisis de riesgo, un inventario criptográfico, protección frente a ataques de captura y descifrado posteriores, compromiso con proveedores externos y una transición hacia la agilidad criptográfica.

Para muchas entidades la cuestión ya no es la conciencia del riesgo sino la planificación: una encuesta de FINMA entre 60 instituciones financieras suizas mostró que reconocen el peligro cuántico pero carecen de hojas de ruta claras o planes prospectivos de migración.

Entropía, verificación y seguridad real

La seguridad criptográfica no depende solo del algoritmo; depende de la calidad de la entropía, es decir, de la verdadera aleatoriedad con la que se generan las claves. Una fuente de aleatoriedad débil reduce la eficacia de cualquier algoritmo: incluso el mejor esquema puede volverse vulnerable si el rango de claves es predecible.

La migración a algoritmos resistentes a la cuántica no elimina esa dependencia: las claves post‑cuánticas siguen requiriendo fuentes de entropía fiables. Por eso la tendencia hacia la entropía verificable —aleatoriedad medible y demostrable de forma continua— gana relevancia. Los orígenes cuánticos de entropía ofrecen propiedades físicas cuantificables que pueden facilitar certificaciones; los organismos de certificación prestarán especial atención a la evidencia que distinga entre entropía declarada y entropía real.

Cómo prepararse ahora

El Centre for Cybersecurity del Foro Económico Mundial recomienda tres pasos prácticos para la transición criptográfica:

  • Inventario criptográfico: identificar dónde y cómo se utiliza el cifrado en sistemas, datos y comunicaciones.
  • Agilidad criptográfica: diseñar la capacidad de cambiar algoritmos y protocolos sin rediseños costosos.
  • Defensa en profundidad: combinar capas de protección, por ejemplo integrando cifrado clásico y post‑cuántico.

Incorporar esas prácticas desde hoy reduce costes futuros y aumenta la resiliencia. Además, es preciso atender la verificación de la entropía y la gestión de terceros: proveedores y socios de la cadena de suministro tendrán que demostrar preparación cuántica para que una organización pueda confiar en ellos.

En síntesis, la tendencia global es coherente: Estados Unidos actúa mediante medidas federales; Europa moldea el estándar a través de regulación y normas; Japón incorpora la PQC en estándares nacionales; y regiones que están construyendo infraestructuras digitales nuevas, como varios países africanos, tienen una ventana para integrar la resiliencia cuántica desde el diseño. Ante este contexto, la mejor estrategia para las organizaciones no es esperar a la legislación, sino integrar hoy la preparación cuántica, la agilidad criptográfica y la entropía verificable en sus programas de ciberseguridad.

Nuestras últimas publicaciones

No items found.