La criptografía postcuántica: la primera disrupción real de la era cuántica

Mientras la computación cuántica promete revoluciones futuras, su impacto más concreto y urgente ya está aquí: el reemplazo global de la criptografía que protege la economía digital. El proceso NIST marca el ritmo de una migración sin precedentes.

La criptografía postcuántica: la primera disrupción real de la era cuántica

Foto: Brett Sayles

La disrupción que ya tiene fecha

La narrativa dominante sitúa a la computación cuántica en el horizonte de la próxima década: simulaciones moleculares para fármacos, optimización de carteras financieras, ruptura de paradigmas en ciencia de materiales. Pero hay una disrupción anterior, más silenciosa y con cronograma firme, que ya está reescribiendo la infraestructura de confianza de la economía global. No ocurre en laboratorios de física, sino en comités de normalización y en los repositorios de código de los navegadores, servidores y chips que mueven el dinero y los datos del mundo.

El proceso de estandarización de criptografía postcuántica (PQC) del NIST, culminada su cuarta ronda en marzo de 2025 con la selección de HQC (Hamming Quasi-cyclic) como único algoritmo de establecimiento de claves adicional, es la manifestación más tangible de que la era cuántica ha dejado de ser especulación para convertirse en riesgo operativo. La amenaza no es que un ordenador cuántico rompa RSA mañana; es que lo que se cifra hoy con RSA pueda descifrarse mañana. Esa asimetría temporal —cifrar ahora, romper después— obliga a una migración criptográfica global sin precedentes históricos.

Patrocinado Advertisement

Del teorema de Shor a la línea de tiempo del NIST

No fue hasta 1994 que la física cuántica amenazó la criptografía de clave pública, cuando Peter Shor demostró que un ordenador cuántico de escala suficiente resolvería en tiempo polinómico los problemas de factorización de enteros y logaritmos discretos en los que se apoyan RSA, Diffie-Hellman y la criptografía de curva elíptica (ECC). Durante dos décadas, la teoría superó a la ingeniería. Pero el ritmo cambió: entre 2019 y 2023, Google, IBM y equipos chinos reclamaron hitos de «supremacía cuántica» en tareas específicas, y la corrección de errores —el gran cuello de botella— comenzó a mostrar avances sostenidos.

Anticipando el horizonte, el NIST lanzó en diciembre de 2016 una convocatoria pública que recibió 82 candidaturas basadas en problemas matemáticos resistentes a Shor: redes (lattices), códigos correctores, hash, isogenias y álgebra multivariada. Cuatro rondas y ocho años después, el instituto ha publicado tres estándares federales (FIPS 203, 204, 205) y ha seleccionado un cuarto algoritmo, HQC, para estandarizar como respaldo basado en códigos. La hoja de ruta es pública y vinculante para la administración federal estadounidense; la industria global la sigue de facto.

No es IA, no es cuántica: es migración criptográfica

Conviene separar tres capas que suelen confundirse. La computación cuántica es el hardware que explota superposición y entrelazamiento. La inteligencia artificial es un paradigma de software que aprende patrones; puede beneficiarse de hardware cuántico, pero no lo requiere. La criptografía postcuántica es software clásico —algoritmos que corren en procesadores actuales— diseñados para resistir ataques de ese hardware futuro.

Esa confusión tiene consecuencias estratégicas: las organizaciones que esperan a «tener un ordenador cuántico» para actuar ignoran que la ventana de exposición se abrió el día en que un adversario pudo empezar a almacenar tráfico cifrado. El modelo harvest now, decrypt later (cosecha ahora, descifra después) convierte a la PQC en una urgencia de hoy, no de mañana. El informe IEEE Access de 2026 lo resume: los nuevos estándares «requieren sustancialmente más recursos computacionales que los esquemas simétricos y asimétricos tradicionales», y su despliegue abarca «banca por internet, servicios financieros, IoT y redes empresariales».

El caso de uso real: reemplazar la confianza digital

Mientras las aplicaciones cuánticas «nativas» (simulación cuántica, optimización cuántica) siguen en régimen de demostración, la PQC ya tiene caso de uso único, masivo y obligatorio: sustituir cada handshake TLS, cada firma de código, cada certificado de raíz, cada llave de firma de firmware, cada canal VPN, cada transacción blockchain que dependa de RSA o ECC.

Dos familias principales seleccionó el NIST:

  • Basadas en redes (lattice-based): ML-KEM (CRYSTALS-Kyber) para encapsulación de claves y ML-DSA (CRYSTALS-Dilithium) para firmas. Ofrecen buen rendimiento, claves y firmas compactas, y son los primarios por eficiencia.
  • Basadas en hash: SLH-DSA (SPHINCS+) para firmas. Seguridad conservadora (solo asume funciones hash resistentes), pero firmas grandes (~8–50 KB) y firma lenta.
  • Basadas en códigos: HQC (seleccionada en cuarta ronda) y Classic McEliece (finalista no seleccionado). HQC aporta diversidad de supuestos: si se encontrara una debilidad estructural en redes, los códigos seguirían firmes. Sus claves públicas son mayores (hasta ~1 MB en Classic McEliece; HQC es más compacto), pero el encapsulado/desencapsulado es competitivo.
  • FALCON (FN-DSA): firmas basadas en redes sobre NTRU, extremadamente compactas y verificación rápida, pero implementación delicada (muestreo gaussiano, canales laterales).

Esta diversidad no es capricho académico: es defensa en profundidad criptográfica. El NIST exige algoritmos de respaldo con supuestos matemáticos disjuntos. HQC, basado en el problema de decodificación de códigos cuasi-cíclicos, cubre el flanco que las redes dejan expuesto.

El reto de la escalabilidad: rendimiento, huella y canales laterales

Cambiar una librería y reiniciar no es la transición: su magnitud la revelan los números del NIST y la revisión IEEE.

  • Ciclos de CPU (x86_64, miles de ciclos): ML-KEM encapsula en ~50–100k; HQC en ~200–400k; Classic McEliece en ~100–200k pero con claves públicas de hasta 1 MB. En microcontroladores Cortex-M4, la penalización es 10–100×.
  • Memoria: SPHINCS+ necesita buffers grandes para árboles de hash; FALCON requiere aritmética de punto flotante o punto fijo de alta precisión, problemática en hardware embebido sin FPU.
  • Canales laterales: La revisión IEEE dedica una sección completa a ataques de tiempo, consumo y fallo. Las implementaciones de referencia son constant-time solo en teoría; en silicio real, el enmascaramiento de orden superior y la detección de fallos añaden 2–5× de sobrecarga.
  • Migración híbrida: La guía SP 800-227 (borrador enero 2025) recomienda combinar clásico + PQC durante la transición. Eso duplica claves, cifrados y latencia en el handshake TLS 1.3.

Resolver el problema no es cuestión de acceso en la nube: AWS, Azure, Google Cloud y Oracle ya ofrecen TLS híbrido (X25519+Kyber), pero el endpoint —el dispositivo IoT, el smart card, el HSM, el navegador del usuario— debe actualizar firmware y root stores. La cadena de suministro de confianza tiene una cola larga de 7–10 años en sectores regulados (automoción, sanidad, defensa).

Panorama competitivo: estándares como poder geopolítico

Más que técnico, el proceso NIST es geopolítico. Estados Unidos, a través del NIST y la NSA (CNSA 2.0), marca el tempo para la OTAN y los Five Eyes. La Unión Europea (ENISA, BSI alemán, ANSSI francés) alinea sus catálogos pero exige soberanía en la evaluación: el BSI publicó su propia guía PQC en 2023 recomendando FrodoKEM (redes no estructuradas) junto a Kyber, priorizando conservadurismo sobre eficiencia. China avanza en su propia estandarización (SM9, algoritmos de redes nacionales) y ha demostrado distribución de claves cuánticas (QKD) por satélite (Micius) y fibra troncal Beijing-Shanghái: una apuesta paralela, hardware-first, que Occidente trata con escepticismo por su coste y limitaciones de distancia.

En el sector privado, la carrera la lideran los hyperscalers (Google, Amazon, Microsoft, Cloudflare) que ya sirven tráfico híbrido en producción, y los fabricantes de HSM (Thales, Utimaco, Yubico, NXP, Infineon) que integran PQC en silicio. Las startups (PQShield, SandboxAQ, Quantinuum, QuSecure) venden toolkits de migración, inventario criptográfico y crypto-agility —la capacidad de cambiar algoritmos sin recompilar aplicaciones—. IBM, en su Technology Day Valencia de septiembre 2026, posiciona la cuántica como tercera pata —junto a IA y nube híbrida— de su estrategia empresarial centenaria, ofreciendo tanto hardware cuántico (Condor, Heron, roadmap a 100k+ qubits) como software de migración PQC.

Riesgos, regulación y hoja de ruta hacia la utilidad masiva

Tres riesgos dominan la transición:

1. Fragmentación de implementaciones: Múltiples bibliotecas (OpenSSL, BoringSSL, Liboqs, AWS-LC, WolfSSL) con distintas curvas de madurez. Un bug en la validación de HQC o FALCON podría replicar el impacto de Heartbleed. 2. Inventario criptográfico invisible: La mayoría de las organizaciones no sabe qué algoritmos usan sus microservicios, containers, firmware de proveedores terceros o mainframes heredados. La crypto-agility requiere visibilidad antes que agilidad. 3. Regulación desincronizada: EE. UU. (NSM-10, OMB M-23-02) fija 2035 para sistemas federales; la UE (CRA, NIS2, eIDAS 2.0) empuja security by design sin plazos PQC explícitos; China exige algoritmos nacionales en sectores críticos. Las multinacionales navegan un mosaico normativo.

Consensuada en la industria, la hoja de ruta realista tiene tres fases:

  • 2024–2026: Inventario, pruebas híbridas en staging, actualización de root stores y HSM.
  • 2026–2030: Despliegue híbrido en producción (TLS 1.3 + Kyber, firmas Dilithium/FALCON), migración de PKI empresariales, firmware over-the-air en IoT nuevo.
  • 2030–2035: Retirada de RSA/ECC en sistemas críticos, validación de HQC y FALCON como respaldos maduros, preparación para algoritmos de quinta ronda (si surgen avances criptoanalíticos).

Conclusión: la disrupción es la migración

Probablemente la tecnología definitoria de la segunda mitad del siglo XXI sea la computación cuántica. Pero su primera disrupción comercialmente obligatoria no es la simulación cuántica ni la optimización cuántica: es la obsolescencia programada de la criptografía de clave pública clásica. El proceso NIST ha convertido una amenaza teórica en un proyecto de ingeniería global con hitos, presupuestos y responsables. Quien trate la PQC como compliance llegará tarde; quien la trate como refactorización estratégica de la confianza digital ganará resiliencia —y, de paso, la crypto-agility que servirá para la próxima revolución, sea cuántica, postcuántica o lo que venga después.

No empieza la era cuántica cuando el primer ordenador tolerante a fallos factorice RSA-2048. Empezó el día en que el NIST publicó FIPS 203. La pregunta ya no es cuándo, sino qué tan rápido puede su organización rotar las llaves del reino.

Fuentes

  1. Informe de estado sobre la cuarta ronda del proceso de estandarización de criptografía postcuántica del NIST
  2. Estándares de criptografía postcuántica del NIST: Una revisión exhaustiva de fundamentos teóricos e implementaciones
  3. Tamaño del mercado de computación cuántica, participación y ...
  4. La inversión en computación cuántica, ¿ahora o nunca?
  5. ¿Podría la computación cuántica ayudar a predecir el éxito de una ...
  6. IBM celebra 100 años en España con una cita sobre tecnología e innovación empresarial en Valencia
Melina Rodríguez

Escrito por

Melina Rodríguez

Especialista Inteligencia Artificial

Arquitecta de profesión, estratega de IA por convicción. Máster en Gestión Urbana por la Universidad Politécnica de Cataluña y certificada en ISO 42001 — la norma internacional de gestión de inteligencia artificial. Co-fundadora de 3Dual Studio y consultora en Bewos, ha diseñado programas de alfabetización en IA para organizaciones públicas y privadas en América Latina.