Opinión NIST fija 2035 pero la optimización algorítmica acorta la migración criptográfica
La convergencia de IA y computación cuántica comprime la ventana de migración criptográfica. Los directivos deben actuar ya: inventario, cadena de suministro y talento son decisiones de hoy, no de 2035.
Los calendarios oficiales mienten. El NIST fija 2035 como fecha límite para que las agencias federales estadounidenses migren a criptografía post-cuántica. Google, más agresivo, marca 2029 como objetivo interno. Pero ambos horizontes ignoran una variable que ya no es teórica: la inteligencia artificial está comprimiendo la curva de costos de ambos lados del tablero —ataque y defensa— a una velocidad que los planes quinquenales no contemplan.
El experimento de StarkWare lo ilustra sin adjetivos. En agosto de 2024, minar una sola transacción de Bitcoin resistente a computación cuántica costaba 320 dólares y requería 3.100 horas de GPU. Semanas después, un concurso abierto con 62 equipos asistidos por generadores de código redujo el gasto a 66 dólares. Seis veces más rápido. El mismo hardware. La asimetría clásica —defender cuesta exponencialmente más que atacar— empieza a tambalearse no por avances en física cuántica, sino por optimización algorítmica asistida por IA.
Ese abaratamiento tiene una cara oscura. Investigadores de la Universidad de São Paulo acaban de demostrar que modelos de lenguaje de última generación pueden inducirse a insertar troyanos de hardware en 13 implementaciones criptográficas —incluyendo Kyber, Dilithium y HQC, los algoritmos ganadores del NIST— con una tasa de éxito del 59,6 %. Los troyanos generados se concentran en bloques de transformada numérica teórica y reducción de Barrett, el corazón aritmético de la criptografía basada en retículos.
Los detectores basados en aprendizaje automático funcionan bien dentro del mismo diseño (97 % de precisión), pero colapsan al evaluar arquitecturas no vistas: 36 % para Falcon, 60 % para Kyber. La lección es operativa: validar un módulo PQC no basta; hay que auditar la cadena de suministro completa que lo produce.
Mientras la investigación acelera, la adopción real arrastra los pies. Un observatorio de compras públicas verificadas —4.401 licitaciones en 106 países— revela que la criptografía post-cuántica aparece en apenas 50 registros: el 1,14 % del total. En Estados Unidos alcanza el 3 %; en la Unión Europea, el 1 %; en el Banco Mundial, cero. Los estándares FIPS 203, 204 y 205 están publicados desde agosto de 2024, pero la demanda gubernamental no los ha internalizado.
Para un proveedor de software que vende a administraciones, el cuello de botella no es técnico: es la cola de validación CMVP bajo FIPS 140-3, que hoy promedia 18-30 meses. El 21 de septiembre de 2026 los certificados FIPS 140-2 pasan a lista histórica; a partir de ahí, ninguna agencia federal debería comprar módulos sin la nueva validación. Quien no haya entrado en la cola ya, entrega 2027 a la improvisación.
España ha convertido esa tensión en política de Estado. El Plan IA360 moviliza 300 millones en compras precomerciales para un «escudo ciber cuántico» cuyo piloto arranca en octubre con el sector financiero —banca, supervisores, grandes entidades—. Paralelamente, un Real Decreto obligará la migración en administraciones y sectores regulados, y la AESIA albergará el Instituto de Seguridad de la IA. La apuesta es cerrar el ciclo: diseño algorítmico, evaluación, fabricación nacional de semiconductores y despliegue en operadores críticos. El talón de Aquiles lo reconoce el propio plan: talento en el puesto 23 mundial y inversión privada que no acompaña al ritmo necesario.
Para un directivo en México, Colombia, Chile o Argentina, la lectura es clara. No hay soberanía criptográfica sin cadena de suministro propia, y no hay cadena de suministro sin talento que entienda tanto la matemática de retículos como la física de canales laterales. La migración no es un proyecto de TI; es una capacidad operativa continua que exige cuatro patas: inventario criptográfico exhaustivo (incluyendo dependencias open source que nadie catalogó), clasificación de activos por sensibilidad y vida útil del dato, agilidad de certificados a escala de flota y evaluación de proveedores en PQC. Falta cualquiera de las cuatro y la ventana se cierra sin aviso.
El argumento de «esperar a que exista el computador cuántico» es una falacia de costo hundido. El modelo store-now-decrypt-later significa que el tráfico capturado hoy —claves de firma de firmware, secretos de negociación, historiales médicos— será descifrado cuando la máquina exista. Si su organización protege información que debe permanecer confidencial 10 o 15 años, esa información ya está expuesta. La decisión no es técnica; es de gobierno de riesgo.
Los próximos 24 meses concentran hitos que no admiten prórroga: piloto financiero español, expiración de FIPS 140-2, mandato CNSA 2.0 para nuevas adquisiciones de seguridad nacional estadounidense, arranque de la gigafactoría europea. Quien llegue a 2027 sin inventario validado y módulos en cola de certificación no está «retrasado»; está fuera de juego. La geopolítica de la estandarización ya decidió: Kyber y Dilithium —con fuerte participación europea— son el estándar. La partida ahora se juega en silicio, en cadenas de suministro verificadas y en equipos que saben auditar lo que compran. El reloj no espera a que el directorio apruebe el presupuesto.