La criptografía post-cuántica ha dejado de ser una conversación de laboratorio. En los últimos meses, algunos de los actores tecnológicos más relevantes del mundo han dado señales claras: la transición hacia sistemas resistentes a la computación cuántica ya está en marcha.
Google ha introducido una línea temporal hacia 2029 para asegurar su infraestructura ante la era cuántica mediante migración a criptografía post-cuántica. Cloudflare también ha anunciado que apunta a 2029 para estar completamente preparada en seguridad post-cuántica, incluyendo un elemento especialmente crítico: la autenticación. Meta, por su parte, ha publicado lecciones internas de su migración PQC y propone niveles de migración para que las organizaciones gestionen mejor la complejidad del proceso.
Al mismo tiempo, NIST continúa avanzando en la estandarización. En agosto de 2024 publicó sus tres primeros estándares post-cuánticos finalizados, y en mayo de 2026 seleccionó nueve candidatos para la tercera ronda del proceso adicional de firmas digitales post-cuánticas. Esto demuestra que la migración PQC no es una moda pasajera, sino una transición global en desarrollo.
La pregunta importante para las empresas ya no es:
“¿Existe realmente la amenaza cuántica?”
La pregunta correcta es:
“¿Qué datos estamos protegiendo hoy que seguirán teniendo valor cuando la amenaza cuántica sea práctica?”
Qué está pasando en el mundo post-cuántico
Durante años, la criptografía moderna se ha apoyado en algoritmos como RSA, ECDH, ECDSA y otras tecnologías de clave pública. Estos mecanismos protegen comunicaciones, certificados digitales, firmas, VPN, bancos, software, actualizaciones, sistemas cloud, APIs y plataformas corporativas.
El problema es que un ordenador cuántico suficientemente avanzado podría amenazar parte de esa criptografía de clave pública. Eso no significa que mañana todo vaya a romperse, pero sí significa que las empresas deben planificar su transición.
La industria está enviando señales claras:
- NIST ya publicó estándares post-cuánticos oficiales.
- Google habla de una línea temporal hacia 2029.
- Cloudflare apunta a seguridad post-cuántica completa en 2029.
- Meta ya está compartiendo aprendizajes prácticos de migración.
- Reuters informó de que un organismo vinculado a Europol recomendó al sector financiero europeo prepararse ahora frente al riesgo cuántico.
Esto significa una cosa: las empresas que esperen demasiado pueden llegar tarde.
El riesgo real: capturar hoy para descifrar mañana
El mayor peligro no es solo que un atacante pueda romper un sistema en tiempo real en el futuro. El riesgo más serio es el modelo conocido como:
harvest now, decrypt later
También se conoce como:
store now, decrypt later
La idea es sencilla: un atacante captura hoy datos cifrados y los guarda hasta que exista tecnología suficiente para descifrarlos.
Esto afecta especialmente a datos de larga vida:
- contratos;
- expedientes médicos;
- información bancaria;
- propiedad intelectual;
- secretos empresariales;
- documentación judicial;
- expedientes notariales;
- backups;
- comunicaciones estratégicas;
- datos de clientes;
- credenciales;
- documentación de administraciones públicas.
Reuters recogió que el sector financiero europeo fue advertido de que debe empezar a prepararse, porque el riesgo cuántico afecta a confidencialidad de clientes, comunicaciones entre entidades, autenticación y confianza en firmas digitales.
Por qué 2029 se está convirtiendo en una fecha clave
La fecha 2029 empieza a aparecer como referencia porque empresas como Google y Cloudflare están acelerando sus planes internos de migración. Google presentó una línea temporal hacia 2029 para preparar su infraestructura, y Cloudflare anunció que apunta a estar completamente preparada en seguridad post-cuántica para ese mismo año.
Esto no significa que todas las empresas del mundo tengan que completar su migración exactamente en 2029. Pero sí envía un mensaje claro: las grandes tecnológicas no están esperando a que el problema sea urgente.
Están actuando antes.
Y eso debería hacer reflexionar a bancos, hospitales, despachos legales, administraciones públicas, empresas industriales, proveedores cloud y compañías que manejan datos sensibles.
NIST sigue ampliando el ecosistema PQC
NIST publicó en 2024 los primeros estándares post-cuánticos finalizados: FIPS 203, FIPS 204 y FIPS 205, orientados a encapsulación de claves y firmas digitales resistentes a amenazas cuánticas.
Pero el proceso no se detuvo ahí. En mayo de 2026, NIST avanzó nueve candidatos a la tercera ronda del proceso adicional de firmas digitales post-cuánticas. Esto es importante porque las firmas digitales son una pieza crítica para software, documentos, certificados, actualizaciones, identidad digital y autenticación.
La conclusión es clara: el ecosistema post-cuántico todavía está evolucionando, pero la dirección ya está marcada.
Las empresas no deben improvisar. Deben prepararse con inventario, planificación, pruebas y estrategia.
Meta ya habla de niveles de migración PQC
Meta publicó un marco de migración post-cuántica con aprendizajes internos y propuso el concepto de PQC Migration Levels para ayudar a los equipos a gestionar la complejidad de esta transición.
Esto es muy importante para empresas medianas y grandes, porque la migración PQC no es solo instalar una librería nueva. Afecta a:
- arquitectura;
- autenticación;
- certificados;
- comunicaciones internas;
- tráfico entre servicios;
- APIs;
- compatibilidad;
- rendimiento;
- proveedores;
- ciclos de vida de software;
- monitorización;
- auditoría.
Una migración mal hecha puede romper sistemas, crear incompatibilidades o generar una falsa sensación de seguridad.
El primer paso: inventario criptográfico
Antes de migrar, una empresa debe saber dónde usa criptografía.
El proyecto de migración a PQC del NIST NCCoE tiene una línea de trabajo centrada en herramientas de inventario criptográfico para que una organización descubra dónde y cómo se usa la criptografía para proteger la confidencialidad e integridad de sus datos y sistemas.
Esto incluye detectar:
- certificados;
- claves;
- algoritmos RSA;
- algoritmos ECC;
- protocolos TLS;
- VPN;
- firmas digitales;
- librerías criptográficas;
- APIs;
- bases de datos;
- sistemas cloud;
- firmware;
- actualizaciones de software;
- sistemas legacy;
- backups;
- dispositivos industriales.
Sin inventario, la migración post-cuántica es una apuesta a ciegas.
El calendario no es igual para todos
El NCSC del Reino Unido indica que la migración a PQC es un cambio de escala global para sistemas IT y OT, y recomienda a grandes organizaciones completar descubrimiento y evaluación en 2028, proteger activos críticos en 2031 y completar la migración hacia 2035. También destaca que los sistemas deben mantener agilidad criptográfica para soportar nuevos algoritmos y evitar dependencias rígidas.
Esto significa que una pyme que usa servicios estándar puede depender en parte de la actualización de sus proveedores. Pero una empresa con software propio, infraestructura crítica, sistemas industriales, datos sensibles o servicios expuestos debe empezar antes.
Qué empresas deben preocuparse primero
No todas las empresas tienen el mismo nivel de urgencia. Pero hay sectores que deberían tomarse esto muy en serio:
Bancos y fintech
Manejan datos de clientes, transacciones, autenticación, comunicaciones entre entidades y firmas digitales.
Hospitales y clínicas
Custodian historiales médicos, imágenes, expedientes y datos especialmente protegidos.
Despachos legales y notarías
Conservan contratos, escrituras, documentos probatorios y expedientes que pueden tener valor durante décadas.
Administraciones públicas
Gestionan datos ciudadanos, expedientes, certificados, padrón, contratación pública y comunicaciones oficiales.
Empresas industriales
Usan sistemas OT, IoT, firmware, comunicaciones remotas y control de procesos.
Proveedores cloud y SaaS
Protegen datos de terceros y dependen de confianza criptográfica a gran escala.
Empresas con propiedad intelectual
Planos, código fuente, diseños, investigaciones, patentes, estrategias y secretos industriales pueden tener valor a largo plazo.
Qué papel puede tener NYXQLAB
NYXQLAB puede posicionarse como una empresa especializada en ayudar a organizaciones a entender, planificar y ejecutar su transición post-cuántica.
El enfoque no debería limitarse a vender “criptografía post-cuántica”. Lo correcto es ofrecer una estrategia completa:
- evaluación inicial de exposición;
- inventario criptográfico;
- clasificación de datos de larga vida;
- detección de sistemas vulnerables;
- revisión de proveedores;
- estrategia híbrida;
- pruebas controladas;
- protección de archivos críticos;
- documentación técnica;
- hoja de ruta de migración.
En ese contexto, TITAN PQC FURIA puede presentarse como una solución orientada a proteger archivos críticos, backups, documentación sensible y datos de larga vida bajo un enfoque de resiliencia criptográfica híbrida.
La idea central es:
no confiar la seguridad futura a una sola promesa matemática, sino construir una defensa por capas.
Preguntas que se haría cualquier usuario
¿Qué es la criptografía post-cuántica?
Es una familia de algoritmos diseñados para resistir ataques de ordenadores cuánticos suficientemente potentes. Su objetivo es sustituir o complementar la criptografía clásica de clave pública que podría verse afectada en el futuro.
¿Significa que la criptografía actual ya está rota?
No. La criptografía actual no está rota de forma general por ordenadores cuánticos prácticos hoy. El problema es estratégico: ciertos datos cifrados ahora podrían ser capturados y descifrados en el futuro cuando existan capacidades cuánticas más avanzadas.
¿Por qué Google y Cloudflare hablan de 2029?
Porque ambas compañías están acelerando sus planes de preparación post-cuántica. Google introdujo una línea temporal hacia 2029 y Cloudflare anunció que apunta a estar completamente preparada en seguridad post-cuántica para ese año.
¿Qué hizo Meta exactamente?
Meta publicó aprendizajes de su migración post-cuántica y propuso un marco con niveles de migración PQC para ayudar a gestionar la complejidad dentro de las organizaciones.
¿Qué tiene que ver NIST con todo esto?
NIST es uno de los organismos más importantes en estandarización criptográfica. En 2024 publicó los primeros estándares post-cuánticos finalizados y en 2026 siguió avanzando nuevos candidatos de firmas digitales.
¿Qué es “harvest now, decrypt later”?
Es una estrategia de ataque donde alguien roba o intercepta datos cifrados hoy y los guarda para intentar descifrarlos en el futuro cuando exista tecnología cuántica suficiente.
¿Qué datos deben preocupar más?
Los datos que deben seguir siendo confidenciales durante años: contratos, historiales médicos, documentos legales, expedientes judiciales, propiedad intelectual, secretos empresariales, backups, información financiera y datos de clientes.
¿Mi empresa pequeña también debe preocuparse?
Sí, pero no de la misma forma que una gran empresa. Si usas servicios estándar, parte de la migración vendrá de tus proveedores. Pero si tienes software propio, datos sensibles, contratos importantes o backups críticos, debes empezar a revisar tu exposición.
¿Qué es un inventario criptográfico?
Es un mapa de todos los lugares donde tu empresa usa criptografía: certificados, VPN, TLS, APIs, firmas, librerías, bases de datos, backups, aplicaciones, firmware, sistemas cloud y proveedores.
¿Por qué no se puede migrar todo de golpe?
Porque la criptografía está integrada en muchos sistemas. Cambiar algoritmos puede afectar rendimiento, compatibilidad, certificados, autenticación, APIs, software heredado y proveedores. Por eso se necesita planificación.
¿Qué es la agilidad criptográfica?
Es la capacidad de una organización para cambiar algoritmos, parámetros, certificados y librerías sin rehacer toda su infraestructura desde cero. Es una de las claves para una migración PQC segura.
¿Qué es un modelo híbrido?
Es un enfoque donde se combinan mecanismos clásicos y post-cuánticos durante la transición. Esto ayuda a no depender de una única tecnología y reduce el riesgo de una migración brusca o incompleta.
¿PQC sustituye al antivirus, EDR o firewall?
No. La criptografía post-cuántica protege la confidencialidad, autenticidad e integridad de datos y comunicaciones. No sustituye a controles como firewall, EDR, copias de seguridad, monitorización o gestión de identidades.
¿Qué debería preguntar una empresa a sus proveedores?
Debe preguntar si tienen hoja de ruta PQC, qué algoritmos van a soportar, cuándo actualizarán sus productos, cómo gestionarán certificados, qué impacto tendrá en rendimiento y si permitirán modos híbridos.
¿Qué puede hacer NYXQLAB por una empresa?
NYXQLAB puede ayudar a evaluar riesgos criptográficos, crear inventarios, identificar activos críticos, definir una hoja de ruta PQC y aplicar soluciones de protección como TITAN PQC FURIA para datos sensibles y de larga vida.
Pregunta abierta al público
¿Crees que las empresas están preparadas para proteger hoy la información que deberá seguir siendo confidencial dentro de 20 o 30 años?
Puedes dejar tu opinión de forma respetuosa. No publiques contraseñas, datos personales, información interna de empresas ni documentación confidencial.
Conclusión
La migración post-cuántica ya no es una conversación lejana. Google, Meta, Cloudflare, NIST, Reuters y organismos de ciberseguridad están mostrando que la transición ha empezado.
Las empresas que se preparen ahora tendrán ventaja. Podrán identificar sus riesgos, hablar con proveedores, proteger datos de larga vida, planificar inversiones y evitar una migración apresurada.
Las que esperen demasiado pueden descubrir tarde que no saben dónde usan criptografía vulnerable, qué proveedores dependen de algoritmos clásicos o qué datos ya fueron capturados para ser descifrados en el futuro.
La era post-cuántica no empieza cuando aparece el primer ordenador cuántico capaz de romper sistemas actuales.
Empieza cuando las empresas entienden que la información cifrada hoy puede seguir siendo valiosa mañana.