Criptografía Post-Cuántica NIST 2026: Lo que Toda Empresa Española Debe Saber
En agosto de 2024, el National Institute of Standards and Technology (NIST) publicó los primeros tres estándares de criptografía post-cuántica de la historia: ML-KEM (CRYSTALS-Kyber), ML-DSA (CRYSTALS-Dilithium) y SLH-DSA (SPHINCS+). Este hito marca el inicio de una transición global que afecta a empresas, administraciones públicas, entidades financieras y cualquier organización que proteja datos sensibles con los sistemas criptográficos actuales. Desde la perspectiva del perito informático judicial, este cambio no es una opción: es una obligación que debe planificarse con rigor.
¿Por Qué los Ordenadores Cuánticos Amenazan la Criptografía Actual?
Los algoritmos criptográficos más utilizados hoy —RSA, ECC (curvas elípticas) y Diffie-Hellman— basan su seguridad en la dificultad matemática de factorizar números grandes o calcular logaritmos discretos. Un ordenador cuántico suficientemente potente, ejecutando el algoritmo de Shor, podría resolver estos problemas en tiempo polinómico, invalidando décadas de infraestructura de seguridad.
El debate no es si sucederá, sino cuándo. Las estimaciones más conservadoras sitúan la llegada del «Q-Day» —el día en que un ordenador cuántico rompa RSA-2048— entre 2030 y 2035. Sin embargo, el ataque «Harvest Now, Decrypt Later» ya está activo: actores de amenaza avanzados recopilan hoy datos cifrados para descifrarlos cuando llegue ese momento.
Los Tres Estándares NIST Post-Cuánticos que Debes Conocer
ML-KEM (CRYSTALS-Kyber) — FIPS 203
Es el estándar para intercambio de claves y cifrado. Sustituye a los algoritmos basados en RSA y ECC para establecer canales seguros. Está diseñado para ser eficiente en software y hardware, con un buen equilibrio entre tamaño de clave y seguridad. Es el candidato principal para proteger comunicaciones TLS en el futuro.
ML-DSA (CRYSTALS-Dilithium) — FIPS 204
Estándar para firmas digitales. Reemplazará a los esquemas de firma basados en RSA y ECDSA. Fundamental para autenticar documentos, certificados digitales, firmware de dispositivos y cualquier proceso que dependa de la verificación de identidad criptográfica.
SLH-DSA (SPHINCS+) — FIPS 205
Un algoritmo de firma basado en funciones hash, que ofrece una alternativa conservadora con supuestos de seguridad muy diferentes a los algoritmos de red. Tiene firmas más grandes, pero su seguridad descansa en hipótesis matemáticas más antiguas y bien auditadas.
El Contexto: Por Qué Actuar Ahora en España
La Directiva NIS2, de obligado cumplimiento en España desde octubre de 2024, exige a los operadores esenciales y a los proveedores de servicios digitales que implementen «medidas técnicas y organizativas adecuadas» para gestionar los riesgos de seguridad. La ENISA (Agencia de Ciberseguridad de la UE) ha publicado guías específicas que incluyen la transición post-cuántica como una medida recomendada para sectores críticos. El CCN (Centro Criptológico Nacional) español también ha emitido instrucciones técnicas en este sentido.
Sección Técnica: ¿Cómo Funciona la Criptografía Post-Cuántica?
Los algoritmos post-cuánticos se basan en problemas matemáticos que se cree que son difíciles tanto para ordenadores clásicos como cuánticos:
- Redes euclídeas (Lattice-based): Como CRYSTALS-Kyber y Dilithium. Basan su seguridad en el problema Learning With Errors (LWE) y sus variantes. Son los más prometedores por su eficiencia.
- Basados en hash: Como SPHINCS+. La seguridad depende de la resistencia de las funciones hash, bien comprendida desde hace décadas.
- Basados en códigos: Alternativa con larga historia (algoritmo McEliece, 1978), con claves públicas grandes pero seguridad bien estudiada.
Impacto Empresarial: Quién Debe Actuar Primero
La urgencia varía según el perfil de la organización. Los sectores con mayor riesgo inmediato son: banca y finanzas (datos con décadas de vida útil), sanidad (historiales médicos confidenciales a largo plazo), administración pública (documentos clasificados y registros civiles), infraestructuras críticas (energía, telecomunicaciones, transporte) y cualquier empresa con secretos comerciales de alto valor. Las pymes con datos menos sensibles tienen más margen, pero deben incluir la transición en su planificación estratégica de TI.
Qué Debería Hacer una Empresa Ahora Mismo
- Inventario criptográfico: Identificar todos los sistemas, protocolos y aplicaciones que usan criptografía (TLS, SSH, VPN, PKI, firmas digitales, cifrado de base de datos).
- Evaluación de riesgo «Harvest Now, Decrypt Later»: Identificar qué datos actuales tienen valor a largo plazo y podrían ser objetivo de captura preventiva.
- Revisión de proveedores: Exigir a proveedores de software, cloud y hardware una hoja de ruta post-cuántica.
- Priorización de migración: Comenzar por los sistemas más expuestos: VPN externas, autenticación web y certificados TLS públicos.
- Participar en proyectos piloto: Google, Cloudflare y los principales navegadores ya soportan híbridos TLS 1.3 + Kyber. Testar en entornos no productivos.
- Documentar decisiones: Cualquier decisión de no migrar debe quedar documentada con justificación técnica y evaluación de riesgo, por si es requerida en auditorías NIS2 o ante la AEPD.
- Formación del equipo técnico: Los equipos de TI deben entender la diferencia entre algoritmos clásicos y post-cuánticos antes de iniciar cualquier migración.
- Contactar con especialistas: Un perito informático o consultor de ciberseguridad puede realizar un análisis de brecha (gap analysis) y elaborar un plan de migración documentado.
Preguntas Frecuentes sobre Criptografía Post-Cuántica
¿Cuándo hay que migrar a criptografía post-cuántica?
No existe una fecha límite universal, pero la recomendación generalizada de NIST, ENISA y NSA es comenzar la planificación ahora y ejecutar la migración de sistemas críticos antes de 2030. Los datos con valor de confidencialidad a largo plazo ya deberían protegerse con algoritmos post-cuánticos.
¿Los algoritmos post-cuánticos son más lentos que los actuales?
Depende del algoritmo. CRYSTALS-Kyber tiene un rendimiento comparable o superior a RSA en muchas operaciones. SPHINCS+ es más lento en firma. La penalización de rendimiento es manejable y continuará mejorando con las optimizaciones de implementación.
¿Los ordenadores cuánticos actuales ya pueden romper RSA?
No. Los ordenadores cuánticos actuales (incluido el chip Willow de Google con 105 qubits) son ruidosos y limitados. Para romper RSA-2048 se estima que se necesitan millones de qubits lógicos con corrección de errores. Eso está aún años por delante, pero el ritmo de progreso es significativo.
¿El certificado SSL/TLS de mi web necesita cambiar ya?
Los certificados TLS actuales (RSA o ECC) son seguros hoy. Sin embargo, los principales navegadores y CDNs ya están implementando soporte híbrido (clásico + post-cuántico). La migración completa será gradual a medida que los CAs (autoridades de certificación) adopten los nuevos estándares NIST.
¿Qué es un sistema de criptografía híbrida?
Un sistema híbrido combina un algoritmo clásico (como ECDH) con uno post-cuántico (como Kyber) en paralelo. Si alguno es vulnerado, el otro mantiene la seguridad. Es la estrategia de transición recomendada: reduce el riesgo sin sacrificar la compatibilidad con sistemas que aún no soportan post-cuántico.
¿Qué papel tiene el perito informático en la transición post-cuántica?
El perito puede realizar el inventario criptográfico, evaluar el riesgo de los sistemas actuales, documentar el plan de migración para cumplimiento normativo (NIS2, RGPD), y certificar la implementación correcta de los nuevos algoritmos en auditorías técnicas.
¿Afecta la transición post-cuántica a las firmas electrónicas cualificadas de DNIe?
Sí, a largo plazo. Los certificados del DNIe y los emitidos por la FNMT utilizan RSA o ECC. La FNMT y las autoridades de certificación europeas tendrán que actualizar sus infraestructuras PKI. Este proceso se espera que sea gradual y coordinado a nivel europeo.
¿Es obligatorio cumplir los estándares NIST en España?
Los estándares NIST son de referencia internacional pero no son directamente vinculantes en España. Sin embargo, el ENS (Esquema Nacional de Seguridad) y la NIS2 adoptarán o referenciarán estos estándares. Las empresas que trabajan con la Administración Pública o en sectores regulados deben seguir de cerca las instrucciones del CCN.
Pregunta Abierta al Público
¿Tu empresa ya ha comenzado a evaluar su postura ante la criptografía post-cuántica? ¿Qué barreras —técnicas, económicas o de conocimiento— estás encontrando? Te invitamos a compartir tu experiencia en los comentarios. Por favor, no incluyas contraseñas, información confidencial ni datos personales en tus respuestas.
¿Necesitas Orientación para la Transición Post-Cuántica?
En CiberPerito360 realizamos análisis de brecha criptográfica, inventarios de sistemas y planes de migración documentados para cumplimiento NIS2 y ENS. Si quieres conocer cuál es la exposición real de tu organización ante las amenazas cuánticas, solicita una evaluación inicial sin compromiso. También puedes consultar nuestras soluciones avanzadas en NYXQLAB para implementaciones de criptografía post-cuántica de alto rendimiento.
Referencias:
NIST FIPS 203 — ML-KEM |
NIST FIPS 204 — ML-DSA |
ENISA — Post-Quantum Cryptography |
CCN-CERT España