Seguridad poscuántica para empresas: qué es, cómo afecta y cómo prepararse
La computación cuántica ha pasado de parecer una idea lejana a convertirse en un tema cada vez más presente en la agenda de ciberseguridad. Y aunque todavía no exista un ordenador cuántico capaz de romper de forma generalizada la criptografía actual, las empresas no pueden esperar a que ese momento llegue para empezar a prepararse.
La razón es sencilla: la transición hacia la seguridad poscuántica no consiste solo en cambiar algoritmos. Implica entender qué sistemas dependen de criptografía, qué datos deben seguir protegidos durante años, cómo se gestionan identidad y autenticación, y qué partes de la infraestructura serán más difíciles de adaptar.
En el webinar El desafío de la seguridad poscuántica para las empresas, coorganizado por Secrets Vault y TRC, abordamos estas cuestiones junto a Borja González del Regueral, investigador y profesor de Quantum e IA en CUNEF Universidad, y Jordi Puiggalí, CTO y cofundador de Secrets Vault. La conversación estuvo moderada por Ignacio Martín Gallardo, Business Development Manager en TRC.
Webinar completo: El desafío de la seguridad poscuántica para las organizaciones
Qué es la computación cuántica
Un ordenador cuántico no es simplemente un ordenador más rápido. Su funcionamiento se basa en principios de la mecánica cuántica, como la superposición, que permite trabajar con qubits en lugar de bits clásicos.
Durante el webinar, Borja lo explicaba con una idea sencilla: un qubit puede representar cero y uno al mismo tiempo, y cuando se combinan varios qubits, el sistema puede manejar un número exponencial de combinaciones.
Pero esto no significa que un ordenador cuántico pruebe todas las respuestas posibles y devuelva mágicamente la correcta.
Como se explicó en la sesión:
“No es un acelerador mágico para todo.”
La potencia de la computación cuántica está en que ciertos algoritmos cuánticos pueden resolver problemas matemáticos muy concretos de forma mucho más eficiente que los ordenadores clásicos. Y ahí es precisamente donde aparece el impacto en ciberseguridad.
Por qué la computación cuántica puede afectar a la ciberseguridad
Gran parte de la seguridad digital actual depende de problemas matemáticos que son extremadamente difíciles de resolver con ordenadores clásicos.
Sistemas como RSA o la criptografía de curvas elípticas no son seguros porque sean imposibles de romper, sino porque romperlos con la tecnología actual requeriría un tiempo inasumible.
Durante el webinar, una de las frases más claras fue:
“La seguridad que usamos hoy no descansa sobre una certeza absoluta, sino sobre una apuesta.”
Esa apuesta es que ciertos problemas matemáticos seguirán siendo demasiado costosos de resolver. El problema es que los ordenadores cuánticos podrían cambiar esa situación.
Algoritmos como Shor podrían poner en riesgo algunos de los mecanismos criptográficos que hoy protegen comunicaciones, firmas digitales, certificados, identidades, transacciones y sistemas de autenticación.
Por eso, la amenaza cuántica no afecta únicamente al cifrado de datos. También puede impactar en muchas de las capas que sostienen la confianza digital de una organización.
El riesgo de harvest now, decrypt later
Uno de los conceptos más importantes para entender por qué las empresas deben empezar a prepararse es harvest now, decrypt later.
Este tipo de riesgo consiste en capturar hoy información cifrada para descifrarla en el futuro, cuando existan capacidades cuánticas suficientes para romper parte de la criptografía actual.
Esto es especialmente relevante para datos que deben seguir siendo confidenciales durante muchos años, como información financiera, datos personales sensibles, propiedad intelectual, documentación estratégica o información regulada.
Aunque el ataque cuántico todavía no sea posible a gran escala, la exposición puede empezar antes. Si los datos se capturan hoy y deben seguir protegidos dentro de diez o quince años, la amenaza ya es relevante.
Qué propone la seguridad poscuántica
La seguridad poscuántica busca proteger sistemas, comunicaciones y datos frente a futuros ataques basados en computación cuántica.
La respuesta no es simplemente “usar criptografía más fuerte”, sino adoptar algoritmos diseñados para resistir ataques tanto de ordenadores clásicos como cuánticos.
Durante la sesión se explicó que ya existen algoritmos poscuánticos estandarizados y que la transición deberá hacerse de forma progresiva. En muchos casos, no se tratará de sustituir todo de golpe, sino de combinar criptografía clásica y poscuántica durante un periodo de transición.
Esta estrategia híbrida permite reducir riesgos mientras las organizaciones avanzan hacia modelos más preparados para la era poscuántica.
Por qué la transición poscuántica va más allá de cambiar algoritmos
Uno de los mensajes principales del webinar fue que prepararse para la seguridad poscuántica no es solo una cuestión técnica.
Cambiar algoritmos es una parte del proceso, pero no la única. Las empresas primero necesitan saber dónde usan criptografía, qué sistemas dependen de ella y qué impacto tendría una migración en su operativa diaria.
Como se comentó durante la sesión:
“No podemos proteger aquello que no sabemos que estamos usando.”
Este punto es clave. Muchas organizaciones no tienen una visión completa de dónde utilizan RSA, curvas elípticas, certificados, librerías criptográficas, protocolos, claves o mecanismos de autenticación.
Sin ese inventario, la transición poscuántica se convierte en una migración a ciegas.
El inventario criptográfico como primer paso
Antes de cambiar tecnología, las empresas necesitan visibilidad.
Un inventario criptográfico permite identificar qué algoritmos se utilizan, en qué sistemas, con qué datos, durante cuánto tiempo deben mantenerse protegidos y qué nivel de exposición tienen.
Este enfoque ayuda a priorizar. No todos los sistemas tienen el mismo riesgo ni la misma urgencia. Un dato que debe seguir siendo confidencial más allá de 2030 y que está expuesto a Internet debe tener una prioridad mucho mayor que un sistema interno con datos de corta vida útil.
Por eso, la preparación poscuántica empieza con preguntas muy concretas:
- ¿Dónde usamos criptografía hoy?
- ¿Qué datos deben seguir protegidos durante años?
- ¿Qué sistemas dependen de certificados, firmas digitales o claves criptográficas?
- ¿Qué partes de nuestra infraestructura serían más difíciles de migrar?
Responder a estas preguntas permite pasar de una preocupación abstracta a un plan de acción realista.
Crypto agility: prepararse para volver a cambiar
Otro concepto central del webinar fue la crypto agility o agilidad criptográfica.
La idea es diseñar sistemas que permitan cambiar algoritmos criptográficos sin tener que rehacer toda la infraestructura desde cero.
Como explicó Jordi durante la conversación, prepararse para la era poscuántica no debería consistir en hacer una gran migración una sola vez y asumir que el problema queda resuelto para siempre. La tecnología seguirá evolucionando, los estándares pueden cambiar y nuevos riesgos pueden aparecer.
Por eso, una arquitectura preparada no solo debe incorporar algoritmos poscuánticos. También debe permitir sustituirlos de forma más sencilla si en el futuro fuera necesario.
En palabras del webinar:
“Diseñar sistemas para poder cambiar el algoritmo sin tener que rehacer el sistema.”
Esta capacidad puede ser más importante a largo plazo que elegir un algoritmo concreto en un momento determinado.
Identidad, autenticación e infraestructura: áreas críticas de impacto
La transición poscuántica afectará de forma especial a áreas como identidad, autenticación, certificados e infraestructura.
Esto incluye sistemas de acceso, firmas digitales, PKI, protocolos de comunicación, mecanismos de recuperación, integraciones IAM y procesos que dependen de claves o certificados criptográficos.
En la práctica, muchos de estos elementos están profundamente integrados en la operación diaria de una empresa. No siempre son fáciles de localizar, sustituir o actualizar.
Por eso, la seguridad poscuántica debe entenderse como una transformación progresiva de la arquitectura de seguridad, no como una actualización puntual.
Las organizaciones que empiecen antes podrán identificar dependencias, priorizar riesgos y adaptar sus sistemas con menos presión. Las que esperen demasiado podrían encontrarse con una migración más urgente, más compleja y más costosa.
Cómo pueden empezar las empresas a prepararse
La preparación para la seguridad poscuántica no exige cambiarlo todo de inmediato. Pero sí requiere empezar con una estrategia clara.
Estos son algunos pasos iniciales:
- Crear un inventario criptográfico
Identificar qué algoritmos, certificados, claves, protocolos y librerías se utilizan en la organización. - Priorizar según riesgo y vida útil del dato
Dar prioridad a los datos que deben seguir protegidos a largo plazo y a los sistemas con mayor exposición. - Diseñar con crypto agility
Preparar sistemas que permitan cambiar algoritmos sin rediseñar toda la infraestructura. - Planificar una migración progresiva
Combinar enfoques clásicos y poscuánticos cuando sea necesario, evitando cambios bruscos que aumenten la complejidad o la fricción operativa.
Prepararse ahora para no llegar tarde después
La seguridad poscuántica no es una preocupación inmediata para todas las organizaciones en el mismo grado. Pero sí es una transición que muchas empresas tendrán que abordar tarde o temprano.
El verdadero reto no será únicamente la llegada de ordenadores cuánticos capaces de romper parte de la criptografía actual. El reto será que las organizaciones estén preparadas para adaptarse cuando llegue ese momento.
Y esa preparación empieza antes: entendiendo dependencias, identificando riesgos, revisando sistemas de identidad y autenticación, y construyendo agilidad criptográfica desde hoy.
La conclusión del webinar fue clara: la seguridad poscuántica no va solo de algoritmos. Va de anticipación, visibilidad y capacidad de adaptación.
Si quieres profundizar en estos temas, puedes ver el webinar completo en el vídeo incluido en este artículo.
Cómo puede ayudar Secrets Vault
En Secrets Vault ayudamos a las organizaciones a prepararse para la transición poscuántica combinando apoyo estratégico y tecnología.
Por un lado, acompañamos a las empresas en áreas como el descubrimiento criptográfico, la evaluación de riesgos, la planificación de migración, el diseño de crypto agility, la alineación regulatoria y la formación de equipos.
Por otro, ofrecemos tecnología de autenticación y protección de datos poscuántica diseñada para reducir la dependencia de contraseñas y claves almacenadas, integrarse con la infraestructura existente y simplificar la experiencia de usuarios, empleados y equipos técnicos.
El objetivo es ayudar a las organizaciones a avanzar hacia una seguridad más resiliente y preparada para el futuro, sin añadir más fricción ni complejidad de la necesaria.
Si quieres entender cómo podría aplicarse este enfoque a tu organización, estaremos encantados de hablar contigo.