SEGURIDAD

Alguien ya está copiando sus datos cifrados para descifrarlos en 2030 y ese será el verdadero Q-Day.

Jean De Los Santos
criptoagilidad post-cuántica migración algoritmos NIST

Q-Day —el momento en que una computadora cuántica lo suficientemente potente rompa el cifrado RSA o de curva elíptica— sigue siendo incierto, y eso hace que la mayoría de los equipos de TI lo archiven como “importante pero no urgente”. El error está en esa premisa: un atacante no necesita esa computadora hoy. Le basta con copiar ahora el tráfico cifrado que intercepta, y descifrarlo cuando la tecnología esté lista. Esa técnica se llama “recolecta ahora, descifra después” — y es la razón por la que su plan de criptoagilidad no puede esperar una fecha exacta.

Lo esencial

  • El 21 de septiembre de 2026 no rompe ninguna criptografía — mueve los certificados FIPS 140-2 a estado histórico, un problema de procurement, no de cifrado.
  • Los datos con vida útil larga (contratos, historiales médicos, propiedad intelectual) ya son blanco de “recolecta ahora, descifra después”, aunque Q-Day no haya llegado.
  • Criptoagilidad no es comprar un producto “post-cuántico” — es la capacidad de su arquitectura de cambiar de algoritmo sin rediseñar el sistema completo.

Por qué Q-Day no es la fecha que debería preocuparle

La cobertura sobre post-cuántica tiene un problema de enfoque: fija toda la atención en una fecha incierta —cuándo existirá una computadora cuántica criptográficamente relevante— y convierte la criptoagilidad en un tema para “después”. Mientras tanto, hay tres fechas fijas en el calendario que no dependen de ningún avance de hardware cuántico.

El NIST retira FIPS 140-2 el 21 de septiembre de 2026: todos los certificados validados bajo ese estándar pasan a la lista histórica, lo que significa que ya no sirven para justificar nuevas compras del gobierno federal de EE. UU. El 1 de enero de 2027, CNSA 2.0 exige algoritmos post-cuánticos en todo National Security System nuevo. Y para 2030, NIST IR 8547 deprecará RSA-2048 y ECC P-256 — ningún sistema nuevo podrá desplegarlos, con o sin criptoagilidad de por medio.

Google ya fijó 2029 como límite interno para su migración a post-cuántica, y Cloudflare adoptó el mismo horizonte. Ninguna de las dos está esperando a que Q-Day tenga fecha confirmada para invertir en criptoagilidad.

Criptoagilidad: la capacidad que la mayoría de las arquitecturas LATAM no tiene

Criptoagilidad es la capacidad de reemplazar un algoritmo criptográfico sin rediseñar la aplicación, el protocolo o el hardware que lo usa. La mayoría de las arquitecturas empresariales en la región no tienen esa capacidad: el algoritmo está hardcodeado en librerías, certificados y dispositivos que nadie diseñó pensando en un reemplazo eventual.

Fecha Qué pasa A quién afecta
21-sep-2026 FIPS 140-2 pasa a lista histórica (NIST CMVP) Proveedores de gobierno EE. UU. y cadenas de suministro que dependen de ese requisito
1-ene-2027 CNSA 2.0 obligatorio en National Security Systems nuevos VPNs, routers y hardware de comunicaciones vendido a defensa
2030 NIST IR 8547 deprecará RSA-2048 y ECC P-256 Cualquier sistema nuevo que hoy siga usando estos algoritmos

Punto clave

Ninguna de estas tres fechas depende de que exista una computadora cuántica funcional. Son fechas de cumplimiento y deprecación que ya están corriendo, con o sin Q-Day.

Criptoagilidad no se compra en una caja. Se diseña antes de necesitarla, o se paga cara cuando ya es tarde.

El error de criptoagilidad que la mayoría va a cometer

El error más común no es ignorar el tema — es esperar a que un proveedor anuncie que ya es “post-cuántico” y asumir que eso resuelve la criptoagilidad de todo el stack. Un producto etiquetado como quantum-safe no dice nada sobre certificados TLS heredados, firmware IoT, ni integraciones que todavía negocian con RSA-2048.

Sin un inventario criptográfico —qué algoritmo usa cada sistema, dónde vive cada certificado— cualquier plan de criptoagilidad se convierte en adivinanza. Y sin ese inventario, tampoco puede priorizar: no toda su información necesita migrar con la misma urgencia. Los datos con vida útil larga son el objetivo real de “recolecta ahora, descifra después” — un contrato firmado hoy sigue siendo sensible en 2032.

Si este análisis le resulta útil, recíbalo cada semana: 👉 Suscríbete al newsletter de DacmosGroup

Cómo empezar su plan de criptoagilidad sin esperar una fecha exacta

El punto de partida no es comprar hardware post-cuántico. Es un inventario criptográfico: qué algoritmo protege cada sistema y cuál maneja información con vida útil de una década o más. Ese inventario convierte la criptoagilidad de concepto abstracto en lista de trabajo priorizada.

Con el inventario en mano, el siguiente paso es exigir a sus proveedores de PKI, VPN y cifrado en reposo un roadmap hacia los algoritmos aprobados por NIST —Kyber, Dilithium y SPHINCS+— y probar implementaciones híbridas, sin esperar a que el hardware cuántico decida por usted.

Preguntas frecuentes

¿Qué es exactamente la criptoagilidad?

Es la capacidad de una arquitectura de reemplazar su algoritmo criptográfico sin rediseñar el sistema completo. La criptoagilidad se logra evitando algoritmos hardcodeados y manteniendo un inventario actualizado de dónde se usa cada uno.

¿Mi empresa necesita migrar a post-cuántico si no vende al gobierno de EE. UU.?

Sí, si maneja datos con vida útil larga. “Recolecta ahora, descifra después” no distingue entre gobierno y empresa privada — solo entre datos sensibles a una década vista y datos que no.

Q-Day, como fecha exacta, puede tardar años en llegar o no llegar con la certeza que algunos anuncian. La criptoagilidad no depende de esa certeza — depende de que alguien, hoy, sepa qué algoritmo protege cada sistema y tenga un plan para cambiarlo antes de que deje de ser opcional.

¿Su equipo podría nombrar, ahora mismo, qué algoritmo protege sus tres sistemas más críticos?

Cuénteme en los comentarios si su organización ya empezó un inventario criptográfico o si todavía es un pendiente sin dueño.

Reciba este tipo de análisis técnico cada semana directamente en su correo: 👉 Suscríbete al newsletter de DacmosGroup

Este riesgo comparte una misma raíz con otro que ya cubrimos en este pilar — vale la pena revisar también Shadow AI en su empresa: detectar, gobernar y bloquear los US$670,000 por brecha para ver cómo los mismos huecos de gobernanza técnica se repiten de un riesgo emergente a otro.

Deja un comentario

SEGURIDAD

Más artículos sobre Seguridad

Explora todos los análisis, guías y tendencias de la categoría Seguridad en DacmosGroup.

Ver todos →