Ciberseguridad 4 min de lectura

Criptografía post-cuántica: por qué el cifrado que protege tu negocio tiene fecha de caducidad

Lo que la computación cuántica cambia, lo que no, y qué deberías empezar a preguntar a tus proveedores

Casi toda la seguridad digital actual, desde las conexiones seguras de los sitios web hasta las firmas de documentos electrónicos y las transferencias bancarias, se apoya en un puñado de algoritmos criptográficos cuya fortaleza depende de que ciertos problemas matemáticos sean imposibles de resolver en un tiempo razonable. Una computadora cuántica suficientemente grande podría resolverlos. Todavía no existe, pero los expertos coinciden en que la transición hacia algoritmos resistentes debe empezar ahora, no cuando exista.

Este artículo explica, sin tecnicismos innecesarios, qué está en riesgo, por qué el problema es urgente aunque la amenaza parezca lejana, qué han hecho ya los organismos de estandarización y qué pasos concretos puede dar una empresa que no tiene un equipo de criptógrafos.

Qué protege la criptografía actual y qué rompería una computadora cuántica

Hay dos familias de algoritmos. Los simétricos, como el que cifra los archivos en un disco o el tráfico de una red privada, usan la misma clave para cifrar y descifrar. Frente a la computación cuántica, resisten razonablemente bien; basta con usar claves más largas. Los asimétricos, o de clave pública, usan un par de claves y son los que permiten que dos partes que nunca se han visto establezcan una conexión segura, o que una firma digital demuestre quién emitió un documento. Estos son los vulnerables: los algoritmos que hoy protegen las conexiones web, el correo cifrado, las firmas electrónicas y las actualizaciones de software podrían quedar rotos.

En la práctica, la mayor parte de la infraestructura de confianza de Internet depende de esos algoritmos asimétricos. No es un problema de un producto; es un problema de toda la cadena.

Por qué es urgente si la amenaza aún no existe

La razón se resume en una frase que circula en la comunidad de seguridad: "cosechar ahora, descifrar después". Un atacante con recursos puede interceptar y almacenar hoy tráfico cifrado que no puede leer, con la expectativa de descifrarlo cuando la tecnología lo permita. Para información que debe permanecer confidencial durante diez o quince años, como contratos de largo plazo, datos de salud, propiedad intelectual o secretos comerciales, el riesgo existe desde el momento en que se transmite, no desde el momento en que la computadora cuántica esté disponible.

A eso se suma que las transiciones criptográficas son lentas. Reemplazar algoritmos en sistemas operativos, navegadores, dispositivos, certificados y aplicaciones lleva años. Las migraciones anteriores, mucho más sencillas, tardaron más de una década en completarse.

Qué ya está disponible

Los organismos internacionales de estandarización han publicado ya los primeros algoritmos post-cuánticos aprobados para intercambio de claves y firmas digitales, y han fijado plazos orientativos para retirar los algoritmos vulnerables a lo largo de la próxima década. Los principales navegadores y sistemas operativos ya utilizan intercambio de claves híbrido, que combina el algoritmo tradicional con uno post-cuántico, en muchas conexiones web sin que el usuario lo note. Los proveedores de nube, los fabricantes de dispositivos de red y las plataformas de correo están incorporando soporte progresivamente.

Esto significa que una parte de la transición ocurrirá de forma transparente, con las actualizaciones habituales. Pero otra parte, la que depende de software propio, de dispositivos con vida útil larga y de certificados y firmas gestionados por la empresa, requiere decisiones activas.

Qué puede hacer una empresa sin equipo de criptografía

  • Inventariar dónde se usa criptografía: certificados de sitios web, VPN, firma electrónica de documentos, cifrado de correo, sistemas de pago, dispositivos de red y software a medida.
  • Identificar qué información necesita confidencialidad a largo plazo y priorizar su protección.
  • Preguntar a los proveedores de software y servicios cuál es su plan de transición post-cuántica y en qué plazo. Es una pregunta legítima y cada vez más habitual en las evaluaciones de proveedores.
  • Mantener actualizados sistemas operativos, navegadores y librerías: gran parte de la migración llegará por esa vía.
  • Exigir "agilidad criptográfica" en cualquier desarrollo nuevo: que los algoritmos se puedan cambiar por configuración, sin reescribir el sistema.
  • Evitar comprar dispositivos con vida útil larga que no puedan actualizar su criptografía.

La criptografía post-cuántica no es un tema de ciencia ficción ni exclusivo de gobiernos y bancos. Es una transición tecnológica que afectará a toda empresa que dependa de Internet, es decir, a todas. Empezar por el inventario y las preguntas correctas a los proveedores es suficiente para no quedarse atrás. En Digitalek desarrollamos software a medida y sitios web con prácticas de seguridad actualizadas, incluida la preparación para los estándares criptográficos que vienen. Si quieres saber cómo está tu infraestructura frente a este cambio, hablemos.

Edwin K. Chacón
Edwin K. Chacón

Administrador y creativo de Digitalek. Ayudo a emprendedores y pymes a trabajar con tecnología segura y bien diseñada.

Conóceme

Artículos relacionados

¿Necesitas ayuda con esto en tu negocio?

Consulta gratuita de 15 minutos. Cuéntame qué necesitas y te propongo el camino más corto y seguro.