BLOG

Criptografía postcuántica: por qué las organizaciones deben empezar a prepararse

Secure&IT » Ciberseguridad » Criptografía postcuántica: por qué las organizaciones deben empezar a prepararse

La computación cuántica promete importantes avances en campos como la investigación, la medicina, la logística o la industria. Pero, su desarrollo y aplicación también plantean un nuevo desafío para la ciberseguridad: la posibilidad de que los futuros ordenadores cuánticos comprometan algunos de los algoritmos criptográficos que actualmente protegen nuestras comunicaciones, transacciones, identidades digitales y datos confidenciales.

Ante este escenario, el Centro Criptológico Nacional ha publicado la guía CCN-TEC 009: Recomendaciones para una transición postcuántica segura, un documento dirigido a ayudar a las organizaciones a preparar la migración hacia sistemas criptográficos resistentes a la computación cuántica.

El mensaje del CCN es claro: aunque todavía no exista un ordenador cuántico con capacidad suficiente para vulnerar los protocolos criptográficos actuales, las organizaciones deben empezar a prepararse. La transición puede requerir tiempo (hablamos, incluso, de años) y afectar a numerosos sistemas, aplicaciones, dispositivos y proveedores.

¿Qué es la amenaza postcuántica?

En la actualidad, la ciberseguridad depende en gran medida de algoritmos criptográficos que permiten cifrar información, autenticar usuarios, intercambiar claves o firmar documentos y programas.

La llegada de ordenadores cuánticos suficientemente potentes podría reducir significativamente la seguridad de algunos de los sistemas de criptografía asimétrica más utilizados. Esto podría afectar, entre otras cosas, a:

  • Las comunicaciones cifradas
  • Los certificados digitales
  • Las firmas electrónicas
  • Las conexiones VPN
  • Los sistemas de autenticación
  • Las actualizaciones de software y firmware
  • La información confidencial almacenada durante largos periodos

Hablar de ataques postcuánticos no significa necesariamente que las organizaciones estén siendo atacadas con ordenadores cuánticos, sino que deben prepararse para un escenario en el que los mecanismos criptográficos actuales puedan dejar de ofrecer las mismas garantías de confidencialidad, integridad, autenticación y no repudio.

El riesgo ya existe: almacenar ahora para descifrar después

Uno de los principales riesgos señalados por el CCN es la estrategia conocida como “almacenar ahora y descifrar después”store now, decrypt later o harvest now, decrypt later—.

Esta amenaza consiste en interceptar y almacenar información cifrada para intentar descifrarla en el futuro, cuando exista capacidad tecnológica suficiente. Por tanto, los datos que deban seguir siendo confidenciales durante varios años pueden estar ya expuestos, aunque todavía no puedan ser descifrados.

Esto resulta especialmente relevante en el caso de: información estratégica, datos personales, propiedad intelectual, secretos empresariales, documentación sanitaria, contratos, comunicaciones sensibles o información relacionada con infraestructuras críticas.

La pregunta que deben hacerse las organizaciones no es solo cuándo estarán disponibles los ordenadores cuánticos capaces de romper la criptografía actual, sino cuánto tiempo debe permanecer protegida su información y cuánto tardarán en adaptar sus sistemas.

¿Qué significa estar preparado?

La transición postcuántica no consiste en sustituir un algoritmo por otro. Se trata de un proceso organizativo y tecnológico que implica conocer cómo y dónde se utiliza la criptografía dentro de la empresa.

El CCN recomienda desarrollar un plan de migración que contemple, entre otros aspectos:

  • Identificar la información y los activos que deben protegerse.
  • Determinar durante cuánto tiempo deben mantenerse seguros.
  • Elaborar un inventario de sistemas, aplicaciones, productos y dispositivos que utilicen criptografía.
  • Analizar cuáles podrían verse afectados por la amenaza cuántica.
  • Clasificar los sistemas según su criticidad y nivel de riesgo.
  • Establecer una hoja de ruta de migración.
  • Iniciar proyectos piloto.
  • Asignar responsables, recursos y presupuesto.
  • Incorporar criterios de criptoagilidad.

La criptoagilidad es la capacidad de una organización para sustituir algoritmos, claves, certificados u otros mecanismos criptográficos de forma rápida y controlada, sin comprometer la continuidad de las operaciones. Esta capacidad es fundamental, no solo ante la computación cuántica, sino también para responder ante futuras vulnerabilidades criptográficas.

Una migración con fechas concretas

La guía del CCN establece un calendario progresivo para afrontar la transición. Entre sus principales hitos se encuentran:

  • El 31 de diciembre de 2026: antes de esta fecha se debe disponer de una estrategia, un modelo de gobernanza, un inventario criptográfico, una clasificación de los casos de uso e iniciar proyectos piloto para sistemas de riesgo alto y medio.
  • El 31 de diciembre de 2030: completar la migración de los sistemas de riesgo alto antes de este día.
  • El 31 de diciembre de 2035: en esta fecha se debería completar la migración de los sistemas de riesgo medio y, en la medida de lo posible, de los sistemas de riesgo bajo.

Estas fechas ponen de manifiesto que la transición postcuántica no es una cuestión que pueda posponerse hasta que aparezca la amenaza. Los plazos de análisis, adquisición, adaptación, pruebas y despliegue pueden ser largos, especialmente en organizaciones con infraestructuras complejas o sistemas heredados.

Secure&IT, tu aliado en la transición postcuántica

En Secure&IT estamos preparados para acompañar a tu organización en este proceso, combinando conocimiento técnico, gobierno de la seguridad, gestión del riesgo y experiencia en la protección de entornos críticos.

Podemos ayudar a tu empresa a:

  • Evaluar el nivel de exposición ante la amenaza postcuántica.
  • Identificar los sistemas, activos y procesos que utilizan criptografía.
  • Elaborar un inventario de activos criptográficos y sus dependencias.
  • Clasificar los casos de uso según su criticidad y nivel de riesgo.
  • Definir la estrategia y el modelo de gobernanza de la transición.
  • Diseñar una hoja de ruta de migración realista y progresiva.
  • Evaluar soluciones híbridas y tecnologías resistentes a la computación cuántica.
  • Desarrollar proyectos.
  • Incorporar la criptoagilidad a la arquitectura de seguridad.
  • Alinear el proceso con los requisitos regulatorios y los estándares aplicables.

La transición debe abordarse de manera planificada, evitando decisiones precipitadas, pero también retrasos que puedan aumentar la exposición de la organización.

El momento de empezar es ahora

Prepararse para la era postcuántica no implica sustituir inmediatamente toda la infraestructura criptográfica. El primer paso es conocer la situación actual de la organización: qué información necesita proteger, qué mecanismos criptográficos utiliza, de qué tecnologías y proveedores depende y qué sistemas deben priorizarse.

Como resume el propio CCN en su decálogo, la transición es un hecho y debe iniciarse cuanto antes.

¿Está tu organización preparada para afrontar la transición postcuántica?

En Secure&IT podemos ayudarte a evaluar la situación actual de tu organización y a diseñar una estrategia de migración adaptada a tus riesgos, necesidades y prioridades.

Contacta con nuestro equipo para obtener más información y empezar a preparar hoy la seguridad del futuro.

error: ¡Lo sentimos! El contenido de esta web está protegido.