El reloj cuántico ya está corriendo
No necesitas un computador cuántico para que uno te afecte. La migración a la criptografía poscuántica ya está ocurriendo en tu navegador, y la parte que le toca a tu empresa es la que nadie ha empezado.
Publicado el 25 de marzo de 2026
Puntos clave
- La migración empezó sin ti. Más de la mitad del tráfico de los navegadores ya usa acuerdo de claves poscuántico. Los servidores van muy atrás.
- La estimación para romper RSA cambió en un orden de magnitud con un solo paper. Esa es la verdadera noticia de los últimos dos años.
- "Cosechar ahora, descifrar después" es un supuesto razonado, no un incidente documentado. Dilo con honestidad y el argumento se vuelve más fuerte, no más débil.
- Los estándares existen. Las firmas son la mitad que falta.
- El trabajo es inventario antes que criptografía. No puedes migrar lo que no puedes listar.
Se habla de la computación cuántica como si fuera un único evento futuro que llega o no llega. Ese enfoque no le sirve de nada a quien dirige una empresa.
El enfoque útil es un reloj. Lo que almacenas o transmites hoy tiene una vida útil. Si esa vida útil se extiende más allá de la fecha en que exista un computador cuántico con suficiente capacidad, entonces tu decisión de cifrado de hoy es una decisión sobre el futuro, la hayas tomado a propósito o no.
El número que cambió la conversación
En 2019, la estimación de referencia para factorizar RSA-2048 era de unos 20 millones de qubits ruidosos funcionando durante unas ocho horas.
En mayo de 2025, el mismo investigador publicó una estimación revisada: menos de una semana, con menos de un millón de qubits ruidosos. Aproximadamente una reducción de veinte veces en el requisito de hardware, lograda con mejor aritmética, mejores códigos de corrección de errores y una preparación de estados mágicos más barata. (arXiv, mayo de 2025)
Ese resultado no necesitó hardware nuevo. Los algoritmos mejoraron. Esa es la parte que la gente pasa por alto cuando sigue el número de qubits como si fuera la única variable: el objetivo se acerca al hardware, no solo el hardware al objetivo.
La opinión de los expertos se movió con él. El informe Quantum Threat Timeline 2025, publicado este mes, encuestó a 26 expertos y ubicó la probabilidad promedio de romper RSA-2048 en menos de un día, dentro de diez años, entre 28 y 49 por ciento según cómo se formulara la pregunta. Es la cifra a diez años más alta en los siete años que lleva la encuesta. El sesenta y nueve por ciento de los encuestados ubicó la probabilidad a quince años en 50 por ciento o más. (Global Risk Institute, marzo de 2026)
Ni inminente ni irrelevante. Las dos posturas son perezosas.
La mitad de internet ya migró y nadie se dio cuenta
Este es el dato que sorprende a todos los ejecutivos a los que se lo muestro. El acuerdo de claves poscuántico pasó del 29 por ciento al 52 por ciento del tráfico HTTPS humano hacia Cloudflare a lo largo de 2025, y superó el 60 por ciento en febrero de 2026. (Cloudflare, diciembre de 2025)
Eso lo hizo tu navegador. No te consultaron.
La brecha está del lado del servidor. A finales de 2025, solo un pequeño porcentaje de los servidores de origen soportaba acuerdo de claves poscuántico. La cifra de tráfico es alta porque un puñado de puertas de entrada muy grandes se actualizó, no porque lo hiciera la cola larga.
Esa asimetría es toda la oportunidad y todo el riesgo. Las partes de tu stack que opera otro se están resolviendo. Las partes que operas tú, no.
Los estándares son reales, y falta una mitad
Los estándares de encapsulamiento de claves y de firma se finalizaron en agosto de 2024: ML-KEM, ML-DSA y SLH-DSA. (NIST) Un mecanismo de encapsulamiento de claves de respaldo, HQC, fue seleccionado en marzo de 2025, y se espera que su propio estándar llegue después. La guía sobre cómo usar correctamente el encapsulamiento de claves se finalizó en septiembre de 2025. (NIST SP 800-227)
La implementación llegó rápido en los lugares que los ingenieros controlan directamente. OpenSSH añadió intercambio de claves poscuántico híbrido en la 9.9 y lo volvió el predeterminado en la 10.0 en abril de 2025, y las versiones posteriores advierten cuando una conexión no es poscuántica. (notas de versión de OpenSSH) OpenSSL 3.5 incluyó los nuevos algoritmos ese mismo mes. Signal y Apple pasaron su mensajería a acuerdo de claves poscuántico.
Lo que no ha pasado es la autenticación. Todavía no hay ningún certificado público poscuántico de uso general, y la expectativa sensata es que los primeros certificados aparezcan durante 2026, con confianza amplia de los navegadores más adelante. (Cloudflare, octubre de 2025)
Así que el estado honesto es este: la confidencialidad en tránsito se está resolviendo ahora, la identidad es lo siguiente, y la identidad es más difícil porque involucra a cada autoridad certificadora, a cada dispositivo que valida un certificado y a cada sistema embebido que nadie ha tocado en nueve años.
Sobre "cosechar ahora, descifrar después"
El argumento estándar para la urgencia es que los adversarios están grabando hoy tráfico cifrado para descifrarlo en cuanto puedan. Es un supuesto razonable. Existen secretos de larga vida, el almacenamiento es barato y los servicios de inteligencia recolectan.
Busqué la evidencia y no encontré un caso público y documentado. Las guías gubernamentales lo plantean como un riesgo que hay que gestionar, no como un incidente que haya que reportar.
Lo digo en las conversaciones con clientes porque el argumento lo resiste. No necesitas una interceptación comprobada para justificar la migración de datos con un requisito de confidencialidad de veinte años. Historias clínicas, archivos legales, documentos de identidad, comunicaciones del Estado, contratos de largo plazo. Si el secreto debe sostenerse hasta 2040, la pregunta no es si alguien está grabando, sino si estarías tranquilo si lo estuvieran haciendo.
Para una confirmación de pago que no vale nada en una hora, la respuesta honesta es que esto no es tu prioridad. Dilo también. La credibilidad en este tema viene de estar dispuesto a decirle a un cliente qué no importa.
Los reguladores ponen fechas, y las fechas son las que mueven presupuestos
La guía del Reino Unido es el cronograma publicado más claro: descubrimiento y plan de migración para 2028, migración de máxima prioridad para 2031, completa para 2035. Se publicó en marzo de 2025 y se revisó de nuevo este año sin cambios sustanciales. (NCSC)
La UE emitió una hoja de ruta de implementación coordinada en junio de 2025, tras la recomendación de la Comisión de 2024. (European Commission) La BSI de Alemania exige un despliegue híbrido, clásico y poscuántico juntos, en lugar de un reemplazo directo, y la ANSSI de Francia tiene la misma postura.
Vale la pena entender ese requisito híbrido. Existe porque los nuevos algoritmos son jóvenes, y un defecto en uno de ellos no debería dejarte sin nada. Quien te venda un despliegue puramente poscuántico como algo más moderno te está vendiendo menos seguridad, no más.
En Estados Unidos, el cronograma de obsolescencia propuesto por el NIST sigue siendo un borrador y no una política, una distinción que conviene tener clara cuando alguien te cite 2030 y 2035 como si fueran ley.
Qué hacer realmente este año
- Inventario. Cada lugar donde usas criptografía, incluidos los que están dentro de productos que compraste. Este es el paso que todos se saltan y el que más tiempo toma. El cronograma del Reino Unido asigna tres años al descubrimiento y la planeación por una razón.
- Clasifica por vida útil. Cuánto tiempo necesita sostenerse cada secreto. Esa sola pregunta ordena todo tu parque tecnológico en urgente, eventual e irrelevante.
- Pregúntales a tus proveedores, por escrito, con fecha. No si soportan criptografía poscuántica. Cuándo, para qué producto, con qué algoritmos, en modo híbrido o no. Las respuestas van a variar enormemente, y esa variación es la información.
- Activa lo que es gratis. Los stacks modernos de SSH y TLS te dan acuerdo de claves híbrido con solo actualizar. Eso es un ticket de mantenimiento, no un proyecto.
- Compra agilidad criptográfica, no algoritmos. Todo lo que adquieras ahora debería permitirte cambiar de algoritmo sin cambiar de producto. Ese es el requisito que sobrevive a lo que sea que se estandarice después.
El veredicto
No te voy a decir que un computador cuántico va a romper tu cifrado el próximo año. Nadie creíble está diciendo eso.
Lo que sí te digo es que la estimación se movió veinte veces con un solo paper, que tu navegador ya migró, que tus servidores probablemente no, que los reguladores publicaron fechas y que solo el paso de inventario toma años.
Al reloj no le importa si el tema te parece interesante.