CISOs se preparan ante la amenaza cuántica con migraciones de PQC y gestión de certificados
El 85 % de los líderes de TI creen que la criptografía actual se romperá en la próxima década, pero solo el 7 % ya ha desplegado certificados cuánticos‑seguros.

La amenaza cuántica ya está en el radar de la mayoría de los responsables de seguridad, pero la realidad se acerca más rápido de lo que muchos imaginan. Según una encuesta de DigiCert, el 85 % de los líderes de TI piensa que las computadoras cuánticas romperán los estándares de seguridad en la próxima década, y solo el 7 % ha implementado certificados cuánticos‑seguros.
Los datos de IBM revelan que el 69 % de las organizaciones no tienen un plan para la criptografía post‑cuántica (PQC). El riesgo de ataques harvest‑now, decrypt‑later es real: más del 80 % considera que parte de su información cifrada es vulnerable, y un tercio cree que más de la cuarta parte de sus datos están en riesgo.
El calendario cuántico
No existe una fecha exacta, pero los organismos gubernamentales ya actúan. NIST publicó en 2024 sus tres primeras normas finales de PQC. El NCSC del Reino Unido exige que las organizaciones migren a PQC antes de 2035. Google y Cloudflare han fijado sus propios hitos para 2029.
“El riesgo se materializará a lo largo de varios años, no en un único punto de falla”, explica Mark Hughes de IBM. “Los sistemas criptográficos fallarán en momentos distintos según su diseño y tamaño de clave.”
Qué datos están en riesgo
Más allá de contraseñas y datos de pago, el mayor riesgo proviene de la información con larga vida útil: propiedad intelectual, diseños de productos, conversaciones de fusiones y adquisiciones, registros sanitarios, documentos legales y comunicaciones sensibles. Ben Packman de PQShield señala que un sistema no soportado o un proveedor no preparado puede crear vulnerabilidades en toda la infraestructura tecnológica.
Mitigación y agilidad criptográfica
La recomendación de los expertos es integrar la agilidad criptográfica en los ciclos de actualización de sistemas y proveedores. Packman enfatiza la necesidad de identificar primero los algoritmos públicos vulnerables, priorizar los datos de mayor valor y diseñar hojas de ruta de migración PQC para cada caso de uso.
Paul Holt de DigiCert advierte que el inventario y la transición pueden durar años, y que la falta de presupuesto es un obstáculo. La agilidad permite escalar la gestión de certificados digitales y migrar a algoritmos aprobados antes de que el estándar final sea obligatorio.
Próximos pasos
- Inventario: mapear el uso de criptografía pública en toda la empresa.
- Priorización: enfocar recursos en el 20 % de las aplicaciones que representan el 80 % del riesgo.
- Roadmap: crear un plan de migración PQC con hitos claros.
- Gestión de certificados: asegurar que los nuevos certificados cuánticos‑seguros sean descubiertos y validados de manera inmediata.
El tiempo es crítico. Si la computadora cuántica llega en 2029 o 2035, los datos cifrados hoy pueden ser la pieza clave para un ataque futuro. La preparación debe comenzar ahora, antes de que la infraestructura se vuelva inmutable.
