<\!-- wp:group {"className":"tldr-box","backgroundColor":"pale-cyan-blue"} -->
📌 Resumen rápido (TL;DR)
<\!-- /wp:heading -->
<\!-- wp:list -->
- El NIST publicó en agosto de 2024 los tres primeros estándares de criptografía postcuántica: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA).
<\!-- /wp:list -->
<\!-- /wp:group -->
💡 ¿La computación cuántica amenaza la ciberseguridad?
Sí. Podría romper RSA/ECC. El NIST estandarizó criptografía post-cuántica (PQC) en 2024.
📋 Contenido de este artículo
- Por qué el trece de agosto de 2024 cambió la historia de la ciberseguridad
- FIPS 203 (ML-KEM): el nuevo estándar para encapsulación de claves
- FIPS 204 (ML-DSA): firmas digitales resistentes a ordenadores cuánticos
- FIPS 205 (SLH-DSA): el plan B basado en funciones hash
- Tabla comparativa: los tres estándares FIPS postcuánticos frente a frente
- El calendario de migración: plazos de la NSA y el marco CNSA 2.0
- Criptografía híbrida: la estrategia de transición recomendada por la UE
- Harvest now, decrypt later: por qué la migración no puede esperar
- NIS2 y la regulación europea: obligaciones para empresas españolas
- Los cinco pasos prácticos para migrar tu empresa a criptografía postcuántica
- FIPS 206 (FN-DSA) y HQC: los estándares que vienen en camino
- Preguntas frecuentes sobre los estándares NIST de criptografía postcuántica
📌 Resumen: El trece de agosto de 2024, el NIST publicó los tres primeros estándares de criptografía postcuántica de la historia: FIPS 203 (ML-KEM, basado en CRYSTALS-Kyber para encapsulación de claves), FIPS 204 (ML-DSA, basado en CRYSTALS-Dilithium para firmas digitales) y FIPS 205 (SLH-DSA, basado en SPHINCS+ como método alternativo). Estos algoritmos están diseñados para resistir ataques de futuros ordenadores cuánticos capaces de ejecutar el algoritmo de Shor, que rompe RSA y ECC. El NIST eliminará los algoritmos vulnerables antes de 2035. La NSA exige transición inmediata en sistemas de alto riesgo. La directiva europea NIS2 obliga a sectores críticos a auditar su criptografía. La criptografía híbrida que combina algoritmos clásicos y postcuánticos es la estrategia de transición recomendada. Esta guía explica cada estándar, los plazos, las obligaciones europeas y los cinco pasos para migrar tu infraestructura.
📅 Última actualización: febrero de 2026 · IA Cuántica Avanzada
Por qué el trece de agosto de 2024 cambió la historia de la ciberseguridad
Después de ocho años de evaluación que comenzaron con una convocatoria pública en diciembre de 2016, el Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST) publicó los tres primeros estándares federales de procesamiento de información diseñados específicamente para resistir ataques de ordenadores cuánticos. No es una exageración decir que esta fecha marcará un antes y un después: la criptografía que protege el noventa y nueve por ciento de las comunicaciones digitales del mundo tiene fecha de caducidad, y ahora sabemos cuáles son los sustitutos oficiales.
El proceso involucró a criptógrafos de todo el mundo. En julio de 2022 se anunciaron los tres finalistas. En agosto de 2023 se publicaron los borradores para comentarios públicos. Tras revisar todas las observaciones recibidas hasta noviembre de 2023, el NIST publicó las versiones finales el trece de agosto de 2024. Pero la historia no termina ahí: en marzo de 2025, el NIST seleccionó HQC como algoritmo adicional de encapsulación de claves, y FIPS 206 basado en FALCON está en desarrollo. Nuestra guía de criptografía postcuántica explica los conceptos fundamentales; este artículo se centra en la implementación práctica.
FIPS 203 (ML-KEM): el nuevo estándar para encapsulación de claves
FIPS 203 especifica el mecanismo de encapsulación de claves basado en retículos modulares, conocido como ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism). Derivado del algoritmo CRYSTALS-Kyber, está destinado a ser el estándar principal para cifrado general. Su función es permitir que dos partes establezcan de forma segura una clave secreta compartida a través de un canal público.
💡 Pro Tip
Visita iacuanticaavanzada.com para más guías actualizadas.
El estándar define tres conjuntos de parámetros con diferentes niveles de seguridad: ML-KEM-512, ML-KEM-768 y ML-KEM-1024. Los números más altos ofrecen mayor seguridad a costa de menor velocidad y claves más largas. Las ventajas de ML-KEM incluyen claves de cifrado comparativamente pequeñas que dos partes pueden intercambiar fácilmente y una velocidad de operación notable.
La seguridad de ML-KEM se basa en la dificultad computacional del problema Module Learning With Errors (MLWE), un problema matemático que se considera resistente tanto a ataques clásicos como cuánticos. A diferencia de RSA, cuya seguridad depende de la factorización de números grandes que el algoritmo de Shor puede resolver eficientemente, los problemas basados en retículos no tienen equivalente cuántico eficiente conocido.
FIPS 204 (ML-DSA): firmas digitales resistentes a ordenadores cuánticos
FIPS 204 especifica el algoritmo de firma digital basado en retículos modulares, ML-DSA (Module-Lattice-Based Digital Signature Algorithm), derivado de CRYSTALS-Dilithium. Las firmas digitales son fundamentales para detectar modificaciones no autorizadas en datos y autenticar la identidad del firmante, proporcionando tres garantías críticas: autenticación, integridad y no repudio.
ML-DSA está destinado a ser el estándar principal para proteger firmas digitales en la era postcuántica. Al igual que ML-KEM, se basa en la dificultad del problema de retículos modulares, lo que proporciona una base matemática coherente para todo el ecosistema criptográfico postcuántico. Esto simplifica la implementación porque las bibliotecas que ya soportan retículos modulares para encapsulación de claves pueden reutilizar parte de su infraestructura para firmas.
La importancia de migrar las firmas digitales no puede subestimarse. Los certificados TLS que protegen cada página web con HTTPS, las firmas de software que garantizan que una actualización no ha sido manipulada y los sellos de tiempo que validan documentos legales dependen hoy de algoritmos que un ordenador cuántico suficientemente potente podría falsificar.
FIPS 205 (SLH-DSA): el plan B basado en funciones hash
FIPS 205 especifica SLH-DSA (Stateless Hash-Based Digital Signature Algorithm), derivado del algoritmo SPHINCS+. A diferencia de ML-DSA, SLH-DSA utiliza un enfoque matemático completamente diferente basado en funciones hash, lo que lo convierte en un método de respaldo crucial en caso de que los algoritmos basados en retículos resulten vulnerables en el futuro.
La diversidad criptográfica es esencial. Si mañana se descubriera un ataque eficiente contra los problemas de retículos modulares, tanto ML-KEM como ML-DSA quedarían comprometidos simultáneamente. SLH-DSA, al basarse en la seguridad de las funciones hash, que llevan décadas resistiendo ataques, ofrece una red de seguridad independiente. Es más lento y produce firmas más grandes que ML-DSA, pero su fundamento teórico es extraordinariamente sólido.
Hay un dato relevante: la NSA no incluye SLH-DSA en su suite CNSA 2.0 para sistemas de seguridad nacional. Tampoco aprueba FN-DSA (FALCON), argumentando que parece más susceptible a errores de implementación que afecten a la seguridad. Esto no significa que SLH-DSA sea inseguro; simplemente que la NSA ha elegido una postura conservadora centrada en retículos para sus sistemas más críticos.
Tabla comparativa: los tres estándares FIPS postcuánticos frente a frente
| Característica | FIPS 203 (ML-KEM) | FIPS 204 (ML-DSA) | FIPS 205 (SLH-DSA) |
|---|---|---|---|
| Función | Encapsulación de claves | Firma digital | Firma digital (backup) |
| Algoritmo base | CRYSTALS-Kyber | CRYSTALS-Dilithium | SPHINCS+ |
| Problema matemático | Module Learning With Errors | Module Learning With Errors | Funciones hash |
| Variantes | ML-KEM-512, 768, 1024 | ML-DSA-44, 65, 87 | SLH-DSA-128, 192, 256 |
| Tamaño de clave | Pequeño (ventaja clave) | Moderado | Grande |
| Velocidad | Rápido | Rápido | Lento |
| En CNSA 2.0 | Sí | Sí | No |
| Rol principal | Cifrado general | Firmas (estándar principal) | Firmas (respaldo diversificado) |
El calendario de migración: plazos de la NSA y el marco CNSA 2.0
La suite CNSA 2.0 (Commercial National Security Algorithm Suite), publicada por la NSA en septiembre de 2022, establece una hoja de ruta obligatoria para los Sistemas de Seguridad Nacional (NSS) de Estados Unidos. Aunque técnicamente solo aplica a sistemas gubernamentales estadounidenses, la realidad es que marca el estándar de facto para todo el sector tecnológico global.
La NSA ha establecido plazos escalonados según el tipo de sistema. Para firma de software y firmware, la transición debe comenzar de inmediato: soportar y preferir CNSA 2.0 antes de 2025, con uso exclusivo obligatorio para 2030. Los navegadores web, servidores y servicios cloud deben soportar y preferir CNSA 2.0 antes de 2025 y usarlo exclusivamente para 2033. El equipamiento de red tradicional como VPN y routers debe completar la transición para 2030. Los sistemas operativos tienen plazo hasta 2027 para soportar CNSA 2.0 y hasta 2033 para uso exclusivo.
El NIST, por su parte, ha publicado el informe NIST IR 8547 con un calendario de transición que deprecará y eliminará definitivamente los algoritmos vulnerables a ordenadores cuánticos de todos sus estándares antes de 2035. Para los sistemas de alto riesgo, la eliminación será mucho antes. El mensaje es inequívoco: el reloj ya está en marcha y quien no planifique la migración ahora se enfrentará a costes exponencialmente mayores en los próximos años.
Criptografía híbrida: la estrategia de transición recomendada por la UE
La criptografía híbrida combina algoritmos clásicos (como RSA o ECDH) con algoritmos postcuánticos (como ML-KEM) en una misma operación. La idea es sencilla: si cualquiera de los dos algoritmos es seguro, la comunicación permanece protegida. Esto ofrece resistencia tanto contra ataques clásicos como cuánticos durante el período de transición.
El grupo de trabajo PQUIP (Post-Quantum Use in Protocols) del IETF está finalizando los perfiles de TLS híbrido y firmas digitales híbridas. Los algoritmos híbridos ya pueden validarse bajo FIPS 140-3 siempre que uno de los componentes sea un algoritmo aprobado por el NIST. Esta flexibilidad permite a las organizaciones empezar la transición sin romper la compatibilidad con sistemas heredados.
Las agencias europeas como la BSI alemana y la ANSSI francesa recomiendan activamente el enfoque híbrido como paso intermedio práctico. Algunas agencias van más allá y alientan implementaciones híbridas de TLS desde ahora mismo. Para las empresas españolas sujetas a la directiva NIS2, adoptar criptografía híbrida es probablemente la forma más pragmática de demostrar que están avanzando hacia la resiliencia postcuántica sin necesidad de una migración completa inmediata.
Harvest now, decrypt later: por qué la migración no puede esperar
La amenaza más urgente no es que un ordenador cuántico rompa tu cifrado mañana. La amenaza real es la estrategia harvest now, decrypt later: actores maliciosos, incluyendo estados nacionales, están recopilando cantidades masivas de datos cifrados hoy con la intención de descifrarlos cuando dispongan de ordenadores cuánticos suficientemente potentes.
Los datos con larga vida útil son los más vulnerables: historiales médicos (relevantes durante toda la vida del paciente), secretos industriales (válidos durante décadas), comunicaciones diplomáticas (clasificadas durante veinticinco a cincuenta años), patentes y propiedad intelectual en desarrollo, y datos financieros sujetos a regulación de retención. Si una organización maneja cualquiera de estos tipos de información, esperar a 2030 para migrar significa que los datos ya recopilados quedarán expuestos.
El Q-Day, el día en que un ordenador cuántico rompa la criptografía actual, puede estar entre cinco y quince años. Pero el daño de la recopilación anticipada ya se está produciendo. Migrar hoy protege los datos de mañana.
NIS2 y la regulación europea: obligaciones para empresas españolas
La directiva europea NIS2 (Network and Information Security Directive 2) impone obligaciones de ciberseguridad a sectores esenciales e importantes, incluyendo energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua, infraestructura digital, administración pública y espacio. Las empresas de estos sectores deben implementar medidas de gestión de riesgos de ciberseguridad proporcionadas al riesgo.
En el contexto de la amenaza cuántica, NIS2 obliga a las organizaciones afectadas a considerar la resiliencia postcuántica como parte de su evaluación de riesgos. Las empresas españolas de los sectores mencionados deben comenzar con auditorías internas para identificar qué activos criptográficos son más vulnerables al escenario cuántico. Esto incluye mapear todos los puntos donde se utilizan algoritmos de clave pública, evaluar la vida útil de los datos protegidos y planificar la migración hacia los estándares FIPS 203, 204 y 205.
Para el ecosistema cuántico español, esto representa una oportunidad. Empresas como Multiverse Computing y los centros de investigación asociados al proyecto Quantum Spain pueden ofrecer servicios de consultoría y soluciones a las empresas que necesitan migrar.
Los cinco pasos prácticos para migrar tu empresa a criptografía postcuántica
Paso uno: inventario criptográfico. Identifica todos los activos de información, los algoritmos criptográficos que los protegen y dónde se utilizan. Esto incluye certificados TLS, VPN, firmas de código, cifrado de bases de datos, tokens de autenticación y cualquier sistema que use RSA, ECDH o ECDSA. Sin este mapa es imposible planificar la migración.
Paso dos: evaluación de riesgo cuántico. Clasifica cada activo según la vida útil de los datos que protege y el nivel de sensibilidad. Los datos con vida útil superior a diez años y alta sensibilidad son prioridad inmediata. Los datos efímeros con baja sensibilidad pueden esperar a fases posteriores.
Paso tres: implementación híbrida. Comienza desplegando criptografía híbrida en los sistemas de mayor riesgo. Esto significa combinar tu cifrado actual con ML-KEM para intercambio de claves y ML-DSA para firmas. Las bibliotecas como liboqs del proyecto Open Quantum Safe ya soportan estos algoritmos y se integran con OpenSSL.
Paso cuatro: validación y testing. Verifica que las implementaciones pasan las pruebas del Programa de Validación de Algoritmos Criptográficos (CAVP) del NIST. Los módulos criptográficos deben cumplir con FIPS 140-3 e incluir auto-tests de consistencia según la guía IG 10.3.A del CMVP.
Paso cinco: migración completa. Una vez validada la implementación híbrida, planifica la transición hacia el uso exclusivo de algoritmos postcuánticos según los plazos del NIST y la NSA. Mantén la agilidad criptográfica: diseña tus sistemas para que puedan cambiar de algoritmo sin requerir una reestructuración completa, porque futuros estándares como FIPS 206 y HQC se sumarán al ecosistema.
FIPS 206 (FN-DSA) y HQC: los estándares que vienen en camino
El NIST no se detuvo con los tres primeros estándares. FALCON fue seleccionado como cuarto algoritmo y se publicará como FIPS 206 bajo el nombre FN-DSA (FFT over NTRU-Lattice Digital Signature Algorithm). Su principal ventaja es el menor tamaño de firma combinado comparado con ML-DSA, aunque su implementación es más compleja y la NSA ha expresado preocupaciones sobre la susceptibilidad a errores de implementación.
En marzo de 2025, el NIST seleccionó HQC (Hamming Quasi-Cyclic) como mecanismo adicional de encapsulación de claves. A diferencia de ML-KEM que se basa en retículos, HQC se fundamenta en códigos correctores de errores, proporcionando diversidad criptográfica también en el ámbito de intercambio de claves. Además, el NIST mantiene una convocatoria abierta para algoritmos de firma digital adicionales que puedan servir como alternativas o cubrir casos de uso específicos.
Esta estrategia de múltiples algoritmos basados en diferentes problemas matemáticos es deliberada. Si un avance matemático compromete un tipo de problema, los algoritmos basados en otros fundamentos seguirán siendo seguros. La lección es clara: la agilidad criptográfica, la capacidad de cambiar de algoritmo sin rehacer toda la infraestructura, no es un lujo sino una necesidad.
Preguntas frecuentes sobre los estándares NIST de criptografía postcuántica
¿Qué son los estándares FIPS 203, 204 y 205 del NIST?
Son los tres primeros estándares de criptografía postcuántica aprobados por el NIST en agosto de 2024. FIPS 203 especifica ML-KEM para encapsulación de claves, FIPS 204 especifica ML-DSA para firmas digitales y FIPS 205 especifica SLH-DSA como método alternativo de firma basado en funciones hash. Juntos cubren las dos funciones fundamentales de la criptografía asimétrica: intercambio seguro de claves y autenticación mediante firmas.
¿Cuándo hay que migrar a criptografía postcuántica?
El NIST eliminará los algoritmos vulnerables de sus estándares antes de 2035. La NSA exige transición inmediata para firma de software, con uso exclusivo de CNSA 2.0 para 2030. Navegadores y servicios cloud tienen plazo hasta 2033. Pero dado el riesgo de harvest now, decrypt later, las organizaciones con datos sensibles de larga vida útil deberían comenzar la migración ahora mismo.
¿Qué es la criptografía híbrida postcuántica?
Es una estrategia que combina algoritmos clásicos con postcuánticos en una misma operación criptográfica. Si cualquiera de los dos es seguro, la comunicación permanece protegida. El NIST permite esquemas híbridos bajo FIPS 140-3 y las agencias europeas los recomiendan como paso intermedio práctico.
¿Afecta la regulación europea NIS2 a la criptografía postcuántica?
Sí. NIS2 exige a sectores como banca, energía, telecomunicaciones y administración pública que implementen medidas de gestión de riesgos de ciberseguridad. La amenaza cuántica debe considerarse en estas evaluaciones, lo que obliga a planificar la migración postcuántica.
¿Mi empresa necesita migrar ya o puede esperar?
Depende de la sensibilidad y vida útil de tus datos. Si manejas datos sanitarios, financieros, legales o de propiedad intelectual con relevancia superior a diez años, deberías comenzar al menos con el inventario criptográfico y la planificación. Si solo manejas datos efímeros de baja sensibilidad, puedes esperar, pero la migración será igualmente necesaria antes de 2035.
⚠️ Aviso: Este artículo tiene carácter informativo y educativo sobre ciberseguridad y criptografía. No constituye asesoramiento legal ni consultoría de seguridad. Los plazos de migración y obligaciones regulatorias pueden variar según la jurisdicción y el sector. Consulta con profesionales especializados en ciberseguridad y cumplimiento normativo antes de tomar decisiones sobre la migración criptográfica de tu organización. Las referencias a estándares del NIST y la NSA son informativas y no implican obligación fuera de los sistemas gubernamentales estadounidenses.
⚛️ Más sobre IA Cuántica
<\!-- wp:html -->
<\!-- /wp:html -->


Deja una respuesta