💡 ¿La computación cuántica amenaza la ciberseguridad?
Sí. Podría romper RSA/ECC. El NIST estandarizó criptografía post-cuántica (PQC) en 2024.
📅 Última actualización: febrero de 2026. Contenido revisado y verificado.
📋 Contenido de este artículo
- Qué es el Q-Day y por qué los expertos en ciberseguridad lo temen
- La amenaza concreta: qué sistemas criptográficos romperá un ordenador cuántico
- Cronología del Q-Day: estimaciones de IBM, Google, NIST y servicios de inteligencia
- Harvest now decrypt later: por qué el Q-Day ya está causando daño hoy
- Tabla comparativa: algoritmos criptográficos vulnerables vs resistentes a un ataque cuántico
- El estándar NIST PQC: ML-KEM, ML-DSA y SLH-DSA como defensa
- Qué están haciendo los gobiernos para prepararse: Estados Unidos, UE, China y España
- Qué están haciendo las empresas: Apple, Google, Signal, Cloudflare y bancos
- Hoja de ruta práctica para proteger tu organización antes del Q-Day
- Escenarios post-Q-Day: qué cambiará y qué seguirá igual
- Preguntas frecuentes sobre el Q-Day
📌 Resumen: El Q-Day es el día en que un ordenador cuántico suficientemente potente sea capaz de romper la criptografía RSA y ECC que protege internet, las comunicaciones gubernamentales, las transacciones bancarias y los datos personales de miles de millones de personas. Los expertos lo sitúan entre 2033 y 2040, pero la estrategia harvest now decrypt later hace que la amenaza sea real hoy. Esta guía explica qué es exactamente el Q-Day, qué se romperá, qué ya se está haciendo para prevenirlo y cómo preparar tu organización.
📅 Última actualización: febrero de 2026 · IA Cuántica Avanzada
Qué es el Q-Day y por qué los expertos en ciberseguridad lo temen
El Q-Day no es ciencia ficción ni un escenario lejano: es una certeza técnica cuya única incógnita es la fecha. Cuando un ordenador cuántico tenga entre cuatro mil y veinte mil qubits lógicos con corrección de errores completa, podrá ejecutar el algoritmo de Shor para factorizar los números grandes que protegen RSA y calcular los logaritmos discretos que protegen ECC (criptografía de curva elíptica). En ese momento, el noventa por ciento de las comunicaciones cifradas actuales serán legibles por quien tenga acceso a ese ordenador.
La magnitud del impacto es difícil de exagerar. RSA y ECC protegen las conexiones HTTPS de cada sitio web, las firmas digitales de los certificados SSL, las transacciones bancarias, las comunicaciones militares cifradas, los historiales médicos electrónicos, las firmas de los documentos legales y las actualizaciones de software firmadas. Una ruptura de RSA no solo permite leer comunicaciones pasadas: permite suplantar identidades digitales, falsificar firmas y comprometer cadenas de suministro de software.
Lo que hace urgente actuar ahora, aunque el Q-Day esté a años de distancia, es la amenaza de harvest now decrypt later: agencias de inteligencia y actores maliciosos ya están interceptando y almacenando comunicaciones cifradas con la intención de descifrarlas cuando la tecnología lo permita. Si tus datos tienen valor durante más de diez años (secretos industriales, datos médicos, inteligencia gubernamental, propiedad intelectual), ya están en riesgo.
La amenaza concreta: qué sistemas criptográficos romperá un ordenador cuántico
No toda la criptografía es vulnerable. El algoritmo de Shor amenaza específicamente a los sistemas de clave pública basados en la dificultad de factorizar números grandes (RSA) o calcular logaritmos discretos (Diffie-Hellman, ECDH, ECDSA, DSA). Estos sistemas protegen el intercambio de claves y las firmas digitales, los dos pilares de la seguridad en internet.
💡 Pro Tip
Visita iacuanticaavanzada.com para más guías actualizadas.
La criptografía simétrica (AES, ChaCha20) es mucho más resistente. El algoritmo de Grover proporciona una aceleración cuadrática para la búsqueda de claves, lo que reduce efectivamente la seguridad a la mitad: AES-128 tendría 64 bits de seguridad cuántica (insuficiente), pero AES-256 mantendría 128 bits (seguro). Por tanto, la defensa para la criptografía simétrica es simplemente usar claves más largas, algo trivial de implementar.
Las funciones hash (SHA-256, SHA-3) también resisten relativamente bien. Grover reduce su seguridad a la mitad, pero SHA-256 con 128 bits de seguridad cuántica sigue siendo adecuado para la mayoría de aplicaciones. SHA-384 y SHA-512 ofrecen márgenes aún mayores.
El problema real son los protocolos que combinan elementos vulnerables: TLS usa RSA o ECDH para el intercambio de claves y ECDSA o RSA para la autenticación. Ambas funciones deben migrarse a alternativas postcuánticas para que el protocolo completo sea seguro. La migración parcial no es suficiente.
Cronología del Q-Day: estimaciones de IBM, Google, NIST y servicios de inteligencia
Las estimaciones sobre cuándo llegará el Q-Day han convergido significativamente en los últimos años. En 2023, un estudio de la Global Risk Institute con treinta expertos situó la probabilidad de un ordenador cuántico capaz de romper RSA-2048 en menos del uno por ciento para 2028, entre el once y el veintidós por ciento para 2033, y por encima del cincuenta por ciento para 2038.
Las hojas de ruta corporativas respaldan estos plazos. IBM planea alcanzar 100.000 qubits para 2033, lo que podría equivaler a cientos o miles de qubits lógicos con corrección de errores. Google, tras el éxito de Willow en corrección de errores en 2024, acelera hacia su objetivo de un procesador tolerante a fallos antes de 2030. Microsoft, con su enfoque de qubits topológicos Majorana, promete escalabilidad más rápida si la tecnología madura.
Los servicios de inteligencia son más conservadores pero más urgentes. La NSA emitió en 2022 la directiva CNSA 2.0 exigiendo que todos los sistemas de seguridad nacional migren a criptografía postcuántica antes de 2030. El GCHQ británico y la BSI alemana han emitido directrices similares. El mensaje implícito es claro: quienes tienen acceso a inteligencia clasificada sobre el progreso cuántico consideran que la amenaza justifica una acción inmediata.
Harvest now decrypt later: por qué el Q-Day ya está causando daño hoy
La estrategia harvest now decrypt later (HNDL) convierte una amenaza futura en un riesgo presente. Cualquier comunicación cifrada con RSA o ECC que se intercepte hoy puede almacenarse y descifrarse cuando exista un ordenador cuántico suficientemente potente. El coste de almacenamiento es insignificante: un petabyte de datos cifrados interceptados cuesta menos de veinte mil dólares almacenar durante una década.
Esto afecta especialmente a datos con valor a largo plazo: secretos de Estado cuya clasificación dura décadas, propiedad intelectual farmacéutica con patentes de veinte años, registros médicos que deben protegerse durante la vida del paciente, datos financieros regulados, comunicaciones diplomáticas y planes militares estratégicos. Si estos datos se interceptan hoy cifrados con RSA, serán legibles antes de que pierdan su valor.
Varios informes de inteligencia sugieren que estados como China y Rusia ya están ejecutando programas HNDL a gran escala, interceptando y almacenando comunicaciones diplomáticas, militares y de investigación cifradas con la intención explícita de descifrarlas cuando dispongan de capacidad cuántica. La NSA ha confirmado públicamente que considera HNDL una amenaza real y activa, no hipotética.
Tabla comparativa: algoritmos criptográficos vulnerables vs resistentes a un ataque cuántico
| Algoritmo | Tipo | Seguridad clásica | Seguridad cuántica | Estado post-Q-Day |
|---|---|---|---|---|
| RSA-2048 | Clave pública | 112 bits | 0 bits | ❌ Roto por Shor |
| ECDSA-256 | Firma digital | 128 bits | 0 bits | ❌ Roto por Shor |
| Diffie-Hellman | Intercambio clave | 112 bits | 0 bits | ❌ Roto por Shor |
| AES-128 | Simétrico | 128 bits | 64 bits | ⚠️ Insuficiente |
| AES-256 | Simétrico | 256 bits | 128 bits | ✅ Seguro |
| SHA-256 | Hash | 256 bits | 128 bits | ✅ Seguro |
| ML-KEM-768 | PQC encapsulación | 192 bits | 192 bits | ✅ Diseñado para resistir |
| ML-DSA-65 | PQC firma | 192 bits | 192 bits | ✅ Diseñado para resistir |
La tabla muestra claramente el panorama: toda la criptografía de clave pública actual (RSA, ECDSA, Diffie-Hellman) queda completamente rota. La criptografía simétrica con claves suficientemente largas (AES-256) y los hashes (SHA-256+) sobreviven. Los nuevos estándares postcuánticos del NIST (ML-KEM, ML-DSA) están diseñados específicamente para resistir tanto ataques clásicos como cuánticos.
El estándar NIST PQC: ML-KEM, ML-DSA y SLH-DSA como defensa
El NIST (National Institute of Standards and Technology) de Estados Unidos finalizó en agosto de 2024 los tres primeros estándares de criptografía postcuántica tras un proceso de selección de ocho años con candidatos de todo el mundo. Estos estándares son la primera línea de defensa contra el Q-Day y representan el consenso global sobre qué algoritmos son seguros.
ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism, antes llamado CRYSTALS-Kyber) reemplaza a RSA y ECDH para el intercambio de claves. Se basa en la dificultad del problema de Module Learning With Errors (MLWE) en retículos algebraicos, un problema que no tiene solución cuántica eficiente conocida. Viene en tres niveles de seguridad: ML-KEM-512 (128 bits), ML-KEM-768 (192 bits) y ML-KEM-1024 (256 bits).
ML-DSA (Module-Lattice-Based Digital Signature Algorithm, antes CRYSTALS-Dilithium) reemplaza a ECDSA y RSA para firmas digitales. También se basa en retículos y tiene tres niveles: ML-DSA-44, ML-DSA-65 y ML-DSA-87. SLH-DSA (basado en hash, antes SPHINCS+) es una alternativa de firma basada en funciones hash, más lenta pero con suposiciones de seguridad más conservadoras. Apple, Google, Signal y Cloudflare ya están desplegando estos algoritmos en producción.
Qué están haciendo los gobiernos para prepararse: Estados Unidos, UE, China y España
Los gobiernos están respondiendo con urgencia variable. Estados Unidos lidera con la orden ejecutiva de Biden de 2022 sobre ciberseguridad cuántica y la directiva CNSA 2.0 de la NSA exigiendo migración completa para 2030 en sistemas de seguridad nacional. El NIST completó los estándares en 2024. El Departamento de Defensa ha asignado presupuesto específico para la transición postcuántica de sus infraestructuras más críticas.
La Unión Europea avanza con el programa EuroQCI para infraestructura de comunicación cuántica y directrices de ENISA sobre preparación postcuántica. Francia, Alemania y Países Bajos han publicado hojas de ruta nacionales. En España, el CCN-CERT ha emitido guías sobre la amenaza cuántica y el programa Quantum Spain incluye un componente de ciberseguridad, aunque la velocidad de implementación va por detrás de los líderes europeos.
China ha invertido más de quince mil millones de dólares en tecnología cuántica, incluyendo la red QKD más extensa del mundo (Beijing-Shanghai) y el satélite Micius para distribución de clave cuántica intercontinental. Simultáneamente, es uno de los actores más activos en HNDL, lo que crea una dinámica de carrera armamentística cuántica entre las principales potencias.
Qué están haciendo las empresas: Apple, Google, Signal, Cloudflare y bancos
Las empresas tecnológicas más avanzadas ya están implementando criptografía postcuántica en producción. Apple activó PQ3, un protocolo híbrido con ML-KEM, en iMessage en marzo de 2024, protegiendo las comunicaciones de más de mil millones de dispositivos. Google implementó ML-KEM en Chrome para conexiones TLS desde agosto de 2024. Signal activó PQXDH (un protocolo híbrido X25519 + ML-KEM) en septiembre de 2023.
Cloudflare comenzó a ofrecer TLS postcuántico a todos sus clientes desde octubre de 2024, protegiendo millones de sitios web automáticamente. Amazon Web Services añadió soporte para ML-KEM en AWS Key Management Service. Microsoft integró soporte postcuántico en Windows y Azure, y ha actualizado los certificados internos de su infraestructura cloud.
En el sector financiero, SWIFT ha iniciado pruebas de migración postcuántica para el sistema de mensajería interbancaria global. JP Morgan, HSBC y Goldman Sachs tienen programas internos de evaluación. Los reguladores bancarios de Estados Unidos y la UE están preparando directrices sobre plazos de migración para entidades financieras, con expectativa de cumplimiento obligatorio antes de 2030.
Hoja de ruta práctica para proteger tu organización antes del Q-Day
La migración a criptografía postcuántica no es trivial pero tiene un camino claro. El primer paso es realizar un inventario criptográfico completo: identificar dónde se usa RSA, ECDH, ECDSA y DSA en tu infraestructura. Esto incluye certificados TLS, VPNs, firmas de código, cifrado de bases de datos, APIs, comunicaciones internas y servicios cloud.
El segundo paso es priorizar por riesgo. Los datos con valor a largo plazo (propiedad intelectual, datos médicos, secretos comerciales) deben migrarse primero porque son vulnerables a HNDL ahora mismo. Las comunicaciones efímeras (chats, videollamadas) pueden esperar algo más porque su valor se reduce rápidamente.
El tercer paso es implementar esquemas híbridos: usar simultáneamente un algoritmo clásico (ECDH) y uno postcuántico (ML-KEM) para el intercambio de claves. Si el algoritmo postcuántico tiene un fallo inesperado, la seguridad clásica sigue protegiendo. Este enfoque es el que han adoptado Apple, Google y Signal, y es la recomendación del NIST y de ENISA.
El cuarto paso es actualizar bibliotecas criptográficas. OpenSSL 3.2+ y BoringSSL ya soportan ML-KEM y ML-DSA. liboqs (Open Quantum Safe) proporciona implementaciones de referencia. Para organizaciones que usan certificados PKI, la migración de las autoridades de certificación llevará años y debe planificarse con anticipación. Para entender el contexto temporal de esta transición, consulta nuestra guía de predicciones.
Escenarios post-Q-Day: qué cambiará y qué seguirá igual
Cuando llegue el Q-Day, el impacto dependerá de cuántas organizaciones hayan completado la migración. En el mejor escenario, la transición a criptografía postcuántica se habrá completado para los sistemas más críticos y el Q-Day será un evento técnico sin consecuencias dramáticas, similar al Y2K. En el peor escenario, organizaciones que no migraron a tiempo verán sus comunicaciones históricas (almacenadas vía HNDL) descifradas en masa.
Lo que no cambiará: la criptografía simétrica (AES-256) seguirá siendo segura. Las funciones hash (SHA-256) seguirán siendo seguras. Los blockchains que usen firmas postcuánticas seguirán funcionando. Las conexiones ya migradas a ML-KEM + ML-DSA no se verán afectadas.
Lo que sí cambiará para quienes no se preparen: todas las comunicaciones TLS históricas cifradas con RSA o ECDH podrán descifrarse. Las firmas digitales basadas en ECDSA o RSA podrán falsificarse, comprometiendo certificados, actualizaciones de software y documentos legales. Los inversores que entiendan este panorama tendrán ventaja al posicionarse en empresas de ciberseguridad postcuántica, un mercado que McKinsey estima en más de veinte mil millones de dólares para 2035.
Preguntas frecuentes
¿Qué es el Q-Day?
El Q-Day es el momento hipotético en que un ordenador cuántico tenga suficientes qubits lógicos con corrección de errores para ejecutar el algoritmo de Shor y romper RSA-2048 y ECC-256, los dos sistemas criptográficos que protegen la mayor parte de las comunicaciones de internet.
¿Cuándo será el Q-Day?
Las estimaciones varían: el consenso de expertos lo sitúa entre 2033 y 2040. La NSA y el GCHQ británico recomiendan completar la migración a criptografía postcuántica antes de 2030. IBM prevé ordenadores cuánticos de 100.000 qubits para 2033.
¿Qué es harvest now decrypt later?
Es la estrategia de interceptar y almacenar comunicaciones cifradas hoy, aunque no puedan descifrarse todavía, con la intención de descifrarlas cuando exista un ordenador cuántico suficientemente potente. Esto significa que datos con valor a largo plazo como secretos de estado o propiedad intelectual ya están en riesgo.
¿La criptografía simétrica como AES también está amenazada?
No directamente. AES-256 solo necesitaría duplicar el tamaño de clave para ser resistente a ataques cuánticos. El algoritmo de Grover reduce la seguridad efectiva a la mitad, pero AES-256 seguiría teniendo 128 bits de seguridad contra un atacante cuántico.
¿Qué debo hacer ahora para protegerme del Q-Day?
Comenzar la migración a algoritmos postcuánticos estandarizados por el NIST: ML-KEM para encapsulación de claves y ML-DSA para firmas digitales. Hacer un inventario criptográfico de tu organización, priorizar los datos con valor a largo plazo y comenzar pruebas con implementaciones híbridas clásico-cuánticas.
Profundiza en nuestras guías sobre inteligencia artificial cuántica, aplicaciones reales y profesiones de futuro en computación cuántica.
⚠️ Aviso: Este artículo tiene carácter informativo y educativo. La computación cuántica es un campo en rápida evolución y los datos pueden cambiar significativamente. Consulta fuentes oficiales antes de tomar decisiones basadas en esta información.
<\!-- wp:html -->
<\!-- /wp:html -->


Deja una respuesta