📅 Última actualización: once de abril de dos mil veintiséis
📑 Índice de contenidos
- Dos filosofías para un mismo problema
- PQC: criptografía postcuántica al detalle
- QKD: distribución de clave cuántica al detalle
- Tabla comparativa completa PQC vs QKD
- Coste de implementación: la diferencia decisiva
- Seguridad: física vs matemáticas
- Escalabilidad y despliegue práctico
- Escenarios de uso: cuándo elegir cada uno
- El enfoque híbrido: PQC más QKD juntos
- Recomendaciones por tipo de organización
- Preguntas frecuentes
Dos filosofías para un mismo problema
La amenaza cuántica a la criptografía ha generado dos respuestas fundamentalmente diferentes. La criptografía postcuántica (PQC) acepta el paradigma actual de criptografía basada en problemas matemáticos difíciles, pero sustituye los problemas que los ordenadores cuánticos pueden resolver (factorización, logaritmo discreto) por otros que se cree resistentes al ataque cuántico (retículos, hashes, códigos). La distribución de clave cuántica (QKD) abandona completamente las matemáticas como fundamento de seguridad y utiliza las leyes de la física cuántica para distribuir claves con seguridad garantizada por el principio de incertidumbre de Heisenberg.
💡 Pro Tip
Visita iacuanticaavanzada.com para más guías actualizadas.
Ambos enfoques responden a la amenaza del algoritmo de Shor y la estrategia harvest now, decrypt later. Pero sus fortalezas, debilidades, costes y aplicabilidad son radicalmente distintos. Entender estas diferencias es esencial para tomar decisiones informadas de ciberseguridad.
PQC: criptografía postcuántica al detalle
La PQC funciona exactamente como la criptografía actual: los algoritmos se implementan en software, las claves se distribuyen por canales convencionales y la seguridad depende de la dificultad computacional de problemas matemáticos. La diferencia es que los problemas elegidos (retículos, isogenias, hashes, códigos correctores) se consideran resistentes tanto a ataques clásicos como cuánticos.
Los estándares NIST han seleccionado tres algoritmos: ML-KEM (FIPS doscientos tres) para intercambio de claves, ML-DSA (FIPS doscientos cuatro) para firmas digitales y SLH-DSA (FIPS doscientos cinco) como backup de firma basado en hashes. La migración postcuántica puede realizarse mediante actualización de software sin cambios de infraestructura física.
La principal debilidad de PQC es que su seguridad es condicional: depende de que los problemas matemáticos subyacentes sean realmente difíciles para ordenadores cuánticos. Si se descubriera un algoritmo cuántico capaz de resolver retículos eficientemente, toda la PQC basada en retículos caería. Es un riesgo real aunque la comunidad criptográfica lo considera improbable dado el nivel de estudio al que se han sometido estos problemas.
QKD: distribución de clave cuántica al detalle
La QKD utiliza propiedades cuánticas fundamentales (superposición, no-clonación, medición perturbadora) para distribuir claves criptográficas con seguridad garantizada por las leyes de la física. Si un espía intenta interceptar los fotones que transportan la clave, el principio de incertidumbre garantiza que la intercepción deje rastro detectable.
Los protocolos más utilizados son BB84 (Bennett-Brassard, mil novecientos ochenta y cuatro) y E91 (Ekert, basado en entrelazamiento cuántico). Ambos permiten a dos partes generar una clave compartida perfectamente secreta siempre que el canal cuántico funcione correctamente y los dispositivos no estén comprometidos.
Las limitaciones prácticas de QKD son significativas: requiere hardware especializado costoso, la distancia máxima por fibra óptica es limitada (actualmente unos cientos de kilómetros sin repetidores cuánticos), la tasa de generación de claves es baja comparada con los algoritmos clásicos y la infraestructura no puede desplegarse por software.
Tabla comparativa completa PQC vs QKD
| Aspecto | PQC | QKD |
|---|---|---|
| Base de seguridad | Problemas matemáticos difíciles | Leyes de la física cuántica |
| Implementación | Software (actualización) | Hardware especializado |
| Coste | Bajo (software) | Muy alto (hardware+fibra) |
| Escalabilidad | Global (internet actual) | Punto a punto (limitada) |
| Distancia | Sin límite | ~cien-trescientos km fibra |
| Velocidad | Similar a criptografía actual | Baja tasa de generación |
| Estandarización | NIST FIPS 203/204/205 | ETSI, ISO en progreso |
| Madurez | Producción | Piloto/nicho |
| Vulnerabilidad teórica | Nuevo algoritmo cuántico | Side-channels de hardware |
Coste de implementación: la diferencia decisiva
Para la mayoría de organizaciones, el coste es el factor determinante. Migrar a PQC implica actualizar bibliotecas criptográficas, certificados y configuraciones de red, un proceso que puede costar desde miles de euros (PYME) hasta millones (gran corporación) pero que se realiza mediante software sobre infraestructura existente.
Implementar QKD requiere tender fibra óptica dedicada (o usar la existente con equipos especializados en cada extremo), adquirir emisores y detectores de fotones individuales y establecer protocolos de gestión de claves cuánticas. Un enlace QKD punto a punto puede costar cientos de miles de euros, y cada nuevo enlace requiere inversión adicional en hardware.
Seguridad: física vs matemáticas
La ventaja teórica de QKD es su fundamento en la física: mientras las leyes de la mecánica cuántica sean correctas, QKD es segura. No depende de conjeturas sobre la dificultad de problemas matemáticos. Esto la hace inmune a futuros avances algorítmicos, incluidos posibles algoritmos cuánticos todavía no descubiertos.
La PQC, en cambio, apuesta por la dificultad de resolver problemas de retículos en alta dimensión. Esta apuesta está respaldada por décadas de investigación y por el escrutinio masivo del proceso NIST, pero no es una certeza matemática demostrada. Un avance teórico inesperado podría comprometer la PQC.
Sin embargo, la seguridad teórica de QKD no es seguridad práctica automática. Las implementaciones reales tienen imperfecciones en detectores, fuentes y canales que pueden explotarse mediante ataques de side-channel. Varios ataques prácticos contra sistemas QKD comerciales han sido demostrados, lo que matiza la narrativa de «seguridad perfecta».
Escalabilidad y despliegue práctico
PQC escala como la criptografía actual: funciona sobre cualquier red IP, se implementa mediante actualizaciones de software y no tiene limitaciones de distancia. Chrome ya soporta ML-KEM. Signal ya protege mensajes con criptografía postcuántica. Millones de conexiones diarias ya utilizan PQC en modo híbrido.
QKD tiene limitaciones de escalabilidad fundamentales. La comunicación cuántica por fibra óptica pierde señal exponencialmente con la distancia, limitando los enlaces a unos cientos de kilómetros. Los repetidores cuánticos (que amplificarían la señal sin destruir la información cuántica) están todavía en fase de investigación. Los enlaces satelitales ofrecen mayor alcance pero con costes astronómicos.
Escenarios de uso: cuándo elegir cada uno
| Escenario | Recomendación | Por qué |
|---|---|---|
| Empresa general (web, email, VPN) | PQC | Coste, escalabilidad, facilidad |
| Banca y finanzas | PQC + considerar QKD para enlaces críticos | Equilibrio coste-seguridad |
| Gobierno y defensa | PQC + QKD para comunicaciones top-secret | Máxima seguridad justifica coste |
| Infraestructura crítica (energía, agua) | PQC + QKD si hay presupuesto | Consecuencias catastróficas de fallo |
| Sanidad e investigación | PQC | Suficiente para datos sensibles |
El enfoque híbrido: PQC más QKD juntos
La solución óptima para organizaciones con necesidades de máxima seguridad es combinar ambos enfoques: PQC como base universal para todas las comunicaciones y QKD como capa adicional para enlaces ultra-sensibles. Este enfoque proporciona defensa en profundidad: si uno falla, el otro protege.
La iniciativa EuroQCI europea adopta precisamente este modelo híbrido: una red de QKD continental complementada con PQC para comunicaciones que no pueden cubrirse por la infraestructura cuántica física. Para España, la participación en EuroQCI posicionará al país en la vanguardia de las comunicaciones seguras europeas.
Recomendaciones por tipo de organización
Para la inmensa mayoría de organizaciones, la recomendación es clara: migrar a PQC siguiendo los estándares NIST. Es más barato, más rápido y cubre el noventa y nueve por ciento de las necesidades de seguridad. QKD solo está justificada para comunicaciones entre puntos fijos de máxima seguridad donde el presupuesto no es limitante y la distancia permite un enlace directo.
Para el Q-Day, estar protegido con PQC es infinitamente mejor que no estar protegido en absoluto esperando a que QKD sea accesible y económica. La perfección es enemiga de lo bueno, y en ciberseguridad, actuar con protección imperfecta es mejor que esperar la protección perfecta.
Preguntas frecuentes
¿PQC o QKD? ¿Cuál es mejor?
PQC para el 99% de los casos. QKD como complemento para comunicaciones ultra-sensibles si hay presupuesto.
¿QKD hace obsoleta a PQC?
No. QKD solo protege la distribución de claves en enlaces punto a punto. PQC protege todo: firmas, autenticación, cifrado a cualquier distancia.
¿Mi empresa necesita QKD?
Probablemente no. A menos que seas gobierno, defensa o infraestructura crítica con enlaces punto a punto de máxima seguridad, PQC es suficiente y mucho más práctico.
📎 Fuentes y referencias
- NIST — National Institute of Standards and Technology — Estándares cuánticos
- arXiv — Quantum Physics — Últimas investigaciones
- IEEE Quantum — Estándares y publicaciones
- IBM Quantum — Computación cuántica real
- Nature — Quantum Physics — Publicaciones científicas


Deja una respuesta