Cosechar ahora, descifrar después: tus datos en riesgo

Nadie necesita un computador cuántico hoy para robar lo que cifras hoy. Le basta con grabarlo y esperar. Qué datos quedan expuestos y qué medidas reducen el riesgo de verdad.

Seguridad · Publicado 23 de septiembre de 2026 · 8 min de lectura

Cosechar ahora, descifrar después es la única amenaza cuántica que ya está en marcha: alguien copia hoy tu tráfico o tus archivos cifrados, los guarda y los descifra cuando exista una computadora cuántica capaz de romper las llaves RSA o de curva elíptica. Si tu empresa maneja datos que deben seguir secretos por diez años o más (historias clínicas, pensiones, datos de identidad, expedientes legales, fórmulas o código fuente), la exposición empezó el día en que esos datos cruzaron una red protegidos con criptografía clásica. La solución se conoce y buena parte es barata. Lo difícil es saber dónde aplicarla.

El término en español todavía no está fijado. Vas a encontrar “cosechar ahora, descifrar después”, “almacenar ahora, descifrar después” y la sigla en inglés HNDL (harvest now, decrypt later). Las tres nombran lo mismo.

¿Cómo funciona el ataque?

El robo y el descifrado ocurren en momentos distintos, así que el atacante puede esperar a que llegue la tecnología. Solo necesita espacio en disco y paciencia.

El truco está en cómo se arma casi cualquier conexión cifrada. TLS (el candado del navegador y de las APIs), SSH y muchas VPN usan criptografía de llave pública una sola vez, al inicio, para acordar una llave de sesión. Todo lo demás viaja cifrado con AES u otro algoritmo simétrico. Si alguien graba la conversación completa, incluido ese saludo inicial, y años después rompe la parte de llave pública con el algoritmo de Shor, recupera la llave de sesión y lee todo lo que vino después. AES nunca se rompió. La llave se entregó en un formato que un computador cuántico sabe abrir.

El NIST lo describe así en su página sobre criptografía poscuántica: los adversarios pueden “capturar datos cifrados y guardarlos, con la esperanza de que un computador cuántico rompa el cifrado más adelante”. El proyecto OpenSSH explica el mismo movimiento para sesiones SSH y desde la versión 10.1 avisa al usuario cuando una conexión no usa un intercambio de llaves poscuántico.

¿Hay alguien haciéndolo hoy?

No hay un caso público y atribuido de una campaña de este tipo, y sería deshonesto decir lo contrario. Lo que sí hay es una advertencia constante de las agencias que tendrían cómo saberlo.

En agosto de 2023, CISA, la NSA y el NIST publicaron una hoja informativa conjunta que dice que actores de amenazas podrían estar apuntando hoy a datos que seguirán necesitando protección en el futuro, y nombra de forma explícita el esquema “harvest now, decrypt later”. Grabar tráfico es barato para un servicio de inteligencia con acceso a cables submarinos, puntos de intercambio de internet o un enrutador comprometido. Y una grabación hecha desde un punto de la red no deja rastro en tus sistemas. Por eso los equipos de seguridad lo tratan como algo que no se puede descartar ni detectar después.

¿Qué datos de tu empresa están en riesgo? La prueba de Mosca

Un dato está en riesgo si debe seguir siendo confidencial por más tiempo del que falta para que llegue el computador cuántico, y si en algún momento estuvo protegido con criptografía de llave pública a la vista de un atacante. Lo que caduca rápido no vale la pena guardarlo.

Michele Mosca, investigador en computación cuántica de la Universidad de Waterloo, lo resumió en 2015 con tres preguntas. ¿Cuántos años deben seguir seguros tus datos (x, su vida útil)? ¿Cuántos años te va a tomar migrar a herramientas seguras frente a la cuántica (y)? ¿Cuántos años faltan para que una computadora cuántica rompa la criptografía actual (z)? Si x más y es mayor que z, tienes un problema, y una parte de ese problema ya ocurrió.

Nadie conoce z. El informe Quantum Threat Timeline del Global Risk Institute, publicado en marzo de 2026 a partir de una encuesta a 26 expertos, da entre 28 y 49% de probabilidad de que exista un computador cuántico capaz de romper la criptografía actual en 10 años, y entre 51 y 70% en 15 años. Las estimaciones están en detalle en ¿Cuándo llega el Día Q?. Para planear, lo útil es poner números a x y a y con tus propios datos.

La regulación de la región da pistas sobre x. En Colombia, la Resolución 839 de 2017 obliga a conservar la historia clínica al menos 15 años desde la última atención. En México, la NOM-004-SSA3-2012 exige guardar el expediente clínico al menos cinco años desde el último acto médico. Pero el plazo legal de conservación es el piso, no el techo: un diagnóstico de VIH o de salud mental sigue siendo sensible toda la vida del paciente.

Tipo de dato Cuánto debe seguir secreto (x) Ejemplo en la región Riesgo de cosecha
Autorizaciones de pago, códigos OTP, cookies de sesión Minutos a meses Una transacción con tarjeta o una transferencia ya liquidada Bajo
Correo y chat interno 1 a 5 años Coordinación operativa del día a día Bajo a medio
Fusiones, litigios y contratos 5 a 15 años Una adquisición o un arbitraje internacional Alto
Código fuente, diseños, fórmulas 10 años o más La fórmula de un producto de consumo masivo Alto
Historias clínicas Décadas Registros de una IPS en Colombia o de un hospital en México Alto
Números de identidad y biometría Toda la vida Cédula en Colombia, CURP en México, RUT en Chile, CPF en Brasil Alto
Pensiones y seguros de vida Décadas Un contrato que acompaña toda la vida laboral Alto
Comunicaciones de gobierno y defensa 25 años o más Información reservada del Estado Alto

La columna de vida útil es orientativa; los números reales los ponen tu área legal y los dueños de los datos. Con la otra variable, y (el tiempo de migración), casi todas las organizaciones pecan de optimistas. El NIST recuerda que, en transiciones criptográficas anteriores, pasar de un estándar publicado a su uso generalizado ha tomado entre 10 y 20 años.

¿Qué no amenaza este ataque?

No amenaza los datos cuya protección nunca dependió de criptografía de llave pública expuesta a un atacante, y no permite falsificar firmas de forma retroactiva. Tener esto claro evita gastar en el sitio equivocado.

Una copia de respaldo cifrada con una llave AES-256 que se generó dentro de un módulo de seguridad de hardware (HSM) y nunca salió de él no queda expuesta por este ataque. El NIST considera que AES-256 resiste los ataques cuánticos conocidos.

Las firmas funcionan distinto. Para falsificar una firma, el atacante necesita el computador cuántico en el momento del ataque. Grabar hoy una actualización de software firmada no le sirve de nada. Las firmas tienen que migrar antes de que exista esa máquina, porque cambiar cadenas de certificados y raíces de confianza en equipos toma años, pero no forman parte del problema de la cosecha. Esto lo explicamos con más calma en el artículo sobre qué es la criptografía poscuántica.

¿Y las blockchains?

En una blockchain pública no hace falta interceptar nada, porque los datos ya están publicados: la cosecha ya ocurrió. Un documento de trabajo de la Reserva Federal de Estados Unidos, de septiembre de 2025 (FEDS 2025-093, de Jillian Mascelli y Megan Rodden), usa Bitcoin como ejemplo.

Las autoras sostienen que una red de este tipo puede adoptar firmas poscuánticas para proteger las transacciones futuras, pero la privacidad de las que ya quedaron registradas sigue expuesta, porque cualquiera puede guardar una copia del libro contable y analizarla con un computador cuántico más adelante. Para bancos y fintech de la región que prueban tokenización o registros distribuidos, la conclusión práctica es no poner nada confidencial en una cadena pública, a menos que aceptes que se pueda leer en la década de 2030.

¿Qué hacer y en qué orden?

Lo primero es proteger el intercambio de llaves en las conexiones que transportan datos de larga vida, porque es el único paso que deja sin efecto la cosecha. Aquí importa más el orden que la velocidad.

  1. Mapea los flujos de datos de larga vida. Dónde se mueven los datos de salud, identidad, finanzas, asuntos legales y propiedad intelectual entre sistemas, sedes, nubes y aliados. Es parte del inventario criptográfico que explicamos en la guía de inventario criptográfico (CBOM).
  2. Activa el intercambio híbrido donde ya existe. Los navegadores actuales, OpenSSH 10 y las versiones recientes de las librerías TLS soportan ML-KEM híbrido con X25519. Revisa que lo negocien tus servidores, balanceadores y proxies, no solo el borde de la CDN.
  3. Arregla los enlaces que controlas de punta a punta. VPN entre sedes, replicación de bases de datos, envío de respaldos, comunicación entre centros de datos. Suelen ser más fáciles de actualizar que lo expuesto a internet, porque los dos extremos son tuyos.
  4. Presiona a proveedores y aliados. Pregúntales a tu proveedor de core bancario, a la pasarela de pagos, a tu nube y a tus SaaS cuándo van a soportar intercambio de llaves poscuántico, y deja la respuesta en el contrato.
  5. Vuelve a cifrar lo almacenado con llaves que dependen de RSA. Archivos o correos cifrados con llaves envueltas en RSA (algunas configuraciones de PGP y S/MIME, algunos esquemas de custodia de llaves) deben pasar a llaves protegidas con métodos poscuánticos o solo simétricos.
  6. Guarda menos. Lo que borras no se puede descifrar después. Una buena política de retención es un control cuántico barato.

Cuando hables con proveedores, haz tres preguntas concretas: qué productos ya negocian ML-KEM híbrido por defecto, cuáles lo harán y en qué fecha, y qué tienes que cambiar tú para usarlo. Si la respuesta es un “estamos preparados para la cuántica” sin versiones ni fechas, escala el tema.

Los sectores con datos de vida más larga son los más expuestos: salud y farmacéutica, seguros y el sector público, que guarda la identidad de poblaciones enteras. Si no sabes cuáles de tus sistemas pasan la prueba de Mosca, una evaluación de preparación cuántica los ordena por vida útil de los datos y dificultad de migración en pocas semanas. Con eso sabes si este riesgo es una nota al pie para tu empresa o el motivo para arrancar este año la migración a criptografía poscuántica.

Fuentes

  1. NIST, What is post-quantum cryptography?
  2. CISA, NSA y NIST, Quantum-Readiness: Migration to Post-Quantum Cryptography, 21 de agosto de 2023
  3. Reserva Federal, FEDS 2025-093, Harvest Now Decrypt Later: Examining Post-Quantum Cryptography and the Data Privacy Risks for Distributed Ledger Networks, septiembre de 2025
  4. Michele Mosca, Cybersecurity in an era with quantum computers: will we be ready?, IACR ePrint 2015/1075
  5. OpenSSH, Post-quantum cryptography
  6. Global Risk Institute, Quantum Threat Timeline Report 2025, 9 de marzo de 2026
  7. Ministerio de Salud y Protección Social de Colombia, Resolución 839 de 2017
  8. Diario Oficial de la Federación, NOM-004-SSA3-2012, Del expediente clínico

Lo que nos suelen preguntar

¿Qué significa cosechar ahora, descifrar después?

Es un ataque en el que alguien graba hoy datos cifrados y los guarda hasta que un computador cuántico pueda romper la criptografía de llave pública que los protegía. El robo ocurre ahora y la lectura años después. En inglés se llama harvest now, decrypt later (HNDL), y en español también se traduce como almacenar ahora, descifrar después.

¿Qué datos están en riesgo?

Los que deben seguir siendo confidenciales durante muchos años y que viajan por redes o se guardan protegidos con llaves RSA o de curva elíptica. Historias clínicas, datos de pensiones y seguros de vida, números de identidad, expedientes judiciales, código fuente y secretos industriales son ejemplos típicos. Lo que pierde valor en días o semanas no le interesa a nadie guardar.

¿Esto afecta a las firmas digitales?

No de la misma manera. Para falsificar una firma, el atacante necesita el computador cuántico en el momento del ataque, así que grabar hoy un documento firmado no le da ninguna ventaja. Las firmas también deben migrar antes de que exista esa máquina, pero la confidencialidad del tráfico grabado es el frente que ya está abierto.

¿Cómo me protejo de cosechar ahora, descifrar después?

Cambia el intercambio de llaves a un esquema poscuántico o híbrido, como ML-KEM con X25519, en las conexiones que transportan datos de larga vida, empezando por los enlaces que controlas de punta a punta. Después revisa los datos almacenados cuyas llaves dependen de RSA. El cifrado simétrico, como AES-256, no hace falta reemplazarlo.

Sigue leyendo

Llega antes de que se forme la fila

Estamos armando una lista corta de empresas para las primeras evaluaciones de preparación cuántica y migraciones poscuánticas. Cuéntanos en qué estás trabajando y te respondemos en máximo dos días hábiles.

Escríbenos