¿Cuándo llega el Día Q? Lo que dicen Google y Microsoft

Nadie puede decir en qué año una computadora cuántica romperá el cifrado actual. Pero el costo estimado de hacerlo cayó más de diez veces en un año, y dos de las mayores tecnológicas del mundo cambiaron sus planes por eso.

Estrategia · Publicado 23 de septiembre de 2026 · 8 min de lectura

Nadie sabe cuándo llega el Día Q, y quien te dé un año exacto está adivinando. Lo que sí cambió entre 2025 y 2026 fue el costo: las estimaciones publicadas de la máquina necesaria para romper RSA y la criptografía de curva elíptica cayeron más de diez veces, Google y Microsoft fijaron 2029 como plazo para su propia migración y la encuesta a expertos del Global Risk Institute da entre 28 y 49% de probabilidad de que ocurra en los próximos diez años. Si diriges seguridad, riesgo o tecnología en una empresa latinoamericana, lo sensato es planear como si el extremo temprano de ese rango fuera posible.

En la región hay señales de que el tema ya se discute, pero la preparación va atrás. Un estudio del IBM Institute for Business Value, publicado el 3 de junio de 2026, encontró que el 53% de los ejecutivos colombianos cree que la IA y la computación cuántica transformarán su industria antes de 2030, pero solo el 33% se está preparando con criptografía resistente a la cuántica. Y el 22 de septiembre de 2026 la Asociación de Internet MX creó el Consejo Consultivo Quantum Safe México.

¿Qué es el Día Q?

El Día Q es el momento en que un computador cuántico pueda romper la criptografía de llave pública que protege casi todo internet: RSA, Diffie-Hellman y los esquemas de curva elíptica. La máquina capaz de hacerlo se conoce como computador cuántico criptográficamente relevante, o CRQC por su sigla en inglés.

Hay dos detalles que se suelen olvidar. El primero es que el Día Q puede no ser público: un gobierno que construya esa máquina tiene buenos motivos para no anunciarlo. El segundo es que el daño no empieza ese día. El tráfico cifrado que se grabe antes se vuelve legible después, que es el problema de cosechar ahora, descifrar después.

¿Cuántos cúbits hacen falta para romper RSA-2048?

Las mejores estimaciones públicas bajaron de unos 20 millones de cúbits (o qubits) físicos en 2019 a menos de un millón en 2025 y a menos de 100.000 a comienzos de 2026, siempre con supuestos optimistas sobre el hardware. Ninguna de estas cifras es una máquina. Son estimaciones de recursos: cálculos detallados de lo que necesitaría un computador que todavía no existe.

Fecha Autor Objetivo Cúbits físicos Tiempo de ejecución Estado
2019 Craig Gidney y Martin Ekerå RSA-2048 Unos 20 millones Unas 8 horas La referencia anterior
Mayo de 2025 Craig Gidney, Google Quantum AI RSA-2048 Menos de 1 millón Menos de una semana Preprint
Febrero de 2026 Webster y otros (arquitectura “Pinnacle”) RSA-2048 Menos de 100.000 No es el foco del trabajo Preprint, revisado en mayo de 2026
Marzo de 2026 Google Quantum AI Curvas elípticas de 256 bits Menos de 500.000 Minutos Documento técnico con prueba de conocimiento cero
Marzo de 2026 Oratomic RSA-2048 y curvas de 256 bits con átomos neutros Entre unos 10.000 y 100.000 De días a años, según el diseño Preprint sin revisión de pares

Las caídas vinieron de mejores algoritmos y mejores esquemas de corrección de errores, no de mejor hardware. Gidney usó aritmética aproximada, una forma más compacta de guardar los cúbits lógicos que están en espera y una manera más barata de preparar los “estados mágicos” que consume el cálculo. El trabajo Pinnacle cambió el código de superficie por códigos LDPC cuánticos, que necesitan menos cúbits físicos por cada cúbit lógico pero exigen conexiones entre cúbits lejanos que hoy son difíciles de construir.

El documento de Google de marzo de 2026 es el que más le importa a quien usa curvas elípticas, y eso incluye a la mayoría de las conexiones TLS, casi todas las apps móviles y las principales criptomonedas. Estimó que romper la criptografía de curva elíptica de 256 bits requiere menos de 1.200 cúbits lógicos y menos de 500.000 físicos, con un tiempo de ejecución de minutos. Google no publicó los circuitos: publicó una prueba de conocimiento cero que permite verificar la afirmación sin enseñar a ejecutar el ataque.

¿Qué tan cerca están las computadoras cuánticas de hoy?

En números brutos, lejos. Las máquinas comerciales más precisas tienen alrededor de 100 cúbits físicos, y los ataques de la tabla necesitan decenas o cientos de miles trabajando juntos, con tasas de error muy bajas, durante minutos, meses o más.

Los átomos neutros son los que más cúbits juntan: un equipo de Caltech atrapó 6.100 en un solo arreglo en 2025, el más grande reportado. Pero un arreglo grande no es todavía una computadora que ejecute cálculos con corrección de errores a ese tamaño.

La referencia más útil para un directivo es la hoja de ruta de IBM, que apunta a Starling en 2029: un computador tolerante a fallos con 200 cúbits lógicos capaz de ejecutar 100 millones de compuertas. Si se pone al lado de la estimación de Google, la distancia se ve clara: 200 cúbits lógicos frente a unos 1.200 necesarios. Esa brecha explica en parte por qué los expertos reparten la probabilidad a lo largo de la década de 2030 en vez de concentrarla en 2029. Las hojas de ruta de los fabricantes están en el artículo sobre hacia dónde va el hardware cuántico.

Los supuestos de ingeniería también cuentan. Tanto Gidney como Pinnacle suponen una tasa de error física de 0,1%, un ciclo de corrección de errores de un microsegundo y un sistema de control que reaccione en diez microsegundos, todo sostenido en la máquina completa. Algunos laboratorios han llegado a parte de esos números en equipos pequeños. Nadie los ha alcanzado todos a la vez y a escala.

¿Por qué Google y Microsoft pusieron 2029 como fecha límite?

Las dos empresas dijeron que la amenaza está llegando más rápido de lo que habían previsto. Google fijó 2029 para su propia migración poscuántica el 25 de marzo de 2026, y Microsoft hizo lo mismo el 30 de junio de 2026, cuando aceleró su Quantum Safe Program para que sus productos y servicios usen criptografía poscuántica en 2029.

La entrada de Google, firmada por Heather Adkins y Sophie Schmieg, explica que el plazo responde al avance en el desarrollo de hardware cuántico, en la corrección de errores y en las estimaciones de recursos para factorizar. También cambió las prioridades hacia la autenticación y las firmas digitales, que deben reemplazarse antes de que exista un CRQC porque una firma falsificada no tiene arreglo después.

La de Microsoft, firmada por Mark Russinovich, CTO de Azure, dice que los computadores cuánticos criptográficamente relevantes “podrían llegar antes de lo esperado”. Menciona como contexto la orden ejecutiva de Estados Unidos del 22 de junio de 2026 y la decisión de Francia de dejar de certificar productos sin cifrado resistente a la cuántica.

Leído con cuidado, ninguna de las dos dice que el Día Q sea en 2029. Dicen que su migración tiene que estar lista para entonces, con margen. Vale la pena recordarlo cuando un proveedor te diga que “la amenaza cuántica llega en 2029”.

¿Qué probabilidad le dan los expertos?

La encuesta más citada reparte el riesgo en los próximos quince años, con una probabilidad importante dentro de diez. El Quantum Threat Timeline Report 2025 del Global Risk Institute, publicado el 9 de marzo de 2026 y firmado por Michele Mosca y Marco Piani, consultó a 26 expertos.

El resultado: un CRQC en 10 años es “bastante posible” (entre 28 y 49%) y en 15 años es “probable” (entre 51 y 70%). El informe describe un calendario más acelerado que en ediciones anteriores. Una probabilidad de 28% de perder la confidencialidad de tus datos de larga vida en una década es una cifra que cualquier comité de riesgos tomaría en serio si se tratara de otra amenaza.

¿Hay motivos para dudar de los plazos más cortos?

Sí, y conviene tomarlos en serio. Una estimación de recursos no es hardware, varias de las más recientes no han pasado revisión de pares y todas suponen ingeniería que nadie ha demostrado a escala.

Maria Violaris, de Oxford Quantum Circuits, le dijo a Physics World que el diseño de Oratomic que ahorra espacio se basa en componentes que funcionan por separado en laboratorios académicos de punta, mientras que su diseño rápido depende de supuestos más especulativos. Un diseño con pocos cúbits puede además necesitar mucho tiempo de ejecución: los propios escenarios de Oratomic van de días a años. Y los códigos LDPC cuánticos de la estimación Pinnacle exigen conexiones entre cúbits distantes que los chips actuales no ofrecen a escala.

El sector también tiene historia de optimismo. Las hojas de ruta se retrasan, y pasar de una demostración con decenas de cúbits lógicos a una con mil cúbits lógicos ejecutando cálculos largos es un salto grande. Una lectura razonable es que las estimaciones corrieron hacia adelante la ventana plausible, sin volver seguro ningún año en particular.

¿Importa la fecha exacta para tu empresa?

Menos de lo que parece. Lo que importa es si el tiempo que tus datos deben seguir secretos, sumado al tiempo que te tomará migrar, sobrepasa el Día Q. Es la prueba que propuso Michele Mosca en 2015.

Si los datos de tus clientes deben seguir confidenciales 15 años y tu migración toma cinco, necesitas que el Día Q esté a más de 20 años para estar tranquilo, y la encuesta del Global Risk Institute da más de 50% de probabilidad a que exista un CRQC en 15 años. Además, los reguladores dejaron de esperar una fecha: el borrador de transición del NIST propone declarar obsoletos RSA y las curvas elípticas después de 2030 y prohibirlos después de 2035, y Estados Unidos, la Unión Europea y el Reino Unido ya les pusieron plazos a esos años. Los detallamos en el artículo sobre plazos de la migración poscuántica.

Para una junta directiva en Bogotá, Ciudad de México o Santiago, la pregunta deja de ser “¿cuándo pasa?” y pasa a ser “¿qué arreglamos primero y quién lo paga?”. La banca, las aseguradoras y el sector público, que guardan datos de larga vida, la enfrentan antes que nadie. Responderla requiere un plan con fechas atado a señales verificables, como un hito de cúbits lógicos de un fabricante, una nueva estimación de recursos o un plazo de tu regulador. Ese es el trabajo de una estrategia y hoja de ruta cuántica, y si lo urgente es la parte criptográfica, una evaluación de preparación cuántica es el primer paso más corto.

Fuentes

  1. Craig Gidney, How to factor 2048 bit RSA integers with less than a million noisy qubits, arXiv, 21 de mayo de 2025
  2. Webster et al., The Pinnacle Architecture: Reducing the cost of breaking RSA-2048 to 100 000 physical qubits using quantum LDPC codes, arXiv, 12 de febrero de 2026
  3. Google Research, Safeguarding cryptocurrency by disclosing quantum vulnerabilities responsibly, 31 de marzo de 2026
  4. Physics World, New findings shorten the road to cryptographically relevant quantum computers, 26 de mayo de 2026
  5. Global Risk Institute, Quantum Threat Timeline Report 2025, 9 de marzo de 2026
  6. Google, Our timeline for the post-quantum cryptography migration, 25 de marzo de 2026
  7. Microsoft Security Blog, Accelerating the quantum-safe timeline, 30 de junio de 2026
  8. IBM Quantum, How IBM will build the world's first large-scale, fault-tolerant quantum computer, 10 de junio de 2025
  9. Infobae, estudio del IBM Institute for Business Value sobre Colombia y la computación cuántica, 3 de junio de 2026
  10. Expansión, creación del Consejo Consultivo Quantum Safe México, 22 de septiembre de 2026

Lo que nos suelen preguntar

¿Qué es el Día Q?

Es el momento en que una computadora cuántica pueda romper la criptografía de llave pública que se usa hoy, como RSA y la criptografía de curva elíptica. A esa máquina se le llama computador cuántico criptográficamente relevante (CRQC, por su sigla en inglés). Todavía no existe, y es posible que su llegada no se anuncie en público.

¿Cuándo va a romper una computadora cuántica el cifrado RSA?

Nadie lo sabe. En una encuesta a 26 expertos publicada en marzo de 2026, el Global Risk Institute encontró entre 28 y 49% de probabilidad de que exista un computador cuántico capaz de hacerlo en 10 años, y entre 51 y 70% en 15 años. Google y Microsoft fijaron 2029 como fecha límite para su propia migración poscuántica.

¿Cuántos cúbits se necesitan para romper RSA-2048?

Las estimaciones publicadas bajaron de unos 20 millones de cúbits físicos en 2019 a menos de un millón en el trabajo de Craig Gidney de mayo de 2025, y a menos de 100.000 en un preprint de febrero de 2026 que usa códigos de corrección de errores más avanzados. Todas suponen tasas de error y velocidades que ninguna máquina ha alcanzado a esa escala. Las computadoras comerciales más precisas de hoy tienen alrededor de 100 cúbits físicos.

¿Por qué Google y Microsoft adelantaron sus plazos a 2029?

Google dijo en marzo de 2026 que su meta de 2029 responde al avance del hardware cuántico, de la corrección de errores y de las estimaciones de recursos para factorizar. Microsoft dijo en junio de 2026 que los computadores cuánticos capaces de romper la criptografía podrían llegar antes de lo esperado y aceleró su programa para migrar sus productos y servicios en 2029.

¿Mi empresa puede esperar a que el Día Q esté más cerca?

No conviene. Los datos que se graban hoy se pueden descifrar después del Día Q, las migraciones grandes toman años y los reguladores de Estados Unidos y Europa ya fijaron plazos para 2030 y 2035, llegue cuando llegue el Día Q. Importa menos la fecha exacta que saber si la vida útil de tus datos más el tiempo de migración la sobrepasan.

Sigue leyendo

Llega antes de que se forme la fila

Estamos armando una lista corta de empresas para las primeras evaluaciones de preparación cuántica y migraciones poscuánticas. Cuéntanos en qué estás trabajando y te respondemos en máximo dos días hábiles.

Escríbenos