En un banco, la computación cuántica llega por dos puertas. La primera ya está abierta: la criptografía que protege transferencias, datos de clientes y firmas digitales se basa en RSA y curvas elípticas, y un computador cuántico suficientemente grande la rompería. La segunda puerta, la de usar computación cuántica en la banca para riesgo, precios y portafolios, apenas se asoma en laboratorios. Si vas a poner presupuesto este año, casi todo va para la primera.
¿Cuándo tiene que migrar un banco a criptografía poscuántica?
Un banco debería tener listo su inventario criptográfico y su plan de migración poscuántica antes de 2030. El borrador NIST IR 8547, de noviembre de 2024, propone declarar obsoletas en esa fecha las llaves RSA y de curva elíptica de 112 bits y prohibirlas todas en 2035. Ningún supervisor latinoamericano ha fijado todavía una fecha propia.
Los estándares de reemplazo ya existen: el NIST publicó el 13 de agosto de 2024 sus tres primeros estándares poscuánticos (FIPS 203, 204 y 205). En junio de 2026 una orden ejecutiva de Estados Unidos fijó para los sistemas federales de alto valor el 31 de diciembre de 2030 como fecha para el intercambio de llaves poscuántico y finales de 2031 para las firmas.
Tu banco no es una agencia federal de Estados Unidos, pero los proveedores de nube y los fabricantes de HSM que usa sí les venden a esas agencias. Sus productos van a cambiar al ritmo de esas fechas, y tú vas a heredar el cambio quieras o no. Mejor que te encuentre con el inventario hecho.
Lo que cambia después es el cálculo. Un estudio de 2021 de investigadores de Goldman Sachs e IBM (Chakrabarti y otros, publicado en la revista Quantum) estimó que obtener ventaja cuántica en la valoración de ciertos derivados requeriría unos 8.000 cúbits lógicos (cúbits corregidos de errores) y una profundidad T de 54 millones. El chip Willow de Google, anunciado en diciembre de 2024, tiene 105 cúbits físicos. La distancia es grande y nadie sabe con precisión cuándo se cierra.
| Frente | Horizonte | Riesgo u oportunidad | Primer paso |
|---|---|---|---|
| Datos confidenciales de larga vida | Ya | Tráfico copiado hoy se puede descifrar después | Inventariar los sistemas con datos que deben seguir secretos más de diez años |
| Firmas de pagos, certificados y código | 2030 a 2035, según NIST IR 8547 | Firmas falsificadas en la infraestructura de pagos | Pedir a los proveedores de HSM y core su plan poscuántico con fechas |
| Precios, riesgo y portafolios | Sin fecha: depende de máquinas con corrección de errores | Posibles mejoras en simulación Monte Carlo y optimización | Un experimento acotado, medido contra un buen método clásico |
¿Qué datos de un banco están en riesgo por la computación cuántica?
Los datos de un banco en riesgo son los que deben seguir secretos por muchos años, como expedientes de crédito, historiales de cuentas y modelos internos, y todo lo que depende de firmas digitales: certificados de pagos, contratos y firmware. Ambos se protegen hoy con RSA o curvas elípticas, que un computador cuántico grande rompería.
Los datos confidenciales de vida larga incluyen también la información de fusiones. Alguien que capture ese tráfico hoy lo puede descifrar después; es el riesgo de “cosechar ahora, descifrar después”. Con las firmas el problema es otro: una firma falsificada en la infraestructura de pagos, en un contrato o en una llave de firma de código puede hacer más daño que un dato filtrado.
La migración es lenta porque la criptografía vive en sitios que nadie toca: HSM, el core bancario, la red de cajeros, la personalización de tarjetas, las conexiones a SWIFT y a los sistemas de pago locales como SPEI en México, Pix en Brasil o los sistemas de compensación en Colombia. El Banco Central do Brasil lo vio de cerca en 2022, cuando estudió con Brazil Quantum y Microsoft, con respaldo de Fenasbac, el uso de firmas poscuánticas en Pix. El algoritmo que probaron, Picnic, resultó incompatible con la capacidad de procesamiento y los tiempos de Pix en ese momento. El Banco de Pagos Internacionales llegó a una conclusión parecida con la fase 2 del Proyecto Leap, cuyo informe salió en diciembre de 2025: las firmas poscuánticas funcionaron en un sistema de pagos en operación, pero el procesamiento tardó bastante más que con los algoritmos tradicionales y hubo que modificar muchos componentes del sistema.
Esas pruebas no dicen que la migración sea imposible. Dicen que hay que probar con tiempo, en ambientes controlados, y no a última hora.
¿Qué dicen los reguladores financieros sobre el riesgo cuántico?
Los reguladores financieros todavía no fijan un plazo poscuántico obligatorio para la banca privada en Latinoamérica, pero la presión crece. El Grupo de Expertos Cibernéticos del G7 publicó en enero de 2026 una hoja de ruta para el sector financiero que toma mediados de la década de 2030 como horizonte y pide adelantar los sistemas críticos.
La declaración del G7 no es vinculante, pero indica hacia dónde van los supervisores de las economías más grandes, y muchos bancos de la región tienen matrices, corresponsales o inversionistas en ellas.
En Latinoamérica, la Superintendencia Financiera de Colombia, la CNBV en México y el Banco Central do Brasil ya exigen gestión de riesgos de ciberseguridad a sus vigilados. En Colombia, además, se conformó en junio de 2026 la primera mesa sectorial de criptografía poscuántica, con gobierno, academia y organizaciones del sector financiero. Nuestra lectura: la pregunta poscuántica va a llegar primero en las visitas de supervisión y en los cuestionarios de riesgo tecnológico, antes que en una circular con fecha.
¿Para qué sirve hoy la computación cuántica en la banca y las finanzas?
Hoy la computación cuántica en la banca y las finanzas sirve para investigación y pilotos, no para producción. Los casos públicos más citados, como el de HSBC e IBM en bonos o la aleatoriedad certificada de JPMorgan Chase y Quantinuum, enseñan tanto por sus límites como por sus resultados, y ninguno demuestra ventaja cuántica general.
- HSBC e IBM reportaron en septiembre de 2025 que un flujo híbrido cuántico y clásico, en procesadores IBM Heron, mejoró hasta en 34% la predicción de si una cotización de bonos corporativos europeos se ejecutaría, frente a los métodos clásicos que compararon. Usaron más de un millón de solicitudes de cotización reales. Algunos investigadores, entre ellos Scott Aaronson, sostienen que eso no demuestra ventaja cuántica, y los propios autores reconocen que no entienden del todo por qué el hardware superó al simulador.
- JPMorgan Chase, Quantinuum y laboratorios nacionales de Estados Unidos publicaron en Nature, en marzo de 2025, un protocolo de aleatoriedad certificada con el computador H2 de 56 cúbits de Quantinuum. Es una demostración real, pero muy acotada.
Estos proyectos obligan a construir una buena línea base clásica, y a veces esa línea base ya resuelve buena parte del problema. Optimización de portafolios, riesgo de crédito y simulación Monte Carlo siguen siendo las áreas más estudiadas, y las que dependen de máquinas con corrección de errores que todavía no existen.
Qué hacer en 2026
- Inventario criptográfico. Empieza por los sistemas que protegen datos de larga vida y firmas. Las herramientas automáticas ayudan; las respuestas de los proveedores son lo lento.
- Cláusulas poscuánticas en compras. Todo HSM, core o contrato SaaS nuevo debe decir cómo y cuándo soporta ML-KEM y ML-DSA.
- Pruebas de intercambio de llaves híbrido. TLS interno y APIs nuevas son buenos puntos de partida.
- Un experimento algorítmico, no cinco. Bien acotado y comparado contra un buen método clásico.
- Formación para pocas personas, bien hecha. Arquitectos de seguridad con profundidad poscuántica y analistas cuantitativos capaces de evaluar lo que prometen los proveedores.
Cómo te ayuda AndesQubit
Para la mayoría de bancos el punto de partida es la evaluación de preparación cuántica, que mide la exposición criptográfica y separa los casos de uso reales del ruido comercial. Después, la migración a criptografía poscuántica se encarga del cifrado, y el descubrimiento de casos de uso cuánticos revisa problemas de riesgo o portafolio con una línea base clásica. Estamos abriendo proyectos por etapas: cuéntanos de tu banco y te decimos con franqueza si tiene sentido empezar ya.
Fuentes
- NIST CSRC, Post-quantum cryptography FIPS approved (FIPS 203, 204 y 205), 13 de agosto de 2024
- NIST IR 8547 (borrador público inicial), Transition to Post-Quantum Cryptography Standards, noviembre de 2024
- Grupo de Expertos Cibernéticos del G7, hoja de ruta poscuántica para el sector financiero, enero de 2026
- Microsoft News Center Brasil, estudio de criptografía poscuántica para Pix con el Banco Central, 11 de mayo de 2022
- Banco de Pagos Internacionales, Project Leap
- HSBC, HSBC demonstrates world's first-known quantum-enabled algorithmic trading with IBM, 25 de septiembre de 2025