Evaluación de preparación cuántica

Dónde va a tocar la computación cuántica a tu empresa, qué tan pronto y qué vale la pena hacer este año.

Cuándo rinde: Sirve hoy

La mayoría de las empresas está hoy en el mismo punto. Alguien de la junta leyó sobre computación cuántica. Alguien de seguridad oyó que rompe el cifrado. Nadie sabe si es un problema de 2027 o de 2040, ni cuánto costaría averiguarlo.

La evaluación de preparación responde esa pregunta para tu empresa en particular. Toma unas semanas y al final sabes qué partes de la cuántica puedes ignorar por ahora, cuáles vigilar y cuáles necesitan presupuesto este año.

¿Por qué hacer una evaluación de preparación cuántica si las máquinas no están listas?

Una evaluación de preparación cuántica tiene sentido hoy porque uno de los riesgos no espera a las máquinas. Los datos cifrados que un atacante copie este año se podrán leer cuando exista un computador cuántico suficiente, y la migración criptográfica toma años. El NIST ya propuso fechas para retirar RSA y la criptografía de curva elíptica.

Un atacante puede copiar hoy tráfico cifrado y guardarlo. Cuando exista un computador cuántico capaz de correr el algoritmo de Shor a la escala necesaria, todo lo que esté protegido con llaves RSA o de curva elíptica se podrá descifrar. En seguridad a esto lo llaman “cosechar ahora, descifrar después” (harvest now, decrypt later), y el propio NIST lo usa para explicar por qué la criptografía poscuántica no puede esperar. Si tus datos tienen que seguir siendo confidenciales dentro de diez años, como historias clínicas, contratos, información financiera de clientes o secretos industriales, el reloj ya empezó a correr.

La otra razón es que estas migraciones son lentas. Cambiar la criptografía toca librerías, módulos de seguridad de hardware (HSM), certificados, contratos con proveedores y equipos embebidos que nadie ha actualizado en años. Quien vivió el paso de SHA-1 a SHA-2 en un banco sabe cuánto se alargó. El cambio poscuántico es más grande, y ya tiene calendario: el NIST publicó los estándares FIPS 203, 204 y 205 el 13 de agosto de 2024, y su borrador NIST IR 8547, de noviembre de 2024, propone dar por obsoletos RSA y la curva elíptica después de 2030 y prohibirlos después de 2035.

¿Qué revisa una evaluación de preparación cuántica?

Una evaluación de preparación cuántica revisa cuatro frentes: dónde usa tu empresa criptografía de llave pública que un computador cuántico podría romper, qué problemas del negocio podrían beneficiarse de algoritmos cuánticos, qué personas del equipo pueden crecer hacia ese trabajo y qué señales externas deberían activar cada paso del plan.

Exposición criptográfica

Armamos un inventario de dónde usan tus sistemas criptografía de llave pública: servidores TLS, VPN, firma de código, bases de datos, copias de respaldo, PKI, integraciones con aliados y los productos de proveedores que tú no puedes modificar. Es el mismo punto de partida que recomienda la guía Quantum-Readiness que CISA, la NSA y el NIST publicaron en agosto de 2023. Después ordenamos cada elemento por dos criterios: cuánto tiempo deben seguir secretos los datos que protege y qué tan difícil será reemplazarlo.

No es la migración completa. Es lo suficiente para mostrar dónde está la exposición real y qué implicaría migrar. Si decides seguir, la migración a criptografía poscuántica arranca justo aquí.

Problemas del negocio

Recorremos la operación con las personas que la manejan y buscamos problemas con la forma que les sirve a los algoritmos cuánticos: optimización combinatoria grande (rutas, turnos, portafolios), simulación de moléculas y materiales, y algunas tareas de muestreo y machine learning.

La mayoría de lo que encontremos no va a ser un problema cuántico, y te lo vamos a decir. Muchas veces un buen solver clásico o un mejor manejo de datos te sirve más este año que cualquier experimento cuántico. Lo que buscamos es saber cuáles dos o tres problemas vale la pena seguir mientras el hardware mejora.

Personas y habilidades

Identificamos quién de tu equipo podría crecer hacia el trabajo cuántico: ingenieros con buena base de álgebra lineal, gente que ya escribe código de optimización, personal de seguridad que va a liderar la migración criptográfica. Con eso se arma el plan de formación, si lo quieres.

Señales y tiempos

La hoja de ruta que recibes está atada a señales externas, no a corazonadas. Por ejemplo: que un proveedor de nube ofrezca cúbits lógicos con tasas de error por debajo de cierto umbral, que tu banco o tu proveedor de nube active TLS poscuántico por defecto, o que el regulador de tu país publique una fecha de transición. Algunas de estas señales ya se están dando. Apple, por ejemplo, hace que las conexiones TLS 1.3 de iOS 26 ofrezcan por defecto un intercambio de llaves híbrido con ML-KEM. En México, la Asociación de Internet MX creó el 22 de septiembre de 2026 el Consejo Consultivo Quantum Safe México para emitir recomendaciones a reguladores y sectores. Cada señal corresponde a una acción que ya acordamos contigo.

¿Cuáles son las fases de una evaluación de preparación cuántica?

Una evaluación de preparación cuántica tiene cuatro fases en unas seis semanas: arranque y alcance, inventario criptográfico con entrevistas, análisis de riesgos y oportunidades, y entrega a la dirección. El inventario se lleva la mayor parte del tiempo, porque depende de cuántos sistemas y proveedores tengas y de qué tan rápido respondan.

Fase Semanas (plan típico) Qué hacemos Qué queda en tus manos
Arranque 1 Definimos el alcance, conocemos a los dueños de los sistemas principales y reunimos la documentación de arquitectura Alcance acordado y lista de interlocutores
Inventario y entrevistas 2 a 4 Descubrimiento criptográfico, con escaneos automáticos donde nos lo permitas, y entrevistas cortas con las áreas de negocio Inventario inicial de criptografía y lista de problemas candidatos
Análisis 4 y 5 Priorizamos riesgos y oportunidades y escribimos la hoja de ruta Borrador de la hoja de ruta con fechas y señales
Entrega 6 Informe escrito y sesión de trabajo con la dirección y el equipo técnico Informe final y presentación de 60 minutos

Todo se entrega en español o en inglés, como prefiera tu equipo. Si en tu equipo se mezclan los dos idiomas, las reuniones también pueden hacerlo.

¿Qué empresas necesitan una evaluación de preparación cuántica?

Una evaluación de preparación cuántica le sirve sobre todo a empresas que guardan datos que deben seguir secretos por diez años o más: bancos, aseguradoras, prestadores de salud, operadores de telecomunicaciones y entidades públicas. También a cualquier equipo que quiera una respuesta concreta antes de comprar productos “a prueba de cuántica” que quizá no necesita.

Suele encajar mejor donde el equipo de seguridad ya está bastante cargado y no tiene tiempo de estudiar el tema desde cero. Las empresas más pequeñas también pueden sacarle provecho, pero la evaluación es más liviana y más barata.

Si no tienes claro si lo necesitas, escríbenos y cuéntanos tu caso. A veces la respuesta honesta es que con una conversación de dos horas basta.

Fuentes

  1. NIST CSRC, Post-quantum cryptography FIPS approved (FIPS 203, 204 y 205), 13 de agosto de 2024
  2. NIST IR 8547 (borrador público inicial), Transition to Post-Quantum Cryptography Standards, noviembre de 2024
  3. NIST, What is post-quantum cryptography?
  4. CISA, NSA y NIST, Quantum-Readiness: Migration to Post-Quantum Cryptography, 21 de agosto de 2023
  5. Apple Soporte, cifrado cuántico seguro en TLS para iOS 26 y macOS Tahoe 26
  6. Expansión, México crea consejo para anticipar riesgos del cómputo cuántico, 22 de septiembre de 2026

Lo que nos suelen preguntar

¿Qué es una evaluación de preparación cuántica?

Es una revisión corta y ordenada de cómo te afecta la computación cuántica. Mira dos cosas. La primera es el riesgo, sobre todo el cifrado que un computador cuántico futuro podría romper. La segunda es la oportunidad, es decir, los problemas de optimización, simulación o machine learning donde los métodos cuánticos podrían superar algún día a los clásicos. Terminas con un plan y fechas, no con una diapositiva sobre el futuro.

¿Cuánto se demora?

Entre cuatro y seis semanas para una empresa mediana. Casi todo ese tiempo se va en el inventario criptográfico, que depende de tus sistemas, de tus proveedores y de qué tan rápido nos respondan.

¿Necesitamos a alguien en el equipo que sepa de computación cuántica?

No. Necesitamos a alguien que conozca tus sistemas (normalmente de seguridad o arquitectura) y a alguien que pueda hablar por las prioridades del negocio. La parte cuántica la ponemos nosotros.

¿Esto es solo sobre criptografía?

No, pero la criptografía suele ser la parte que tiene fecha límite. El NIST publicó sus estándares poscuánticos en agosto de 2024 y planea retirar RSA y la criptografía de curva elíptica entre 2030 y 2035. Las migraciones que arranquen tarde se van a estrellar con esas fechas.

Llega antes de que se forme la fila

Estamos armando una lista corta de empresas para las primeras evaluaciones de preparación cuántica y migraciones poscuánticas. Cuéntanos en qué estás trabajando y te respondemos en máximo dos días hábiles.

Escríbenos