Seguridad 2026-04-08 9 min

Post-quantum: el roadmap silencioso que ya arrancó en la banca

NIST publicó los estándares definitivos. Lo que hacemos hoy define si el archivo cifrado de 2026 sobrevive a 2030.

Post-quantum: el roadmap silencioso que ya arrancó en la banca

El adversario paciente ya está aquí: 'harvest now, decrypt later'. Datos cifrados hoy con RSA-2048 o ECDSA pueden ser descifrados en 5–10 años cuando lleguen las computadoras cuánticas viables. Para banca y gobierno, esa ventana es inaceptable.

Qué estamos migrando ya

  • TLS entre servicios internos → híbrido X25519 + ML-KEM (Kyber).
  • Firma de código y transacciones → ML-DSA (Dilithium) en paralelo con ECDSA.
  • Backup archives de largo plazo → cifrado híbrido con clave envuelta post-quantum.
  • Certificados de identidad de larga duración → renegociados con algoritmos híbridos.

Lo que NO recomendamos aún

Reemplazar por completo RSA/ECDSA. Los algoritmos post-quantum son nuevos, los tamaños de clave son más grandes (Kyber es 3x más pesado que RSA-2048) y todavía descubrimos edge cases. La migración híbrida da defensa en profundidad sin sacrificar performance.

El plan de 24 meses

Q3 2026: inventario criptográfico exhaustivo. Q4 2026: pilotos híbridos en canales no críticos. Q2 2027: rollout a TLS interno. Q4 2027: firma de transacciones. Q2 2028: revisión y decisión sobre migración completa.