¿Son los algoritmos postcuánticos la solución esperada?
Recientemente el CCN ha tomado posiciones respecto a la ya habitual “Amenaza Cuántica” y ha publicado un manual de buenas prácticas respecto al uso de algoritmos criptográficos postcuánticos. Además de prestar atención a lo que se volverá una obligación más que una recomendación, hay que preguntarse si el problema de la seguridad de los sistemas digitales está en los algoritmos utilizados o en la forma de hacerlo. Veamos si este manual puede ser la solución que desde hace tiempo se viene buscando.
Hace poco tiempo, en julio de 2026, el Centro Criptológico Nacional publicó un nuevo manual de buenas prácticas, el “CCN-TEC 009 Recomendaciones para una transición PQC segura/BP 37”, con el objetivo declarado de ayudar a las organizaciones públicas y privadas de nuestro país, a preparar una migración ordenada hacia sistemas resistentes a la computación cuántica.
Todo ello se debe a una premisa previa, y es la de que el muy cacareado “Computador Cuántico” estaría disponible en 2030, y por ello, el CCN subraya la obligatoriedad de migrar la criptografía de los sistemas utilizados en el día a día de las empresas y administraciones hacia soluciones “Quantum Resistant” o “Quantum Safe”. Y es esa “obligatoriedad” lo que hace que este tema tenga su interés. Según el documento del CCN, la transición deberá completarse antes de finales de 2030 o 2035, en función del riesgo de los sistemas. La primera fecha 31 de diciembre de 2030 correspondería a los sistemas clasificados como de “Riesgo Alto”, y la de 31 de diciembre de 2035 a las de “Riesgo medio”, dejando para las demás (Riesgo Bajo) lo zanja con un lacónico “en la medida de lo posible”.

Jorge Dávila Muro
Consultor independiente. Director.
Laboratorio de Criptografía. LSIIS.
Facultad de Informática. UPM.
[email protected]
El CCN propone recomendaciones que urgen a la comunidad criptográfica española, así como al sector público, la industria, las empresas y la Academia a iniciar su preparación, a la mayor brevedad posible, para evitar o, al menos, paliar, la presunta la amenaza cuántica. Ojalá esta vez sea “la ocasión definitiva” para empezar a hacer las cosas bien (y como deberían estarse haciendo desde hace tiempo).
Como es muy conveniente en cualquier actividad procrastinable, el CCN recomienda iniciar cuanto antes la transición e identifica fases secuenciales de descubrimiento, adquisición, despliegue y puesta en marcha para intentar evitar migraciones tardías o incompletas.
CUÁNDO LLEGARÁ LA ESPERADA LLEGADA
En el Informe objeto de nuestra atención hay varios aspectos dignos de atención. Para empezar, es un documento público del Ministerio de Defensa en el que se parte de la premisa de que el advenimiento del Computador Cuántico es indiscutible. Bueno, puede ser que ellos tengan razón, pero lo que está claro es que la fecha de la esperada llegada se va retrasando convenientemente con el paso de los años.
Ahora ponemos el 2030 y el 2035 por que el 2025 ya ha pasado y los que esperaban su llegada en ese año… siguen esperando. Yo sigo teniendo la sensación de que hay “otros intereses” en anunciar ya la llegada “del que tiene que llegar” y no necesariamente tiene que ver con una defensa seria del secreto, autonomía y soberanía nacional de nuestro mundo digital.
Todo este revuelo se refiere a los algoritmos de criptografía asimétrica 1 que permiten, sobre todo, la autenticación (firma digital) de personas, servicios y objetos. Hay multitud de protocolos que se basan en esa criptografía asimétrica que se imaginó 2 a principios de 1976, pero, hasta la fecha, han tenido que implementarse usando alguna de las pocas primitivas criptográficas que se han desarrollado en los últimos 50 años (RSA 3, El- Gamal 4 y Criptografía sobre Curvas Elípticas 5). La idea esencial es utilizar como base un “Problema Difícil” 6 de resolver, y escalarlo todo de manera que resultase prácticamente imposible un ataque por fuerza bruta (única solución posible y eficiente de los problemas NP-completos).
Por ejemplo, el RSA se basa en la dificultar de factorizar números7 compuestos (módulos RSA) en los que sus factores son dos números primos, elegidos al azar, de aproximadamente el mismo tamaño. Mientras que en el caso de ElGamal y el Protocolo de Diffie-Hellman 8 se basa en la dificultad de resolver el problema del Logaritmo Discreto 9 (PLD), que requiere determinar la potencia (grupo multiplicativo) a la que se debe elevar el generador dado del grupo considerado, o en el caso de la Criptografía sobre Curvas Elipticas (CCE) determinar múltiplo del generador del correspondiente grupo, para obtener un elemento de dicho grupo, dado otro número de antemano.
INICIO DE TODO ESTE TINGLADO
Todo este tinglado comenzó cuando en 1997 el matemático estadounidense Peter Shor 10 publicó dos algoritmos cuánticos capaces de vulnerar ambos problemas 11 de forma eficiente, esto es, en un tiempo de ejecución polinómico, si se dispusiera de un ordenador cuántico 12 con la suficiente capacidad de cómputo. Tales algoritmos no pueden ser implementados en ordenadores convencionales y requieren para su ejecución el uso de lo que, a partir de entonces, se denominaron ordenadores cuánticos. A fecha de hoy, no hay tal cosa como un Computador Cuántico 13 de capacidades suficientes que, por ejemplo, ponga en riesgo actualmente el sistema RSA con módulos de 2048 bits de longitud 14 (aunque un RSA-1534 probablemente, tampoco).
La “amenaza” está en que un ordenador convencional por lo visto necesita O(2^{\sqrt{\log n}}) operaciones para romper uno de estos dos problemas, mientras que un ordenador cuántico, usando el algoritmo de Shor correspondiente, reduciría ese número de operaciones a O(\log^3(n)) con un almacenamiento de memoria de O(\log(n)) bits (donde \log(2^{2048}) = 616.559). Y todo ello para un computador cuántico con memoria suficiente y que permita calcular sin ningún tipo de error 15 el mencionado algoritmo.
El número más grande realmente factorizado con el Algoritmo de Shor, es el número 21 (7x3) que fue factorizado en 2012 16. El número 15 (5x3) había sido previamente factorizado por varios laboratorios, mientras que el intento de factorizar el numero 35 (7x5) falló 15. Todo ello mientras el récord de factorización RSA mediante ordenadores clásicos está en un RSA-768 17 (232 dígitos decimales, n = 1230186… 2143413) en febrero de 2010.
Por todo ello, me atrevo a decir que la amenaza no es muy seria si se compara con otras cosas que pueden pasar de hoy y hasta finales del 2030 o del 2035. Sin embargo, nunca está de más “ampliar” en número de algoritmos asimétricos a los que poder acudir cuando sea necesario. Por esta razón, el esfuerzo en noviembre de 2016, dirigido por los EE.UU., a través del NIST (National Institute of Standards and Technology) y de su programa de “criptografía postcuántica” (PQC o Post-Quantum Cryptography) o “resistente a la computación cuántica” (QR), para ofrecer otros estándares, lo cual es, en principio, bueno.
¿Cómo estamos seguros de que estamos utilizando las máquinas que creemos que estamos utilizando? La única forma es que otros nos (con)firmen que eso es así, y de este modo poder “confiar” en su experiencia y saber hacer.
La publicación del CCN da una detallada recopilación de los distintos estándares oficiales válidos para la administración norteamericana y, por extensión, para toda su área de influencia. Sin embargo, para la administración española considera que, además de los algoritmos propuestos por el NIST para el acuerdo de claves, el algoritmo FrodoKEM 18 es otro algoritmo que se debe tener en cuenta, cosa que también ha recomendado la German Federal Office for Information Security (BSI) 19.
LA GOBERNANZA DEL PROCESO DE TRANSFORMACIÓN O “TRANSICIÓN POSTCUÁNTICA”
Además del área que se refiere a los nuevos algoritmos que se proponen para ser utilizados además de los escenarios en los que hacerlo, el documento del CCN entra, en su capítulo 3, en la necesaria gobernanza del proceso de transformación o “transición postcuántica”.
Empieza recomendando una “Definición de roles y responsabilidades a todos los niveles organizativos”. Así como la “Documentación continua de decisiones, dependencias criptográficas, avances realizados y riesgos”. Para no olvidarse de la necesaria “Priorización de activos y sistemas críticos en función de su exposición y riesgo (alto, medio y bajo)”. Y todo esto me sorprende, porque ya debería estar hecho y en fluido funcionamiento desde hace muchos años.
También se recomienda desarrollar una “Capacidad de evolucionar conforme maduren los estándares postcuánticos y cambien las amenazas” relacionando esto último con una expresión que esta muy de moda en nuestro sector; la “criptoagilidad”. Entendida ésta como, ni más ni menos, la capacidad de una organización para adaptarse rápida y correctamente a nuevas tecnologías y amenazas en el ámbito de la criptografía (Puestos a pedir, no parece haber límites…). Por supuesto, el documento del CCN, no olvida recordar que esta transición se incluye la necesaria “Alineación con estándares emergentes (p.ej., NIST PQC) y regulaciones sectoriales (ENS, NIS2, DORA, RGPD, etc.).”
DEFINICIÓN DE ROLES Y RESPONSABILIDADES
El documento del CCN incluso se anima a proponer una definición de roles y responsabilidades, que “deberán adaptarse” en cada institución. Propone la creación de un “Comité de Dirección Postcuántico” que sería el responsable de la supervisión global, el que se encargue de la estrategia de migración y prioridades, el que apruebe inversiones y gestione los riesgos a nivel corporativo.
También propone la creación de una “Oficina de Programa PQC” que actúe como punto central de recopilación de la información, y que gestione todas las inversiones y adquisiciones necesarias para la migración. También estará encargada de la coordinación de la estrategia de migración, siguiendo los hitos alcanzados e informando de incidencias y logros que puedan darse.
En el documento del CCN se habla de un “Equipo técnico especializado”, formado por expertos en criptografía, arquitectura y seguridad, encargado de valorar y definir qué algoritmos y estándares son más adecuados para la institución, y encargarse de la implementación de los mismos.
También se propone/recomienda el establecimiento de “Responsables de dominio/ aplicación” que será personal de la unidad de sistemas o responsables de negocio, que sean responsables (¿efectivos legales?) de la ejecución local de la migración.
Lo curioso de esta propuesta es que todos estos entes ya debían exigir si la empresa o administración ya jugaba con la criptografía y hablaba de algún tipo de ciberseguridad. Por lo que todo esto, esta iniciativa del CCN, huele a un intento más de conseguir que las cosas se hagan bien cuando, a la vez, se insinúa que en muchos casos no se está haciendo bien.
RECOMENDACIONES
Por si fuese de utilidad, el capítulo 4 de ese documento del CCN propone una serie de Recomendaciones que urgen a la comunidad criptográfica española, así como al sector público, la industria, las empresas y la Academia a iniciar su preparación, a la mayor brevedad posible, para evitar o, al menos, paliar, la presunta la amenaza cuántica. Ojalá esta vez sea “la ocasión definitiva” para empezar a hacer las cosas bien (y como deberían estarse haciendo desde hace tiempo), pero me reservo el derecho a dudarlo.
Los ataques a la cadena de proveedores es lo que realmente funciona hoy mismo, y no necesita enterrar sin ninguna seguridad las toneladas de fondos financieros que se están enterrando en la “Amenaza Cuántica”.
De todas las recomendaciones, quizás la que más sorprenda pueda causar sea la 4.4 sobre Firmas digitales para actualizaciones de firmware y software. En donde se reconoce que pudiera ser uno de los puntos mas críticos de la transición. Independientemente de si la amenaza cuántica es tal o simplemente un acicate interesado de algunos, lo que esta recomendación trae a primer plano es “la seguridad de la cadena de suministro”. ¿Cómo estamos seguros de que estamos utilizando las máquinas que creemos que estamos utilizando? La única forma es que otros nos (con)firmen que eso es así, y de este modo poder “confiar” en su experiencia y saber hacer. Esto se hace, y en el futuro se hará con más frecuencia, mediante firmas digitales de lo que se está ejecutando en nuestras plataformas; sean un ordenador, un sensor IoT, una consola de juegos de cualquier tipo, una aplicación local, en la nube o de ejecución distribuida, etc. Sin un sistema de firma digital técnicamente confiable, vana es nuestra fe en la tecnología digital, y en todo lo que se deriva de ella.
En la recomendación 4.5 el documento del CCN habla de las Longitudes de clave para algoritmos simétricos y funciones hash y viene a ratificar las recomendaciones que ya estaban vigentes, como si no les afectase la “Amenaza cuántica” (el algoritmo simétrico AES de siempre, con claves de 128 a 256 bits, las funciones hash SHA2 y SHA3 con las longitudes de salida de siempre de 256 a 512 bits, etc.)
USO DE SOLUCIONES HÍBRIDAS
Al final llegamos a lo que realmente aporta valor a este documento del CCN que es la recomendación 4.6 sobre el uso de Soluciones Híbridas. En mi entender, lanzarse en plancha a los nuevos estándares y confiar en ellos porque lo dice la Administración de D. Trump, es algo de locos. La criptografía es una medida de seguridad cuya calidad sólo viene amparada en los años en los que no ha podido ser rota o en que los costes de tal acción sean inasumibles por tu enemigo, Por lo que, en criptografía, siempre es recomendable esperar y no ser el primero en adoptar nada.
La aproximación Híbrida consiste, esencialmente, en encadenar algoritmos que no tengan nada en común entre sí. Por ejemplo, el AES-128 seguido de un Chacha20 , y muchas otras combinaciones que han desarrollado aplicaciones como TrueCrypt (o VeraCrypt , como su versión actual). La idea es que, si en el futuro apareciese alguna debilidad explotable en uno de ellos, esa ventaja no proporcionará ninguna ventaja para romper el algoritmo que queda.
La aproximación Híbrida consiste, esencialmente, en encadenar algoritmos que no tengan nada en común entre sí. Por ejemplo, el AES-12820 seguido de un Chacha2021, y muchas otras combinaciones que has desarrollado aplicaciones como TrueCrypt22 (o VeraCrypt23, como su versión actual). La idea es que, si en el futuro apareciese alguna debilidad explotable en uno de ellos, esa ventaja no proporcionará ninguna ventaja para romper el algoritmo que queda. En ese caso, el trabajo de ruptura es doble, y un éxito parcial no implica una mejora hacia el éxito (de ruptura) total. Con este enfoque, los del CCN (y muchos otros) vienen a recomendar no lanzarse ciegamente y en exclusiva a los brazos de las nuevas recomendaciones de NIST, sino seguir utilizando problemas/algoritmos cuya resistencia es bien conocida para nosotros, a los que concatenar los nuevos cifradores. Este modo de enfocar el problema es lo que se conoce como “Cifrado Producto”24 que, bien hecho, se basa en la “Hipótesis de Feistel”25, que nadie ha demostrado que sea cierta o no.
Para terminar con el tema, me gustaría tratar el asunto de si esta migración poscuántica realmente aumenta la seguridad de los sistemas. Aceptando que hoy el Computador Cuántico suficientemente potente no existe, los algoritmos actuales que se ven amenazados (pero no rotos) serían suficientes para asegurar el secreto de las comunicaciones actuales, y todos tenemos la impresión de que no es así, y que si, alguien con dinero y poder suficiente, quiere conocer tus comunicaciones, terminará conociéndolas con todo detalle y con costes realmente asumibles.
Las facilidades técnicas de autenticación que se han instalado para hacer la vida mucho más sencilla a los clientes de telefonía es lo que hace inseguro a los sistemas actuales y no la Amenaza Cuántica. Y, aun así, algunos lo quieren simplificar aún más e imponen el Chat Control o el Euro Digital, como mecanismos innatos y universales de monitorización en tiempo real de todos nosotros.
Si junto a esa sospecha general y absolutamente justificada, vemos iniciativas europeas aprobadas como el Chat Control26 en la que se pretende que las aplicaciones de comunicación “analicen” (Sí o Sí) todo el contenido de nuestras comunicaciones antes o después de ser cifradas o descifradas. Estas iniciativas claramente abundan en que los interesados actuales (que son muchos) en controlar las comunicaciones no pueden “romper” las protecciones actuales, siempre y cuando se utilicen bien. Y ahí es donde ocurre todo, en el uso correcto de la criptografía y no tanto en la obsesión normativa de cuál es el algoritmo que estás utilizando.
HACER LAS COSAS BIEN
Lo importante es hacer las cosas bien y no sólo qué instrumentos estamos utilizando. Actualmente, la mejor forma de interceptar las comunicaciones es que tu contrario utilice una aplicación que tú mismo le has dado (por ejemplo la “Operación Grim Beeper”27 en Siria y el sur del Líbano), y que previamente has “debilitado”. Dicho de otro modo, los ataques a la cadena de proveedores es lo que realmente funciona hoy mismo, y no necesita enterrar sin ninguna seguridad las toneladas de fondos financieros que se están enterrando en la “Amenaza Cuántica”.
Los interesados actuales (que son muchos) en controlar las comunicaciones no pueden “romper” las protecciones actuales, siempre y cuando se utilicen bien. Y ahí es donde ocurre todo, en el uso correcto de la criptografía y no tanto en la obsesión normativa de cuál es el algoritmo que estás utilizando.
Lo importante es utilizar las cosas correctamente y que sirvan para el objetivo de la seguridad del sistema (y no necesariamente al Negocio). Ejemplo de ello lo podemos ver en los teléfonos móviles que contienen todas nuestras vidas. Cuando la Policía te confiscaba el teléfono móvil (o te lo clonaba en una frontera) ya te tenía cogido por donde más duele, ya que tarde o temprano accedería (con ayuda o no) al contenido en claro de todo lo memorizado dentro de nuestro dispositivo.
La respuesta de los fabricantes de teléfonos a esta amenaza fue cifrar físicamente el contenido de los móviles, su almacenamiento, pero de nada sirvió ya que el control de acceso se había simplificado a una contraseña breve (PIN), a una huella dactilar o al escaneado de la cara de uno. O peor aún, se mantienen automáticamente copias actualizadas (con la excusa de los BackUps) de los contenidos de los teléfonos en alguna nube fuera de nuestro control. Las facilidades técnicas de autenticación que se han instalado para hacer la vida mucho más sencilla a los clientes de telefonía es lo que hace inseguro a los sistemas actuales y no la Amenaza Cuántica. Y, aun así, algunos lo quieren simplificar aún más e imponen el Chat Control o el Euro Digital28, como mecanismos innatos y universales de monitorización en tiempo real de todos nosotros.
1 Ver https://en.wikipedia.org/wiki/Public-key_cryptography
2 Ver https://www-ee.stanford.edu/~hellman/publications/24.pdf
3 Ver https://en.wikipedia.org/wiki/RSA_cryptosystem
4 Ver https://en.wikipedia.org/wiki/ElGamal_encryptioner
5 Ver https://en.wikipedia.org/wiki/Elliptic-curve_cryptography
6 Por ejemplo, consultar el libro de Garey y Johnson’s de 1979 “Computers and Intractability: A Guide to NP-completeness”.
7 Ve https://en.wikipedia.org/wiki/Integer_factorization
8 Ver https://en.wikipedia.org/wiki/Diffie-Hellman_problem
9 Ver https://en.wikipedia.org/wiki/Discrete_logarithm
10 Ver https://en.wikipedia.org/wiki/Peter_Shor
11 Ver Shor, Peter W. (1994). “Algorithms for Quantum Computation: Discrete Logarithms and Factoring”. Symposium on Foundations of Computer Science. Santa Fe, New Mexico: IEEE. pp. 124–134.
12 Ver https://arxiv.org/pdf/quant-ph/9508027
13 Ver https://en.wikipedia.org/wiki/Quantum_computing
14 Ver https://en.wikipedia.org/wiki/RSA_numbers#RSA-2048
15 Ver https://en.wikipedia.org/wiki/Quantum_error_correction
16 Ver Martín-López, Enrique; Laing, Anthony; Lawson, Thomas; Alvarez, Roberto; Zhou, Xiao-Qi; O’Brien, Jeremy L. (12 Octubre de 2012). “Experimental realization of Shor’s quantum factoring algorithm using qubit recycling”. Nature Photonics. 6 (11): 773–776 https://arxiv.org/pdf/1111.4147
17 Ver https://eprint.iacr.org/2010/006.pdf This paper reports on the factorization of the 768-bit number RSA-768 by the Number Field Sieve Factoring
18 Ver https://frodokem.org/ o https://eprint.iacr.org/2025/1861.pdf
19 Ver https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/TechGuidelines/TG02102/BSI-TR-02102-1.pdf?__blob=publicationFile&v=10
20 Ver https://en.wikipedia.org/wiki/Advanced_Encryption_Standard
21 Ver https://en.wikipedia.org/wiki/Salsa20#ChaCha_variant
22 Ver https://en.wikipedia.org/wiki/TrueCrypt
23 Ver https://en.wikipedia.org/wiki/VeraCrypt
24 Ver https://en.wikipedia.org/wiki/Product_cipher
25 Ver https://en.wikipedia.org/wiki/Feistel_cipher
26 Ver https://es.wikipedia.org/wiki/Chat_Control
27 Ver https://en.wikipedia.org/wiki/2024_Lebanon_electronic_device_attacks y https://breached.company/hezbollah-pager-explosion-operation-grim-beeper-supply-chain-attack/
28 Ver https://www.ecb.europa.eu/euro/digital_euro/html/index.es.html


