NIST está enviando un mensaje mucho más práctico que futurista: la migración a criptografía poscuántica debe empezar ya. El organismo estadounidense dispone de estándares finalizados y trabaja con industria y administraciones en metodologías para descubrir dónde se utilizan algoritmos vulnerables y cómo sustituirlos.
El problema para una pyme no es instalar mañana un algoritmo nuevo en todo. El primer reto es saber dónde utiliza criptografía de clave pública: TLS en webs y APIs, VPN, certificados, firma digital, dispositivos, librerías y proveedores cloud. Sin ese inventario resulta imposible preparar una transición ordenada.
NIST destaca tres estándares ya listos para implantación —ML-KEM, ML-DSA y SLH-DSA— y su proyecto de migración insiste en visibilidad criptográfica e interoperabilidad. Para las empresas, 2026 es un buen momento para empezar por inventario y proveedores.
Qué amenaza intenta resolver la criptografía poscuántica
Los ordenadores cuánticos suficientemente potentes podrían comprometer algoritmos de clave pública ampliamente utilizados. El riesgo no exige que esa máquina exista hoy para empezar a actuar.
Datos capturados ahora podrían intentar descifrarse en el futuro, por lo que información con vida útil larga merece especial atención.
Tres estándares de NIST ya disponibles
NIST ha finalizado estándares para intercambio de claves y firmas digitales resistentes a ataques cuánticos. ML-KEM cubre encapsulación de claves, mientras ML-DSA y SLH-DSA cubren firmas.
La empresa no debería implementar criptografía propia: debe seguir estándares y soporte de proveedores.
El primer trabajo es encontrar dónde existe criptografía
TLS, VPN, certificados, firmware, APIs y aplicaciones internas pueden utilizar algoritmos distintos. También hay dependencias ocultas en librerías o dispositivos.
NIST centra parte de su proyecto precisamente en herramientas de descubrimiento e inventario criptográfico.
Clasificar por vida útil del dato
No todos los datos tienen el mismo riesgo. Una contraseña temporal y un contrato confidencial que debe mantenerse durante décadas requieren prioridades diferentes.
La empresa puede empezar por información sensible con mayor vida útil y por sistemas expuestos a internet.
Preguntar a proveedores por su hoja de ruta
Cloud, hosting, VPN, firma y software empresarial evolucionarán hacia soporte poscuántico. La pyme debe preguntar cuándo, cómo y con qué impacto.
El proveedor que no pueda explicar su plan merece seguimiento, especialmente si gestiona información crítica.
Migración gradual y compatibilidad
Durante años convivirán sistemas clásicos, híbridos y poscuánticos. Las pruebas de interoperabilidad serán esenciales.
Cambiar un algoritmo sin revisar clientes, dispositivos y librerías puede romper comunicaciones o firmas.
Por qué una pyme debería prestarle atención
NIST señala que los estándares poscuánticos ya están preparados para implementación y que la migración debe comenzar antes de que un ordenador cuántico criptográficamente relevante pueda romper algoritmos actuales. El error habitual es pensar que estos cambios solo afectan a grandes corporaciones con equipos de seguridad o infraestructura propios. En realidad, muchas pymes dependen de ecommerce, SaaS, nube y proveedores externos. Una debilidad en cualquiera de esas piezas puede detener ventas, exponer datos o elevar costes. La decisión correcta empieza por entender si el riesgo está presente y cuánto impacto tendría en la operación cotidiana.
Inventario antes de comprar herramientas
Antes de implantar una solución nueva conviene saber qué sistemas, cuentas, proveedores y datos están implicados. El inventario no necesita ser complejo: nombre del servicio, responsable, nivel de criticidad, datos que procesa y dependencia técnica. Esta fotografía evita comprar tecnología sin saber qué problema resolverá. También facilita priorizar, porque no todo sistema merece el mismo nivel de inversión ni el mismo calendario de actuación.
Principio de mínimo privilegio
Una cuenta, aplicación o agente debería poder hacer únicamente lo que necesita. Este principio aparece también en nuestra guía sobre passkeys y autenticación empresarial. Limitar permisos reduce el alcance de un error humano, una credencial comprometida o una automatización mal configurada. La revisión debe incluir usuarios, tokens, aplicaciones OAuth y cuentas de servicio. Cuanto más automatizada sea la organización, más importante resulta evitar permisos amplios concedidos por comodidad.
Seguridad y continuidad de negocio
La seguridad no se limita a impedir un ataque. También consiste en mantener capacidad de operar después de una incidencia. Copias, procedimientos de recuperación, contactos de soporte y alternativas temporales forman parte de la misma estrategia. Una pyme debería identificar qué servicios detendrían ventas, facturación o atención si desaparecen durante unas horas. Ese análisis ayuda a decidir dónde invertir primero y qué controles necesitan pruebas periódicas.
El papel del proveedor tecnológico
Externalizar infraestructura o seguridad no elimina la responsabilidad empresarial. El proveedor debe explicar qué cubre, qué queda en manos del cliente, cómo exportar datos y qué soporte existe ante incidentes. Conviene revisar contratos y documentación antes de depender profundamente de una plataforma. La pieza sobre cloud lock-in y portabilidad explica por qué la capacidad de salida también es una variable de riesgo.
Automatización con controles
Las herramientas de descubrimiento criptográfico pueden ayudar a localizar certificados, algoritmos y dependencias, pero la decisión de migración necesita contexto sobre criticidad y compatibilidad. Automatizar una respuesta puede reducir minutos u horas, pero también multiplicar un error si la regla está mal definida. La empresa debe probar con casos controlados, registrar cada acción y disponer de una forma clara de detener el flujo. En tareas sensibles, un modelo híbrido —automatización para detectar y preparar, persona para aprobar— puede ofrecer mejor equilibrio entre velocidad y control.
Datos y trazabilidad
Cada evento importante debería dejar rastro: quién cambió un permiso, qué política actuó, qué usuario compartió un archivo o qué versión estaba instalada. Los logs son útiles durante un incidente y también para mejorar procesos. Guardar todo sin criterio tampoco es la solución; conviene definir qué información permite reconstruir una acción y durante cuánto tiempo debe conservarse. La trazabilidad reduce dependencia de memoria cuando hay que investigar rápidamente.
Formación de usuarios
Muchas incidencias empiezan en una decisión cotidiana: instalar una extensión, compartir un archivo, reutilizar una contraseña o aceptar una solicitud de acceso. La formación debe utilizar ejemplos reales del entorno de la empresa y explicar cómo pedir ayuda. Un documento anual genérico aporta poco si los usuarios no reconocen una situación concreta. La mejor cultura de seguridad combina reglas claras, herramientas que facilitan cumplirlas y un canal rápido para reportar dudas.
Cómo medir el retorno
Una herramienta de seguridad o infraestructura puede ser difícil de justificar si solo se mide por incidentes evitados. La empresa puede seguir tiempo de detección, tiempo de corrección, número de permisos excesivos, vulnerabilidades pendientes, horas manuales eliminadas y tiempo de parada. Estas métricas convierten la inversión en una conversación empresarial. Si el sistema reduce trabajo operativo además de riesgo, el retorno resulta más visible para dirección.
Qué integrar y qué no
No todo necesita conectarse con todo. Cada integración añade credenciales, permisos y mantenimiento. La empresa debería priorizar conexiones que eliminen trabajo manual o mejoren una respuesta crítica. Una API utilizada una vez al trimestre quizá no justifique automatización compleja. Diseñar una arquitectura sencilla reduce superficie de ataque y facilita cambiar de proveedor cuando sea necesario.
Relación con regulación europea
La seguridad del software y de los productos conectados está ganando peso regulatorio. Nuestra cobertura del Cyber Resilience Act y reporte de vulnerabilidades muestra cómo los fabricantes ya deben preparar procesos de vulnerabilidades y reporte. El Data Act y datos de productos conectados refuerza además la importancia de saber qué datos generan los sistemas y cómo se comparten. Incluso cuando una obligación no aplica directamente, los clientes grandes pueden trasladar requisitos a sus proveedores.
Infraestructura local y cloud
La empresa no necesita escoger entre todo local o todo en nube. Algunas cargas pueden beneficiarse de proximidad y otras de servicios gestionados. La guía sobre edge computing para pymes explica esta combinación. Lo importante es documentar dónde están los datos, qué dependencia existe y cómo se recuperaría el servicio. Una arquitectura híbrida bien entendida suele ser más útil que seguir una moda tecnológica.
Actualizar sistemas antes de que se conviertan en deuda
Mantener versiones antiguas puede parecer barato hasta que aparece una vulnerabilidad o incompatibilidad. El caso del fin de soporte de Windows Server 2016 demuestra por qué conviene planificar ciclos de vida con meses de margen. Cada aplicación crítica debería tener versión, fecha de soporte y responsable. Esta disciplina reduce proyectos de emergencia y permite presupuestar migraciones gradualmente.
Plan de 30 días para una pyme
Semana 1: inventario y responsables. Semana 2: identificar los tres riesgos más importantes y revisar permisos. Semana 3: probar una mejora concreta en un entorno pequeño. Semana 4: documentar resultado y decidir si se amplía. Este enfoque evita convertir la migración a criptografía poscuántica en un proyecto abstracto. Una mejora pequeña, medible y repetible suele aportar más que un plan ambicioso que nunca sale de la presentación.
Qué preguntar a un proveedor
¿Qué datos procesa? ¿Qué permisos necesita? ¿Cómo se revocan? ¿Qué logs genera? ¿Cuál es el tiempo de soporte? ¿Cómo se exporta la información? ¿Existe API? ¿Qué ocurre si el servicio falla? ¿Cómo cambian los precios al crecer? Estas preguntas ayudan a comparar soluciones y reducen sorpresas. El proveedor debe poder explicar límites además de ventajas; una respuesta vaga en seguridad o salida merece atención.
Errores que conviene evitar
Primero, activar funciones por defecto sin revisar configuración. Segundo, conceder permisos amplios para “que funcione”. Tercero, depender de una sola persona que conoce el sistema. Cuarto, asumir que una herramienta de seguridad sustituye backups o formación. Quinto, no probar recuperación. Y sexto, mantener alertas que nadie revisa. La tecnología funciona cuando forma parte de un proceso con propietario, métricas y revisión periódica.
Lecturas relacionadas
Para ampliar contexto pueden consultarse Cyber Resilience Act y reporte de vulnerabilidades, passkeys y autenticación empresarial, cloud lock-in y portabilidad, edge computing para pymes, Data Act y datos de productos conectados y fin de soporte de Windows Server 2016. Estas piezas ayudan a conectar seguridad, identidad, nube, datos y ciclo de vida tecnológico.
Preguntas frecuentes
¿Necesita una pyme un equipo especializado? No siempre; puede apoyarse en proveedores, pero necesita un responsable interno. ¿Hay que implantar todo ya? No. Primero se prioriza por riesgo. ¿Qué debe medirse? Tiempo, errores, permisos y continuidad. ¿Qué es lo más importante? Inventario, mínimo privilegio y capacidad de recuperación. ¿Cuándo revisar? Cada trimestre y después de cambios relevantes.
Conclusión
La criptografía poscuántica no exige que una pyme se convierta en laboratorio criptográfico. Exige empezar a saber dónde depende de cifrado, qué datos necesita proteger durante años y qué hoja de ruta tienen sus proveedores. NIST considera que los estándares ya están listos para implantación; el trabajo empresarial comienza con inventario, prioridades y pruebas.
Fuentes
- NIST: Post-Quantum Cryptography
- NCCoE/NIST: Migration to Post-Quantum Cryptography
- NIST NCCoE: preguntas frecuentes sobre migración PQC
Cómo construir un inventario criptográfico sin herramientas complejas
Una pyme puede empezar identificando certificados TLS, VPN, software de firma, dispositivos, librerías y servicios cloud que utilicen criptografía de clave pública. Para cada elemento basta con registrar proveedor, algoritmo si se conoce, fecha de renovación y responsable. No es necesario descubrir todo en un día. El objetivo inicial es saber dónde preguntar y qué sistemas podrían necesitar cambios cuando los proveedores introduzcan soporte poscuántico.
Qué significa crypto-agility
La agilidad criptográfica es la capacidad de cambiar algoritmos sin reconstruir por completo una aplicación. Una empresa debería favorecer librerías actualizadas, configuraciones separadas del código y proveedores que permitan rotar certificados o algoritmos. Este principio reduce el coste de la transición poscuántica y también ayuda frente a vulnerabilidades actuales. Diseñar hoy para poder cambiar mañana evita quedar atrapado en componentes difíciles de sustituir.
Datos que merecen prioridad
Información sanitaria, contratos, propiedad intelectual, credenciales y documentación que deba seguir siendo confidencial durante muchos años deberían revisarse antes que datos de vida corta. El concepto de harvest now, decrypt later implica que un atacante puede almacenar tráfico cifrado y esperar. La empresa debe decidir qué información seguiría siendo sensible dentro de cinco, diez o veinte años y priorizar esos flujos.
Qué pedir en una renovación de proveedor
Cuando se renueva VPN, hosting, firma, backup o seguridad, conviene preguntar por soporte de ML-KEM, ML-DSA u otros estándares NIST, calendario de disponibilidad y compatibilidad híbrida. La respuesta puede no implicar una migración inmediata, pero permite comparar madurez de proveedores. Incluir esta pregunta en compras tecnológicas empieza a trasladar la transición al ciclo normal de renovación, evitando un proyecto de emergencia futuro.
Criptografía en dispositivos y firmware
Routers, cámaras, impresoras y otros dispositivos pueden incorporar certificados o algoritmos que la empresa no controla directamente. Conviene incluirlos en el inventario y preguntar al fabricante por su ciclo de soporte. Los equipos con una vida útil larga merecen especial atención porque podrían seguir operativos cuando la transición poscuántica esté más avanzada.
Migrar sin romper interoperabilidad
Durante años convivirán sistemas clásicos, híbridos y poscuánticos. Una pyme debería probar cambios con clientes, APIs y dispositivos antes de modificar producción. El objetivo no es ser la primera en migrar, sino evitar quedarse atrapada en tecnología incompatible cuando proveedores y estándares evolucionen.
Fotografía: Markus Winkler / Pexels.

