MagnoSec
Circuito cuántico y documento de orden ejecutiva representando la migración a criptografía post-cuántica ordenada por el gobierno de EEUU

MagnoSec Blog

Trump Ordena la Migración a Criptografía Post-Cuántica para 2030: Lo que Significa para la Ciberseguridad Global

Por Equipo MagnoSec5 min de lectura

El contexto: qué ha pasado y por qué importa

La computación cuántica lleva años siendo 'la amenaza del futuro' en ciberseguridad. Ese futuro acaba de recibir una fecha límite. La Orden Ejecutiva 14409 firmada por el presidente Trump establece que todas las agencias federales de Estados Unidos deberán haber migrado sus sistemas de establecimiento de claves a algoritmos post-cuánticos antes del 31 de diciembre de 2030, y sus sistemas de firma digital antes del 31 de diciembre de 2031. No es una recomendación, no es una guía de buenas prácticas: es una orden con plazos vinculantes que desencadena el mayor programa de migración criptográfica de la historia. Y aunque la orden solo aplica a sistemas federales estadounidenses, su impacto se extiende a cualquier empresa que venda tecnología al gobierno de EEUU, a cualquier proveedor cloud que aloje datos de agencias federales, y a cualquier organización que siga los estándares del NIST como referencia de seguridad.

Antecedentes y evolución de la amenaza

La razón técnica detrás de la urgencia es la amenaza de 'harvest now, decrypt later'. Un adversario con recursos —un estado-nación— puede estar almacenando hoy tráfico cifrado interceptado, con la expectativa de que dentro de 5-10 años dispondrá de un ordenador cuántico con suficientes cúbits lógicos para romper el cifrado RSA y ECC que protege ese tráfico. Los datos que hoy están protegidos por claves de 2048 bits serán texto plano en el momento en que un CRQC (Cryptographically Relevant Quantum Computer) esté operativo. Si ese momento llega en 2032, todo lo que viajó cifrado por internet en 2026 —secretos comerciales, planes estratégicos, comunicaciones diplomáticas, propiedad intelectual— será retroactivamente vulnerable. La Orden Ejecutiva 14409 es el reconocimiento oficial de que ese momento está más cerca de lo que el mercado quiere admitir.

Así funciona: los detalles técnicos

La migración a algoritmos post-cuánticos no es un parche de software. Es una transformación de la infraestructura criptográfica completa. Los algoritmos seleccionados por el NIST —CRYSTALS-Kyber para establecimiento de claves, CRYSTALS-Dilithium y FALCON para firmas digitales, SPHINCS+ como respaldo— son fundamentalmente diferentes de RSA y ECC en tamaño de claves, velocidad de operación y requisitos de memoria. Una clave pública de Kyber-1024 ocupa 1.568 bytes frente a los 256 bytes de una clave ECC. Una firma de Dilithium ocupa 2.420 bytes frente a los 64 bytes de una firma ECDSA. Esto impacta en el rendimiento de TLS, en el tamaño de los certificados X.509, en la latencia de las handshakes HTTPS y en el consumo de ancho de banda. Migrar a PQC no es cambiar un algoritmo por otro: es rediseñar protocolos enteros para acomodar tamaños de clave que no estaban previstos cuando se diseñaron.

Impacto real en organizaciones y empresas

El efecto dominó sobre el sector privado es inevitable. El gobierno de EEUU es el mayor comprador de tecnología del mundo. Cuando exige criptografía post-cuántica a sus proveedores, esos proveedores —Microsoft, Amazon, Google, Oracle, Cisco, Palo Alto— incorporan PQC en sus productos, y esos productos actualizados llegan al resto de sus clientes. Las certificaciones de cumplimiento —FedRAMP, DoD SRG, FIPS 140-3— comenzarán a exigir soporte PQC como requisito. Los estándares del NIST son adoptados como referencia por gobiernos de todo el mundo. En la práctica, la Orden Ejecutiva 14409 es el pistoletazo de salida de una carrera global de migración criptográfica que afectará a cualquier organización que utilice criptografía —es decir, a todas—.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, las auditorías de seguridad cloud y de infraestructura ya están incorporando la evaluación de preparación post-cuántica. Analizamos qué algoritmos criptográficos utilizan los sistemas de nuestros clientes, qué dependencias tienen de RSA/ECC, qué certificados y claves serían vulnerables en un escenario post-cuántico, y qué roadmap de migración es realista según el perfil de riesgo de la organización. Para empresas que manejan datos con valor a largo plazo —secretos industriales, datos de clientes sujetos a RGPD, propiedad intelectual con décadas de vida útil—, la amenaza de 'harvest now, decrypt later' es real hoy, no en 2030. Un atacante que capture tráfico hoy y lo descifre en 2032 habrá comprometido datos que la empresa lleva 6 años sin saber que estaban expuestos.

Qué puedes hacer ahora: acciones concretas

La preparación para la migración post-cuántica tiene tres pasos concretos que cualquier organización puede comenzar hoy. Primero: inventario criptográfico. ¿Qué sistemas utilizan criptografía asimétrica? ¿Qué certificados, qué claves, qué protocolos, qué librerías? La mayoría de las organizaciones no saben responder a esto con precisión. Segundo: evaluación de riesgo temporal. ¿Qué datos protegidos por criptografía hoy seguirán siendo valiosos en 2032? Los datos con una vida útil de décadas —registros médicos, documentos legales, planos de infraestructura— son objetivos prioritarios para harvest now, decrypt later. Tercero: plan de transición híbrida. La migración a PQC no será un flag day donde todo cambia a la vez. Será una transición gradual donde los sistemas soportarán tanto algoritmos clásicos como post-cuánticos durante años. Empezar a planificar esa transición hoy —con inventario, priorización y pruebas de concepto— es la diferencia entre una migración ordenada y una crisis cuando el reloj llegue a cero.

Temas tratados

post-quantum cryptography · criptografía post-cuántica · orden ejecutiva Trump · PQC · NIST · migración cuántica · ciberseguridad 2030

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?