Política y regulación

Powered by QiC Solutions

AnálisisIA

Política y regulación · Quantum-Safe

Las Cortes Generales piden en un informe acelerar la migración a la criptografía post-cuántica

La Ponencia sobre amenazas en el ciberespacio pide inventariar ya la criptografía en uso y migrar de forma gradual e híbrida, pero no fija plazos.

Redacción · · 4 min

Lo esencial

  • Una ponencia de la Comisión Mixta de Seguridad Nacional considera la computación cuántica el riesgo tecnológico emergente más grave a medio plazo.
  • Recomienda empezar ya el inventario criptográfico y una migración gradual e híbrida, siguiendo al NIST y al Centro Criptológico Nacional.
  • No fija plazos, responsables ni presupuesto: el calendario de referencia sigue siendo la hoja de ruta europea de 2026, 2030 y 2035.

La Ponencia de análisis de las amenazas en el ciberespacio, en la era de la inteligencia artificial (IA) y la computación cuántica, constituida en la Comisión Mixta de Seguridad Nacional del Congreso y el Senado, aprobó su informe el 24 de febrero de 2026. El Boletín Oficial de las Cortes Generales lo publicó el 27 de marzo. Dedica un apartado a la «amenaza cuántica» y recomienda acelerar la transición a la criptografía post-cuántica (PQC).

El informe no aporta mediciones propias. Según su metodología, se basa exclusivamente en las comparecencias de expertos ante la Ponencia, celebradas a puerta cerrada y sin Diario de Sesiones, y no recoge citas literales. Los trabajos se desarrollaron entre octubre de 2024 y febrero de 2026.

Qué dice sobre la amenaza cuántica

El informe califica la computación cuántica como «el riesgo tecnológico emergente más grave a medio plazo». Lo que recoge de los comparecientes:

  • Varios alertaron de que, antes de 2030, podría alcanzarse capacidad suficiente para vulnerar los algoritmos criptográficos que hoy protegen comunicaciones, datos críticos y transacciones.
  • Estados y grupos criminales ya aplican la estrategia de almacenar ahora datos cifrados para descifrarlos en el futuro (store now, decrypt later).
  • El ciclo de renovación tecnológica en las infraestructuras críticas es de 6 a 10 años, así que buena parte de lo que se instala hoy seguirá en servicio cuando la amenaza se materialice.
  • El NIST ya ha publicado sus estándares de criptografía post-cuántica, pero su implantación en España es incipiente.
  • Casi todos coincidieron en que España y Europa van retrasadas respecto a otros países en la adopción de estrategias post-cuánticas.

El informe pide además distinguir de forma expresa entre la PQC, que describe como una solución generalizable y compatible con las infraestructuras actuales, y la distribución cuántica de claves (QKD), que requiere hardware específico y se orienta a enlaces muy críticos. Las considera complementarias.

Qué recomienda

  • Empezar «de forma inmediata» a identificar los sistemas y servicios que usan criptografía asimétrica, priorizando los que protegen información sensible o infraestructuras críticas.
  • Partir de un inventario completo de los sistemas, protocolos y algoritmos criptográficos en uso, tanto para datos en reposo como para comunicaciones.
  • Planificar una migración ordenada, gradual e híbrida, con algoritmos clásicos y post-cuánticos conviviendo un tiempo, siguiendo los estándares del NIST y las recomendaciones del Centro Criptológico Nacional (CCN).
  • Adoptar un enfoque de agilidad criptográfica: inventario, priorización y selección de algoritmos, pruebas de interoperabilidad entre fabricantes y despliegue progresivo.
  • Aumentar los recursos materiales y de personal de los organismos con competencias en ciberseguridad, en especial del CCN.

Aviso · qué no dice este informe

La fecha de «antes de 2030» es una advertencia de algunos comparecientes, no una conclusión con datos: el propio informe reconoce que todavía no se conoce la existencia de un ordenador cuántico criptográficamente relevante. Tampoco fija plazos, responsables ni presupuesto para la migración.

Qué cambia para quien tiene que decidir

Para un CISO o un arquitecto, el informe no añade obligaciones: es un documento de recomendaciones de una ponencia parlamentaria. Su valor es otro. Deja por escrito, con el respaldo de los grupos de las dos cámaras, que la migración a PQC es una prioridad de seguridad nacional y que el punto de partida es el inventario criptográfico.

El calendario operativo hay que buscarlo en otro sitio. La hoja de ruta coordinada de la Unión Europea para la transición a la PQC, publicada en junio de 2025, pide que todos los Estados miembros tengan una hoja de ruta nacional inicial antes de que acabe 2026, que los casos de uso de alto riesgo hayan migrado antes de que acabe 2030 y que la transición esté completa en todo lo que sea viable en 2035. El informe de las Cortes no menciona ese calendario.

El método que propone sí coincide con el europeo: inventariar, priorizar por riesgo y migrar de forma híbrida. Los algoritmos de referencia son los que el NIST estandarizó el 13 de agosto de 2024 en FIPS 203, FIPS 204 y FIPS 205.

Una precisión: el informe define el Q-Day como «el día en que la computación cuántica sea comercial». Para el cifrado, lo que cuenta no es que haya ordenadores cuánticos comerciales, sino que exista uno capaz de romper la criptografía de clave pública en uso.

Seguir leyendo