Los ingresos de la IA tendrían que crecer un 80 % anual
Benedikt Langer
4 min de lectura Stijn Van Nieuwerburgh, de la Columbia Business School, calcula que las inversiones ...
El BSI (Oficina Federal de Seguridad de la Información) fijó en febrero, por primera vez, una fecha de caducidad para el cifrado clásico: finales de 2031 y, con alta necesidad de protección, finales de 2030. Los archivos y las copias de seguridad que se interceptan ahora serán legibles más tarde. La brecha real es la lista de puntos donde el algoritmo antiguo sigue activo.
Lo esencial en breve
RelacionadoPost-Quantum: por qué los CIO necesitan ya un inventario criptográfico / La criptografía postcuántica apremia a la TI de los grupos empresariales
¿Qué es la criptografía postcuántica? El paso de los sistemas de clave pública a algoritmos pensados para resistir también a los ordenadores cuánticos. En la transición funcionan en híbrido, junto con los métodos clásicos en el mismo canal.
El 11 de febrero de 2026 el BSI fijó por primera vez, en su directriz técnica TR-02102, cuándo el cifrado clásico deja de bastar por sí solo. Lo primero que se ve afectado es el acuerdo de claves: el momento en que dos equipos negocian, al abrir una conexión, una clave de sesión común, por ejemplo al crear un túnel VPN o una web cifrada. Métodos como RSA protegen ese momento con problemas matemáticos que un ordenador cuántico lo bastante grande podría resolver en horas en vez de en milenios.
| Requisito del BSI (TR-02102, 11 de febrero de 2026) | Plazo |
|---|---|
| Acuerdo de claves clásico solo en híbrido | Finales de 2031 |
| Lo mismo con necesidad de protección muy alta | Finales de 2030 |
| Firmas clásicas solo en híbrido | Finales de 2035 |
Fuente: BSI, nota de prensa y directriz técnica TR-02102 del 11 de febrero de 2026.
Cinco años parecen mucho tiempo. Se vuelven escasos porque la amenaza empieza antes del ordenador cuántico.
Quien hoy intercepta capturas de túneles o lotes de copias puede guardarlos hasta que exista un ordenador cuántico criptográficamente relevante. Entonces ese material se puede leer. Computer Weekly lo contó el 28 de agosto de 2026 en un artículo de opinión de Antonio Paolo Mecci: la pila TLS de la red ya negocia sola claves híbridas resistentes a la cuántica. Las cintas magnéticas que esa misma noche fueron al archivo conservan una jerarquía de claves de cuando RSA se tenía por indescifrable.
El plazo se deriva, por tanto, de la vida útil de los datos. Un historial clínico o un archivo de ingeniería con diez años de conservación ya está expuesto hoy, aunque el servidor web se mude la semana próxima. Un piloto en el extremo público no cambia esa exposición.
El proveedor de seguridad informática SITS escribió en marzo de 2026: el trabajo real es la lista de aplicaciones y servicios afectados y la decisión de qué va primero. El nombre comercial de la biblioteca TLS no sustituye esa lista.
La brecha típica se ve en tres puntos que conviven en un grupo empresarial: las cintas del ejemplo de Computer Weekly, cuyas claves siguen encapsuladas con RSA y que, por obligación de conservación, deben seguir legibles durante años. Un canal entre el control de máquinas y la sala de control, cuyo fabricante aún no ha prometido métodos híbridos. Y un certificado de firma de código del que nadie responde en el organigrama. Ninguna de las tres aparece si la TI solo revisa el servidor web. En la mayoría de los grupos empresariales falta la lista porque la criptografía se compró durante años dentro de productos y nadie la llevó como inventario propio.
Para las empresas bajo la directiva europea NIS2, que obliga a los operadores de servicios importantes a una gestión de riesgos demostrable, o bajo DORA, la norma de la TI financiera, esta lista es más que orden interno: si el supervisor pregunta por el avance de la migración, el inventario es la única respuesta que acredita la diligencia. Sin lista solo queda la intención.
Quien encarga el modo híbrido se lo encarga a los fabricantes. El cortafuegos, la pasarela VPN y el control de máquinas tienen que entregar el modo dual. Si lo harán de aquí a 2030 solo lo sabe el proveedor. Fraunhofer AISEC apunta justo ahí: sin compromisos vinculantes de los proveedores en el despliegue generalizado no hay una migración fiable.
Una hoja de ruta en diapositivas, sin fechas de entrega, capacidad híbrida por escrito ni cláusulas de salida, sigue siendo una declaración de intenciones. Quien solo cambia el punto visible acaba con un servidor web nuevo, un archivo viejo y un canal de dispositivos intacto.
No todo podrá migrarse de aquí a 2031. Plantas con canales de cableado fijo, cuyos ciclos de vida superan el plazo del BSI. Los archivos sin ruta de migración también necesitan excepciones. Si una excepción deja fijado el riesgo residual o sigue siendo controlable depende de que tenga un responsable, una justificación y una fecha de caducidad.
Quedan así los conflictos de objetivos: ritmo frente a dependencia del proveedor, despliegue generalizado frente a piloto, prueba frente a declaración de intenciones. Un piloto acotado tranquiliza el informe trimestral, mientras las copias interceptadas siguen a la espera de su ordenador cuántico. Cuándo llegará, el BSI tampoco lo dice.
El nivel más alto de la protección básica del BSI (IT-Grundschutz), para datos cuya pérdida puede causar daños que amenacen la existencia. En estos sistemas el plazo vence a finales de 2030; en los demás, a finales de 2031.
Métodos, claves, certificados, vida de los datos y el fabricante o la biblioteca. Transporte, firma, firma de código, VPN, autoridades de certificación y archivos de larga conservación van en la misma lista.
Los canales híbridos combinan métodos clásicos y resistentes a la cuántica: el canal aguanta si cae un lado. La transición dura años. Una sola fecha de corte subestima las dependencias en equipos, archivos y cadenas de suministro.
Más para leer en Digital Chiefs
Digital ChiefsDeloitte: solo el 14 % cumple su objetivo de ahorroDigital ChiefsIONOS financia la expansión de IA con recortes de personalDigital ChiefsSAP condiciona los agentes de IA a la nube y S/4HANAMás de la red MBF Media
Fuente de la imagen: generada por IA (septiembre de 2026)