El taller del NCSC destaca la necesidad de una migración coordinada a la criptografía poscuántica

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC), Vodafone y la Junta Nacional Asesora de Ciberseguridad han pedido una cooperación más estrecha entre el Gobierno, la industria y el mundo a...

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC), Vodafone y la Junta Nacional Asesora de Ciberseguridad han pedido una cooperación más estrecha entre el Gobierno, la industria y el mundo académico mientras las organizaciones se preparan para adoptar la criptografía poscuántica (PQC).

El mensaje se produjo tras un taller sobre migración celebrado en diciembre de 2025, al que asistieron responsables y especialistas de seguridad encargados de la criptografía y la resiliencia tecnológica. El evento se centró en compartir desafíos y enfoques prácticos, y los participantes destacaron que ninguna organización puede gestionar la transición de forma aislada.

Por qué la preparación debe comenzar ahora

Los futuros ordenadores cuánticos podrían poner en riesgo muchos de los sistemas criptográficos de clave pública que se utilizan actualmente para proteger redes, aplicaciones y datos. Los algoritmos de PQC están diseñados para ofrecer protección frente a ataques tanto de computación cuántica como convencional.

El NCSC ha publicado hitos de migración, incluidos objetivos para 2028 y 2031. Aunque esas fechas puedan parecer lejanas, el taller puso de relieve que los entornos tecnológicos complejos, el hardware con una larga vida útil y las dependencias de los proveedores implican que el descubrimiento y la planificación deben comenzar de inmediato.

Conseguir el respaldo de la dirección

Los participantes afirmaron que la migración tiene más probabilidades de éxito cuando se presenta como una cuestión de resiliencia empresarial y gestión de riesgos, en lugar de únicamente como una actualización técnica. Se animó a las organizaciones a designar a un patrocinador sénior, explicar el coste y las consecuencias de retrasarse, y vincular el trabajo de PQC con prioridades existentes como la sustitución de sistemas heredados, el cumplimiento normativo y una resiliencia cibernética más amplia.

La preparación temprana puede reforzar el argumento empresarial. Esto puede incluir la identificación de sistemas críticos y datos confidenciales, la evaluación de las dependencias de la cadena de suministro y la determinación de qué activos tardarán más en actualizarse. A continuación, una hoja de ruta por fases, con hitos claros, requisitos de financiación y necesidades de capacidades, puede ofrecer a los responsables sénior una visión práctica del programa.

Las cadenas de suministro forman parte de la migración

El taller también identificó la preparación de los proveedores como una dependencia central. Las organizaciones deben abordar la PQC con los proveedores cuanto antes, conocer sus planes de migración y dejar claros los requisitos durante los procesos de contratación y las evaluaciones de seguridad.

Cuando sea posible, las capacidades de PQC deben incorporarse a los ciclos habituales de renovación tecnológica. Los productos compatibles con los algoritmos pertinentes —o que puedan actualizarse para admitirlos— pueden ayudar a reducir las interrupciones y evitar una transición posterior costosa y comprimida.

El NCSC afirmó que la colaboración continua y el intercambio de experiencias reales serán esenciales a medida que las organizaciones conviertan las directrices en planes de migración coordinados.