Líderes de opinión

Tu presupuesto de IA está escribiendo cheques que tu criptografía no puede cubrir

mm
Añade Unite.AI a tus fuentes preferidas en Google

Las señales de alerta están por todas partes. Moody’s (MCO ), Google, Cloudflare y la Casa Blanca están sonando la alarma. ¿Por qué los directores de seguridad (CISO) siguen tratando la cuestión cuántica como un problema para “más adelante”?

Pregúntele a cualquier CISO dónde fue a parar su presupuesto discrecional este año, y obtendrá la misma respuesta: IA. El mercado ha decidido que la inteligencia artificial es el desafío de seguridad definitorio de nuestra era, y el dinero ha seguido.

Hay un problema. Mientras su organización ha estado construyendo tuberías de IA, alguien puede estar robando silenciosamente sus datos más sensibles y cifrados, y esperando a que llegue un ordenador cuántico para descifrarlos.

Ese no es un escenario hipotético. Es una postura de recopilación documentada conocida como “cosechar ahora, descifrar más tarde”, y es precisamente por qué Moody’s Ratings (la agencia de calificación crediticia cuyas opiniones mueven los mercados de bonos soberanos) ha emitido una advertencia tajante de que la adopción lenta de la criptografía post-cuántica (PQC) podría representar un riesgo crediticio material para las organizaciones en finanzas, atención médica y infraestructura crítica, y la Casa Blanca recientemente ordenó la adopción acelerada de PQC para agencias federales y contratistas

El plazo se acaba de acortar significativamente

Durante años, la garantía estándar ofrecida a las juntas directivas que se negaban a gastar en preparación para la cuestión cuántica era simple: tenemos hasta al menos 2035. Ese era el objetivo del gobierno de EE. UU. para migrar los sistemas de seguridad nacional a criptografía post-cuántica, y este era un horizonte lo suficientemente lejano como para sentirse cómodo al darle prioridad, por ahora. Sin embargo, eso ha cambiado. El 22 de junio de 2026, la Casa Blanca presentó no uno, sino dos órdenes ejecutivas que ordenaron plazos para que las agencias federales migraran a soluciones criptográficas post-cuánticas. Tomadas en conjunto, estas órdenes ejecutivas reconocen que el avance de la computación cuántica y la defensa contra sus implicaciones de seguridad son ahora prioridades nacionales inseparables. Una orden acelera la innovación cuántica; la otra acelera la preparación operativa necesaria para proteger los sistemas críticos en la era cuántica.

Hasta hace poco, el consenso sostenía que romper el cifrado actual requeriría millones de qubits, una capacidad que aún está años por delante. Nuevas investigaciones, incluido el trabajo citado por el equipo de Quantum AI de Google, sugieren que aproximadamente 10,000 qubits pueden ser suficientes para ejecutar el algoritmo de Shor contra los estándares actuales. Alrededor de 26,000 qubits podrían potencialmente crackear P-256, el algoritmo de curva elíptica que subyace a vastas extensiones de servicios financieros y sistemas gubernamentales. La propia investigación de Google apunta a una reducción aproximada de 20 veces en los recursos informáticos necesarios para atacar la criptografía de curva elíptica segura en comparación con las estimaciones anteriores

En marzo de 2026, Google anunció que estaba acelerando su objetivo interno de migración de PQC a 2029. Cloudflare siguió en abril con el mismo objetivo. Muy recientemente, a finales de junio, Microsoft (MSFT ) adelantó su objetivo de transición de PQC de 2033 a 2029. La postura regulatoria de EE. UU. sobre PQC también ha cambiado significativamente en los últimos dieciocho meses. La NSA ahora espera que los proveedores de equipo de red admitan y prefieran algoritmos CNSA 2.0 para 2026, y la reciente orden ejecutiva ordenó a las agencias federales que transitaran activos de alto valor y sistemas de alto impacto a PQC para 2030.

En la UE, el mensaje de la Comisión Europea es claro: comience la transición a finales de 2026 y complete la protección de infraestructuras críticas a más tardar a finales de 2030.

El efecto combinado de estos desarrollos es que el plazo “más tarde” contra el que la mayoría de las organizaciones están operando ya no es válido. La pregunta no es si la presión regulatoria sobre la criptografía cuántica llegará. Es si su organización será atrapada en un escenario de cumplimiento apresurado cuando llegue, o si habrá construido la base ya.

La trampa del presupuesto: por qué la IA siempre gana y por qué eso es un problema

Aquí está la dinámica incómoda que se reproduce en las reuniones de presupuesto de TI cada trimestre. La inversión en IA tiene una historia. Genera leads, reduce costos, acelera a los analistas y produce resultados que los ejecutivos pueden ver y tocar. Una herramienta de SOC con IA mostrará un panel de control el primer día. Un programa de migración de PQC mostrará un inventario criptográfico de problemas que no sabía que tenía, y ningún cambio discernible en la experiencia del usuario.

Moody’s ha identificado explícitamente esta tensión, señalando que el gasto en PQC “competirá directamente con la inversión en IA” porque no entrega ningún beneficio de ingresos inmediato o ganancia de productividad. Es el tipo de gasto que es muy fácil de posponer y muy difícil de justificar hasta que algo sale catastróficamente mal.

Sin embargo, ese costo diferido no es gratuito. Moody’s proyecta que las organizaciones que comiencen la migración de PQC ahora deberían esperar que represente alrededor del 2,5% de sus presupuestos de TI anuales. Aquellas que demoren hasta 2030 podrían estar mirando el doble de eso, y una migración mucho más comprimida y caótica bajo presión regulatoria. La Casa Blanca ya ha estimado que migrar solo los sistemas federales costará aproximadamente $7.100 millones en una década. Eso es para un solo gobierno. Multiplique esa lógica a través del mercado empresarial y los números se vuelven difíciles de ignorar.

Qué están haciendo los operadores más inteligentes

El hecho de que Google, Cloudflare y Microsoft estén por delante de la curva es notable, pero también debe ser instructivo. Estas compañías han concluido que la migración criptográfica no es un ejercicio de cumplimiento que se complete en un calendario gubernamental. Es una decisión de infraestructura competitiva que debe tomarse ahora, mientras todavía hay tiempo para hacerlo correctamente.

Su enfoque se centra en dos principios que deberían informar la estrategia empresarial en general.

El primero es la agilidad criptográfica: construir sistemas donde los algoritmos subyacentes puedan intercambiarse limpiamente, sin un reemplazo, a medida que el paisaje de PQC continúa evolucionando. La finalización de ML-KEM y ML-DSA como sus principales estándares post-cuánticos de NIST en 2024 fue un hito importante, pero el paisaje algorítmico seguirá cambiando. Ya se han roto varios candidatos fuertes durante el proceso de estandarización. Las organizaciones que codifiquen los algoritmos de PQC de hoy con la misma rigidez que aplicaron a RSA enfrentarán el mismo ciclo de reemplazo doloroso una vez más en cinco años.

El segundo es la visibilidad. No se puede migrar criptografía que no se puede ver, y la mayoría de las empresas no tienen una imagen coherente de dónde vive la criptografía de clave pública en todo su patrimonio. No solo en sus propias aplicaciones, sino en integraciones de terceros, plataformas gestionadas por proveedores, dispositivos IoT, tecnología operativa y sistemas heredados que no han sido actualizados en años.

Ambas capacidades: agilidad y visibilidad, requieren inversión. Gasto dedicado en inventario criptográfico, orquestación y herramientas de migración. Ese gasto debe ser asignado ahora, antes de que se cierre la ventana para actuar de manera asequible.

La pregunta que las juntas deben hacer

Hay una versión de esta historia que termina mal y es completamente predecible. Las organizaciones siguen canalizando su presupuesto de seguridad discrecional en herramientas de IA a través de 2027 y 2028. La capacidad de computación cuántica avanza más rápido de lo esperado. Los reguladores comienzan a ordenar el cumplimiento de PQC con plazos cortos. Las organizaciones se apresuran a migrar la infraestructura criptográfica crítica bajo presión de tiempo, al doble del costo, mientras gestionan simultáneamente cualquier incidente relacionado con IA que domine los titulares ese año.

Eso no es una amenaza cuántica. Eso es un fracaso de planificación.

La versión más inteligente de esta historia es diferente. Comienza con las juntas que preguntan a sus CISO: ¿dónde está nuestra criptografía de clave pública, qué costaría migrarla y cuándo debemos empezar? Continúa con el liderazgo de TI que reconoce que una parte del presupuesto de seguridad de IA, incluso una modesta, debería ser redirigida hacia la construcción de la base criptográfica sobre la que depende toda otra inversión.

La IA y la PQC no son realmente prioridades en competencia. Cada sistema de IA que una organización despliega, cada modelo que entrena en datos sensibles, cada API que expone, depende de la infraestructura criptográfica subyacente. Si esa infraestructura está rota por un adversario cuántico, la herramienta de seguridad de IA que se sienta en la parte superior no importa.

El caso para mover parte de su presupuesto de IA hacia la preparación para la criptografía cuántica no es realmente un argumento técnico. Es un argumento financiero.

Los primeros en moverse construirán la agilidad criptográfica en nuevos sistemas a un costo marginal. Negociarán los requisitos de preparación de PQC en los contratos de proveedores antes de que esos requisitos se conviertan en estándar de la industria y los proveedores aumenten sus precios en consecuencia. Distribuirán los costos de migración durante varios años en lugar de comprimirlos en un sprint apresurado impulsado por reguladores.

Los que se mueven tarde pagarán el doble, migrarán bajo presión y explicarán a sus juntas directivas por qué leyeron las órdenes ejecutivas, vieron la advertencia de Moody’s, observaron a Google, Cloudflare y Microsoft mover sus plazos a 2029, y aún así no actuaron.

Rebecca Ilett es una ingeniera desplegada en QuSecure, con sede en Londres, Reino Unido, donde trabaja en la vanguardia de la criptografía post-cuántica, ayudando a las organizaciones a proteger su infraestructura de seguridad. Con nueve años de experiencia diseñando e implementando plataformas de software en servicios financieros en el Reino Unido y EE. UU., Rebecca aporta una profunda experiencia en la traducción de desafíos técnicos complejos en soluciones escalables.

Antes de unirse a QuSecure, se desempeñó como vicepresidenta en Goldman Sachs, donde lideró la implementación global de una plataforma de SaaS para más de 30.000 usuarios, dirigió iniciativas de transformación de datos a gran escala y ejecutó un programa de automatización transregional que ahorró 3,5 FTE anualmente.

Rebecca tiene un título en Administración y Gestión de Empresas de la Universidad de Nottingham.