A finales de febrero de 2024, la Fundación Círculo llevó a cabo una Jornada titulada “Criptología Post-cuántica: un análisis de la situación”, en la que se analizó con detalle el estado en el que estaba esta criptografía en aquel momento y si las empresas y organismos españoles disponían de planes para protegerse de la amenaza de la computación cuántica. Todo ello bajo la constatación fehaciente de la existencia de algoritmos cuánticos (de Shor y de Grover) que permiten vulnerar los principales algoritmos criptográficos en los que se basa la criptografía que usamos hoy en día para proteger nuestra información, y de que esta amenaza será una realidad el día que dispongamos de un ordenador cuántico criptográficamente relevante.

Hoy, algo más de dos años después de aquella Jornada y a la vista del nuevo estado del arte, es el momento de recapitular cuál es la situación en la que se encuentran tanto la Administración como las empresas, para que continúen garantizando la confidencialidad, integridad y autenticidad de la información que todas ellas manejan.

El consabido «almacena ahora y descifra luego» sigue siendo una espada de Damocles sobre la protección de la información. Así pues, es el momento de repasar qué hemos hecho en estos dos últimos años y plantearnos sin ambages la nueva realidad a la que nos enfrentamos: no podemos esperar más para llevar a cabo una transición segura y eficiente de la criptografía actual a la postcuántica.

Hace dos años solo disponíamos de los borradores de algunos mecanismos criptográficos, supuestamente resistentes a la computación cuántica, pero hoy ya tenemos estándares publicados que habremos de implementar de forma segura y sin dilaciones. De hecho, la mayoría de los organismos de seguridad de los principales países (ANSSI, BSI, CCN, NLNCS, etc.) y otros organismos internacionales como la CE, ENISA, NIST, OTAN, etc., han publicado sus propias recomendaciones para llevar a cabo una transición a la criptografía postcuántica. De ellas, nos atañe de forma especial la reciente actualización de la publicación de la píldora CCN-TEC 009 del CCN: “Recomendaciones para una transición postcuántica segura”.

De forma más precisa, el NIS (Network and Information System) Cooperation Group ha dado a conocer su Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography, con la inclusión de un cronograma que será la base para esta transición para todos los países de la Unión Europea. Este cronograma incluye hitos precisos para la protección de la información, que deberán ser alcanzados a finales de 2030 o a finales de 2035, según que los casos de uso sean de alto o medio riesgo, respectivamente.

Así pues, esta Jornada pretende ser una llamada de atención y promover el debate para concienciar a todos los actores implicados que han de comenzar, si no lo han hecho ya, a realizar esta transición a la criptografía postcuántica en todos los entornos en los que la protección de la información sea una necesidad. Debemos iniciar ya este proceso, que, sin duda, llevará aparejados problemas económicos, tecnológicos y de formación del personal, pero es que ¡no podemos esperar más!