Informe de exposición criptográfica post-cuántica
La superficie pública de acme-bank.example negocia intercambio de llaves híbrido sólo donde su proveedor de CDN lo trae por defecto — 2 de 5 hosts. Los otros 3 no tienen ningún CDN de por medio y quedan en criptografía puramente clásica, así que la protección que hoy tiene no la decidió usted. Como banco, sus datos deben permanecer secretos durante décadas; bajo cualquier escenario razonable, la organización llega tarde. La brecha es de postura, no de una sola falla — y es corregible con un roadmap acotado.
Su tráfico de hoy ya se está guardando.
No es una amenaza futura. Interceptar y almacenar tráfico cifrado para descifrarlo más adelante —cuando exista una máquina capaz de romperlo— es una práctica activa hoy, documentada conjuntamente por CISA, la NSA y NIST bajo el nombre harvest now, decrypt later.
No sabemos si el tráfico de acme-bank.example está siendo capturado en este momento. Lo que sí es verificable: cualquier tráfico cifrado con criptografía clásica —como el de 3 de sus 5 hosts públicos, los que no tienen ningún CDN por delante— es interceptable hoy y descifrable el día en que exista un computador cuántico criptográficamente relevante. Esa fecha no la elige usted.
No afirmamos que esta organización esté siendo cosechada — no lo sabemos. Afirmamos lo que está documentado: la práctica existe, el tráfico clásico es interceptable, y la ventana de confidencialidad corre desde hoy.
Se captura
Cualquier tráfico sin híbrido post-cuántico es interceptable en este momento.
Se guarda
El costo de almacenar tráfico cifrado es bajo; la práctica está documentada.
Se descifra
El día en que exista la máquina — no antes, y no cuando usted lo decida.
Se mide
Recién aquí entra el índice de este informe: cuánto le expone su superficie hoy.
Lo que sigue mide qué tan protegido está usted frente a este reloj — no si el reloj existe.
CISA, NSA y NIST — hoja informativa conjunta de preparación cuántica, 2023.
Los tres números
Dónde queda
La empresa de este ejemplo es ficticia. Las cifras del sector contra las que se compara NO lo son: salen del estudio de agosto de 2026 sobre 220 organizaciones chilenas, y son las mismas que publica el informe mensual.
Su puntaje queda por debajo del mínimo que medimos en la banca chilena (46). De las 12 organizaciones de banca con índice calculado, ninguna está tan abajo. En soporte de intercambio híbrido el sector va en 93 % (n = 15); usted lo tiene en 2 de sus 5 hosts, y en los dos por defecto de su CDN, no por una decisión propia.
Las tres cosas que haría primero
- Inventariar certificados públicos y hostnames en Certificate Transparency · horas · sin costo
- Forzar TLS 1.3 y deshabilitar TLS 1.1 en el host legacy · horas · sin costo
- Habilitar X25519MLKEM768 en los tres hosts sin CDN (api, legacy, mail): OpenSSL 3.5+ o el equivalente de su servidor · días · sin costo
Dónde está, contra quién, y cuánto tiempo le queda
Un gráfico, tres preguntas. Su puntaje (el punto), la mitad central de su sector (la banda), y las zonas de probabilidad de que la amenaza exista (el fondo, citado al Global Risk Institute).
Sin línea de trayectoria. No existe hoy un modelo que calcule qué puntaje resulta de ejecutar el roadmap, y dibujarla sería inventar un dato. La ausencia de esa línea es una decisión.
Zonas de tiempo: Global Risk Institute, Quantum Threat Timeline Report 2025. Banda sectorial: estudio Rosetta de agosto de 2026 sobre 220 organizaciones chilenas.
Top 5 hallazgos
- Critical3 de 5 hosts (api, legacy, mail) negocian sólo criptografía clásica: no tienen ningún CDN por delante que les traiga el híbrido.
- CriticalSector banca (alto horizonte de confidencialidad) sin postura PQC → índice HNDL crítico.
- HighHost legacy con TLS 1.1 y certificado leaf RSA-1024 en un subdominio vivo.
- MediumWildcards en 4 hosts amplían el radio de impacto; 6 hostnames huérfanos en CT.
- InfoSin security.txt ni política de crypto-agility publicada; edge en Cloudflare (señal parcial positiva).
Por qué ya va tarde. Sus datos deben permanecer secretos 8 años. Migrar le va a tomar 9. Necesita 17 años de protección por delante — y la estimación mediana sitúa la amenaza en 9. Va 8 años tarde. Cada trimestre de demora no recupera ese margen: lo empeora, porque suma tráfico que ya salió cifrado con criptografía clásica.
Formulación de Mosca: vida útil del secreto (X) + tiempo de migración (Y) > horizonte de la amenaza (Z). Aquí 8 + 9 = 17 > 9.
Contexto · el reloj y el HNDL
La criptografía RSA/ECC será vulnerable a Shor en un CRQC. Los estándares de reemplazo (FIPS 203/204/205) existen desde 2024; NIST IR 8547 depreca RSA-2048/ECC en 2030 y los elimina en 2035. Bajo harvest now, decrypt later, el tráfico cifrado hoy puede descifrarse cuando exista un CRQC.
Este informe mide exposición criptográfica, no ventaja cuántica. Son cosas distintas: que Shor rompa RSA es un teorema demostrado; que un computador cuántico le gane a un método clásico en un problema de optimización es una pregunta empírica abierta, y no es lo que este informe responde.
Los cuatro relojes
La objeción razonable es «ninguna norma me obliga todavía». Es cierta, y no cambia nada: hay cuatro relojes corriendo y el del regulador es el más lento.
- Ya correSu fecha límite la pone la vida útil de sus datos. Un crédito hipotecario tiene que seguir siendo secreto por décadas. Su plazo no lo fija la CMF: lo fija cuánto tiempo sus datos deben permanecer secretos.
- Ya correLa deuda ya está corriendo. El tráfico que sale cifrado hoy puede estar guardándose ahora para leerse después. Nada de lo que haga en 2030 protege lo que salió en 2026.
- Se acercaLa exigencia le llega por contrato antes que por ley. Su casa matriz, un banco corresponsal o el cuestionario de seguridad de un cliente grande van a preguntar antes que cualquier regulador chileno.
- Se acercaLas fechas técnicas ya están escritas. NIST fija deprecación de RSA y curvas elípticas en 2030 y prohibición en 2035. El documento (IR 8547) sigue siendo borrador público inicial y así lo decimos: no es obligación vigente, pero es contra esa fecha que planifican sus proveedores.
Y en Chile, con todas sus letras. Al corte de este informe, ningún regulador chileno exige criptografía post-cuántica. Ni la CMF, ni la ANCI, ni la Agencia de Protección de Datos. Lo que sí existe son obligaciones de gestión de riesgo operacional y seguridad de la información bajo las cuales un supervisor puede preguntar por su plan. Este informe no va a insinuar una obligación que no existe.
Marco regulatorio
| Norma | Qué establece | ¿Exige PQC? |
|---|---|---|
| CMF · RAN Capítulo 20-10 · por verificar | Gestión de seguridad de la información y ciberseguridad para bancos. | No |
| Ley 21.663 · ANCI / OIV | Marco de ciberseguridad; régimen de Operadores de Importancia Vital. | No |
| Ley 21.719 · Datos personales · por verificar | Nueva agencia, notificación de brechas en 72 horas; vigencia plena dic-2026. | No |
Jurisdicción cargada: Chile — este bloque es un módulo por país, no texto fijo.
Qué está bien
- okwww y online negocian el híbrido hoy, porque Cloudflare lo trae encendido de fábrica. No es una victoria pendiente ni una decisión suya: es un efecto secundario de su contrato de CDN, y sólo cubre 2 de sus 5 hosts.
- okTLS 1.3 presente en www y online; sin export ciphers observados.
- okDMARC y SPF configurados en el dominio de correo.
Qué está mal / crítico
Inventario observado
| Host | TLS / algoritmos | Híbrido | Edge |
|---|---|---|---|
| www.acme-bank.example | TLS 1.3 · X25519MLKEM768 / RSA-2048 | Sí · por defecto del CDN | Cloudflare |
| online.acme-bank.example | TLS 1.3 · X25519MLKEM768 / RSA-2048 | Sí · por defecto del CDN | Cloudflare |
| api.acme-bank.example | TLS 1.2 · ECDHE / ECDSA P-256 | No | — |
| legacy.acme-bank.example | TLS 1.1 · RSA / RSA-1024 | No | — |
| mail.acme-bank.example | STARTTLS · ECDHE / RSA-2048 | No | — |
Su camino crítico pasa por sus proveedores
Cruzamos los proveedores visibles en su superficie y los típicos de su industria contra el estado post-cuántico declarado por cada fabricante. Esto es lo que decide su plazo real — y no depende de usted.
El borde de la red y los navegadores ya resolvieron esto. El servidor de origen —el suyo— es donde se estancó la migración. Sus tres hosts sin CDN están directamente en ese 90 % que todavía no lo hace.
Cloudflare Radar · Post-Quantum Encryption, 27-feb-2026.
Lo que sí detectamos en su superficie
Esto no es biblioteca general: es su inventario real, cruzado contra lo que cada proveedor hace por usted.
Cloudflare activa el intercambio híbrido por defecto, en todos sus planes y en ambos tramos. Estos dos hosts ya lo traen sin que usted haga nada; lo único que le toca es confirmar que ninguna restricción de cipher suites en su zona lo esté apagando.
No hay ningún proveedor entre su servidor y quien mire, y por eso siguen en criptografía puramente clásica. Lo que haga o no haga Cloudflare no les aplica: su exposición depende enteramente de lo que ustedes configuren.
La biblioteca de proveedores
Los proveedores típicos de su industria, con lo que a usted le tocaría hacer en cada caso. Cada fila con su fuente; lo no confirmado se declara así.
HSM · appliance y on-premise
| Proveedor · producto | Qué le toca | Detalle |
|---|---|---|
| Entrust nShield 5s / 5c | Firmware | Firmware v13.8+ (cubre también la generación XC anterior). La función post-cuántica viene siempre activa, sin licencia aparte. |
| Entrust nShield Connect XC / Solo XC | Licencia aparte | Firmware Y licencia PostQuantum comprada por separado — a diferencia de la línea 5. |
| Thales Luna 7 (firmware 7.9.0+) | Firmware | ML-KEM y ML-DSA nativos desde firmware 7.9.0 (jul-2025) más cliente 10.9.0+, sobre el hardware Luna 7 que ya tiene. |
| Thales Luna 8 | Hardware nuevo | No es actualización de firmware: es reemplazo de hardware (ago-2026). Todas sus certificaciones se rehacen. Es presupuesto, no un ticket. |
| Utimaco Quantum Protect | Licencia aparte | Paquete adicional sobre u.trust Se-Series y CSe-Series, actualizable en campo sin cambiar hardware. Trae ML-KEM y ML-DSA. |
| Utimaco CP5 / eIDAS | Sin ruta | Sin ruta post-cuántica publicada. Si su caso de uso es firma cualificada eIDAS, hoy no hay camino con este proveedor. |
Gestión de llaves en la nube
| Proveedor · producto | Qué le toca | Detalle |
|---|---|---|
| Azure Key Vault · Managed HSM · Cloud HSM | Sin PQC | Sin post-cuántico, sin vista previa y sin fecha anunciada. Verificado contra el enum real de la API. |
| AWS KMS | Parcial | Ofrece ML-DSA como tipo de llave para firmar (ML_DSA_44/65/87, desde jun-2025). NO ofrece ML-KEM como servicio de encapsulación — el híbrido de AWS está en el TLS hacia la API, que es otra capa. Y ML-KEM es justo lo que mitiga cosecha-hoy-descifra-mañana. |
| AWS CloudHSM | Parcial | El propio proveedor se contradice: su página de migración dice que ML-DSA está «in preview»; las release notes del SDK lo dan por disponible. Pregúntelo por escrito. |
| Google Cloud KMS | Parcial | Firmas post-cuánticas en disponibilidad general (jul-2026). El nivel de protección —si es sólo software o llega al HSM— queda por confirmar. |
| IBM z17 (CEX8S) | Firmware | El camino documentado por IBM para los estándares finales (FIPS 203/204) pasa por z17 con firmware CCA 8.4. |
| IBM z16 (CEX8S) | Parcial | Lo documentado para z16 es CCA 8.0/8.2 — Dilithium y Kyber en rondas previas, pre-estándar. No satisface FIPS 203/204. Pregunta abierta a IBM. |
| IBM Hyper Protect Crypto Services | Deprecado | Su PQC es sólo Dilithium de ronda 2 sobre CEX7S — pre-estándar. Y el hardware que lo sostiene está en fin de ciclo. |
Certificados y PKI
| Proveedor · producto | Qué le toca | Detalle |
|---|---|---|
| ¿Existe un certificado TLS post-cuántico públicamente confiable? | Sin ruta | No, hoy no. Los Baseline Requirements del CA/B Forum (v2.2.9) sólo permiten RSA y ECDSA. Ninguna autoridad pública puede emitir uno aunque quiera. |
| PKI privada con ML-DSA | Ya está | Sí existe: DigiCert y Sectigo (bajo solicitud) y Microsoft AD CS ya la ofrecen — válida dentro de su propia organización, no en internet público. |
| Vigencia de certificados TLS | Con fecha | Calendario paralelo que cambia su operación: 100 días desde el 15-mar-2027 y 47 días desde el 15-mar-2029 (ballot SC-081v3). Si su rotación es manual, esto le llega antes que lo post-cuántico. |
Core bancario y pagos
| Proveedor · producto | Qué le toca | Detalle |
|---|---|---|
| Temenos · Finastra · FIS · Fiserv · Flexcube | Sin declaración | Cero ocurrencias de «quantum» en el Security Statement de FIS y en los formularios 10-K del año fiscal 2025 de FIS, Fiserv, Visa y Mastercard. |
| SWIFT — Release 8.0 | Con fecha | Obligatoria a fines de julio de 2027, y sin ruta de actualización desde 7.7. Si está en 7.7, el salto hay que planificarlo aparte. |
| EMVCo | Sin declaración | Declara formalmente no esperar la amenaza «hasta al menos 2040 — quizá nunca». Es una postura publicada, no un silencio: sepa que su ecosistema de tarjetas piensa así. |
Navegadores
| Proveedor · producto | Qué le toca | Detalle |
|---|---|---|
| Chrome / Edge 147 | Ya está | Ya no se puede apagar. Microsoft, literal: «This policy has been removed starting in Microsoft Edge version 147.» El lado del cliente dejó de ser opcional. |
CDN y borde
| Proveedor | Cliente → borde | Borde → origen |
|---|---|---|
| Cloudflare | Por defecto | Por defecto |
| Akamai Enhanced TLS | Por defecto | Por defecto desde oct-2025 |
| AWS CloudFront | Por defecto | Sin fecha confirmada (revisado ago-2026) |
| Fastly | Por defecto | Sin declaración específica encontrada |
| Azure Front Door | Sin declaración pública | Sin declaración pública |
| Akamai Standard TLS | No disponible en ese nivel | No disponible |
Trampas de palabras — el mismo hallazgo dicho al revés
Entrust · «Post-Quantum Option Pack» — No entrega los estándares finales, sólo los candidatos previos sobre CodeSafe, con licencia SEE aparte. Y en su propia documentación: «the underlying Security World protection mechanisms still use classical (non post-quantum) crypto» — el Option Pack protege sus llaves post-cuánticas con criptografía clásica. Es el camino de laboratorio, no el de producción.
Thales CipherTrust Manager · «soporta PQC» — Es sólo ML-KEM como acuerdo de llaves en TLS. No crea ni gestiona llaves post-cuánticas: protege el transporte hacia el gestor, no lo que el gestor guarda.
Azure · «quantum-resistant» — Aparece en material de marketing sin corresponder a ninguna función disponible en Key Vault, Managed HSM ni Cloud HSM. No hay preview ni fecha.
Estado declarado por cada fabricante en fuentes públicas, con fecha de consulta. Un «sin fecha» no significa que el proveedor no esté trabajando en ello: significa que usted no puede planificar contra nada.
Índice HNDL + escenarios CRQC
Banca = horizonte de confidencialidad alto. El índice HNDL combina el sector con la exposición observada:
| Si la amenaza llega en | Probabilidad | Qué significa para usted |
|---|---|---|
| 5 años · 2031 | ~15 % | Su migración va a la mitad. Cuatro años con la amenaza viva mientras migra. |
| 10 años · 2036 | 28–49 % | Su migración recién termina. Todo lo cosechado antes sigue siendo legible. |
| 15 años · 2041 | ≥ 51 % | Protegido de ahí en adelante; no lo que salió antes de 2035. |
| 20 años · 2046 | ≥ 69 % | Protegido. |
Global Risk Institute · Quantum Threat Timeline Report 2025 (7.ª edición, marzo 2026, 26 expertos). Probabilidad agregada de que exista un computador capaz de factorizar 2048 bits en menos de 24 horas.
Límites de la fuente: Muestra pequeña y de composición variable entre años; los rangos de probabilidad no son uniformes. Las encuestas de 2019–2021 daban una probabilidad mayor para el mismo horizonte.
Nota global Q-Ready
Media ponderada de las dimensiones medibles en el nivel External:
| Dimensión | Peso | 0–100 |
|---|---|---|
| Certificados / CNI pública | 40% | 40 |
| Superficie & higiene | 25% | 52 |
| Postura HNDL (tiempo) | 25% | 15 |
| Edge TLS PQC | 10% | 40 |
Roadmap
30 días · Higiene y visibilidad
| Acción | Esfuerzo | Costo |
|---|---|---|
| Inventariar certificados públicos y hostnames en Certificate Transparency | horas | sin costo |
| Forzar TLS 1.3 y deshabilitar TLS 1.1 en el host legacy | horas | sin costo |
| Reemplazar el certificado RSA-1024 | horas | sin costo |
| Publicar security.txt con un canal de contacto | minutos | sin costo |
90 días · Híbrido donde falta
| Acción | Esfuerzo | Costo |
|---|---|---|
| Habilitar X25519MLKEM768 en los tres hosts sin CDN (api, legacy, mail): OpenSSL 3.5+ o el equivalente de su servidor | días | sin costo |
| Verificar que ninguna restricción de cipher suites esté apagando el híbrido que Cloudflare ya trae en www y online | minutos | sin costo |
| Consolidar wildcards y retirar hostnames huérfanos | días | sin costo |
| Nombrar responsable de agilidad criptográfica y definir rotación de llaves | días | sin costo |
365 días · Interior
| Acción | Esfuerzo | Costo |
|---|---|---|
| Inventario de criptografía de sistemas internos (CBOM) | semanas | requiere presupuesto |
| Plan post-cuántico con los proveedores de HSM y gestión de llaves | semanas | requiere presupuesto |
| Migrar firmas a ML-DSA donde el proveedor ya lo soporte | semanas | requiere presupuesto |
| Re-escaneo trimestral | — | suscripción |
Las acciones «sin costo» no requieren compra: son trabajo de su equipo con las herramientas que ya tiene. Ninguna de ellas es «activar un toggle en Cloudflare»: en los hosts que ya están detrás de Cloudflare el híbrido viene encendido de fábrica, y no hay nada que activar.
Brechas de visibilidad
El nivel External no observa el interior. Estas brechas se cierran con Assisted (uploads + integraciones) y Enterprise (partner):
- gapInventario de HSM/KMS y llaves internas
- gapApps, VPN y mTLS interno
- gapBases de datos cifradas y backups
- gapRoadmaps PQC de proveedores
Apéndice · metodología y límites
Evidencia de superficie pública únicamente: Certificate Transparency, resolución DNS, probe TLS (ClientHello con grupos híbridos), cadena de confianza pública y OSINT ligero. Sin exploits, sin port-scan agresivo, User-Agent identificado. No es una certificación ni sustituye una revisión interna formal.
Sello Rosetta
Cada informe se sella con el hash del JSON de evidencia. En producción se ancla al Evidence Ledger (aquí, muestra sin anclar).
rosettaq-archive/v2 · sample · not anchored