¿Qué es la criptografía poscuántica?
Los ordenadores cuánticos aún no existen a la escala necesaria para romper el cifrado actual, pero los adversarios ya están recopilando tus datos cifrados para descifrarlos más adelante.
La criptografía poscuántica es la forma en que cerramos esa ventana antes de que pueda ponerte en peligro.

La amenaza de «recopilar ahora, descifrar después»
Aunque los ordenadores cuánticos capaces de romper el cifrado de clave pública como RSA y la criptografía de curva elíptica aún no han llegado, podrían tener un impacto real en los problemas de seguridad actuales cuando lo hagan. Los atacantes más sofisticados de hoy en día siguen una estrategia llamada «recopilar ahora, descifrar después», mediante la cual interceptan y archivan tus comunicaciones cifradas ahora para luego esperar a que existan ordenadores cuánticos lo suficientemente potentes como para descifrarlas.
Cualquier información confidencial que envíes hoy, como historiales médicos, comunicaciones legales o correspondencia privada, podría estar en peligro más adelante. Por eso, la transición a algoritmos resistentes a la tecnología cuántica debe producirse mucho antes de que la amenaza se materialice, ya que sustituir el cifrado en todo internet lleva años.
Cómo funcionan los ordenadores cuánticos
Esta es la diferencia entre los ordenadores tradicionales y los cuánticos:
Un ordenador tradicional funciona con bits
Cada bit es 0 o 1, y un ordenador tradicional debe probar las claves de cifrado una a una. Es secuencial, como probar cada llave de un llavero.
Un ordenador cuántico funciona con qubits
Un qubit (bit cuántico) puede ser tanto 0 como 1 simultáneamente (superposición), lo que permite a los algoritmos cuánticos explorar muchas posibilidades a la vez. Es como probar todas las llaves del llavero al mismo tiempo.
La mayor parte de la criptografía de clave pública actual se basa en problemas matemáticos que son fáciles en una dirección y difíciles a la inversa, como multiplicar dos números primos grandes (fácil) frente a descomponer el resultado de nuevo en primos (difícil).
El algoritmo de Shor(ventana nueva), diseñado para ordenadores cuánticos, ataca exactamente esa dificultad. Pondría en jaque a RSA y a la criptografía de curva elíptica (incluida Curve25519), que constituyen la columna vertebral del correo electrónico cifrado, TLS y las VPN(ventana nueva) actuales.
El estado de la computación cuántica
La buena noticia: ningún ordenador cuántico actual está cerca de amenazar el cifrado del mundo real. La brecha entre las máquinas actuales y lo que se necesitaría es enorme.
4.099
Qubits lógicos (ideales) estimados para romper RSA-2048
1.500 – 2.000
Qubits lógicos (ideales) estimados para romper la criptografía de curva elíptica
Más de 50 millones
Qubits físicos necesarios con una corrección de errores realista para hacer lo mismo
Ninguno
Máquinas actuales capaces de romper el cifrado del mundo real
Alcanzar la escala de millones de qubits físicos necesarios es un enorme desafío de ingeniería que ninguna institución ha resuelto todavía. Sin embargo, la mayoría de los expertos creen que la llegada de un ordenador cuántico criptográficamente relevante es una cuestión de cuándo, no de si ocurrirá. Las estimaciones de los plazos varían desde una década hasta varias décadas. La incertidumbre es precisamente la razón por la que la transición a la criptografía poscuántica debe comenzar ya.

¿Qué es la criptografía poscuántica?
La criptografía poscuántica (PQC, por sus siglas en inglés) es una nueva generación de algoritmos de cifrado diseñados para ser seguros frente a ordenadores tanto clásicos como cuánticos. A diferencia de la distribución de claves cuánticas (que requiere un hardware especial), los algoritmos de PQC se ejecutan en ordenadores ordinarios y pueden desplegarse como actualizaciones de software, lo que significa que pueden sustituir a los algoritmos vulnerables actuales sin necesidad de una nueva infraestructura.
En 2024, el Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) finalizó sus primeros estándares de PQC. Los principales algoritmos candidatos se basan en problemas de red, una clase diferente de matemáticas que el algoritmo de Shor no puede acelerar. A diferencia de la factorización de números enteros grandes, no se sabe que la dificultad de los problemas de red se contraiga ante un ataque cuántico.
¿Por qué no sustituir simplemente los algoritmos clásicos?
La criptografía poscuántica estandarizada y ampliamente desplegada es todavía nueva y no ha tenido las décadas de escrutinio público que sí han tenido RSA y la criptografía de curva elíptica. El enfoque más seguro es la criptografía híbrida: superponer un algoritmo poscuántico a uno clásico. Tus datos estarán protegidos a menos que un atacante rompa ambos a la vez, lo que requeriría un avance tanto en la informática cuántica como en la clásica.
Cómo ya ha actuado Proton
La protección poscuántica se lanzó en Proton Mail en mayo de 2026, disponible en todos los planes. Una vez activado, Proton Mail genera claves preparadas para la tecnología poscuántica para los nuevos correos electrónicos cifrados, lo que protege tus mensajes tanto de las amenazas actuales como de los futuros ordenadores cuánticos.
Liderando la estandarización de la PQC
En colaboración con criptógrafos de la Oficina Federal de Seguridad de la Información de Alemania (BSI), Proton coescribió la primera extensión poscuántica para OpenPGP(ventana nueva), el estándar abierto utilizado para el correo electrónico cifrado en todo el mundo. Esto garantiza que la protección poscuántica funcione entre Proton y otros proveedores, y no solo dentro del propio ecosistema de Proton.
Los mejores algoritmos de su clase
Mediante el uso de una combinación de algoritmos clásicos y poscuánticos (criptografía híbrida), este nuevo estándar ofrece la máxima seguridad. Tus datos estarán seguros a menos que el atacante rompa tanto la criptografía clásica como la cuántica. El componente poscuántico utiliza algoritmos basados en redes, ya que ofrecen una buena seguridad y rendimiento.
- CRYSTALS-Kyber + X25519 para cifrado
- CRYSTALS-Dilithium + Ed25519 para firmas digitales
Claves simétricas persistentes
También estamos trabajando en un nuevo estándar(ventana nueva) para volver a cifrar los correos electrónicos con claves más seguras y retirar las antiguas sin perder la posibilidad de acceder. Esto garantiza que los correos electrónicos recibidos en el pasado estén a salvo de los ordenadores cuánticos.

Alice vuelve a cifrar los mensajes que recibió en el pasado para garantizar que estén a salvo de los ordenadores cuánticos.
Toma el control de tus datos
Proton se creó para proteger tus datos desde el principio, y también de lo que está por venir. Con el cifrado de extremo a extremo, la protección poscuántica, las aplicaciones de código abierto y las auditorías independientes, tu información seguirá siendo tuya.


