jueves, 23 julio 2026 · Sem. 30 DE · EN · FR · ES Oscuro
Guías

¿Por qué su cifrado en la nube se mudará en 2026

AWS pasa a Cloud-TLS 2026 a ML-KEM. Por qué los equipos DACH deben planificar ahora la cosecha, el descifrado más tarde, el inventario criptográfico y el…

Por Alec Chizhik 19 julio 2026 5 min de lectura
¿Por qué su cifrado en la nube se mudará en 2026

El ordenador cuántico que rompe el cifrado actual aún no existe. Sin embargo, AWS comenzó en 2026 a migrar toda su cifrado de transporte. La razón suena paradójica: los atacantes ya están recopilando datos cifrados hoy para descifrarlos en unos años con un ordenador cuántico. Quien espere a reaccionar hasta que la máquina esté disponible ya ha perdido la carrera.

Lo más importante en resumen

  • AWS migra el cifrado de transporte a ML-KEM. KMS, Certificate Manager y Secrets Manager funcionan en 2026 en modo híbrido según NIST FIPS 203; el soporte experimental de Kyber queda eliminado.
  • Harvest now, decrypt later es el verdadero impulsor. Los datos que hoy se interceptan y deben permanecer secretos durante años ya están en riesgo – no solo cuando llegue el ordenador cuántico.
  • Inventario antes del pánico. El TLS gestionado en la nube a menudo recibe la migración sin costo; los clientes propios, VPN y firmas de larga duración siguen siendo trabajo del equipo.

Relacionado:¿Certificados TLS a mano? En 2026 se acaba  /  BSI C3A: La soberanía de la nube será verificable

Qué está desactivando AWS ahora

AWS Key Management Service, Certificate Manager y Secrets Manager admiten desde 2026 ML-KEM para el acuerdo de claves mediante TLS. ML-KEM es el nuevo estándar NIST FIPS 203, derivado del procedimiento CRYSTALS-Kyber. Funciona en modo híbrido, combinando criptografía clásica con el método resistente a cuánticos, de modo que la conexión siga siendo segura incluso si uno de los dos métodos falla.

Importante para la planificación: el soporte experimental de Kyber se eliminará en 2026 en todos los extremos de AWS y será reemplazado por el estandarizado ML-KEM. Quien haya construido clientes propios frente a las variantes antiguas de Kyber debe adaptarse. Esto constituye una migración obligatoria al estándar final.

Métrica
3 estándares NIST
FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) forman la base post-cuántica para el TLS en la nube y las firmas.

Cosecha ahora, descifra después

La verdadera urgencia reside en un patrón de ataque simple. Un atacante intercepta hoy el tráfico de datos cifrados y lo almacena, sin poder leerlo. Cuando esté disponible un ordenador cuántico suficientemente potente, descifra el archivo retrospectivamente. Todo lo que se transmite hoy y que debe seguir siendo confidencial dentro de cinco o diez años ya está en riesgo.

Esto afecta a datos de pacientes, contratos, datos de construcción y secretos comerciales de larga duración. Lo decisivo es la duración de protección de tus datos. Si supera el horizonte temporal hasta el ordenador cuántico relevante para la criptografía, debes actuar ahora.

Los tres estándares NIST en resumen

Desde 2024 están disponibles los estándares definitivos. AWS los implementa de forma gradual. FIPS 203 es el denominado ML-KEM para el acuerdo de claves. FIPS 204 define ML-DSA para firmas digitales, mientras que FIPS 205, con SLH-DSA, ofrece una alternativa basada en firmas y hash. Para la mayoría de las conexiones en la nube, ML-KEM es relevante en primer lugar, ya que allí el intercambio de claves es el eslabón más débil frente a ataques cuánticos.

El BSI (Oficina Federal de Seguridad de la Información) recomienda introducir métodos criptográficos resistentes a los cuantos en modo híbrido y mantener en paralelo la criptografía clásica. AWS sigue exactamente este camino. El enfoque híbrido es la variante conservadora, verificable y adecuada para sectores regulados.

# Inventario: buscar TLS y librerías criptográficas en el clúster
kubectl get pods -A -o json | jq -r '.items[].spec.containers[].image' | sort -u
# Buscar clientes con código Kyber experimental
rg -n "kyber|ML-KEM|X25519Kyber" --type-add 'code:*.{go,rs,py,java,ts}' -t code

Qué debe hacer su equipo ahora de forma concreta

El primer paso es un inventario, incluso antes del proyecto técnico. ¿Dónde se cifra en su entorno, con qué métodos y para qué clases de datos? Sin este inventario criptográfico, no sabrá qué debe migrar. Muchas empresas descubren así bibliotecas antiguas y algoritmos cableados que nadie tenía en mente.

El segundo paso se llama agilidad criptográfica. Sus sistemas deberían poder intercambiar métodos de cifrado sin necesidad de reconstruir la aplicación. Quienes confían en servicios gestionados en la nube como AWS KMS reciben el cambio a ML-KEM casi como un regalo. Quienes implementan su propia criptografía asumen la carga de la migración y deberían empezar ya.

No hay motivo para el pánico, pero sí para empezar

La buena noticia: para gran parte de la comunicación en la nube, el cambio se produce en segundo plano en cuanto el proveedor activa ML-KEM. La mala: sus propios sistemas heredados, túneles VPN y firmas de larga duración siguen siendo responsabilidad suya. El plan realista para 2026 incluye inventario, priorización según la duración de la protección y la transición a componentes criptoágiles.

La criptografía postcuántica no es un proyecto de un fin de semana. Es una reconversión de varios años. El momento más favorable para empezar fue ayer; el segundo mejor, ahora.

Preguntas frecuentes

¿Qué es la criptografía postcuántica?

La criptografía postcuántica engloba métodos de cifrado que resisten incluso a un ordenador cuántico. Los métodos clásicos como RSA pueden ser vulnerados por un ordenador cuántico potente, pero los nuevos estándares como ML-KEM (FIPS 203) no. Se basan en problemas matemáticos para los que ni siquiera los ordenadores cuánticos conocen una solución rápida.

¿Qué significa «harvest now, decrypt later»?

Los atacantes interceptan hoy datos cifrados y los almacenan para descifrarlos más tarde con un ordenador cuántico. Por eso, los datos que deben permanecer confidenciales durante años ya están en riesgo, aunque el ordenador cuántico aún no exista.

¿Debo hacer algo como cliente de AWS?

Para las conexiones TLS a KMS, ACM y Secrets Manager, AWS se encarga de la transición a ML-KEM. Sin embargo, sus propias aplicaciones, túneles VPN y firmas de larga duración siguen siendo responsabilidad suya. Un inventario criptográfico revelará dónde hay que actuar.

¿Cuándo llegará el ordenador cuántico capaz de romper el cifrado?

Nadie serio da una fecha exacta. Las estimaciones van desde una década hasta mucho más. Lo decisivo es compararlo con la duración de protección de sus datos. Si deben permanecer secretos más tiempo del esperado hasta el avance cuántico, la migración ya está pendiente.

¿Qué es la agilidad criptográfica?

La agilidad criptográfica significa que un sistema puede cambiar de métodos de cifrado sin necesidad de reconstruirse. Es la base de cualquier migración postcuántica, ya que los estándares y recomendaciones seguirán evolucionando. Quien construya hoy con agilidad criptográfica se ahorrará la próxima reconversión dolorosa.

Recomendaciones de lectura de la redacción

Más del MBF Media Netzwerk

Fuente de la imagen: Generada por IA (julio de 2026)

También disponible en

FrançaisEnglishDeutsch
MBF Media Newsletter

El briefing mensual para decisores

Una vez al mes, la newsletter de MBF Media reúne lo esencial de cloudmagazin, MyBusinessFuture, Digital Chiefs y SecurityToday, seleccionado por la redacción.

25 000 responsables de IT y negocio leen esta newsletter. Únase.

Suscríbase gratis
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH