La ciberseguridad que México necesita todavía no enfrenta su mayor reto

La transición poscuántica no puede esperar: la información que roban hoy podría descifrarse en cuanto exista una computadora cuántica capaz de hacerlo.

Por Daniel Mendieta | Oct 05, 2026
sarayut Thaneerat | Getty Images

Las opiniones expresadas por los colaboradores de Entrepreneur son personales.

Conclusiones Clave

  • El riesgo cuántico ya existe porque los atacantes pueden robar hoy información cifrada y descifrarla después.
  • Las empresas deben empezar a inventariar su criptografía y a volverla reemplazable antes de que llegue la computadora cuántica.

México está poniendo nuevamente la ciberseguridad en el centro de la conversación. En enero se presentó la iniciativa para expedir la Ley General para la Coordinación de la Ciberseguridad, que propone establecer un marco nacional de coordinación y fortalecer, entre otros aspectos, la protección de infraestructura crítica. La iniciativa todavía no ha sido aprobada y permanece pendiente en comisiones del Senado, pero el tema ya está sobre la mesa. Y no solamente en el ámbito legislativo. En los últimos meses lo he escuchado aparecer una y otra vez en foros especializados en los que he participado, desde conversaciones alrededor de ACAMS hasta encuentros enfocados en AML y prevención de delitos financieros.

Me parece significativo porque la conversación ya no gira únicamente alrededor de cómo responder a un ciberataque. Cada vez hablamos más de resiliencia, infraestructura crítica, coordinación y de qué tan preparados estamos para riesgos que evolucionan mucho más rápido que nuestras estructuras. Y justo ahí creo que existe una conversación que todavía estamos dejando fuera. Mientras intentamos construir las reglas y capacidades que México necesita para enfrentar las amenazas actuales, la tecnología continúa avanzando y empieza a modificar incluso aquello que durante décadas dimos por seguro. La criptografía es uno de esos casos.

Hoy hablamos de ransomware, fraude, robo de identidad, ataques a infraestructura crítica y protección de datos; al mismo tiempo, la computación cuántica avanza y empieza a cuestionar uno de los fundamentos sobre los que construimos buena parte de nuestra confianza digital. No sabemos exactamente cuándo tendremos una computadora cuántica capaz de comprometer determinados algoritmos actuales. Pero quizá ésa sea la pregunta equivocada.

Relacionado: La próxima crisis de ciberseguridad no será un ataque. Será una decisión que no tomamos a tiempo

El ataque puede materializarse después. El robo ocurre hoy

Pensemos en la información que una empresa genera todos los días: contratos, propiedad intelectual, datos financieros, credenciales, información personal o transacciones. Parte de ella seguirá teniendo valor dentro de cinco, diez o 20 años. Un atacante no necesita descifrarla hoy, puede obtener información cifrada, almacenarla y esperar hasta contar con la capacidad tecnológica para hacerlo. Es el escenario conocido como harvest now, decrypt later. Dicho de otra manera: el momento en que nos roban información y el momento en que ese robo se vuelve realmente peligroso pueden estar separados por años.

Por eso resulta extraño seguir hablando de la seguridad poscuántica como si perteneciera exclusivamente al futuro. NIST ya cuenta con tres estándares de criptografía poscuántica listos para implementarse y recomienda que las organizaciones comiencen la transición. El mensaje no es que mañana debamos sustituir toda nuestra infraestructura ni que la criptografía actual haya dejado de funcionar. Es mucho más práctico: una migración de esta magnitud toma tiempo. Cuando prepararse puede tomar años, esperar a que el riesgo sea evidente también es una decisión de riesgo.

La industria financiera empieza a reconocerlo. En julio de 2026, FINMA publicó los resultados de una consulta realizada a 60 instituciones financieras suizas. Encontró conocimiento sobre los riesgos que podría representar una computadora cuántica criptográficamente relevante, pero también, en muchos casos, falta de hojas de ruta claras y de una planeación suficientemente anticipada. Entre las medidas planteadas aparecen inventarios criptográficos, protección frente a harvest now, decrypt later y participación de proveedores. Hay algo revelador en esas recomendaciones: el primer paso para prepararnos para una tecnología que todavía no tenemos es entender la tecnología que ya usamos.

Relacionado: Ransomware 3.0: el riesgo estratégico que puede apagar tu empresa financiera en minutos

Antes de cambiar las cerraduras, hay que saber dónde están

En servicios financieros utilizamos criptografía prácticamente todo el tiempo, aunque rara vez la veamos. Está detrás de una identidad que autenticamos, una API que conectamos, una transacción que firmamos o una llave que protegemos. El problema es que detrás existen certificados, algoritmos, HSM, aplicaciones, sistemas heredados y proveedores que llevan años conectándose entre sí. Por eso, antes de preguntarnos qué tecnología poscuántica deberíamos implementar, cualquier CEO, CTO o CISO debería poder responder algo aparentemente más sencillo: si mañana tuviéramos que cambiar nuestra criptografía, ¿sabríamos exactamente dónde hacerlo?

Ahí aparece un concepto que escucharemos cada vez más: criptoagilidad. No consiste únicamente en adoptar un algoritmo nuevo, sino en tener la capacidad de cambiar algoritmos, certificados y mecanismos criptográficos sin reconstruir sistemas completos cada vez que evoluciona un estándar. Prepararnos para quantum, entonces, no significa adivinar cuándo llegará una computadora suficientemente poderosa. Significa evitar que nuestra infraestructura dependa de cerraduras que no podamos reemplazar cuando llegue el momento.

México tiene una oportunidad interesante. Si hoy estamos discutiendo cómo coordinar mejor nuestra ciberseguridad y cómo proteger infraestructura crítica, quizá también sea el momento de ampliar la mirada. No solamente hacia el ataque que podemos recibir mañana, sino hacia qué tan adaptable será nuestra infraestructura frente a riesgos que todavía están tomando forma. Las leyes necesariamente reaccionan a una realidad que cambia; la tecnología, en cambio, rara vez espera a que terminemos de regularla.

Quizá esa sea la verdadera pregunta detrás del riesgo cuántico: no cuándo llegará, sino cuánto tiempo necesitaremos nosotros para estar preparados. Porque el futuro puede tardar diez años en alcanzarnos, pero si necesitamos ocho para transformar nuestra infraestructura, entonces ese futuro está mucho más cerca de lo que parece.

Conclusiones Clave

  • El riesgo cuántico ya existe porque los atacantes pueden robar hoy información cifrada y descifrarla después.
  • Las empresas deben empezar a inventariar su criptografía y a volverla reemplazable antes de que llegue la computadora cuántica.

México está poniendo nuevamente la ciberseguridad en el centro de la conversación. En enero se presentó la iniciativa para expedir la Ley General para la Coordinación de la Ciberseguridad, que propone establecer un marco nacional de coordinación y fortalecer, entre otros aspectos, la protección de infraestructura crítica. La iniciativa todavía no ha sido aprobada y permanece pendiente en comisiones del Senado, pero el tema ya está sobre la mesa. Y no solamente en el ámbito legislativo. En los últimos meses lo he escuchado aparecer una y otra vez en foros especializados en los que he participado, desde conversaciones alrededor de ACAMS hasta encuentros enfocados en AML y prevención de delitos financieros.

Me parece significativo porque la conversación ya no gira únicamente alrededor de cómo responder a un ciberataque. Cada vez hablamos más de resiliencia, infraestructura crítica, coordinación y de qué tan preparados estamos para riesgos que evolucionan mucho más rápido que nuestras estructuras. Y justo ahí creo que existe una conversación que todavía estamos dejando fuera. Mientras intentamos construir las reglas y capacidades que México necesita para enfrentar las amenazas actuales, la tecnología continúa avanzando y empieza a modificar incluso aquello que durante décadas dimos por seguro. La criptografía es uno de esos casos.

Hoy hablamos de ransomware, fraude, robo de identidad, ataques a infraestructura crítica y protección de datos; al mismo tiempo, la computación cuántica avanza y empieza a cuestionar uno de los fundamentos sobre los que construimos buena parte de nuestra confianza digital. No sabemos exactamente cuándo tendremos una computadora cuántica capaz de comprometer determinados algoritmos actuales. Pero quizá ésa sea la pregunta equivocada.

Relacionado: La próxima crisis de ciberseguridad no será un ataque. Será una decisión que no tomamos a tiempo

El ataque puede materializarse después. El robo ocurre hoy

Pensemos en la información que una empresa genera todos los días: contratos, propiedad intelectual, datos financieros, credenciales, información personal o transacciones. Parte de ella seguirá teniendo valor dentro de cinco, diez o 20 años. Un atacante no necesita descifrarla hoy, puede obtener información cifrada, almacenarla y esperar hasta contar con la capacidad tecnológica para hacerlo. Es el escenario conocido como harvest now, decrypt later. Dicho de otra manera: el momento en que nos roban información y el momento en que ese robo se vuelve realmente peligroso pueden estar separados por años.

Por eso resulta extraño seguir hablando de la seguridad poscuántica como si perteneciera exclusivamente al futuro. NIST ya cuenta con tres estándares de criptografía poscuántica listos para implementarse y recomienda que las organizaciones comiencen la transición. El mensaje no es que mañana debamos sustituir toda nuestra infraestructura ni que la criptografía actual haya dejado de funcionar. Es mucho más práctico: una migración de esta magnitud toma tiempo. Cuando prepararse puede tomar años, esperar a que el riesgo sea evidente también es una decisión de riesgo.

La industria financiera empieza a reconocerlo. En julio de 2026, FINMA publicó los resultados de una consulta realizada a 60 instituciones financieras suizas. Encontró conocimiento sobre los riesgos que podría representar una computadora cuántica criptográficamente relevante, pero también, en muchos casos, falta de hojas de ruta claras y de una planeación suficientemente anticipada. Entre las medidas planteadas aparecen inventarios criptográficos, protección frente a harvest now, decrypt later y participación de proveedores. Hay algo revelador en esas recomendaciones: el primer paso para prepararnos para una tecnología que todavía no tenemos es entender la tecnología que ya usamos.

Relacionado: Ransomware 3.0: el riesgo estratégico que puede apagar tu empresa financiera en minutos

Antes de cambiar las cerraduras, hay que saber dónde están

En servicios financieros utilizamos criptografía prácticamente todo el tiempo, aunque rara vez la veamos. Está detrás de una identidad que autenticamos, una API que conectamos, una transacción que firmamos o una llave que protegemos. El problema es que detrás existen certificados, algoritmos, HSM, aplicaciones, sistemas heredados y proveedores que llevan años conectándose entre sí. Por eso, antes de preguntarnos qué tecnología poscuántica deberíamos implementar, cualquier CEO, CTO o CISO debería poder responder algo aparentemente más sencillo: si mañana tuviéramos que cambiar nuestra criptografía, ¿sabríamos exactamente dónde hacerlo?

Ahí aparece un concepto que escucharemos cada vez más: criptoagilidad. No consiste únicamente en adoptar un algoritmo nuevo, sino en tener la capacidad de cambiar algoritmos, certificados y mecanismos criptográficos sin reconstruir sistemas completos cada vez que evoluciona un estándar. Prepararnos para quantum, entonces, no significa adivinar cuándo llegará una computadora suficientemente poderosa. Significa evitar que nuestra infraestructura dependa de cerraduras que no podamos reemplazar cuando llegue el momento.

México tiene una oportunidad interesante. Si hoy estamos discutiendo cómo coordinar mejor nuestra ciberseguridad y cómo proteger infraestructura crítica, quizá también sea el momento de ampliar la mirada. No solamente hacia el ataque que podemos recibir mañana, sino hacia qué tan adaptable será nuestra infraestructura frente a riesgos que todavía están tomando forma. Las leyes necesariamente reaccionan a una realidad que cambia; la tecnología, en cambio, rara vez espera a que terminemos de regularla.

Quizá esa sea la verdadera pregunta detrás del riesgo cuántico: no cuándo llegará, sino cuánto tiempo necesitaremos nosotros para estar preparados. Porque el futuro puede tardar diez años en alcanzarnos, pero si necesitamos ocho para transformar nuestra infraestructura, entonces ese futuro está mucho más cerca de lo que parece.

Daniel Mendieta • CEO y cofundador de Conecta

Contenido Relacionado