La llegada de la computación cuántica todavía no ha roto la seguridad digital de la banca, pero los organismos financieros y tecnológicos ya consideran urgente preparar la transición hacia sistemas criptográficos capaces de resistirla.

Durante décadas, buena parte de la seguridad de las operaciones bancarias digitales ha descansado sobre algoritmos de criptografía de clave pública. Están detrás de conexiones seguras, firmas digitales, intercambio de claves y numerosos mecanismos que permiten confirmar que una operación procede de quien dice realizarla. El problema es que una computadora cuántica suficientemente potente podría alterar las reglas de ese juego.

La amenaza, sin embargo, necesita una precisión importante. No existe hoy una computadora cuántica capaz de descifrar de manera generalizada los sistemas criptográficos utilizados por la banca. Tampoco hay consenso científico sobre una fecha exacta para que eso ocurra. La Autoridad Monetaria de Singapur ha señalado que algunas estimaciones sitúan esa posibilidad entre cinco y diez años, aunque también recoge opiniones que contemplan plazos inferiores. La conclusión de los reguladores no es que el colapso sea inminente, sino que esperar a tener una fecha segura sería una estrategia demasiado arriesgada.

Y es que cambiar la criptografía de una institución financiera no equivale a instalar una actualización informática. El sistema bancario se parece más a una enorme red de carreteras: cambiar las reglas de circulación en un solo tramo no sirve si los puentes, túneles y caminos secundarios continúan utilizando las antiguas condiciones de seguridad.

En agosto de 2024, el Instituto Nacional de Estándares y Tecnología de Estados Unidos, conocido como NIST, aprobó tres estándares de criptografía poscuántica. Entre ellos están ML-KEM, destinado al establecimiento seguro de claves, y ML-DSA y SLH-DSA, orientados a las firmas digitales. El organismo recomienda comenzar ya la migración y contempla la retirada progresiva de algoritmos vulnerables a ataques cuánticos de sus estándares hacia 2035.

El sector financiero ya ha pasado de la advertencia a las pruebas. El Banco de Pagos Internacionales informó en 2025 sobre una hoja de ruta para preparar al sistema financiero ante este cambio y destacó que la transición requiere inventariar los sistemas criptográficos, establecer prioridades y desarrollar capacidad para sustituir algoritmos sin comprometer la operación. Además, su Proyecto Leap probó criptografía poscuántica en sistemas de pagos y encontró diferencias de rendimiento que deberán estudiarse antes de una adopción generalizada.

El desafío también tiene una dimensión menos visible. Un atacante podría recopilar hoy información cifrada y almacenarla durante años para intentar descifrarla cuando disponga de una computadora cuántica suficientemente avanzada. El Banco de Pagos Internacionales identifica este escenario como “harvest now, decrypt later”. Para determinados datos financieros, gubernamentales o personales cuyo valor se mantiene durante largos periodos, la amenaza no comienza el día en que exista una máquina cuántica capaz de romper el cifrado. Comienza cuando alguien puede conservar esos datos hasta que esa capacidad aparezca.

Por eso, la transición está siendo considerada también por bancos centrales y supervisores. El Banco de Inglaterra ha advertido que una computadora cuántica de gran escala podría comprometer la criptografía asimétrica utilizada por el sistema financiero y ha subrayado la necesidad de mapear dependencias tecnológicas, proveedores y sistemas críticos. La Reserva Federal de Estados Unidos también ha incorporado el riesgo cuántico dentro de sus análisis sobre resiliencia del sistema financiero.

La respuesta no consiste simplemente en elegir un algoritmo nuevo. El Banco de Pagos Internacionales advierte que serán necesarios modelos híbridos, agilidad criptográfica, pruebas de interoperabilidad y migraciones por etapas. La capacidad de sustituir rápidamente un mecanismo criptográfico puede terminar siendo tan importante como el algoritmo elegido.

En este escenario, la verdadera urgencia no es anunciar que la banca está a punto de quedar expuesta a una ruptura masiva del cifrado. Los datos disponibles no permiten afirmar eso. La urgencia está en reconocer que una transformación de esta magnitud requiere años de inventarios, pruebas, presupuestos, certificaciones y coordinación entre bancos, proveedores tecnológicos y autoridades.

La computación cuántica puede tardar más de lo previsto o avanzar con mayor rapidez. Precisamente por esa incertidumbre, la seguridad financiera no puede depender de acertar una fecha. Como ha advertido el Banco de Inglaterra, preparar ahora la migración permite que las instituciones puedan acelerar el proceso si el desarrollo tecnológico o el panorama de amenazas cambia. En materia de seguridad digital, llegar antes de la emergencia suele ser mucho menos costoso que intentar reconstruir la confianza después de ella.