Un programa para anticiparse a la crisis de confianza digital
Microsoft ha dado un paso concreto hacia la preparación del sector para la llegada de la computación cuántica. A través de su Security Blog, la compañía anunció el PQC TLS Pilot Program, un programa piloto que permite a entidades certificadoras evaluar la interoperabilidad de certificados basados en algoritmos resistentes a ataques cuánticos. El anuncio se publicó el 8 de octubre de 2026 bajo el título Post-quantum authentication: Why organizations should start testing certificate ecosystems now, firmado por el equipo de Microsoft Security Research, con Lora Randolph, Tahmina Ahmad y Karina Sirota Goodley como autoras. El programa tiene como categoría editorial ciberseguridad.
Los siete certificados raíz del piloto
El piloto cuenta ya con siete entidades certificadoras participantes que operan certificados raíz bajo el estándar ML-DSA-87, el Module-Lattice-Based Digital Signature Algorithm con nivel de seguridad 87, un algoritmo diseñado para resistir tanto ataques clásicos como cuánticos. Estas entidades son ComSign, DigiCert, HARICA, IdenTrust Services, Sectigo, Shanghai Electronic Certification Authority y SSL.com. La incorporación de nuevos participantes se realizará de forma continua hasta finales de 2026.
Es importante señalar que los certificados emitidos a través de este programa no son de confianza pública y están exclusivamente destinados a pruebas de interoperabilidad y preparación del ecosistema en entornos cerrados, aplicaciones personalizadas y entornos de prueba empresariales. No pueden utilizarse para escenarios de confianza en producción ni en sitios web de acceso público. El soporte para ML-DSA permanece limitado y en evolución durante la fase piloto.
Por qué la autenticación es más compleja que el cifrado
Gran parte del debate actual sobre la criptografía post-cuántica se centra en proteger la confidencialidad de los datos, abordando el riesgo denominado harvest now, decrypt later, en el que adversarios recopilan datos cifrados hoy con la expectativa de descifrarlos en el futuro cuando existan ordenadores cuánticos suficientes. La autenticación, sin embargo, plantea desafíos distintos y probablemente más difíciles. Mientras que las protecciones de confidencialidad se enfocan en salvaguardar comunicaciones, la autenticación depende de un amplio ecosistema de tecnologías y relaciones de confianza.
Los certificados y las claves privadas deben emitirse, distribuirse, almacenarse, validarse, renovarse y gestionarse a través de entornos diversos y múltiples proveedores. Los cambios en los algoritmos criptográficos tienen implicaciones que van más allá de la corrección criptográfica misma, extendiéndose a los procesos operativos, la interoperabilidad y la preparación de la infraestructura. Muchas organizaciones conocen bien dónde protege TLS sus comunicaciones, pero pocas disponen de un inventario completo de todos los sistemas que emiten, validan, almacenan, distribuyen o dependen de certificados.
La complejidad de los ecosistemas empresariales
El entorno empresarial suele contener décadas de infraestructura acumulada, incluyendo despliegues de PKI gestionados internamente, dispositivos integrados, tecnología operacional, appliances de seguridad, aplicaciones personalizadas, servicios de terceros y sistemas de confianza respaldados por hardware. Algunas de estas tecnologías poseen ciclos de vida prolongados, supuestos criptográficos fijos o restricciones operativas que no resultan evidentes hasta que se comienzan a realizar pruebas.
El desafío que enfrentan las organizaciones no radica en la disponibilidad de estándares post-cuánticos, sino en comprender cómo interactúan las jerarquías de certificados post-cuánticos propuestas con los sistemas y procesos ya desplegados. Las preguntas que las pruebas buscan responder incluyen si las aplicaciones existentes pueden procesar y validar correctamente certificados post-cuánticos, cómo los mayores tamaños de certificados y cadenas afectan al tamaño del intercambio de manos, el rendimiento, el almacenamiento, la transmisión y los límites de inspección, si los flujos de trabajo de PKI empresarial requieren cambios, si los sistemas de monitoreo de red y gestión de certificados están preparados, si los módulos de seguridad por hardware son compatibles, y qué dependencias ocultas existen en las cadenas de suministro y servicios de terceros.
Preparación práctica para las organizaciones
Microsoft recomienda que las organizaciones no esperen a la adopción generalizada del sector para comenzar a prepararse. Los líderes de seguridad, administradores de PKI y arquitectos pueden iniciar tareas concretas de inmediato. La primera acción consiste en inventariar los sistemas dependientes de certificados, identificando aplicaciones, servicios, dispositivos, appliances e infraestructura que requieran certificados para autenticación, establecimiento de confianza o gestión del ciclo de vida.
La segunda acción implica documentar las relaciones de confianza, cartografiando tanto los entornos PKI públicos como privados, incluidas las jerarquías internas de certificados, las autoridades de confianza, los sistemas de autenticación de dispositivos y los certificados gestionados externamente. La tercera acción requiere evaluar la preparación de los proveedores, contactando a entidades certificadoras, proveedores de PKI, fabricantes de módulos de seguridad por hardware, desarrolladores de software y proveedores de plataformas para comprender sus hojas de ruta post-cuánticas y capacidades de prueba.
Infraestructura de largo ciclo de vida
Un punto crucial es identificar la infraestructura de ciclo de vida prolongado, prestando especial atención a sistemas con largos ciclos de actualización, como dispositivos integrados, appliances, entornos de tecnología operacional e infraestructura de seguridad. La quinta acción consiste en desarrollar una estrategia de prueba segura, estableciendo entornos no productivos donde se puedan realizar evaluaciones sin riesgo para los sistemas en operación.
Las organizaciones deben entender la preparación para la autenticación post-cuántica como un esfuerzo de planificación a largo plazo y no como un proyecto de migración puntual. Los líderes de seguridad que comiencen ahora a inventariar dependencias, evaluar la preparación de los proveedores y realizar pruebas de interoperabilidad estarán mejor posicionados para tomar decisiones informadas a medida que evolucionen los estándares, el soporte de las plataformas y los requisitos de la industria.
Soporte técnico en plataformas Microsoft
El soporte de Microsoft para certificados ML-DSA está disponible en Windows 11, siempre que se cuente con los sistemas adecuadamente configurados. El soporte comenzó con las actualizaciones del 28 de julio de 2026: KB5101681 para la versión 26H1 del sistema operativo, con la compilación 28000.2608, y KB5101684 para las versiones 25H2, con las compilaciones 26200.8973 y 26100.8973. Los certificados ML-DSA también pueden utilizarse con Secure Channel, conocido como Schannel, en escenarios soportados. Antes de proceder a las pruebas, es necesario confirmar los requisitos específicos de cada plataforma Windows y Schannel.
Inscripción al programa
Las organizaciones que participen en el Microsoft Trusted Root Program y deseen evaluar su preparación para la autenticación post-cuántica pueden revisar los requisitos y el proceso de solicitud a través de la dirección https://aka.ms/rootcert . El objetivo del programa no es validar un resultado predeterminado, sino ayudar al ecosistema de certificados a descubrir dónde se requieren modernización, pruebas y mejoras operativas antes de que la autenticación post-cuántica pueda adoptarse de forma generalizada.




