pqcstatus
Algoritmo

ECDH: riesgo cuántico, plazos y sustitutos

Vulnerable a la computación cuántica

Intercambio de claves Diffie-Hellman de curva elíptica (ECDHE en TLS, X25519). Expuesto a ataques «recolectar ahora, descifrar después».

En resumen

Riesgo cuánticoVulnerable a la computación cuántica
UsoEstablecimiento de claves
Algoritmo poscuánticoNo

Variantes y nivel de seguridad

VarianteSeguridad clásica (bits)
X25519128
X448224
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256

Posiciones y plazos por autoridad

AutoridadPosiciónVigenciaAlcanceDetalles
European UnionEn desusodesde el 1 de enero de 2031todas las variantesHoja de ruta de la UE: no debe utilizarse de forma aislada después de 2030 en los casos de uso de alto riesgo.
ANSSIEn desusodesde el 1 de enero de 2031todas las variantesANSSI: comprar productos sin PQC después de 2030 no es razonable (recomendación). La hibridación ya es obligatoria en el ámbito regulado (DR, SAIV/SIIV, cualificación de productos).
NISTEn desusodesde el 1 de enero de 2031seguridad ≤ 112 bitsNIST IR 8547 (borrador): nivel de seguridad de 112 bits en desuso (deprecated) después de 2030.
US Federal Government (EO / OMB)En desusodesde el 1 de enero de 2031todas las variantesEO 14412 / OMB M-26-15: sistemas federales de alto valor y alto impacto con establecimiento de claves PQC a más tardar el 31/12/2030; se espera que los contratistas federales cumplan en la misma fecha (norma FAR pendiente).
BSIEn desusodesde el 1 de enero de 2032todas las variantesBSI TR-02102-1: el acuerdo de claves clásico por sí solo solo se recomienda hasta finales de 2031 (finales de 2030 para necesidades de protección muy elevadas); se recomienda el uso híbrido.
NSA (CNSA 2.0)No permitidodesde el 1 de enero de 2034todas las variantesCNSA 2.0 (sistemas de seguridad nacional de EE. UU.): uso exclusivo de PQC entre 2030 y 2033 según la categoría de producto.
NISTNo permitidodesde el 1 de enero de 2036todas las variantesNIST IR 8547 (borrador): no permitido después de 2035, cualquiera que sea el nivel de seguridad.
European UnionEn desusodesde el 1 de enero de 2036todas las variantesHoja de ruta de la UE: no debe utilizarse de forma aislada después de 2035 en los casos de uso de riesgo medio.
UK NCSCEn desusodesde el 1 de enero de 2036todas las variantesNCSC (Reino Unido): migración completa de todos los sistemas a PQC antes de 2035.

Sustitutos recomendados

Fuentes

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (borrador)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (recomendación)
  4. FAQ — Cryptographie post-quantique · ANSSI (recomendación)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (recomendación)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (recomendación)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.

Preguntas frecuentes

¿Es ECDH seguro frente a la computación cuántica?

No. ECDH queda roto por el algoritmo de Shor en un ordenador cuántico suficientemente potente, sea cual sea el tamaño de clave. Los datos protegidos hoy pueden capturarse ahora y descifrarse más tarde.

¿Cuándo quedará ECDH en desuso o no permitido?

European Union: En desuso desde el 1 de enero de 2031 (todas las variantes). ANSSI: En desuso desde el 1 de enero de 2031 (todas las variantes). NIST: En desuso desde el 1 de enero de 2031 (seguridad ≤ 112 bits). US Federal Government (EO / OMB): En desuso desde el 1 de enero de 2031 (todas las variantes). BSI: En desuso desde el 1 de enero de 2032 (todas las variantes). NSA (CNSA 2.0): No permitido desde el 1 de enero de 2034 (todas las variantes).

¿Qué debe sustituir a ECDH?

X25519MLKEM768, ML-KEM.