Resumen

  • El comunicado de ETSI del 24 de septiembre de 2026 explica TR 104 171, un informe técnico publicado el 25 de marzo. No anuncia una norma armonizada nueva ni un sello de conformidad para productos.
  • El informe advierte de que una secuencia con buen aspecto estadístico puede ser predecible para quien dispone de información lateral. El modelo de la fuente, la extracción y la supervisión durante el uso sostienen afirmaciones diferentes.
  • El punto de control es la decisión ante una anomalía: registrar, avisar, aislar o pausar el flujo antes de entregarlo a una aplicación. No se ha documentado aquí un fallo de un dispositivo concreto.

Una ficha comercial puede prometer «azar cuántico» y citar pruebas de uniformidad. Eso describe una propiedad y una medición, no toda la ruta que seguirá el material hasta un servicio de generación de claves. El ejemplo de una compra basada solo en esa ficha es hipotético. La distinción técnica procede, en cambio, del informe que ETSI destacó públicamente el 24 de septiembre.

El registro oficial fecha Implementation Guidelines for Quantum Random Number Generators, TR 104 171 V1.1.1, el 25 de marzo de 2026. Figura como informe técnico y no como norma armonizada. Presentarlo como una certificación aprobada en septiembre daría al lector una seguridad que la noticia no concede.

La parte incómoda está en la palabra «aleatorio». Un recuento equilibrado de ceros y unos no equivale necesariamente a imprevisibilidad frente a un adversario informado. Los ejemplos del informe separan uniformidad e información lateral. Para un uso criptográfico, la afirmación debe apoyarse en un modelo físico de la fuente cuántica, en parámetros que puedan observarse mientras opera y en una estimación de entropía condicional. El extractor no crea por sí solo la entropía ausente: su configuración debe corresponder a lo que la fuente puede justificar.

Después viene el funcionamiento cotidiano. ETSI propone vigilar la salida bruta y las condiciones del modelo, fijar umbrales, dejar constancia de anomalías y aislar o pausar un flujo cuando peligre su calidad. También contempla alertas y, según la criticidad de la aplicación, una fuente alternativa segura. Su esquema Entropy Zero Trust extiende el examen al hardware, la autenticación del transporte y la separación entre clientes de una infraestructura compartida. Nada de ello prueba que un producto determinado haya adoptado esas medidas.

Esta es la frontera que importa en una contratación: una prueba sobre la fuente no valida automáticamente la interfaz; un canal protegido no valida una fuente desviada; y una alarma sin responsable puede dejar que el servicio siga consumiendo datos. Una evaluación útil vincularía modelo, parámetros, extracción, estado operativo, registro de excepciones y aplicación de destino. Esa lista de responsabilidades es una inferencia editorial a partir del informe, no un formato exigido por ETSI.

El documento propone comparar niveles de confianza, caudal, consumo, tamaño e interfaces. Los modelos de certificación y protocolos de atestación o registro aparecen como prioridades de estandarización futura. La noticia abre una discusión sobre evidencia verificable; no clasifica como seguros o inseguros a todos los generadores cuánticos.

Fuentes