North American cybersecurity and networking vendors in the post-quantum encryption migration — Interpretación del informe
Morgan Stanley considera que el riesgo Harvest-Now-Decrypt-Later y los largos trabajos de migración adelantan la inversión en seguridad poscuántica. Palo Alto Networks tiene las capacidades divulgadas más amplias y la vía de monetización directa más clara, mientras Cisco lidera el siguiente nivel y otros pares se benefician sobre todo mediante retención, vinculación y renovación.
Resumen
Morgan Stanley considera que el riesgo Harvest-Now-Decrypt-Later y los largos trabajos de migración adelantan la inversión en seguridad poscuántica. Palo Alto Networks tiene las capacidades divulgadas más amplias y la vía de monetización directa más clara, mientras Cisco lidera el siguiente nivel y otros pares se benefician sobre todo mediante retención, vinculación y renovación.
- Un ordenador cuántico suficientemente potente podría quebrar RSA y criptografía de curva elíptica ampliamente utilizadas, mientras que la migración de redes, aplicaciones, dispositivos e identidades llevará años.
- Los firewalls antiguos pueden carecer del rendimiento necesario para criptografía poscuántica, lo que podría extender la sólida demanda de hardware de firewall de 2026 hasta 2027.
- PANW ofrece una aplicación Quantum-Safe Security de pago y amplia cobertura en inventario, conectividad, inspección, agilidad criptográfica e identidad de máquina.
- Cisco puede monetizar actualmente evaluaciones y hardware seleccionado, con capacidades más amplias previstas hasta finales de 2026 y en 2027.
- Para la mayoría de proveedores, la economía inicial se espera principalmente en retención, vinculación de plataforma y actividad de actualización, no en una fuente de ingresos cuánticos divulgada por separado.
Interpretación del informe
Visión general
Esta actualización de Morgan Stanley evalúa cómo la transición al cifrado poscuántico podría afectar a proveedores norteamericanos de ciberseguridad y redes. Identifica los puntos de control de seguridad de red como beneficiarios tempranos, sitúa a Palo Alto Networks como el mejor posicionado y espera que los beneficios comerciales cercanos para la mayoría de empresas distintas de PANW sean indirectos.
Perspectivas principales
El informe presenta la seguridad poscuántica como una migración multianual, no como un ciclo de reemplazo inmediato. La criptografía moderna usa cifrado simétrico para proteger los datos y criptografía asimétrica o de clave pública para autenticar sistemas, intercambiar claves y crear firmas digitales. Un ordenador cuántico suficientemente potente podría quebrar RSA y la criptografía de curva elíptica ampliamente utilizadas, aunque hoy no existe un ordenador cuántico relevante desde el punto de vista criptográfico. Morgan Stanley sostiene que el reloj de la migración ya ha empezado porque los adversarios pueden recopilar ahora datos cifrados de larga vida para descifrarlos después, mientras que sustituir criptografía vulnerable en redes, aplicaciones, dispositivos e identidades llevará años. Los proveedores de seguridad de red ocupan puntos importantes de aplicación e inspección donde los clientes deben actualizar conexiones cifradas manteniendo visibilidad y controles de políticas. La protección poscuántica no requiere siempre un firewall nuevo, pero los equipos heredados pueden no admitir la actualización de software o carecer del rendimiento necesario para las nuevas tecnologías de cifrado. Junto con el aumento de tráfico de red impulsado por AI, esto podría generar un ciclo de actualización mayor, especialmente en la base instalada de más de 5 años. Por ello, el informe cree que los sólidos resultados de hardware de firewall de 2026 podrían extenderse a 2027, con la inversión temprana concentrada en proveedores de seguridad de red y puntos clave de cifrado. La comparación de capacidades divulgadas de Morgan Stanley sitúa a Palo Alto Networks en primer lugar: es el único proveedor con exposición directa en las cinco funciones evaluadas de inventario y preparación criptográficos, conectividad segura frente a la computación cuántica, inspección de tráfico poscuántico, agilidad criptográfica o puente heredado, e identidad de máquina o ciclo de vida de certificados. PANW ya vende Quantum-Safe Security, una aplicación de pago que crea un inventario de algoritmos, claves y certificados y recomienda remediación; PAN-OS 12.1 añade inspección de tráfico poscuántico y traducción de cifrado para aplicaciones heredadas. CyberArk y Venafi amplían la plataforma hacia automatización de certificados e identidad de máquina. El informe ve monetización directa actualmente mediante licencias y Secure-Flex credits, pero señala que no se han divulgado clientes, activos escaneados, renovaciones ni ingresos cuánticos. Cisco se considera el proveedor de segundo nivel más amplio. Cisco IQ ya evalúa entornos de enrutamiento, conmutación, centros de datos y firewalls para cifrado vulnerable a la computación cuántica, y recomienda actualizaciones de software, activación de funciones o reemplazo de hardware. Hay capacidades seleccionadas de transporte seguro frente a la computación cuántica y confianza de hardware, mientras que soporte más amplio en conexiones de red seguras, firewalls, identidad, observabilidad y colaboración está previsto hasta diciembre de 2026 y junio de 2027. Morgan Stanley espera monetización actual mediante evaluaciones, servicios profesionales y hardware moderno seleccionado; la mayor oportunidad de software, soporte y renovación de infraestructura depende de la entrega de la hoja de ruta y de la adopción de clientes a finales de 2026 y en 2027. Fortinet, Zscaler y Check Point tienen capacidades significativas pero más limitadas ya comercializadas. Fortinet admite cifrado clásico y poscuántico simultáneo en conexiones de red privada e inspección de tráfico cifrado mediante FortiOS; al estar incluido sin coste adicional, el beneficio esperado procede de retención, vinculación de FortiGuard y Security Fabric, posicionamiento en industrias reguladas y posible renovación de equipos. Zscaler puede inspeccionar tráfico con cifrado híbrido poscuántico mediante Zscaler Internet Access y proteger túneles seleccionados de red privada, pero la capacidad está incluida en el producto existente; los efectos a corto plazo esperados son retención, diferenciación en grandes operaciones empresariales y mayor adopción de Zero Trust Exchange. Check Point admite intercambio de claves seguro frente a la computación cuántica para VPN entre sitios e inspección de determinadas sesiones web poscuánticas; la economía potencial incluye adopción de R82 y R82.10, soporte, suscripciones y renovación, aunque una oportunidad mayor requiere funciones de migración más amplias. La seguridad de identidad es otra capa importante de la migración. La reducción gradual por parte de CA/Browser Forum de la validez máxima de certificados TLS de confianza pública de 398 días a 47 días para marzo de 2029 refuerza la necesidad de automatizar la emisión, renovación y sustitución de certificados. CyberArk y Venafi de PANW ofrecen la exposición más directa a la migración de certificados y poscuántica. La plataforma de identidad existente de Okta gobierna identidades no humanas, y su plan de dos fases comienza con intercambio de claves híbrido en el borde y las capas de federación, antes de extenderse a Okta Integration Network y herramientas administrativas; los ingresos directos dependen de que estas capacidades alcancen disponibilidad general. Los productos de identidad de máquina y agentes de SailPoint pueden ayudar con descubrimiento, propiedad y revisiones de acceso antes de sustituir credenciales, pero el beneficio es indirecto porque no implementa criptografía poscuántica directamente. La arquitectura de Netskope es relevante, pero sigue en desarrollo: ha identificado cinco áreas de Netskope One que requieren actualizaciones poscuánticas y está construyendo alrededor de ML-KEM 768, con pruebas sandbox de clientes previstas en vez de disponibilidad amplia en producción. Su oportunidad depende por tanto de disponibilidad general, rendimiento, empaquetado y demanda. El papel de CrowdStrike está liderado por socios: Keyfactor AgileSec está disponible a través de su Marketplace y puede usar la presencia de Falcon para descubrir algoritmos, certificados, claves e identidades de máquina, pero Keyfactor posee el producto especializado de preparación. Morgan Stanley espera que el valor a corto plazo provenga principalmente de una mayor permanencia de la plataforma Falcon, salvo que CrowdStrike desarrolle descubrimiento de cifrado nativo o integre hallazgos de socios en flujos de trabajo de remediación o Flex de pago. En todo el grupo, Morgan Stanley enfatiza que sus etiquetas de capacidad miden la exposición temática a productos divulgados públicamente a agosto de 2026, no la adopción de clientes, la contribución de ingresos, la calificación de la acción ni el atractivo total de inversión. La prueba comercial común es si las herramientas de preparación cuántica generan adopción, vinculación y renovación medibles y, finalmente, ingresos independientes, en lugar de seguir siendo una función integrada.
Marco de análisis
Morgan Stanley comienza con la vulnerabilidad criptográfica y el calendario de migración, y después identifica los puntos de control de red e identidad donde la transición requiere descubrimiento, inspección, conectividad, gestión de certificados y gobernanza. Compara las capacidades divulgadas públicamente de los proveedores en cinco funciones de migración y evalúa el papel actual de cada producto, el momento probable de monetización y los hitos operativos que validarían la adopción comercial.
Notas metodológicas
Evaluación de proveedores de ciberseguridad en puntos de control de aplicación de red, inspección de tráfico y gobernanza de identidad.
El informe identifica dónde ocurre el trabajo de migración de cifrado y evalúa qué proveedores controlan las partes pertinentes de la arquitectura de seguridad, distinguiendo exposición directa a productos de beneficios indirectos de plataforma.
Transmisión de la demanda de migración poscuántica desde la vulnerabilidad criptográfica hacia descubrimiento, actualizaciones de software, renovación de hardware, gestión de identidad y monetización de proveedores.
El informe vincula un proceso de migración prolongado y restricciones de rendimiento en infraestructura heredada con posibles efectos de retención, vinculación, servicios y renovación de equipos para proveedores de ciberseguridad.
Correspondencia y comparación de activos
Correspondencia estructurada entre la tesis y activos concretos (fortalezas, debilidades, pares y riesgos).
- Palo Alto Networks (PANW)Proveedor mejor posicionado, con monetización directa disponible actualmente en funciones de migración de red e identidad.
- Fortalezas
- La plataforma divulgada más amplia; Quantum-Safe Security de pago; capacidades de inspección poscuántica, traducción de cifrado, automatización de certificados e identidad de máquina.
- Debilidades
- No se han divulgado clientes, activos escaneados, tasas de renovación ni ingresos relacionados con la seguridad cuántica.
- Comparación
- El informe sitúa a PANW como exposición directa en las cinco capacidades de migración evaluadas, por delante de Cisco y sus pares.
- Riesgos
- La adopción comercial y los requisitos de actualización de firewalls aún deben demostrarse.
- Cisco (CSCO)Plataforma poscuántica de segundo nivel más amplia y posible beneficiario de la renovación de infraestructura.
- Fortalezas
- Evaluaciones Cisco IQ, capacidades actuales seleccionadas y una amplia hoja de ruta en productos de red y seguridad.
- Debilidades
- La mayor oportunidad depende de que las futuras funciones de la hoja de ruta alcancen disponibilidad general.
- Comparación
- Segundo después de PANW en la evaluación de capacidades del informe.
- Riesgos
- Ejecución del calendario, necesidad de reemplazo de la base instalada y vinculación medible de software o servicios.
- Fortinet (FTNT)Las capacidades de red ya comercializadas impulsan principalmente retención, vinculación y renovación de equipos.
- Fortalezas
- Cifrado híbrido, inspección de tráfico cifrado y ventajas de rendimiento de chips personalizados.
- Debilidades
- Las capacidades están incluidas en FortiOS sin coste adicional y no se venden como producto cuántico independiente.
- Comparación
- Más limitado que PANW y Cisco en la comparación de capacidades divulgadas.
- Riesgos
- Habilitación de clientes, generaciones FortiGate compatibles y rendimiento con inspección completa activada.
- Zscaler (ZS)Punto de control de inspección en la nube con monetización indirecta a corto plazo.
- Fortalezas
- Inspección de tráfico híbrido poscuántico, protección de túneles y aplicación de políticas existentes.
- Debilidades
- La inspección poscuántica está incluida en Zscaler Internet Access; no se han divulgado adopción, precios ni costes de cómputo.
- Comparación
- Tiene una exposición más directa a inspección que los proveedores centrados en identidad, pero un alcance general menor que PANW.
- Riesgos
- Amplitud de protocolos, soporte de aplicaciones privadas, latencia y expansión hacia un inventario completo de cifrado empresarial.
- Netskope (NTSK)La arquitectura es relevante, pero el beneficio comercial depende de pasar del desarrollo a la disponibilidad general.
- Fortalezas
- Netskope One se está actualizando alrededor de ML-KEM 768 y podría respaldar ventas cruzadas de seguridad de datos.
- Debilidades
- La plataforma sigue en desarrollo, con pruebas sandbox de clientes previstas en lugar de disponibilidad general en producción.
- Comparación
- Exposición parcial o limitada en las categorías de migración evaluadas.
- Riesgos
- Momento de disponibilidad general, rendimiento, empaquetado, rutas de tráfico compatibles y demanda.
- Okta (OKTA)Participante de gobernanza de identidad cuya oportunidad poscuántica directa depende de la ejecución de su hoja de ruta.
- Fortalezas
- Gobernanza existente de identidades no humanas y una hoja de ruta de migración en dos fases.
- Debilidades
- La oportunidad actual está en productos de identidad existentes, no en una oferta poscuántica dedicada.
- Comparación
- Más centrado en identidad y con menor exposición directa a inspección de tráfico que los proveedores de seguridad de red.
- Riesgos
- Calendario de entrega, soporte de protocolos, controles de migración de inquilinos, pilotos de clientes y empaquetado.
- SailPoint (SAIL)Beneficiario indirecto mediante descubrimiento y gobernanza de identidades de máquina durante la migración.
- Fortalezas
- Descubrimiento de identidades de máquina y agentes, asignación de propiedad y controles de ciclo de vida.
- Debilidades
- No implementa criptografía poscuántica directamente y no ha anunciado una hoja de ruta directa.
- Comparación
- Enfocado en gobernanza, no en una plataforma directa de migración criptográfica.
- Riesgos
- Adopción de clientes, vinculación de productos e integraciones con proveedores de ciclo de vida de certificados y descubrimiento criptográfico.
- CrowdStrike (CRWD)Exposición a descubrimiento liderado por socios mediante la integración Keyfactor AgileSec Marketplace.
- Fortalezas
- La presencia de Falcon puede distribuir descubrimiento criptográfico mediante Keyfactor AgileSec.
- Debilidades
- Keyfactor posee el producto especializado de inventario y preparación; la economía de CrowdStrike no se ha divulgado.
- Comparación
- Tiene menor control directo de la migración que PANW, Cisco o proveedores con capacidades de red nativas.
- Riesgos
- Despliegues y economía de Marketplace, demanda de clientes y si los hallazgos fluyen a flujos de trabajo Falcon nativos de pago.
Datos clave
- Validez de certificados TLS398 days to 47 days by March 2029Reducción gradual de la validez máxima de certificados de confianza pública por CA/Browser Forum.
- Calendario de la hoja de ruta más amplia de CiscoDecember 2026 and June 2027Fechas objetivo para soporte más amplio en redes, firewalls, identidad, observabilidad y colaboración.
- Base instalada de firewalls potencialmente afectadaMore than 5 years oldMorgan Stanley afirma que los equipos más antiguos pueden carecer del rendimiento para optimizar la criptografía poscuántica.
- Cobertura de capacidades de PANWDirect across five assessed migration capabilitiesInventario o preparación criptográficos, conectividad segura frente a la computación cuántica, inspección poscuántica, agilidad criptográfica o puente heredado, e identidad de máquina o ciclo de vida de certificados.
Impacto e implicaciones
El informe sostiene que la migración poscuántica puede ampliar la actividad de actualización de ciberseguridad y beneficiar inicialmente a los proveedores que controlan tráfico cifrado y flujos de trabajo de identidad. PANW tiene la oferta de pago actual más clara; Cisco cuenta con una oportunidad importante impulsada por su hoja de ruta; y para otros proveedores los beneficios a corto plazo probablemente aparezcan mediante retención, vinculación de plataforma, servicios y actividad de renovación, más que como ingresos independientes de seguridad cuántica divulgados por separado.
Riesgos
- Los firewalls heredados podrían no requerir reemplazo si las actualizaciones de software y el rendimiento son suficientes, limitando la oportunidad de renovación.
- La mayoría de los proveedores no ha divulgado adopción de clientes, precios, contribución de ingresos ni datos de rendimiento de capacidades poscuánticas.
- La mayor oportunidad de Cisco depende de una ejecución oportuna de la hoja de ruta hasta finales de 2026 y durante 2027.
- La oportunidad de Netskope depende de pasar de pruebas sandbox a un producto de producción ampliamente disponible.
Aspectos que vigilar
- Clientes de PANW, consumo de Secure-Flex, activos escaneados, tasas de renovación y evidencia de que los clientes compran descubrimiento de red, automatización de certificados y seguridad de identidad de máquina como una plataforma.
- Lanzamientos de funciones de Cisco, adopción de Cisco IQ, necesidades de reemplazo de hardware de la base instalada y vinculación de software o servicios.
- Evidencia de renovación de equipos impulsada por la computación cuántica y rendimiento de inspección completa para Fortinet y Check Point.
- Amplitud de protocolos de Zscaler, soporte de aplicaciones privadas, latencia y expansión desde visibilidad de sesiones a un inventario de cifrado empresarial más completo.
- Calendario de disponibilidad general de Netskope, adopción de sandbox, rendimiento, empaquetado y demanda de clientes.
- Entrega de la hoja de ruta de Okta, soporte de protocolos, controles de migración de inquilinos y pilotos de clientes.
- Si CrowdStrike desarrolla una hoja de ruta de inventario criptográfico propia o integración de remediación de pago.