Reservar cita
EU Cloud & AI Development Act (CADA) · propuesta COM(2026) 502 final

CADA: la soberanía no es cuestión de ubicación. Es cuestión de control.

El Cloud & AI Development Act — CADA, en breve — convierte un debate estratégico en un requisito auditable: cuatro niveles de garantía de la Unión acumulativos, desde la ubicación de los datos hasta el control efectivo sobre cada componente de software. Llevamos su entorno cloud, sus evidencias y sus contratos a esos niveles.

29 % → 15 %cuota de los proveedores cloud europeos en Europa, 2017 a 2022
> 70 %del mercado cloud de la UE está en manos de tres hiperescalares no europeos
4 nivelesniveles de garantía del CADA: acumulativos, no alternativos
× 3triplicar la capacidad europea de centros de datos como objetivo declarado

Cifras de la exposición de motivos del Cloud & AI Development Act, propuesta COM(2026) 502 final de 3 de junio de 2026. La norma está en tramitación legislativa: criterios y plazos pueden cambiar.

Qué exige el Cloud & AI Development Act

Durante años, «soberano» fue una promesa de las presentaciones comerciales. El Cloud & AI Development Act (CADA) lo convierte en una lista de criterios que un organismo de auditoría puede marcar — y en una condición para acceder a la contratación pública.

El CADA desplaza el criterio: ya no basta con saber dónde residen los datos, sino quién puede disponer de ellos, de la operación y del software llegado el caso. Las entidades públicas deben determinar uno de los cuatro niveles CADA por caso de uso y solo pueden contratar servicios reconocidos; las entidades críticas en el sentido de la Directiva NIS2 pueden aplicar la misma lógica. La soberanía pasa a ser algo que se documenta, se audita y se asegura por contrato — justo ahí trabajamos.

La soberanía tiene tres dimensiones y solo una es geográfica

Hablar de ubicaciones de centros de datos cubre un tercio del tema. Las otras dos deciden los niveles CADA superiores.

01

Control de los datos

¿Dónde residen los datos del cliente, incluidos metadatos y telemetría? ¿Quién accede, con qué privilegios, y queda registrado sin lagunas? El cifrado solo cuenta cuando la gestión de claves está resuelta.

Ubicación de datosMetadatos y telemetríaGestión de clavesRegistros de acceso
02

Control de la operación

¿Quién opera realmente el servicio? Desde el nivel 2 cuentan la ubicación del personal y las vías de soporte; desde el nivel 3, la nacionalidad del equipo y, si hay información clasificada, la habilitación nacional.

Personal en la UEVías de soporteAccesos privilegiadosHabilitación de seguridad
03

Control tecnológico

¿Quién suministra el código y quién podrá modificarlo mañana? El nivel más alto exige demostrar control efectivo sobre diseño, mantenimiento, correcciones de seguridad y evolución de cada componente relevante.

SBOMAuditorías de códigoFunciones remotasControl de la hoja de ruta

Los cuatro niveles de garantía de la Unión del CADA

Cada nivel del Cloud & AI Development Act contiene al anterior y lo endurece. Elija un nivel: la matriz muestra qué criterio aparece en ese punto.

¿Quién opera el servicio y quién entrega el código?

A partir de aquí audita un organismo independiente. Novedades: personal y soporte exclusivamente desde la Unión, certificado europeo de ciberseguridad al menos «sustancial», prohibición de usar datos operativos para entrenar IA de terceros países y una SBOM completa con auditorías de código para componentes de terceros países.

Organismo de auditoría independienteSBOM y auditorías de códigoSoporte solo desde la UE
Criterio
Establecimiento del proveedoren la UEen la UEen la UEen la UE
Infraestructura, activos y datos del clienteen la UEen la UEen la UEen la UE
Forma de la evidenciaAutoevaluaciónAuditoría de terceroAuditoría de terceroAuditoría de tercero
Personal de operaciónen la UEciudadanos de la Uniónciudadanos habilitados
Certificado UE de ciberseguridadsustancialsustancialalto
Soporte técnicosolo desde la UEsolo desde la UEsin control extranjero
Datos para entrenar IA de terceros paísesexcluidoexcluidoexcluido
Cadena de suministro de softwareSBOM + auditoría de códigoSBOM + auditoría de códigoSBOM + control efectivo
Control por un tercer paísdebe apantallarsedebe apantallarseexcluido, excepción posibleexcluido

nuevo en este nivelse mantiene sin cambios

«Nuestros datos están en Fráncfort»

La residencia de datos es un buen comienzo y cubre exactamente el nivel CADA más bajo. Esta comparación evita muchos malentendidos en las licitaciones.

Lo que resuelve la residencia de datos

  • La ubicación de almacenamiento de los datos productivos dentro de la Unión
  • Buena parte de los requisitos del RGPD sobre transferencias a terceros países
  • Los argumentos de latencia y disponibilidad frente a las áreas de negocio
  • El requisito básico del nivel 1: ni más, ni menos

Lo que deja abierto

  • Metadatos, telemetría y copias de seguridad que salen del espacio de datos sin ruido
  • Acceso administrativo desde terceros países a través de soporte y operación
  • Estructuras de propiedad y control del proveedor y de su matriz
  • Componentes de software cuya evolución se decide fuera de la Unión
  • Quién puede apagar, limitar o alterar el servicio en un conflicto

¿Qué nivel CADA necesitará previsiblemente?

Tres preguntas, una primera orientación. La asignación vinculante corresponde a la evaluación de riesgos del artículo 29 del Cloud & AI Development Act.

01¿Contrata servicios cloud como entidad pública o entidad de la Unión, o suministra a una de ellas?

Esta estimación no sustituye al asesoramiento jurídico ni a una evaluación de riesgos. Muestra el corredor en el que probablemente se encuentra; la evidencia sólida la construimos juntos.

Su preparación para el CADA: así le hacemos soberano

Seis bloques alineados con el Cloud & AI Development Act, contratables por separado y diseñados para que cada evidencia sirva más de una vez.

01

Evaluación de soberanía cloud

Inventariamos su entorno cloud y lo evaluamos en las tres dimensiones: datos, operación y tecnología. Incluidas las preguntas que rara vez aparecen en los cuestionarios de proveedores: flujos de metadatos, vías de soporte, estructura de propiedad.

Resultado: Perfil de soberanía por carga de trabajo con asignación provisional de nivel

02

Análisis de brechas y visión objetivo

Comparamos la situación actual con el nivel objetivo, cuantificamos la brecha y priorizamos por esfuerzo, dependencia y vigencia contractual. No un programa máximo, sino un orden de trabajo ejecutable.

Resultado: Plan de acción priorizado con esfuerzo, secuencia y responsables

03

Evidencias de cadena de suministro y SBOM

Construimos la cadena SBOM que exige el nivel 2, marcamos componentes de terceros países, definimos el tratamiento de las auditorías de código y documentamos las funciones remotas que deben desactivarse.

Resultado: Documentación auditable que también sirve al CRA

04

Capacidad de salida y migración

Un plan de migración documentado ante el fallo de un proveedor no es solo un criterio del nivel 2: es gobierno de externalización. No solo lo redactamos, lo probamos con usted.

Resultado: Un plan de salida probado en lugar de una declaración de intenciones

05

Apoyo en contratación y contratos

Formulamos los requisitos de soberanía vinculados al objeto del contrato, documentados y por tanto defendibles: desde la localización de datos incluida la telemetría hasta derechos de auditoría y cláusulas de separación.

Resultado: Cláusulas contractuales sólidas y criterios de adjudicación sostenibles

06

Preparación de auditoría: C5, C3A y la vía EUCS

Le preparamos para la auditoría que llega: BSI C5 como atestación consolidada, BSI C3A para la dimensión de soberanía y el trabajo previo para un futuro esquema europeo.

Resultado: Un expediente de evidencias que resiste una revisión independiente

Su hoja de ruta hacia la conformidad con el CADA

Seis pasos que compensan con independencia del resultado del proceso legislativo del CADA, porque NIS2, DORA y el CRA ya exigen las mismas evidencias.

  1. Inventario cloud con la pregunta de control

    No solo «qué servicio, qué región», sino: quién es el dueño del proveedor, dónde está el personal de operación, qué subcontratistas hay en la pila.

    2 a 4 semanas
  2. Preclasificar las cargas de trabajo

    Asigne sus casos de uso a los cuatro niveles como ejercicio. En pocas horas verá para cuáles no habría hoy un proveedor conforme.

    1 o 2 talleres
  3. Cerrar las brechas de evidencia

    Listas de ubicaciones, registros de acceso, diagramas de flujo, SBOM: las evidencias del anexo III son muy concretas y, en la mayoría de organizaciones, incompletas.

    continuo
  4. Actualizar los contratos

    Localización de datos incluidos metadatos, vías de soporte, separación de filiales en terceros países, derechos de auditoría. Toca en la próxima negociación, no en la siguiente.

    por ciclo contractual
  5. Probar los planes de salida

    Un plan nunca ensayado no vale más que una declaración de intenciones en una auditoría. Un ejercicio al año marca la diferencia.

    1 ejercicio al año
  6. Alcanzar la capacidad de auditoría

    Agrupar evidencias, nombrar responsables, documentar la pista de auditoría, para que la primera licitación no se convierta en una carrera por justificantes.

    antes de la primera licitación

Preguntas frecuentes sobre el Cloud & AI Development Act

Lo que más nos preguntan los responsables sobre el CADA y la soberanía en la nube.

¿Ya se aplica el Cloud & AI Development Act?

No. La Comisión presentó la propuesta el 3 de junio de 2026 y sigue el procedimiento legislativo ordinario. Según el borrador, el reglamento entra en vigor a los veinte días de su publicación en el Diario Oficial y se aplica un año después. Los criterios y plazos pueden cambiar; la preparación, no.

¿Me afecta si no contrato para el sector público?

Las entidades públicas y de la Unión están obligadas directamente. Las entidades en el ámbito de NIS2 pueden realizar evaluaciones comparables de forma voluntaria y la Comisión podrá hacerlo obligatorio para determinados sectores altamente críticos. Además, el marco fija un estándar de mercado: lo que se exige en licitaciones acaba en los cuestionarios privados de proveedores.

¿Basta con una atestación C5 existente?

Ayuda mucho, pero no cubre todo el marco. C5 aborda la seguridad de la información en la operación cloud; el marco de soberanía añade propiedad, control, ubicación del personal y cadena de suministro de software. Para la dimensión de control, el catálogo BSI C3A es la referencia más cercana.

¿Existe un certificado cloud europeo?

Hasta hoy no se ha adoptado un esquema europeo específico para servicios cloud; las negociaciones se consideran bloqueadas. La propuesta lo resuelve con una regla transitoria: mientras no exista esquema de la Unión se aplican los nacionales y, a falta de estos, el proveedor debe demostrar los estándares más altos del Derecho de la Unión. En la práctica: construir atestaciones nacionales ahora, pensando en la compatibilidad europea.

¿Cuánto dura una evaluación de soberanía?

Para un entorno cloud de tamaño medio contamos entre dos y cuatro semanas hasta el perfil de soberanía, según lo sólida que sea ya su documentación contractual y operativa. El análisis de brechas se encadena directamente.

¿Hay que cambiar de proveedor ahora?

Por regla general no, y desde luego no con prisas. Lo sensato es ordenar sus cargas de trabajo, mejorar la base de evidencias y construir su posición negociadora para el próximo ciclo contractual. Cambiar es una opción entre varias, no el punto de partida.

¿Está su nube preparada para el CADA?

Treinta minutos, su cartera real y una lectura honesta: contrastamos su entorno cloud con los cuatro niveles de garantía del Cloud & AI Development Act y señalamos las brechas que ya puede cerrar.