Reservar cita

BSI C3A – Criterios de soberanía en la nube

Qué regula el nuevo catálogo del BSI «Criteria enabling Cloud Computing Autonomy», cómo están estructurados los criterios de soberanía SOV-1 a SOV-6 y cómo aplicarlos en la selección de proveedores y en licitaciones.

En la contratación de servicios en la nube, la soberanía digital ha pasado de ser un debate estratégico a convertirse en un requisito verificable de forma concreta. Con el C3A («Criteria enabling Cloud Computing Autonomy», versión 1.0 del 27 de abril de 2026), el BSI presenta por primera vez un catálogo de criterios que permite evaluar el uso autodeterminado de los servicios en la nube mediante criterios objetivos y comprobables. El catálogo adopta la estructura y los objetivos del EU Cloud Sovereignty Framework de la Comisión Europea y presupone el cumplimiento de los criterios de seguridad C5: la soberanía se trata así como un complemento, no como un sustituto, de la seguridad en la nube. Nuestra página de conocimiento «Soberanía digital» de este ámbito temático profundiza en los fundamentos conceptuales.

Lo esencial en resumen

01

Objetivo: hacer medible la autonomía

El uso de la nube se basa en el modelo de responsabilidad compartida: el proveedor toma, por tanto, decisiones que inevitablemente pueden limitar la autodeterminación del cliente. El C3A aporta aquí un marco de evaluación: define criterios que permiten comprobar si una oferta de nube puede utilizarse de forma autodeterminada en el contexto de riesgo correspondiente. El catálogo se concibe expresamente como un marco de orientación para crear transparencia y no es vinculante por sí mismo. La versión 1.0 se publicó el 27 de abril de 2026, inicialmente en inglés; el BSI ha anunciado una versión en alemán.

02

Estructura: seis bloques de criterios SOV-1 a SOV-6

El catálogo se estructura en seis bloques: SOV-1 soberanía estratégica (jurisdicción, sede de la empresa, control efectivo, preaviso de 90 días ante cambios de control), SOV-2 soberanía jurídica y jurisdiccional (entre otros, evaluación anual de riesgos de las leyes extraterritoriales de fuera de la UE y derechos de auditoría para las autoridades), SOV-3 soberanía de los datos (opciones de ubicación de datos UE/Alemania, gestión externa de claves, cifrado en el lado del cliente, proveedores de identidad externos), SOV-4 soberanía operativa (personal de operaciones en la UE, SOC en la UE o en Alemania, capacidad de desconexión/reconexión con pruebas de desconexión al menos anuales), SOV-5 soberanía de la cadena de suministro (divulgación de las dependencias de software sobre la base de SBOM, así como de las dependencias de hardware y de servicios) y SOV-6 soberanía tecnológica (entre otros, copia de seguridad del código fuente en la UE con una antigüedad máxima de 24 horas). El catálogo distingue entre criterios, criterios adicionales opcionales e indicaciones complementarias; muchos criterios existen en una variante UE y en una variante alemana más estricta.

03

Aplicación en licitaciones y selección de proveedores

Los clientes de la nube utilizan el C3A para seleccionar los criterios relevantes según cada escenario de uso y definir así su propio nivel básico de soberanía, por ejemplo como requisitos verificables en pliegos de condiciones o evaluaciones de proveedores. El EU Cloud Sovereignty Framework muestra cómo puede funcionar esto en las licitaciones: allí, los niveles de aseguramiento SEAL-0 a SEAL-4 actúan como requisito mínimo por objetivo de soberanía (las ofertas por debajo quedan excluidas) y un Sovereignty Score ponderado funciona como criterio de adjudicación. Al mismo tiempo, el BSI advierte de que las restricciones a variantes UE o Alemania en los procedimientos de licitación deben justificarse y ser jurídicamente admisibles, por ejemplo por razones de seguridad pública.

04

Autodeclaración frente a auditoría independiente

Para el C3A aún no existe un procedimiento de atestación estandarizado como el del C5: el BSI ha anunciado procesos de auditoría C3A estandarizados y un uso de los informes análogo al procedimiento C5 establecido. El propio catálogo prevé que los proveedores acrediten el cumplimiento de los criterios seleccionados mediante evidencias en el marco de una auditoría. En el EU Cloud Sovereignty Framework, en cambio, la evaluación se basa en las declaraciones de los licitadores, evidencias complementarias y documentación pública; de hecho, una autodeclaración estructurada que evalúa el órgano de contratación. Hasta que estén disponibles informes de auditoría C3A fiables, debería contrastar sistemáticamente las autodeclaraciones con evidencias existentes, como atestaciones C5 o informes SOC 2.

05

Relación con C5, EU CSF y EUCS

El C3A presupone que el proveedor cumple los criterios C5: la dimensión de seguridad de la soberanía la cubre el C5:2026, publicado el 7 de abril de 2026, que incorpora como novedades, entre otras, la gestión de contenedores, la criptografía poscuántica y el confidential computing. Del EU Cloud Sovereignty Framework (versión 1.2.1, octubre de 2025), el C3A adopta la categorización, pero omite deliberadamente dos objetivos: SOV-7 (Security & Compliance) queda cubierto por el C5:2026 y el IT-Grundschutz, mientras que SOV-8 (sostenibilidad medioambiental) queda fuera del mandato del BSI. El esquema europeo de certificación de la nube EUCS conforme al Cybersecurity Act, en cambio, sigue sin aprobarse (a julio de 2026); los requisitos de soberanía debatidos en borradores anteriores resultaron políticamente controvertidos. El C3A y el EU CSF abordan esta laguna fuera del marco de certificación.

06

Límites del catálogo

El C3A no es una ley ni un certificado: solo despliega efectos cuando los clientes o los órganos de contratación anclan los criterios contractualmente. Todavía falta un procedimiento establecido de auditoría y atestación, por lo que, de momento, las afirmaciones de los proveedores solo pueden validarse de forma independiente de manera limitada. Además, el catálogo renuncia deliberadamente a una etiqueta binaria de «soberano»: qué criterios y criterios adicionales aplican depende del escenario de uso y del contexto de riesgo y requiere un análisis de requisitos propio. El C3A no aborda la seguridad en la nube en sí ni los aspectos de sostenibilidad, sino que remite al C5:2026 y a otros marcos de referencia.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0

Fuente primaria del 27 de abril de 2026: catálogo completo de criterios SOV-1 a SOV-6 con criterios, criterios adicionales e indicaciones complementarias (en inglés).

Europäische Kommission, Generaldirektion Digitale Dienste · 2025

Cloud Sovereignty Framework, Version 1.2.1

Define los ocho objetivos de soberanía SOV-1 a SOV-8, los niveles de aseguramiento SEAL-0 a SEAL-4 y el Sovereignty Score ponderado para las contrataciones de nube de la Comisión.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Cloud Computing Compliance Criteria Catalogue (C5:2026)

Fundamento de seguridad publicado el 7 de abril de 2026 cuyo cumplimiento presupone el C3A; entre las novedades figuran la gestión de contenedores, la criptografía poscuántica y el confidential computing.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)

Explica la delimitación respecto a SOV-7/SOV-8 y anuncia procesos de auditoría C3A estandarizados análogos al C5, así como una versión en alemán.

¿Definir los requisitos de soberanía para su nube?

Le ayudamos a seleccionar los criterios C3A para sus escenarios de uso y a anclarlos en licitaciones o evaluaciones de proveedores. Concierte una primera reunión sin compromiso.