El uso de la nube se basa en el modelo de responsabilidad compartida: el proveedor toma, por tanto, decisiones que inevitablemente pueden limitar la autodeterminación del cliente. El C3A aporta aquí un marco de evaluación: define criterios que permiten comprobar si una oferta de nube puede utilizarse de forma autodeterminada en el contexto de riesgo correspondiente. El catálogo se concibe expresamente como un marco de orientación para crear transparencia y no es vinculante por sí mismo. La versión 1.0 se publicó el 27 de abril de 2026, inicialmente en inglés; el BSI ha anunciado una versión en alemán.
BSI C3A – Criterios de soberanía en la nube
Qué regula el nuevo catálogo del BSI «Criteria enabling Cloud Computing Autonomy», cómo están estructurados los criterios de soberanía SOV-1 a SOV-6 y cómo aplicarlos en la selección de proveedores y en licitaciones.
6bloques de criterios SOV-1 a SOV-6
90días de preaviso ante cambios de control (SOV-1)
24horas: antigüedad máxima de la copia de seguridad del código fuente en la UE (SOV-6)
1.0versión del catálogo, publicada el 27 de abril de 2026, inicialmente en inglés
En la contratación de servicios en la nube, la soberanía digital ha pasado de ser un debate estratégico a convertirse en un requisito verificable de forma concreta. Con el C3A («Criteria enabling Cloud Computing Autonomy», versión 1.0 del 27 de abril de 2026), el BSI presenta por primera vez un catálogo de criterios que permite evaluar el uso autodeterminado de los servicios en la nube mediante criterios objetivos y comprobables. El catálogo adopta la estructura y los objetivos del EU Cloud Sovereignty Framework de la Comisión Europea y presupone el cumplimiento de los criterios de seguridad C5: la soberanía se trata así como un complemento, no como un sustituto, de la seguridad en la nube. Nuestra página de conocimiento «Soberanía digital» de este ámbito temático profundiza en los fundamentos conceptuales.
Del marco europeo al catálogo del BSI
Las etapas clave de un vistazo: toque un hito para ver los detalles.
oct. 2025
EU Cloud Sovereignty Framework 1.2.1
El EU Cloud Sovereignty Framework de la Comisión Europea aparece en su versión 1.2.1. El C3A adopta después su estructura, sus objetivos y su categorización.
7 abr. 2026
Publicación del C5:2026
El BSI publica el C5:2026, que incorpora como novedades, entre otras, la gestión de contenedores, la criptografía poscuántica y el confidential computing. El C3A presupone su cumplimiento.
27 abr. 2026
C3A versión 1.0
El C3A se publica inicialmente en inglés. El BSI ha anunciado una versión en alemán y procesos de auditoría C3A estandarizados análogos al procedimiento C5 establecido.
jul. 2026
El EUCS sigue sin aprobarse
El esquema europeo de certificación de la nube EUCS conforme al Cybersecurity Act sigue sin aprobarse; los requisitos de soberanía debatidos en borradores anteriores resultaron políticamente controvertidos.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
El C3A en contexto: C5, EU CSF, EUCS
Requisito previo, modelo y laguna abierta: la relación con tres marcos de referencia.
- El C3A presupone que el proveedor cumple los criterios C5.
- La dimensión de seguridad de la soberanía la cubre el C5:2026, publicado el 7 de abril de 2026, que incorpora como novedades, entre otras, la gestión de contenedores, la criptografía poscuántica y el confidential computing.
C5:2026gestión de contenedorescriptografía poscuánticaconfidential computing
- Del EU Cloud Sovereignty Framework (versión 1.2.1, octubre de 2025), el C3A adopta la categorización.
- Dos objetivos se omiten deliberadamente: SOV-7 (Security & Compliance) queda cubierto por el C5:2026 y el IT-Grundschutz, mientras que SOV-8 (sostenibilidad medioambiental) queda fuera del mandato del BSI.
versión 1.2.1SOV-7SOV-8IT-Grundschutz
- El esquema europeo de certificación de la nube conforme al Cybersecurity Act sigue sin aprobarse (a julio de 2026); los requisitos de soberanía debatidos en borradores anteriores resultaron políticamente controvertidos.
- El C3A y el EU CSF abordan esta laguna fuera del marco de certificación.
Cybersecurity Actrequisitos de soberanía
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0
Fuente primaria del 27 de abril de 2026: catálogo completo de criterios SOV-1 a SOV-6 con criterios, criterios adicionales e indicaciones complementarias (en inglés).
Cloud Sovereignty Framework, Version 1.2.1
Define los ocho objetivos de soberanía SOV-1 a SOV-8, los niveles de aseguramiento SEAL-0 a SEAL-4 y el Sovereignty Score ponderado para las contrataciones de nube de la Comisión.
Cloud Computing Compliance Criteria Catalogue (C5:2026)
Fundamento de seguridad publicado el 7 de abril de 2026 cuyo cumplimiento presupone el C3A; entre las novedades figuran la gestión de contenedores, la criptografía poscuántica y el confidential computing.
C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)
Explica la delimitación respecto a SOV-7/SOV-8 y anuncia procesos de auditoría C3A estandarizados análogos al C5, así como una versión en alemán.
Servicios relacionados
¿Definir los requisitos de soberanía para su nube?
Le ayudamos a seleccionar los criterios C3A para sus escenarios de uso y a anclarlos en licitaciones o evaluaciones de proveedores. Concierte una primera reunión sin compromiso.