Reservar cita

BSI C3A – Criterios de soberanía en la nube

Qué regula el nuevo catálogo del BSI «Criteria enabling Cloud Computing Autonomy», cómo están estructurados los criterios de soberanía SOV-1 a SOV-6 y cómo aplicarlos en la selección de proveedores y en licitaciones.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

6bloques de criterios SOV-1 a SOV-6
90días de preaviso ante cambios de control (SOV-1)
24horas: antigüedad máxima de la copia de seguridad del código fuente en la UE (SOV-6)
1.0versión del catálogo, publicada el 27 de abril de 2026, inicialmente en inglés

En la contratación de servicios en la nube, la soberanía digital ha pasado de ser un debate estratégico a convertirse en un requisito verificable de forma concreta. Con el C3A («Criteria enabling Cloud Computing Autonomy», versión 1.0 del 27 de abril de 2026), el BSI presenta por primera vez un catálogo de criterios que permite evaluar el uso autodeterminado de los servicios en la nube mediante criterios objetivos y comprobables. El catálogo adopta la estructura y los objetivos del EU Cloud Sovereignty Framework de la Comisión Europea y presupone el cumplimiento de los criterios de seguridad C5: la soberanía se trata así como un complemento, no como un sustituto, de la seguridad en la nube. Nuestra página de conocimiento «Soberanía digital» de este ámbito temático profundiza en los fundamentos conceptuales.

Del marco europeo al catálogo del BSI

Las etapas clave de un vistazo: toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

El C3A en contexto: C5, EU CSF, EUCS

Requisito previo, modelo y laguna abierta: la relación con tres marcos de referencia.

Requisito previo
  • El C3A presupone que el proveedor cumple los criterios C5.
  • La dimensión de seguridad de la soberanía la cubre el C5:2026, publicado el 7 de abril de 2026, que incorpora como novedades, entre otras, la gestión de contenedores, la criptografía poscuántica y el confidential computing.
C5:2026gestión de contenedorescriptografía poscuánticaconfidential computing

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0

Fuente primaria del 27 de abril de 2026: catálogo completo de criterios SOV-1 a SOV-6 con criterios, criterios adicionales e indicaciones complementarias (en inglés).

Europäische Kommission, Generaldirektion Digitale Dienste · 2025

Cloud Sovereignty Framework, Version 1.2.1

Define los ocho objetivos de soberanía SOV-1 a SOV-8, los niveles de aseguramiento SEAL-0 a SEAL-4 y el Sovereignty Score ponderado para las contrataciones de nube de la Comisión.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Cloud Computing Compliance Criteria Catalogue (C5:2026)

Fundamento de seguridad publicado el 7 de abril de 2026 cuyo cumplimiento presupone el C3A; entre las novedades figuran la gestión de contenedores, la criptografía poscuántica y el confidential computing.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)

Explica la delimitación respecto a SOV-7/SOV-8 y anuncia procesos de auditoría C3A estandarizados análogos al C5, así como una versión en alemán.

¿Definir los requisitos de soberanía para su nube?

Le ayudamos a seleccionar los criterios C3A para sus escenarios de uso y a anclarlos en licitaciones o evaluaciones de proveedores. Concierte una primera reunión sin compromiso.