01Objetivo: hacer medible la autonomía
El uso de la nube se basa en el modelo de responsabilidad compartida: el proveedor toma, por tanto, decisiones que inevitablemente pueden limitar la autodeterminación del cliente. El C3A aporta aquí un marco de evaluación: define criterios que permiten comprobar si una oferta de nube puede utilizarse de forma autodeterminada en el contexto de riesgo correspondiente. El catálogo se concibe expresamente como un marco de orientación para crear transparencia y no es vinculante por sí mismo. La versión 1.0 se publicó el 27 de abril de 2026, inicialmente en inglés; el BSI ha anunciado una versión en alemán.
02Estructura: seis bloques de criterios SOV-1 a SOV-6
El catálogo se estructura en seis bloques: SOV-1 soberanía estratégica (jurisdicción, sede de la empresa, control efectivo, preaviso de 90 días ante cambios de control), SOV-2 soberanía jurídica y jurisdiccional (entre otros, evaluación anual de riesgos de las leyes extraterritoriales de fuera de la UE y derechos de auditoría para las autoridades), SOV-3 soberanía de los datos (opciones de ubicación de datos UE/Alemania, gestión externa de claves, cifrado en el lado del cliente, proveedores de identidad externos), SOV-4 soberanía operativa (personal de operaciones en la UE, SOC en la UE o en Alemania, capacidad de desconexión/reconexión con pruebas de desconexión al menos anuales), SOV-5 soberanía de la cadena de suministro (divulgación de las dependencias de software sobre la base de SBOM, así como de las dependencias de hardware y de servicios) y SOV-6 soberanía tecnológica (entre otros, copia de seguridad del código fuente en la UE con una antigüedad máxima de 24 horas). El catálogo distingue entre criterios, criterios adicionales opcionales e indicaciones complementarias; muchos criterios existen en una variante UE y en una variante alemana más estricta.
03Aplicación en licitaciones y selección de proveedores
Los clientes de la nube utilizan el C3A para seleccionar los criterios relevantes según cada escenario de uso y definir así su propio nivel básico de soberanía, por ejemplo como requisitos verificables en pliegos de condiciones o evaluaciones de proveedores. El EU Cloud Sovereignty Framework muestra cómo puede funcionar esto en las licitaciones: allí, los niveles de aseguramiento SEAL-0 a SEAL-4 actúan como requisito mínimo por objetivo de soberanía (las ofertas por debajo quedan excluidas) y un Sovereignty Score ponderado funciona como criterio de adjudicación. Al mismo tiempo, el BSI advierte de que las restricciones a variantes UE o Alemania en los procedimientos de licitación deben justificarse y ser jurídicamente admisibles, por ejemplo por razones de seguridad pública.
04Autodeclaración frente a auditoría independiente
Para el C3A aún no existe un procedimiento de atestación estandarizado como el del C5: el BSI ha anunciado procesos de auditoría C3A estandarizados y un uso de los informes análogo al procedimiento C5 establecido. El propio catálogo prevé que los proveedores acrediten el cumplimiento de los criterios seleccionados mediante evidencias en el marco de una auditoría. En el EU Cloud Sovereignty Framework, en cambio, la evaluación se basa en las declaraciones de los licitadores, evidencias complementarias y documentación pública; de hecho, una autodeclaración estructurada que evalúa el órgano de contratación. Hasta que estén disponibles informes de auditoría C3A fiables, debería contrastar sistemáticamente las autodeclaraciones con evidencias existentes, como atestaciones C5 o informes SOC 2.
05Relación con C5, EU CSF y EUCS
El C3A presupone que el proveedor cumple los criterios C5: la dimensión de seguridad de la soberanía la cubre el C5:2026, publicado el 7 de abril de 2026, que incorpora como novedades, entre otras, la gestión de contenedores, la criptografía poscuántica y el confidential computing. Del EU Cloud Sovereignty Framework (versión 1.2.1, octubre de 2025), el C3A adopta la categorización, pero omite deliberadamente dos objetivos: SOV-7 (Security & Compliance) queda cubierto por el C5:2026 y el IT-Grundschutz, mientras que SOV-8 (sostenibilidad medioambiental) queda fuera del mandato del BSI. El esquema europeo de certificación de la nube EUCS conforme al Cybersecurity Act, en cambio, sigue sin aprobarse (a julio de 2026); los requisitos de soberanía debatidos en borradores anteriores resultaron políticamente controvertidos. El C3A y el EU CSF abordan esta laguna fuera del marco de certificación.
06Límites del catálogo
El C3A no es una ley ni un certificado: solo despliega efectos cuando los clientes o los órganos de contratación anclan los criterios contractualmente. Todavía falta un procedimiento establecido de auditoría y atestación, por lo que, de momento, las afirmaciones de los proveedores solo pueden validarse de forma independiente de manera limitada. Además, el catálogo renuncia deliberadamente a una etiqueta binaria de «soberano»: qué criterios y criterios adicionales aplican depende del escenario de uso y del contexto de riesgo y requiere un análisis de requisitos propio. El C3A no aborda la seguridad en la nube en sí ni los aspectos de sostenibilidad, sino que remite al C5:2026 y a otros marcos de referencia.