Ir al contenido principal
Antecedentes del héroe

Marco de soberanía en la nube de la UE

Resumen del Marco de Soberanía en la Nube de la UE

El Marco de Soberanía en la Nube de la UE (CSF) es una metodología centrada en la contratación pública que define y evalúa la soberanía en la nube mediante criterios estructurados y niveles de garantía (SEAL). Ofrece un método coherente para evaluar en qué medida los servicios en la nube se ajustan a los objetivos de soberanía en las dimensiones jurídica, operativa y técnica, en el contexto de la contratación pública de la UE. 

El marco traduce el concepto de soberanía digital en criterios de evaluación cuantificables. Permite evaluar los servicios en la nube en función de los niveles SEAL, lo que refleja su capacidad para cumplir los requisitos de la UE y mantener unos niveles adecuados de control y cumplimiento. En lugar de establecer controles técnicos específicos, el marco facilita la evaluación comparativa de los proveedores a la hora de tomar decisiones de contratación pública. 

Por qué es importante el Marco de Soberanía en la Nube de la UE

La infraestructura en la nube sustenta servicios esenciales en los que no se pueden aceptar interrupciones, pérdidas de control ni interferencias externas. Las instituciones públicas y los operadores de infraestructuras críticas necesitan tener la garantía de que los datos, los sistemas y las decisiones operativas siguen estando sujetos a los marcos jurídicos y normativos aplicables de la UE. 

El CSF responde a esta necesidad mediante la introducción de un modelo de evaluación repetible que permite: 

  • Alineación con los marcos jurídicos y normativos de la UE, incluidos el RGPD, la Directiva NIS2 y la Directiva DORA  

  • Menor exposición a los riesgos derivados del acceso extraterritorial y de la jurisdicción legal extranjera  

  • Comparación estructurada de los proveedores basada en los resultados en materia de soberanía  

  • Mayor transparencia en la contratación pública y la evaluación de proveedores  

  • Mayor resiliencia operativa de los sistemas críticos para la misión  

Esto refleja un cambio más amplio en las prioridades a la hora de adoptar la nube. Más allá de la escalabilidad y la rentabilidad, las organizaciones deben tener en cuenta ahora los requisitos de control exigibles, la resiliencia operativa y la alineación con los objetivos de autonomía estratégica de la Unión Europea. 

Casos de uso del Marco de Soberanía en la Nube de la UE

Este marco da soporte a una amplia gama de misiones en el ámbito de la administración pública y las infraestructuras críticas, lo que permite a las organizaciones evaluar las implementaciones en la nube en función de los requisitos de soberanía, al tiempo que se mantiene el rendimiento operativo y la escalabilidad. 

Administración pública y servicios al ciudadano 

Las plataformas gubernamentales que gestionan la identidad, la fiscalidad y los servicios sociales requieren un control demostrable sobre la jurisdicción y el acceso. Este marco permite realizar una evaluación estructurada de los proveedores que gestionan datos sensibles de los ciudadanos, al tiempo que se mantiene la continuidad del servicio. 

Defensa y Seguridad Nacional 

Las cargas de trabajo sensibles dependen de la garantía de que el control operativo no esté expuesto a influencias externas. El marco ofrece un método para evaluar la independencia en lo que respecta a la infraestructura, el personal y los sistemas de apoyo, dentro de los límites establecidos para la contratación pública. 

Sanidad y ciencias de la vida 

Los sistemas clínicos y los entornos de investigación requieren una sólida gobernanza de los datos y el cumplimiento de la normativa. El marco permite evaluar a los proveedores en función de los objetivos de soberanía relacionados con la protección de datos y la resiliencia operativa. 

Servicios financieros e infraestructura de mercado 

Las entidades reguladas deben demostrar su resiliencia operativa y el control de los riesgos de terceros. El marco se ajusta a los requisitos establecidos en la DORA y a las expectativas de supervisión relacionadas. 

Energía, servicios públicos y transporte 

Los sistemas de infraestructuras críticas dependen de una disponibilidad continua y de flujos de datos seguros. El marco evalúa la transparencia de la cadena de suministro y la resiliencia operativa dentro de los límites jurisdiccionales de la UE. 

Telecomunicaciones y comunicaciones críticas 

Los sistemas de comunicaciones nacionales requieren una alta disponibilidad y un estricto control jurisdiccional. Este marco permite evaluar de forma coherente a los proveedores de servicios en la nube en función de criterios de soberanía. 

Los ocho objetivos del Marco de Soberanía en la Nube de la UE

El CSF define un modelo estructurado para evaluar la soberanía a través de ocho objetivos cuantificables que se utilizan en contextos de contratación pública y evaluación. Estos objetivos van más allá de conceptos generales como la localidad de los datos o la portabilidad, y ofrecen un método estandarizado para evaluar la soberanía en sus dimensiones jurídica, operativa y técnica. 

  1. La soberanía estratégica se ajusta al ecosistema jurídico, financiero e industrial de la UE, incluidas las estructuras de gobernanza y la estabilidad operativa a largo plazo dentro de la Unión. 

  2. La soberanía jurídica y jurisdiccional garantiza que los servicios funcionen con arreglo a la legislación de la UE, minimizando la exposición a reclamaciones legales de terceros países o al acceso extraterritorial. 

  3. La soberanía en materia de datos e inteligencia artificial garantiza el control sobre el acceso a los datos, el cifrado, la ubicación del tratamiento y la gobernanza de los modelos de inteligencia artificial dentro de la jurisdicción de la UE. 

  4. La soberanía operativa garantiza que las entidades con sede en la UE puedan operar, mantener y prestar servicios de forma continuada en situaciones de interrupción. 

  5. La soberanía de la cadena de suministro proporciona visibilidad, integridad y control geográfico del hardware, el software y las dependencias de terceros a lo largo de todo el ciclo de vida del servicio. 

  6. La soberanía tecnológica fomenta el uso de estándares abiertos, arquitecturas transparentes y sistemas interoperables para reducir los riesgos de dependencia. 

  7. La soberanía en materia de seguridad y cumplimiento garantiza que las operaciones de seguridad, la supervisión y el cumplimiento normativo se lleven a cabo en entornos controlados por la UE. 

  8. La sostenibilidad medioambiental favorece la resiliencia a largo plazo mediante la eficiencia energética, la transparencia en el uso de los recursos y las prácticas de infraestructura sostenible. 

Comprender los niveles SEAL en el Marco de Soberanía en la Nube de la UE

El CSF define cinco niveles SEAL que representan grados progresivos de garantía de soberanía. Estos niveles se derivan de la evaluación de los distintos objetivos de soberanía y reflejan una independencia operativa y un control jurídico cada vez mayores. 

  1. SEAL 0 no refleja ninguna soberanía significativa. Los servicios se rigen y controlan principalmente fuera de la jurisdicción de la UE. 

  2. SELLO 1 refleja una armonización jurisdiccional limitada, en la que puede aplicarse la legislación de la UE, pero el control operativo sigue siendo en gran medida externo. 

  3. SEAL 2 refleja una soberanía de datos parcialmente aplicable, con una dependencia continuada de países no pertenecientes a la UE. 

  4. SEAL 3 refleja una gran resiliencia digital, ya que los actores de la UE mantienen un control operativo y técnico significativo. 

  5. SELLO 4 refleja un alto grado de alineación en materia de soberanía, con un control sustancial de la tecnología, las operaciones y la gobernanza jurídica dentro de las estructuras de la UE. 

La progresión a lo largo de estos niveles refleja dos dimensiones fundamentales de la soberanía. La primera es la autoridad jurídica, concretamente qué jurisdicción puede exigir el acceso a los datos o servicios. La segunda es el control operativo y técnico, que incluye la titularidad del cifrado, el acceso administrativo y la capacidad de operar con independencia de los proveedores externos. 

Índice de soberanía 

Además de los niveles SEAL, el marco introduce un índice de soberanía que permite realizar una evaluación comparativa entre los proveedores que cumplen los umbrales mínimos de soberanía. 

Si bien los niveles SEAL definen las categorías de garantía, la puntuación de soberanía ofrece una diferenciación detallada basada en el rendimiento en relación con los objetivos de soberanía. 

La puntuación se calcula mediante un modelo de evaluación ponderado, en el que cada objetivo contribuye a la evaluación global en función de su relevancia en materia de riesgo. La integridad de la cadena de suministro y la soberanía operativa suelen tener una mayor ponderación debido a su impacto en la continuidad y la independencia. 

Este modelo dual tiene dos finalidades: 

  1. Requisitos: Garantiza que se cumplan los requisitos mínimos de soberanía.  

  2. Diferenciación: Clasifica a los proveedores en función de la madurez y la exhaustividad de sus capacidades en materia de soberanía.  

Este enfoque permite a los equipos de compras evaluar no solo el cumplimiento de las expectativas en materia de soberanía, sino también la resiliencia y la solidez de los controles en condiciones operativas reales. 

El marco de soberanía en la nube de la UE en un contexto global

Las organizaciones que operan en distintas regiones deben adaptarse a múltiples marcos de soberanía y seguridad que reflejan diferentes prioridades normativas y modelos de aplicación de la ley. 

Entre los marcos clave se incluyen: 

GAIA-X: infraestructura de datos federada centrada en la interoperabilidad y la gobernanza europea  

EUCS: Marco de certificación de ciberseguridad a escala de la UE para los servicios en la nube  

Directiva NIS2: requisitos de ciberseguridad y resiliencia para las entidades esenciales 

Reglamento DORA: Requisitos en materia de riesgos y resiliencia de las TIC para las entidades financieras 

SecNumCloud: modelo de certificación centrado en la soberanía nacional en Francia  

C5: Criterios federales alemanes de garantía de seguridad en la nube  

FedRAMP: Marco de autorización de seguridad en la nube del Gobierno federal de EE. UU.  

Principios de seguridad en la nube del Reino Unido: directrices gubernamentales para una adopción segura de la nube  

Políticas de soberanía regional: requisitos de residencia y control de datos específicos de cada jurisdicción  

En este contexto global, el CSF funciona como un modelo de evaluación orientado a la contratación pública que integra criterios de soberanía jurídica, operativa y técnica. Permite realizar una comparación estructurada de los proveedores de servicios en la nube basada en el control, la resiliencia y la independencia operativa en condiciones reales. 

Aplicación del Marco de Soberanía en la Nube de la UE

La soberanía en la nube se ha convertido en un requisito fundamental para las organizaciones del sector público y los operadores de servicios esenciales. Este marco ofrece un enfoque estructurado para evaluar el control jurisdiccional, la exposición a riesgos externos y la continuidad operativa en los servicios en la nube. 

En la práctica, las organizaciones realizan un mapeo de los datos y los sistemas críticos para evaluar los requisitos de soberanía en las dimensiones jurídica, operativa y técnica. Esto permite realizar una evaluación estructurada de controles como la residencia de los datos, la gestión del acceso y la gestión del cifrado. 

Al alinearse con el CSF, las organizaciones refuerzan su postura de soberanía, lo que favorece el cumplimiento normativo, la resiliencia operativa y la confianza a largo plazo en entornos críticos para la misión. 

BlackBerry para comunicaciones seguras

Para entornos en los que el fracaso no es una opción

BlackBerry Secure Communications es la solución líder que ofrece una experiencia sin igual para proteger las comunicaciones más críticas del mundo.

Explore las soluciones de comunicaciones seguras de BlackBerry