jueves, 23 julio 2026 · Sem. 30 DE · EN · FR · ES Oscuro
Reboot Germany

BSI C3A: La soberanía en la nube se vuelve verificable

Cloudmagazin explica el catálogo BSI-C3A para nubes soberanas. De esta manera, los arquitectos reconocen el lavado de soberanía y eligen a los…

Por Alec Chizhik 11 julio 2026 5 min de lectura
BSI C3A: La soberanía en la nube se vuelve verificable

El BSI presentó en abril de 2026 por primera vez con el catálogo C3A un marco verificable para la soberanía en la nube. Así, un término de marketing se convierte en un requisito que se puede incluir en una licitación. Para los arquitectos de la mediana empresa en la región DACH, esto supone un punto de inflexión: la soberanía se puede exigir a partir de ahora como cualquier otra propiedad técnica.

Lo más importante en resumen

  • C3A complementa a C5: Mientras que el conocido catálogo C5 evalúa la seguridad de la información, C3A valora la soberanía digital. La conformidad con C5 es el requisito previo; C3A se basa en ello.
  • Seis dominios que se construyen unos sobre otros: De SOV-1 a SOV-6 con criterios básicos y avanzados. Cuanto más alto el nivel, mayor el control del cliente sobre los datos y la operación.
  • Una herramienta contra el «Sovereignty-Washing»: Quien incluye C3A en la licitación, obliga a los proveedores a hacer afirmaciones verificables en lugar de promesas publicitarias.

Relacionado:Hiperscaler alemán: Quién tiene sustancia  /  El bloqueo se tambalea

Lo que C3A evalúa más allá de C5

El catálogo C5 del BSI lleva años siendo la referencia para la seguridad de los servicios en la nube. Responde a la pregunta de si un proveedor trabaja de forma limpia y trazable. Lo que no responde es la pregunta sobre el control: ¿puede el cliente gestionar sus datos y procesos de forma independiente del proveedor, incluso si la relación se deteriora?

Precisamente esta laguna la cierra C3A, por sus siglas en inglés Criteria enabling Cloud Computing Autonomy. El catálogo evalúa si una oferta en la nube puede utilizarse de forma autónoma en el contexto de riesgo correspondiente. Importante para la práctica: C3A presupone C5. Un proveedor que no cumpla los requisitos de seguridad ni siquiera se considera para la evaluación de soberanía. La versión en alemán está prevista para finales del segundo trimestre de 2026.

Seis dominios de SOV-1 a SOV-6

El BSI divide la soberanía en seis dominios, SOV-1 a SOV-6, que se construyen unos sobre otros. Cada dominio cuenta con criterios básicos y requisitos avanzados, marcados en el catálogo como C y AC. Esto da como resultado un modelo de niveles en el que una oferta alcanza un grado de madurez definido, desde el dominio base hasta el nivel más alto de autonomía.

Para los arquitectos, esta gradación es el verdadero avance. Permite una decisión basada en el riesgo. Una carga de trabajo de desarrollo no crítica no necesita el nivel máximo, mientras que un proceso con datos especialmente protegidos sí lo requiere. La estructura de dominios obliga a plantearse honestamente qué soberanía exige realmente un caso de uso concreto.

Cómo se pueden clasificar los proveedores

El valor de C3A se demuestra solo al aplicarlo a ofertas reales. Un stack operado exclusivamente en Europa por un proveedor sin matriz no perten

La cuestión de la autonomía: operar sin el proveedor

La prueba más dura de la soberanía es un experimento mental con un núcleo real. ¿Qué ocurre si el proveedor cae, rescinde el contrato o queda bloqueado legalmente? ¿Puede el cliente mantener la operativa o migrar sin empezar de cero? Los dominios C3A superiores abordan precisamente esta autonomía: soberanía de claves, portabilidad de los datos e independencia de la operativa.

En la práctica, la autonomía rara vez fracasa por la técnica y a menudo lo hace por los formatos y los contratos. Quien integra formatos de datos propietarios y servicios gestionados exclusivos en lo más profundo de su propia arquitectura pierde soberanía, sin importar lo que diga el certificado. C3A proporciona aquí el lenguaje para identificar pronto estas dependencias.

Lista de comprobación para arquitectos antes de la licitación

Tres pasos hacen que C3A sea utilizable en la propia organización. Primero: determinar la necesidad de protección según la clase de carga de trabajo y derivar de ello el dominio de soberanía exigido. Segundo: incluir el dominio como criterio estricto en la licitación y exigir una prueba, no una autodeclaración. Tercero: pensar en la salida desde el principio, es decir, asegurar contractualmente los formatos de datos, la soberanía de las claves y la ruta de migración.

Los proveedores que invierten pronto en auditorías C3A se aseguran una ventaja precisamente en las licitaciones reguladas, que aumentarán en 2026. Para el departamento de compras, el catálogo es un filtro; para el proveedor, un billete de entrada.

Preguntas frecuentes

¿Cuál es la diferencia entre BSI C5 y C3A?

C5 evalúa la seguridad de la información de un servicio en la nube. C3A lo complementa con la soberanía digital, es decir, la capacidad del cliente para controlar datos y procesos de forma independiente al proveedor. La conformidad con C5 es un requisito previo para una evaluación C3A.

¿Qué significan los dominios SOV-1 a SOV-6?

El BSI estructura la soberanía en la nube en seis dominios sucesivos. Cada uno cuenta con criterios básicos y ampliados. Cuanto mayor sea el dominio alcanzado, mayor será el control del cliente sobre los datos, las claves y la operativa.

¿Es obligatorio el C3A?

C3A es, en principio, un catálogo de criterios, no una obligación legal. Su impacto surge a través de la contratación pública: en cuanto los contratantes públicos y regulados exijan dominios C3A en sus licitaciones, el catálogo se convertirá de facto en el estándar.

¿Puede un hiperescalador estadounidense alcanzar un dominio C3A?

En principio sí, dependiendo del modelo operativo concreto. Lo decisivo es qué control sobre las claves, la operativa y el marco legal recae realmente en el cliente o en un operador de la UE. El dominio alcanzable varía notablemente según la configuración.

¿Cuándo estará disponible la versión en alemán?

El BSI presentó el catálogo C3A en abril de 2026. La versión en alemán está anunciada para finales del segundo trimestre de 2026. Hasta entonces, la estructura publicada ya permite preparar las propias contrataciones.

Consejos de lectura de la redacción

Digital Chiefs

Nube soberana: cuándo realmente vale la pena el sobreprecio

SecurityToday

Post-Quantum será obligatorio en la certificación en la nube

MyBusinessFuture

La supervisión de la IA en Alemania ya tiene una dirección

Fuente de la imagen: generada por IA (julio de 2026)

También disponible en

FrançaisEnglishDeutsch
MBF Media Newsletter

El briefing mensual para decisores

Una vez al mes, la newsletter de MBF Media reúne lo esencial de cloudmagazin, MyBusinessFuture, Digital Chiefs y SecurityToday, seleccionado por la redacción.

25 000 responsables de IT y negocio leen esta newsletter. Únase.

Suscríbase gratis
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH