Europa ha redactado cuatro niveles de «soberano». Un código postal solo te da el primero.
La Comisión Europea publicó su propuesta de Ley de Desarrollo de la Nube y la IA el 3 de junio de 2026, como COM(2026) 502. Junto a medidas sobre capacidad de centros de datos, introduce un marco único de evaluación para toda la UE sobre soberanía de la nube y de la IA, con un mecanismo para orientar hacia él la contratación pública. 1
Dos cosas que conviene aclarar antes de que nadie entre en pánico o lo celebre. Es una propuesta, no una ley, y la consulta sobre ella está abierta hasta el 27 de agosto. 2 La adopción se apunta ahora mismo a finales de 2027, tras lo cual los Estados miembros tendrían un año para determinar qué nivel de protección necesitan sus sistemas y contratar en consecuencia. 3
Así que a corto plazo esto no obliga a nadie. Aun así merece la pena leer la definición, porque es el primer intento serio de poner por escrito qué significa «soberano» en términos por los que puedas exigirle algo a un proveedor.
La geografía es el suelo, no la meta
El nivel 1 exige que los servicios en la nube procesen y almacenen los datos en infraestructura de la UE, junto con unos requisitos básicos de soberanía. El nivel 2 añade independencia demostrada de terceros países y visibilidad sobre la cadena de suministro de software. El nivel 3 exige, por lo general, propiedad y control de la UE, además de criterios de nacionalidad para las personas que operan el servicio, aunque la propuesta deja un mecanismo para reconocer a determinados proveedores asociados de terceros países. El nivel 4 exige transparencia y control totales sobre la cadena de suministro de software, sin injerencia de terceros países. 3
Léelo de abajo arriba. Dónde están los racks te sube al primer peldaño y no más. Todo lo que hay por encima pasa a depender cada vez más de quién es dueño de la empresa, quién trabaja en ella y qué hay en la cadena de suministro de software.
El 1 de junio escribimos que la pregunta útil nunca fue dónde están los servidores, sino a quién se le puede entregar una orden, en qué país, y si puede cumplirla sin decírtelo. Los redactores parecen haber llegado al mismo sitio.
Después mira dónde está realmente el trabajo. Según la propia evaluación de impacto de la Comisión, en torno al 70 % de las cargas actuales del sector público de la UE cae en el nivel 1 y un 20 % en el nivel 2, lo que deja un 9 % en el nivel 3 y un 1 % en el nivel 4. 4
La pelea es por los dos peldaños de abajo
CISPE, que representa a los proveedores europeos de infraestructura en la nube, admitió que para el nivel 3 y superiores la Comisión «ofrece definiciones de soberanía bastante sólidas». Calificó los criterios de los niveles 1 y 2 de «confusos y absurdos», señalando que «casi cualquier proveedor puede cumplir estos requisitos», y defendió que los servicios de esos niveles «no deberían llamarse, designarse ni referirse en modo alguno como ‚soberanos'». 5
Pon eso junto al reparto de cargas y el problema salta a la vista: el 90 % de la nube del sector público está en los dos niveles que, según CISPE, no deberían llevar esa palabra.
Desde el otro lado, CCIA Europe llama discriminatoria a la propuesta y advierte de fragmentación del mercado, con el argumento de que los niveles superiores excluyen proveedores por su sede y su estructura societaria y no por ninguna propiedad técnica. 6
Las dos objeciones pueden ser ciertas a la vez. El origen es un sustituto tosco de aquello que de verdad preocupa, y nadie ha propuesto uno más fino que sobreviva a un abogado.
Lo difícil está en la oferta
La ley es también política industrial: aspira a triplicar la capacidad de centros de datos de la UE en cinco a siete años, 2 con un procedimiento de concesión de permisos de doce meses como máximo en zonas de aceleración designadas. 7
En abril escribimos que aquí la restricción real es la electricidad, no el capital. Un plazo para los permisos es mejor que una cola de años para conectarse a la red, pero un permiso no es una subestación.
Dónde estamos nosotros, sin marketing
AVS ISP tiene cuatro sedes en cuatro países: Tirana, Skopie, Ámsterdam y Dublín. Exactamente dos están en la UE. Si eres un organismo público que algún día contratará en nivel 3 o 4, no somos tu respuesta, y no vamos a fingir que tenemos un programa de certificación en camino.
Lo que sí tenemos es la propiedad que los niveles intentan aproximar. Somos un proveedor pequeño e independiente, así que la respuesta a quién puede ser obligado, y bajo qué ley, es corta y comprobable, no un organigrama. La coacción legal solo importa si hay algo que revelar, y por eso no recogemos documentos de identidad para venderte un servidor: no hay pila que entregar. Y la jurisdicción la eliges máquina por máquina en el momento del despliegue.
Un VPS empieza en 5 €/mes, un VDS va de 40 €/mes con 4 vCPU a 160 €/mes con 16, y el servidor dedicado arranca en 150 €/mes. Operamos AS210464 con validación RPKI y vendemos sesiones BGP desde 5 €/mes, así que si traes tu propio /24, tu direccionamiento se mueve contigo. Puedes medir la red primero con el looking glass, sin cuenta.
Qué sustituye un número de nivel
Mucho antes de que nada de esto obligue, los compradores empezarán a preguntar a sus proveedores qué nivel cumplirían, y la etiqueta se usará mal en cuestión de dos semanas. Un número en una diapositiva es más fácil de producir que la propiedad que representa.
Las preguntas de fondo no han cambiado desde junio. Qué entidad tiene tu contrato, qué ley lo rige, quién puede obligar a esa entidad y si puede cumplir en silencio, qué datos existen realmente para ser entregados y cuánto tardarías en marcharte. Un proveedor que responda a eso con frases sencillas te está diciendo más de lo que te dirá un número de nivel en los próximos dos años.
Y si no sabes responder a la última, la forma más barata de averiguarlo sigue siendo un servidor pequeño, en otro país, con una cosa real funcionando encima.
Fuentes
- Proposal for the Cloud and AI Development Act (CADA), Comisión Europea
- European Commission Advances New Proposal to Expand Cloud Capacity and AI Infrastructure, Hunton Andrews Kurth
- European Commission's Proposed Cloud Sovereignty Framework Creates New Compliance Tiers, Jones Day
- EU takes first steps to reduce reliance on US hyperscalers, Computerworld
- Europe Takes a Tentative Step Towards Strategic Autonomy, CISPE
- Discriminatory EU Cloud and AI Development Act Risks Severe Market Fragmentation, CCIA Europe
- EU's cloud and AI development act gets mixed reception, Euronews