La infraestructura digital local es más segura para una organización española cuando “segura” significa conservar capacidad jurídica, operativa y política sobre sistemas críticos. No implica que un servidor en Madrid sea automáticamente mejor protegido contra intrusiones que una plataforma global: una infraestructura local mal administrada puede ser técnicamente insegura. La diferencia aparece en riesgos que el cifrado y un buen firewall no resuelven. Un proveedor sometido a una potencia extranjera puede recibir órdenes sobre datos, exportaciones o disponibilidad; Estados Unidos exige a determinados proveedores entregar información bajo su control aunque esté fuera de su territorio, y en junio de 2026 una directiva estadounidense obligó a Anthropic a retirar abruptamente Fable 5 y Mythos 5 a usuarios extranjeros.[1][2] Una empresa que organiza su estrategia digital y de IA alrededor de esa dependencia no controla por completo su continuidad.
Conclusiones clave
- La localización física no elimina la jurisdicción corporativa. La sección 2713 del título 18 de Estados Unidos formula la obligación sobre datos en posesión, custodia o control del proveedor, estén dentro o fuera del país.[1]
- El caso Fable/Mythos mostró una interrupción soberana, no una caída técnica: la directiva llegó el 12 de junio de 2026, tuvo efecto inmediato y obligó a suspender inicialmente el acceso de todos los clientes porque Anthropic no podía verificar nacionalidades en tiempo real.[2][3]
- La Unión Europea ya trata la soberanía como una propiedad medible. Su marco cloud utiliza 48 criterios en ocho categorías, incluidas jurisdicción, datos e IA, operación, cadena de suministro y tecnología.[4]
- El riesgo de Estado no es teórico. En enero de 2026 un jurado estadounidense condenó a un antiguo ingeniero de Google por 14 cargos de espionaje económico y robo de secretos de IA para beneficiar a la República Popular China.[7]
- La UE describe las campañas híbridas rusas como una combinación de sabotaje, ciberataques, alteración de infraestructuras críticas e interferencia informativa; su régimen vigente alcanza actualmente a 80 personas y 20 entidades.[10]
- Dos movimientos regulatorios muestran que Europa está endureciendo el marco. El Data Act obliga a eliminar obstáculos al cambio de cloud, y la propuesta CADA de 2026 añade una evaluación de soberanía y un mecanismo para el sector público; CADA aún no es derecho vigente.[6][11]
¿Qué significa que una infraestructura sea «más segura»?
La seguridad tiene al menos cuatro dimensiones distintas:
| Dimensión | Pregunta | Qué aporta la proximidad |
|---|---|---|
| Técnica | ¿Puede un atacante comprometer el sistema? | No ofrece ventaja automática; depende de diseño, operación, parches, identidades y monitorización. |
| Jurídica | ¿Qué autoridades pueden ordenar acceso, conservación o suspensión? | Reduce jurisdicciones cuando proveedor, contrato y control se mantienen en España o la UE. |
| Operativa | ¿Quién puede reiniciar, retirar, migrar o reparar? | Acerca hardware, personal y decisión; permite acceso físico y una salida tangible. |
| Estratégica | ¿Puede una potencia extranjera alterar la disponibilidad o la hoja de ruta? | Reduce la dependencia de decisiones políticas, exportaciones y sanciones externas. |
El argumento a favor de lo local se refiere sobre todo a las tres últimas. Una gran plataforma puede disponer de controles técnicos excelentes y, al mismo tiempo, estar sujeta a leyes y órdenes que una empresa española no puede recurrir de igual a igual. Una arquitectura seria no confunde esas capas.
¿Qué demuestra el CLOUD Act sobre la ubicación de los datos?
El CLOUD Act añadió a la legislación estadounidense una regla directa: los proveedores de servicios de comunicación electrónica o cómputo remoto deben cumplir las obligaciones de conservación o revelación sobre datos bajo su posesión, custodia o control con independencia de dónde estén almacenados.[1] La norma no significa que cualquier empleado estadounidense pueda leer cualquier base de datos europea. Significa que “región España” o “región UE” no basta para concluir que solo actúan autoridades europeas.
La protección depende también de la entidad contratante, la estructura del grupo, el control de claves, los subencargados, el acceso administrativo y los mecanismos jurídicos de transferencia. Mantener hardware y claves bajo una organización europea reduce la superficie de órdenes extraterritoriales, aunque no elimina solicitudes judiciales españolas o europeas ni obligaciones legítimas de cooperación.
¿Puede un gobierno extranjero retirar un servicio de un día para otro?
El caso Fable/Mythos ofrece una respuesta documentada. Anthropic comunicó que el 12 de junio de 2026 recibió a las 17:21 ET una directiva de control de exportaciones de Estados Unidos que prohibía el acceso de cualquier nacional extranjero a Fable 5 y Mythos 5, dentro o fuera del país. La compañía dijo discrepar de la medida, pero tuvo que cumplirla y deshabilitó los modelos para todos sus clientes.[2]
Cuando el Gobierno estadounidense levantó los controles el 30 de junio, Anthropic anunció que Fable volvería para usuarios globales el 1 de julio y que Mythos se había restaurado primero para un conjunto de organizaciones estadounidenses mientras ampliaba el acceso. Una actualización del 1 de julio indicó que ambos modelos estaban restaurados. La compañía explicó que la suspensión general había sido necesaria porque no podía verificar la nacionalidad de todos los usuarios en tiempo real.[3] No fue una decisión caprichosa del proveedor ni una indisponibilidad permanente. Fue una demostración más fuerte: la voluntad comercial del proveedor no bastó para mantener el servicio.
Fable/Mythos: la continuidad cambió por una orden soberana
Cronología pública de la suspensión y la restauración.
¿Qué relación existe entre dependencia tecnológica y espionaje industrial?
No debe afirmarse que utilizar un cloud extranjero equivale a sufrir espionaje. Los proveedores globales invierten en seguridad y los casos de espionaje suelen implicar actores, insiders o campañas concretas. Sin embargo, la propiedad intelectual digital es un objetivo de Estados y empresas, y concentrarla en pocos sistemas aumenta el impacto potencial de una credencial, un empleado o una orden comprometidos.
En enero de 2026, un jurado federal condenó al antiguo ingeniero de Google Linwei Ding por siete cargos de espionaje económico y siete de robo de secretos comerciales relacionados con tecnología de IA para beneficiar a la República Popular China.[7] En 2022, el oficial de inteligencia chino Yanjun Xu fue condenado a 20 años de prisión tras una operación dirigida a obtener tecnología de empresas aeronáuticas.[8] Son resoluciones judiciales estadounidenses sobre hechos concretos; no autorizan a atribuir conductas a todo proveedor o nacionalidad. Sí demuestran que la tecnología estratégica atrae operaciones estatales sostenidas.
La infraestructura crítica añade otro nivel. CISA y sus socios atribuyeron a Volt Typhoon, actor patrocinado por la República Popular China, una estrategia de preposicionamiento en redes de infraestructura crítica para permitir interrupciones futuras de funciones operativas.[9] La consecuencia para una empresa española no es “desconectar Internet”, sino evitar que toda su capacidad, sus copias, sus identidades y sus herramientas de administración dependan de una única cadena externa.
¿Qué enseñan las campañas rusas y la respuesta europea?
El Consejo de la Unión Europea enumera entre las actividades híbridas rusas el sabotaje, la alteración de infraestructuras críticas, los ciberataques, la manipulación informativa y los intentos de erosionar procesos democráticos.[10] La UE creó en octubre de 2024 un régimen específico de sanciones y lo amplió en 2025 para alcanzar también elementos físicos de redes digitales y de comunicación.
Estos hechos no se refieren únicamente al lugar donde reside una base de datos. Muestran que redes, medios, plataformas e infraestructura forman parte del poder político. Una organización que no conserva alternativas técnicas y contractuales queda expuesta no solo al fallo del proveedor, sino a sanciones, bloqueos, controles de exportación, interferencia y decisiones de política exterior.
¿Tiene sentido pagar una prima cloud por cargas estables?
La seguridad estratégica también incluye la continuidad económica. El cloud cobra por elasticidad, automatización, alcance y servicios administrados. Cuando una carga utiliza esas capacidades, la prima puede estar justificada. Cuando consume recursos estables durante años, la factura puede convertirse en una transferencia permanente a una plataforma extranjera sin aportar una flexibilidad equivalente.
37signals, en un relato propio y no auditado, declaró reducir su factura cloud de aproximadamente 3,2 a 1,3 millones de dólares anuales tras trasladar cargas estables a hardware propio, y proyectó ahorros superiores a 10 millones en cinco años.[12] El caso no prueba un ahorro universal. Sí obliga a comparar el coste de alquilar indefinidamente con el de amortizar equipos y conectividad bajo control propio.
¿Cómo está reaccionando la Unión Europea?
La respuesta ya combina contratación, regulación y política industrial. El Data Act, aplicable desde septiembre de 2025, obliga a los proveedores de servicios de tratamiento de datos a eliminar obstáculos al cambio y reconoce expresamente egress, procedimientos largos e interoperabilidad insuficiente como barreras de mercado.[11] En abril de 2026, la Comisión adjudicó un contrato de 180 millones de euros de cloud soberano para entidades de la Unión utilizando un marco que puntúa 48 criterios.[4][5]
En junio de 2026, la Comisión presentó la propuesta de Cloud and AI Development Act. Entre sus ejes está un marco único europeo para evaluar soberanía cloud y de IA y un mecanismo de adopción para el sector público.[6] Es una propuesta legislativa y puede cambiar durante el procedimiento. Su importancia inmediata es política: Europa ya no trata la dependencia de cloud e IA como un detalle de contratación, sino como una cuestión de autonomía, resiliencia y funciones públicas esenciales.
¿Qué puede resolver la infraestructura local y qué no?
Puede reducir
- jurisdicciones extraterritoriales sobre la capa física;
- dependencia de un único catálogo o API;
- distancia entre incidencia y responsable;
- coste de cargas estables;
- tiempo para acceder, retirar o sustituir hardware;
- riesgo de una salida puramente virtual.
No elimina
- vulnerabilidades y errores de operación;
- dependencias de software extranjero;
- riesgo de fabricantes y cadena de suministro;
- obligaciones legales españolas o europeas;
- ataques de Estado o criminales;
- necesidad de copias, segmentación y respuesta.
La arquitectura local es una capa de soberanía, no un amuleto. Su valor aumenta cuando se combina con software portable, claves controladas, copias separadas, conectividad diversa y conocimiento interno o de un MSP europeo. También puede convivir con cloud: la cuestión es reservar control directo para las cargas cuya interrupción, exposición o encarecimiento afectaría a la estrategia de la organización.
¿Qué aporta ipcore a una estrategia local?
ipcore es una empresa española independiente que opera MAD-NE, un centro carrier-neutral en Madrid capital. El cliente puede alojar hardware propio, elegir conectividad y tratar con el equipo local que opera la instalación; el producto público se basa en racks completos, no en una plataforma cloud propia.[13] Esa capa no resuelve por sí sola el software, la identidad, las claves o la seguridad de las aplicaciones. Sí mantiene edificio, equipos y red física dentro de una relación española y permite combinar infraestructura propia con servicios externos sin entregar todas las decisiones al mismo proveedor.
Lecturas relacionadas
Metodología y limitaciones
La pieza combina legislación, documentos de la Comisión Europea, comunicaciones oficiales de proveedores, resoluciones del Departamento de Justicia estadounidense y avisos de organismos de ciberseguridad. Los casos chinos y rusos se limitan a atribuciones oficiales concretas y no se generalizan a nacionalidades, empresas o tecnologías. El caso Fable/Mythos se cuenta con su restauración posterior. “Más segura” significa aquí menor exposición jurídica, política y operativa; no una superioridad automática de ciberseguridad.
Conclusión
¿Por qué la infraestructura digital local reduce riesgos? Porque devuelve a una organización española control sobre jurisdicción, operación, coste y salida, mientras que una plataforma extranjera puede seguir sometida a órdenes, sanciones y decisiones políticas que ninguna configuración del cliente puede revocar.
Mi conclusión es que las cargas críticas, la propiedad intelectual y la estrategia de IA no deben depender por completo de servicios controlados desde otra potencia. El cloud seguirá siendo una herramienta valiosa, pero no debe convertirse en la constitución técnica de la empresa. Mantener una base local o europea —hardware, claves, copias, red y capacidad de reconstrucción— no elimina el riesgo; evita que la continuidad del negocio dependa de que otra administración, otro proveedor y otro contrato quieran seguir permitiéndola.
Preguntas frecuentes
¿Una infraestructura local es siempre más segura contra ciberataques?
No. La ciberseguridad depende de arquitectura, identidades, parches, segmentación, copias y operación. Lo local aporta sobre todo control jurídico, físico y operativo. Puede ser menos seguro que un cloud bien administrado si carece de procesos, personal o monitorización.[4][9]
¿El CLOUD Act permite acceder automáticamente a cualquier dato europeo?
No. Requiere procesos y obligaciones legales concretas. Lo relevante es que la ley alcanza información bajo posesión, custodia o control de determinados proveedores aunque esté almacenada fuera de Estados Unidos; por eso la residencia europea no cierra por sí sola el análisis de jurisdicción.[1]
¿Qué pasó exactamente con Fable 5 y Mythos 5?
Una directiva estadounidense ordenó suspender su acceso para nacionales extranjeros. Anthropic bloqueó inicialmente a todos los usuarios y dijo discrepar de la medida. Los controles se levantaron el 30 de junio; Fable volvió globalmente desde el 1 de julio y la reapertura de Mythos comenzó de forma escalonada antes de que una actualización indicara que ambos modelos estaban restaurados.[2][3]
¿Los casos de espionaje chino prueban que el cloud chino sea inseguro?
No. Prueban operaciones concretas de espionaje económico y robo de secretos atribuidas y juzgadas en Estados Unidos. Se utilizan para demostrar que la propiedad intelectual tecnológica es un objetivo estatal, no para atribuir conducta a toda empresa, producto o nacionalidad.[7][8]
¿La Unión Europea va a obligar a usar cloud europeo?
No existe una obligación general de ese tipo. La Comisión ya utiliza criterios de soberanía en su propia contratación y ha propuesto CADA para crear un marco común y un mecanismo de adopción pública. La propuesta debe completar el procedimiento legislativo antes de convertirse en norma.[4][6]
¿Puede una empresa seguir utilizando cloud extranjero?
Sí. La tesis no exige eliminarlo, sino evitar dependencia total. Puede reservarse cloud para elasticidad y servicios gestionados, manteniendo bajo control europeo las cargas estables, los datos estratégicos, las claves, las copias y una vía real de reconstrucción.[6][11]
Fuentes
- U.S. House, 18 U.S.C. §2713, obligación sobre datos dentro o fuera de Estados Unidos.
- Anthropic, directiva estadounidense para suspender Fable 5 y Mythos 5, 12 de junio de 2026.
- Anthropic, levantamiento de controles el 30 de junio y restauración de Fable 5 y Mythos 5 el 1 de julio de 2026.
- Comisión Europea, “Sovereign Cloud Framework explained”, 1 de junio de 2026.
- Comisión Europea, adjudicación de cloud soberano por 180 millones de euros a cuatro proveedores, 17 de abril de 2026.
- Comisión Europea, propuesta de Cloud and AI Development Act, 3 de junio de 2026.
- Departamento de Justicia de Estados Unidos, condena por espionaje económico y robo de tecnología de IA, 30 de enero de 2026.
- Departamento de Justicia de Estados Unidos, condena de Yanjun Xu por espionaje, 16 de noviembre de 2022.
- CISA y socios internacionales, aviso sobre Volt Typhoon y preposicionamiento en infraestructura crítica, 7 de febrero de 2024.
- Consejo de la Unión Europea, actividades híbridas rusas y régimen de sanciones, página vigente en agosto de 2026.
- Comisión Europea, “Data Act explained”, cambio de proveedor y acceso de terceros países.
- 37signals / David Heinemeier Hansson, estimación propia de ahorro tras salida parcial del cloud.
- ipcore, perfil, posicionamiento y hechos canónicos de MAD-NE, revisión de 23 de agosto de 2026.
En la preparación de este artículo se han utilizado herramientas de inteligencia artificial para edición ligera y correcciones. La investigación, las afirmaciones y la responsabilidad editorial corresponden al autor firmante.
