BtMData — Energía y compliance para centros de datos

    Teatro de Cumplimiento: Por Qué NIS2, DORA y la Ley de IA Son Silenciosamente Incompatibles con la Arquitectura Hyperscaler

    Francesc Queralt
    20 de abril de 2026
    9
    Diagrama que muestra las regulaciones NIS2, DORA y Ley de IA convergiendo contra la arquitectura cloud hyperscaler europea — teatro de cumplimiento al descubierto

    Artículo originalmente publicado en LinkedIn

    Ver artículo original en LinkedIn

    Tres regulaciones, una conclusión incómoda: si eres una entidad esencial en Europa, la arquitectura cloud que compraste entre 2018 y 2024 ya no es la arquitectura cloud que la ley espera que operes.

    Tres regulaciones, un problema de arquitectura

    Lee NIS2, DORA y la Ley de IA en paralelo y emerge un patrón que no es visible cuando las lees de forma aislada.

    NIS2, Directiva (UE) 2022/2555, plazo de transposición octubre 2024 (ya incumplido por la mayoría de estados miembros, ahora aplicándose agresivamente desde 2025), amplía el alcance de las entidades esenciales e importantes a aproximadamente 160.000 organizaciones en la Unión. Pueden ser bancos, aseguradoras, empresas de energía, servicios de salud. Impone responsabilidad personal a los órganos de dirección por fallos de ciberseguridad, exige notificación de incidentes en 24 horas y — críticamente — demanda seguridad en la cadena de suministro con atención explícita a los proveedores de servicios TIC. El texto no dice "debes abandonar a los hyperscalers". Dice que debes poder demostrar que tus dependencias no introducen riesgo sistémico. Son frases diferentes con la misma consecuencia operacional.

    DORA. Reglamento (UE) 2022/2554, en vigor desde el 17 de enero de 2025, va más lejos para el sector financiero. Introduce un régimen formal de supervisión para "proveedores críticos de servicios TIC de terceros", como AWS, Microsoft, Google, IBM y Oracle, bajo supervisión directa de las Autoridades Europeas de Supervisión. Exige estrategias de salida, gestión de riesgo de concentración y el derecho de las autoridades competentes a inspeccionar las instalaciones del proveedor. La Comisión y las ESAs han sido explícitas: una entidad financiera que no pueda salir creíblemente de un proveedor crítico dentro de un plazo definido no cumple con DORA, independientemente de lo que digan sus contratos.

    La Ley de IA Reglamento (UE) 2024/1689, aplicación escalonada 2025-2027, añade una tercera restricción. Los sistemas de IA de alto riesgo, que incluyen la mayoría de casos de uso en puntuación crediticia, suscripción de seguros, triaje sanitario, empleo, educación, infraestructura crítica y aplicación de la ley, deben mantener documentación técnica detallada, registro, supervisión humana y vigilancia post-comercialización. Los requisitos de gobernanza de datos (Artículo 10) exigen efectivamente saber dónde residen los datos de entrenamiento e inferencia, quién los procesa y bajo qué jurisdicción.

    Cada regulación, leída sola, es sobrevivible en una arquitectura hyperscaler. Leídas juntas, describen un modelo operativo que la arquitectura cloud europea dominante de la última década simplemente no fue diseñada para ofrecer.

    Lo que el cumplimiento realmente requiere ahora

    Elimina el lenguaje jurídico y los requisitos prácticos convergen en cinco capacidades operativas:

    1. Residencia de datos demostrable: los datos, las claves, los logs, las copias de seguridad, los metadatos y las rutas de acceso operacional están todos dentro de la jurisdicción de la UE y bajo entidades controladas por la UE.
    2. Salida verificable: la capacidad de migrar cargas de trabajo críticas fuera de un proveedor dado en meses, no años, con la migración probada en lugar de teorizada.
    3. Control de riesgo de concentración: ningún proveedor único ocupando una posición desde la cual su fallo o indisponibilidad geopolítica comprometería las funciones esenciales de la institución.
    4. Auditabilidad soberana: autoridades competentes capaces de inspeccionar, en la práctica, los sistemas que procesan datos regulados, incluido el personal y los sitios físicos involucrados.
    5. Linaje de datos documentado para IA: para sistemas de alto riesgo, una cadena de custodia desde los datos de entrenamiento hasta el modelo desplegado y los logs de inferencia que sobreviva a la tercera pregunta de un regulador.

    Pregunta honestamente: ¿cuántas entidades esenciales europeas cumplen las cinco, hoy, con su arquitectura actual?

    El problema del CLOUD Act que nadie quiere litigar

    Debajo de las tres regulaciones se encuentra un conflicto jurisdiccional no resuelto que la Comisión Europea ha documentado pero no ha solucionado: la CLOUD Act estadounidense de 2018 otorga a las autoridades de EE.UU. el derecho de obligar a los proveedores con sede en EE.UU. a producir datos independientemente de dónde estén almacenados. Las ofertas de Cloud Soberano de la UE de los principales hyperscalers son mitigaciones contractuales y operativas de este conflicto. No son una resolución del mismo.

    La Junta Europea de Protección de Datos lo ha dicho explícitamente. El TJUE lo dijo en Schrems II. Las autoridades nacionales de protección de datos — la CNIL en Francia, el BfDI en Alemania, el Garante en Italia — lo han dicho en opiniones sucesivas. La industria del cumplimiento ha respondido produciendo Evaluaciones de Impacto de Transferencias, Cláusulas Contractuales Estándar y Normas Corporativas Vinculantes cada vez más elaboradas.

    Estos instrumentos son útiles. No son un sustituto de infraestructura que esté, de hecho, fuera del alcance del conflicto.

    Cómo tiene que ser la arquitectura realmente

    La conclusión a la que las entidades esenciales europeas están llegando lenta y reluctantemente, bajo presión de reguladores y consejos de administración más que de CIOs, es que el cumplimiento con NIS2 + DORA + Ley de IA en 2026 y en adelante requiere una arquitectura híbrida en la que:

    • Las cargas de trabajo reguladas se ejecutan en infraestructura operada por la UE, propiedad de la UE, bajo legislación de la UE, con claves, logs y control operacional en manos de entidades de la UE.
    • Las cargas de trabajo no reguladas pueden seguir usando capacidad hyperscaler, optimizada para coste y elasticidad.
    • La frontera entre ambas está documentada, aplicada técnicamente y auditable.

    Esto no es anti-cloud. Es anti-monocultivo. Es el mismo principio arquitectónico que toda industria regulada ha adoptado eventualmente: funciones críticas en infraestructura que controlas, funciones commodity en infraestructura que alquilas.

    Lo que ha faltado en Europa es la oferta. No puedes decirle a un banco español que mueva sus cargas de trabajo principales de modelado de riesgo a infraestructura soberana si no existe tal infraestructura con la capacidad, latencia y preparación para IA que la carga de trabajo requiere.

    Esa brecha es contra la que BtMData está construyendo. El programa Edge Pod 100 para capacidad soberana distribuida, y las alianzas que estamos convocando en el Data Defense Summit en Barcelona son todas respuestas a la misma observación subyacente: las regulaciones ya han decidido cómo tiene que ser la infraestructura europea de IA. El mercado ahora se está poniendo al día.

    Los próximos dieciocho meses

    La aplicación de NIS2 se está acelerando. El primer ciclo de supervisión completo de DORA está en marcha. Las obligaciones de alto riesgo de la Ley de IA entran en vigor en agosto de 2026. Para mediados de 2027, cada entidad esencial en Europa habrá tenido al menos una conversación sustantiva con un regulador sobre su cadena de suministro TIC.

    Las instituciones que se preparen ahora, mapeando qué cargas de trabajo están reguladas, cuáles no, y cómo es una arquitectura soberana creíble para la porción regulada, tratarán esa conversación como una revisión rutinaria.

    #NIS2#DORA#AI Act#Compliance#Sovereign AI#Hyperscaler#EU Regulation