Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

El BSI define la soberanía cloud: nuevos criterios para infraestructuras de TI seguras

El BSI ha presentado con los criterios C3A estándares concretos para servicios cloud soberanos. Las infraestructuras críticas y las autoridades de seguridad son las más beneficiadas.

El BSI presenta estándares concretos para servicios cloud soberanos

La Oficina Federal de Seguridad en Tecnologías de la Información (BSI) ha definido por primera vez, con los «Criteria Enabling Cloud Computing Autonomy» (C3A), estándares concretos sobre cuándo puede considerarse soberano un servicio cloud. Los nuevos criterios pretenden aportar claridad, en especial, a las aplicaciones críticas para la seguridad de la administración pública y a los operadores de infraestructuras críticas.

Hasta ahora reinaba con frecuencia la incertidumbre sobre qué soluciones cloud pueden operarse realmente con independencia de proveedores no europeos como AWS, Azure, Alibaba o Huawei Cloud. «Nos interesan soluciones técnicamente viables que formulen condiciones concretas», explica Thomas Caspers, vicepresidente del BSI.

La experiencia práctica se incorpora a los nuevos estándares

Para el desarrollo de los C3A, el BSI se apoya en una amplia experiencia práctica con distintas variantes de dependencia. En Alemania ya se han probado varios enfoques de nube soberana, entre ellos:

  • La cooperación SAP-Microsoft DelosCloud
  • Stackit, de Schwarz-Digits
  • La Sovereign Cloud de T-Systems en cooperación con Google
  • La oferta European Sovereign Cloud de Amazon

En paralelo, la autoridad francesa de seguridad informática ANSSI probó enfoques similares en los que siempre participan empresas francesas, como el grupo de defensa Thales en S3NS, certificado conforme a los requisitos SecNumCloud.

«Hemos visto, entre otros con el ejemplo de la AWS European Sovereign Cloud, cuántos mecanismos intervienen para mantener operativa una nube», explica Caspers. «Pero no se podrán seguir explotando durante años ofertas de este tipo completamente desacopladas».

Criterios concretos para situaciones de emergencia

Los estándares C3A definen requisitos precisos para distintos escenarios. Un criterio central es SOV-4-09-C, que fija los requisitos ante un «disconnect», es decir, la desconexión de la nube del operador extraeuropeo:

  • La operación debe continuar sin pérdidas de disponibilidad, integridad, autenticidad y confidencialidad
  • Debe existir un proceso documentado para la desconexión
  • El operador debe probarlo y documentarlo al menos una vez al año

En cuanto a los requisitos relativos al personal, el BSI distingue entre distintos niveles de seguridad. El criterio SOV-4-01-C1 exige que todos los empleados con acceso a los medios de operación tengan nacionalidad de la UE y residencia en la UE. Para aplicaciones de alta seguridad, como las autoridades de seguridad o la Bundeswehr, rige SOV-4-01-C2: aquí todos los empleados deben tener su residencia dentro de la República Federal.

Para el estado de defensa regulado en la Constitución, los requisitos son especialmente estrictos: los prestadores de servicios cloud deben ser capaces de transferir la operación, incluidos el material y el personal necesarios, a las autoridades federales.

Efectos sobre las infraestructuras críticas y la tecnología de seguridad

Los nuevos estándares no son de momento jurídicamente vinculantes, pero pueden declararse requisitos mínimos en la legislación o en las licitaciones. «Los C3A pueden convertirse en el referente de la administración federal», señala Caspers.

Esto resulta especialmente relevante por su vinculación con las normas existentes: los organismos federales están obligados a aplicar la protección básica de TI (IT-Grundschutz) del BSI. Al utilizar servicios cloud externos deben cumplir el módulo OPS 2.2 y el estándar mínimo para el uso de servicios cloud externos (MST-NCD). Los C3A complementan estos criterios de seguridad con aspectos de soberanía digital.

Para los operadores de infraestructuras críticas, ya sujetos a estrictos requisitos de seguridad, los nuevos estándares suponen una seguridad adicional en la planificación. Las empresas de ámbitos como energía, agua, sanidad o telecomunicaciones pueden ahora seleccionar de forma específica soluciones cloud que cumplan tanto los requisitos técnicos de seguridad como los relativos a la soberanía.

Dimensión europea y perspectivas de futuro

La publicación de los criterios C3A se produce estratégicamente antes de la presentación prevista del Cloud and AI Development Act (CADA) por parte de la Comisión Europea el 27 de mayo. Los observadores esperan que la vicepresidenta de la Comisión Europea, Henna Virkkunen, establezca con el CADA criterios más claros para la soberanía cloud.

Si criterios similares se incorporaran a los anexos de las leyes de seguridad informática, como NIS2 o el Cybersecurity Act, ello tendría efectos determinantes en toda Europa. La propuesta alemana podría convertirse entonces en el estándar para los servicios cloud soberanos en toda la UE.

Para el sector de la tecnología de seguridad, estos avances suponen una nueva seguridad de planificación al elegir servicios cloud para aplicaciones críticas. Que los grandes hiperescaladores puedan cumplir los estrictos requisitos dependerá del perfil de exigencias de cada cliente y de la presión regulatoria para optar por soluciones soberanas.