Soberanía digital europea: por qué importa la jurisdicción de la infraestructura

La soberanía digital europea ha dejado de ser un argumento de posicionamiento para convertirse en un criterio que se audita. Durante años, "soberanía" fue sobre todo un adjetivo: una infraestructura se presentaba como soberana porque sus servidores estaban en suelo europeo, sin que nadie pidiera ver más. Eso está cambiando. La Comisión Europea ha empezado a traducir la soberanía digital europea en requisitos verificables, y una administración o una empresa regulada que contrate infraestructura ya puede, y en algunos casos debe, pedir ese inventario antes de firmar.
Este artículo no plantea el argumento legal en abstracto. Va directo al inventario técnico que distingue una infraestructura soberana de una que simplemente aloja sus datos en Europa: la jurisdicción de cada nodo, la ubicación de la custodia de las claves de cifrado y quién, en la práctica, tiene acceso con privilegios de administrador.
Los cuatro niveles de soberanía que ya maneja la Comisión Europea

La propuesta de Cloud and AI Development Act, publicada por la Comisión Europea el 3 de junio de 2026 dentro de su paquete de soberanía tecnológica, es el primer intento de convertir "soberanía digital" en una escala con niveles de exigencia progresivos, en lugar de una etiqueta binaria:
En un primer nivel, la exigencia es que los servidores estén ubicados en territorio de la Unión y que terceros países no puedan explotar vulnerabilidades de software antes de que se notifiquen. Es la condición de partida, pero por sí sola no demuestra soberanía: los datos pueden estar físicamente en la UE y seguir siendo accesibles para un proveedor sujeto a jurisdicción extranjera.
Un segundo nivel añade que ningún proveedor externo pueda acceder a los datos alojados y elimina la posibilidad de un "kill switch" remoto, es decir, la capacidad de que un tercero desconecte el servicio desde fuera de la Unión.
El tercer nivel es donde entra la jurisdicción del operador propiamente dicha: la entidad que opera la infraestructura no puede estar controlada por una empresa matriz ni una entidad legal de un país tercero, y se exigen criterios de procedencia y verificación (vetting) sobre el personal con acceso. Es el nivel donde una infraestructura con matriz estadounidense queda, por diseño, fuera de alcance, con independencia de dónde estén sus centros de datos.
El cuarto nivel exige que también los componentes y productos técnicos empleados estén libres de control de terceros países, con la certificación de ciberseguridad europea más exigente disponible (el esquema EUCS de ENISA).
Jurisdicción del operador: por qué importa quién controla la infraestructura, no solo dónde está
El factor que más confusión genera es también el más determinante: si la entidad que opera la infraestructura tiene una matriz fuera de la Unión, queda expuesta a legislación extraterritorial. El caso de referencia es la CLOUD Act estadounidense, que puede obligar a una empresa con sede en EE. UU. a entregar datos alojados en servidores europeos, sin que el Estado miembro donde residen esos datos pueda impedirlo. La ubicación física del dato y la jurisdicción de quien lo controla son dos preguntas distintas, y solo la segunda resuelve esta exposición.
Esto es exactamente lo que distingue una infraestructura europea de origen (jurídica, societaria y operativamente, no solo nacional con proyección europea) de una infraestructura que simplemente "también" tiene presencia en Europa. ISBE es una infraestructura europea operada por Alastria: la pregunta de bajo qué jurisdicción responde el operador ante un requerimiento de acceso a los datos tiene una respuesta verificable, no una declaración de intenciones.
Custodia de claves: quién puede descifrar los datos, no solo quién los guarda
El segundo elemento del inventario es la custodia de las claves de cifrado. Que los datos estén cifrados no dice nada sobre la soberanía si el operador conserva la clave y puede descifrarlos unilateralmente, con o sin requerimiento judicial de por medio. El criterio que empieza a exigirse contractualmente es que las claves estén en poder del cliente o de una entidad europea, de forma que el propio operador de la infraestructura no pueda acceder al contenido sin autorización explícita.
En una red permisionada con validadores identificados, esto se traduce en una pregunta muy concreta y auditable: ¿en qué HSM (módulo de seguridad hardware) reside cada clave, bajo control de qué entidad, y en qué país? No es una respuesta de marketing: es un dato que debe poder verificarse nodo a nodo.
Acceso del personal: el inventario que casi nadie pide todavía
El tercer elemento, y el que con más frecuencia se omite, es el acceso operativo: qué personas, verificadas mediante qué proceso (vetting), tienen acceso de producción al sistema, y si ese acceso queda registrado en un log auditable. Una infraestructura puede cumplir los dos criterios anteriores (servidores en la UE, claves en manos europeas) y seguir teniendo soporte técnico o personal de mantenimiento operando desde fuera de la Unión con credenciales administrativas. El inventario de soberanía, para ser real, tiene que incluir también a las personas.
Por qué esto ya no es un debate abstracto: NIS2 y DORA lo están haciendo realidad

Dos procesos regulatorios en curso, a escala de toda la Unión, están empujando a que este inventario deje de ser opcional. El 8 de julio de 2026 la Comisión Europea decidió llevar a cuatro Estados miembros (Irlanda, España, Francia y Países Bajos) ante el Tribunal de Justicia de la UE por no haber transpuesto la Directiva NIS2 dentro del plazo, que vencía el 17 de octubre de 2024; la Comisión ha solicitado que el Tribunal imponga una sanción a tanto alzado más multas diarias hasta que se notifique la transposición completa en cada caso. La falta de ley nacional en algunos Estados miembros no exime a las entidades esenciales e importantes de empezar a prepararse: la obligación europea ya está en vigor en toda la Unión, y los proveedores de infraestructura crítica, con independencia del Estado miembro donde operen, serán de los primeros auditados cuando la norma se aplique plenamente.
En paralelo, el Reglamento DORA exige a las entidades financieras evaluar y mitigar el riesgo de concentración derivado de sus acuerdos de subcontratación, con especial atención cuando intervienen proveedores radicados en terceros países, y exige trazar esas cadenas de subcontratación hasta identificar dónde reside realmente el riesgo operativo. Una entidad financiera que no puede responder quién opera su infraestructura crítica, bajo qué jurisdicción y con qué subcontratistas, no puede cumplir esa evaluación, por mucho que el proveedor afirme ser "europeo".
Cómo encaja esto en el diseño de ISBE
ISBE, la infraestructura blockchain europea operada por Alastria, se construye precisamente para que este inventario pueda entregarse, no solo declararse. Jurisdicción del operador, ubicación y custodia de claves en los HSM de cada nodo, y gobernanza compartida entre las entidades que operan la red son, por diseño, datos verificables y no un argumento de marca. Aunque su despliegue inicial arranca en España dentro del marco de los fondos Next Generation EU, ISBE está pensada como infraestructura europea desde su arquitectura: interoperable con EBSI y preparada para operar bajo el mismo estándar de soberanía en cualquier Estado miembro. Esa es la diferencia entre decir que una infraestructura es soberana y poder demostrarlo cuando un auditor, un supervisor o un cliente regulado lo pide.
Preguntas frecuentes
¿Qué significa exactamente "soberanía digital" en el contexto de una infraestructura blockchain?
Significa poder verificar tres cosas de forma independiente: bajo qué jurisdicción responde legalmente el operador, dónde y bajo control de quién están las claves de cifrado que protegen los datos, y qué personas tienen acceso operativo al sistema. No basta con que los servidores estén en territorio europeo.
¿Por qué no es suficiente con que los datos estén alojados en servidores europeos?
Porque la ubicación física del dato no determina quién puede acceder a él. Si el operador de la infraestructura tiene una matriz fuera de la Unión Europea, puede quedar sujeto a legislación extraterritorial, como la CLOUD Act estadounidense, con independencia de en qué país estén los centros de datos.
¿Qué relación tiene la soberanía digital europea con NIS2 y DORA?
Ambas normas obligan, de formas distintas, a que las organizaciones puedan documentar y auditar su cadena de infraestructura y subcontratación en toda la Unión. NIS2 impone obligaciones de ciberseguridad a entidades esenciales e importantes, y DORA exige a las entidades financieras evaluar el riesgo de concentración en sus proveedores TIC, especialmente cuando son de terceros países. En ambos casos, no poder demostrar la jurisdicción y el control real de la infraestructura es un problema de cumplimiento, no solo de reputación.
¿Qué es la Cloud and AI Development Act y en qué fase se encuentra?
Es una propuesta legislativa de la Comisión Europea, publicada el 3 de junio de 2026, que establece cuatro niveles progresivos de garantía de soberanía para infraestructuras digitales en la UE, desde la ubicación física de los datos hasta la eliminación total de control de terceros países. Sigue en tramitación; no es aún derecho vigente.

Redacción ISBE
Redacción @ ISBE