9 min de lectura

Objetivos de aprendizaje

Al final de este módulo, podrás:

  • Distinguir la soberanía legal (una propiedad de la jurisdicción del operador) de la residencia de datos (una propiedad de la región), y explicar por qué una región de la UE de un proveedor operado por EE. UU. sigue estando expuesta a la CLOUD Act.
  • Enunciar con precisión las dos reconocencias de BSI, acotadas a los servicios nombrados, el tipo de credencial y la fecha, sin generalizar a una afirmación a nivel de plataforma.
  • Considerar el alcance de la residencia y la certificación como un filtro de precolocación aplicado sobre cada decisión de diseño posterior.

Unidad 1.4: La soberanía y el cumplimiento como entradas de diseño

Introducción

Para una empresa sujeta a regulación, el cumplimiento normativo no es una lista de verificación que se aplica después de haber diseñado la arquitectura; es el primer filtro que determina qué arquitecturas son siquiera admisibles. Las dos ideas que realizan dicho filtrado son la soberanía y las certificaciones específicas que posee un servicio, y ambas se suelen describir de manera demasiado imprecisa. La soberanía se confunde con la ubicación física de los datos, y las certificaciones se describen como si cubrieran toda la plataforma. Ambos errores son peligrosos durante una auditoría. Esta unidad define los significados precisos y luego muestra cómo funcionan como un filtro de ubicación para FinCorp, la empresa alemana de servicios financieros en la que cada decisión sobre cargas de trabajo debe superar una revisión del RGPD y del BSI.

1. La soberanía es la jurisdicción del operador, no solo la región

La soberanía legal de la Unión Europea es el principio según el cual los datos están sujetos únicamente a las leyes y protecciones legales de los Estados miembros de la UE. En el contexto de la nube, esto requiere que el proveedor de infraestructura, los centros de datos y los contratos que los rigen estén todos basados en la UE, de modo que las entidades extranjeras no puedan exigir el acceso. La palabra decisiva es proveedor, no región.

El contraste que hace esto concreto es la Ley de Estados Unidos para Aclarar el Uso Lícito de Datos en el Exterior (CLOUD Act), la ley federal que permite a las autoridades de aplicación de la ley de los EE. UU. obligar a las empresas de tecnología con sede en los EE. UU., mediante orden judicial o citación, a producir los datos solicitados, independientemente de si esos datos se almacenan en los EE. UU. o en el extranjero. La consecuencia es precisa y a menudo se pasa por alto: un proveedor operado por los EE. UU. que gestiona una región de la UE sigue siendo una empresa de los EE. UU., y por lo tanto sus datos alojados en la UE siguen siendo accesibles bajo el CLOUD Act. Elegir una región de Fráncfort de un operador de los EE. UU. no compra soberanía; compra residencia, pero deja intacta la exposición jurisdiccional. IONOS CLOUD es operado por la UE, lo que le permite ofrecer soberanía y no solo residencia.

Para FinCorp, esta es la decisión umbral. La residencia por sí sola (datos físicamente en Alemania) satisfaría una interpretación ingenua de la localización del RGPD, pero la postura de riesgo de la empresa requiere que ninguna jurisdicción extranjera pueda exigir la divulgación. Ese requisito solo puede cumplirse mediante un proveedor operado por la UE, por lo que la distinción de jurisdicción del operador, y no la fijación de la región, es el control real de soberanía y se establece antes de elegir cualquier servicio.

2. Las dos reconocimientos de BSI, delimitados con precisión

IONOS CLOUD posee dos reconocimientos de BSI distintos, y el hábito más importante de esta unidad es no fusionarlos jamás en la afirmación "IONOS CLOUD está certificado por BSI". Difieren en el tipo de credencial, en la fecha y, de manera crítica, en los servicios que cada uno cubre. Siempre debe vincular una afirmación con el servicio, la ubicación del centro de datos, la credencial, su tipo (atestación o certificación) y su fecha.

  • BSI C5 es una atestación (un Testat de Tipo 1, auditado según ISAE 3000), otorgada el 7 de noviembre de 2023, para centros de datos alemanes. Su alcance cubre exactamente Compute Engine, Cloud Cubes y S3 Object Storage. No es una certificación ni de Tipo 2, y no cubre Backup ni Managed Kubernetes.
  • IT-Grundschutz es un certificado ISO 27001 basado en IT-Grundschutz, otorgado el 14 de septiembre de 2022 por el BSI, para centros de datos alemanes. Su alcance cubre exactamente Compute Engine, S3 Object Storage, Backup y Managed Kubernetes.

Los alcances difieren deliberadamente por servicio. Cloud Cubes está en el alcance de C5 pero no en el de IT-Grundschutz; Backup y Managed Kubernetes están en el alcance de IT-Grundschutz pero no en el de C5. Solo Compute Engine y S3 Object Storage están en ambos. No hay evidencia de un C5 Tipo 2 ni de un reconocimiento TISAX, por lo que no se puede afirmar ninguno de los dos. IONOS CLOUD es el primer proveedor de nube alemán que posee tanto la atestación C5 como la certificación IT-Grundschutz, lo cual es una afirmación combinada verdadera y sólida, pero se trata de una afirmación sobre dos credenciales con alcances específicos, no sobre la plataforma en su conjunto.

Un segundo nivel de precisión distingue entre credenciales a nivel de centro de datos y credenciales a nivel de servicio. Las certificaciones de centros de datos (ISO 27001, PCI-DSS, clasificaciones Uptime Tier) son poseídas por los operadores de cada sitio físico y varían según la ubicación. Berlín (operado por IONOS CLOUD) y Karlsruhe (operado por TelemaxX, no por IONOS CLOUD) poseen IT-Grundschutz a nivel de centro de datos; los sitios de Fráncfort operados por terceros no poseen IT-Grundschutz a nivel de centro de datos, incluso cuando poseen ISO 27001 directamente. La conclusión es que una lista de "certificado" a nivel de producto es marketing, no un alcance contractual: los hechos vinculantes son qué servicio, en qué ubicación, posee qué credencial.

La siguiente tabla es el alcance que puede declarar; no lo amplíe.

Reconocimiento Tipo Fecha de otorgamiento Servicios en el alcance
BSI C5 Atestación (Testat de Tipo 1, ISAE 3000) 7 de noviembre de 2023 Compute Engine, Cloud Cubes, S3 Object Storage
IT-Grundschutz Certificado ISO 27001 basado en IT-Grundschutz 14 de septiembre de 2022 Compute Engine, S3 Object Storage, Backup, Managed Kubernetes

La residencia es el tercer elemento de diseño y el que se aplica primero. Es una decisión de ubicación tomada antes de que cualquier carga de trabajo se despliegue: usted elige la región (y por lo tanto el centro de datos) primero, y esa elección restringe todo lo que sigue, porque las imágenes y las IPs reservadas están vinculadas a la región y porque el alcance de una atestación solo es útil si la carga de trabajo se despliega efectivamente en un servicio dentro del alcance y en una ubicación dentro del alcance. Por lo tanto, el cumplimiento estrecha las opciones como un filtro sobre cada decisión posterior, en lugar de verificarse al final. Para FinCorp, la carga de trabajo regulada debe desplegarse en servicios que sean tanto operados por la UE como estén dentro del alcance de la atestación relevante, en una ubicación alemana, por lo que la ubicación se establece en el Módulo 1 y se trata como casi irreversible.

Resumen de la decisión

Aplique el cumplimiento como un filtro ordenado antes de seleccionar servicios, no como una auditoría final.

Filtro La pregunta a responder El control preciso
Soberanía ¿Puede alguna jurisdicción extranjera obligar a la divulgación? Exija un proveedor operado por la UE; una región de la UE de un operador de EE. UU. sigue estando expuesta a la CLOUD Act.
Residencia ¿Dónde se ubicará físicamente los datos? Fije la región y el centro de datos primero; las imágenes y las IP reservadas están vinculadas a la región.
Alcance de la atestación ¿Está este servicio exacto, en esta ubicación, dentro del alcance? Ajuste la carga de trabajo a un servicio nombrado en el alcance de C5 o IT-Grundschutz; nunca asuma una cobertura a nivel de plataforma.
Nivel de credencial ¿La credencial es de nivel de servicio o de nivel de centro de datos? Verifique por servicio y por sitio; las listas de productos "certificados" son marketing, no contractual.

Expresé cada afirmación de cumplimiento como servicio más ubicación más credencial más tipo más fecha. Nunca diga "la plataforma está certificada por C5".

Resumen

La soberanía es una propiedad de la jurisdicción del operador, no de la región, por lo que solo un proveedor operado en la UE, como IONOS CLOUD, se libra de la exposición al CLOUD Act que aún presenta una región de la UE de un operador estadounidense. El cumplimiento se asocia a servicios específicos con alcances que varían según el servicio, por lo que debe declararse con precisión y aplicarse como un filtro previo al despliegue, en lugar de verificarse al final.

Puntos clave:

  • La soberanía legal depende de la jurisdicción del operador, no de la región; una región de la UE de un proveedor operado en Estados Unidos sigue presentando exposición al CLOUD Act de EE. UU., mientras que IONOS CLOUD está operado en la UE.
  • C5 es una atestación de tipo 1 (7 de noviembre de 2023) para Compute Engine, Cloud Cubes y S3 Object Storage; IT-Grundschutz es un certificado ISO 27001 (14 de septiembre de 2022) para Compute Engine, S3 Object Storage, Backup y Managed Kubernetes; los alcances varían según el servicio.
  • IONOS CLOUD es el primer proveedor alemán que posee ambos, lo cual es una afirmación veraz sobre dos credenciales con alcance definido, no una certificación de toda la plataforma.
  • Las credenciales a nivel de centro de datos varían según el sitio (Berlín, operado por IONOS CLOUD, y Karlsruhe, operado por TelemaxX, poseen IT-Grundschutz a nivel de centro de datos; algunos sitios de Fráncfort no lo poseen); la residencia es un filtro previo al despliegue que se aplica sobre cada decisión posterior.