La pieza central del Paquete de Soberanía Tecnológica, analizada artículo por artículo. CADA combina un impulso de capacidad (triplicar la capacidad de centros de datos de la UE para 2030) con un marco único y auditado de soberanía digital en la nube de cuatro niveles de garantía de la Unión, para que Europa gestione más de su propia computación y pueda optar por servicios soberanos en sus casos de uso más críticos. Adoptado por el Colegio el 3 de junio de 2026.
Capacidad de computación insuficiente y excesiva dependencia de unos pocos proveedores
La capacidad de computación de la UE es limitada y está geográficamente concentrada, lo que frena la competitividad y la adopción de la IA, especialmente en cargas de trabajo de baja latencia. Al mismo tiempo, tres hiperscaladores no europeos controlan más del 70% del mercado europeo de computación en la nube, y la cuota de los proveedores europeos cayó del 29% en 2017 al 15% en 2022. La dependencia de proveedores bajo jurisdicción de terceros países genera riesgos para el control de los datos y la continuidad operativa. Las políticas nacionales fragmentan el despliegue. El informe Draghi reclamó recuperar el control sobre los datos y la nube, ampliar la computación doméstica y construir un ciclo virtuoso de financiación y talento.
CADA es la pieza central del Paquete de Soberanía Tecnológica Europea adoptado el 3 de junio de 2026, junto con la Ley de Chips 2.0, la Estrategia de la UE en Software de Código Abierto y la Hoja de Ruta Estratégica para la Digitalización y la IA en el Sector Energético. Operacionaliza el Plan de Acción del Continente IA y la Estrategia de Aplicación de la IA, incluidas las fábricas de IA y las gigafábricas de IA.
Un instrumento deliberadamente dividido
CADA se basa en una doble base jurídica, que le otorga dos objetivos generales distintos:
1 aumentar la capacidad de computación de la UE mediante tecnologías innovadoras y sostenibles.
2 garantizar condiciones atractivas para ese despliegue.
3 reducir la dependencia global de los servicios soberanos de nube e IA no europeos.
4 proteger el orden público haciendo resiliente el suministro de nube e IA, en particular en el sector público.
48 artículos en cinco títulos, más tres anexos
| Título | Contenido |
|---|---|
| I. Disposiciones generales (Arts. 1-2) | Objeto (5 medidas); definiciones (servicio en la nube = NIS2; sistema de IA = Reglamento IA; software/SBOM = Reglamento de Ciberresiliencia). |
| II. Iniciativas de Liderazgo en Nube e IA (Arts. 3-9) | 8 objetivos operativos; Centros de IA (Art. 5); ejecución mediante grandes retos (Art. 6); estrategias nacionales en el plazo de un año (Art. 7); proyectos prioritarios de IA de frontera (Art. 8); equiparación de computación EuroHPC (Art. 9). |
| III. Capacidad de centros de datos (Arts. 10-15) | Zonas de aceleración (Art. 10); condiciones (Art. 11); puntos de información únicos (Art. 12); tramitación de autorizaciones en 12 meses (Art. 13); proyectos estratégicos (Art. 14); seguimiento de la brecha de capacidad (Art. 15). |
| IV. Autonomía (Arts. 16-44) | Marco de soberanía digital y 4 niveles de garantía (16-28); contratación pública por el lado de la demanda (29-33); EuroCloud Federation (34-36); contratación de la Comisión (37-40); código abierto (41-44). |
| V. Disposiciones finales (Arts. 45-48) | Actos delegados y de ejecución; revisión a los 4 años y luego cada 5 (Art. 47); entrada en vigor y aplicación (Art. 48). |
| Anexos | I grandes retos; II criterios para los cuatro niveles de garantía; III pruebas de auditoría independiente (11 criterios). |
El motor de apoyo industrial (artículo 173(3) TFUE)
La Iniciativa de Liderazgo en la Nube y la Iniciativa de Liderazgo en IA persiguen ocho objetivos operativos: tecnología de centros de datos energéticamente eficiente, pilas de nube autónomas, IA de frontera, IA física, IA industrial, plataformas de agentes de IA, IA para el sector público, y adopción regional y local. Instrumentos clave:
Cómo se ejecutan las iniciativas en la práctica
Zonas de aceleración, tramitación más rápida, proyectos estratégicos (Título III)
CADA tiene por objetivo triplicar la capacidad de centros de datos de la UE para 2030 (un objetivo intermedio; la memoria explicativa lo sitúa en un horizonte de cinco a siete años) y satisfacer las necesidades de la UE para 2035, con un despliegue geográfico equilibrado. Cada Estado miembro debe designar al menos una zona de aceleración de centros de datos en un plazo de seis meses (Art. 10), crear puntos de información únicos (Art. 12) y emitir una autorización de base agregada de manera que la tramitación en una zona no supere los 12 meses (Art. 13). Un objetivo complementario fija todas las autorizaciones de centros de datos en menos de 18 meses para 2030. Se priorizan los emplazamientos existentes, se fomenta el aprovechamiento del calor residual y los contratos de compra de energía, y los indicadores de sostenibilidad siguen el Reglamento Delegado (UE) 2024/1364.
La Comisión puede declarar un proyecto como estratégico si cumple al menos dos de cinco criterios: respalda funciones esenciales del sector público; es altamente sostenible o innovador; refuerza la estabilidad de la red eléctrica o se ubica junto a energía limpia; integra chips, procesadores o computadores cuánticos diseñados o fabricados en la UE; o aborda una escasez de computación. Los proyectos estratégicos reciben el sello de competitividad en el marco del Fondo Europeo de Competitividad.
La innovación central: soberanía digital en la nube escalonada y auditable
| Nivel | Verificado por | Criterios clave (acumulativos) |
|---|---|---|
| Nivel 1 | Autoevaluación del proveedor + declaración pública de conformidad en la UE | Establecimiento en la UE; residencia de datos e infraestructura en la UE (salvo solicitud expresa del cliente); ciberseguridad de última generación; transparencia total de subcontratistas. Las declaraciones de pymes se reconocen automáticamente en toda la UE. |
| Nivel 2 | Auditoría independiente de terceros | + Personal ubicado en la UE; certificación de ciberseguridad europea EUCS «sustancial»; datos de clientes que nunca se usen para entrenar IA de terceros países; auditorías del SBOM y del código fuente; asistencia técnica exclusivamente en la UE; separación jurídica de la empresa matriz en la UE respecto a cualquier filial en terceros países. |
| Nivel 3 | Auditoría independiente de terceros | + Personal con ciudadanía de la UE (con habilitación de seguridad nacional para información clasificada); proveedor no bajo control de terceros países (salvo la excepción de terceros países asociados); asistencia solo desde la UE; puede albergar información clasificada de la UE. |
| Nivel 4 | Auditoría independiente de terceros (el más exigente) | + Certificación de ciberseguridad «alta»; datos sensibles evaluados por riesgos mantenidos en la UE; ningún control efectivo por terceros países sobre el diseño, mantenimiento o evolución de los componentes de software. |
Un proveedor bajo control de un tercer país puede aun así alcanzar el Nivel 3, pero solo si la Comisión designa a ese tercer país como «asociado»: debe contar con una decisión de adecuación del RGPD, no tener leyes que obliguen al acceso a datos, interrupciones de servicios o sanciones, disponer de un mercado abierto y ofrecer acceso recíproco a su contratación pública.
Una auditoría, válida en toda la UE, para acabar con el «lavado de soberanía»
El proveedor presenta su solicitud ante la autoridad nacional competente del Estado miembro de establecimiento (Art. 17), que dispone de 60 días para evaluarla y luego notifica a los demás Estados miembros para un período de revisión de 60 días; las controversias se remiten a la Comisión para una decisión vinculante. El Nivel 1 se basa en una autoevaluación (Art. 19); los Niveles 2 a 4 exigen una auditoría independiente de terceros a cargo del proveedor (Art. 20), con estrictas normas de independencia del auditor (ningún servicio no relacionado con la auditoría en los 12 meses anteriores o posteriores, ningún trabajo de auditoría en los 10 años previos, ninguna remuneración contingente) y revisión anual. Los servicios reconocidos figuran en un repositorio central público (Art. 22). El Annex III enumera 11 criterios de evidencia para la auditoría independiente: establecimiento en la Unión, ubicación de la infraestructura y el personal, localización de datos, ciudadanía de la UE, certificación de ciberseguridad europea, no uso para entrenar IA de terceros países, ausencia de control de terceros países (un test del 5% de propiedad y del propietario final), asistencia exclusivamente en la UE incluyendo el SOC y el NOC, transparencia de la cadena de suministro de software, código abierto y separación de filiales en terceros países.
Convertir la demanda pública en oferta europea
| Mecanismo | Descripción |
|---|---|
| Evaluaciones de riesgo (Art. 29) | Los Estados miembros y las entidades de la Unión asignan las actividades de orden público a los niveles de garantía requeridos, en el plazo de un año y luego cada dos años. |
| Contratación pública (Art. 30) | Los organismos no relacionados con el orden público utilizan al menos el Nivel 1; las actividades de orden público (sectores del Annex I de NIS2, seguridad nacional, defensa, justicia, aplicación de la ley, gestión de fronteras) utilizan los Niveles 2 a 4. |
| Entidades esenciales privadas (Art. 31) | Las entidades de los sectores del Annex I de NIS2 pueden llevar a cabo las mismas evaluaciones. |
| Valor añadido de la Unión (Art. 32) | Criterios de adjudicación no relacionados con el precio para la cadena de suministro y el hardware fabricado en la UE (máximo sugerido de 15 sobre 120 puntos). |
| Contratación innovadora (Art. 33) | Los Estados miembros aspiran a adjudicar al menos el 25% de la contratación innovadora de nube e IA a pymes innovadoras. |
| EuroCloud Federation (Arts. 34-36) | Una federación exclusiva para el sector público que permite agrupar y compartir capacidad de computación inactiva, de forma gratuita o a precio de coste, fuera de las normas de contratación. |
| Contratación de la Comisión (Arts. 37-40) | La Comisión puede actuar como central de compras para las entidades de la Unión y las autoridades de los Estados miembros (contratos marco, sistemas dinámicos de adquisición). |
| Código abierto primero (Arts. 41-44) | Principio de código abierto primero para los organismos públicos; un Catálogo de Soluciones de Código Abierto de la UE en el portal de Europa Interoperable; una red OSPO. |
CADA no es una norma aislada
Las medidas de carácter obligatorio se aplican al sector público y a las entidades esenciales privadas de los sectores del Annex I de NIS2 (Directiva (UE) 2022/2555): energía, transporte, banca, infraestructura de mercados financieros, sanidad, suministro y tratamiento de agua potable y residual, infraestructura digital, gestión de servicios TIC, administración pública y espacio.
| Instrumento | Relación con CADA |
|---|---|
| Data Act | La portabilidad e interoperabilidad en la nube reducen la dependencia excesiva, facilitando el traslado a servicios europeos; CADA construye el camino soberano que el Data Act abre. |
| DMA | El 18 de noviembre de 2025 se abrieron tres investigaciones de mercado sobre servicios en la nube y la designación de guardianes de acceso. |
| EUCS / Revisión de la Ley de Ciberseguridad (CSA2) | Proporcionan la certificación de ciberseguridad en la que se basan los niveles de garantía de CADA; CADA cubre la brecha de soberanía digital. |
| Reglamento de Ciberresiliencia | Define el SBOM que las auditorías de CADA exigen. |
| Plan de Acción del Continente IA / fábricas de IA | CADA proporciona la amplia capacidad de nube y centros de datos que las fábricas y gigafábricas de IA necesitan. |
| Estrategia de la UE en Software de Código Abierto | Un instrumento complementario dentro del mismo paquete; CADA integra varias de sus medidas de código abierto. |
En qué punto se encuentra CADA en el procedimiento legislativo ordinario
Brubru hace el seguimiento de CADA en el Chat, en el Rastreador Legislativo y en el espacio de trabajo de Mis Archivos. Pregunta «¿Cuáles son los cuatro niveles de garantía de la Unión en CADA?» o «¿A quién se aplica el Reglamento sobre el Desarrollo de la Nube y la IA?» y Brubru responde a partir del registro verificado, enlazándote directamente al expediente.