Biblioteca de Análisis en Profundidad de Brubru
Reglamento sobre el Desarrollo de la Nube y la IA (CADA)
Try Brubru Free

Reglamento sobre el Desarrollo de la Nube y la IA: La apuesta europea por la computación soberana

La pieza central del Paquete de Soberanía Tecnológica, analizada artículo por artículo. CADA combina un impulso de capacidad (triplicar la capacidad de centros de datos de la UE para 2030) con un marco único y auditado de soberanía digital en la nube de cuatro niveles de garantía de la Unión, para que Europa gestione más de su propia computación y pueda optar por servicios soberanos en sus casos de uso más críticos. Adoptado por el Colegio el 3 de junio de 2026.

COM(2026) 502 2026/0138(COD) adoptado el 3 de junio de 2026 VPE Virkkunen, DG CNECT
x3
Capacidad de centros de datos de la UE para 2030
>70%
Nube europea en manos de 3 hiperscaladores no europeos
4
Niveles de garantía de la Unión
8
Grandes retos (Annex I)
Contenido

1. ¿Por qué CADA?

Capacidad de computación insuficiente y excesiva dependencia de unos pocos proveedores

Dos problemas estructurales

La capacidad de computación de la UE es limitada y está geográficamente concentrada, lo que frena la competitividad y la adopción de la IA, especialmente en cargas de trabajo de baja latencia. Al mismo tiempo, tres hiperscaladores no europeos controlan más del 70% del mercado europeo de computación en la nube, y la cuota de los proveedores europeos cayó del 29% en 2017 al 15% en 2022. La dependencia de proveedores bajo jurisdicción de terceros países genera riesgos para el control de los datos y la continuidad operativa. Las políticas nacionales fragmentan el despliegue. El informe Draghi reclamó recuperar el control sobre los datos y la nube, ampliar la computación doméstica y construir un ciclo virtuoso de financiación y talento.

Parte de un paquete más amplio

CADA es la pieza central del Paquete de Soberanía Tecnológica Europea adoptado el 3 de junio de 2026, junto con la Ley de Chips 2.0, la Estrategia de la UE en Software de Código Abierto y la Hoja de Ruta Estratégica para la Digitalización y la IA en el Sector Energético. Operacionaliza el Plan de Acción del Continente IA y la Estrategia de Aplicación de la IA, incluidas las fábricas de IA y las gigafábricas de IA.

2. Dos bases jurídicas, cuatro objetivos

Un instrumento deliberadamente dividido

CADA se basa en una doble base jurídica, que le otorga dos objetivos generales distintos:

  • Artículo 173(3) TFUE (competitividad industrial, sin armonización) ampara las Iniciativas de Liderazgo en Nube e IA.
  • Artículo 114 TFUE (mercado interior, armonización) ampara el marco de soberanía digital en la nube y las normas sobre centros de datos.
Los cuatro objetivos políticos

1 aumentar la capacidad de computación de la UE mediante tecnologías innovadoras y sostenibles.

2 garantizar condiciones atractivas para ese despliegue.

3 reducir la dependencia global de los servicios soberanos de nube e IA no europeos.

4 proteger el orden público haciendo resiliente el suministro de nube e IA, en particular en el sector público.

3. Mapa artículo por artículo

48 artículos en cinco títulos, más tres anexos

TítuloContenido
I. Disposiciones generales (Arts. 1-2)Objeto (5 medidas); definiciones (servicio en la nube = NIS2; sistema de IA = Reglamento IA; software/SBOM = Reglamento de Ciberresiliencia).
II. Iniciativas de Liderazgo en Nube e IA (Arts. 3-9)8 objetivos operativos; Centros de IA (Art. 5); ejecución mediante grandes retos (Art. 6); estrategias nacionales en el plazo de un año (Art. 7); proyectos prioritarios de IA de frontera (Art. 8); equiparación de computación EuroHPC (Art. 9).
III. Capacidad de centros de datos (Arts. 10-15)Zonas de aceleración (Art. 10); condiciones (Art. 11); puntos de información únicos (Art. 12); tramitación de autorizaciones en 12 meses (Art. 13); proyectos estratégicos (Art. 14); seguimiento de la brecha de capacidad (Art. 15).
IV. Autonomía (Arts. 16-44)Marco de soberanía digital y 4 niveles de garantía (16-28); contratación pública por el lado de la demanda (29-33); EuroCloud Federation (34-36); contratación de la Comisión (37-40); código abierto (41-44).
V. Disposiciones finales (Arts. 45-48)Actos delegados y de ejecución; revisión a los 4 años y luego cada 5 (Art. 47); entrada en vigor y aplicación (Art. 48).
AnexosI grandes retos; II criterios para los cuatro niveles de garantía; III pruebas de auditoría independiente (11 criterios).

4. Iniciativas de Liderazgo en Nube e IA

El motor de apoyo industrial (artículo 173(3) TFUE)

La Iniciativa de Liderazgo en la Nube y la Iniciativa de Liderazgo en IA persiguen ocho objetivos operativos: tecnología de centros de datos energéticamente eficiente, pilas de nube autónomas, IA de frontera, IA física, IA industrial, plataformas de agentes de IA, IA para el sector público, y adopción regional y local. Instrumentos clave:

  • Centros de IA (Art. 5): cada Estado miembro crea Centros de Experiencia y Aceleración para la IA, basados en los anteriores Centros Europeos de Innovación Digital (EDIH).
  • Estrategias nacionales de nube e IA (Art. 7): adoptadas en el plazo de un año, siguiendo el principio de «la IA primero».
  • Proyectos prioritarios de IA de frontera (Art. 8): reconocidos por la Comisión, ejecutados por un EDIC con al menos tres Estados miembros que agrupan su capacidad de computación.
  • Equiparación de computación EuroHPC (Art. 9): la Unión equipara, como mínimo, la computación de IA que los Estados miembros aporten a los proyectos prioritarios de IA de frontera.

5. Los 8 grandes retos (Annex I)

Cómo se ejecutan las iniciativas en la práctica

1. Centros de datos sostenibles
PUE medio de 1,15 en toda la UE; utilización de servidores cercana al 50%; chips y computación cuántica europeos; seguridad.
2. Pilas de nube
Pilas de nube de hardware y software europeo de extremo a extremo; servidores de IA sobre semiconductores y computación cuántica de la UE.
3. IA de frontera
Modelos y sistemas multimodales de nueva generación con capacidades avanzadas de razonamiento y agencia.
4. IA física
Robots autónomos, sistemas industriales y drones que operan de forma segura en entornos no estructurados.
5. IA industrial
Modelos específicos por sector (automoción, fabricación, sanidad, energía, agroalimentación, defensa).
6. Modelos industriales cooperativos
Colaboración con preservación de la confidencialidad (entrenamiento federado, ejecución segura).
7. Plataforma de agentes de IA
Un marco europeo de orquestación de agentes de IA y middleware para agentes a escala.
8. IA para el sector público
Modelos sobre datos públicos de alta calidad para sanidad, administración pública, derecho y gestión de crisis.

6. Triplicar la capacidad de centros de datos

Zonas de aceleración, tramitación más rápida, proyectos estratégicos (Título III)

CADA tiene por objetivo triplicar la capacidad de centros de datos de la UE para 2030 (un objetivo intermedio; la memoria explicativa lo sitúa en un horizonte de cinco a siete años) y satisfacer las necesidades de la UE para 2035, con un despliegue geográfico equilibrado. Cada Estado miembro debe designar al menos una zona de aceleración de centros de datos en un plazo de seis meses (Art. 10), crear puntos de información únicos (Art. 12) y emitir una autorización de base agregada de manera que la tramitación en una zona no supere los 12 meses (Art. 13). Un objetivo complementario fija todas las autorizaciones de centros de datos en menos de 18 meses para 2030. Se priorizan los emplazamientos existentes, se fomenta el aprovechamiento del calor residual y los contratos de compra de energía, y los indicadores de sostenibilidad siguen el Reglamento Delegado (UE) 2024/1364.

Proyectos estratégicos de centros de datos (Art. 14)

La Comisión puede declarar un proyecto como estratégico si cumple al menos dos de cinco criterios: respalda funciones esenciales del sector público; es altamente sostenible o innovador; refuerza la estabilidad de la red eléctrica o se ubica junto a energía limpia; integra chips, procesadores o computadores cuánticos diseñados o fabricados en la UE; o aborda una escasez de computación. Los proyectos estratégicos reciben el sello de competitividad en el marco del Fondo Europeo de Competitividad.

7. Los cuatro niveles de garantía de la Unión (Annex II)

La innovación central: soberanía digital en la nube escalonada y auditable

NivelVerificado porCriterios clave (acumulativos)
Nivel 1Autoevaluación del proveedor + declaración pública de conformidad en la UEEstablecimiento en la UE; residencia de datos e infraestructura en la UE (salvo solicitud expresa del cliente); ciberseguridad de última generación; transparencia total de subcontratistas. Las declaraciones de pymes se reconocen automáticamente en toda la UE.
Nivel 2Auditoría independiente de terceros+ Personal ubicado en la UE; certificación de ciberseguridad europea EUCS «sustancial»; datos de clientes que nunca se usen para entrenar IA de terceros países; auditorías del SBOM y del código fuente; asistencia técnica exclusivamente en la UE; separación jurídica de la empresa matriz en la UE respecto a cualquier filial en terceros países.
Nivel 3Auditoría independiente de terceros+ Personal con ciudadanía de la UE (con habilitación de seguridad nacional para información clasificada); proveedor no bajo control de terceros países (salvo la excepción de terceros países asociados); asistencia solo desde la UE; puede albergar información clasificada de la UE.
Nivel 4Auditoría independiente de terceros (el más exigente)+ Certificación de ciberseguridad «alta»; datos sensibles evaluados por riesgos mantenidos en la UE; ningún control efectivo por terceros países sobre el diseño, mantenimiento o evolución de los componentes de software.
Terceros países asociados (Art. 18)

Un proveedor bajo control de un tercer país puede aun así alcanzar el Nivel 3, pero solo si la Comisión designa a ese tercer país como «asociado»: debe contar con una decisión de adecuación del RGPD, no tener leyes que obliguen al acceso a datos, interrupciones de servicios o sanciones, disponer de un mercado abierto y ofrecer acceso recíproco a su contratación pública.

8. Reconocimiento y auditoría independiente

Una auditoría, válida en toda la UE, para acabar con el «lavado de soberanía»

El proveedor presenta su solicitud ante la autoridad nacional competente del Estado miembro de establecimiento (Art. 17), que dispone de 60 días para evaluarla y luego notifica a los demás Estados miembros para un período de revisión de 60 días; las controversias se remiten a la Comisión para una decisión vinculante. El Nivel 1 se basa en una autoevaluación (Art. 19); los Niveles 2 a 4 exigen una auditoría independiente de terceros a cargo del proveedor (Art. 20), con estrictas normas de independencia del auditor (ningún servicio no relacionado con la auditoría en los 12 meses anteriores o posteriores, ningún trabajo de auditoría en los 10 años previos, ninguna remuneración contingente) y revisión anual. Los servicios reconocidos figuran en un repositorio central público (Art. 22). El Annex III enumera 11 criterios de evidencia para la auditoría independiente: establecimiento en la Unión, ubicación de la infraestructura y el personal, localización de datos, ciudadanía de la UE, certificación de ciberseguridad europea, no uso para entrenar IA de terceros países, ausencia de control de terceros países (un test del 5% de propiedad y del propietario final), asistencia exclusivamente en la UE incluyendo el SOC y el NOC, transparencia de la cadena de suministro de software, código abierto y separación de filiales en terceros países.

9. Contratación pública, EuroCloud y código abierto

Convertir la demanda pública en oferta europea

MecanismoDescripción
Evaluaciones de riesgo (Art. 29)Los Estados miembros y las entidades de la Unión asignan las actividades de orden público a los niveles de garantía requeridos, en el plazo de un año y luego cada dos años.
Contratación pública (Art. 30)Los organismos no relacionados con el orden público utilizan al menos el Nivel 1; las actividades de orden público (sectores del Annex I de NIS2, seguridad nacional, defensa, justicia, aplicación de la ley, gestión de fronteras) utilizan los Niveles 2 a 4.
Entidades esenciales privadas (Art. 31)Las entidades de los sectores del Annex I de NIS2 pueden llevar a cabo las mismas evaluaciones.
Valor añadido de la Unión (Art. 32)Criterios de adjudicación no relacionados con el precio para la cadena de suministro y el hardware fabricado en la UE (máximo sugerido de 15 sobre 120 puntos).
Contratación innovadora (Art. 33)Los Estados miembros aspiran a adjudicar al menos el 25% de la contratación innovadora de nube e IA a pymes innovadoras.
EuroCloud Federation (Arts. 34-36)Una federación exclusiva para el sector público que permite agrupar y compartir capacidad de computación inactiva, de forma gratuita o a precio de coste, fuera de las normas de contratación.
Contratación de la Comisión (Arts. 37-40)La Comisión puede actuar como central de compras para las entidades de la Unión y las autoridades de los Estados miembros (contratos marco, sistemas dinámicos de adquisición).
Código abierto primero (Arts. 41-44)Principio de código abierto primero para los organismos públicos; un Catálogo de Soluciones de Código Abierto de la UE en el portal de Europa Interoperable; una red OSPO.

10. Ámbito y la pila digital de la UE

CADA no es una norma aislada

Las medidas de carácter obligatorio se aplican al sector público y a las entidades esenciales privadas de los sectores del Annex I de NIS2 (Directiva (UE) 2022/2555): energía, transporte, banca, infraestructura de mercados financieros, sanidad, suministro y tratamiento de agua potable y residual, infraestructura digital, gestión de servicios TIC, administración pública y espacio.

InstrumentoRelación con CADA
Data ActLa portabilidad e interoperabilidad en la nube reducen la dependencia excesiva, facilitando el traslado a servicios europeos; CADA construye el camino soberano que el Data Act abre.
DMAEl 18 de noviembre de 2025 se abrieron tres investigaciones de mercado sobre servicios en la nube y la designación de guardianes de acceso.
EUCS / Revisión de la Ley de Ciberseguridad (CSA2)Proporcionan la certificación de ciberseguridad en la que se basan los niveles de garantía de CADA; CADA cubre la brecha de soberanía digital.
Reglamento de CiberresilienciaDefine el SBOM que las auditorías de CADA exigen.
Plan de Acción del Continente IA / fábricas de IACADA proporciona la amplia capacidad de nube y centros de datos que las fábricas y gigafábricas de IA necesitan.
Estrategia de la UE en Software de Código AbiertoUn instrumento complementario dentro del mismo paquete; CADA integra varias de sus medidas de código abierto.

11. Calendario y próximos pasos

En qué punto se encuentra CADA en el procedimiento legislativo ordinario

Septiembre de 2024
El informe Draghi reclama recuperar el control sobre los datos y la nube y ampliar la computación doméstica.
2025-2026
El Plan de Acción del Continente IA y la Estrategia de Aplicación de la IA fijan la ambición (fábricas de IA, gigafábricas).
3 de junio de 2026
El Colegio adopta CADA (COM(2026) 502, 2026/0138(COD)) dentro del Paquete de Soberanía Tecnológica.
Próxima etapa
Posiciones del Parlamento Europeo (comisión competente prevista: ITRE) y del Consejo, seguidas de los trílogos.
Entrada en vigor
20 días después de su publicación; el Reglamento se aplica un año después. A continuación se realizan las evaluaciones de riesgo de soberanía de los Estados miembros y se designan las zonas de aceleración.
Revisión
Evaluación de la Comisión 4 años después de la entrada en vigor y, posteriormente, cada 5 años.

12. Fuentes oficiales

Pregunta a Brubru

Brubru hace el seguimiento de CADA en el Chat, en el Rastreador Legislativo y en el espacio de trabajo de Mis Archivos. Pregunta «¿Cuáles son los cuatro niveles de garantía de la Unión en CADA?» o «¿A quién se aplica el Reglamento sobre el Desarrollo de la Nube y la IA?» y Brubru responde a partir del registro verificado, enlazándote directamente al expediente.