La dependencia de la nube en Reino Unido da a los proveedores estadounidenses influencia sobre los servicios públicos
La dependencia de la nube en Reino Unido se ha convertido en una carga política a medida que los legisladores afrontan cuánto de la infraestructura pública está en manos de empresas tecnológicas estadounidenses.
Según informes, Amazon Web Services y Microsoft suministran hasta el 80% de los servicios de nube adquiridos por el gobierno británico. Sin embargo, las autoridades no pueden precisar el nivel exacto de dependencia entre departamentos, organismos públicos y servicios críticos.
Esa incertidumbre importa porque los historiales médicos, los sistemas fiscales, las comunicaciones de defensa y los servicios gubernamentales cotidianos se están trasladando a infraestructura controlada por empresas con sede en Estados Unidos. Reino Unido obtiene tecnología madura y una implementación rápida, pero pierde parte de su libertad para decidir cómo operan los sistemas esenciales.
Un reciente informe sobre la dependencia de la nube intensificó la disputa. Miembros del Parlamento describieron la concentración como una vulnerabilidad estratégica y económica, no simplemente como un problema de contratación.
La advertencia más contundente se refiere a dos riesgos distintos que con frecuencia se confunden. La CLOUD Act de Estados Unidos puede obligar a proveedores que cumplan los requisitos a divulgar datos mediante un proceso legal estadounidense válido. Decisiones políticas o comerciales independientes también podrían afectar el acceso continuado a los servicios.
La ley no crea un botón sencillo que apague instantáneamente la infraestructura de Reino Unido. Sin embargo, una dependencia concentrada implica que una decisión extranjera puede tener consecuencias que las autoridades británicas no controlan por completo.
Ese es el conflicto central. Reino Unido quiere la eficiencia y la escala de las nubes estadounidenses, al tiempo que conserva autoridad sobre sus datos, servicios y decisiones políticas.
La dependencia de la nube en Reino Unido ya es un riesgo para el gobierno
El cambio inmediato es que el Parlamento ahora considera la concentración de la nube como una cuestión de control nacional.
El Comité de Ciencia, Innovación y Tecnología de la Cámara de los Comunes llegó a esa conclusión tras examinar los planes británicos de gobierno digital. Sus conclusiones cuestionaron la premisa de que comprar más capacidad de nube produzca automáticamente un Estado más capaz.
El comité afirmó que la dependencia de un pequeño número de proveedores estadounidenses crea una “vulnerabilidad estratégica y económica”. Advirtió que decisiones comerciales o gubernamentales extranjeras podrían desbaratar el programa de transformación digital de Reino Unido.
Esta conclusión va más allá de las preocupaciones habituales sobre ciberseguridad. Los equipos de seguridad suelen preguntarse si un sistema puede resistir intrusiones, detectar abusos y recuperarse de fallos técnicos.
La soberanía de la nube plantea una pregunta más amplia. Examina si un país conserva una autoridad significativa sobre tecnología esencial, incluida su operación, datos, contratos y disponibilidad futura.
Las conclusiones sobre gobierno digital del comité identifican a AWS y Microsoft como dependencias centrales. También destacan la visión incompleta que tiene el gobierno de su propia exposición.
Las estimaciones oficiales sugieren que el gobierno gasta cuantiosas sumas en servicios de nube cada año. Chi Onwurah, presidenta del comité, afirmó que AWS y Microsoft podrían representar hasta el 80% de esas compras.
Esta cifra debe tratarse con cautela. Se refiere a las adquisiciones gubernamentales de nube, no a un porcentaje medido de todos los sistemas públicos que operan en esas plataformas.
Las autoridades gubernamentales no mantienen un registro centralizado completo que abarque todos los departamentos, organismos públicos, servicios críticos e infraestructuras. La falta de medición forma parte del problema.
Un departamento no puede elaborar un plan de salida creíble sin saber qué aplicaciones dependen de un proveedor. También necesita identificar bases de datos conectadas, sistemas de identidad, licencias de software, herramientas de seguridad y competencias especializadas.
Alrededor del 55% de las organizaciones encuestadas del gobierno central informó de que más del 60% de su patrimonio tecnológico estaba alojado en la nube. Cada participante utilizaba uno de los dos proveedores líderes.
Esa encuesta indica una concentración generalizada, pero no revela cuánto del patrimonio de cada organización pertenece a AWS o Microsoft. Tampoco mide a todas las organizaciones gubernamentales.
Los riesgos ya no son teóricos porque los servicios públicos se están trasladando activamente a internet. La administración tributaria, los registros del NHS, las herramientas de identidad gubernamental y las comunicaciones de defensa dependen cada vez más de infraestructura operada de forma remota.
La propia orientación de la Cabinet Office ilustra el impulso institucional. Identifica a AWS como una plataforma estratégica de alojamiento e indica a los equipos que consideren AWS primero para muchos servicios nuevos.
Microsoft Azure presta servicios para cargas de trabajo basadas en la identidad, la colaboración y el software de servidores de Microsoft. Una vez que esas herramientas circundantes se integran, reemplazar la infraestructura se vuelve más complicado.
Por lo tanto, esta dependencia de la nube en Reino Unido refleja años de decisiones racionales a nivel de proyecto. Cada equipo eligió servicios maduros, talento disponible, controles de seguridad establecidos y vías de contratación conocidas.
El resultado combinado es una dependencia nacional que ningún departamento individual diseñó deliberadamente. El Parlamento pregunta ahora si la conveniencia a nivel de proyecto ha reducido la resiliencia de todo el Estado.
La CLOUD Act plantea un conflicto sobre el control de los datos
Mantener la información en un centro de datos británico no necesariamente la mantiene fuera de la autoridad legal estadounidense.
La Clarifying Lawful Overseas Use of Data Act se aplica a la información electrónica controlada por proveedores sujetos a jurisdicción estadounidense. La ubicación por sí sola no determina si un proveedor debe responder.
El Departamento de Justicia de Estados Unidos afirma que una empresa cubierta debe divulgar la información pertinente mediante un proceso legal válido, independientemente de dónde se almacene esa información. Su guía sobre la CLOUD Act también explica que el proveedor debe estar sujeto a jurisdicción estadounidense.
Esta distinción cuestiona una interpretación común de la residencia de datos. La residencia de datos describe dónde se almacena físicamente la información, mientras que el control legal se refiere a qué autoridades pueden obligar a conceder acceso.
Una región británica operada por una empresa estadounidense puede cumplir los requisitos contractuales de ubicación. No elimina automáticamente todas las posibles reclamaciones derivadas de la jurisdicción de origen del proveedor.
La CLOUD Act tampoco concede acceso sin restricciones a todos los registros en poder de una empresa estadounidense de nube. Las autoridades siguen requiriendo un proceso legal aplicable, y los proveedores pueden en ocasiones impugnar solicitudes contradictorias.
Reino Unido y Estados Unidos también tienen un acuerdo bilateral que cubre el acceso legal a pruebas electrónicas. Ese marco establece procedimientos legales en lugar de autorizar consultas gubernamentales informales.
Aun así, la preocupación del Parlamento sigue siendo considerable. Las agencias británicas pueden elegir almacenamiento local y continuar dependiendo de un grupo corporativo expuesto a obligaciones en el extranjero.
Una respuesta parlamentaria de junio de 2026 reconoció esta cuestión. El gobierno afirmó que los departamentos deben evaluar las obligaciones legales extranjeras cuando actúan como responsables del tratamiento de datos.
Las autoridades identificaron el cifrado, las restricciones de acceso, las protecciones contractuales y los controles organizativos como posibles salvaguardias. Estas medidas pueden reducir la exposición, pero su eficacia depende de la implementación y del control de las claves de cifrado.
El cifrado ofrece una protección más sólida cuando el cliente controla las claves y el proveedor no puede descifrar de manera independiente la información almacenada. Sin embargo, muchas aplicaciones de nube deben procesar datos legibles durante su operación normal.
Los metadatos administrativos, las copias de seguridad, los registros, la información de identidad y los servicios gestionados también pueden quedar fuera del modelo de cifrado principal de una aplicación. Una evaluación de soberanía debe abarcar todo el sistema.
Según informes, Microsoft dijo a Bloomberg que no había proporcionado datos del gobierno británico en respuesta a solicitudes de autoridades estadounidenses u otras autoridades extranjeras. Esa declaración se refiere a divulgaciones pasadas, no a todas las posibles solicitudes futuras.
Los departamentos británicos afirman igualmente que sus contratos cumplen los requisitos nacionales de seguridad y protección de datos. Esas salvaguardias importan, pero no eliminan el conflicto jurisdiccional subyacente.
La retórica política ha descrito en ocasiones la CLOUD Act como un “interruptor de apagado” extranjero. Ese encuadre combina un mecanismo documentado de acceso a datos con una preocupación más amplia sobre la continuidad.
La propia ley se centra en la preservación y divulgación de información. No autoriza directamente al gobierno estadounidense a desactivar los servicios fiscales, sanitarios o de defensa británicos.
Una interrupción del servicio requeriría un mecanismo legal, de sanciones, de control de exportaciones, contractual o corporativo diferente. No hay pruebas públicas de que Washington haya ordenado a un hyperscaler desconectar los servicios públicos británicos.
Aun así, la soberanía de la nube británica no puede ignorar por completo esa posibilidad. Los gobiernos ya utilizan sanciones y controles tecnológicos para restringir el acceso de organizaciones extranjeras.
La preocupación creíble es, por tanto, estructural, no inminente. Reino Unido carece de control completo sobre sistemas cuyo funcionamiento continuado depende de empresas regidas en parte por las leyes de otro país.
Esa distinción refuerza el argumento en lugar de debilitarlo. Los responsables políticos pueden planificar de forma más eficaz frente a un riesgo jurisdiccional definido que frente a una afirmación exagerada de autoridad para un apagado inmediato.
La dependencia de AWS y Microsoft limita las opciones de Reino Unido
El principal antagonista no es Reino Unido contra la tecnología estadounidense, sino la soberanía gubernamental frente a la dependencia acumulada de proveedores.
La dependencia de proveedores surge cuando las dependencias técnicas, financieras o contractuales hacen que cambiar de suministrador resulte inusualmente difícil. Suele crecer gradualmente después de una migración inicial a la nube.
Las aplicaciones comienzan a utilizar las bases de datos, los sistemas de supervisión, las herramientas de identidad, los servicios de implementación y los controles de seguridad de un proveedor. Después, los empleados desarrollan habilidades en torno a la misma plataforma.
Migrar la carga de trabajo original puede parecer manejable. Reemplazar cada dependencia circundante se convierte en un costoso programa de ingeniería con riesgos operativos.
La Competition and Markets Authority de Reino Unido determinó que AWS y Microsoft poseían cada una un poder de mercado significativo. Según informes, ambas controlaban entre el 30% y el 40% de los servicios de infraestructura relevantes en Reino Unido durante 2024.
Google les seguía con una cuota mucho menor. Los proveedores británicos y europeos más pequeños afrontaban barreras considerables para entrar o expandirse en el mercado.
La decisión sobre el mercado de la nube del regulador identificó barreras técnicas y comerciales para el cambio de proveedor y la adopción de multicloud. Multicloud significa operar deliberadamente cargas de trabajo con más de un proveedor.
Entre esas barreras se incluyen los cargos por transferencia de datos, las interfaces incompatibles, la complejidad de la migración, los acuerdos de gasto comprometido y la escasez de personal especializado. Las prácticas de licenciamiento de software de Microsoft generaron una preocupación adicional.
El regulador concluyó que determinadas licencias de Microsoft debilitaban la capacidad de AWS y Google para competir por clientes que utilizan software de Microsoft. Eso reducía la capacidad de elección en un mercado ya concentrado.
La CMA no ordenó una división general del mercado de la nube. En cambio, recomendó una evaluación adicional bajo el régimen británico de competencia digital.
Para marzo de 2026, AWS y Microsoft habían ofrecido cambios relacionados con la interoperabilidad y las tarifas de transferencia de datos. El regulador afirmó que esas medidas podrían facilitar el uso de multicloud y el cambio de proveedor.
También abrió una investigación más amplia sobre el entorno de software empresarial de Microsoft. Esa investigación puede abordar las prácticas de concesión de licencias que conectan Windows, software de productividad, bases de datos, productos de seguridad y servicios en la nube.
Estas medidas de competencia abordan una parte del problema de la soberanía. Facilitar el cambio de proveedor mejora la capacidad de negociación de los clientes y hace más creíbles los planes de continuidad.
Sin embargo, reducir los cargos por transferencia no crea un proveedor nacional con el mismo catálogo de servicios, alcance geográfico, plantilla de ingeniería o capacidad de inversión. La concentración del mercado no puede desaparecer solo mediante cambios contractuales.
La contratación pública refuerza el desequilibrio. Los grandes proveedores pueden cumplir complejas normas de seguridad, respaldar operaciones globales y asumir prolongados procesos de venta al gobierno.
Los proveedores más pequeños suelen tener dificultades con la certificación, la carga administrativa de las compras públicas y la exigencia de amplias garantías de servicio. También carecen de la base instalada que genera referencias para futuros contratos.
Por tanto, las compras gubernamentales pueden premiar la escala incluso cuando la política favorece oficialmente la competencia. Un departamento bajo presión para entregar resultados normalmente elegirá a un proveedor que ya conoce.
El contrato centralizado de servicios en la nube propuesto para el gobierno podría profundizar ese patrón. Agregar la demanda puede asegurar mejores condiciones comerciales, pero también puede concentrar más cargas de trabajo en los proveedores ganadores.
El Parlamento quiere que el gobierno explique cómo su plan de compras coordinadas evitará una mayor dependencia. También recomienda publicar los valores de los contratos, las cláusulas de rescisión, las condiciones de licencia y las evaluaciones de valor.
Esa transparencia ayudaría a revelar si los departamentos realmente pueden abandonar a un proveedor. Una cláusula de salida sirve de poco si las aplicaciones no pueden ejecutarse en otro lugar sin un rediseño exhaustivo.
El gobierno también debe distinguir entre respaldo e independencia. Replicar datos en otro servicio no garantiza que una aplicación pueda funcionar allí durante un fallo.
La verdadera portabilidad exige procesos de despliegue probados, formatos de datos compatibles, controles de identidad independientes y personal capaz de operar la alternativa. Estas capacidades cuestan dinero antes de que se produzca cualquier emergencia.
Las organizaciones afrontan el mismo problema con sus sistemas internos de información. Mantener importantes documentos técnicos locales utilizables fuera de una sola plataforma puede preservar flexibilidad práctica durante migraciones o interrupciones.
Para el gobierno, ese principio debe extenderse al código, los datos, los contratos, el conocimiento operativo y la titularidad de los servicios. La soberanía depende de alternativas utilizables, no solo del lenguaje de contratación.
Las nubes soberanas no pueden eliminar todas las dependencias
Una etiqueta soberana reduce riesgos concretos, pero no otorga automáticamente a Reino Unido un control independiente.
Los proveedores estadounidenses han respondido a las inquietudes europeas con infraestructura regional, administración restringida, cifrado gestionado por el cliente y ofertas de nube soberana.
Estos diseños pueden limitar por dónde viaja la información y quién opera los sistemas sensibles. También pueden favorecer el cumplimiento de los requisitos británicos de seguridad y privacidad.
La cuestión difícil es qué ocurre cuando la jurisdicción legal entra en conflicto con la arquitectura técnica. Una filial regional sigue dependiendo del software, la propiedad intelectual, las actualizaciones y la experiencia de su grupo corporativo más amplio.
Los clientes deben examinar qué entidad firma el contrato, controla las claves de cifrado, proporciona administradores y posee la tecnología subyacente. También deben comprobar qué sucede si esas relaciones cambian.
Las declaraciones gubernamentales suelen enfatizar que la información sensible permanece en centros de datos del Reino Unido. Esto es útil, pero la ubicación de los datos cubre solo una capa de la soberanía.
La soberanía operativa se refiere a si Reino Unido puede mantener un sistema en funcionamiento sin acciones continuas de un proveedor extranjero. La soberanía técnica se refiere a si otro proveedor puede mantener o sustituir el sistema.
La soberanía jurídica se refiere a qué autoridades pueden obligar al proveedor. La soberanía de la cadena de suministro incluye actualizaciones de software, chips, equipos de red y servicios especializados.
Ninguna estrategia nacional realista hará que todas las capas sean enteramente nacionales. Los sistemas modernos en la nube dependen de hardware global, proyectos de código abierto, estándares internacionales y equipos de ingeniería distribuidos.
El objetivo práctico es una dependencia controlada. Reino Unido necesita identificar dónde es aceptable la dependencia extranjera y dónde es necesaria una alternativa independiente.
La atención sanitaria ofrece un ejemplo claro. Un hospital puede beneficiarse del almacenamiento escalable en la nube y de la seguridad gestionada, al tiempo que mantiene controles estrictos sobre la información de los pacientes.
Sin embargo, su plan de continuidad debe abordar más que las copias de seguridad. Los profesionales clínicos necesitan aplicaciones funcionales, servicios de identidad, acceso a la red y registros recientes durante una interrupción.
La administración tributaria presenta otro desafío. Un servicio puede tolerar mantenimiento planificado, pero no puede permanecer inaccesible durante periodos importantes de presentación de declaraciones.
Los sistemas de defensa requieren controles aún más estrictos. Algunas cargas de trabajo pueden usar infraestructura comercial, mientras que otras necesitan entornos aislados y operaciones controladas nacionalmente.
Reino Unido ha comenzado a imponer supervisión adicional en sectores donde la concentración podría causar daños sistémicos. En julio de 2026, designó a Microsoft, Google Cloud, AWS y Oracle como terceros críticos para los servicios financieros.
El régimen de supervisión de la resiliencia permite a los reguladores financieros evaluar y exigir requisitos de continuidad para servicios especificados. No cubre todas las cargas de trabajo del sector público.
El régimen demuestra que el gobierno reconoce la concentración como un riesgo operativo. Sin embargo, la supervisión no puede sustituir la diversidad de proveedores ni las opciones de salida probadas.
Los gobiernos europeos también están experimentando con alternativas más sólidas. Francia ha respaldado a empresas nacionales de nube y ha trasladado determinadas cargas de trabajo sanitarias hacia proveedores europeos.
El estado alemán de Schleswig-Holstein ha estado trasladando sistemas gubernamentales desde productos de Microsoft hacia alternativas de código abierto. El código abierto ofrece acceso al código y puede reducir la dependencia de una sola empresa de licencias.
El código abierto no elimina los desafíos operativos. Los gobiernos aún necesitan mantenedores, equipos de seguridad, experiencia en migraciones y organizaciones responsables de la calidad del servicio.
Los proveedores europeos también siguen siendo mucho más pequeños que los mayores hyperscalers estadounidenses. No pueden reproducir de inmediato todas las bases de datos gestionadas, servicios de IA, plataformas de analítica o funciones de red global.
Una política precipitada de “comprar nacional” podría generar costes más altos, servicios más débiles o una nueva forma de dependencia. La titularidad por sí sola no garantiza portabilidad, seguridad ni resiliencia.
El enfoque más sólido combina varias herramientas. Reino Unido puede utilizar proveedores nacionales para capacidades seleccionadas, estándares abiertos para la portabilidad e hyperscalers cuando su escala ofrezca beneficios claros.
También puede exigir cifrado controlado por el cliente, subcontratación transparente, planes de recuperación probados y procedimientos de salida documentados. Estos requisitos deben reflejar la sensibilidad de cada carga de trabajo.
La visión escéptica es que una diversificación genuina seguirá siendo costosa. Los departamentos afrontan plazos de entrega y restricciones presupuestarias, mientras que los proveedores alternativos necesitan una demanda predecible antes de expandirse.
Ese problema circular explica por qué el Parlamento propuso compromisos anticipados y objetivos de contratación. El gobierno prometería demanda futura para capacidades estratégicamente importantes, permitiendo a los proveedores invertir antes.
Que ese enfoque tenga éxito depende de su ejecución. Los objetivos que premian una diversidad nominal de proveedores sin probar la independencia cambiarían los informes, no la resiliencia.
Lo que viene para la soberanía de la nube en Reino Unido
Tres decisiones próximas mostrarán si la advertencia política se convierte en una estrategia operativa.
La primera señal es la respuesta formal del gobierno al Parlamento. Los ministros deben explicar cómo definen la soberanía tecnológica y qué capacidades requieren un control nacional más sólido.
El comité también solicitó planes de contingencia para una solicitud en virtud de la CLOUD Act que afecte a información de ciudadanos británicos. Una respuesta detallada reforzaría la idea de que el riesgo está siendo gestionado.
Una respuesta vaga centrada únicamente en los centros de datos del Reino Unido la debilitaría. La ubicación física no responde plenamente a las preguntas sobre acceso legal, continuidad del servicio o dependencia técnica.
La segunda señal es la estrategia nacional de nube prevista para febrero de 2027. El gobierno retrasó anteriormente esa publicación mientras su equipo de políticas realizaba más investigaciones.
Su actual hoja de ruta de estrategia de nube promete principios rectores para unos servicios públicos seguros, resilientes y sostenibles. Esos principios necesitan requisitos medibles.
La estrategia debería identificar las cargas de trabajo críticas, los estándares mínimos de portabilidad y los tiempos de recuperación aceptables. También debería exigir a los departamentos que mantengan mapas de dependencias actualizados.
Una estrategia creíble distinguiría los sistemas rutinarios de productividad de los servicios esenciales de salud, tributación, identidad y seguridad. Tratar todas las cargas de trabajo de forma idéntica desperdiciaría recursos.
El documento también debería conciliar dos objetivos gubernamentales contrapuestos. Las compras centralizadas pueden mejorar el poder de negociación, mientras que la diversidad de proveedores puede reducir la concentración.
El éxito significaría que los compradores gubernamentales reciben mejores condiciones sin comprometer más sistemas con una sola arquitectura. El fracaso produciría un contrato mayor con las mismas barreras de salida.
La tercera señal será la evidencia de que las reformas de competencia producen cambios reales de proveedor y adopción de múltiples nubes. AWS y Microsoft han prometido cambios relacionados con la interoperabilidad y los costes de transferencia.
La CMA afirmó que revisaría los avances después de seis meses. Las medidas importantes son los resultados para los clientes, no el número de compromisos anunciados.
Los responsables deberían seguir si las organizaciones trasladan cargas de trabajo, adoptan interfaces independientes y prueban la recuperación en otra plataforma. También deberían medir el coste total y el tiempo necesarios.
Si los cambios de proveedor siguen siendo poco frecuentes, las reformas no habrán resuelto la dependencia subyacente. Reino Unido seguiría dependiendo de la buena voluntad contractual en lugar de alternativas prácticas.
El gobierno también necesita un panel fiable de consumo de nube. Sin información coherente, los ministros no pueden identificar concentraciones entre proveedores, departamentos y servicios críticos.
Ese panel debería incluir la duración del contrato, las fechas de renovación, las cláusulas de rescisión, la sensibilidad de las cargas de trabajo, los acuerdos de recuperación y la dependencia de servicios propietarios. El gasto agregado por sí solo es insuficiente.
Para los desarrolladores, este debate modifica las decisiones de arquitectura. Los servicios gestionados en la nube pueden acortar el tiempo de entrega, pero cada componente propietario eleva el coste futuro de trasladarse.
Los equipos que trabajan en servicios importantes deberían separar, cuando sea práctico, la lógica de aplicación portable de las integraciones específicas del proveedor. Deberían documentar qué funciones no pueden reproducirse en otro lugar.
Los compradores empresariales deberían exigir pruebas de salida antes de firmar compromisos prolongados. Un proveedor debería explicar cómo pueden transferirse los datos, registros, identidades, claves de cifrado y aplicaciones.
Los trabajadores del conocimiento también tienen interés en la dependencia de Reino Unido de la nube. Sus registros, comunicaciones, información sanitaria e interacciones con el gobierno pasan cada vez más por estos sistemas.
La cuestión política no es si las empresas estadounidenses de nube son intrínsecamente inseguras. Reino Unido las utiliza porque ofrecen servicios maduros, controles de seguridad consolidados y una capacidad de ingeniería considerable.
La cuestión es si un Estado debería operar servicios esenciales sin conocer su dependencia exacta ni contar con alternativas probadas.
Gran Bretaña no necesita abandonar AWS, Microsoft, Google ni Oracle para recuperar margen de maniobra. Necesita pruebas de que los servicios críticos pueden sobrevivir a fallos técnicos, conflictos legales y cambios comerciales.
Esto exige mapear las dependencias, poner a prueba las salidas, respaldar alternativas creíbles y ajustar las salvaguardas a la sensibilidad de cada carga de trabajo.
La próxima estrategia nacional de nube revelará si la dependencia del Reino Unido de la nube sigue siendo una advertencia política o se convierte en un riesgo gestionado. Los lectores deberían observar sus normas de portabilidad, los datos de dependencia publicados y pruebas de cambios reales de proveedor.



