AWS, primer proveedor de nube aprobado para información restringida de la OTAN
Amazon Web Services ha obtenido la validación de la OTAN para manejar información Restringida en todos los países miembro, después de que el Centro Criptológico Nacional español evaluara sus servicios.

Amazon Web Services (AWS) se ha convertido en el primer proveedor de nube autorizado para tratar información Restringida de la OTAN en todos los estados miembro. La aprobación no salió de las oficinas de la Alianza, sino de Madrid: el Centro Criptológico Nacional (CCN) evaluó sus servicios frente a la directiva técnica D32, que define los requisitos de seguridad para manejar información Restringida de la OTAN (NR) en nube pública, y la OTAN validó después el resultado para el conjunto de aliados.
La compañía afirma que los servicios aprobados ya pueden usarse para construir sistemas con capacidad NR en cualquiera de sus regiones ubicadas en países de la OTAN. Tiene 15 de esas regiones, siete de ellas en Europa continental. La autorización se apoya en una evaluación española que también desbloqueó un segundo permiso: el CCN y la Oficina Nacional de Seguridad (ONS), integrados en el CNI, dieron su visto bueno a que la región AWS Europa (España) maneje información clasificada como Difusión Limitada (DL), el equivalente español de la información Restringida de la OTAN. Los centros de datos de esa región están en Aragón.
De Madrid a toda la OTAN
El expediente acumula varias capas. AWS ya contaba con la certificación del Esquema Nacional de Seguridad (ENS) en nivel Alto y 28 de sus servicios y características de seguridad, como EC2 y S3, aparecen en el catálogo de productos aprobados del CCN. Además, la empresa cumplió los requisitos específicos para información DL recogidos en la política CCN-STIC-004 y las exigencias de la ONS, que incluyeron una evaluación de seguridad de sus centros de datos.
El alcance tiene un límite importante: la aprobación cubre la parte de AWS, no a sus clientes. Las organizaciones de sector público y defensa acreditadas en España pueden ejecutar cargas DL y NR sobre la infraestructura de la región española, pero sus propios sistemas deben acreditarse conforme a la misma política CCN-STIC-004 y a los requisitos de la ONS. La OTAN asigna la acreditación NR tanto a los países miembro como a su Agencia de Comunicaciones e Información (NCIA), así que cada gobierno sigue gestionando su proceso nacional.
Según AWS, la aprobación a escala de alianza les da una línea base de seguridad común ya evaluada y una vía más rápida dentro de ese proceso, con menos tiempo y coste de cumplimiento. Dylan Browne, director general de la NCIA, lo resumió así: «Reforzar la capacidad de la OTAN para aprovechar de forma segura la tecnología comercial es clave para construir una Alianza más resiliente y ágil. La disponibilidad de productos comerciales que cumplen los requisitos de seguridad de la OTAN amplía las opciones tecnológicas de la Alianza y respalda nuestra capacidad de adoptar tecnologías modernas manteniendo la seguridad y la resiliencia de las que dependen nuestras operaciones».
La medida no convierte automáticamente a cualquier cliente de AWS en elegible para trabajar con material clasificado. La acreditación sigue siendo nacional y cada organismo tendrá que pasar su propio trámite. Lo relevante para quien diseña infraestructura es que un hiperescalador ya tiene una base evaluada en 15 regiones de países OTAN y que el camino usado, una autoridad nacional que evalúa y la Alianza que convalida, puede repetirse. Queda por ver si Microsoft Azure, Google Cloud u Oracle mueven ficha con sus propios expedientes.

