Datos industriales alojados en Francia: por qué es fundamental para la NIS2 y el RGPD
La cuestión de la ubicación de los datos industriales ha pasado de ser un debate técnico a convertirse en un importante reto normativo en 2025-2026. Entre la entrada en vigor progresiva de la Directiva NIS2, las nuevas sanciones del RGPD sobre las transferencias fuera de la UE y la toma de conciencia de los riesgos relacionados con la ley estadounidense CLOUD Act, las empresas industriales francesas deben saber imperativamente dónde se alojan sus datos de supervisión OT/IoT.
Este artículo analiza por qué el alojamiento en Francia se ha convertido en un criterio de selección imprescindible para muchas empresas industriales y qué implica esto, en la práctica, a la hora de elegir una solución de IIoT.
¿Qué es un «dato industrial» y por qué es importante su ubicación?
Los datos industriales generados por sus pasarelas de IoT, controladores lógicos programables, sensores y sistemas SCADA abarcan un amplio espectro:
- Datos de proceso: temperaturas, presiones, caudales, niveles… las mediciones físicas de su producción
- Datos operativos: estados de alarma, incidencias de las máquinas, registros de mantenimiento
- Datos de topología de red: direcciones IP, esquemas de instalación, versión de firmware de los equipos
- Datos de acceso: quién se ha conectado a qué equipo, cuándo y desde dónde
Estos datos, en su conjunto, constituyen un mapa detallado de su infraestructura industrial: su capacidad de producción, sus vulnerabilidades y sus modos de fallo. Si caen en manos equivocadas —competidores, actores estatales hostiles, ciberdelincuentes—, las consecuencias pueden ser graves.
Por lo tanto, la pregunta no es «¿son mis datos sensibles?», sino «¿quién puede acceder a ellos y bajo qué jurisdicción?».
El problema de la ley estadounidense CLOUD Act
Desde 2018, la Ley de Aclaración del Uso Lícito de Datos en el Extranjero (CLOUD Act) obliga a las empresas estadounidenses a facilitar a las autoridades federales de Estados Unidos los datos que alojan, incluso si dichos datos se almacenan físicamente en Europa.
En la práctica, esto significa que, si utilizas AWS, Microsoft Azure o Google Cloud, el FBI o la NSA pueden acceder a tus datos industriales, incluso si tus servidores se encuentran en París o Fráncfort, sin que necesariamente se te informe de ello y sin que exista un recurso jurídico europeo efectivo.
En el caso de los datos industriales, este riesgo resulta especialmente preocupante:
- Espionaje industrial: sus parámetros de producción, ritmos de producción y fórmulas pueden ser utilizados por competidores estadounidenses
- Infraestructura crítica: en el caso de los OIV (Operadores de Importancia Vital), la divulgación de datos de supervisión puede suponer un riesgo para la seguridad nacional
- Inteligencia económica: la capacidad de producción real de una fábrica, sus proveedores, sus flujos logísticos… todo ello puede ser de interés para actores estatales
Tanto la Comisión Europea como la ANSSI han recomendado evitar el uso de proveedores sujetos a la Ley CLOUD para los datos sensibles. La Directiva NIS2 refuerza esta recomendación, convirtiéndola en una obligación de facto para las entidades esenciales.
Lo que dice NIS2 sobre la ubicación de los datos
La NIS2 no establece explícitamente la obligación de alojar todos los datos en Francia o en la UE. Sin embargo, varios de sus requisitos conducen indirectamente a ello:
1. Gestión de la cadena de suministro digital
El artículo 21 de la NIS2 exige una gestión de los riesgos relacionados con la cadena de suministro, incluidos los proveedores de servicios en la nube. Esto implica una evaluación formal de cada proveedor de servicios en la nube: ¿dónde tiene su sede? ¿Bajo qué jurisdicción pueden ser incautados sus datos? ¿De qué certificaciones de seguridad dispone?
En el caso de las entidades esenciales (EE) —entre las que se incluyen numerosas empresas industriales de los sectores de la energía, el agua, el transporte, la sanidad y las infraestructuras digitales—, esta evaluación debe estar documentada y ser defendible en caso de una auditoría de la ANSSI.
2. Notificación de incidentes y disponibilidad de los datos probatorios
La NIS2 impone plazos de notificación muy cortos: 24 horas para la alerta inicial y 72 horas para el informe del incidente. Para cumplir estos plazos, debe disponer de acceso inmediato a los registros de auditoría, los registros de conexión y los datos de supervisión. Si estos datos están alojados en un proveedor estadounidense sujeto a procedimientos legales, corre el riesgo de no poder acceder a ellos a tiempo.
3. Continuidad de la actividad y resiliencia
La normativa NIS2 exige un plan de continuidad de la actividad que incluya la resiliencia de los sistemas de información. Un proveedor de servicios en la nube cuya operatividad pueda verse comprometida por una resolución judicial estadounidense (orden judicial, congelación de activos) supone un riesgo inaceptable para la continuidad de las entidades esenciales.
4. Sanciones
En el caso de las entidades esenciales, las sanciones previstas en la Directiva NIS2 pueden ascender a 10 millones de euros o el 2 % de la facturación mundial. Los directivos también pueden incurrir en responsabilidad personal. En este contexto, optar por un servicio de alojamiento «barato pero arriesgado» ya no resulta racional desde el punto de vista económico.
El RGPD y los datos industriales
El RGPD se aplica a los datos de carácter personal, lo que puede incluir datos industriales si permiten identificar a una persona física. Ejemplos típicos:
- Datos de acceso remoto: quién se ha conectado a qué controlador (identificador nominal)
- Registros de producción: datos de productividad por operario/máquina (si están vinculados a una persona)
- Datos de mantenimiento: quién ha realizado qué intervención (técnico identificado)
- Alarmas con asignación: qué persona ha confirmado qué alarma
En el caso de estos datos, el RGPD prohíbe cualquier transferencia fuera del Espacio Económico Europeo sin un mecanismo de protección adecuado (cláusulas contractuales tipo, normas corporativas vinculantes, etc.). Desde la invalidación del Privacy Shield en 2020 (sentencia Schrems II), las transferencias a Estados Unidos son especialmente delicadas desde el punto de vista jurídico.
Alojar en Francia elimina cualquier ambigüedad: los datos permanecen en el EEE, bajo la jurisdicción del RGPD, sin necesidad de justificar ningún mecanismo de transferencia.
Certificaciones importantes para la industria francesa
No todos los proveedores de alojamiento franceses son iguales. Para una infraestructura de IoT industrial crítica, busca estas certificaciones:
ISO 27001
Certificación de referencia en materia de seguridad de la información. Imprescindible. Exige un SMSI (Sistema de Gestión de la Seguridad de la Información) documentado y auditado anualmente.
HDS (Proveedor de alojamiento de datos sanitarios)
Obligatorio para los datos sanitarios (sector farmacéutico, hospitales, productos sanitarios). Referencial ANSSI/MiPih.
SecNumCloud
La certificación de la ANSSI para servicios en la nube de confianza. El nivel de seguridad más alto disponible para la nube francesa. Recomendado para las OIV y las entidades esenciales NIS2. Proveedores actuales: OVHcloud, Outscale (Dassault Systèmes) y Oodrive.
CSP (proveedor de servicios en la nube) certificado por la ANSSI
Lista de proveedores certificados para sistemas de información sensibles.
Atención: algunos proveedores anuncian un «alojamiento en Francia», aunque en realidad son filiales de empresas estadounidenses sujetas a la ley CLOUD Act. Exige un certificado que acredite que el proveedor no está sujeto a ninguna ley extraterritorial que permita el acceso a tus datos sin previo aviso.
Casos concretos: ¿a qué empresas les afecta esto?
Operadores de importancia vital (OIV)
Los 12 sectores OIV de Francia (energía, agua, transporte, alimentación, finanzas, sanidad, etc.) tienen obligaciones específicas en materia de seguridad digital desde la Ley de Programación Militar (LPM) de 2013. Para ellos, el alojamiento de los datos de supervisión en centros de datos franceses homologados no es una opción, sino un requisito contractual de la ANSSI.
Entidades esenciales e importantes de NIS2
Con NIS2, el ámbito de aplicación se amplía considerablemente:
- Todas las empresas con más de 250 empleados en los sectores afectados
- Subcontratistas críticos del sector de la defensa
- Operadores de redes locales de agua y energía (incluso de tamaño medio)
- Laboratorios farmacéuticos y fabricantes de productos sanitarios
Pymes industriales que exportan a clientes sensibles
Una pyme subcontratista de Airbus, de Dassault Aviation o de un laboratorio farmacéutico puede estar obligada contractualmente a alojar sus datos en condiciones que cumplan los requisitos del cliente. Los grandes grupos industriales incluyen cada vez más estas cláusulas en sus licitaciones para proveedores.
Cómo evaluar tu solución de IoT actual
Aquí tienes 5 preguntas que debes plantear a tu proveedor actual o futuro de IIoT:
1. ¿Dónde se alojan físicamente mis datos? Pide una dirección concreta del centro de datos, no solo «en Europa». Un alojamiento «en Europa» puede referirse a Irlanda (Amazon), los Países Bajos (Microsoft) o Finlandia (Google), todos ellos sujetos a la ley CLOUD Act.
2. ¿Está sujeta la empresa matriz a la ley CLOUD Act? Si tu proveedor es una filial de una empresa estadounidense, está sujeto a la ley CLOUD Act, independientemente de la ubicación de sus servidores.
3. ¿De qué certificaciones de seguridad disponen? ISO 27001 como mínimo. SecNumCloud si son una OIV o una entidad esencial según la NIS2.
4. ¿Ha firmado un acuerdo de tratamiento de datos (DPA) conforme al RGPD? Es obligatorio siempre que se traten datos personales (lo cual suele ser el caso de los registros de acceso).
5. ¿Podría facilitarme un informe de penetración reciente? Los proveedores serios publican resúmenes de sus pruebas de intrusión o los comparten bajo un acuerdo de confidencialidad (NDA).
La postura de Eziwan
La plataforma Eziwan está alojada exclusivamente en Francia, en servidores de proveedores certificados según la norma ISO 27001. Somos una empresa francesa (SAS de derecho francés) y no estamos sujetos a ninguna ley extraterritorial que permita el acceso a tus datos sin tu consentimiento y sin una resolución judicial francesa.
Nuestros compromisos concretos:
- Datos alojados en Francia: centro de datos con certificación ISO 27001 en territorio francés
- Empresa de derecho francés: sin obligación de divulgación en virtud de la legislación extranjera
- DPA del RGPD: contrato de tratamiento de datos conforme al RGPD, que se puede firmar previa solicitud
- Registro de auditoría NIS2: todos los accesos a los datos y a los equipos quedan registrados y están disponibles para su auditoría por parte de la ANSSI
- Cifrado de extremo a extremo: datos cifrados en tránsito (TLS 1.3) y en reposo (AES-256)
Para las entidades esenciales según la Directiva NIS2 y las OIV, podemos proporcionar un expediente completo que incluya la política de seguridad, las certificaciones y los acuerdos de nivel de servicio (SLA) contractuales adaptados a los requisitos normativos.
Conclusión: la soberanía digital industrial ya no es opcional
En 2026, la pregunta «¿dónde se almacenan mis datos industriales?» ha cobrado tanta importancia como «¿mis equipos cuentan con redundancia?» o «¿tengo una copia de seguridad de las configuraciones de mis controladores lógicos programables?».
Los riesgos son reales y están documentados:
- Normativos: sanciones en virtud de la NIS2 que pueden alcanzar los 10 millones de euros para las entidades esenciales
- Jurídicos: transferencias ilícitas según el RGPD que pueden acarrear multas de la CNIL
- Operativos: indisponibilidad de los datos en caso de litigio con un proveedor extranjero
- Competitivos: posible divulgación de datos de producción a actores extranjeros
La buena noticia es que en Francia existen soluciones de alojamiento soberano eficaces y asequibles. Ya no hay que elegir entre seguridad y comodidad: las plataformas modernas de IIoT alojadas en Francia ofrecen las mismas funcionalidades que sus homólogas estadounidenses, con la garantía de la soberanía digital.
Lista de comprobación: evaluar la soberanía de tu cadena completa de IoT
La ubicación del centro de datos no es suficiente: los datos industriales recorren toda una cadena que hay que evaluar eslabón por eslabón.
| Elemento | Pregunta a plantear | Aspecto a tener en cuenta |
|---|---|---|
| Tarjeta SIM / operador | ¿Por dónde transitan los datos móviles (APN)? | Un APN público enruta a través de Internet abierto; un APN privado mantiene el flujo dentro de la red del operador |
| Puerta de enlace / router | ¿Se envían el firmware y su telemetría a una nube de terceros? | Algunos fabricantes asiáticos imponen su propia nube de gestión |
| Transporte | ¿El cifrado es de extremo a extremo (VPN, TLS)? | Un túnel que termina en un intermediario crea un punto de lectura |
| Plataforma en la nube | ¿Quién es el proveedor de alojamiento final y qué legislación se aplica? | Una interfaz francesa en AWS sigue estando sujeta a la Ley CLOUD |
| Copias de seguridad | ¿Dónde se replican los datos? | Las copias de seguridad a veces se envían a otra jurisdicción |
| Asistencia técnica | ¿Desde dónde acceden los equipos de asistencia técnica a los datos? | Una asistencia técnica en el extranjero = un acceso extraeuropeo de hecho |
Esta auditoría integral dura medio día y evita sorpresas desagradables a la hora de completar un cuestionario de seguridad para clientes o de someterse a una inspección NIS2.
Preguntas frecuentes — Alojamiento de datos industriales en Francia
¿Están todos los datos de IoT industrial sujetos al RGPD?
El RGPD se aplica a los datos personales —por lo general, los datos de localización relacionados con vehículos identificables, los datos de acceso nominativos o los datos de producción relacionados con operadores identificables—. Los datos puramente de proceso (temperaturas, presiones, caudales de una línea anonimizada) no son datos personales. Sin embargo, los registros de acceso a la VPN (con las identidades de los técnicos) y los datos de geolocalización de los activos móviles sí son datos personales sujetos al RGPD.
¿Afecta la ley estadounidense CLOUD Act a un proveedor de servicios en la nube con sede en Europa?
Sí, si ese proveedor es una filial o una empresa sujeta a la legislación estadounidense (con sede en Estados Unidos, cotizada en la NYSE o el Nasdaq, o que forme parte de un grupo estadounidense). AWS Europe (Fráncfort), Azure Europe y Google Cloud EU son entidades sujetas a la Ley CLOUD a través de su matriz estadounidense. Solo los proveedores de alojamiento sujetos exclusivamente a la legislación francesa o europea (OVHcloud, Scaleway, 3DS Outscale, Outscale) quedan fuera del ámbito de aplicación de la CLOUD Act.
¿Exige la NIS2 explícitamente que el alojamiento se realice en Francia o en la UE?
La NIS2 no impone explícitamente un país de alojamiento, pero exige «medidas técnicas y organizativas adecuadas», entre las que se incluyen la seguridad de la cadena de suministro y la protección de datos. En el caso de los OIV (Operadores de Importancia Vital) regulados por la LPM, el SGDSN suele exigir el alojamiento en infraestructuras certificadas como SecNumCloud, lo que, de hecho, excluye las nubes no europeas para los datos más sensibles.
¿Qué es la certificación SecNumCloud y quién puede obtenerla?
SecNumCloud es el marco de referencia de la ANSSI para los proveedores de servicios en la nube «de confianza». Los proveedores certificados deben garantizar, entre otras cosas, la inmunidad frente a la legislación no europea (sin aplicación de la Ley CLOUD), la ubicación de los datos en Francia y unos niveles de seguridad auditados. A finales de 2025, entre los proveedores cualificados de SecNumCloud se encuentran OVHcloud, Outscale (3DS) y algunos otros.
¿Puede una empresa industrial obligar a su cliente final a alojar sus datos en Francia?
Sí, a través de cláusulas contractuales (SLA, DPA — Acuerdo de tratamiento de datos). En los contratos B2B del sector industrial, especialmente en los sectores regulados (defensa, energía, agua), es habitual exigir contractualmente que el alojamiento se realice en Francia o en la UE. Estas cláusulas pueden someterse a auditorías anuales.
Recursos adicionales
- Blog: NIS2 para la industria — obligaciones concretas y plan de acción
- Blog: Lista de verificación de cumplimiento de la NIS2 — 30 puntos de control
- Blog: IEC 62443 — guía práctica para la industria francesa
- Blog: SCADA en la nube frente a SCADA local — guía de decisión
- Blog: Ciberseguridad OT — amenazas e incidentes en 2026
Soluciones relacionadas de Eziwan
- Cloud Eziwan — alojamiento soberano de datos industriales en Francia
- SCADA Cloud — plataforma SCADA en la nube segura y conforme a la normativa NIS2
- Computación en el borde industrial — procesamiento en el borde para minimizar las transferencias de datos sensibles
- Supervisión industrial remota — supervisión segura de infraestructuras OT críticas
- Soluciones industriales de Eziwan — gama de soluciones de supervisión que cumplen con los requisitos normativos