RHETRA / IA soberana

GUÍA PILAR · ACTUALIZADA 2026-07-21

¿Qué es la IA soberana?

La IA soberana es inteligencia artificial cuyos modelos y datos operan bajo el pleno control legal y técnico de una organización — sin salida de datos no controlada, bajo su propia jurisdicción y de forma verificable. La última palabra es la que importa. Cualquiera puede afirmar que tiene el control; la IA soberana es la disciplina de probarlo, criptográficamente, mientras el sistema se ejecuta.

EN ESTA PÁGINA
1 · La definición en tres partes 2 · Por qué «alojado en la UE» no es soberanía 3 · En qué consiste la prueba: la atestación 4 · La conexión con el EU AI Act 5 · La lista de 5 preguntas sobre soberanía 6 · Cómo lo implementa RHETRA

1 · La definición en tres partes

Un sistema califica como IA soberana cuando las tres propiedades se cumplen a la vez:

Elimine cualquiera de las tres y tendrá algo más débil: IA externalizada con una dirección más bonita (sin control legal), un chatbot de intranet que llama silenciosamente a APIs en la nube (sin control técnico) o un sistema genuinamente aislado que nadie puede auditar (sin verificabilidad).

2 · Por qué «alojado en la UE» no es soberanía

La mayoría del marketing de «nube soberana» reduce la soberanía a geografía: el centro de datos está en Fráncfort o París, por tanto usted es soberano. Esa afirmación suspende las otras dos pruebas. Una región de Fráncfort operada por un hiperescalador no europeo sigue sujeta a las obligaciones legales de su matriz — la US CLOUD Act alcanza explícitamente los datos «con independencia de si dichos [datos] se encuentran dentro o fuera de Estados Unidos». Y la geografía no dice nada sobre la salida de datos: sus prompts pueden procesarse en Fráncfort y registrarse en Virginia.

«Soberano es una prueba, no un código postal.»

La ubicación es un dato de entrada. La soberanía es una propiedad del sistema — control legal, control técnico, verificabilidad — y una propiedad se puede poner a prueba.

3 · En qué consiste la prueba: la atestación

Las CPU de servidor modernas pueden hacer algo notable: atestiguar su propia carga de trabajo. Con AMD SEV-SNP (Secure Encrypted Virtualization — Secure Nested Paging), el procesador mide el código exacto cargado en una VM confidencial, cifra la memoria de esa VM con claves que el operador del host nunca ve y firma la medición con claves que se encadenan a la raíz de confianza de hardware de AMD.

La consecuencia es una inversión del modelo de confianza. Usted ya no pregunta «¿confío en el operador?» — usted verifica una firma. En concreto:

Combine esto con un registro de auditoría firmado con criptografía post-cuántica (RHETRA usa Dilithium5, un algoritmo PQC estandarizado por el NIST) y cada decisión de política que toma el sistema queda a prueba de manipulación — incluso frente a un adversario con un futuro ordenador cuántico.

4 · La conexión con el EU AI Act

El EU AI Act (Ley de IA de la UE) — en vigor desde agosto de 2024, con obligaciones para alto riesgo que se aplican de forma escalonada hasta 2026/2027 — exige exactamente las capacidades que la soberanía proporciona: registro y trazabilidad (Art. 12), transparencia (Art. 13), supervisión humana (Art. 14) y gobernanza de datos (Art. 10) para los sistemas de IA de alto riesgo. Las multas por incumplir las obligaciones de alto riesgo alcanzan los 15 M€ o el 3 % de la facturación global — y hasta 35 M€ o el 7 % en las prácticas prohibidas más graves (Art. 5, Art. 99).

Los equipos de cumplimiento suelen responder con documentos. El enfoque soberano responde con un ciclo en funcionamiento: definir la política de forma legible por máquina, aplicarla en cada llamada de IA, probar cada decisión con una firma, exportar la evidencia para el auditor. Un regulador que puede verificar firmas no necesita confiar en su PowerPoint.

5 · La lista de 5 preguntas sobre soberanía

Úselas con cualquier proveedor — incluidos nosotros:

Un proveedor que responde a las cinco con evidencia vende soberanía. Un proveedor que responde con un mapa vende un código postal.

6 · Cómo lo implementa RHETRA

El stack de RHETRA — cinco productos, un ciclo — se construyó para que la lista anterior se responda sola:

VEA LA PRUEBA, NO EL DISCURSO

Verifique una afirmación de soberanía — en vivo.

Demo de 45 minutos sobre un sistema en funcionamiento, o un piloto de 30 días en su hardware. En ambos casos usted se queda con la evidencia firmada.