U.S. Sailors conduct final checks on an F/A-18F Super Hornet, attached to Strike Fighter Squadron (VFA) 41, as it prepares to launch from the flight deck of Nimitz-class aircraft carrier USS Abraham Lincoln (CVN 72), Operation Epic Fury, March 23, 2026
Marineros estadounidenses realizan las comprobaciones finales en un F/A-18F Super Hornet, adscrito al Escuadrón de Cazas de Ataque (VFA) 41, mientras se prepara para despegar desde la cubierta de vuelo del portaaviones de la clase Nimitz USS Abraham Lincoln (CVN 72) durante la Operación Epic Fury, el 23 de marzo de 2026. – US DVIDS

El 1 de marzo de 2026, drones de la Guardia Revolucionaria Iraní atacaron instalaciones de Amazon Web Services en los Emiratos Árabes Unidos y Baréin. La justificación esgrimida: AWS alojaba simulaciones militares estadounidenses. Los sistemas en línea dejaron de funcionar, las instalaciones ardieron y el sector de los centros de datos, que llevaba años describiéndose a sí mismo como una infraestructura comercial neutral, tuvo que aceptar en silencio que esa descripción ya no les servía.

Esto es importante para el sector de los centros de datos por una razón concreta: una vez que se atribuye importancia militar a una carga de trabajo, la neutralidad ya no viene determinada por la marca, la composición de la clientela o la separación lógica. Viene determinada por la infraestructura física, y la infraestructura física puede ser atacada.

El patrón, no el incidente

Los ataques de Irán contra AWS fueron una represalia. El 28 de febrero de 2026, las fuerzas estadounidenses e israelíes lanzaron la Operación Epic Fury, atacando instalaciones en todo Irán, incluidos al menos dos centros de datos en Teherán, uno de los cuales era utilizado activamente por el Cuerpo de la Guardia Revolucionaria Islámica. Los ataques con drones contra AWS al día siguiente fueron la respuesta directa de Irán. El Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC) reivindicó la autoría y expuso explícitamente la justificación: las instalaciones eran objetivos legítimos porque albergaban sistemas de IA militares estadounidenses y simulaciones de inteligencia.

Iran war
El presidente Donald Trump al frente de la Operación «Epic Fury». – The White House

La escalada continuó. El 11 de marzo, un misil impactó en un centro de datos del Banco Sepah en Teherán, una instalación encargada de gestionar el pago de los salarios del ejército iraní y del Cuerpo de la Guardia Revolucionaria Islámica (CGRI). Irán declaró oficialmente que el ataque otorgaba al CGRI el derecho a ampliar sus objetivos legítimos para incluir centros económicos y bancos estadounidenses e israelíes en toda la región. Los medios de comunicación vinculados al Estado iraní publicaron una lista de empresas ahora designadas como objetivos legítimos: Google, Microsoft, Palantir, IBM, Nvidia y Oracle. La justificación esgrimida fue que estos sitios proporcionan capacidades fundamentales de nube o IA al ejército, lo que priva a una empresa tecnológica de su neutralidad civil.

Los ataques cinéticos fueron acompañados de operaciones cibernéticas simultáneas. En un plazo de 72 horas, una coalición coordinada de hacktivistas lanzó 149 ataques DDoS contra 110 organizaciones en 16 países. Actores iraníes explotaron cámaras IP en todo el Golfo para realizar evaluaciones de daños de combate en tiempo real con el fin de orientar los misiles. El ataque físico y la explotación digital fueron operaciones codependientes.

Ucrania e Israel ya habían establecido el patrón subyacente. Cuando Rusia invadió en 2022, AWS absorbió más de 10 petabytes de datos del Gobierno ucraniano. Microsoft integró las operaciones digitales en dieciséis ministerios ucranianos. Google Cloud proporcionó 50 000 licencias de Workspace para mantener las comunicaciones gubernamentales. El ministro de Transformación Digital de Ucrania afirmó que AWS «literalmente salvó nuestra infraestructura digital». La intervención preservó la funcionalidad del Estado bajo ataque cinético e integró funciones soberanas fundamentales en sistemas digitales de gestión privada que el Estado ucraniano no posee ni controla por completo.

Taiwán ha migrado de forma preventiva dieciocho sistemas gubernamentales y militares, incluidas bases de datos de ciudadanos, control fronterizo y comunicaciones de defensa, a plataformas hiperescalables en el extranjero, anticipándose a una crisis local en el Estrecho. Microsoft, Google y AWS se han comprometido a construir allí centros de datos locales, junto con conectividad de respaldo vía satélite. La arquitectura de la preparación militar se basa ahora en contratos de nube comercial.

La experiencia de Israel deja clara esta trayectoria. Desde 2021, el Proyecto Nimbus (una iniciativa de 1200 millones de dólares) ha estado migrando operaciones gubernamentales y de defensa a AWS y Google Cloud. Los contratos prohíben a los proveedores suspender los servicios a cualquier entidad gubernamental o militar israelí por motivos políticos o ideológicos.

El 7 de octubre de 2023, cuando Israel fue atacado por Hamás y otros grupos militantes, los centros de datos internos de las FDI colapsaron ante un aumento de 30 veces en el número de usuarios simultáneos. Estos usuarios intentaban desesperadamente procesar una avalancha sin precedentes de información de inteligencia entrante, que incluía imágenes de vigilancia, comunicaciones interceptadas y análisis geoespaciales.

El ejército trasladó las cargas de trabajo de inteligencia críticas a AWS, Google Cloud y Microsoft Azure. Según se informó, había empleados de Microsoft integrados directamente en las unidades de las FDI. El personal militar israelí describió las capacidades analíticas de AWS como «hacer un pedido a Amazon» de inteligencia del campo de batalla.

En septiembre de 2025, Microsoft suspendió determinados servicios de Azure para la Unidad 8200 de las FDI tras determinar que su tecnología se estaba utilizando para la vigilancia a gran escala de civiles en Gaza, lo que infringía los términos de servicio de la empresa. Los términos de servicio de una empresa privada se habían convertido en una limitación para la capacidad operativa de un ejército soberano.

La implicación del Gobierno de EE. UU. con Anthropic agudiza aún más esta situación. Cuando la empresa argumentó que sus modelos no deberían alimentar armas totalmente autónomas, el Departamento de Defensa la designó como un riesgo para la cadena de suministro. Los documentos judiciales advierten de que el personal de Anthropic podría «sabotear o subvertir los sistemas de seguridad nacional» si se traspasaran sus líneas rojas corporativas. El sector lleva años argumentando que proporciona infraestructura, no posiciones. El Pentágono ha declarado ahora ante un tribunal que no reconoce esta distinción.

Strait of Hormuz
El estrecho de Ormuz, una zona de conflicto en la guerra de Irán. – Getty Images

Por qué el silencio es estructural

El hecho de que el sector de los centros de datos no sea capaz de definir en qué se ha convertido dista mucho de ser un problema de comunicación. Refleja una condición estructural que dificulta su definición. La industria ha quedado atrapada en su propio enredo.

El enredo infraestructural, la condición en la que las operaciones militares y civiles soberanas se vuelven inseparablemente dependientes de sistemas digitales gestionados de forma privada, opera a través de tres mecanismos que explican tanto cómo se formó la dependencia como por qué persiste.

El primero es el bloqueo. El software propietario, los formatos de datos y los acuerdos de licencia generan unos costes de cambio tan elevados que, una vez que los sistemas gubernamentales o militares han migrado a entornos de hiperescaladores, la reversión se vuelve prohibitiva desde el punto de vista económico y operativo. Ucrania no puede simplemente volver a migrar a servidores nacionales. Israel no puede reconstruir de la noche a la mañana lo que el Proyecto Nimbus ha integrado a lo largo de cuatro años. Los contratos que crearon esta dependencia son también, en algunos casos, los contratos que impiden la salida. El Proyecto Nimbus, por ejemplo, prohíbe explícitamente a AWS y Google suspender los servicios por razones políticas, lo que obliga a los hiperescaladores a respaldar las operaciones estatales independientemente del entorno de conflicto.

El segundo son los imperativos operativos definidos por el software. Las funciones estratégicas ya no están vinculadas a instalaciones dedicadas. Se materializan como cargas de trabajo móviles, escalables y opacas. Esto elimina la visibilidad que antes sustentaba las distinciones legales y políticas entre los tipos de infraestructura. El sistema de gestión del campo de batalla DELTA de Ucrania, que identificaba alrededor de 1.500 objetivos rusos al día en momentos de máxima actividad, requería una capacidad de computación que superaba toda la infraestructura de TI gubernamental de varios estados europeos más pequeños. Esa demanda no puede ser satisfecha por la infraestructura soberana actual, y la dependencia que crea no es reversible a corto plazo.

El tercero es la influencia geopolítica a nivel de coalición. Dado que los hiperescaladores controlan las arquitecturas globales en la nube y los estándares de interoperabilidad, la propia coordinación de las alianzas depende ahora de la alineación con un pequeño grupo de proveedores, la mayoría con sede en EE. UU. La estrategia multicloud de la OTAN y el contrato de 9.000 millones de dólares del Departamento de Defensa de EE. UU. para la «Capacidad Conjunta de Guerra en la Nube» reflejan el mismo reconocimiento: los hiperescaladores ya no son proveedores del ejército. Son componentes estructurales del mismo.

Estos tres mecanismos explican por qué persiste el silencio. La industria está estructuralmente implicada en ellos. Afirmar en qué se ha convertido requeriría enfrentarse a lo que ha construido. Esa es una conversación más difícil ahora, debido a los recientes ataques iraníes.

La exposición legal que la industria no ha valorado

Según el artículo 52(2) del Protocolo Adicional I a los Convenios de Ginebra, un objetivo se considera un objetivo militar legítimo cuando contribuye de manera efectiva a la acción militar y su neutralización ofrece una ventaja militar definida.

El umbral es funcional, no volumétrico. No existe ninguna norma que exija un determinado porcentaje de cargas de trabajo militares. Una sola función militar significativa en una infraestructura física compartida puede convertir toda la instalación en un objetivo militar. El análisis jurídico de los ataques de marzo de 2026 confirma lo que ya se había establecido en teoría: la coubicación física es el factor determinante. La separación lógica, como el uso de máquinas virtuales diferentes, zonas de disponibilidad distintas y particiones cifradas, no resuelve el problema de los objetivos físicos. Si la carga de trabajo militar proporciona la justificación jurídica para el ataque, todo el edificio queda destruido.

El sector carece de un marco institucional para razonar sobre esta exposición. Dispone de modelos de riesgo para incidentes cibernéticos, fallos operativos y desastres naturales. No cuenta con modelos de riesgo para la reclasificación legal como objetivo militar. Los ataques de marzo de 2026 supusieron los primeros ataques militares confirmados contra proveedores de nube a hiperescala. La jurisprudencia que se derive de ellos se basará en esas instalaciones y en las cargas de trabajo que albergaban.

Lo que cuesta el silencio

El sector de los centros de datos ya opera dentro de una realidad geopolítica que se ha negado a nombrar. No ha habido una reflexión pública coherente sobre en qué se ha convertido la infraestructura en su conjunto ni sobre las obligaciones que se derivan de ello.

Esas obligaciones no son abstractas. Si la industria quiere seguir reivindicando su condición de civil, tendrá que tomar decisiones que actualmente se están posponiendo: la segregación física de las cargas de trabajo militares y civiles, no la separación lógica; marcos de divulgación pública para cuando la infraestructura participe en sistemas estratégicos; contratos que no obliguen a los proveedores a apoyar las operaciones estatales independientemente del entorno de conflicto; y modelos de riesgo que valoren los ataques geopolíticos junto con los fallos cibernéticos y operativos.

La cuestión ahora es si el sector definirá lo que vendrá después o si esperará a que sea la próxima ronda de demandas judiciales, listas de objetivos e instalaciones incendiadas la que lo defina en su lugar.