El caso AWS: cuando la nube deja de ser neutra
Amazon Web Services confirmó que parte de los datos de clientes hospedados en sus centros de datos de Baréin y Emiratos Árabes Unidos (EAU) se perdieron de forma irreversible, seis meses después de los ataques con drones iraníes del 1 de marzo. El aviso, publicado el 15 de septiembre en el panel de estado de AWS y reportado primero por Reuters, es la primera vez que la compañía reconoce oficialmente que el alcance del daño superó el diseño de su propia infraestructura redundante.
Según AWS, los datos irrecuperables están concentrados en la zona de disponibilidad mec1-az2 de la región EAU (de tres zonas). En Baréin, en cambio, las tres zonas de disponibilidad quedaron afectadas y AWS reconoció haber "evaluado toda la infraestructura afectada y agotado cada opción" para restaurar los datos que no fueron migrados a tiempo. La compañía prometió una actualización sobre EAU en los próximos meses y otra sobre Baréin para principios de 2027.
En marzo, tras los primeros impactos, AWS había instado a los clientes a migrar sus cargas de trabajo a otras regiones y a restaurar desde respaldos remotos. La mayoría lo hizo antes del segundo golpe en abril; los que no, perdieron su información.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadPor qué importa aunque tu startup esté en LATAM o España
Aunque el conflicto se libra a 10.000 km de una pyme en México, Argentina o el sur de España, la lección es global: la nube ya no es una infraestructura geopolíticamente neutra. EY estima —citado por InformationWeek— que los departamentos de TI llevaban años sobreponderando ciberseguridad y subestimando el riesgo de interrupciones físicas en infraestructura de proveedores. El ataque a AWS lo cambió de la noche a la mañana.
Para un founder, la conclusión es incómoda pero clara: la región donde corren tus servidores es ahora una variable de continuidad de negocio, igual que el precio del crédito o el tipo de cambio. Y esto aplica tanto si trabajas con AWS como con Google Cloud, Azure o DigitalOcean: el riesgo geopolítico se hereda.
Lo que AWS reconoció (y lo que sigue sin responder)
El comunicado del 15 de septiembre aporta tres datos duros:
- Pérdida total de datos en la zona mec1-az2 de EAU y en las tres zonas de Baréin para quienes no migraron antes del 1 de abril.
- Suspensión de facturación a los clientes de esas regiones desde marzo, con créditos por US$150 millones emitidos a clientes afectados, según reportó Forbes.
- CapEx de US$220.000 millones comprometido por Amazon para infraestructura en 2026, de los cuales US$18.000 millones son solo para un nuevo campus en Luisiana.
Lo que AWS no aclara todavía: qué porcentaje aproximado de clientes quedaron atrapados en Baréin, si habrá compensación adicional a quienes perdieron datos irrecuperables, ni un cronograma firme para la restauración de las otras dos zonas de EAU.
Cronología: seis meses, tres oleadas de ataques
- 28 de febrero de 2026: EEUU e Israel lanzan ataques contra Irán.
- 1 de marzo: drones iraníes impactan centros de datos de AWS en Baréin y EAU; AWS suspende operaciones y pide migraciones.
- 1 de abril: una segunda andanada daña otra zona de disponibilidad en Baréin; AWS confirma públicamente el daño físico.
- 24 de julio: la Guardia Revolucionaria iraní lanza un tercer ataque con misiles contra la estructura restante en Baréin, confirmado por imágenes satelitales.
- 15 de septiembre: AWS admite pérdida permanente de datos y promete actualización para principios de 2027.
El contexto que cambia las reglas del juego
La nube se fragmenta. Según TechTarget, las leyes de soberanía, las sanciones, los controles de exportación y las restricciones de compra están convirtiendo la infraestructura en una decisión de riesgo-país. Ya no basta con elegir el proveedor más barato o con mejor SLA: hay que preguntarse bajo qué jurisdicción corre cada carga.
El riesgo es físico, no solo digital. Bernard Brantley, CISO de Corelight, declaró a InformationWeek que la destrucción física de un centro de AWS regional no estaba en su modelo de riesgo hace un año, y que ahora debe estarlo. La densidad de centros de datos varía por región, lo que deja zonas enteras más vulnerables a un ataque sostenido.
La energía se ha vuelto cuello de botella. Mike Trkay, CIO de FICO, resumió el cambio a InformationWeek: "Pasamos de un mundo donde la capacidad cloud parecía ilimitada a uno donde el silicio y la energía están racionados". Para startups que escalan con IA, esto significa que la continuidad ya no depende solo del proveedor, sino también de la estabilidad eléctrica de la región elegida.
Qué significa esto para tu startup
La pregunta que AWS dejó en evidencia no es "¿qué nube uso?" sino "¿qué pasa con mi servicio si la región entera se vuelve inviable durante seis meses?". Tres acciones que puedes aplicar esta semana:
- Audita dónde corre cada carga crítica. No confíes en el mapa de tu proveedor: pide a tu equipo técnico (o al freelancer que te monta la infra) un informe de una página con la región, la zona de disponibilidad y el país bajo cuya ley queda cada dato. Si hay algo crítico en una sola zona, ese es tu primer punto único de fallo.
- Implementa backup activo en otra región o proveedor. El incidente de Baréin mostró que "multi-AZ" no alcanza cuando caen todas las zonas a la vez. Lo que sobrevive es el backup cross-region o cross-provider. El costo en dólares de hoy es muchísimo menor que un rescate de seis meses sin servicio.
- Documenta tu runbook de salida de cada proveedor. ¿Cuánto tardas en migrar tu base de datos y tu autenticación a otro cloud si AWS (o Google, o Azure) se vuelve inaccesible en una región? Si tu equipo no puede responder esa pregunta en menos de una hora, tienes un riesgo operativo que tu seguro cyber no cubre.
Lecciones para founders hispanohablantes
- No toda la nube es "segura por defecto". Los fundadores en LATAM suelen elegir la región más barata (Virginia, Iowa, Frankfurt). Empieza a preguntarte también por la concentración geográfica y el riesgo-país de esa región.
- Los créditos del proveedor no reemplazan tus datos. Los US$150M en créditos de AWS son útiles, pero no resucitan una base de datos perdida. Tu activo más caro —datos de clientes, modelos entrenados, propiedad intelectual— necesita una estrategia de respaldo que no dependa del mismo proveedor.
- La resiliencia es un producto, no un checkbox. Los clientes enterprise y los fondos de inversión ya preguntan por RTO (Recovery Time Objective) y RPO (Recovery Point Objective). Si no tienes respuesta, pierdes deals. Si tienes respuesta documentada, ganas margen en la negociación.
Fuentes
- Iran strikes on Amazon data centers caused permanent loss of customer data — Ars Technica (fuente original)
- AWS Unable To Restore Data Centers Hit By Iran Strikes — CRN
- Amazon (AMZN) Stock: AWS Cannot Restore Bahrain and UAE Cloud Facilities After Iran War Damage — CoinCentral
- Why disaster recovery plans fail in geopolitical crises — InformationWeek
- When clouds have borders: Navigating cloud sovereignty — TechTarget
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














