Una brecha, luego una decisión de contratación
El Ministerio de Finanzas de Francia reveló que su agencia tributaria, la DGFiP, sufrió un ciberataque que robó datos de aproximadamente 700.000 contribuyentes, incluidos nombres, fechas de nacimiento, direcciones postales y de correo electrónico, números de teléfono, números de identificación fiscal, tasas de retención y correspondencia con funcionarios. Días después, el ministro de Presupuesto David Amiel dijo a los periodistas, tras una reunión de gabinete en París, que el gobierno recurriría a lo que él llamó empresas de IA soberana, como Mistral, para probar los sistemas del Estado en busca del tipo de vulnerabilidades que hicieron posible la brecha. 'Esto excluye a OpenAI', afirmó.
La secuencia importa: no se trata de una política abstracta de soberanía anunciada en un documento estratégico, sino de una decisión de contratación concreta, tomada como respuesta directa a un fallo de seguridad identificado, con un ganador identificado y una exclusión identificada.
La soberanía ya era el plan
El anuncio de Amiel amplía una línea política que Francia ya había puesto en marcha. En junio de 2026 presentó 'Notre IA' ('Nuestra IA'), un plan gubernamental para distribuir herramientas de IA soberana en los servicios públicos franceses. Su pieza central, un asistente llamado L'Assistant construido sobre el modelo de Mistral y alojado en centros de datos certificados SecNumCloud, ya se estaba desplegando a casi un millón de empleados públicos antes de este último anuncio.
Mistral, la startup parisina fundada en 2023 y valorada en más de 11.000 millones de euros, se ha convertido en la respuesta por defecto de Francia cada vez que quiere demostrar que puede operar sistemas sensibles sin depender de tecnología estadounidense. El respaldo del proveedor de equipos de fabricación de chips ASML ha reforzado ese posicionamiento. El mandato de pruebas de ciberseguridad es un nuevo caso de uso que se suma a una relación ya existente, no una decisión aislada.
Por qué esto importa para cualquier proveedor de la UE que venda al gobierno
Para cualquier empresa que venda servicios relacionados con IA a contratos del sector público o de sectores regulados en Europa, este es el momento en que la 'IA soberana' dejó de ser un eslogan en un documento de política y se convirtió en una partida concreta en una decisión de contratación real, desencadenada por una brecha real con una cifra real asociada. Se nombró y excluyó a un proveedor con sede en Estados Unidos de una tarea específica y sensible en materia de seguridad, no por motivos de rendimiento, sino por motivos de soberanía. La misma pregunta sobre la dependencia de proveedores estadounidenses en el sector público se plantea hoy también en España y en otros países de la UE.
| Fecha | Suceso |
|---|---|
| Junio de 2026 | Amiel presenta 'Notre IA', un plan para desplegar herramientas de IA soberana, construidas sobre Mistral, en los servicios públicos franceses |
| Mediados de agosto de 2026 | El Ministerio de Finanzas revela el ciberataque a la DGFiP; se roban datos de unos 700.000 contribuyentes |
| Días después | Amiel anuncia que el Estado usará solo proveedores de IA soberana como Mistral, excluyendo explícitamente a OpenAI, para probar vulnerabilidades de los sistemas |
Cualquier proveedor, con sede en la UE o no, que compita por contratos gubernamentales o de infraestructura crítica en cualquier parte del bloque debería esperar ahora que aparezca un requisito genuino de alojamiento o modelo soberano en el lenguaje de las licitaciones, y no solo una casilla de residencia de datos, y debería tener lista una respuesta creíble controlada por la UE antes de que se la pidan.
Lo que esto no resuelve
Que un ministerio excluya a un proveedor de un mandato de pruebas no es una prohibición general de las herramientas de IA estadounidenses en todo el Estado francés, y no dice nada sobre si las herramientas de Mistral serán realmente mejores que las de OpenAI para encontrar el tipo de vulnerabilidad que permitió, en primer lugar, la filtración de 700.000 registros de contribuyentes. Soberanía y capacidad de seguridad son cuestiones separadas, y Francia solo ha respondido públicamente a la primera hasta ahora.
El impulso más amplio de la UE hacia una nube e infraestructura de IA soberanas, desde Gaia-X hasta las gigafábricas de IA planificadas por el bloque, sigue siendo incipiente y, en la práctica, en gran medida nacional en lugar de unificado. La decisión de Francia es un dato más de esa tendencia más amplia, no una prueba de que ya se haya alcanzado en toda la UE.
Leer a continuación: Un centro de estudios falso atacó a Francia y Alemania con IA | Mistral divide la IA soberana en dos apuestas


