El Departamento de Comercio de EE. UU. propone una regla para exigir KYC a clientes extranjeros de IaaS
(federalregister.gov)- La BIS del Departamento de Comercio de EE. UU. propuso una enmienda a 15 CFR Part 7 que exigiría a los proveedores de IaaS de EE. UU. verificar la identidad de clientes extranjeros y reportar ciertas transacciones de entrenamiento de IA
- La regla propuesta se basa en la E.O. 13984 y la E.O. 14110, y apunta a situaciones en las que actores cibernéticos maliciosos extranjeros usan productos IaaS de EE. UU. y revendedores extranjeros para evadir el rastreo
- Los proveedores deben crear un Customer Identification Program (CIP) basado en riesgos, y recopilar, verificar y conservar datos como nombre, dirección, método de pago, email, teléfono e IP de clientes extranjeros y beneficiarios reales extranjeros
- Si se enteran de una transacción en la que una persona extranjera entrena un modelo de IA grande que podría usarse para actividad cibernética maliciosa, tanto los proveedores de IaaS de EE. UU. como los revendedores extranjeros tendrán obligación de reportarla
- El alcance incluye a proveedores de IaaS de EE. UU. y revendedores de EE. UU.; en caso de incumplimiento, se prevén sanciones civiles y penales bajo la IEEPA y costos acumulados de cumplimiento de $270,672 a $171.7 million
Objetivo y base legal de la regla propuesta
- El Bureau of Industry and Security (BIS) del Commerce Department busca, mediante una Proposed Rule, agregar una subparte relacionada con IaaS a 15 CFR Part 7
- La regla propuesta está estructurada para implementar dos órdenes ejecutivas
- E.O. 13984: permite que los proveedores de IaaS de EE. UU. verifiquen la identidad de clientes extranjeros y apliquen medidas de restricción de acceso a ciertos actores o jurisdicciones extranjeras
- E.O. 14110: exige reportar cuando una persona extranjera use determinados productos IaaS de EE. UU. para entrenar modelos de IA grandes que podrían utilizarse en actividades cibernéticas maliciosas
- La fecha límite para enviar comentarios fue el 29 de abril de 2024
- Según los metadatos del documento del Federal Register, Regulations.gov recibió 523 comentarios
Por qué IaaS pasó a ser objeto de regulación
- Los productos IaaS permiten a los clientes ejecutar software y almacenar datos sin mantener ni operar servidores directamente
- La regla propuesta considera que actores cibernéticos maliciosos extranjeros han usado productos IaaS de EE. UU. para robar propiedad intelectual y datos sensibles, realizar actividades de espionaje encubiertas y amenazar infraestructura crítica de Estados Unidos
- Como los actores maliciosos pueden trasladarse rápidamente a infraestructura alternativa de proveedores de IaaS de EE. UU. después de sus actividades, se dificulta el rastreo gubernamental
- Si los revendedores extranjeros no rastrean la información de identidad, a las agencias de aplicación de la ley les resulta difícil obtener, mediante procesos obligatorios, información de identificación de los actores maliciosos
- También se toma como fundamento regulatorio que la infraestructura de cómputo a gran escala puede usarse para el entrenamiento de modelos de IA grandes por parte de actores maliciosos extranjeros
Requisitos del Customer Identification Program (CIP)
- Cada proveedor de IaaS de EE. UU. debe mantener e implementar un CIP por escrito
- El CIP debe consistir en procedimientos basados en riesgos que reflejen el tamaño del proveedor, los tipos de productos IaaS, la forma de apertura de cuentas, la base de clientes y los riesgos relacionados
- Los proveedores de IaaS de EE. UU. deben hacer que los revendedores extranjeros también mantengan e implementen un CIP
- Los revendedores de EE. UU. pueden, según el acuerdo con el proveedor original de IaaS de EE. UU., referirse al CIP de ese proveedor, usarlo o adoptarlo
- El Commerce Department prevé permitir un período de adaptación de hasta 1 año para implementar algunas disposiciones después de la emisión de la regla final
Información de clientes que debe recopilarse y verificarse
- El CIP debe incluir procedimientos para determinar si clientes potenciales y beneficiarios reales son U.S. persons
- Antes de abrir una cuenta para un cliente extranjero o beneficiario real extranjero, se debe obtener como mínimo la siguiente información
- Nombre legal de la persona física o razón social de la persona jurídica, junto con nombres comerciales usados en el pasado y en el presente
- Dirección residencial o comercial de la persona, y ubicación de uso del producto IaaS
- Sede principal de negocios de la persona jurídica, jurisdicción de constitución y nombres de los beneficiarios reales de la cuenta
- Método y fuente de pago: número de tarjeta de crédito, número de cuenta, identificador de cliente, identificador de transacción, wallet de criptomoneda o identificador de dirección de wallet, entre otros
- Dirección de email y contacto telefónico
- Direcciones IP usadas para acceder a la cuenta o administrarla, y fecha y hora del acceso o administración
- La recopilación y verificación del National identification number se excluye de los requisitos propuestos por considerarse una carga excesiva y no necesaria para verificar la identidad
- El Commerce Department también solicitó comentarios sobre medios de identificación digitales o basados en tecnología, tecnologías de protección de privacidad y la necesidad de recopilar datos adicionales
Verificación de identidad y tratamiento de cuentas
- El CIP debe incluir procedimientos de verificación documental o no documental que permitan formar una creencia razonable sobre la identidad real de clientes extranjeros y beneficiarios reales extranjeros
- Los procedimientos de verificación deben reflejar la evaluación de riesgos según el tipo de servicio prestado, la forma de apertura de cuentas, la información de identificación disponible y la base de clientes
- El CIP también debe definir cómo verificar cuando el cliente no pueda proporcionar los documentos solicitados
- Si no se puede verificar la identidad, el CIP debe incluir criterios de tratamiento como los siguientes
- Casos en los que no se debe abrir la cuenta
- Condiciones para permitir el uso de la cuenta con permisos limitados o monitoreo reforzado durante la verificación
- Condiciones para cerrar la cuenta o aplicar monitoreo adicional tras una verificación fallida
- Procedimientos de reparación y gestión para fallas de verificación de clientes legítimos o cuentas falsas creadas por robo de información
- Si el cliente y todos los beneficiarios reales se verifican como U.S. persons, la cuenta no queda sujeta a los demás requisitos de esta subparte
Conservación de registros y restricción de acceso
- El CIP de los proveedores de IaaS de EE. UU. y de los revendedores extranjeros debe incluir procedimientos para crear y mantener registros de la información de clientes obtenida durante el proceso de verificación de identidad
- Los registros mínimos son los siguientes
- Información de identificación del cliente o beneficiario real
- Copias o descripción de los documentos usados para la verificación
- Métodos y resultados de verificación no documental
- Resolución de discrepancias sustanciales detectadas durante la verificación de la información de identificación
- Los registros deben conservarse durante al menos 2 años desde el cierre de la cuenta o desde el último acceso
- Los registros no deben compartirse con terceros ni con empleados que no necesiten conocerlos, y se debe proteger su disponibilidad, integridad y confidencialidad mediante cifrado u otros medios
- Compartir mejores prácticas de seguridad o inteligencia de amenazas con otros proveedores de IaaS de EE. UU. y consorcios relacionados podría no estar sujeto a estas restricciones
Obligaciones de gestión de revendedores extranjeros
- Los proveedores de IaaS de EE. UU. deben hacer que los revendedores extranjeros mantengan e implementen un CIP por escrito conforme a la regla
- Si el Commerce Department solicita el CIP de un revendedor extranjero, el proveedor de IaaS de EE. UU. debe presentarlo en un plazo de 10 días
- Si hay evidencia de que un revendedor extranjero no mantiene o implementa un CIP, o no realiza esfuerzos de buena fe para evitar que productos IaaS de EE. UU. se usen en actividades cibernéticas maliciosas, el proveedor de IaaS de EE. UU. debe tomar medidas
- Debe reportar la actividad cibernética maliciosa relacionada y cerrar la cuenta
- Si sabe que el problema no fue corregido o que continuar la relación con el revendedor aumenta el riesgo, debe terminar la relación con el revendedor en un plazo de 30 días
- Los proveedores de IaaS de EE. UU. deben recopilar la información necesaria para la certificación inicial y anual del CIP de los revendedores extranjeros
Reportes y certificación del CIP, y evaluación de cumplimiento
- Los proveedores de IaaS de EE. UU. deben notificar al Commerce Department la implementación del CIP mediante un CIP certification form
- El formulario de certificación incluye herramientas y procedimientos de verificación de identidad, procedimientos de notificación de cambios de propiedad, herramientas de detección de actividad cibernética maliciosa, procedimientos para exigir CIP a revendedores extranjeros y procedimientos para identificar transacciones de entrenamiento de modelos de IA grandes, entre otros
- Cada año se debe revisar y actualizar el CIP, y presentar una certificación anual
- Reflejar cambios en la prestación de servicios
- Reflejar cambios en el entorno de amenazas
- Verificar el cumplimiento de la regla
- Registrar la cantidad de fallas en la verificación de identidad de clientes y el resultado de resolución de cada una
- También deben notificarse cambios significativos en las operaciones comerciales o la estructura corporativa, cambios sustanciales del CIP y cambios en los contactos principales responsables del CIP
- El Commerce Department puede evaluar riesgos con base en la información presentada y la información pública, y, si es necesario, solicitar copias del CIP, evaluaciones de cumplimiento, evaluaciones posteriores y auditorías
Exenciones del CIP y Abuse of IaaS Products Deterrence Program
- El Secretary puede eximir de los requisitos de CIP a proveedores de IaaS de EE. UU., tipos específicos de cuentas, arrendatarios y ciertos revendedores extranjeros
- La determinación de exención se basa en si el sujeto implementa mejores prácticas de seguridad para disuadir el abuso de productos IaaS
- Los proveedores que busquen una exención deben presentar por escrito una descripción del Abuse of IaaS Products Deterrence Program (ADP)
- El ADP debe incluir los siguientes elementos
- Identificación de Red Flags considerando tipos de cuenta, métodos de acceso y experiencia previa con actividades maliciosas
- Procedimientos de detección de Red Flags
- Procedimientos de respuesta como monitoreo de cuentas, contacto con clientes, cambios de contraseña y dispositivos de seguridad, rechazo de nuevas cuentas, cierre o suspensión de cuentas, y notificación a agencias de aplicación de la ley
- Actualizaciones periódicas según cambios de riesgo y de estructura de negocio
- Aprobación del directorio o altos ejecutivos, capacitación de empleados y procedimientos de supervisión de revendedores
- Los factores para determinar la exención también incluyen la participación en consorcios públicos y privados y la cooperación con investigaciones de agencias de aplicación de la ley
- La exención puede revocarse en cualquier momento, incluso para imponer medidas especiales
Medidas especiales contra ciertas jurisdicciones extranjeras y personas extranjeras
- Si existen bases razonables, el Secretary puede prohibir o imponer condiciones para abrir o mantener cuentas de IaaS de EE. UU. relacionadas con una jurisdicción extranjera o persona extranjera específica
- Los sujetos son los siguientes
- Jurisdicciones extranjeras donde haya un número significativo de personas extranjeras que proporcionen o adquieran directamente productos IaaS de EE. UU. para usarlos en actividades cibernéticas maliciosas
- Personas extranjeras que muestren un patrón de proporcionar o adquirir directamente productos IaaS de EE. UU. para su uso en actividades cibernéticas maliciosas
- Los factores considerados incluyen los siguientes
- Evidencia de que actores cibernéticos maliciosos extranjeros obtuvieron productos IaaS de EE. UU. en esa jurisdicción
- Grado en que esa jurisdicción es origen de actividades cibernéticas maliciosas
- Existencia de tratados de asistencia legal mutua con Estados Unidos y experiencia de las agencias de aplicación de la ley en obtener información
- Grado en que el uso o suministro de productos IaaS de EE. UU. por parte de la persona extranjera facilita actividades maliciosas
- Grado de uso con fines comerciales legítimos
- Si medidas menos severas que las medidas especiales serían suficientes
- Al seleccionar medidas especiales se consideran desventajas competitivas significativas para proveedores de IaaS de EE. UU., costos o cargas excesivas, efectos adversos sobre actividades comerciales legítimas, e impactos en la seguridad nacional, aplicación de la ley, cadena de suministro, política exterior, salud pública y seguridad de Estados Unidos
- La decisión de medidas especiales puede mantenerse vigente hasta 365 días, y puede extenderse mediante aviso en el Federal Register
- No se exigirá a los proveedores de IaaS de EE. UU. implementar las medidas especiales antes de 180 días desde la emisión de la decisión
Reporte de transacciones de entrenamiento de modelos de IA grandes
- Los proveedores de IaaS de EE. UU. deben reportar al Commerce Department cuando se enteren de una covered transaction en la que una persona extranjera entrena un modelo de IA grande que podría usarse para actividades cibernéticas maliciosas
- Los revendedores extranjeros también deben reportar al proveedor de IaaS de EE. UU. cuando se enteren de una covered transaction, y el proveedor debe presentarla al Commerce Department
- Una covered transaction incluye casos en los que una transacción para una persona extranjera o en su representación provoca o podría provocar dicho entrenamiento de un modelo de IA grande
- Aunque al principio no cumpliera las condiciones, si pasa a cumplirlas por ajustes en el procedimiento de entrenamiento o por nueva información sobre las capacidades del modelo, se convierte en covered transaction
- Los plazos de reporte son los siguientes
- Proveedor de IaaS de EE. UU.: en un plazo de 15 días desde la ocurrencia o conocimiento de la covered transaction
- Revendedor extranjero: reportar al proveedor en un plazo de 15 días
- Proveedor de IaaS de EE. UU.: presentar al Commerce Department el reporte del revendedor extranjero en un plazo de 30 días desde la covered transaction
- Solicitudes de información adicional o reportes de corrección: en un plazo de 15 días desde la solicitud o desde que se detecte la inexactitud, respectivamente
- El reporte inicial incluye información del cliente extranjero y beneficiarios reales, así como información sobre la ejecución del entrenamiento
- Cantidad estimada de operaciones usadas en el entrenamiento
- Fechas previstas de inicio y finalización
- Prácticas de entrenamiento e información sobre los principales modelos de aceleradores de IA
- Políticas de almacenamiento seguro de pesos del modelo y protección de acceso
- Incidentes de ciberseguridad o amenazas internas de los últimos 4 años que hayan causado acceso no autorizado a pesos del modelo o código fuente, o daños significativos
Definiciones y alcance de aplicación
- U.S. IaaS provider significa una U.S. person que ofrece productos IaaS, e incluye proveedores directos y revendedores de EE. UU.
- Se propone aclarar que las subsidiarias extranjeras no se consideran “United States Infrastructure as a Service provider”
- IaaS product es un producto o servicio que proporciona procesamiento, almacenamiento, red u otros recursos básicos de cómputo, y permite al cliente desplegar y ejecutar software no predefinido, como sistemas operativos y aplicaciones
- La definición incluye ofertas gratuitas o de prueba, productos gestionados y no gestionados, productos virtualizados y productos dedicados
- En el documento, esta definición puede abarcar CDN, servicios de proxy y servicios de resolución de nombres de dominio, pero no incluye servicios de registro de nombres de dominio porque no proporcionan recursos básicos de cómputo
- beneficial owner se define como una persona física que controla sustancialmente al cliente o que posee o controla al menos el 25% de la participación de propiedad del cliente
Costos e impacto esperados
- La regla propuesta se aplica a todos los proveedores y revendedores de productos IaaS de EE. UU.
- El Commerce Department estima que los sujetos posiblemente afectados serían entre 25 y 1,837
- El límite inferior corresponde a unos 25 proveedores clave de IaaS en Estados Unidos
- El límite superior se calculó incluyendo 1,812 empresas de Telecommunications Resellers del Census Bureau de 2020
- Entre esos Telecommunications Resellers, 99%, es decir 1,791 empresas, se clasifican como empresas con 500 empleados o menos
- Los costos esperados de cumplimiento incluyen aprendizaje de la regla, desarrollo, implementación y actualización del CIP, certificación anual, capacitación de revendedores extranjeros y procesamiento de reportes de revendedores extranjeros y entrenamiento de IA
- El costo acumulado de cumplimiento se estima entre $270,672 y $171.7 million
- En el análisis de la Paperwork Reduction Act, la carga inicial de aprendizaje, desarrollo e implementación se estima en 245,229 horas; la carga posterior de actualizaciones y certificación anual, en 84,494 horas; y la carga de capacitación de revendedores extranjeros y procesamiento de reportes, en 127,328 horas
- El costo total estimado para el gobierno de EE. UU. se calcula en $409,200
Aplicación y sanciones
- El incumplimiento de la regla propuesta puede dar lugar a sanciones civiles o penales bajo la IEEPA
- Las conductas prohibidas incluyen las siguientes
- No presentar reportes, certificaciones o recertificaciones requeridas
- No implementar o no mantener un CIP
- Continuar operando con un revendedor extranjero que no implementa ni mantiene un CIP
- Proporcionar productos IaaS a personas extranjeras sin cumplir instrucciones, decisiones o condiciones del Department
- Declaraciones, notificaciones o certificaciones falsas o engañosas
- Las multas civiles pueden imponerse hasta el mayor de estos montos: $250,000 por infracción más ajuste por inflación, o el doble del valor de la transacción subyacente a la infracción
- Las sanciones penales por infracciones intencionales pueden incluir multa de hasta $1,000,000, hasta 20 años de prisión para personas físicas, o ambas
- Quien tenga conocimiento de posibles infracciones puede notificar a la Office of Information and Communications Technology and Services, Bureau of Industry and Security, U.S. Department of Commerce
1 comentarios
Opiniones de Hacker News
Al leer por encima el artículo, esta norma parece apuntar a que los proveedores de infraestructura IaaS verifiquen la identidad de quienes usan sus servicios para entrenar IA.
Parece un intento de impedir que personas sancionadas o actores maliciosos entrenen IA y, en particular, que sigan entrenando el mismo modelo moviéndose entre servicios o usando seudónimos.
Suena bastante inocuo, y no termino de entender las analogías que otros plantean en esta discusión de HN. No sé si hablan de una pendiente resbaladiza o si yo estoy viendo el alcance con ingenuidad.
Al final, para determinar quién es extranjero, es muy probable que los proveedores de servicios tengan que verificar la identidad de todos.
En otras palabras, para correr tu propio WordPress, nodo de Mastodon, sitio web con CMS propio, chat grupal, IRC o nodo de Bitcoin, tendrías que revelar tu identidad al proveedor de hosting que elijas.
Eso es bastante malo y claramente podría abusarse para identificar a disidentes políticos. Además, los IaaS tendrían que informar al Departamento de Comercio de EE. UU. sobre los extranjeros que usen sus servicios para entrenar modelos grandes de IA.
Nadie quiere enviar una selfie y su pasaporte solo para crear un droplet de Digital Ocean.
Aun así, yo tampoco entiendo bien qué parte de esta norma es la que la gente está cuestionando.
Pueden robar los documentos de alguien o pagarle a una persona sin hogar para que se verifique. Además, según entiendo, en EE. UU. no hay una base de datos centralizada de ciudadanos, así que también es difícil verificar documentos.
Una pesadilla total. Me sorprendería que los proveedores de IaaS no se opusieran con fuerza. Si AWS empieza a exigir documentos KYC, movería todos mis recursos de nube de inmediato.
El esfuerzo para hacerlo es casi cero.
Incluso usando algo común de IaC como Terraform tendrías que reescribirlo, y si usas algo más que balanceadores de carga, cómputo y contenedores, no parece ni cerca de cero.
Para algunos servicios, quizá tendrías que construirlos y operarlos tú mismo para obtener funciones equivalentes.
El objetivo en sí parece razonable, pero siempre existe el temor de que la ley termine siendo mucho más amplia que la intención de alto nivel.
Si es tan fácil mudarse, me pregunto por qué sería una “pesadilla total”.
Trabajo con sistemas KYC en una institución financiera mediana-grande. Es preocupante la tendencia de añadir requisitos de KYC a cada vez más servicios en línea.
KYC impone una gran carga a cualquiera que quiera ofrecer un servicio. La identificación de usuarios por país y la comprensión de regulaciones por región son complejas, generan una carga considerable para el proveedor y al final llevan a tercerizar KYC a otra empresa.
Pero la mayoría de los proveedores de KYC no cubren todos los países que uno querría admitir, así que hay que limitar el servicio a las regiones que cubre ese proveedor o integrar varios proveedores. Como esos proveedores por lo general prefieren uso exclusivo, esa integración también es difícil.
Si antes no tenías un equipo de ingeniería dedicado a KYC, ahora lo tendrás. También es muy probable que tengas que agregar o ampliar el equipo de cumplimiento. La empresa deja de estar centrada en ingeniería o producto y pasa, en mayor o menor medida, a ser una empresa centrada en cumplimiento.
KYC eleva las barreras de entrada y consolida a los actores establecidos. Basta mirar a las instituciones financieras y a la industria del porno.
KYC, en general, tampoco es una política basada en evidencia [1, 2]. Los actores maliciosos eluden los requisitos de KYC, y los sistemas KYC se vuelven un obstáculo para los usuarios de buena fe.
Muchos sistemas KYC dependen de empresas de recolección e intermediación de datos, es decir, de personas que compran información personal. Si eres joven, pobre o valoras la privacidad y por eso no estás “dentro del sistema”, te vuelves sospechoso.
En mi experiencia, los sistemas antifraude filtran mejor a los actores maliciosos que el KYC impuesto de arriba hacia abajo por el gobierno.
Para quien no lo sepa, KYC significa “know your customer”, es decir, conoce a tu cliente. Conviene desarrollar las siglas la primera vez que se usan, sobre todo porque el artículo enlazado ni siquiera usa esas siglas.
También vale la pena señalar que esta propuesta no apunta a “servicios de internet” en general, sino a productos estadounidenses de infraestructura como servicio (IaaS).
Texto para presentar:
Quedan exactamente 4 días para dejar comentarios ante el gobierno federal de EE. UU. oponiéndose a los requisitos de KYC para proveedores de servicios de internet.
Esta ley no ayuda a un internet libre ni a la sociedad.
¿Podrías presentar de la forma más sólida el argumento de quienes lo apoyan y explicar también por qué consideras que ese argumento no es convincente?
La definición se puede ver en https://www.federalregister.gov/d/2024-01580/p-46
No ayuda describir mal este asunto.
El argumento central que debemos usar es: “si el banco conoce al cliente, nosotros no necesitamos conocerlo”.
El rastro de la verificación de clientes siempre conduce a los pagos y las finanzas.
Si recibes el pago del servicio mediante una transacción estándar con tarjeta bancaria o una transferencia, la verificación del cliente puede centralizarse en el banco.
El problema es que KYC, salvo por el hecho de que “lo exige la ley”, no tiene ventajas y es un centro de costos, así que enseguida se convierte en una tarea de llenar casillas.
La industria vomitará pésimas soluciones de “cumplimiento enlatado”, todos las usarán y al final habrá una filtración de datos.
Y la gente que nos trajo el Bulletproof Hosting en la era del spam de Viagra volverá con racks blindados llenos de Quadros.
A menos que se cree un marco de gobernanza global similar al FATF para productos IaaS, la oferta de IaaS en EE. UU. perderá competitividad.
El simple escaneo de documentos de identidad ya está en retirada.
La “verificación biométrica”, en la que para usar infraestructura básica de internet tienes que encender la webcam y dejar que un desconocido cree un modelo biométrico completo de tu cabeza, es la distopía que nos merecemos, y de hecho ocurrirá.
Espero que la “IA” haya valido la pena. Veamos si pueden resolver este problema que ustedes crearon.
Es porque la base de datos gubernamental con los rostros de todos, comprada y ensamblada a partir de socios privados, todavía no está lo suficientemente completa.
Esto no tiene que ver con la IA, sino con un poder ejecutivo y agencias de inteligencia fuera de control. La IA es solo otra herramienta que lo abaratará.
Para quienes no sepan de qué se trata, la explicación está un poco más abajo en la página.
En resumen, la E.O. 13984 otorga al Departamento de Comercio la autoridad para exigir que los proveedores estadounidenses de IaaS realicen verificación de identidad de usuarios extranjeros, conserven registros de usuarios extranjeros y restrinjan el acceso de ciertos actores extranjeros, con el fin de responder a amenazas de actividad cibernética maliciosa.
Luego, la E.O. 14110 otorga autoridad para exigir que los proveedores estadounidenses de IaaS obliguen también a los revendedores extranjeros a verificar la identidad de los usuarios extranjeros, y para exigir que los extranjeros presenten informes al Departamento de Comercio cuando realicen transacciones destinadas a entrenar grandes modelos de IA con capacidades potenciales que puedan usarse en actividades cibernéticas maliciosas.
“Producto de infraestructura como servicio” significa cualquier producto o servicio ofrecido a un consumidor, incluidas ofertas gratuitas o de prueba.
Aplica cuando proporciona procesamiento, almacenamiento, redes u otros recursos computacionales fundamentales, y permite al consumidor desplegar y ejecutar software no predefinido, incluidos sistemas operativos y aplicaciones.
Por lo general, el consumidor no administra ni controla la mayor parte del hardware subyacente, pero sí controla el sistema operativo, el almacenamiento y las aplicaciones desplegadas.
El término incluye tanto productos y servicios “administrados”, en los que el proveedor es responsable de parte de la configuración o el mantenimiento del sistema, como productos y servicios “no administrados”, en los que el proveedor solo es responsable de la disponibilidad del producto.
También incluye productos y servicios de “virtualización” que dividen los recursos computacionales de una máquina física en computadoras virtuales accesibles por internet, por ejemplo “servidores privados virtuales”, así como productos y servicios “dedicados” que ofrecen a una sola persona todos los recursos computacionales de una máquina física, por ejemplo servidores “bare metal”.
Hay un buen panorama general aquí: https://www.akingump.com/en/insights/alerts/commerce-issues-...