Close

El colapso de AMAZON (AWS) del pasado 20 de octubre: sus causas y sus efectos sobre el mercado digital global y sobre los mercados digitales de la UE

El pasado 20 de octubre de este año 2025, se produjo una interrupción de 15 horas del servicio Amazon Web Services (AWS), un servicio informático basado en la nube, que afectó a los usuarios de Internet de todo el mundo, interrumpiendo sus actividades, desde las reservas de viajes hasta las transacciones financieras, y poniendo de relieve la fragilidad de un sistema que depende únicamente de un puñado de gigantes tecnológicos. Dado que, en este blog y fuera de él, hemos venido prestando una particular y sostenida atención a la regulación en Europa de los mercados y los servicios digitales, especialmente los financieros (ver la nota bibliográfica final); nos parece oportuno ofrecer a nuestros lectores algunas reflexiones sobre este colapso, sus causas y sus efectos sobre el mercado digital global y sobre el europeo.

A) Las causas del colapso

La interrupción del servicio comenzó el lunes, 20 de octubre,  por la mañana en el norte de Virginia, donde se encuentra el centro de computación en la nube más antiguo y grande de Amazon Web Services (AWS) en los Estados Unidos. En concreto, AWS se refiere al grupo de centros de datos de Virginia como US-EAST-1. La empresa también cuenta con centros de computación en la nube en California, Ohio y Oregón.

Según los informes de los expertos y la propia explicación de Amazon, el problema estaba parcialmente relacionado con los servidores del sistema de nombres de dominio (DNS) de AWS. Esta es la parte de Internet que toma nombres de dominio como Amazon.com y los convierte en direcciones IP, etiquetas numéricas que identifican ubicaciones en Internet. El servicio se puede utilizar para distribuir el tráfico entre varios servidores y así acelerar el proceso. Los expertos dicen a este respecto: “Es como esperar en una cola para pagar que luego se divide en varias cajas. Un miembro del personal puede dirigir al cliente que está al frente de la cola al primer servidor disponible que pueda gestionar la tarea”. Esta función se interrumpió el lunes, lo que provocó una acumulación de solicitudes al servidor sin nada que las enrutara. En todo caso, según los expertos, aún no está claro cómo comenzó la interrupción.

Amazon afirmó que el problema se resolvió alrededor de las 6 p. m. EDT del lunes, más de 15 horas después de que la empresa informara por primera vez del problema en el panel de estado de AWS, donde se realiza un seguimiento de las interrupciones del servicio. En todo caso, admitió que no se trataba de un fallo menor, sino de una avería en cadena que se originó en US-EAST-1, el centro neurálgico de AWS, y que afectó a todo tipo de servicios, desde los juegos y las redes sociales hasta plataformas financieras y educativas fundamentales (Ref.: “Here’s what experts say the AWS outage reveals about the cloud”, Story by Mary Cunningham, October 22, 2025, CBS News).

B) Efectos sobre los mercados y los servicios digitales en general: concentración de proveedores, falta de competencia efectiva y vulnerabilidad de los consumidores

B.1) Efectos globales

Los problemas del lunes en AWS generaron un total de 11 millones de informes de interrupciones del servicio, de los cuales 3 millones procedían de usuarios estadounidenses. Por ejemplo, en el ámbito del tráfico aéreo de pasajeros, para las personas que se encontraban en tierra, esto significaba que no podían realizar funciones sencillas basadas en la web, como consultar la hora de su vuelo en la aplicación de una aerolínea o enviar un pago a través de Venmo.

Este incidente implica una paradoja susceptible de replicarse en el mercado digital global en el futuro a resultas de su propia deslocalización geográfica porque, si bien las causas del colapso fueron locales, porque el problema se inició en la región este de Estados Unidos; sus efectos fueron globales.

El impacto de este incidente sobre la economía mundial ha sido muy relevante -y así los expertos afirman que es difícil cuantificar el impacto en términos económicos- por la posición dominante de AWS. En efecto, aun cuando otros proveedores de servicios en la nube dan soporte a empresas de todo el mundo, como Google Cloud Platform (GCP) y Microsoft Azure, AWS es el que tiene mayor presencia en el mercado. Desde su debut en 2006, la empresa ha crecido hasta controlar el 38 % del mercado de infraestructuras de computación en la nube. La agenda de clientes de AWS incluye departamentos gubernamentales, universidades y empresas, así como plataformas como Venmo, Netflix y Snapchat.

Los expertos afirman que la interrupción del servicio del lunes pone de manifiesto las vulnerabilidades de un sistema en el que -volvemos a la paradoja- un pequeño número de empresas proporcionan una parte tan importante de la infraestructura básica de Internet. En concreto, es más que probable que muchos clientes no supieran que el servicio que utilizaban dependía de AWS y solo lo estén descubriendo ahora, debido a fallos en el sistema.

Este “apagón digital” es un claro recordatorio del enorme riesgo de concentración que la economía mundial ha aceptado al basarse en un puñado de proveedores de servicios en la nube.

Es pertinente plantearse cómo afectará este colapso al negocio de AWS. Los expertos señalan que, si bien el incidente puede haber provocado un pequeño replanteamiento de los servicios en la nube, no se espera que altere demasiado el panorama, provocando un éxodo masivo de clientes de AWS. Sin perjuicio de ello, cabe afirmar que este colapso podría obligar a las empresas a diversificar sus servicios en la nube para no depender de un único proveedor. De ese modo, si uno falla, la empresa podrá seguir manteniendo algunas operaciones en funcionamiento.

B.2) Efectos en la Unión Europea

Cuando nos planteamos los efectos del colapso de AWS en la UE, debemos partir de la existencia de dos Reglamentos comunitarios que son la Ley Europea de Mercados Digitales incorporada como Reglamento (UE) 2022/1925, (LEMD, DMA) y la Ley Europea de Servicios Digitales incorporada en el Reglamento (UE) 2022/2065 (LESD, DSA).

En concreto, AMAZON fue uno de los seis guardianes de acceso -junto con ALPHABET, APPLE, BYTEDANCE, META Y MICROSOFT designados como tales por la Comisión Europea día 6 de septiembre de 2023 en virtud de la Ley de Mercados Digitales (LMD/DMA). Estos seis guardianes de acceso deben el pleno cumplimiento de las obligaciones establecidas en la LMD/DMA para cada uno de sus servicios básicos de plataforma designados (el lector interesado puede consultar las entradas de este blog del 18 y 19 de septiembre de 2023: “La Comisión Europea designa seis Guardianes de Acceso a los Mercados Digitales (ALPHABET, AMAZON, APPLE, BYTEDANCE, META Y MICROSOFT) y abre cuatro investigaciones de mercado en ejecución del Reglamento (UE) 2022/1925”).

Si queremos precisar algo más la posición de AWS en los mercados digitales de la UE, podemos añadir que la LMD/DMA estructura esos mercados conforme a un paradigma regulatorio que pasa por seis fases: a) La fase de tipificación de la actividad consistente en el acceso a los mercados digitales mediante la prestación de los servicios básicos de plataforma que son cualquiera de los 10 servicios siguientes: los servicios de intermediación en línea, los motores de búsqueda en línea, los servicios de redes sociales en línea, los servicios de plataforma de intercambio de vídeos, los servicios de comunicaciones interpersonales independientes de la numeración,, los sistemas operativos, los navegadores web, los asistentes virtuales, los servicios de computación en nube y los servicios de publicidad en línea: b) la fase de reserva de aquella actividad típica a determinadas empresas que son los “guardianes de acceso” -prestadores de servicios básicos de plataforma- a los mercados digitales; c) la fase de exigencia de condiciones de acceso a la actividad por parte de tales empresas que se articula a través de un proceso de “designación” por la Comisión Europea; d)  la fase de exigencia de condiciones de ejercicio de la actividad se traduce en una serie de obligaciones exigibles a los guardianes de acceso; e) la fase de supervisión pública del ejercicio de la actividad por parte de los guardianes de acceso que se traduce en una serie de competencias de la Comisión Europea de investigación y supervisión de aquellas empresas; f) y la fase de -eventual- sanción de las infracciones de sus obligaciones por los guardianes de acceso que se proyecta en la competencia de la Comisión Europea para imponer multas coercitivas y sancionadoras.  

Para poder vislumbrar efectos del colapso de AWS en la UE, debemos recordar que la cuarta fase que hemos identificado de exigencia de condiciones de ejercicio de la actividad se traduce en una serie de obligaciones que deben cumplir los guardianes de acceso de tal manera que el estatuto obligacional de las empresas definidas como guardianes de acceso se manifiesta en sentido positivo de obligaciones y negativo de prohibiciones o “prácticas de los guardianes de acceso que limitan la disputabilidad o son desleales” (el lector interesado puede consultar la entrada de este blog de 2 de junio de 2025 sobre “Las primeras sanciones de la Comisión Europea a los “guardianes de acceso” por infringir la Ley Europea de Mercados Digitales: El 23 de abril de 2025, la Comisión Europea sancionó a APPLE con 500 millones de euros y a META (FACEBOOK / INSTAGRAM) con 200 millones de euros”).

Hemos de advertir que la LMD/DMA tendrá efectos en el Derecho privado porque las obligaciones y prohibiciones establecidas para los guardianes de acceso podrán invocarse directamente ante los tribunales nacionales para fundamentar la interposición de demandas directas por daños y perjuicios sufridos por los perjudicados por la conducta de los guardianes de acceso incumplidores.

Para completar el contexto de los efectos del colapso de AWS en la UE, debemos completar el panorama descrito hasta el momento con una referencia a la Ley Europea de Servicios Digitales (LESD, DSA) o Reglamento de Servicios Digitales (Reglamento (UE) 2022/2065 del Parlamento Europeo y del Consejo, de 19 de octubre de 2022, relativo a un mercado único de servicios digitales y por el que se modifica la Directiva 2000/31/CE) (el lector interesado en profundizar en esta materia puede consultar las entradas de este blog de 15 de septiembre de 2025 sobre “Servicios digitales. El caso ZALANDO:  El TGUE, en Sentencia de 3 de septiembre de 2025,  desestima el recurso de ZALANDO contra su designación por la Comisión Europea como “plataforma en línea de muy gran tamaño”; de 16 de septiembre de 2025 sobre los “Servicios digitales. El caso FACEBOOK / INSTAGRAM. La anulación por el TGUE, en Sentencia de 10 de septiembre, de las Decisiones de la Comisión Europea por las que se determinó la tasa de supervisión aplicable a FACEBOOK e INSTAGRAM” y de 17 de septiembre de 2025 sobre los “Servicios digitales. El caso TIK TOK. La anulación por el TGUE, en Sentencia de 10 de septiembre, de la Decisión de la Comisión Europea por la que se determinó la tasa de supervisión aplicable a TIK TOK”).

C) Efectos sobre los mercados financieros en especial

C.1) Efectos financieros globales

Al comienzo de esta entrada hemos advertido que la interrupción de 15 horas del servicio Amazon Web Services (AWS), afectó a los usuarios de Internet de todo el mundo, interrumpiendo sus actividades, especialmente sus transacciones financieras.

Ello nos recuerda que, para prestar sus servicios a los clientes bancarios, inversores y asegurados, las entidades financieras, cuya actividad no se centra en la tecnología,  dependen críticamente de los servicios en la nube como AWS para alojar sus servidores web y bases de datos, lo que les permite centrarse en sus operaciones diarias. Amazon, por su parte, se encarga de los aspectos más técnicos, como el mantenimiento de los servidores y la respuesta a las fluctuaciones en la demanda de los clientes.

C.2) Efectos en los mercados financieros de la Unión Europea

Si queremos valorar el contexto de los efectos del colapso de AWS en los mercados financieros de la UE, hemos de comenzar recordando que, desde el 17 de enero de 2025, todas las entidades financieras europeas (bancos, aseguradoras, agencias de rating, gestoras de fondos, etc.) estan obligadas a cumplir los muy complejos y exigentes requisitos que establece el Reglamento (UE) 2022/2554 (DORA).

Pues bien, dado que estamos hablando de una interrupción de 15 horas del servicio informático en la nube AWS, debemos destacar que el funcionamiento de DORA opera conforme a un proceso trifásico que comienza con la gestión del riesgo operativo digital por parte de las entidades financieras, que están obligadas a establecer un marco de gestión del riesgo operativo digital relacionado con las TIC que cumpla los requisitos de calidad (adecuación, fiabilidad, capacidad y resiliencia) y los requisitos de cantidad o contenido (estrategias, políticas, procedimientos, protocolos y herramientas). El órgano de dirección de cada entidad financiera deberá gestionar dicho marco mediante un sistema de gobernanza y control “ad hoc” y ejecutar el marco de gestión del riesgo operativo digital adoptando las medidas previstas para la protección y la prevención; la detección de actividades anómalas; la respuesta y recuperación, el aprendizaje y evolución y la comunicación.

A esta primera fase de gestión del riesgo operativo digital por parte de las entidades financieras sigue la segunda dirigida a la prevención del incidente operativo digital, con especial atención a las novedosas pruebas de resiliencia operativa digital que parten de los programas de pruebas que han de cumplir los requisitos objetivos de las pruebas normales y avanzadas de penetración y los requisitos subjetivos exigibles tanto a los probadores internos como a los externos.

Las dos fases de gestión del riesgo operativo digital y prevención del incidente operativo digital por parte de las entidades financieras desembocan en la tercera fase de solución de los incidentes operativos digitales que se articula mediante la detección de los incidentes operativos digitales y de las ciberamenazas; su clasificación y su notificación obligatoria de los incidentes graves relacionados con las TIC y la notificación voluntaria de las ciberamenazas importantes que debe conducir al aprovechamiento de aquella información por las autoridades de supervisión.

Dado que, según hemos señalado, la agenda de clientes de AWS incluye, además de departamentos gubernamentales, universidades y empresas, plataformas de pago como VENMO; AWS operara como proveedor tercero de servicios TIC de entidades financieras europeas.

Por lo anterior, hay que tener en cuenta que DORA dedica una especial atención a la gestión del riesgo operativo digital derivado de terceros que nace del principio de especialización de las actividades económicas y de la consiguiente necesidad de las entidades financieras de externalizar o subcontratar servicios TIC con terceros proveedores. A partir de ahí, se exponen los “principios fundamentales de una buena gestión del riesgo relacionado con las TIC derivado de terceros” que consisten en la responsabilidad, la proporcionalidad y la adecuada contratación de aquellos servicios tanto en la fase precontractual, como en la contractual y en la postcontractual. Nota bibliográfica: El lector interesado en profundizar en esta materias puede consultar nuestras monografías editada por Ed. Reus sobre las “Leyes europeas de mercados y de servicios digitales” (ISBN: 978-84-290-2929-1) (referida en la entrada de este blog de 28 de mayo de 2025 sobre las “Leyes europeas de mercados y de servicios digitales: monografía de la editorial Reus”) y sobre “La Ley Europea de Resiliencia Operativa Digital del Sector Financiero” (ISBN 978-84-290-2972-7) (referida en la entrada de este blog del pasado día 24 de octubre de 2025 sobre “DORA. La Ley Europea de Resiliencia Operativa Digital del Sector Financiero: Nueva monografía de Editorial Reus”). También nos parece altamente aconsejable que los lectores interesados en este y en otros aspectos de la regulación del mercado digital consulten el magnífico Manual de Derecho del Mercado Digital de Moisés Barrio Andres, cuya 4ª edición ha sido publicada recientemente por TIRANT LO BLANCH, Valencia 2025