Blog de Amazon Web Services (AWS)

Cross-Region Inference (CRIS) en Amazon Bedrock para entidades con procesos de autorización de CNBV

Cuando los clientes de la industria financiera en México escuchan que los modelos de Amazon Bedrock pueden procesar datos en múltiples Regiones para la inferencia surgen varias preguntas: ¿cuándo se procesa en diferentes Regiones? ¿cómo puedo controlar donde se procesan mis datos? ¿en qué Regiones se van a procesar mis datos? ¿que significa eso al solicitar autorización del uso del servicio ante CNBV?

CRIS: ¿Qué es y por qué existe?

Un modelo fundacional (FM, por sus siglas en inglés foundation model) es un modelo de IA entrenado con grandes volúmenes de datos. Un FM se adapta a tareas variadas, como generar texto, analizar información, resumir contenido o escribir código. En Amazon Bedrock, los FMs son los modelos subyacentes que invocas para ejecutar la inferencia, como Claude de Anthropic, Nova de Amazon o Llama de Meta. Una inferencia es el proceso de generar un resultado (output) a partir de una entrada (input) que envías al FM. Amazon Bedrock envía cada solicitud de inferencia de una Región fuente a una Región destino:

  • Región fuente (source Region): la Región desde donde haces la solicitud.
  • Región destino (destination Region): la Región a la que Amazon Bedrock envía la solicitud para realizar la inferencia.

Un perfil de inferencia en Amazon Bedrock es un recurso que define a qué Regiones Amazon Bedrock puede enrutar una inferencia cuando invocas un modelo específico. Cross-Region Inference (CRIS) es el mecanismo que distribuye automáticamente las solicitudes de inferencia entre múltiples Regiones de AWS. En Amazon Bedrock, puedes invocar un modelo fundacional (FM) a través de un perfil de inferencia. En ese caso, Amazon Bedrock prioriza la Región fuente cuando es posible. Si la Región fuente tiene restricciones de capacidad, Amazon Bedrock enruta dinámicamente la solicitud a otra Región definida en el perfil de inferencia. De esta forma, CRIS mejora la disponibilidad según la capacidad de cada Región en ese momento.

Los FMs requieren capacidad considerable de hardware especializado para funcionar. La demanda global de estos recursos no es uniforme: sube y baja según la hora del día, los eventos globales y los lanzamientos de nuevos modelos. CRIS ayuda a reducir rechazos de solicitudes y degradación del servicio durante picos de demanda.

En términos prácticos, durante picos de demanda la Región fuente podría tener capacidad limitada. En ese caso, CRIS enruta automáticamente la solicitud a otra Región del perfil y ayuda a mantener el flujo del proceso. Así, CRIS aporta beneficios operativos al distribuir la capacidad.

Por esta razón, AWS diseñó CRIS con un objetivo relevante para toda institución: una disponibilidad más predecible. CRIS, junto con una arquitectura resiliente del cliente, ayuda a que la institución alcance los niveles de servicio que define. Este beneficio aplica en producción, no solo en pruebas con carga baja. Considera una institución que procesa solicitudes de crédito, analiza fraude o atiende a sus clientes con inteligencia artificial. Para esa institución, una tasa de error elevada por throttling (limitación de solicitudes) no es operativamente aceptable.

¿En dónde se procesan mis datos?

Amazon Bedrock ofrece tres modalidades de invocación: in-region, Geographic cross-Region inference y Global cross-Region inference.

  • In-region (ID de modelo directo): la solicitud y la inferencia ocurren dentro de la misma Región de AWS, es decir, no hay CRIS.
  • Geographic cross-Region inference: Amazon Bedrock ejecuta la inferencia del modelo en una Región dentro de una geografía predeterminada.
  • Global cross-Region inference: Amazon Bedrock ejecuta la inferencia del modelo en múltiples Regiones, más allá de los límites geográficos. Esta modalidad enruta las solicitudes de inferencia a Regiones comerciales de AWS compatibles en todo el mundo.

No todos los modelos disponibles en Amazon Bedrock admiten CRIS de la misma manera. Algunos están disponibles únicamente in-region y otros solo con CRIS en geografías específicas. Para identificar qué opciones ofrece cada modelo, consulta Disponibilidad regional por modelos.

En Amazon Bedrock, el perfil de inferencia determina a qué Regiones de AWS se envía la solicitud. AWS define las Regiones que incluye cada perfil de inferencia geográfico y global. Tú eliges qué perfil de inferencia usar. Puedes restringir su uso con políticas de AWS Identity and Access Management (IAM) y Service Control Policies (SCP).

Si el perfil de inferencia comienza con un prefijo geográfico, por ejemplo us., eu., apac. o jp., estás usando un perfil de inferencia Geographic CRIS. En cambio, si el prefijo es global., el perfil de inferencia es Global. Si usas un ID de modelo base sin prefijo, la inferencia ocurre en la Región fuente, es decir, la Región desde la que enviaste la solicitud. Los clientes controlan en dónde se procesan sus datos al seleccionar un perfil de inferencia.

También puedes crear application inference profiles (perfiles de inferencia de aplicación) a partir de un ID de modelo base o de un perfil de inferencia existente. Estos perfiles te permiten asignar etiquetas y dar seguimiento al uso y a los costos por aplicación, proyecto o área de negocio. Los application inference profiles no llevan prefijo, pero heredan las Regiones del perfil del que se crearon. Por lo tanto, que su identificador no tenga prefijo no significa que la inferencia ocurra en la Región fuente. Para saber a qué Regiones enruta un application inference profile, revisa el modelo o el perfil a partir del cual lo creaste.

La disponibilidad de cada perfil de inferencia depende del modelo y de la Región de origen. Para consultar qué perfiles de inferencia existen y a qué Regiones de destino enruta cada uno, revisa la tabla oficial de Regiones y modelos compatibles con perfiles de inferencia.

Para restringir qué perfiles de inferencia pueden usar tus cuentas y en qué Regiones se autoriza la inferencia, puedes usar políticas de AWS IAM y SCP en AWS Organizations.

En Geographic CRIS, puedes bloquear una geografía completa, pero no una Región individual dentro de esa geografía. Por ejemplo, podrías indicar que no se utilice el perfil completo apac., pero si usas el perfil us., no puedes excluir la Región us-east-1 (N. Virginia), porque forma parte de esa geografía.

Los datos que Amazon Bedrock transmite entre Regiones para la inferencia permanecen dentro de la red de AWS. AWS cifra los datos en tránsito entre Regiones.

¿Cómo puedo validar a dónde fueron mis datos?

En los registros de AWS CloudTrail: Cada invocación a Amazon Bedrock genera un evento en AWS CloudTrail. Los campos del evento contienen el identificador o la configuración que usaste. Si ese identificador tiene prefijo geográfico, el procesamiento puede haberse realizado en cualquiera de las Regiones incluidas. Cada invocación genera un evento en AWS CloudTrail registrado en la Región fuente. El campo additionalEventData.inferenceRegion del evento indica en qué Región destino ocurrió el procesamiento, lo que permite auditar solicitud por solicitud dónde se ejecutó la inferencia.

En código: Tu equipo de desarrollo puede auditar qué parámetros regionales pasa tu código en cada llamada a las APIs de Amazon Bedrock. Para identificar dónde CRIS está activo, basta con un script de revisión de código. El script busca en los identificadores los prefijos vigentes, como «us.», «us-gov.», «eu.», «apac.», «au.», «in.», «jp.» o «global.». Verifica periódicamente esta lista contra la documentación oficial de Amazon Bedrock, porque AWS puede publicar nuevos prefijos. Si el script recibe un ARN, primero extrae el segmento final (el texto después de la última /) y después evalúa el prefijo. Así, el script procesa tanto ARN de perfiles de inferencia como ARN de modelos fundacionales. Los perfiles de inferencia de aplicación usan un identificador generado sin prefijo geográfico. Por eso, el script detecta el segmento :application-inference-profile/ en el ARN y te indica que consultes la configuración del perfil con la API GetInferenceProfile.

def normaliza_model_id(model_id: str) -> str:
    """Si recibe un ARN, devuelve el segmento final (después de la última '/')."""
    if model_id.startswith("arn:"):
        return model_id.split("/")[-1]
    return model_id


def identifica_cris(model_id: str) -> str:
    # Los perfiles de inferencia de aplicación no tienen prefijo geográfico:
    # consulta su configuración con la API GetInferenceProfile.
    if ":application-inference-profile/" in model_id:
        return "Revisar con GetInferenceProfile"
    model_id = normaliza_model_id(model_id)
    # Prefijos geográficos de CRIS publicados en la documentación de Amazon Bedrock.
    # Verifica esta lista periódicamente contra la documentación oficial,
    # porque AWS puede agregar nuevos prefijos geográficos.
    prefijos_geo = ("us.", "us-gov.", "eu.", "apac.", "au.", "in.", "jp.")
    if model_id.startswith("global."):
        return "Global CRIS"
    elif model_id.startswith(prefijos_geo):
        return "Geographic CRIS"
    else:
        return "in-region"


# Ejemplos
print(identifica_cris("anthropic.claude-3-5-sonnet-20241022-v2:0"))          # in-region
print(identifica_cris("us.anthropic.claude-sonnet-4-5-20250929-v1:0"))        # Geographic CRIS
print(identifica_cris("global.anthropic.claude-sonnet-4-5-20250929-v1:0"))    # Global CRIS
print(identifica_cris("arn:aws:bedrock:us-east-1::inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0"))  # Geographic CRIS
print(identifica_cris("arn:aws:bedrock:us-east-1::foundation-model/anthropic.claude-3-5-sonnet-20241022-v2:0"))  # in-region
print(identifica_cris("arn:aws:bedrock:us-east-1:111122223333:application-inference-profile/a1b2c3d4e5f6"))  # Revisar con GetInferenceProfile

Datos, privacidad y la postura de AWS

Amazon Bedrock no usa los datos de los clientes para entrenar modelos fundacionales, CRIS no cambia esto. Los datos que viajan entre regiones de AWS usan la red troncal privada de AWS y van cifrados en tránsito. No pasan por internet público. Con Geographic cross-region inference (Geographic CRIS), el procesamiento se limita a una geografía, lo que puede simplificar el análisis del marco legal aplicable. La evaluación corresponde a cada institución y a su asesor legal.

¿Dónde considerar CRIS en mi carpeta de autorización de contratación de terceros?

Uno de los requisitos para la autorización de contratación de terceros es declarar dónde se prestará el servicio y representarlo en un diagrama de arquitectura y de telecomunicaciones. En la Circular Única de Bancos, los artículos 326 y 328 establecen este requisito. Por eso, defina con claridad qué perfil de inferencia utilizará, ya que debe declarar las Regiones en las que Amazon Bedrock podría procesar los datos. En cuanto a la seguridad, la solicitud viaja de la Región fuente a la Región destino y la respuesta regresa por la red global de AWS, sin pasar por la red pública. Los datos viajan cifrados en tránsito.

El artículo 328 también establece que, cuando los datos salen de México, las instituciones deben contar con una opinión legal emitida por un abogado con ejercicio en el país de residencia del tercero. Esta opinión debe manifestar que el derecho interno de ese país protege los datos de las personas y resguarda su debida confidencialidad. Según la evaluación de cada cliente, si la carta del abogado cubre el territorio de Estados Unidos, una sola opinión podría cubrir este requerimiento.

Por último, considere que los inputs y outputs se mueven temporalmente hacia la Región de inferencia para procesarlos. Amazon Bedrock no almacena datos de los clientes en la Región destino, salvo que los términos del modelo lo especifiquen para la detección de abuso.


Conclusiones

El objetivo no es hacer que CRIS desaparezca de la conversación regulatoria, de riesgos y de cumplimiento. Es hacer que esa conversación parta de información técnica correcta, para que la Institución evalúe los controles requeridos de acuerdo con sus políticas y requerimientos regulatorios. Cabe recalcar que en México las Instituciones tienen permitido procesar datos fuera del país, siempre y cuando se cumpla con los requisitos regulatorios aplicables.. Utilizar CRIS puede traer beneficios a la operación de una Institución, pero se debe entender qué es lo que ocurre, cómo controlarlo y reportarlo a la autoridad.


 

Sobre los autores

 Claudia Bellido es Compliance Specialist para Financial Services en AWS y trabaja en conjunto con clientes en toda Latinoamérica. Cuenta con más de 10 años de experiencia en áreas de cumplimiento, auditoría de TI y riesgos tecnológicos.

Sobre los revisores

Ruy Cavalcanti es Senior Security Solutions Architect para el sector financiero en América Latina en AWS. Con más de 20 años de experiencia en TI y ciberseguridad, ayuda a instituciones financieras de la región a diseñar arquitecturas seguras y a resolver desafíos de cumplimiento regulatorio y protección de datos. Cuenta con la certificación CCSP y es autor de publicaciones en el AWS Security Blog.
LinkedIn: https://www.linkedin.com/in/ruy-cavalcanti/