← SCRAM AI Lab

Claude Code

Claude Code self-hosted: tus agentes en tu propia infraestructura

Anthropic habilita Claude Code self-hosted para ejecutar agentes dentro de tu VPC. Analizamos costos, arquitectura, gobernanza e impacto para América Latina.

August 19, 2026

73 lecturas

Claude Code self-hosted: tus agentes en tu propia infraestructura

La noticia

Anthropic abrió en beta pública los entornos self-hosted de Claude Code: los planes Team y Enterprise pueden correr sesiones del agente en su propia infraestructura, con acceso a la red interna, tooling custom y controles de compliance propios. Hasta ahora, las sesiones administradas corrían en la nube de Anthropic; para muchas empresas reguladas eso era el bloqueador número uno.

Qué habilita en la práctica

  • Acceso a red interna: el agente puede tocar servicios que nunca salen de tu VPC — bases de datos internas, APIs privadas, artefactos en registries propios. Antes esto requería exponer túneles o resignarse a un contexto parcial.
  • Tooling propio: CLIs internas, scripts de despliegue, credenciales gestionadas por tu propio vault. El agente trabaja con las mismas herramientas que tu equipo.
  • Compliance: los logs, el código y los artefactos de la sesión viven en tu infraestructura. Para sectores con residencia de datos obligatoria, es la diferencia entre "no se puede" y "sí se puede".

¿Vale la pena desplegar Claude Code self-hosted frente al entorno administrado?

Desplegar Claude Code self-hosted sólo vale la pena si tu organización tiene requerimientos estrictos de residencia de datos, dependencias de red privada inaccesibles vía internet o políticas de seguridad que prohíben compartir secretos fuera de tu VPC. Si no enfrentas estas restricciones normativas, el entorno administrado ofrece menor sobrecarga operativa y costo total inferior.

Comparativa técnica y operativa de entornos

Criterio de evaluación Entorno Administrado (Nube Anthropic) Entorno Self-Hosted (VPC Propia)
Aislamiento de código y datos Aislado en contenedores efímeros de Anthropic Permanece 100% dentro del perímetro corporativo
Acceso a bases y APIs internas Requiere túneles seguros o exposición pública Nativo a través de subredes privadas y VPC peering
Gestión de credenciales Variables de entorno inyectadas a la sesión externa Integración directa con HashiCorp Vault o AWS Secrets Manager
Superficie de mantenimiento Cero: Anthropic actualiza runtime y dependencias Media-Alta: orquestación de runners, parches y monitoreo
Costo de infraestructura Incluido en el consumo de tokens y suscripción Tokens de API más cómputo propio (instancias EC2/GKE/on-premise)
Cumplimiento y auditoría Sujeto a certificaciones de terceros de Anthropic Trazabilidad total con exportación a SIEM interno corporativo

Arquitectura técnica: separación de planos

Para implementar esta modalidad sin comprometer la latencia, Anthropic adopta un modelo donde el plano de control y el plano de ejecución de datos operan de forma desacoplada:

  • Plano de inferencia: Las llamadas a los modelos de lenguaje (como Claude 3.5 Sonnet) se siguen enviando mediante llamadas cifradas vía TLS hacia la API de Anthropic, a menos que se use un gateway privado compatible en proveedores de nube.
  • Plano de cómputo (Runners locales): La ejecución de comandos de terminal, compilación de binarios, lectura del árbol de directorios del repositorio y mutación de archivos ocurren en contenedores hospedados en clústeres de Kubernetes o instancias virtuales dentro de tu red local.
  • Aislamiento de secretos: Las credenciales productivas ya no viajan a instancias externas; el agente invoca el tooling local utilizando los roles IAM o identidades de máquina existentes en tu entorno.

El contexto: Anthropic va por el segmento serio

El self-hosted no llega solo. En agosto Anthropic también movió:

  • Claude for Government entró a beta — Anthropic como parte contratante y facturadora, con acceso por solicitud.
  • Watermarks invisibles en todos los outputs desde el 2 de agosto (cumplimiento del EU AI Act, Artículo 50(2)).
  • Fin del precio promocional de Sonnet 5: los $2/$10 por millón de tokens terminan el 31 de agosto; desde el 1 de septiembre rige el precio estándar de $3/$15. Un aumento del 50% que hay que presupuestar ya.

El patrón es consistente: la batalla de agosto no es por benchmarks, sino por quién puede operar agentes en entornos regulados — gobierno, banca, salud, infraestructura crítica.

Implicaciones regulatorias y operativas para empresas en América Latina

Para los equipos de ingeniería en América Latina, este lanzamiento atiende directamente los marcos de supervisión tecnológica que habían frenado la adopción de agentes autónomos:

  • Sector financiero en México: La Comisión Nacional Bancaria y de Valores (CNBV), bajo las disposiciones de externalización de servicios en la nube para instituciones de banca múltiple y fintechs, exige control riguroso sobre la transferencia transfronteriza de datos y logs de auditoría inmutables. El self-hosted permite que la base de código nunca abandone los centros de datos autorizados.
  • Protección de datos personales: Normativas como la LGPD en Brasil o las leyes de protección de datos en Colombia (Ley 1581) imponen sanciones severas ante la fuga de información sensible. Al confinar los agentes dentro del VPC, las cadenas de conexión y bases de datos con información crediticia o fiscal de usuarios no se exponen al exterior.
  • Resiliencia de conectividad: Depender de conexiones salientes estables para cada lectura de archivos en repositorios gigantescos generaba alta latencia en enlaces corporativos de la región. Al correr el runner localmente, la latencia de análisis de código se reduce sustancialmente.

Riesgos operativos: qué puede salir mal al operar agentes internos

Alojar agentes de IA con permisos de ejecución dentro de la red corporativa resuelve temas normativos, pero crea nuevos vectores de riesgo que los equipos de ciberseguridad deben mitigar antes del despliegue:

  • Radio de explosión (Blast Radius) ampliado: Un agente con acceso local a la VPC puede ejecutar comandos destructivos o modificar esquemas de bases de datos internas si no se confina a un entorno aislado (sandbox). Un error de interpretación en un comando de shell puede afectar servicios adyacentes en la misma subred.
  • Inyección indirecta de prompts: Si el agente analiza logs de producción o datos de tickets que contienen entradas de usuarios no sanitizadas, un atacante podría forzar al modelo a ejecutar comandos maliciosos dentro de la red interna.
  • Fuga de secretos vía inferencia: Aunque el código se procese localmente, los fragmentos enviados a la API de Anthropic para generar las respuestas aún contienen contexto. Si un desarrollador no limpia hardcoded secrets antes de que el agente lea el archivo, esos tokens viajarán en el prompt hacia la API externa.

Qué medir antes de migrar

  • ¿Tu bloqueador era real? Si tus sesiones no tocan datos sensibles ni red interna, el entorno administrado sigue siendo más simple de operar. Self-hosted añade superficie de mantenimiento.
  • Costo total: al costo de tokens se suma el de la infraestructura donde corren las sesiones. Mide contra el precio post-promocional de Sonnet 5 ($3/$15) si esa es tu carga base.
  • Aislamiento: correr al agente dentro de tu red exige más gobernanza, no menos — define desde el día uno qué puede tocar, con qué credenciales y quién revisa sus cambios.

Conclusión

Claude Code self-hosted elimina la última objeción estructural para llevar agentes de coding a entornos regulados. Pero es una capacidad, no un default: si el entorno administrado te funcionaba, la migración debe justificarse con un requisito concreto de datos o red — no con la comodidad de "tenerlo en casa".

claude-code
anthropic
self-hosted
enterprise
sonnet-5
compliance
agentes
← Volver a SCRAM AI Lab