De Cloud and AI Development Act (CADA), formeel COM(2026) 502, is een Europese verordening die voor het eerst bindende verplichtingen oplegt aan EU-lidstaten om een nationale cloud- en AI-strategie te formuleren. Voor compliance officers, gemeenten en overheidsorganisaties in gereguleerde sectoren is dit geen abstracte Brusselse exercitie: CADA raakt direct aan lopende contracten met Amerikaanse hyperscalers, aan NIS-2-verplichtingen en aan de vraag welk niveau van digitale soevereiniteit juridisch haalbaar en politiek noodzakelijk is.
Wat artikel 7 van CADA concreet verplicht
Artikel 7 van CADA legt elke lidstaat een actieve planningsverplichting op, niet slechts een inspanningsverplichting. Elke lidstaat moet binnen 18 maanden na inwerkingtreding een nationale cloud- en AI-strategie bij de Europese Commissie DG CONNECT indienen.
De strategie moet minimaal drie elementen bevatten: een gestructureerde inventarisatie van overheidsdata en de bijbehorende gevoeligheidsclassificatie, een koppeling van die classificatie aan de vier assuranceniveaus uit CADA Annex II, en een concreet tijdpad voor het migreren van kritieke werklasten naar aanbieders die aan het juiste niveau voldoen. Lidstaten zijn vrij in de uitwerking, maar de Europese Commissie DG CONNECT kan een aanvullingsprocedure starten als een ingediende strategie onvoldoende specifiek is.
Voor Nederland geldt dat de Nederlandse Digitaliseringsstrategie (juli 2025) een eerste aanzet geeft tot de vereiste inventarisatie, maar die strategie is opgesteld vóór publicatie van CADA en zal op punten aangevuld moeten worden om aan artikel 7 te voldoen. Het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties draagt hierin de coördinerende rol.
De vier assuranceniveaus van CADA Annex II
CADA Annex II definieert vier soevereiniteitsniveaus waaraan cloudaanbieders kunnen voldoen, oplopend in strengheid van juridische en technische garanties.
| Niveau | Kerneis | Typische aanbieder | Toepasselijk voor |
|---|---|---|---|
| Niveau 1 | Data opgeslagen binnen de EU, standaard GDPR-compliance | Hyperscaler met EU-datacenter | Niet-gevoelige administratieve data |
| Niveau 2 | Geen data-overdracht aan niet-EU-autoriteiten zonder EU-rechterlijk bevel | Hyperscaler met contractuele EU-soevereiniteitswaarborg | Persoonsgegevens, financiële overheidssystemen |
| Niveau 3 | Aanbieder volledig onder EU-jurisdictie (geen niet-EU-moederbedrijf) | Europese cloudaanbieder of on-premise | Vertrouwelijke bestuurlijke communicatie, justitiële data |
| Niveau 4 | Niveau 3 plus end-to-end technische soevereiniteit, inclusief sleutelbeheer | On-premise of gecertificeerde soevereine cloud | Staatsgeheimen, kritieke infrastructuurdata |
De kernvraag voor een publieke organisatie is niet welk niveau het meest ambitieus is, maar welk niveau proportioneel is voor een specifieke dataverzameling. Een gemeente die burgerservicenummers verwerkt, zit al snel op niveau 2 of 3; een veiligheidsregio die operationele crisisdata beheert, hoort op niveau 3 of 4 te opereren.
Van assuranceniveaus naar concrete inkoopvereisten
Nederlandse overheidsorganisaties en gemeenten kunnen de CADA-niveaus direct operationaliseren in aanbestedingsdocumenten. Het vertaalwerk vraagt om vier stappen.
Ten eerste: dataclassificatie voorafgaand aan de aanbesteding. Zonder een actueel overzicht van welke data een systeem verwerkt, is het onmogelijk om een verdedigbaar assuranceniveau te kiezen. De Baseline Informatiebeveiliging Overheid (BIO) biedt hiervoor al een classificatiemethodiek die aansluit op de CADA-logica.
Ten tweede: het assuranceniveau als knock-outcriterium opnemen. Voor niveau 3 en 4 betekent dit dat aanbieders met een niet-EU-moederbedrijf, zoals entiteiten die vallen onder de Amerikaanse CLOUD Act of de Patriot Act, formeel worden uitgesloten. Dit is juridisch verdedigbaar zolang het proportioneel is aan de dataclassificatie.
Ten derde: EUCS-certificering of een gelijkwaardige conformiteitsverklaring eisen als minimale technische onderbouwing. Aanbieders die al een EUCS High-label hebben, voldoen in beginsel aan niveau 2; voor niveau 3 en 4 zijn aanvullende juridische garanties en technische controles vereist die buiten de EUCS-scope vallen.
Ten vierde: contractuele doorwerkingsbepalingen opnemen zodat wijzigingen in de eigendomsstructuur van de aanbieder automatisch leiden tot heroverweging van de overeenkomst.
“Overheden die vandaag contracten sluiten met aanbieders die niet aan toekomstige soevereiniteitseisen voldoen, creëren een lock-in die na inwerkingtreding van CADA kostbaar te doorbreken is.” (ENISA, advies over EUCS-implementatie)
CADA en het EUCS-certificeringsstelsel van ENISA
Het EUCS-kandidaatschema, ontwikkeld door ENISA onder de EU Cybersecurity Act, biedt drie niveaus (Basic, Substantial, High) en is tot op heden een vrijwillig certificeringsstelsel. CADA verandert dat landschap op twee manieren.
Allereerst maakt CADA de soevereiniteitseisen voor de hogere assuranceniveaus juridisch bindend via verordening, waardoor het vrijwillige karakter van EUCS voor overheidsopdrachten de facto verdwijnt voor niveau 2 en hoger. Een EUCS High-certificaat wordt daarmee een noodzakelijke maar niet altijd voldoende voorwaarde.
Het meest besproken spanningspunt in de aanloop naar CADA was de vraag of Europese dochterondernemingen van Amerikaanse bedrijven in aanmerking kunnen komen voor de hogere EUCS-labels. ENISA heeft in haar EUCS-kandidaatschema soevereiniteitscriteria opgenomen die juridische onafhankelijkheid van de aanbieder raken. CADA Annex II is explicieter: voor niveau 3 moet de volledige juridische eigendomsketen binnen de EU liggen, wat hyperscalers zoals AWS, Microsoft Azure en Google Cloud in de huidige structuur uitsluit.
De Europese Commissie DG CONNECT heeft in de toelichting bij CADA aangegeven dat zij EUCS en CADA als complementair ziet: EUCS levert de technische certificeringsinfrastructuur, CADA de juridische verplichting tot toepassing ervan in publieke inkoop.
Tijdlijn en overgangsbepalingen
CADA COM(2026) 502 is in 2026 ingediend bij het Europees Parlement en de Raad. Op basis van de gebruikelijke medebeslissingsprocedure wordt inwerkingtreding verwacht niet eerder dan eind 2027 of begin 2028, afhankelijk van de voortgang van de triloogonderhandelingen.
Voor lopende cloudcontracten voorziet CADA in een overgangsregime van maximaal 36 maanden na inwerkingtreding. Dat lijkt ruim, maar organisaties die in 2026 of 2027 meerjarige contracten verlengen, doen er verstandig aan al nu te toetsen of de gekozen aanbieder aan de verwachte niveauvereisten voldoet. Een verlenging die ingaat vlak voor inwerkingtreding, telt als nieuw contract en valt direct onder de eisen.
Meer dan de helft van de EU-lidstaten had in 2024 nog geen volledig geïmplementeerde nationale cloudstrategie (Europese Rekenkamer, 2024). Dat maakt de 18-maandentermijn van artikel 7 ambitieus voor lidstaten die nog aan het begin staan van dit traject. Voor Nederland biedt de Nederlandse Digitaliseringsstrategie van juli 2025 een startpunt, maar de aansluiting op de specifieke CADA-vereisten vraagt om aanvullende beleidsvorming.
“Digitale soevereiniteit is geen doel op zich, maar een randvoorwaarde voor het vertrouwen van burgers in overheidsdiensten en voor de veerkracht van kritieke infrastructuur.” (Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, Speech European Cloud Policy Forum)
De Europese cloudomzet groeit intussen door: de publieke cloudomzet in Europa wordt geraamd op meer dan 200 miljard euro in 2027 (Gartner, 2024). Dat onderstreept waarom CADA niet alleen een compliance-onderwerp is, maar ook een strategisch inkoopvraagstuk met substantiële financiële consequenties.
Praktische implicaties voor gereguleerde sectoren
Voor organisaties in de juridische sector, de zorg en de lokale overheid geldt dat CADA in combinatie met NIS-2 en GDPR een gelaagd complianceregime schept. NIS-2 verplicht tot technische en organisatorische beveiligingsmaatregelen; GDPR regelt de juridische grondslag voor dataverwerking; CADA voegt daar de soevereiniteitseis aan toe ten aanzien van de aanbieder zelf.
Praktisch betekent dit dat een compliance officer bij een gemeente of rechtbank niet kan volstaan met een verwerkersovereenkomst onder GDPR als de aanbieder tegelijkertijd valt onder de Amerikaanse CLOUD Act. CADA maakt die spanning formeel zichtbaar en biedt een raamwerk om haar op te lossen via de keuze voor het juiste assuranceniveau.
Organisaties die overwegen te migreren van een Amerikaanse platformdienst naar een Europese of on-premise alternatief, zoals een soevereine Nextcloud-omgeving, kunnen de CADA-niveaus gebruiken als objectief toetsingskader in hun migratiebusinesscase. Dat maakt de keuze voor een alternatief verdedigbaar tegenover bestuurders en toezichthouders, los van politieke overwegingen.
Veelgestelde vragen
Wat is de kern van artikel 7 van CADA COM(2026) 502?
Artikel 7 verplicht elke EU-lidstaat om binnen 18 maanden na inwerkingtreding van CADA een nationale cloud- en AI-strategie vast te stellen. Die strategie moet minimaal een inventarisatie van kritieke overheidsdata, een classificatie op basis van de vier assuranceniveaus uit Annex II, en een tijdpad voor migratie naar conforme aanbieders bevatten.
Wat is het verschil tussen CADA-assuranceniveau 2 en niveau 3?
Niveau 2 vereist dat data binnen de EU wordt opgeslagen en dat de aanbieder aantoonbaar geen toegang verleent aan autoriteiten buiten de EU zonder rechterlijk bevel van een EU-lidstaat. Niveau 3 voegt daaraan toe dat de juridische entiteit van de aanbieder volledig onder EU-jurisdictie valt, waarmee Amerikaanse moederbedrijven in principe worden uitgesloten.
Kunnen gemeenten hun bestaande Microsoft 365-contract voortzetten na inwerkingtreding van CADA?
Lopende contracten vallen onder een overgangsregime van maximaal 36 maanden. Gemeenten die data verwerken die als niveau 3 of 4 wordt geclassificeerd, moeten bij verlenging of aanbesteding aantoonbaar conforme alternatieven overwegen. Doorgaan zonder aanpassing is na de overgangsperiode niet meer toegestaan voor die categorieën.
Hoe verhoudt CADA zich tot de bestaande EUCS-certificering van ENISA?
CADA bouwt voort op EUCS maar maakt de soevereiniteitseisen voor de hogere niveaus juridisch bindend via verordening, terwijl EUCS tot nu toe vrijwillig is. CADA Annex II koppelt de vier assuranceniveaus expliciet aan EUCS-labels: een EUCS High-certificaat volstaat in beginsel voor niveau 2, maar voor niveau 3 en 4 zijn aanvullende juridische garanties vereist.
Wat moet er in een inkoopbestek staan om CADA-compliant aan te besteden?
Het bestek moet het vereiste assuranceniveau benoemen op basis van dataclassificatie, de juridische vestigingsplaats en eigendomsstructuur van de aanbieder als knock-outcriterium opnemen voor niveau 3 en 4, een EUCS-certificering of gelijkwaardige conformiteitsverklaring eisen, en contractueel vastleggen dat de aanbieder geen data mag overdragen aan niet-EU-autoriteiten zonder expliciete toestemming.
