Een public sector cloud federatie is een gecoördineerd samenwerkingsverband waarbij overheids- en publieke organisaties gezamenlijk soevereine cloudcapaciteit inkopen, beheren en beveiligen, waarbij juridische zeggenschap over data en infrastructuur nadrukkelijk bij de deelnemende overheden blijft. Dit model wint snel aan beleidsrelevantie nu Europese landen de afhankelijkheid van Amerikaanse hyperscalers willen terugdringen.
CADA Policy Measure 17: de blauwdruk voor een publieke cloud-federatie
CADA staat voor Cloud and AI for Decision-Making, een beleidskader van de Europese Commissie dat concrete maatregelen formuleert om Europese overheden digitaal soeverein te maken. Maatregel 17, de zogenoemde Public Sector Cloud Federation, is de meest structurele van deze maatregelen.
Het idee achter CADA Policy Measure 17 is eenvoudig maar ambitieus: overheidsorganisaties uit meerdere lidstaten bundelen hun vraag naar cloudcapaciteit, onderhandelen collectief over contractvoorwaarden en stellen gezamenlijk technische en juridische minimumeisen. Deelname verloopt in de meeste scenario’s via nationale coördinatiepunten, zoals centrale inkoopbureaus of ministeries van Digitalisering. Voor organisaties in Nederland, België of Duitsland betekent dit dat zij eerst aansluiting zoeken bij hun nationale equivalent van de Direction interministérielle du numérique (DINUM) in Frankrijk, voordat zij toegang krijgen tot de Europese federatiestructuur.
De federatie richt zich primair op drie categorieën: nationale en regionale overheden, publieke zorgverleners die onder NIS-2 vallen, en gereguleerde sectoren zoals justitie en defensie. Organisaties die deelnemen moeten aantonen dat hun dataverwerkingspraktijken voldoen aan de AVG (Verordening (EU) 2016/679) en, afhankelijk van het toepassingsgebied, aan de NIS-2-richtlijn (EU) 2022/2555.
Gezamenlijke inkoop versus individuele aanbesteding: wat levert het op?
Bundeling van inkoopkracht levert niet alleen lagere tarieven op, maar verandert ook de machtspositie tegenover grote cloudleveranciers fundamenteel.
Meer dan 75% van de Europese overheidsclouduitgaven gaat naar Amerikaanse hyperscalers (AWS, Microsoft Azure, Google Cloud), aldus het European Parliament Research Service in 2023. Dat concentratieniveau maakt individuele overheden kwetsbaar bij contractverlenging: zij hebben weinig alternatieve opties en weinig onderhandelingsmacht. Een federatie van tientallen of honderden overheidsafnemers kan daarentegen contractuele soevereiniteitsclausules afdwingen, zoals verboden op subverwerking buiten de EU en verplichte key escrow bij een onafhankelijke Europese instelling.
Naast tarieven en contractvoorwaarden biedt gezamenlijke inkoop voordelen op het vlak van standaardisatie. Wanneer alle deelnemers dezelfde technische baseline hanteren, dalen integratiekosten bij datadeling tussen overheidsorganisaties en wordt migratierisico verspreid over de gehele federatie.
Voor governance zijn minimaal drie structuren nodig: een technisch comité dat interoperabiliteitseisen vaststelt en bewaakt, een juridisch comité dat modelverwerkersovereenkomsten beheert, en een auditcommissie die periodiek de EUCS-conformiteit van toegelaten aanbieders verifieert.
Cloud III DPS en andere pan-Europese inkoopinstrumenten
Het Cloud III Dynamic Purchasing System, beheerd door DG DIGIT van de Europese Commissie, is het pan-Europese antwoord op de gefragmenteerde nationale aanbestedingspraktijk.
Anders dan klassieke raamovereenkomsten staat het Cloud III DPS gedurende zijn hele looptijd open voor nieuwe aanbieders. Dit bevordert marktdynamiek en verlaagt de drempel voor Europese scale-ups die anders niet kunnen concurreren met grote hyperscalers. EU-instellingen zoals de Europese Centrale Bank, het Europees Parlement en diverse agentschappen maken al gebruik van het systeem. Nationale overheden kunnen via samenwerkingsprotocollen aansluiten, hoewel de primaire toegang voorbehouden is aan EU-instellingen zelf.
De EU-cloudmarkt had in 2022 een omvang van circa 53 miljard euro en groeit jaarlijks met meer dan 20%, volgens de Europese Commissie in 2023. Dat maakt een gecoördineerde inkoopstrategie niet alleen politiek wenselijk maar ook economisch urgent: zonder samenwerking zal het marktaandeel van Europese aanbieders verder eroderen.
Naast Cloud III DPS speelt de European Alliance for Industrial Data, Edge and Cloud een belangrijke rol. Deze alliantie, gelanceerd door de Europese Commissie, coördineert investeringen in Europese cloudinfrastructuur en werkt samen met Gaia-X om technische interoperabiliteit te realiseren. Voor inkopers is het onderscheid relevant: Cloud III DPS is een aanbestedingsinstrument, terwijl de Alliantie een industriebeleidsinstrument is dat aanbodkant organiseert.
Technische interoperabiliteitsvereisten en relevante standaarden
Federatief cloudgebruik veronderstelt dat systemen van verschillende aanbieders naadloos samenwerken zonder dat data onnodig wordt gekopieerd of jurisdictiegrenzen worden overschreden.
| Standaard | Toepassingsgebied | Relevantie voor cloud-federatie |
|---|---|---|
| EUCS (ENISA) | Cybersecuritycertificering voor clouddiensten | Bepaalt minimumniveau (Basis, Substantieel, Hoog) voor overheidsdata |
| CAMARA (Linux Foundation) | API-interoperabiliteit voor telecomgebaseerde cloud | Standaardiseert netwerktoegang tot cloudresources |
| ETSI EN 303 645 / ISG MEC | Edge cloud en IoT-beveiliging | Relevant voor gedistribueerde overheidsinfrastructuur |
| Gaia-X Self-Descriptions | Transparantie over dataverwerkingslocaties | Maakt jurisdictieconformiteit machineleesbaar verifieerbaar |
Het EUCS-schema van ENISA is het meest directe instrument. Op Hoog-niveau stelt het eisen aan sleutelbeheer, toegangscontrole en fysieke locatie van datacenters. Voor gevoelige overheidsdata wordt het Hoog-niveau als minimum beschouwd, al is de definitieve vaststelling van het schema op het moment van schrijven nog onderwerp van politieke onderhandeling binnen de EU.
Datasoevereiniteit in een gedistribueerd federatief model
Wanneer data over meerdere Europese aanbieders is gedistribueerd, ontstaan nieuwe jurisdictierisico’s die specifieke technische en contractuele maatregelen vereisen.
De kern van het probleem is dat een Europese aanbieder met een Amerikaanse moedermaatschappij nog steeds onderworpen kan zijn aan de CLOUD Act (18 U.S.C. § 2523), die Amerikaanse opsporingsdiensten het recht geeft data op te vragen die door Amerikaanse bedrijven wordt beheerd, ongeacht de fysieke opslaglocatie. Een publieke cloud-federatie moet daarom als harde eis stellen dat alle toegelaten aanbieders geen juridische bindingen hebben met entiteiten buiten de EU die extraterritoriale toegang kunnen afdwingen.
Technisch wordt datasoevereiniteit in een federatief model geborgd door drie mechanismen: end-to-end versleuteling waarbij sleutelbeheer exclusief bij de verwerkende overheidsorganisatie ligt; cryptografische dataresidensieverificatie die aantoonbaar maakt dat data de aangewezen jurisdictie niet heeft verlaten; en federatieve identiteitsbeheerprotocollen die voorkomen dat een aanbieder buiten de federatie toegang kan verkrijgen tot sessies of metadata van andere aanbieders.
Lessen uit Frankrijk en Duitsland
Twee nationale initiatieven zijn het meest informatief voor een EU-brede federatieaanpak: de Franse Cloud de Confiance en de Duitse Souveräner Cloud.
Frankrijk heeft via ANSSI (Agence nationale de la sécurité des systèmes d’information) het SecNumCloud-kwalificatiekader ingevoerd. Cloud de Confiance verplicht overheidsorganisaties bij de opslag van gevoelige data gebruik te maken van SecNumCloud-gekwalificeerde aanbieders. Een cruciale les uit de Franse ervaring is dat soevereiniteitseisen juridisch en technisch moeten worden gespecificeerd voordat de markt wordt gevraagd een aanbod te doen. Frankrijk begon met de kwalificatie-eisen en trok daarna aanbieders aan, niet andersom.
Duitsland kiest een complementaire aanpak via de C5-certificering van het BSI (Bundesamt für Sicherheit in der Informationstechnik). Het Souveräner Cloud-concept combineert C5 met aanvullende contractuele eisen over operationele controle: zelfs als een Amerikaanse aanbieder technisch C5-gecertificeerd is, moet een Duits bedrijf of overheidsinstantie operationele zeggenschap houden over de sleutels en de administratie. De Duits-Franse ervaringen convergeren op één punt: technische standaarden zonder juridische handhaving zijn onvoldoende.
Eind 2023 hadden 22 van de 27 EU-lidstaten een formele nationale cloudstrategie of -beleidskader voor overheidsdata, aldus ENISA in zijn Cloud Cybersecurity Market Analysis van 2023. Dat betekent dat slechts vijf lidstaten nog geen kader hebben, wat de basis legt voor harmonisatie op EU-niveau.
Voormalig Europees Commissaris voor Digitale Zaken Margrethe Vestager formuleerde het treffend: “Cloud sovereignty is not about building walls around data, it is about ensuring that public authorities retain meaningful control over the systems that process citizens’ information.” Die nuance, controle boven isolatie, is de leidraad voor iedere federatieve architectuur.
ENISA voegde daar in zijn Cloud Cybersecurity Market Analysis aan toe: “A federated procurement model reduces fragmentation and gives Member States the negotiating weight to demand genuine contractual sovereignty from cloud providers.” Dat verklaart waarom zowel de Europese Commissie via CADA als lidstaten via eigen initiatieven nu bewust kiezen voor de federatieve route.
FAQ: publieke cloud-federatie voor overheidsorganisaties
Wat is CADA Policy Measure 17 en voor wie is het bedoeld?
CADA (Cloud and AI for Decision-Making) is een Europees beleidskader van de Europese Commissie. Maatregel 17 stelt een Public Sector Cloud Federation voor, waarbij overheidsorganisaties uit meerdere lidstaten gezamenlijk soevereine cloudcapaciteit inkopen en beheren. Het richt zich op nationale en regionale overheden, publieke zorgverleners en gereguleerde sectoren.
Verschilt de Cloud III DPS van traditionele EU-aanbestedingsprocedures?
Ja. Het Cloud III Dynamic Purchasing System van DG DIGIT is een open, dynamisch inkoopsysteem waaraan EU-instellingen en in sommige gevallen nationale overheidspartijen kunnen aansluiten. Anders dan klassieke raamovereenkomsten staat het DPS open voor nieuwe aanbieders gedurende de looptijd, wat concurrentie en innovatie bevordert.
Hoe beschermt een cloud-federatie tegen extraterritoriale jurisdictie zoals de CLOUD Act?
Door exclusief gebruik te maken van Europese aanbieders zonder Amerikaanse moedermaatschappij, gecombineerd met contractuele soevereiniteitsclausules, end-to-end versleuteling waarbij sleutelbeheer bij de overheid ligt, en certificering conform EUCS Hoog-niveau of nationale equivalenten zoals SecNumCloud, kan extraterritoriale toegang structureel worden uitgesloten.
Welke interoperabiliteitsstandaarden zijn relevant voor deelname aan een cloud-federatie?
Relevante standaarden zijn onder meer CAMARA (API-interoperabiliteit voor telecomgebaseerde cloud), ETSI-normen voor cloudinfrastructuur en het EUCS-schema van ENISA. Gaia-X-conforme zelfbeschrijvingen en federatieve identiteitsbeheerprotocollen worden in de praktijk als basisvereiste gesteld.
Kan een gemeente of provincie zelfstandig aansluiten op een publieke cloud-federatie?
Dat hangt af van de nationale implementatie. In landen met een centraal nationaal inkooporgaan verlopen aansluitingen doorgaans via dat orgaan. Directe aansluiting is technisch mogelijk, maar vereist dat de organisatie voldoet aan de technische en juridische minimumvereisten van de federatie, waaronder AVG-conformiteit en in veel gevallen NIS-2-naleving.
