Een soevereine werkplek voor de overheid is een digitale werkomgeving waarbij de betrokken overheidsorganisatie volledige zeggenschap behoudt over haar data, de gebruikte software en de onderliggende infrastructuur, zonder afhankelijkheid van buitenlandse jurisdicties of propriëtaire platforms. Frankrijk en Duitsland hebben dit concept de afgelopen jaren concreet gemaakt met respectievelijk La Suite Numérique en openDesk, twee van de meest uitgewerkte open-source soevereine werkplekinitiatieven in Europa.
Wat zijn La Suite Numérique en openDesk?
Beide platforms zijn gerichte reacties op de jurisdictionele kwetsbaarheid die ontstaat wanneer overheden hun werkprocessen onderbrengen bij Amerikaanse hyperscalers, die onder de werking van de CLOUD Act en de Foreign Intelligence Surveillance Act vallen.
La Suite Numérique (DINUM, Frankrijk)
La Suite Numérique is ontwikkeld en beheerd door de Direction Interministérielle du Numérique (DINUM) als de geïntegreerde digitale werkplek voor de gehele Franse rijksoverheid. De suite bundelt diensten zoals Tchap (Matrix-gebaseerde berichtgeving), Webconf (videovergadering op basis van Jitsi Meet), Resana (samenwerking op documenten), Audioconf en een gedeelde documentbeheeromgeving. Alle diensten draaien op Franse overheidsinfrastructuur en vallen onder Frans recht.
“La Suite Numérique est un commun numérique au service de la souveraineté de l’État. Elle permet à chaque agent de travailler sans dépendre de solutions étrangères soumises à des législations extraterritoriales.” — Stéphanie Schaer, Directrice interministérielle du numérique (DINUM)
Statistiek: Meer dan 2,5 miljoen Franse ambtenaren hebben toegang tot La Suite Numérique (DINUM, 2024).
openDesk (ZenDiS, Duitsland)
openDesk is een initiatief van het Zentrum für Digitale Souveränität der Öffentlichen Verwaltung (ZenDiS), een federale instelling die digitale soevereiniteit voor de Duitse overheid als kernopdracht heeft. openDesk is ontworpen als een modulaire bundel van uitsluitend open-source componenten: Nextcloud als bestandsbeheer en samenwerking, Collabora Online als kantooreditor, Open-Xchange voor e-mail en agenda, Keycloak voor identiteitsbeheer, Element (Matrix) voor berichtgeving en videovergadering, en Cryptpad voor gedeeld documentbewerken. De architectuur is van meet af aan gedocumenteerd voor hergebruik door andere overheden.
“openDesk zeigt, dass eine souveräne, datenschutzkonforme Kollaborationsplattform für die öffentliche Verwaltung keine Utopie ist, sondern heute schon Realität.” — ZenDiS, officiële communicatie over de openDesk-release
Vergelijking: La Suite, openDesk en Nextcloud Hub
Voor Nederlandse organisaties die een soevereine werkplek willen invoeren, zijn drie keuzerichtingen relevant: een eigen uitrol gebaseerd op de openDesk-architectuur, een directe inzet van Nextcloud Hub, of een combinatie van beide benaderingen.
| Kenmerk | La Suite Numérique | openDesk | Nextcloud Hub |
|---|---|---|---|
| Beheerder | DINUM (FR) | ZenDiS (DE) | Nextcloud GmbH + zelfbeheer |
| Beschikbaarheid voor NL | Niet direct | Open-source hergebruik mogelijk | Direct inzetbaar |
| Kantoorpakket | Diverse tools, geen geïntegreerde editor | Collabora Online (LibreOffice) | Collabora Online of OnlyOffice |
| Berichtgeving | Tchap (Matrix) | Element (Matrix) | Nextcloud Talk (WebRTC) |
| Identiteitsbeheer | AgentConnect (France Connect) | Keycloak (OpenID Connect) | LDAP / SAML / OpenID Connect |
| Multitenancy | Centraal beheerd, rijksbreed | Ja, via Keycloak en Helm-charts | Ja, via Groupfolders en SCIM |
Nextcloud Hub is de meest directe keuze voor organisaties die snel willen starten zonder een volledige openDesk-architectuur op te zetten. Wanneer een overheidsorganisatie een modulaire omgeving wil met volledige componentkeuze per functie, biedt de openDesk-architectuur meer flexibiliteit. La Suite Numérique is als inspiratiebron en beleidsreferentie relevant, niet als te kopiëren technisch platform.
Lessen voor Nederlandse overheidsorganisaties en gereguleerde sectoren
De Franse en Duitse ervaringen leveren concrete lessen op die direct toepasbaar zijn voor Nederlandse gemeenten, ministeries, rechtbanken en gereguleerde organisaties in zorg en energie.
Ten eerste blijkt uit beide trajecten dat centrale regie een randvoorwaarde is. DINUM en ZenDiS fungeren als mandaterend orgaan dat technische keuzes afdwingt en gemeenschappelijke componenten financiert. In Nederland ontbreekt een vergelijkbare centrale autoriteit voor gemeenten en ZBO’s, wat fragmentatie in de hand werkt. De BIO2, de Baseline Informatiebeveiliging Overheid 2, biedt een normatief kader maar is geen organisatorische stuurstructuur.
Ten tweede laten beide initiatieven zien dat open standaarden de exitstrategie inbouwen in de architectuur. CalDAV en CardDAV voor agenda en contacten, WebDAV voor bestandstoegang, OpenID Connect voor identiteitsfederatie, en het Matrix-protocol voor berichtgeving via Element: wie deze standaarden hanteert, kan componenten vervangen zonder dataverlies of heronderhandeling met een leverancier. Het Interoperable Europe Portal van de Europese Commissie inventariseert en bevordert dit type herbruikbare open-source overheidssoftware actief.
Ten derde tonen beide platforms dat migratie van Microsoft 365 stapsgewijs kan verlopen. ZenDiS heeft openDesk zo ontworpen dat e-mail en agenda als eerste worden gemigreerd, terwijl documentbewerking en videovergadering in een latere fase volgen. Dit vermindert de weerstand bij eindgebruikers en geeft IT-teams de ruimte om processen aan te passen.
AVG, NIS-2 en BIO2: wat dekt een soevereine werkplek af en wat niet?
Een zelfgehoste of Europees gehoste open-source werkplek lost de jurisdictionele kwetsbaarheid op: data valt niet langer onder de CLOUD Act of de Foreign Intelligence Surveillance Act omdat er geen Amerikaanse verwerkende partij betrokken is. Dat is een directe bijdrage aan AVG-conformiteit, met name aan artikel 44 en verder over doorgifte aan derde landen.
Maar zelfhosting levert geen automatische conformiteit op met de volledige AVG, NIS-2 of BIO2. Aanvullende maatregelen zijn verplicht. Voor NIS-2, van toepassing op naar schatting meer dan 4.500 organisaties in Nederland na volledige implementatie (NCSC, 2024), betekent dit aantoonbare beheersmaatregelen voor toegangsbeveiliging, incidentrespons, supply chain security en continuïteit. Voor BIO2 zijn bovendien een formeel risicobeoordelingsproces, logging, audittrails en periodieke penetratietests vereist.
La Suite Numérique opereert binnen het SecNumCloud-kader van ANSSI, de Franse cybersecurityautoriteit, wat een hogere zekerheidsklasse biedt dan een standaard AVG-verwerkersovereenkomst. openDesk is in afstemming met het Bundesamt für Sicherheit in der Informationstechnik (BSI) ontwikkeld en volgt de BSI-baseline voor overheidssystemen. Nederlandse organisaties die een vergelijkbaar certificeringsniveau willen bereiken, kunnen aansluiten bij de BIO2-vereisten en aanvullend toetsen aan de ISO 27001-norm of de NEN 7510 voor de zorgsector.
Open standaarden als interoperabiliteitsgarantie en exitstrategie
De keuze voor open standaarden is geen technische voorkeur maar een beleidsmatige verplichting voor organisaties die leveranciersonafhankelijkheid willen borgen. CalDAV en CardDAV maken agenda- en contactsynchronisatie mogelijk met elk compatibel apparaat of platform. WebDAV garandeert bestandstoegang via een open protocol. Matrix, geïmplementeerd via de Element-client in zowel openDesk als La Suite Numérique (Tchap), biedt gedecentraliseerde en federeerbare berichtgeving waarbij twee overheden rechtstreeks kunnen communiceren zonder gemeenschappelijke serverinfrastructuur.
Het Interoperable Europe Portal, beheerd door de Europese Commissie via joinup.ec.europa.eu, biedt een catalogus van herbruikbare open-source overheidssoftware en bevordert hergebruik via de EUPL-licentie. openDesk is als EUPL-project gepubliceerd, wat hergebruik door andere overheden juridisch en praktisch vereenvoudigt.
Multitenancy: schaalbaar beheer voor resellers en IT-afdelingen
Multitenancy is de technische basis waarop een soevereine werkplek schaalbaar kan worden beheerd voor meerdere organisaties of afdelingen vanuit één gedeelde infrastructuur, met volledige isolatie per tenant. Dit is relevant voor gemeentelijke samenwerkingsverbanden, IT-dienstverleners die meerdere overheidsdiensten bedienen, en ministeries met meerdere agentschappen.
In de openDesk-architectuur regelt Keycloak de identiteitsisolatie per tenant via afzonderlijke realms. Nextcloud, als bestandscomponent binnen openDesk, ondersteunt multitenancy via Groupfolders en SCIM-provisioning in combinatie met een externe Identity Provider. Beheerders kunnen via Helm-charts op Kubernetes per tenant configuratieprofielen uitrollen en beveiligingsupdates centraal toepassen zonder per organisatie in te loggen.
Voor organisaties die uitsluitend Nextcloud Hub inzetten, biedt de ingebouwde impersonation-functionaliteit en de Admin-API vergelijkbare mogelijkheden voor gecentraliseerd beheer. Gebruikersprovisioning via SCIM of LDAP-synchronisatie met een centrale directory, bijvoorbeeld Microsoft Active Directory of een open alternatief zoals FreeIPA, maakt handmatig accountbeheer overbodig en verlaagt de beheerlast structureel.
Een praktisch aandachtspunt bij multitenancy is de scheiding van logdata: elke tenant dient uitsluitend toegang te hebben tot zijn eigen audit- en toegangslogs, wat extra configuratie vereist in de logging-stack, doorgaans op basis van de ELK-stack of Loki in combinatie met Grafana.
FAQ: soevereine werkplek overheid
Wat is het verschil tussen La Suite Numérique en openDesk?
La Suite Numérique is een Frans rijksplatform beheerd door DINUM, primair gericht op Franse ambtenaren en draaiend op Franse overheidsinfrastructuur. openDesk is een Duits initiatief van ZenDiS, opgebouwd als een modulaire open-source bundel die ook door andere Europese overheden zelfstandig kan worden uitgerold. Beide gebruiken vergelijkbare open-source componenten, maar openDesk is van meet af aan ontworpen voor bredere distributie en multitenancy.
Kan een Nederlandse gemeente of ministerie openDesk of La Suite Numérique direct inzetten?
La Suite Numérique is een gesloten rijksplatform voor de Franse overheid en niet direct beschikbaar voor buitenlandse organisaties. openDesk is als open-source project gepubliceerd op opendesk.eu en kan in principe door elke organisatie worden uitgerold, mits er voldoende technische capaciteit aanwezig is of een gespecialiseerde hostingpartner wordt ingeschakeld. Nederlandse organisaties die snel willen starten, kiezen vaak voor Nextcloud Hub als direct inzetbare en vergelijkbaar samengestelde oplossing.
Voldoet een zelfgehoste Nextcloud of openDesk-installatie automatisch aan de AVG en BIO2?
Zelfhosting elimineert de jurisdictionele risico’s van Amerikaanse wetgeving zoals de CLOUD Act, maar levert geen automatische AVG- of BIO2-conformiteit op. Aanvullende maatregelen zijn vereist: encryptie in rust en in transit, toegangsbeheer op basis van least privilege, logging en audittrails, incidentresponsprocessen en een getekende verwerkersovereenkomst met eventuele hostingpartijen. BIO2 vereist bovendien een formeel risicobeoordelingsproces en periodieke penetratietests.
Welke open standaarden zijn cruciaal voor een exitstrategie bij een soevereine werkplek?
CalDAV en CardDAV voor agenda- en contactsynchronisatie, WebDAV voor bestandstoegang, OpenID Connect en SAML voor identiteitsbeheer, en het Matrix-protocol via Element voor gedecentraliseerde berichtgeving en videovergadering. Organisaties die deze standaarden hanteren, kunnen zonder dataverlies of leverancierslock-in overstappen naar een andere open-source component of hostingpartij.
Wat houdt multitenancy in bij een open-source soevereine werkplek en waarom is het relevant voor resellers en IT-afdelingen?
Multitenancy betekent dat één installatie meerdere organisaties of afdelingen als afzonderlijke, volledig geïsoleerde omgevingen bedient vanuit één beheerlaag. Voor Nextcloud Hub gebeurt dit via Groupfolders en SCIM-provisioning in combinatie met een externe Identity Provider. Voor openDesk biedt de Keycloak-gebaseerde identity stack vergelijkbare mogelijkheden. Resellers en centrale IT-afdelingen verlagen zo de totale beheerkosten en kunnen beveiligingsbeleid en updates centraal uitrollen.
