Nationale soevereine cloudmodellen zijn overheidsgestuurde of overheidsgeaccrediteerde frameworks die vastleggen onder welke juridische, technische en organisatorische voorwaarden cloudaanbieders overheidsgevoelige of anderszins kritieke data mogen verwerken. Europa kent inmiddels meerdere van zulke modellen naast elkaar, met als bekendste het Franse Cloud de Confiance en het Duitse Souveräner Cloud-initiatief. Dit artikel vergelijkt beide modellen, plaatst ze in de EU-brede context van het Cloud Sovereignty Framework en trekt concrete lessen voor Nederlandse compliance officers en IT-beslissers.
Cloud de Confiance: het Franse model in detail
Het Franse model vertrekt vanuit één centrale eis: een cloudaanbieder mag pas voor gevoelige overheidsopdrachten in aanmerking komen als hij het SecNumCloud-kwalificatielabel van ANSSI (Agence nationale de la sécurité des systèmes d’information) draagt én juridisch immuun is voor wetgeving buiten de EU.
SecNumCloud is geen papieren certificering maar een operationele kwalificatie. ANSSI controleert niet alleen of technische beveiligingsmaatregelen op orde zijn, maar ook of de aanbieder en zijn moederbedrijf volledig onder Europees recht vallen. Dit sluit aanbieders uit die via aandeelhouderschap of contractuele relaties blootgesteld zijn aan de Amerikaanse CLOUD Act of de Patriot Act. Zo creëert Frankrijk een harde juridische barrière.
ANSSI formuleert dit zelf als volgt: “La qualification SecNumCloud garantit que les prestataires de cloud computing respectent un niveau de sécurité élevé et sont immunisés contre les législations extracommunautaires.” De technische lat omvat onder meer encryptie met sleutels die uitsluitend door de klant of een onafhankelijke Franse beheerder worden gehouden, logische en fysieke scheiding van klantomgevingen, en strenge auditverplichtingen.
In de praktijk werken grote internationale cloudspelers (Amazon, Microsoft, Google) samen met French-controlled joint ventures of spinoffs om aan de eigendomseis te voldoen. Of dergelijke constructies de geest van de wetgeving nakomen, staat ter discussie in Franse beleidskringen.
Souveräner Cloud: het Duitse alternatief
Duitsland benadert cloudsouvereiniteit pragmatischer en meer vanuit de markt. Het BSI (Bundesamt für Sicherheit in der Informationstechnik) heeft het Cloud Computing Compliance Criteria Catalogue, kortweg C5, ontwikkeld als auditstandaard. C5 richt zich primair op aantoonbare beveiligingsbeheersmaatregelen en transparantie over omgevingsparameters zoals datacenterlocatie, jurisdictie en toegangsbeleid.
Het BSI omschrijft de bredere ambitie als volgt: “Digitale Souveränität bedeutet, dass Staat, Wirtschaft und Gesellschaft selbstbestimmt und sicher in der digitalen Welt agieren können.” Dit uitgangspunt is bewust breder dan de Frans-juridische aanpak: het gaat om zelfbeschikking, niet uitsluitend om uitsluiting van buitenlandse aanbieders.
C5 sluit internationale cloudaanbieders niet principieel uit, mits zij transparant rapporteren en aan de technische norm voldoen. Dit maakt de Duitse markt toegankelijker, maar roept ook kritiek op: een C5-rapport garandeert niet dat data juridisch beschermd is tegen toegang door de Amerikaanse overheid als de aanbieder een Amerikaans moederbedrijf heeft.
| Kenmerk | Cloud de Confiance (Frankrijk / ANSSI) | Souveräner Cloud (Duitsland / BSI) |
|---|---|---|
| Juridische eigendomseis | Ja: aanbieder en moederbedrijf volledig onder EU-recht | Nee: transparantie over jurisdictie volstaat |
| Certificeringsinstantie | ANSSI (kwalificatielabel SecNumCloud) | BSI (C5-auditrapport, uitgevoerd door externe auditors) |
| Aantal gecertificeerde aanbieders | Zeer beperkt (minder dan tien, begin 2024) | Tientallen aanbieders met C5-rapport |
| Sleutelbeheer | Klant of onafhankelijke Franse beheerder verplicht | Aanbevolen, niet dwingend voorgeschreven |
| Toegankelijkheid voor internationale spelers | Beperkt, structurele belemmering voor Big Tech | Relatief open, mits documentatie klopt |
EU Cloud Sovereignty Framework: SEAL-niveaus en CADA
ENISA (European Union Agency for Cybersecurity) ontwikkelt het EU Cloud Certification Scheme (EUCS), met drie oplopende assuranceniveaus: Basic, Substantial en High. Het High-niveau, soms informeel aangeduid als het SEAL-niveau, omvat de zwaarste eisen op het gebied van datalokaliteit, toegangscontrole en juridische soevereiniteit. Definitieve besluitvorming door de Europese Commissie over de precieze invulling van het High-niveau liep nog in 2024, onder meer vanwege discussie over de vraag of eigendomseisen verplicht moeten worden (vergelijkbaar met het Franse model) of facultatief blijven.
CADA (Cloud for European Autonomy) is een gerelateerd beleidsinitiatief dat de EU-instellingen zelf stimuleert soevereine of Europese cloudopties te prefereren bij aanbestedingen. CADA overlapt met EUCS in die zin dat beide instrumenten de afhankelijkheid van niet-EU-jurisdicties willen beperken, maar CADA is een inkooprichtsnoer terwijl EUCS een technisch certificeringsschema is.
Nationaal gecertificeerde aanbieders (SecNumCloud, C5) kunnen in beginsel als equivalent aan het EUCS High-niveau worden erkend, mits ENISA en de Commissie formele wederzijdse erkenning vaststellen. Die erkenning was eind 2024 nog niet volledig afgerond.
Lessen voor Nederlandse overheden en gereguleerde organisaties
Nederland beschikt niet over een eigen nationaal cloudsouvereiniteitsmodel vergelijkbaar met Cloud de Confiance of de Souveräner Cloud. Het NCSC Nederland (Nationaal Cyber Security Centrum) publiceert adviezen over cloudbeveiliging en leveranciersafhankelijkheid, maar een dwingend kwalificatiestelsel met juridische eigendomseisen ontbreekt vooralsnog. Dat schept zowel vrijheid als risico voor inkopers.
De NIS-2-richtlijn (EU 2022/2555, in werking getreden op 16 januari 2023, omzettingstermijn tot 17 oktober 2024) verplicht organisaties in aangewezen kritieke sectoren tot risicoanalyses van hun toeleveringsketen, inclusief cloudleveranciers. Dit is geen expliciete plicht tot soevereine cloud, maar een serieuze risicoanalyse zal bij gevoelige data in veel gevallen uitkomen op de noodzaak van juridisch beschermde opslag buiten niet-EU-jurisdicties.
Concrete lessen uit de Franse en Duitse ervaringen:
- Eigendomsstructuur is bepalend, niet alleen de datacenterlocatie. Een datacentrum in Amsterdam dat beheerd wordt door een Amerikaans bedrijf met CLOUD Act-blootstelling biedt geen volwaardige juridische soevereiniteit.
- Technische maatregelen (klantbeheerde versleutelingssleutels, zero-knowledge architecturen) verminderen het risico maar vervangen geen juridische waarborg over de aanbieder.
- Het Franse model toont dat een hoge juridische lat de markt verkleint maar ook duidelijkheid schept. Het Duitse model toont dat brede toegankelijkheid de adoptie vergemakkelijkt maar juridische blootstelling niet wegneemt.
- Het NCSC Nederland adviseert bij cloudinkoop expliciet te bedingen dat contracten helder zijn over datalokaliteit, exitprocedures en de toepasselijkheid van wetgeving uit derde landen.
Interoperabiliteitsrisico’s bij grensoverschrijdend werkende organisaties
Organisaties die in meerdere EU-lidstaten opereren, stuiten op een praktisch probleem: nationale soevereine cloudmodellen zijn onderling niet geharmoniseerd. Een organisatie die SecNumCloud-conforme opslag in Frankrijk gebruikt en C5-gecertificeerde diensten in Duitsland, werkt technisch in twee afzonderlijke omgevingen met verschillende toegangsprocedures, auditeisen en contractuele verplichtingen.
Dit leidt tot concrete operationele risico’s. Gegevensoverdracht tussen een SecNumCloud-omgeving en een C5-omgeving kan GDPR-gevoelig zijn als de beide omgevingen verschillende verwerkersverantwoordelijken kennen. Incidentrespons wordt gecompliceerder als auditlogs en beveiligingsrapportages in verschillende formaten worden aangeleverd. En bij aanbestedingen in meerdere lidstaten tegelijk kan een aanbieder die aan de ene nationale norm voldoet, zijn dienst niet automatisch aanbieden in de andere markt.
De EUCS, wanneer volledig geïmplementeerd, beoogt dit fragmentatieprobeem te verminderen door een gemeenschappelijk Europees kader. Tot die tijd is het raadzaam dat grensoverschrijdend werkende organisaties bij cloudcontracten expliciet vastleggen welk nationaal of Europees certificeringsniveau van toepassing is per verwerkingsactiviteit, en dit koppelen aan hun GDPR-verwerkersovereenkomsten.
Nationale certificering en EU-brede erkenning combineren
De meest toekomstvaste aanpak voor organisaties in gereguleerde sectoren is het combineren van nationale certificering met EU-brede contractuele waarborgen. In de praktijk betekent dit het volgende.
Bij aanbesteding wordt gevraagd naar aanbieders met SecNumCloud, C5 of een vergelijkbaar nationaal label, én met een schriftelijke toezegging dat de aanbieder zal voldoen aan het EUCS High-niveau zodra dat van kracht is. De verwerkersovereenkomst legt datalokaliteit en sleutelbeheer vast. De exitclausule garandeert portabiliteit van data in open formaten zonder vendor lock-in, conform de Europese Data Act (Verordening 2023/2854) die portabiliteit van clouddata verplicht stelt.
Organisaties die nu al investeren in open standaarden en aanbieders die geen propriëtaire lock-in introduceren (denk aan open-source platforms die beschikbaar zijn in Europese soevereine clouds) verkleinen hun transitiekosten als het Europese kader verder aanscherpt. Dat is geen garantie voor toekomstige compliance, maar het verlaagt de aanpassingsdrempel aanzienlijk.
Het combineren van nationale en Europese certificering is geen administratieve luxe: het is een risicobeheersmaatregel die aansluit op zowel de NIS-2-verplichting tot ketenbeveiliging als de GDPR-eis van passende technische en organisatorische maatregelen bij de verwerking van persoonsgegevens buiten de Europese Economische Ruimte.
FAQ
Wat is het verschil tussen Cloud de Confiance en een gewone ISO 27001-certificering?
Cloud de Confiance vereist het Franse SecNumCloud-kwalificatielabel van ANSSI, dat bovenop technische beveiligingseisen ook juridische immuniteit tegen niet-EU-wetgeving zoals de Amerikaanse CLOUD Act afdwingt. ISO 27001 dekt uitsluitend informatiebeveiligingsmanagement en stelt geen eisen aan de jurisdictie van de aanbieder of zijn aandeelhouders.
Verplicht NIS-2 Nederlandse organisaties om gebruik te maken van een soevereine cloud?
NIS-2 (EU 2022/2555) verplicht organisaties in aangewezen sectoren tot passende beveiligingsmaatregelen voor hun toeleveringsketen, inclusief clouddiensten. Er is geen expliciete verplichting tot een soevereine cloud, maar de risicoanalyse die NIS-2 eist kan leiden tot de conclusie dat opslag buiten niet-EU-jurisdicties noodzakelijk is, zeker voor gevoelige overheids- of zorgdata.
Wat zijn de SEAL-niveaus binnen de EU Cloud Sovereignty Framework?
Het EU Cloud Certification Scheme (EUCS) van ENISA werkt met oplopende assuranceniveaus: Basic, Substantial en High. Het High-niveau stelt de zwaarste eisen aan datalokaliteit, toegangscontrole en juridische soevereiniteit. SEAL is de informele aanduiding voor dit oplopende certificeringstelsel; definitieve Europese Commissie-besluitvorming over de precieze invulling liep nog in 2024.
Kan een organisatie tegelijk een nationale certificering (zoals SecNumCloud) en EU-brede EUCS-erkenning combineren?
Ja. ENISA heeft bij het ontwerp van EUCS rekening gehouden met bestaande nationale schema’s zoals SecNumCloud en C5. Een aanbod dat een van deze labels draagt kan in beginsel worden erkend als equivalent aan het EUCS High-niveau, mits de Europese Commissie de wederzijdse erkenning formaliseert. Inkopers doen er verstandig aan beide labels te vragen en de contractuele jurisdictiebepaling apart te borgen.
Wat adviseert het NCSC Nederland over cloudleveranciersafhankelijkheid?
Het NCSC Nederland wijst in zijn publicaties over cloudbeveiliging op risico’s van vendor lock-in en buitenlandse juridische toegang tot data. Het adviseert bij cloudinkoop te eisen dat contracten helder zijn over datalokaliteit, exitprocedures en de toepasselijkheid van wetgeving uit derde landen. End-to-end-versleuteling met klantbeheerde sleutels wordt als aanvullende technische maatregel aanbevolen.
