Geopolitiek cloudrisico en ICT-afhankelijkheid zijn in 2026 geen abstracte beleidsthema’s meer, maar concrete complianceverplichtingen voor organisaties in gereguleerde sectoren. Europese instellingen, financiële ondernemingen, overheidsdiensten en juridische organisaties die bedrijfskritische systemen draaien op infrastructuur van Amerikaanse hyperscalers, worden geconfronteerd met een snel versmallend juridisch speelveld. Nieuwe Europese regelgeving verplicht hen hun afhankelijkheid te kwantificeren, te rapporteren en waar nodig te reduceren via een aantoonbare exitstrategie.
De EU erkent 80% digitale afhankelijkheid als systemisch risico
De Europese Commissie heeft in het EU Tech Sovereignty Package van 3 juni 2026 formeel vastgesteld dat de Unie voor meer dan 80% afhankelijk is van niet-EU digitale producten en diensten. Dit getal is niet louter symbolisch: het vormt de empirische grondslag voor een reeks nieuwe verplichtingen die rechtstreeks van invloed zijn op ICT-inkoop en leveranciersbeleid van gereguleerde organisaties.
Statistiek: De vier grootste Amerikaanse cloudaanbieders (AWS, Microsoft Azure, Google Cloud en Oracle) controleren circa 65% van de Europese cloudmarkt (ENISA, Cloud Cybersecurity Market Analysis, 2023).
Deze concentratie creëert wat Europese toezichthouders “single-point-of-failure”-risico noemen op sectorniveau. Een verstoring bij één grote aanbieder, een beleidswijziging in Washington of een nieuwe interpretatie van extraterritoriale wetgeving kan de operationele continuïteit raken van tientallen organisaties tegelijk. De Europese Commissie kwalificeert dit expliciet als een systemisch risico voor soevereiniteit en continuïteit, niet uitsluitend als een beveiligingsvraagstuk.
COM(2026) 502 en de CADA-soevereiniteitsrisicoanalyse
Het Cloud Act Dependencies Assessment (CADA)-voorstel, uitgebracht als COM(2026) 502, introduceert een gestructureerd instrument voor organisaties om hun cloudafhankelijkheidsrisico kwantitatief te beoordelen. Artikel 29 van dit voorstel verplicht overheids- en kritieke-sectororganisaties tot het uitvoeren van een soevereiniteitsrisicoanalyse die de blootstelling aan extraterritoriale wetgeving van derde landen in kaart brengt.
De analyse onder artikel 29 is tweedelig. Enerzijds brengt zij in kaart welk percentage van de verwerkingsactiviteiten plaatsvindt op infrastructuur die juridisch onderworpen is aan niet-EU-jurisdictie, zoals de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act. Anderzijds beoordeelt zij de operationele omkeerbaarheid: in hoeverre kan de organisatie binnen een redelijke termijn overstappen naar een alternatieve aanbieder zonder verlies van bedrijfscontinuïteit? De uitkomst van beide analyses moet worden gerapporteerd aan de bevoegde toezichthouder in de lidstaat.
Voor compliance officers betekent dit een nieuwe rapportageplicht die qua structuur vergelijkbaar is met het derde-partijrisicobeheer onder DORA, maar met een expliciete geopolitieke dimensie. De CLOUD Act stelt Amerikaanse overheidsinstanties in staat om bij Amerikaanse cloudaanbieders data op te vorderen, ook wanneer die data fysiek in Europa is opgeslagen. CADA artikel 29 vereist dat organisaties deze blootstelling niet langer als hypothetisch risico behandelen, maar als een meetbare parameter in hun risicoregister.
DORA artikel 28 en sectorspecifieke concentratiedrempels
Voor de financiële sector geldt naast CADA ook de Digital Operational Resilience Act, die op 17 januari 2025 volledig in werking trad. DORA artikel 28 verplicht financiële entiteiten tot het identificeren, beoordelen en beheersen van concentratierisico bij ICT-derde partijen. Organisaties moeten aantonen dat zij niet in een toestand van onomkeerbare afhankelijkheid verkeren en moeten exitplannen opstellen die periodiek worden getest op praktische uitvoerbaarheid.
De Nederlandsche Bank (DNB) heeft hierover het volgende gesteld in haar toezichtspraktijk: “Concentratie bij één ICT-aanbieder vormt een operationeel en systeemrisico dat wij van financiële instellingen verwachten te beheersen en aantoonbaar te mitigeren.” DNB hanteert geen gepubliceerde harde percentagedrempel als absolute norm, maar verwacht in haar Good Practice Cloud Computing dat financiële instellingen de uitvoerbaarheid van hun exitplannen kunnen onderbouwen met concrete marktanalyses van alternatieve leveranciers.
De Autoriteit Consument en Markt (ACM) beoordeelt cloudconcentratierisico vanuit een marktordiningsperspectief. De ACM heeft de cloudmarkt aangemerkt als een sector met structurele mededingingszorgen, mede vanwege technische switching costs (zoals gegevensmigratiekosten en formatincompatibiliteit) die feitelijke lock-in versterken. Dit raakt IT-inkoopbeslissingen: organisaties die kiezen voor een propriëtaire cloudstack zonder interoperabiliteitsclausules, vergroten hun juridische en operationele risicoprofiel.
| Toezichthouder | Relevant instrument | Focus van de beoordeling | Rapportageverplichting |
|---|---|---|---|
| DNB | DORA art. 28 / Good Practice Cloud Computing | Concentratierisico, exitplanbaarheid | Ja, bij significante instellingen |
| ACM | Marktonderzoek clouddiensten | Switching costs, lock-in, mededinging | Indirect via inkoopbeleid |
| Autoriteit Persoonsgegevens | GDPR art. 28 / 44-49 (doorgifte derde landen) | Juridische grondslag datadoorgifte VS | Ja, bij verwerkersovereenkomsten |
| Europese Commissie | COM(2026) 502 CADA art. 29 | Soevereiniteitsrisico, extraterritoriale blootstelling | Ja, aan bevoegde nationale autoriteit |
De Preparedness Union Strategy en interne risicobeheersing
De Preparedness Union Strategy, gepubliceerd door de Europese Commissie als onderdeel van het bredere weerbaarheidsbeleid, adresseert digitale infrastructuurafhankelijkheid als een component van civiele weerbaarheid. Waar NIS-2 (Richtlijn (EU) 2022/2555) zich concentreert op technische beveiligingsmaatregelen en incidentmelding, gaat de Preparedness Union Strategy verder: zij stelt dat structurele afhankelijkheden van niet-EU-aanbieders zelf een risicofactor zijn, ongeacht het actuele beveiligingsniveau van die aanbieders.
Margrethe Vestager, voormalig Uitvoerend Vicevoorzitter van de Europese Commissie voor de digitale agenda, verwoordde dit als volgt: “Europa kan het zich niet permitteren om voor haar digitale infrastructuur afhankelijk te zijn van entiteiten die onderworpen zijn aan de wetgeving van derde landen.”
Voor compliance officers in overheids- en zorginstellingen betekent de Preparedness Union Strategy een uitbreiding van het risicoregister. Naast de gebruikelijke categorieën (cybersecurity, beschikbaarheid, dataverlies) moet nu ook “geopolitieke leveranciersblootstelling” als zelfstandige risicocategorie worden opgenomen. Concrete vertaalstappen zijn: het in kaart brengen van alle bedrijfskritische applicaties per juridische jurisdictie van de aanbieder, het beoordelen van contractuele exitclausules op uitvoerbaarheid, en het documenteren van alternatieven per toepassingsdomein.
Exitstrategieën voor organisaties afhankelijk van één hyperscaler
Een exitstrategie voor organisaties die volledig draaien op één Amerikaanse hyperscaler, zoals Microsoft 365 of AWS, is geen eenmalig migratieproject maar een gestructureerd meerjaarsprogramma. De voornaamste technische en juridische elementen zijn: dataportabiliteit (het kunnen exporteren van data in open formaten), applicatie-ontkoppeling (het reduceren van vendor-specifieke API-afhankelijkheden) en alternatieve leverancierskwalificatie.
Op leveranciersniveau zijn er meerdere categorieën alternatieven beschikbaar voor gereguleerde organisaties. Soevereine cloudaanbieders die gecertificeerd zijn of werken aan certificering onder het European Union Cloud Services (EUCS)-schema van ENISA bieden een eerste optie. On-premise deployments van open-source platformen zoals Nextcloud voor samenwerking en e-mail vormen een tweede categorie, met als voordeel dat de data fysiek en juridisch volledig binnen de eigen organisatie blijft. Hybride modellen combineren on-premise opslag voor geclassificeerde data met EU-gebaseerde cloudinfrastructuur voor minder gevoelige werkprocessen.
De praktische uitdaging zit in de migratie van samengestelde werkomgevingen. Organisaties die Microsoft 365 gebruiken, zijn vaak afhankelijk van een combinatie van Exchange Online, SharePoint, Teams en Azure Active Directory. Een gefaseerde aanpak begint met het ontkoppelen van identiteitsbeheer (het vervangen van Azure AD door een zelfbeheerde directory), gevolgd door migratie van documentbeheer en communicatietools. Open standaarden zoals CalDAV, CardDAV en WebDAV zijn hierbij essentieel voor interoperabiliteit met bestaande systemen.
NIS-2, GDPR en de juridische grondslag voor datadoorgifte
GDPR-artikelen 44 tot en met 49 reguleren de doorgifte van persoonsgegevens naar derde landen. Na de invalidatie van het Privacy Shield-akkoord door het Hof van Justitie van de EU (Schrems II, 2020) en de voortdurende juridische onzekerheid rondom het EU-VS Data Privacy Framework, blijft de rechtmatigheid van gegevensdoorgifte naar Amerikaanse aanbieders een reëel compliancerisico. De Autoriteit Persoonsgegevens heeft meerdere malen gewaarschuwd dat het gebruik van Amerikaanse clouddiensten voor verwerking van bijzondere categorieën persoonsgegevens bijzondere aandacht vereist bij de beoordeling van de verwerkersovereenkomst en de toegepaste doorgifte-instrumenten.
NIS-2 voegt hieraan een supply chain-dimensie toe: essentiële en belangrijke entiteiten moeten de beveiligingsmaatregelen van hun toeleveranciers beoordelen en contractueel borgen. In combinatie met CADA artikel 29 en DORA artikel 28 ontstaat zo een gelaagd compliancekader waarbij cloudleverancierskeuzes op meerdere juridische gronden tegelijkertijd worden getoetst.
Veelgestelde vragen
Wat verplicht DORA artikel 28 precies van financiële instellingen ten aanzien van cloudleveranciers?
DORA artikel 28 vereist dat financiële entiteiten ICT-concentratierisico’s bij derde partijen identificeren, beoordelen en beheersen. Organisaties moeten kunnen aantonen dat zij niet in een situatie van onomkeerbare afhankelijkheid van één aanbieder verkeren, en moeten exitplannen opstellen die in de praktijk uitvoerbaar zijn en periodiek worden getest.
Wat houdt de CADA artikel 29-risicoanalyse in en wie moet die uitvoeren?
Het CADA-voorstel (COM(2026) 502) introduceert in artikel 29 een verplichte soevereiniteitsrisicoanalyse voor overheids- en kritieke-sectororganisaties. De analyse kwantificeert de blootstelling aan extraterritoriale wetgeving van derde landen (zoals de Amerikaanse CLOUD Act) en de operationele afhankelijkheid van niet-EU-aanbieders. De uitkomst moet worden gerapporteerd aan de bevoegde nationale toezichthouder.
Welke drempelwaarden hanteert DNB bij de beoordeling van cloudconcentratierisico?
DNB hanteert geen gepubliceerde harde percentagedrempel als absolute norm, maar verwacht in haar Good Practice Cloud Computing dat financiële instellingen aantoonbaar kunnen uitleggen hoe zij single-vendor-afhankelijkheid beperken. Bij significante instellingen toetst DNB of er realistische alternatieve leveranciers beschikbaar zijn en of exitplannen periodiek worden getest op praktische uitvoerbaarheid.
Hoe verschilt de Preparedness Union Strategy van bestaande NIS-2-verplichtingen?
NIS-2 richt zich primair op cyberbeveiligingsmaatregelen en incidentmelding. De Preparedness Union Strategy gaat verder: zij adresseert de strategische weerbaarheid van de Unie als geheel, inclusief het reduceren van structurele afhankelijkheden in digitale infrastructuur. Voor compliance officers betekent dit dat zij niet alleen beveiligingscontroles moeten documenteren, maar ook de leveranciersketen moeten beoordelen op geopolitieke kwetsbaarheid als zelfstandige risicocategorie.
Wat zijn realistische alternatieven voor Microsoft 365 in een exitstrategie voor gereguleerde organisaties?
Gereguleerde organisaties kijken naar soevereine alternatieven zoals Nextcloud (on-premise of gehost bij een EU-gebaseerde aanbieder), cloudplatformen gecertificeerd onder het EUCS-schema van ENISA, en on-premise deployments met open standaarden zoals CalDAV en WebDAV. De keuze hangt af van het dataclassificatieniveau, de sectorspecifieke toezichtsvereisten en de beschikbare IT-capaciteit voor beheer en onderhoud.
