Bijgewerkt september 23, 2026
Kort: Confidential computing isoleert gegevens cryptografisch tijdens verwerking, zodat zelfs de cloudbeheerder geen toegang heeft. Europese organisaties in gereguleerde sectoren kunnen hiermee voldoen aan CADA-soevereiniteitsniveaus, het EU Cloud Sovereignty Framework en de AVG, mits attestation correct is ingericht.

Confidential computing is een verzameling hardwaretechnologieën waarmee gegevens niet alleen worden beveiligd in opslag en transit, maar ook tijdens de verwerking zelf, door code en data te isoleren in een cryptografisch afgeschermde omgeving die zelfs de eigenaar van de onderliggende server niet kan inzien. Voor Europese organisaties in gereguleerde sectoren biedt dit een technisch fundament voor digitale soevereiniteit dat contractuele afspraken alleen niet kunnen bieden.

Wat is confidential computing en hoe werken TEE’s?

Een Trusted Execution Environment (TEE) is een hardwarematig geïsoleerde rekenomgeving op een processor, soms een “enclave” of “trust domain” genoemd, waarin geheugen versleuteld is en ontoegankelijk voor het besturingssysteem, de hypervisor en de cloudbeheerder. De drie dominante implementaties in de Europese markt zijn Intel SGX, Intel TDX en AMD SEV-SNP.

Technologie Isolatieniveau Geschikt voor Attestation-methode
Intel SGX (Software Guard Extensions) Applicatie-enclave (procesniveau) Afgebakende kritieke componenten, sleutelbeheer EPID / DCAP remote attestation
Intel TDX (Trust Domain Extensions) Volledige virtuele machine Grootschalige cloudworkloads, VM-migratie TD Quote via Intel PCS
AMD SEV-SNP (Secure Encrypted Virtualization) VM-geheugenversleuteling met integriteitsbeveiliging Multi-tenant cloudinfrastructuur, gereguleerde sectoren SEV-SNP Attestation Report

Intel SGX isoleert afzonderlijke applicatieprocessen, waardoor het nauwkeurige applicatieaanpassingen vereist. Intel TDX en AMD SEV-SNP werken op VM-niveau en zijn daarmee transparanter inzetbaar voor bestaande workloads. Het cruciale verschil met gewone versleuteling: ook de hypervisor van de cloudprovider, en daarmee een overheidsdienst die een bevel uitvaardigt op grond van de US CLOUD Act, heeft geen toegang tot de plaintext data in de enclave.

“Attestation is the cornerstone of confidential computing. Without it, you cannot verify that the code running inside an enclave is what you think it is.” Frank McKeen, Principal Engineer van het Intel SGX-team bij Intel Corporation.

Confidential computing binnen CADA-niveaus en het EU Cloud Sovereignty Framework

Het EU Cloud Sovereignty Framework en de CADA-soevereiniteitsniveaus (artikel 18 van het CADA-raamwerk) onderscheiden meerdere niveaus van datazeggenschap, van basale contractuele garanties tot volledige technische controle. Confidential computing is met name bepalend op de hogere CADA-niveaus, waar technische afdwingbaarheid vereist is naast juridische garanties.

Op SEAL-niveau 3 (het hoogste niveau binnen het EU Cloud Sovereignty Framework) moet een organisatie aantoonbaar kunnen maken dat de cloudprovider technisch geen toegang heeft tot data tijdens verwerking. TEE-gebaseerde attestation is hier de enige gangbare methode om dit te verifiëren zonder volledige on-premise infrastructuur.

Let op: Een Europese cloudprovider die contractueel belooft geen toegang te nemen tot uw data, voldoet daarmee niet automatisch aan SEAL-niveau 3 van het EU Cloud Sovereignty Framework. Technische afdwingbaarheid via een TEE en verifieerbare attestation zijn vereiste aanvullende maatregelen.

Het Gaia-X Trust Framework, beheerd door Gaia-X AISBL, stelt soortgelijke eisen aan cloudproviders die zich als “sovereign” willen aanmerken. Providers moeten in hun Self-Description aantonen welke technische isolatiemechanismen zij bieden, en attestation-capaciteit is een onderscheidend criterium voor de hoogste Gaia-X-labelklassen.

Inzet voor gereguleerde sectoren: juridische en technische werkelijkheid

Organisaties in de publieke sector, de rechtssector en de financiële sector werken met data waarvan de vertrouwelijkheid wettelijk verplicht is, denk aan persoonsgegevens onder de AVG, vertrouwelijke communicatie onder de advocatengeheimhouding, of medische dossiers onder de WGBO. De standaardaanpak van publieke cloud biedt hier onvoldoende garanties.

De combinatie van AMD SEV-SNP of Intel TDX met een Europese cloudprovider (zoals OVHcloud, Hetzner of T-Systems) die het Gaia-X Trust Framework onderschrijft, maakt het mogelijk gevoelige workloads te draaien in een gedeelde cloudinfrastructuur zonder dat de beheerder van die infrastructuur de inhoud kan inzien. Dit opent de weg naar schaalbaarheid die puur on-premise moeilijk te bereiken is, terwijl de soevereiniteitsgaranties overeind blijven.

Statistisch gezien is de urgentie duidelijk: 45% van alle datalekken in 2023 betrof cloudgegevens (IBM Cost of a Data Breach Report 2023). En meer dan 60% van Europese overheidsinstanties beoordeelt de jurisdictionele blootstelling aan de US CLOUD Act als een significante risicofactor (ENISA Cloud Security for the Public Sector 2023, https://www.enisa.europa.eu).

Operationele beperkingen en attestation-vereisten

TEE’s zijn geen panacee. De praktische beperkingen zijn concreet en moeten worden meegenomen in elke inkoopbeslissing.

Ten eerste vereist Intel SGX aanpassingen op applicatieniveau: bestaande software moet worden herontwikkeld of via een framework zoals Gramine of Enarx worden ingepakt. Intel TDX en AMD SEV-SNP zijn transparanter voor bestaande VM-workloads, maar vereisen specifieke hardware die niet bij alle hosters beschikbaar is.

Ten tweede is remote attestation een operationeel proces, geen eenmalige handeling. Bij Intel TDX verloopt attestation via de Intel Provisioning Certification Service (Intel PCS); bij AMD SEV-SNP via het AMD Key Distribution System. Als deze externe attestation-infrastructuur niet bereikbaar is, of als een provider geen attestation-rapport beschikbaar stelt, kan een organisatie de beveiliging niet onafhankelijk verifiëren.

“Confidential computing is een fundamentele bouwsteen voor digitale soevereiniteit: het stelt organisaties in staat gegevens te verwerken in een omgeving die technisch aantoonbaar buiten bereik is van de cloudprovider.” Ousmane Diallo, onderzoeker digitale rechten bij de Electronic Frontier Foundation (https://www.eff.org).

Ten derde wijkt de beveiligingsperimeter van een TEE af van puur on-premise verwerking. Bij on-premise heeft een organisatie fysieke controle over de hardware, inclusief de firmware en de supply chain. Bij een cloudgebaseerde TEE vertrouwt men op de correctheid van de processorfirmware van Intel of AMD en de attestation-infrastructuur van die fabrikant. Dit is een kleiner maar reëel restrisico.

Let op: Vraag bij elke cloudprovider die TEE-ondersteuning belooft expliciet om de attestation-logs en de contractuele verplichting om deze op verzoek te leveren. Zonder auditrecht over attestation-rapporten is de soevereiniteitsbelofte juridisch niet afdwingbaar.

Europese cloudaanbieders, hardware-ecosystemen en contractuele controle

De markt voor confidential computing groeit sterk: de mondiale markt werd in 2023 geschat op 5,5 miljard dollar en groeit naar verwachting naar 184 miljard dollar in 2029 (MarketsandMarkets, Confidential Computing Market Report 2023, https://www.marketsandmarkets.com). Europese providers lopen hierin niet achter.

OVHcloud biedt AMD SEV-SNP op specifieke bare-metal en dedicated-cloudconfiguraties. T-Systems en Deutsche Telekom werken samen aan TEE-gebaseerde soevereine clouddiensten voor de publieke sector, deels in het kader van het IPCEI-CIS-programma. Hetzner biedt AMD EPYC-hardware met SEV-ondersteuning in zijn dedicated serveraanbod, al verschilt de attestation-implementatie per configuratie.

Contractueel zijn de volgende clausules minimaal vereist voor verifieerbare confidential computing:

  • Expliciete vermelding van de TEE-technologie (bijv. AMD SEV-SNP op EPYC 7xx3-processoren) en de firmwareversie.
  • Verplichting van de provider om attestation-rapporten op aanvraag beschikbaar te stellen, inclusief de bijbehorende certificaatketen.
  • Verklaring dat de provider geen technische back-doors behoudt of medewerking verleent aan derden zonder schriftelijke kennisgeving aan de klant, voor zover wettelijk toegestaan.
  • Auditrecht, of aansluiting bij een erkend auditschema zoals de ENISA EUCS High-assurancecertificering.

Het ENISA European Cloud Cybersecurity Certification Scheme (EUCS) is hier de relevante toetssteen. Op het High-assuranceniveau van het EUCS worden technische isolatiegaranties verlangd die in de praktijk alleen via TEE’s of volledig on-premise infrastructuur te realiseren zijn.

Confidential computing, AVG en de NIS-2-meldplicht

Artikel 32 van de AVG verplicht verwerkingsverantwoordelijken en verwerkers tot het treffen van “passende technische en organisatorische maatregelen”. Confidential computing kwalificeert als een passende technische maatregel voor de verwerking van bijzondere categorieën persoonsgegevens, mits de attestation aantoonbaar en gedocumenteerd is.

In de verwerkersovereenkomst (artikel 28 AVG) moet de specifieke TEE-implementatie worden beschreven, inclusief het attestation-mechanisme en de frequentie van controle. Dit is niet alleen een best practice: bij een datalek zal de Autoriteit Persoonsgegevens vragen welke technische maatregelen zijn getroffen, en een gedocumenteerde TEE-implementatie versterkt de positie van de verwerkingsverantwoordelijke aanzienlijk.

Onder de NIS-2-richtlijn (EU 2022/2555), die in Nederland is omgezet via de Cyberbeveiligingswet, geldt voor essentiële en belangrijke entiteiten een meldplicht van 24 uur bij significante incidenten. Confidential computing verkleint de kans op een meldplichtig incident door de aanvalsoppervlakte te reduceren: zelfs bij een gecompromitteerde hypervisor blijft de inhoud van de enclave versleuteld. Dit verlaagt de restrisicoclassificatie die organisaties in hun risicobeoordeling moeten documenteren.

Het is belangrijk te benadrukken dat confidential computing de verwerkersverantwoordelijkheid niet overdraagt. De verwerkingsverantwoordelijke blijft verplicht om te controleren of de TEE-implementatie actueel is, of attestation-rapporten worden bijgehouden, en of de provider aan de contractuele verplichtingen voldoet. Technologie vervangt het bestuurlijk toezicht niet; het maakt toezicht wel aantoonbaarder en robuuster.

FAQ: Confidential computing voor compliance officers en IT-beslissers

Kan confidential computing de CLOUD Act volledig neutraliseren?
Niet volledig. Confidential computing beperkt de technische toegang van de cloudprovider tot gegevens in verwerking, maar heft de juridische verplichting van een US-provider om te voldoen aan een CLOUD Act-bevel niet op. Voor volledige jurisdictionele bescherming is een combinatie nodig van een Europese rechtspersoon als cloudprovider, contractuele bedieningsbeperkingen en bij voorkeur on-premise of Zwitserse opslag.

Wat is het verschil tussen Intel SGX, Intel TDX en AMD SEV-SNP?
Intel SGX isoleert afzonderlijke applicatie-enclaves op procesniveau. Intel TDX beschermt volledige virtuele machines als vertrouwde domeinen, wat beter schaalbaar is voor cloudworkloads. AMD SEV-SNP versleutelt het geheugen van een VM en biedt geheugenintegriteitsbeveiliging. TDX en SEV-SNP zijn beter geschikt voor grootschalige cloudmigraties; SGX past beter bij afgebakende, kritieke applicatiecomponenten.

Wat houdt remote attestation precies in en waarom is het verplicht?
Remote attestation is het cryptografische proces waarbij een TEE aan een externe partij bewijst welke software er draait en dat de hardware ongewijzigd is. Zonder attestation kan een organisatie niet controleren of de enclave werkelijk geïsoleerd is. Attestation is daarmee een AVG-relevante maatregel en de technische grondslag voor aantoonbare verwerkersverantwoordelijkheid.

Op welk EUCS-assuranceniveau is confidential computing vereist?
Het ENISA EUCS kent drie assuranceniveaus: Basic, Substantial en High. Confidential computing is met name relevant op het High-niveau, waar technisch aantoonbare afscherming van klantendata tijdens verwerking wordt verlangd. Op het Substantial-niveau kunnen contractuele beperkingen volstaan, maar TEE-gebaseerde isolatie versterkt de bewijslast aanzienlijk.

Hoe documenteer je confidential computing in een AVG-verwerkersovereenkomst?
Voeg als bijlage het attestation-rapport toe of verwijs naar het mechanisme waarmee attestation periodiek wordt gecontroleerd. Beschrijf welke TEE-technologie wordt gebruikt, wie de attestation-sleutels beheert, en hoe incidenten worden gemeld conform de NIS-2-meldplicht van 24 uur voor significante verstoringen.

Veelgestelde vragen

Kan confidential computing de CLOUD Act volledig neutraliseren?
Niet volledig. Confidential computing beperkt de technische toegang van de cloudprovider tot gegevens in verwerking, maar heft de juridische verplichting van een US-provider om te voldoen aan een CLOUD Act-bevel niet op. Voor volledige jurisdictionele bescherming is een combinatie nodig van een Europese rechtspersoon als cloudprovider, contractuele bedieningsbeperkingen en bij voorkeur on-premise of Zwitserse opslag.
Wat is het verschil tussen Intel SGX, Intel TDX en AMD SEV-SNP?
Intel SGX isoleert afzonderlijke applicatie-enclaves op procesniveau. Intel TDX (Trust Domain Extensions) beschermt volledige virtuele machines als vertrouwde domeinen, wat beter schaalbaar is voor cloudworkloads. AMD SEV-SNP (Secure Encrypted Virtualization with Secure Nested Paging) versleutelt het geheugen van een VM en biedt geheugenintegriteitsbeveiliging. TDX en SEV-SNP zijn beter geschikt voor grootschalige cloudmigraties; SGX past beter bij afgebakende, kritieke applicatiecomponenten.
Wat houdt remote attestation precies in en waarom is het verplicht bij TEE's?
Remote attestation is het cryptografische proces waarbij een TEE aan een externe partij bewijst welke software er draait en dat de hardware ongewijzigd is. Zonder attestation kan een organisatie niet controleren of de enclave werkelijk geu00efsoleerd is en niet is gecompromitteerd door de provider of een andere aanvaller. Attestation is daarmee een AVG-relevante maatregel: het is de technische grondslag voor de verwerkersverantwoordelijkheid.
Op welk EUCS-assuranceniveau is confidential computing vereist of relevant?
Het ENISA European Cloud Cybersecurity Certification Scheme (EUCS) kent drie assuranceniveaus: Basic, Substantial en High. Confidential computing is met name relevant op het High-niveau, waar vereist wordt dat de cloudprovider technisch aantoonbaar geen toegang heeft tot klantendata in verwerking. Op het Substantial-niveau kunnen contractuele beperkingen volstaan, maar TEE-gebaseerde isolatie versterkt de bewijslast aanzienlijk.
Hoe documenteer je confidential computing-maatregelen in een AVG-verwerkersovereenkomst?
De verwerkersovereenkomst (artikel 28 AVG) moet specifiek vermelden welke technische beveiligingsmaatregelen zijn genomen. Voeg als bijlage het attestation-rapport toe of verwijs naar het mechanisme waarmee attestation periodiek wordt gecontroleerd. Beschrijf welke TEE-technologie wordt gebruikt (bijv. AMD SEV-SNP op een specifiek platform), wie de attestation-sleutels beheert, en hoe incidenten worden gemeld conform de NIS-2-meldplicht van 24 uur voor significante verstoringen.