Bijgewerkt september 18, 2026
Kort: De CADA artikel 31-impactbeoordeling verplicht private NIS-2-entiteiten om een gestructureerde risicoafweging te maken voordat ze kritieke processen in niet-EU-cloud onderbrengen. Compliance officers moeten deze beoordeling documenteren, afstemmen op hun AVG-DPIA en bij een lagere soevereiniteitskeuze een onderbouwde restrisicoacceptatie vastleggen.

De CADA artikel 31-impactbeoordeling is een gestructureerde soevereiniteitstoets die private organisaties die vallen onder de NIS-2-richtlijn verplicht om, voorafgaand aan het gebruik van clouddiensten voor kritieke processen, systematisch te beoordelen welk juridisch toegangsrisico een cloudaanbieder met zich meebrengt op basis van de jurisdictie waarin die aanbieder opereert. De verplichting vloeit voort uit het Commissievoorstel COM(2026) 502, beter bekend als de Cloud Act voor de Digitale Autonomie (CADA).

Wat de CADA artikel 31-beoordeling inhoudt en hoe die verschilt van een DPIA

De CADA artikel 31-beoordeling richt zich op soevereiniteitsrisico’s: het gevaar dat een buitenlandse overheid via wetgeving zoals de Amerikaanse CLOUD Act of de Patriot Act juridisch afdwingbare toegang kan eisen tot data die bij een cloudaanbieder staat opgeslagen, ongeacht waar die data fysiek zich bevindt. Dat is wezenlijk anders dan de DPIA (gegevensbeschermingseffectbeoordeling) onder AVG artikel 35, die uitsluitend gaat over risico’s voor de rechten en vrijheden van natuurlijke personen bij de verwerking van persoonsgegevens.

Concreet vraagt CADA artikel 31 om een beoordeling langs vier assen: (1) de jurisdictie van de aanbieder en diens moederonderneming, (2) het van toepassing zijnde Cloud Sovereignty Framework SEAL-niveau van de beoogde dienst, (3) de aard en gevoeligheid van de te verwerken gegevens, ook wanneer dat geen persoonsgegevens zijn, en (4) de beschikbaarheid van technische compenserende maatregelen zoals door de klant beheerde versleutelingssleutels. De ENISA impactbeoordelingsrichtsnoeren bieden hiervoor een praktisch stappenplan dat aansluit bij de al bestaande NIS-2-risicobeheercyclus.

Let op: De CADA-beoordeling dekt nadrukkelijk ook niet-persoonsgebonden bedrijfskritische data af, zoals contracten, technische specificaties en financiële prognoses. Daarmee vult zij een lacune die de AVG-DPIA structureel open laat.

Welke organisaties zijn beoordelingsplichtig

De verplichte doelgroep bestaat uit alle private entiteiten die vallen onder NIS-2 Annex I (sectoren van hoge kritikaliteit). Dat omvat onder andere energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur en aanbieders van beheerde beveiligingsdiensten. De sectorindeling in NIS-2 Bijlage I hanteert drempelwaarden op basis van organisatiegrootte: middelgrote entiteiten (minimaal 50 werknemers of een jaaromzet van meer dan 10 miljoen euro) vallen als “belangrijke entiteit” onder de richtlijn, terwijl grote entiteiten (minimaal 250 werknemers of meer dan 50 miljoen euro omzet) als “essentiële entiteit” gelden en aan strengere eisen moeten voldoen.

Kleinere organisaties in de genoemde sectoren kunnen toch beoordelingsplichtig zijn wanneer zij kritieke diensten leveren aan essentiële entiteiten als onderaannemer of verwerker. De beoordeling geldt voorts voor elke cloudmigratie waarbij de te migreren processen als kritiek of essentieel zijn geclassificeerd, niet alleen bij nieuwe contracten maar ook bij contractverlengingen.

Entiteitstype Drempelwaarde NIS-2-status CADA art. 31 van toepassing
Groot (Annex I-sector) >250 fte of >50 mln. omzet Essentiële entiteit Ja, volledige beoordelingsplicht
Middelgroot (Annex I-sector) >50 fte of >10 mln. omzet Belangrijke entiteit Ja, vereenvoudigde beoordeling mogelijk
Klein (Annex I-sector, kritieke keten) Onder drempel, maar kritieke leverancier Mogelijk aangewezen entiteit Op aanwijzing bevoegde autoriteit
Organisaties buiten Annex I Niet van toepassing Niet NIS-2-plichtig Nee (tenzij contractueel vereist)

De SEAL-niveaus en het documenteren van een bewuste lagere keuze

Het Cloud Sovereignty Framework kent SEAL-niveaus die oplopen van SEAL-1 (basisniveau, geen specifieke soevereiniteitsgaranties) via SEAL-2 (EU-gehoste data met contractuele bescherming) en SEAL-3 (operationele soevereiniteit, Europees beheer) naar SEAL-4 (volledige jurisdictionele soevereiniteit, doorgaans on-premise of gecertificeerde Europese cloud zoals Zwitserse infrastructuur buiten EU-rechtsgebied maar zonder VS-beïnvloeding). Hoe hoger het niveau, hoe kleiner de kans dat een buitenlandse overheid afdwingbare toegang kan verkrijgen.

Wanneer een compliance officer kiest voor een dienst op SEAL-1 of SEAL-2 terwijl SEAL-3 of SEAL-4 beschikbaar en functioneel equivalent is, moet de documentatie aan drie eisen voldoen. Ten eerste een schriftelijke motivering die ingaat op functionele, economische of operationele redenen die een hogere keuze in de weg staan. Ten tweede een formele restrisicoacceptatie, ondertekend door de eindverantwoordelijke bestuurder, waarin staat welke restrisico’s worden geaccepteerd en waarom die aanvaardbaar zijn in het licht van de organisatiemissie. Ten derde een compenserend maatregelenpakket: minimaal end-to-end-versleuteling met door de organisatie zelf beheerde sleutels (BYOK of BYOE), gecombineerd met een contractuele clausule die aanbieders verbiedt te reageren op verzoeken van niet-EU-autoriteiten zonder voorafgaande rechterlijke toetsing in de EU.

Let op: Een “costbenefit”-motivering alleen is onvoldoende. Toezichthouders verwachten dat de organisatie ook aantoont dat zij de functionele gelijkwaardigheid van het hogere SEAL-niveau heeft onderzocht en verworpen op inhoudelijke gronden, niet slechts op kostenbasis.

Samenhang met de AVG-DPIA bij cloudmigraties

Bij een cloudmigratie die persoonsgegevens omvat, zijn zowel AVG artikel 35 als CADA artikel 31 van toepassing. De meest efficiënte aanpak is een gecombineerd beoordelingstraject waarbij de AVG-DPIA en de CADA-beoordeling als één document worden opgesteld, met afzonderlijke secties voor de respectievelijke wettelijke grondslagen. De overlappende elementen, zoals de beschrijving van de verwerkingsactiviteit, de betrokken partijen, de technische beveiligingsmaatregelen en de verwerkersovereenkomst, hoeven zo maar eenmaal te worden uitgewerkt.

Het cruciale verschil zit in het object van de risicoanalyse. De DPIA beoordeelt de waarschijnlijkheid en ernst van schade voor betrokkenen (werknemers, klanten, patiënten). De CADA-beoordeling beoordeelt de waarschijnlijkheid en ernst van ongeoorloofde jurisdictionele toegang tot de data van de organisatie als geheel. Beide analyses kunnen tot verschillende conclusies leiden: een dienst kan voldoen aan de AVG maar toch een hoog CADA-risico vormen wanneer de aanbieder onder de CLOUD Act valt.

Juhan Lepassaar, uitvoerend directeur van ENISA, formuleerde het als volgt: “NIS-2 vraagt organisaties niet alleen om technische maatregelen, maar ook om een gedocumenteerde risicobeheercyclus die aantoont dat men begrijpt waar de data staat en wie er juridisch gezien bij kan.”

Risico’s bij het ontbreken van een impactbeoordeling

Organisaties die NIS-2-plichtig zijn maar geen CADA artikel 31-beoordeling uitvoeren terwijl zij niet-EU-cloud gebruiken voor kritieke processen, lopen een meervoudig risico. Op het handhavingsvlak: de Rijksdienst voor Digitale Infrastructuur (RDI), aangewezen als bevoegde autoriteit voor NIS-2-toezicht in Nederland, heeft de bevoegdheid om audits uit te voeren, bevindingen openbaar te maken en bestuurlijke boetes op te leggen.

Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten kunnen worden aangeslagen tot 7 miljoen euro of 1,4% van de omzet. Volgens ENISA’s Threat Landscape 2023 maakt meer dan 80% van de Europese overheids- en kritieke-sectororganisaties gebruik van clouddiensten van aanbieders buiten de EU voor ten minste één kritieke werkstroom, wat de omvang van het handhavingspotentieel illustreert. Datzelfde rapport stelt dat 41% van de Europese bedrijven in 2023 te maken had met een ransomware-incident, waarbij clouddiensten met zwakke toegangscontroles als veelgebruikte aanvalsvector worden aangewezen.

Naast boetes bestaat het reputatierisico dat een handhavingsbevinding openbaar wordt, en het aansprakelijkheidsrisico richting klanten of zakenpartners die op basis van contractuele due-diligence-clausules kunnen claimen dat de organisatie haar zorgplicht heeft geschonden.

Toezicht en handhaving: de rol van de RDI en sectorale toezichthouders

In Nederland is de RDI de primaire toezichthouder voor de brede NIS-2-populatie, maar sectorale toezichthouders behouden hun eigen bevoegdheden voor de sectoren die zij reguleren. De Autoriteit Financiële Markten (AFM) en De Nederlandsche Bank (DNB) zijn bijvoorbeeld bevoegd voor financiële entiteiten, terwijl de Autoriteit Persoonsgegevens (AP) haar handhavingsbevoegdheid behoudt voor de DPIA-verplichtingen onder de AVG. Bij een gecombineerde CADA-DPIA-beoordeling kunnen dus zowel de RDI als de AP toezichthoudende bevoegdheid uitoefenen, elk vanuit hun eigen wettelijke grondslag.

De ENISA impactbeoordelingsrichtsnoeren bieden een referentiekader dat toezichthouders kunnen gebruiken als maatstaf bij hun beoordeling. Organisaties die aantoonbaar de ENISA-methodiek hebben gevolgd, ook als dat leidt tot een bewuste lagere SEAL-keuze, staan juridisch sterker dan organisaties die helemaal geen beoordeling hebben uitgevoerd. Thierry Breton, voormalig Europees Commissaris voor de interne markt, omschreef het doel als volgt: “De soevereiniteitsimpactbeoordeling is geen administratieve formaliteit, maar een strategisch instrument waarmee organisaties bewust en aantoonbaar een keuze maken over wie feitelijk toegang kan krijgen tot hun gegevens.”

Organisaties die nu al beginnen met het opzetten van een beoordelingsprocedure langs de ENISA-richtsnoeren en de SEAL-niveaus, leggen daarmee een fundament dat bij de inwerkingtreding van de definitieve CADA-tekst onmiddellijk inzetbaar is en dat tegelijkertijd voldoet aan de reeds geldende NIS-2-risicobeheervereisten.

FAQ: CADA artikel 31 impactbeoordeling voor private NIS-2-entiteiten

Is de CADA artikel 31-impactbeoordeling nu al juridisch bindend in Nederland?

De CADA (COM(2026) 502) is een Commissievoorstel en op het moment van schrijven nog niet aangenomen. Organisaties die al NIS-2-plichtig zijn, doen er verstandig aan de methodiek nu al toe te passen, omdat de verwachte eisen nauw aansluiten bij bestaande NIS-2-risicobeheervereisten en de RDI hier actief op toeziet.

Moet iedere NIS-2-plichtige organisatie een CADA artikel 31-beoordeling uitvoeren, ook als ze geen cloud gebruikt?

De beoordelingsplicht is gericht op het gebruik van clouddiensten voor kritieke of essentiële processen. Organisaties die uitsluitend on-premise draaien zonder enige clouddienst zijn in principe niet beoordelingsplichtig, maar moeten dit aantoonbaar kunnen onderbouwen tegenover de toezichthouder.

Kan de CADA artikel 31-beoordeling worden gecombineerd met de verplichte DPIA?

Ja. De beoordelingen overlappen op het punt van risicoanalyse en verwerkersafspraken. In de praktijk voeren organisaties ze het best als één gecombineerd traject uit, waarbij de AVG-DPIA de persoonsgegevens afdekt en de CADA-beoordeling de bredere soevereiniteitsdimensie, inclusief niet-persoonsgebonden bedrijfskritische data.

Wat moet een compliance officer documenteren bij een keuze voor Microsoft 365 ondanks een hoger SEAL-niveau beschikbaar?

De documentatie moet bevatten: een beschrijving van de getaxeerde SEAL-niveaus, een gemotiveerde afweging van functionele, economische en operationele redenen voor de lagere keuze, een restrisicoacceptatie ondertekend door het bestuur, en een plan van aanpak met compenserende maatregelen zoals end-to-end-versleuteling met door de organisatie beheerde sleutels.

Welke sancties kan de RDI opleggen bij het ontbreken van een CADA artikel 31-beoordeling?

De RDI kan handhavend optreden op grond van de NIS-2-implementatiewetgeving. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet. Daarnaast kan de RDI een aanwijzing of last onder dwangsom opleggen, en in ernstige gevallen tijdelijke beperking van dienstverlening vorderen.

Veelgestelde vragen

Is de CADA artikel 31-impactbeoordeling nu al juridisch bindend in Nederland?
De CADA (COM(2026) 502) is een Commissievoorstel en op het moment van schrijven nog niet aangenomen. Organisaties die al NIS-2-plichtig zijn, doen er verstandig aan de methodiek nu al toe te passen, omdat de verwachte eisen nauw aansluiten bij bestaande NIS-2-risicobeheervereisten en de RDI hier actief op toeziet.
Moet iedere NIS-2-plichtige organisatie een CADA artikel 31-beoordeling uitvoeren, ook al gebruikt ze geen cloud?
De beoordelingsplicht is gericht op het gebruik van clouddiensten voor kritieke of essentiu00eble processen. Organisaties die uitsluitend on-premise draaien zonder enige clouddienst zijn in principe niet beoordelingsplichtig, maar moeten dit wel aantoonbaar kunnen onderbouwen.
Kan een compliance officer de CADA artikel 31-beoordeling combineren met de verplichte DPIA?
Ja, de beoordelingen overlappen op het punt van risicoanalyse en verwerkersafspraken. In de praktijk voeren organisaties ze het best als u00e9u00e9n gecombineerd traject uit, waarbij de AVG-DPIA de persoonsgegevens afdekt en de CADA-beoordeling de bredere soevereiniteitsdimensie, inclusief niet-persoonsgebonden bedrijfskritische data.
Wat moet een compliance officer documenteren als de organisatie kiest voor Microsoft 365 ondanks een hoger SEAL-niveau beschikbaar?
De documentatie moet bevatten: een beschrijving van de getaxeerde SEAL-niveaus, een gemotiveerde afweging van functionele, economische en operationele redenen voor de lagere keuze, een restrisicoacceptatie ondertekend door het bestuur, en een plan van aanpak met compenserende maatregelen zoals end-to-end-versleuteling met door de organisatie beheerde sleutels.
Welke sancties kan de RDI opleggen bij het ontbreken van een CADA artikel 31-beoordeling?
De RDI kan handhavend optreden op grond van de NIS-2-implementatiewetgeving. Voor essentiu00eble entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet. Daarnaast kan de RDI een aanwijzing of last onder dwangsom opleggen, en in ernstige gevallen tijdelijke beperking van dienstverlening vorderen.