De EU Preparedness Union Strategy (2025) is het meest concrete Europese beleidskader tot nu toe dat organisaties met kritieke functies verplicht tot aantoonbare digitale weerbaarheid, inclusief gedocumenteerde continuïteitsplannen, redundante infrastructuur en exit-scenario’s voor enkelvoudige technologische afhankelijkheden. Voor compliance officers en IT-beslissers in de publieke sector, de rechtspraktijk en gereguleerde industrieën is dit geen abstracte beleidsverklaring, maar een operationele opdracht met directe gevolgen voor hoe zij hun digitale infrastructuur inrichten.
Wat de Preparedness Union Strategy concreet oplegt
De strategie introduceert een gelaagd paraatheidsraamwerk dat aansluit op twee bestaande richtlijnen: de Critical Entities Resilience Directive (CER) en de NIS-2-richtlijn. Waar CER zich richt op de fysieke weerbaarheid van kritieke entiteiten zoals energie, water en digitale infrastructuur, richt NIS-2 zich op de cyberbeveiligingsverplichtingen van essentiële en belangrijke entiteiten.
De Preparedness Union Strategy voegt hieraan een overkoepelende paraatheidslogica toe: organisaties mogen niet langer volstaan met reactieve beveiligingsmaatregelen. Zij moeten proactief aantonen dat hun kernfuncties, waaronder e-mail, documentbeheer en interne communicatie, ook operationeel blijven bij verstoringen zoals een cyberaanval, een geopolitieke crisis of een plotselinge terugtrekking van een hyperscaler uit de Europese markt.
Sauli Niinistö formuleerde het als volgt: “De hybride bedreigingen waarmee Europa wordt geconfronteerd, vereisen dat lidstaten hun paraatheid niet langer als een nationaal vraagstuk behandelen, maar als een gedeelde Europese verantwoordelijkheid met concrete minimumnormen.”
Minimale paraatheidsdrempels voor digitale kerndiensten
De strategie specificeert, in combinatie met NIS-2 artikel 21, concrete beveiligingscategorieën die essentiële entiteiten moeten adresseren. Voor digitale werkomgevingen betekent dit het volgende.
| Digitale kerndienst | NIS-2 artikel 21 vereiste | Preparedness Union aanvulling |
|---|---|---|
| E-mail en berichtgeving | Encryptie, toegangscontrole, incidentlogging | Aantoonbare failover-capaciteit buiten primaire leverancier |
| Documentbeheer | Integriteitsborging, back-up, herstelprocedures | Geen enkelvoudige buitenlandse afhankelijkheid voor kritieke documenten |
| Interne communicatie | Beschikbaarheid, authenticatie, audittrail | Gedocumenteerd alternatief bij uitval van primair platform |
| Identiteitsbeheer | Multi-factor authenticatie, privileged access management | On-premise of soevereine directory als fallback |
Het EU Cyber Blueprint 2025 operationaliseert de coördinatie bij grootschalige cyberincidenten en vult de Preparedness Union Strategy aan met escalatieprocedures en minimale responsstandaarden voor lidstaten en entiteiten die als kritiek zijn aangemerkt.
Het jurisdictierisico van Big Tech-clouddiensten
Een van de meest onderschatte risicofactoren in de digitale continuïteitsdiscussie is de juridische reikwijdte van Amerikaanse wetgeving. De CLOUD Act en de bredere bepalingen van de Patriot Act geven Amerikaanse autoriteiten de bevoegdheid om van in de VS gevestigde cloudproviders te eisen dat zij klantdata overdragen, ongeacht waar die data fysiek is opgeslagen. Dit geldt dus ook voor datacenters in Amsterdam, Frankfurt of Dublin.
Meer dan 75% van de Europese overheidsinstanties maakt gebruik van cloudinfrastructuur van niet-Europese aanbieders, voornamelijk uit de VS (Europees Parlement, EPRS, 2023). Dit betekent dat een aanzienlijk deel van de Europese publieke sector in principe blootstaat aan Amerikaanse bevelvoering over zijn eigen data, een situatie die direct conflicteert met de AVG en de verwerkersovereenkomsten die die organisaties hebben gesloten.
Margrethe Vestager, voormalig Uitvoerend Vicevoorzitter van de Europese Commissie, stelde hierover: “Europa moet zijn kritieke infrastructuur beschermen alsof het om een kwestie van nationale veiligheid gaat, want dat is het ook. Digitale afhankelijkheid van derde landen is een strategisch risico dat we niet langer kunnen negeren.”
Soevereine infrastructuur als continuïteitsanker
De Preparedness Union Strategy impliceert dat organisaties een soevereine infrastructuuroptie moeten kunnen activeren wanneer hun primaire leverancier uitvalt of onbeschikbaar wordt door geopolitieke omstandigheden. On-premise hosting en Zwitserse cloudinfrastructuur bieden hiervoor twee complementaire routes.
On-premise hosting geeft organisaties volledige controle over data-lokatie, toegangslogging en noodprocedures. Het vereist wel interne technische capaciteit of een beheerd dienstverleningscontract met een Europese partij. Zwitserse cloudinfrastructuur valt buiten de EU-jurisdictie maar ook buiten het bereik van de CLOUD Act, omdat Zwitserland niet is gebonden aan het VS-rechtssysteem en beschikt over eigen strenge privacywetgeving (het Federale Gegevensbeschermingswet, nFADP). Voor organisaties die geen on-premise investering kunnen doen, is dit een juridisch robuuster alternatief dan hyperscaler-diensten met Amerikaanse moedermaatschappijen.
CADA artikel 29 en de risicobeoordelingsplicht voor publieke organisaties
Voor overheidsorganisaties in meerdere EU-lidstaten geldt bovendien het CADA-soevereiniteitsframework, waarvan artikel 29 een expliciete risicobeoordelingsplicht introduceert. Organisaties zijn verplicht te documenteren welke risico’s verbonden zijn aan hun keuze van cloudleverancier, specifiek op het gebied van juridische toegang door derde landen, dataportering en continuïteit bij leveranciersuitval.
Dit risicobeoordelingsdocument is niet louter een compliance-formaliteit. Het vormt de basis voor het IT-continuïteitsplan en de exit-strategie die de Preparedness Union Strategy verlangt. In de praktijk betekent dit dat publieke organisaties voor elke kritieke digitale dienst moeten kunnen aantonen: wat is het alternatief als deze leverancier morgen uitvalt of zijn dienst stopzet?
Post-kwantum encryptie: een tijdskritisch onderdeel van paraatheid
De Preparedness Union Strategy adresseert ook technologische risico’s op langere termijn. Post-kwantum cryptografie is een van de expliciete aandachtsgebieden, mede omdat de “harvest now, decrypt later”-aanvalsstrategie al actief wordt ingezet door statelijke actoren. Daarbij worden nu versleutelde communicatie en data opgeslagen om later, wanneer kwantumcomputers beschikbaar zijn, te ontsleutelen.
Het NIST schat dat organisaties voor 2030 moeten migreren naar post-kwantum cryptografiestandaarden om tijdig beschermd te zijn (NIST, 2024). NIST publiceerde in 2024 de eerste definitieve post-kwantum cryptografiestandaarden (FIPS 203, 204 en 205), die de basis vormen voor een verantwoorde migratie. Europese organisaties in kritieke sectoren dienen nu al te inventariseren welke systemen versleuteling gebruiken en welk migratiepad haalbaar is.
Ransomware, publieke cloudkwetsbaarheden en NIS-2-naleving
In 2023 was de publieke sector het meest aangevallen doelwit van ransomware in Europa, goed voor 19% van alle gedocumenteerde incidenten (ENISA Threat Landscape 2023). Dit cijfer onderstreept dat digitale continuïteit geen theoretisch vraagstuk is, maar een reëel operationeel risico dat zich in elke geselecteerde periode kan materialiseren.
NIS-2 artikel 21 schrijft voor dat essentiële entiteiten maatregelen treffen op het gebied van back-up en herstel, beveiliging van de toeleveringsketen, incidentbeheer en bedrijfscontinuïteit. Organisaties die hun volledige werkplek in een niet-soevereine publieke cloud hebben ondergebracht, lopen een extra risico: bij een ransomware-aanval op de cloudprovider of bij een platformuitval zijn zij volledig afhankelijk van de hersteltijden en prioritering van die leverancier, zonder eigen controlemiddelen.
Van Microsoft 365 naar een soevereine werkplek: de exit-strategie
Voor compliance officers is de vertaalslag van beleidskaders naar concrete IT-continuïteitsplannen de kern van hun opdracht. Bij afhankelijkheden van platforms als Microsoft 365 betekent een exit-strategie minimaal het volgende: een geïnventariseerde datamap per dienst (e-mail, agenda, bestanden, chat), een getest migratiescenario naar een alternatief platform, en een gedocumenteerde overgangstermijn.
Nextcloud, in een on-premise of Europees gehoste configuratie, wordt door meerdere Europese overheden en publieke instellingen ingezet als soeverein alternatief voor de Microsoft 365-werkplek. Het platform ondersteunt e-mail, documentbeheer, videovergaderen en taken binnen één omgeving, en kan worden geconfigureerd zonder enige datadeling met externe partijen. Lokaal gehoste AI-integraties, die uitsluitend draaien op organisatiedata zonder externe trainingsloops, sluiten aan op de eis dat AI-toepassingen niet buiten de organisatiegrens leren van klant- of burgerdata.
Een exit-plan voor Big Tech-afhankelijkheden dient minstens drie elementen te bevatten: een technisch migratieplan met gefaseerde overdracht van data en gebruikers, een juridisch onderbouwde leveranciersbeëindigingsprocedure gebaseerd op de verwerkersovereenkomst, en een operationeel continuïteitsscenario voor de transitieperiode. Compliance officers die dit document niet gereed hebben, voldoen in de meeste gevallen niet aan de risicobeoordelingsplicht zoals die volgt uit CADA artikel 29 en de Preparedness Union Strategy.
FAQ
Wat is de EU Preparedness Union Strategy en wie valt eronder?
De EU Preparedness Union Strategy (2025) is een beleidsraamwerk van de Europese Commissie dat lidstaten en organisaties met kritieke functies verplicht tot aantoonbare paraatheid tegen crises, inclusief digitale verstoringen. Organisaties die onder NIS-2 of de CER-richtlijn vallen, zijn in de praktijk direct aangesproken.
Wat zijn de minimale vereisten voor digitale continuïteit onder de Preparedness Union Strategy?
De strategie vereist dat essentiële diensten zoals e-mail, communicatie en documentbeheer ook bij uitval van primaire systemen of bij geopolitieke crises beschikbaar blijven. Dit impliceert redundante infrastructuur, gedocumenteerde failover-procedures en aantoonbare onafhankelijkheid van enkelvoudige, buitenlandse leveranciers.
Waarom vormt de Amerikaanse CLOUD Act een risico voor Europese organisaties in de publieke cloud?
De CLOUD Act verplicht Amerikaanse cloudproviders om op bevel van Amerikaanse autoriteiten data over te dragen, ook als die data fysiek op Europees grondgebied is opgeslagen. Dit conflicteert direct met de AVG en de verwerkersovereenkomsten van veel Europese organisaties, en maakt juridische continuïteitsgaranties illusoir.
Wat is de rol van CADA artikel 29 voor publieke organisaties?
CADA artikel 29 legt een risicobeoordelingsplicht op aan publieke organisaties met betrekking tot de soevereiniteit van hun gegevensverwerking. Dit betekent dat organisaties moeten documenteren welke risico’s kleven aan hun huidige cloudkeuzes en welke mitigerende maatregelen zijn getroffen, inclusief exit-scenario’s.
Hoe verhoudt een migratie van Microsoft 365 naar Nextcloud zich tot NIS-2-verplichtingen?
NIS-2 artikel 21 vereist dat essentiële entiteiten passende technische en organisatorische maatregelen treffen, waaronder beveiliging van toeleveringsketens en continuïteitsmanagement. Een migratie naar een soevereine Nextcloud-omgeving, gehost on-premise of bij een Europese aanbieder, helpt aantoonbaar te voldoen aan de vereisten rond leveranciersrisicobeheer en gegevensbescherming.
