Kort: De CADA (COM(2026) 502) koppelt overheidscloudcontracten aan een verplicht SEAL-erkenningsniveau dat door ENISA en nationale autoriteiten wordt geauditeerd. Providers zonder erkende status riskeren uitsluiting van EU-aanbestedingen en lopende contracttermijnen.

De CADA cloudprovider erkenning audit is het formele toetsingsproces waarmee cloudaanbieders onder de Cloud and AI Development Act (COM(2026) 502) een van de vijf SEAL-soevereiniteitsniveaus toegewezen krijgen. Dit erkenningsstelsel bepaalt rechtstreeks of een provider nog in aanmerking komt voor Europese overheidscontracten, en welke categorieën geclassificeerde of gevoelige data hij mag verwerken.

Let op: De CADA is op het moment van schrijven een Commissievoorstel (COM(2026) 502) en nog geen geldende verordening. De hier beschreven structuur is gebaseerd op de gepubliceerde ontwerptekst. Compliance officers dienen de parlementaire voortgang actief te monitoren via de website van de Europese Commissie DG CONNECT.

Wat zijn de SEAL-niveaus en wie kent ze toe?

De CADA introduceert vijf erkenningsniveaus, SEAL-0 tot en met SEAL-4, die in oplopende mate garanderen dat een cloudprovider juridisch en operationeel onafhankelijk van niet-EU-jurisdicties functioneert. Toekenning vindt niet automatisch plaats: een provider moet een gestructureerde audit doorlopen bij een geaccrediteerde conformiteitsbeoordelingsinstantie (Conformity Assessment Body, CAB).

ENISA speelt een centrale coördinerende rol: het agentschap stelt de geharmoniseerde auditcriteria op, houdt een Europees register van erkende CABs bij en bewaakt de consistentie van auditresultaten over de lidstaten heen. De feitelijke audits worden echter niet door ENISA zelf uitgevoerd, maar door nationale CABs die door hun eigen accreditatie-instantie zijn erkend. In Nederland is dat de Raad voor Accreditatie (RvA), in Duitsland de Deutsche Akkreditierungsstelle (DAkkS).

SEAL-niveau Kernkenmerk Typisch toepassingsgebied
SEAL-0 Basisconformiteit AVG en NIS-2 Niet-gevoelige overheidsinformatie
SEAL-1 EU-gevestigde rechtspersoon, geen extra-territoriale toegang Publieke dienstverlening zonder geclassificeerde data
SEAL-2 Operationele soevereiniteit, personeel en beheer in EU Vertrouwelijke overheidsinformatie
SEAL-3 Geïsoleerde infrastructuur, geen derde-landbeïnvloeding Gevoelige nationale of EU-instellingsdata
SEAL-4 Volledig soeverein, gecertificeerd voor staatsgeheimen Gerubriceerde informatie (EU RESTRICTED en hoger)

Technische en organisatorische criteria voor SEAL-2 en hoger

Vanaf SEAL-2 gelden substantieel zwaardere eisen dan louter AVG-conformiteit. Providers moeten aantoonbaar maken dat geen enkele entiteit buiten de EU feitelijke toegang heeft tot klantdata, sleutelbeheer of beheersinterfaces.

De technische criteria omvatten onder andere: end-to-end versleuteling waarbij de sleutels uitsluitend door de klant of een EU-entiteit worden beheerd, logische en fysieke isolatie van overheidstenant-omgevingen, en aantoonbare afwezigheid van back-doortoegang door moederbedrijven in derde landen. Voor AI-componenten voegt de CADA een aanvullende eis toe: het model mag klantdata niet gebruiken voor hertraining tenzij de klant daar expliciet toestemming voor heeft gegeven, een verplichting die direct aansluit op de AI Act-verordening.

De organisatorische criteria zijn even veeleisend: de gehele operationele keten, inclusief helpdeskpersoneel, security operations en incidentrespons, moet aantoonbaar buiten de reikwijdte van buitenlandse wetgeving zoals de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act (FISA) vallen. Providers die onder de CLOUD Act-jurisdictie van de Verenigde Staten vallen, kunnen structureel niet verder komen dan SEAL-1, tenzij zij via een juridisch volledig afgescheiden EU-entiteit opereren zonder eigendomscontrole vanuit de VS.

De rol van lidstaten bij SEAL-3 en SEAL-4

Voor de hoogste twee niveaus is een aanvullende nationale soevereiniteitstoets vereist. De lidstaat waar de provider zijn primaire infrastructuur exploiteert, moet formeel bevestigen dat de provider geen extra-territoriale juridische verplichtingen heeft die de operationele integriteit van de dienst kunnen ondermijnen. Dit nationale verificatierapport maakt deel uit van het auditdossier dat aan ENISA wordt voorgelegd.

Wanneer het gaat om providers gevestigd in een derde land, zoals Zwitserland, een EER-partner of een staat met een adequaatheidsbesluit, kan de lidstaat die het contract afsluit een equivalentiebeoordeling aanvragen bij de Europese Commissie. Bij een positieve equivalentiebeoordeling kan de derde-landprovider in aanmerking komen voor SEAL-3-erkenning, mits hij aan alle technische criteria voldoet. SEAL-4 blijft voorbehouden aan providers gevestigd op het grondgebied van een EU-lidstaat.

“Cloudsoevereiniteit is geen technisch luxeprobleem maar een fundamentele governancevraag voor elke publieke instelling die persoonsgegevens of staatsgeheimen beheert.”

Thierry Breton, voormalig EU-commissaris voor de Interne Markt, toespraak European Cloud Alliance, 2023

CADA-erkenning versus EUCS-certificering

Een veelvoorkomende misvatting bij compliance officers is dat een EUCS-certificaat op het niveau “High” automatisch gelijk staat aan SEAL-3 of SEAL-4. Dat is niet het geval.

Het EUCS-schema van ENISA beoordeelt de cyberbeveiligingseigenschappen van een clouddienst: vertrouwelijkheid, integriteit, beschikbaarheid en de mate van assurance die de provider biedt over zijn beveiligingsmaatregelen. Het schema kent drie niveaus (Basic, Substantial, High) en richt zich primair op technische beveiligingskwaliteit. De EUCS stelt geen expliciete eisen aan de juridische jurisdictie van de provider of aan AI-governance.

De CADA-erkenning voegt daar drie dimensies aan toe: juridische soevereiniteit (geen extra-territoriale toegangsverplichtingen), operationele soevereiniteit (beheer en personeel in de EU) en AI-dataverwerkingsintegriteit. Een EUCS High-certificaat is een zwaarwegende bouwsteen bij een SEAL-3-aanvraag, maar is geen vervanging voor de aanvullende CADA-auditmodules.

“Een erkenningsstelsel zonder bindende auditcyclus is slechts een sticker. De waarde van SEAL zit in de periodieke hertoetsing door een bevoegde conformiteitsbeoordelingsinstantie.”

ENISA, toelichting op de EUCS-kandidaatregeling, ENISA EUCS Candidate Scheme Documentation

Statistisch onderbouwt een analyse van de Europese Rekenkamer uit 2023 (Speciaal verslag 2023/08) waarom dit onderscheid urgent is: meer dan 75% van de EU-overheidscloud-uitgaven gaat naar providers met hoofdkantoor buiten de EU. Een EUCS-certificaat alleen zou deze jurisdictionele blootstelling niet wegnemen.

Verificatie door inkoopafdelingen vóór contractsluiting

Inkoopafdelingen en aanbestedende diensten kunnen de SEAL-erkenningsstatus van een provider op drie manieren verifiëren.

De primaire bron is het Europese SEAL-register dat ENISA beheert. Dit register toont per provider het toegekende niveau, de geldigheidsdatum van de meest recente audit en de naam van de uitvoerende CAB. Het register is doorzoekbaar op provider, lidstaat en dienstcategorie.

De tweede verificatieroute loopt via het EU Cloud III Dynamic Purchasing System (DPS), beheerd door Europese Commissie DG CONNECT. Alleen providers met ten minste SEAL-1-erkenning worden tot dit DPS toegelaten. Als een provider aantoonbaar actief is in het EU Cloud III DPS, impliceert dat een basisdrempel van erkende conformiteit, al vervangt dit niet de directe raadpleging van het SEAL-register voor hogere niveaus.

De derde verificatiemethode is het opvragen van het auditrapport van de CAB als bijlage bij de offerteaanvraag. Dit rapport vermeldt de auditdatum, de beoordelingsscope en eventuele openstaande bevindingen (findings). Inkopers dienen specifiek te controleren of de scope van de audit de dienst omvat die zij willen afnemen: een provider kan SEAL-3 hebben voor zijn Infrastructure-as-a-Service-laag maar slechts SEAL-1 voor een specifieke SaaS-toepassing bovenop diezelfde infrastructuur.

Let op: SEAL-erkenning heeft een maximale geldigheid van twee jaar. Inkoopafdelingen die meerjarige contracten sluiten, dienen in de contractuele voorwaarden een herbevestigingsplicht op te nemen: de provider moet bij elke hernieuwingscyclus een actueel auditrapport aanleveren. Contracten langer dan twee jaar zonder herbevestigingsclausule voldoen na het eerste auditverval niet meer aan de CADA-eisen.

ENISA registreerde in 2024 een stijging van 35% in gemelde significante incidenten bij aanbieders van beheerde clouddiensten ten opzichte van 2022, gemeten over de scope van de NIS-2-richtlijn (EU) 2022/2555. Dit cijfer illustreert dat operationeel risico niet losstaat van jurisdictioneel risico: een provider die zowel NIS-2-meldplichtig is als buitenlandse eigendomsstructuren heeft, combineert twee compliance-uitdagingen die beide in de CADA-auditscope vallen.

Gevolgen van ontbrekende CADA-erkenning voor lopende contracten

De CADA bevat een overgangsperiode van 24 maanden na inwerkingtreding van de verordening. Gedurende die periode mogen bestaande contracten worden voortgezet, maar aanbestedende diensten zijn wel verplicht om een conformiteitsplan op te stellen en dit te melden bij hun nationale toezichthouder.

Na het verstrijken van de overgangsperiode gelden drie mogelijke scenario’s. Ten eerste kan de provider alsnog een erkende SEAL-status verwerven: het contract mag dan worden voortgezet. Ten tweede kan de provider de erkenning niet behalen: de aanbestedende dienst moet het contract beëindigen of opschorten en een nieuwe aanbestedingsprocedure starten, bij voorkeur via het EU Cloud III Dynamic Purchasing System. Ten derde kan de toezichthouder, in Nederland de Rijksinspectie Digitale Infrastructuur (RDI), een bindende aanwijzing geven tot onmiddellijke migratie, met bestuurlijke dwangsom als sanctie-instrument.

De Europese Commissie voorziet in COM(2026) 502 expliciet dat aanbestedende diensten die bewust niet-erkende providers blijven gebruiken na de overgangsperiode, aansprakelijk kunnen worden gesteld voor schending van het aanbestedingsrecht. Dit raakt ook de politieke verantwoordelijkheid van bestuurders: een CIO of compliance officer die dit risico niet heeft gesignaleerd, kan intern aansprakelijk worden gesteld voor de financiële gevolgen van een gedwongen migratie.

Voor organisaties in de juridische en gereguleerde sectoren (advocatuur, notariaat, financiële instellingen) geldt bovendien dat sectorspecifieke toezichthouders zoals de DNB of de AFM eigen normenkaders hanteren die kunnen overlappen met of strenger zijn dan de CADA-minimumeisen. Een tijdige SEAL-audit geeft in die context meervoudig voordeel: het dient tegelijk als bewijs van NIS-2-conformiteit, als aanbestedingskwalificatie en als sectorale compliance-onderbouwing.

FAQ: CADA cloudprovider erkenning audit

Moeten alle cloudproviders een CADA-audit ondergaan, of alleen die aan overheden leveren?

De CADA-erkenning is verplicht voor providers die diensten leveren aan overheidsinstanties en entiteiten die onder de NIS-2-richtlijn (EU) 2022/2555 vallen. Commerciële afnemers buiten de publieke sector kunnen vrijwillig SEAL-erkenning aanvragen, maar zijn er niet toe verplicht.

Wie mag een CADA-audit uitvoeren en hoe wordt een auditor geaccrediteerd?

Audits worden uitgevoerd door conformiteitsbeoordelingsinstanties die door nationale accreditatie-instanties zijn erkend op grond van de Cybersecurity Act. In Nederland is dat de Raad voor Accreditatie (RvA). ENISA bewaakt de consistentie van de auditpraktijk over lidstaten heen.

Wat betekent SEAL-0 in de praktijk voor een aanbestedende dienst?

SEAL-0 is de basisdrempel: de provider voldoet aan de algemene AVG- en NIS-2-eisen maar kent geen gegarandeerde EU-jurisdictie of operationele soevereiniteit. Overheidscontracten met geclassificeerde of vertrouwelijke data mogen op basis van de CADA-voorstellen niet worden gegund aan een provider met enkel SEAL-0-status.

Hoe verschilt CADA-erkenning van een EUCS-certificaat?

EUCS toetst de cyberbeveiligingseigenschappen van een dienst op drie assuranceniveaus (Basic, Substantial, High). CADA-erkenning beoordeelt aanvullend de juridische soevereiniteit, jurisdictionele autonomie en AI-governancevereisten. Een EUCS High-certificaat kan als bouwsteen dienen voor SEAL-3, maar is geen vervanging voor de volledige CADA-audit.

Wat gebeurt er als een lopend overheidscontract bij een niet-erkende provider niet op tijd wordt aangepast?

Na de overgangsperiode van 24 maanden kan de nationale toezichthouder een bindende aanwijzing geven tot migratie, met bestuurlijke dwangsom als sanctie. Aanbestedende diensten zijn verplicht via het EU Cloud III Dynamic Purchasing System een nieuwe procedure te starten. Bestuurders en compliance officers kunnen intern aansprakelijk worden gesteld voor de financiële gevolgen van een gedwongen migratie.

Veelgestelde vragen

Moeten alle cloudproviders een CADA-audit ondergaan, of alleen die aan overheden leveren?
De CADA-erkenning (COM(2026) 502) is verplicht voor providers die diensten leveren aan overheidsinstanties en entiteiten die onder de NIS-2-richtlijn vallen. Commerciu00eble afnemers buiten de publieke sector kunnen vrijwillig SEAL-erkenning aanvragen, maar zijn er niet toe verplicht.
Wie mag een CADA-audit uitvoeren en hoe wordt een auditor geaccrediteerd?
Audits worden uitgevoerd door conformiteitsbeoordelingsinstanties (Conformity Assessment Bodies, CABs) die door nationale accreditatie-instanties zijn erkend op grond van de Cybersecurity Act. In Nederland is dat de Raad voor Accreditatie (RvA). ENISA houdt toezicht op de consistentie van de auditpraktijk over lidstaten heen.
Wat betekent SEAL-0 in de praktijk voor een aanbestedende dienst?
SEAL-0 is de basisdrempel: de provider voldoet aan de algemene AVG- en NIS-2-eisen maar kent geen gegarandeerde EU-jurisdictie of operationele soevereiniteit. Overheidscontracten met geclassificeerde of vertrouwelijke data mogen op basis van de CADA-voorstellen niet worden gegund aan een provider met enkel SEAL-0-status.
Hoe verschilt CADA-erkenning van een EUCS-certificaat?
EUCS (EU Cybersecurity Certification Scheme for Cloud Services) van ENISA toetst de cyberbeveiligingseigenschappen van een dienst op drie assuranceniveaus (Basic, Substantial, High). CADA-erkenning gaat een stap verder: het beoordeelt ook juridische soevereiniteit, jurisdictionele autonomie en AI-governancevereisten. Een EUCS High-certificaat kan als bouwsteen dienen voor SEAL-3 of SEAL-4, maar is op zichzelf geen vervanging.
Wat gebeurt er als een lopend overheidscontract bij een niet-erkende provider niet op tijd wordt aangepast?
De CADA voorziet in een overgangsperiode van 24 maanden. Daarna kunnen aanbestedende diensten aansprakelijk worden gesteld voor het in stand houden van een niet-compliant contract. In extreme gevallen kan de toezichthouder een tijdelijke opschorting van de dienstverlening gelasten of de aanbestedende dienst verplichten om een nieuw aanbestedingstraject te starten via het EU Cloud III Dynamic Purchasing System.