De CADA nationale cloud AI strategie voor lidstaten is de verplichting die voortvloeit uit artikel 7 van de Cloud and AI Development Act (COM(2026) 502 final), de Europese verordening die overheden dwingt hun cloudafhankelijkheden systematisch in kaart te brengen en een bindend nationaal beleidskader vast te stellen. Voor compliance officers, IT-beslissers en inkoopverantwoordelijken bij overheidsorganisaties in Nederland is dit geen abstracte Brusselse exercitie: de verordening raakt direct aan aanbestedingspraktijk, leverancierskeuze en de juridische houdbaarheid van bestaande contracten met niet-EU-cloudaanbieders.
Wat schrijft CADA artikel 7 precies voor?
CADA artikel 7 verplicht elke EU-lidstaat een nationale cloud- en AI-strategie vast te stellen binnen één jaar na de inwerkingtreding van de verordening. Deze termijn is strak: lidstaten die de strategie niet tijdig indienen, riskeren toezichtsmaatregelen vanuit de Europese Commissie.
De strategie moet ten minste de volgende elementen bevatten: een inventarisatie van de cloudinfrastructuur die overheidsinstanties gebruiken voor de uitvoering van publieke taken, een risicoanalyse per gegevenscategorie en per leverancier, concrete doelstellingen voor de vermindering van technologische afhankelijkheid van aanbieders buiten de EU, en een tijdpad voor de migratie of contractuele aanpassing van diensten die niet voldoen aan de soevereiniteitseisen. Bovendien moet de strategie beschrijven hoe AI-systemen die worden ingezet door publieke organen voldoen aan transparantie- en datalokaliteitsvereisten.
Verhouding tot Rijkscloudbeleid 2026 en BIO2
Nederland beschikt al over beleidsmatige kaders voor cloudgebruik, maar die zijn tot dusver niet wettelijk bindend voor de gehele publieke sector.
Het Rijkscloudbeleid 2026, vastgesteld door het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, stelt dat rijksoverheidsorganisaties bij de inzet van cloudoplossingen rekening moeten houden met datalokaliteit, leveranciersafhankelijkheid en exit-strategie. Het beleid introduceert risicoklassen (laag, midden, hoog) op basis van de gevoeligheid van de verwerkte gegevens en schrijft voor welke cloudmodellen per klasse toelaatbaar zijn. Voor gegevens in de hogere risicoklassen geldt een sterke voorkeur voor clouddiensten die worden beheerd vanuit de EU en waarop geen extraterritoriale wetgeving van toepassing is, zoals de Amerikaanse CLOUD Act.
De BIO2 (Baseline Informatiebeveiliging Overheid versie 2) legt de minimumnormen vast voor informatiebeveiliging bij alle overheidsorganisaties, inclusief gemeenten, provincies en waterschappen. BIO2 is gebaseerd op ISO/IEC 27001 en 27002 en omvat specifieke maatregelen voor cloudgebruik, waaronder eisen aan encryptie, toegangsbeheer en logging. CADA artikel 7 veronderstelt dat de nationale cloudstrategie aansluit bij bestaande normen zoals BIO2, maar voegt een extra dimensie toe: de strategie moet ook de AI-component adresseren en moet aantoonbaar bijdragen aan de doelstellingen van het Europese Digital Decade Policy Programme, dat voor 2030 kwantificeerbare targets stelt voor soeverein cloudgebruik door overheden.
| Kader | Reikwijdte | Bindend voor decentrale overheden? | AI-component? |
|---|---|---|---|
| Rijkscloudbeleid 2026 | Rijksoverheid | Nee (richtinggevend) | Beperkt |
| BIO2 | Alle overheidslagen | Ja (als compliancenorm) | Nee |
| CADA artikel 7 | Gehele publieke sector (via nationale strategie) | Ja (via Europeesrechtelijke doorwerking) | Ja, expliciet |
Impact op inkoop door decentrale overheden en ZBO’s
De praktische consequentie van CADA artikel 7 is het meest voelbaar in de inkooppraktijk van gemeenten, provincies, uitvoeringsorganisaties en ZBO’s die nu nog Big Tech-diensten afnemen.
Meer dan 75% van de Europese overheidsorganisaties maakt gebruik van clouddiensten die worden aangeboden door Amerikaanse hyperscalers (ENISA Cloud Cybersecurity Market Analysis, 2023). Voor de Nederlandse context betekent dit dat een zeer groot deel van de gemeentelijke en semipublieke IT-infrastructuur, variërend van e-mailoplossingen tot documentbeheer en videoconferencing, draait op platforms die in principe onderworpen zijn aan Amerikaanse jurisdictie.
Na inwerkingtreding van CADA moeten aanbestedingsdocumenten aantoonbaar een juridische en technische risicoanalyse bevatten. Een opdracht waarbij wordt gekozen voor een dienst die valt onder de CLOUD Act, zonder dat daarvoor een expliciete risicoafweging is gedaan en vastgelegd, wordt juridisch kwetsbaarder, zowel in het licht van CADA als van de AVG. Inkoopafdelingen die nu nog werken met generieke cloudbewerkersovereenkomsten zullen hun aanpak moeten herzien.
Circa 65% van de Europese cloudmarkt wordt gedomineerd door drie Amerikaanse aanbieders: AWS, Microsoft Azure en Google Cloud (Europese Commissie, Digital Decade Report, 2023). Deze concentratie maakt de diversificatiedoelstelling van CADA artikel 7 tot een structureel vraagstuk, niet een eenvoudige contractwissel.
Gevolgen voor niet-EU-cloudleveranciers in aanbestedingen
CADA verbiedt het gebruik van niet-EU-cloudleveranciers niet rechtstreeks, maar de strategische en procedurele eisen die uit artikel 7 voortvloeien, veranderen de aanbestedingslogica fundamenteel.
Voormalig Eurocommissaris voor Digitale Zaken Margrethe Vestager stelde: “Cloudsoevereiniteit is geen luxe maar een basisvereiste voor de continuïteit van democratische besluitvorming en de bescherming van burgergegevens.” Dit principe is in CADA operationeel gemaakt via de verplichte risicoanalyse en het vereiste dat aanbesteders aantonen dat de gekozen oplossing past binnen de nationale cloudstrategie.
In de praktijk betekent dit dat leveranciers als Microsoft, Amazon en Google bij aanbestedingen voor hoog-risicoverwerkingen zullen moeten aantonen dat hun diensten voldoen aan datalokaliteitseisen, dat er geen effectieve extraterritoriale toegang mogelijk is vanuit de VS, en dat er een realistische exit-strategie bestaat. De ENISA cloudsoevereiniteitsrichtlijnen bieden daarvoor een referentiekader, maar stellen ook vast dat technische garanties (zoals EU-datacenters van Amerikaanse hyperscalers) niet equivalent zijn aan juridische soevereiniteit zolang de moedermaatschappij onder Amerikaans recht valt.
Samenhang met openDesk, La Suite Numérique en bestaande initiatieven
CADA artikel 7 landt niet in een vacuüm. Meerdere EU-lidstaten zijn al bezig met de ontwikkeling van soevereine werkplekalternatieven voor de publieke sector.
openDesk, het door de Duitse federale overheid geïnitieerde open-source werkplatform, biedt een geïntegreerde suite van samenwerkingstools (op basis van onder meer Nextcloud, Collabora en Open-Xchange) die volledig op eigen infrastructuur kan worden gehost. Het project richt zich expliciet op de vervanging van Microsoft 365 binnen de overheid en sluit aan op de soevereiniteitseisen die uit CADA artikel 7 voortvloeien. In 2030 moet 75% van de EU-bedrijven gebruik maken van cloud computing, AI of big data; voor overheden geldt daarbij een hogere soevereiniteitsnorm (Europese Commissie, Digital Decade Policy Programme, 2022).
La Suite Numérique, het Franse equivalent dat wordt gecoördineerd door de Direction interministérielle du numérique (DINUM), volgt een vergelijkbare aanpak. Beide initiatieven zijn technisch en beleidsmatig compatibel met de eisen die CADA stelt, maar zijn tot dusver nationaal van opzet. CADA artikel 7 biedt een juridische impuls om deze initiatieven te verbinden en gezamenlijke Europese standaarden te ontwikkelen.
Voor Nederland ontbreekt een equivalent van openDesk of La Suite Numérique op nationaal niveau. Het Rijkscloudbeleid 2026 biedt een kader, maar geen concrete werkplekalternatieven. De nationale cloudstrategie die CADA vereist, zal dus ook een positie moeten innemen over de vraag of Nederland een eigen soeverein alternatief ontwikkelt, aansluit bij een bestaand Europees initiatief, of een andere route kiest.
Handhaving en toezicht
CADA voorziet in een toezichtsstructuur op twee niveaus. Op nationaal niveau wijzen lidstaten een bevoegde autoriteit aan die verantwoordelijk is voor het toezicht op de naleving van de verplichtingen uit de verordening. In Nederland ligt de meest logische rol bij het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, mogelijk in samenwerking met de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur.
ENISA stelt: “De afhankelijkheid van niet-Europese cloudinfrastructuur vormt een structureel risico voor de digitale autonomie van lidstaten en moet systematisch worden aangepakt.” (ENISA Cloud Cybersecurity Market Analysis, 2023). De handhavingsbevoegdheden van de nationale autoriteit omvatten het opvragen van documentatie, het opleggen van correctieve maatregelen en het rapporteren aan de Europese Commissie over de voortgang.
Op Europees niveau houdt de Commissie toezicht op de tijdige omzetting van de verplichtingen door lidstaten. Lidstaten die de nationale cloudstrategie niet of onvolledig vaststellen binnen de termijn van één jaar, kunnen worden onderworpen aan een inbreukprocedure (artikel 258 VWEU). Dat is een formeel instrument, maar de precedenten uit de GDPR-handhaving laten zien dat de Commissie bereid is dit in te zetten wanneer lidstaten structureel achterblijven.
Een afzonderlijk aandachtspunt is de verificatie van naleving door decentrale overheden en ZBO’s. Omdat de nationale strategie door de centrale overheid wordt vastgesteld maar de uitvoering decentraal plaatsvindt, zal Nederland een intern verantwoordingsmechanisme moeten inrichten, vergelijkbaar met de wijze waarop BIO2-compliance nu wordt gemonitord via de jaarlijkse ENSIA-verantwoording (Eenduidige Normatiek Single Information Audit).
Wat betekent dit concreet voor IT-beslissers nu?
De combinatie van CADA artikel 7, het Rijkscloudbeleid 2026 en de BIO2 schept een gelaagd normenkader dat niet langer vrijblijvend is. Organisaties in de publieke sector die nu nog contracten sluiten met niet-EU-cloudaanbieders voor hoog-risicoverwerkingen, lopen het risico dat die contracten na inwerkingtreding van CADA juridisch kwetsbaar worden, zeker als de nationale cloudstrategie scherpe soevereiniteitseisen stelt.
De praktische prioriteiten zijn: een actuele inventarisatie van alle cloudcontracten met vermelding van de jurisdictie van de leverancier, een risicoklassificatie van de verwerkte gegevens conform BIO2, een analyse van de exit-mogelijkheden per leverancier, en een bewuste positiebepaling ten aanzien van open-source alternatieven zoals de Nextcloud-gebaseerde werkplekken die binnen openDesk en vergelijkbare initiatieven worden aangeboden. Wie nu begint met die inventarisatie, staat sterker wanneer de nationale cloudstrategie eenmaal is vastgesteld en de aanbestedingseisen concreter worden.
Veelgestelde vragen
Wanneer moeten lidstaten hun nationale cloudstrategie gereed hebben op basis van CADA artikel 7?
CADA artikel 7 verplicht lidstaten hun nationale cloud- en AI-strategie vast te stellen binnen één jaar na de inwerkingtreding van de verordening. De exacte datum is afhankelijk van de publicatie in het Publicatieblad van de EU en de bijbehorende overgangsperiode.
Wat is het verschil tussen het bestaande Rijkscloudbeleid 2026 en de nieuwe CADA-verplichting?
Het Rijkscloudbeleid 2026 is een nationaal beleidskader dat cloudgebruik door de rijksoverheid reguleert, maar is niet wettelijk bindend voor alle publieke organisaties. CADA artikel 7 introduceert een Europeesrechtelijke verplichting met bredere reikwijdte, ook voor decentrale overheden en ZBO’s, en stelt aanvullende eisen op het vlak van soevereiniteit en AI.
Mogen gemeenten en ZBO’s na CADA nog gewoon Microsoft 365 of Google Workspace aanschaffen?
CADA verbiedt dergelijke aankopen niet per se, maar de verplichte nationale cloudstrategie moet risicobeoordeling, soevereiniteitseisen en exit-strategieën omvatten. Aanbestedingen moeten aantoonbaar toetsen op jurisdictierisico’s, zoals blootstelling aan de Amerikaanse CLOUD Act. Of een specifieke dienst nog haalbaar is, hangt af van de risicoklasse van de verwerkte gegevens.
Hoe verhoudt CADA zich tot GDPR en NIS-2 voor overheidsorganisaties?
CADA vult GDPR en NIS-2 aan, maar vervangt ze niet. GDPR reguleert de verwerking van persoonsgegevens; NIS-2 stelt cybersecurityeisen aan essentiële en belangrijke entiteiten; CADA voegt daar een strategisch soevereiniteitskader aan toe dat specifiek gaat over de keuze van cloudinfrastructuur en AI-systemen voor publieke taken.
Welk toezichtorgaan handhaaft de CADA-verplichting voor Nederland?
CADA voorziet in nationale bevoegde autoriteiten die toezicht houden op de naleving. In Nederland ligt de meest voor de hand liggende rol bij het Ministerie van Binnenlandse Zaken, mogelijk in samenwerking met de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur. De Europese Commissie houdt toezicht op de omzetting door lidstaten en kan inbreukprocedures starten bij structurele niet-naleving.
