Het CADA-soevereiniteitskader, geïntroduceerd via de Cloud and AI Development Act (COM(2026) 502), is het eerste bindende EU-instrument dat cloudsoevereiniteit voor overheden en gereguleerde organisaties vertaalt naar concrete, toetsbare inkoopcriteria. Wie cloudcontracten sluit zonder kennis van de SEAL-niveaus, loopt juridisch en operationeel risico dat met terugwerkende kracht moeilijk te herstellen is.
Waarom cloudsoevereiniteit nu een aanbestedingsvraagstuk is
Soevereine cloud is niet langer een technische keuze; het is een juridische verplichting die zijn weg vindt in Europese aanbestedingsdocumenten.
Meer dan 75% van de Europese overheidsdata wordt momenteel opgeslagen bij drie Amerikaanse hyperscalers (AWS, Microsoft Azure en Google Cloud), zo stelde het European Parliament Think Tank in 2023. Dit gegeven ligt ten grondslag aan de politieke druk die leidde tot de Cloud and AI Development Act. De kern van het probleem is niet de locatie van servers, maar de jurisdictie waaraan de aanbieder onderworpen is. De Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, van kracht sinds 2018) stelt Amerikaanse autoriteiten in staat gegevens op te vragen bij Amerikaanse bedrijven, ook wanneer die data fysiek in Europa staat. Hetzelfde geldt voor ruimere bevoegdheden onder Section 702 van de FISA (Foreign Intelligence Surveillance Act).
De eerste soevereine cloudaanbesteding van de Europese Commissie, afgerond in april 2026, dwong inkopers voor het eerst expliciet te kiezen op basis van soevereiniteitsniveaus in plaats van uitsluitend op prijs en functionaliteit. Die aanbesteding is een blauwdruk voor nationale overheden en gereguleerde organisaties.
SEAL-2 versus SEAL-3: wat verandert er operationeel?
Het verschil tussen SEAL-2 en SEAL-3 bepaalt in de praktijk hoeveel operationele vrijheid een gereguleerde organisatie behoudt ten aanzien van haar leverancier.
SEAL-2 (Data Sovereignty) vereist dat persoonsdata en gevoelige operationele data uitsluitend binnen de EU worden verwerkt en opgeslagen, dat de aanbieder juridisch niet onderworpen is aan niet-EU-wetgeving die toegang tot die data kan afdwingen, en dat encryptiesleutels uitsluitend in handen zijn van EU-rechtspersonen. Voor een gemeentelijke organisatie of een rechtbank betekent SEAL-2 dat zij erop mogen vertrouwen dat een dagvaarding of politieverzoek van buiten de EU geen toegang geeft tot hun werkdata.
SEAL-3 (Digital Resilience) voegt daar structurele onafhankelijkheidseisen aan toe. De aanbieder mag voor kritieke operationele functies, zoals authenticatie, orkestratie en firmware-updates, niet afhankelijk zijn van entiteiten buiten de EU. Dit raakt direct aan de toeleveringsketen. Voor een ministerie of een energienetbeheerder betekent SEAL-3 dat een geopolitieke crisis waarbij niet-EU-technologiebedrijven onder druk komen, geen directe operationele kwetsbaarheid oplevert.
| Kenmerk | SEAL-2 (Data Sovereignty) | SEAL-3 (Digital Resilience) |
|---|---|---|
| Dataresidering | Uitsluitend EU | Uitsluitend EU |
| Juridische jurisdictie aanbieder | EU-rechtspersoon vereist | EU-rechtspersoon vereist |
| Encryptiesleutelbeheer | Uitsluitend EU-entiteiten | Uitsluitend EU-entiteiten |
| Toeleveringsketen software/hardware | Geen expliciete beperking | Kritieke componenten: EU-herkomst vereist |
| Operationele onafhankelijkheid | Niet vereist | Aantoonbare autonomie bij uitval niet-EU-leveranciers |
| Toepasselijk voor | Overheden, zorg, rechtbanken | Kritieke infrastructuur, defensie-gerelateerd |
Niet-EU-technologieën en het SEAL-vraagstuk: de casus S3NS
Niet elke soevereine cloudoplossing is gebouwd op volledig Europese technologie, en dat schept een grijs gebied in de SEAL-systematiek.
S3NS, een joint venture tussen het Franse Thales en Google, is het meest besproken voorbeeld. S3NS is opgericht als zelfstandig Frans rechtspersoon en opereert Google Cloud-technologie in een afgeschermde omgeving, waarbij Thales de encryptiesleutels beheert. Het model is ontworpen om ANSSI’s SecNumCloud-eisen te benaderen, het Franse equivalent van een hoog soevereiniteitsniveau.
De juridische kwetsbaarheid blijft echter reëel. Google levert nog steeds de onderliggende software en updates. Zolang Google Inc., een Amerikaans bedrijf, broncode en security patches aanlevert, bestaat een theoretisch risico dat een CLOUD Act-bevel of FISA-procedure toegang afdwingt tot die toeleveringsketen. SEAL-3-compliance is voor S3NS daarmee vooralsnog moeilijk aantoonbaar. SEAL-2 is potentieel haalbaar, mits de juridische scheiding sluitend is en Thales volledige operationele controle behoudt over de encryptie en toegangslog.
Voor inkopers die niet-EU-technologie overwegen, geldt als vuistregel: toets niet alleen de rechtsvorm van de aanbieder, maar vraag expliciet naar de contractuele en technische banden met de niet-EU-moedermaatschappij en naar de procedure bij een overheidsverzoek van buiten de EU.
Volledig Europese alternatieven zijn beschikbaar. OVHcloud (Frans, beursgenoteerd in Parijs) en Scaleway (onderdeel van Iliad Group) bouwen op eigen hardware en eigen software-stacks. STACKIT, de cloudtak van de Schwarz Groep (eigenaar van Lidl en Kaufland), positioneert zich expliciet als DSGVO- en soevereiniteitscompliant voor de DACH-markt. Deze aanbieders publiceren technische factsheets die de SEAL-criteria grotendeels adresseren, al is formele SEAL-certificering nog niet mogelijk zolang het kader niet volledig van kracht is.
Aanbestedingsrechtelijke verplichtingen onder de CADA
De Cloud and AI Development Act introduceert voor aanbestedende diensten verplichte soevereiniteitscriteria als onderdeel van het gunningsproces.
Concreet verplicht COM(2026) 502 EU-instellingen om bij cloudaanbestedingen boven de Europese drempelwaarden een soevereiniteitsanalyse uit te voeren en het vereiste SEAL-niveau te motiveren in de aanbestedingsdocumenten. Voor diensten die geclassificeerde of gevoelige overheidsdata verwerken, geldt SEAL-2 als minimumvereiste. Voor kritieke infrastructuur, zoals energie, water en transport, wordt SEAL-3 de norm.
Nationale aanbestedende diensten, zoals Nederlandse gemeenten, provincies en uitvoeringsorganisaties, vallen onder het nationale aanbestedingsrecht (Aanbestedingswet 2012), maar de CADA als EU-verordening heeft na inwerkingtreding directe werking. De verwachting is dat de Rijksoverheid via circulaires of aanpassing van de Aanbestedingswet de SEAL-criteria vertaalt naar Nederlandse inkooppraktijk, vergelijkbaar met hoe eerder de NIS-2 Richtlijn (EU 2022/2555) werd omgezet in de Cyberbeveiligingswet.
De NIS-2 Richtlijn legt bestuurlijke aansprakelijkheid op aan bestuurders van essentiële en belangrijke entiteiten, met boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Cloudaanbestedingen die niet voldoen aan soevereiniteitseisen kunnen daarmee ook NIS-2-aansprakelijkheid uitlokken wanneer een incident optreedt waarbij niet-EU-toegang een rol speelt.
CADA en EUCS: twee complementaire kaders
Het CADA-soevereiniteitskader vervangt de EUCS-certificering van ENISA niet, maar bouwt er op voort met aanvullende politieke en juridische garanties.
ENISA’s EU Cybersecurity Certification Scheme for Cloud Services (EUCS) kent drie vertrouwelijkheidsniveaus: Basis, Substantieel en Hoog. Het Hoge niveau stelt eisen aan toegangscontrole, encryptie en incidentrespons die technisch vergelijkbaar zijn met SEAL-2-eisen. SEAL-2 gaat echter verder door juridische soevereiniteitsgaranties toe te voegen die buiten de technische scope van EUCS vallen.
ENISA formuleerde het zelf als volgt: “Het ontbreken van een bindend Europees certificeringskader voor cloudsoevereiniteit heeft de afgelopen jaren geleid tot een gefragmenteerde markt waarin overheden appels met peren vergelijken bij aanbestedingen.” De CADA beoogt die fragmentatie te doorbreken door SEAL-niveaus als wettelijk anker te introduceren.
Voor Nederlandse organisaties is de verwachte tijdlijn als volgt: de CADA treedt naar verwachting in 2027 formeel in werking na Europees Parlement en Raad-goedkeuring. Nationale omzetting en publicatie van inkoopcirculaires wordt verwacht in 2028. Organisaties die nu aanbesteden, kunnen de criteria als technisch selectiecriterium of gunningscriterium opnemen zonder dat dit aanbestedingsrechtelijk problematisch is, mits de criteria objectief en niet-discriminatoir worden geformuleerd.
Praktische toetsing vóór formele inwerkingtreding
Inkopers hoeven niet te wachten op formele certificering om leveranciers inhoudelijk te toetsen aan SEAL-criteria.
Max Schrems, voorzitter van NOYB, stelde het kernachtig: “Soevereiniteit is geen technisch kenmerk, het is een juridische en politieke eigenschap. Een cloudcontract dat onderworpen is aan de CLOUD Act biedt geen echte soevereiniteit, ongeacht waar de servers staan.” Dit principe biedt inkopers een heldere vragenlijst voor leveranciersgesprekken.
Concreet kunnen inkopers nu al de volgende criteria in bestek of marktconsultatie opnemen: (1) dataresidering en verwerking uitsluitend binnen de EER, aantoonbaar via SLA en auditrecht; (2) de aanbieder is een EU-rechtspersoon zonder verplichting tot medewerking aan niet-EU-overheidsverzoeken; (3) encryptiesleutels worden beheerd door de afnemer of een EU-entiteit zonder toegang door de aanbieder of diens moedermaatschappij; (4) voor SEAL-3-equivalent: de aanbieder legt een overzicht over van kritieke softwarecomponenten en hun herkomst, inclusief update- en patchprocedures; en (5) de aanbieder heeft een openbare procedure voor het omgaan met buitenlandse overheidsverzoeken en rapporteert hierover minimaal jaarlijks in een transparantierapport.
Aanbieders als OVHcloud, STACKIT en Scaleway publiceren dergelijke informatie al proactief. Organisaties kunnen deze documenten opvragen en als bijlage bij de aanbieding laten voegen, zodat een objectieve vergelijking mogelijk is ook zonder formeel SEAL-certificaat.
De Europese markt voor soevereine clouddiensten werd in 2023 al geschat op circa 4 miljard euro en groeit naar verwachting met dubbele cijfers per jaar tot 2027, aldus IDC. De komst van de CADA zal die groei verder versnellen doordat publieke aanbestedingen systematisch in de richting van gecertificeerde soevereine aanbieders worden gestuurd.
Lessen uit de eerste EC-aanbesteding van april 2026
De aanbesteding van de Europese Commissie in april 2026 biedt drie directe lessen voor eigen inkoopbeleid.
Ten eerste: soevereiniteit als eliminatiecriterium werkt. De EC hanteerde de afwezigheid van SEAL-2-compliance als uitsluitingsgrond, niet als gunningscriterium. Dat verplicht leveranciers tot structurele investeringen in plaats van het afvinken van een checklist. Ten tweede: functionele afstemming vooraf is essentieel. De EC voerde een marktconsultatie uit waarbij SEAL-criteria werden getoetst aan beschikbare aanbieders, zodat de aanbesteding niet leeglep door gebrek aan geschikte inschrijvers. Ten derde: contractduur en exitrechten wegen zwaar. De EC bedong een maximale contractduur van drie jaar met expliciete dataportabiliteitsgaranties en leveranciersonafhankelijke exportformaten, om lock-in te voorkomen.
Organisaties die deze lessen nu internaliseren in hun inkoopbeleid, staan aanzienlijk sterker wanneer de CADA formeel van kracht wordt en toezichthouders handhaving gaan initiëren.
FAQ: CADA SEAL-niveaus en soevereine cloudaanbesteding
Wat is het verschil tussen SEAL-2 en SEAL-3 in de CADA?
SEAL-2 (Data Sovereignty) garandeert dat data uitsluitend binnen de EU wordt opgeslagen en verwerkt, en dat de aanbieder juridisch niet onderworpen is aan niet-EU-wetgeving zoals de CLOUD Act. SEAL-3 (Digital Resilience) voegt eisen toe aan operationele onafhankelijkheid: de aanbieder mag voor kritieke functies niet afhankelijk zijn van componenten of broncode van niet-EU-entiteiten. SEAL-3 is het strengste niveau en het meest relevant voor kritieke infrastructuur en gevoelige overheidsdata.
Geldt de CADA direct voor Nederlandse gemeenten en provincies?
De Cloud and AI Development Act is een EU-verordening in wording. Na vaststelling is deze rechtstreeks toepasselijk, maar specifieke aanbestedingsverplichtingen voor nationale overheden vereisen mogelijk aanvullende nationale implementatie. De verwachting is dat Nederlandse aanbestedende diensten uiterlijk twee jaar na inwerkingtreding verplicht zijn SEAL-niveaus op te nemen als gunningscriterium. Tot die tijd kunnen organisaties de niveaus als technisch selectiecriterium hanteren.
Kan een aanbieder als S3NS (Thales/Google joint venture) voldoen aan SEAL-2?
S3NS is opgezet als een Frans rechtspersoon met operationele scheiding van de Google-infrastructuur. Of dit SEAL-2-compliance oplevert, hangt af van de vraag of resterende contractuele en technische banden met Google als niet-EU-entiteit juridisch risico opleveren. SEAL-2 verbiedt effectieve toegang door niet-EU-autoriteiten. Zolang Google Inc. software-updates of sleutelcomponenten levert, blijft een residueel CLOUD Act-risico bestaan dat inkopers moeten meewegen.
Hoe verhoudt de CADA zich tot de bestaande EUCS-certificering van ENISA?
ENISA’s EUCS definieert technische vertrouwelijkheidsniveaus (Basis, Substantieel, Hoog). De CADA bouwt hierop voort maar voegt een juridisch soevereiniteitsregime toe via de SEAL-niveaus. SEAL-2 correspondeert grofweg met EUCS Hoog plus soevereiniteitsgaranties. SEAL-3 gaat verder met eisen aan de toeleveringsketen. EUCS-certificering is een noodzakelijke maar niet voldoende voorwaarde voor SEAL-certificering.
Hoe kunnen inkopers leveranciers nu al toetsen aan SEAL-niveaus?
Inkopers kunnen in aanbestedingsdocumenten functionele eisen stellen die inhoudelijk overeenkomen met SEAL-criteria: dataresidering uitsluitend in de EU, geen juridische gehoudenheid aan niet-EU-wetgeving, geen toegang van niet-EU-moedermaatschappijen tot encryptiesleutels, en voor SEAL-3-equivalent ook eisen aan de herkomst van broncode en updates. Aanbieders als OVHcloud, STACKIT en Scaleway publiceren technische en juridische factsheets die deze criteria grotendeels adresseren en als contractbijlage kunnen dienen.
