De CADA soevereiniteitsniveaus cloudinkoop vormen het hart van de Cloud and AI Development Act (CADA), een Europees regelgevend kader dat publieke organisaties verplicht hun cloudleveranciers te beoordelen op vier gelaagde niveaus van digitale soevereiniteit. Waar eerdere inkoopkaders uitsluitend op cybersecuritycertificaten steunden, voegt de CADA juridische, eigendoms- en controlevereisten toe die verstrekkende gevolgen hebben voor de inkoop van clouddiensten in de publieke sector.
Waarom een nieuw soevereiniteitskader naast bestaande certificering
De aanleiding voor de CADA ligt in een structureel probleem dat de bestaande EUCS-certificering van ENISA niet volledig adresseert: technische beveiliging garandeert geen juridische immuniteit. Een cloudprovider kan de hoogste EUCS-klasse “High” dragen en toch onderworpen zijn aan de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act, waardoor Amerikaanse autoriteiten toegang tot in Europa opgeslagen data kunnen vorderen zonder tussenkomst van een Europese rechter.
“Soevereiniteit betekent niet isolatie. Het betekent dat Europese organisaties zelf de controle houden over wie toegang heeft tot hun data, onder welk rechtssysteem en onder welke omstandigheden.”
Juhan Lepassaar, uitvoerend directeur ENISA
De CADA sluit aan op het bredere Europese Commissie Cloud Sovereignty Framework en werkt parallel aan de ambities van de Chips Act 2.0, die de productie van halfgeleiders in Europa stimuleert als fundament voor soevereine cloudinfrastructuur. Het kader schept een gemeenschappelijke taal voor alle EU-lidstaten, zodat soevereiniteitseisen niet langer per land anders worden gedefinieerd.
De vier SEAL-niveaus: wat houden ze precies in
De CADA structureert cloudsoevereiniteit in vier opeenvolgende niveaus, aangeduid als SEAL-1 tot en met SEAL-4. Elk niveau bouwt voort op het vorige en voegt strengere eisen toe aan eigendomsstructuur, juridische immuniteit en operationele controle.
| Niveau | Kerneis | Juridische immuniteit | EU-eigendom vereist | Typische toepassingscontext |
|---|---|---|---|---|
| SEAL-1 | Basisbeveiliging, datacenter binnen EU/EER | Nee | Nee | Niet-gevoelige bedrijfsdata, algemeen gebruik |
| SEAL-2 | Versleuteling, toegangsbeheer, EUCS-Substantial | Nee | Nee | Interne bedrijfsprocessen, minder gevoelige persoonsdata |
| SEAL-3 | Aantoonbare vrijheid van niet-EU-rechtsmacht, EU-eigendom of -controle, klantbeheerde encryptiesleutels | Ja, structureel | Ja of aantoonbare EU-controle | Gevoelige overheidsdata, juridische sector, kritieke infrastructuur |
| SEAL-4 | Volledig EU-eigendom en -controle, personeel met EU-nationaliteit en veiligheidsverklaring, on-premise of dedicated sovereign cloud | Ja, volledig gewaarborgd | Ja, volledig | Gerubriceerde overheidsinformatie, defensie, nationale veiligheid |
SEAL-1 en SEAL-2: basishygiëne zonder juridische garanties
SEAL-1 vereist uitsluitend dat de cloudinfrastructuur fysiek binnen de Europese Economische Ruimte staat. Er gelden geen eisen aan de eigendomsstructuur van de provider. SEAL-2 voegt technische beveiligingseisen toe die overeenkomen met het EUCS-niveau “Substantial”: versleuteling in transit en in rust, strikte toegangscontrole en auditlogging. Beide niveaus laten echter de mogelijkheid open dat een buitenlandse rechtsmacht via de eigenaar van de provider toegang kan eisen tot de data.
SEAL-3: het drempelcriterium voor gevoelige overheidstaken
Bij SEAL-3 verschuift de aard van de eisen fundamenteel. Een provider moet aantoonbaar structureel gevrijwaard zijn van rechtsmacht die buiten de EU ligt. Dit betekent in de praktijk dat de juridische entiteit die de clouddienst levert, niet onderworpen mag zijn aan wetgeving van derde landen zoals de Amerikaanse CLOUD Act. Bovendien moeten encryptiesleutels uitsluitend door de klant worden beheerd, zodat de provider technisch geen toegang heeft tot de versleutelde inhoud. EU-eigendom is niet dwingend, maar aantoonbare EU-controle over de besluitvorming wel.
SEAL-4: volledige soevereiniteit voor de meest gevoelige context
SEAL-4 is het meest restrictieve niveau en is bedoeld voor gerubriceerde overheidsinformatie, defensie en nationale veiligheidstaken. De cloudprovider moet volledig in EU-handen zijn, het operationele personeel moet de EU-nationaliteit bezitten en in veel gevallen een veiligheidsverklaring houden. De infrastructuur is typisch on-premise bij de overheidsorganisatie zelf of in een dedicated sovereign cloud zonder gedeelde multi-tenant omgeving. De verbinding met de Chips Act 2.0 is hier het meest tastbaar: voor SEAL-4 is het aannemelijk dat de onderliggende hardware op Europese chips moet draaien, al werkt de Europese Commissie de exacte hardwarevereisten nog uit.
Verplichtingen voor publieke organisaties bij cloudinkoop
Publieke organisaties in de EU, waaronder ministeries, provincies, gemeenten en uitvoeringsorganen, zijn onder de CADA verplicht het vereiste SEAL-niveau te bepalen vóór aanvang van een aanbestedingsprocedure. Dit niveau wordt afgeleid van de gevoeligheidsclassificatie van de te verwerken data en de kritikaliteit van de betrokken bedrijfsprocessen. Organisaties die vallen onder de NIS-2-richtlijn moeten minimaal SEAL-2 hanteren en zijn voor processen die raken aan kritieke infrastructuur al snel aangewezen op SEAL-3.
“De EU heeft behoefte aan een geharmoniseerd kader dat lidstaten in staat stelt om cloudinkoop te sturen op basis van verificeerbare soevereiniteitscriteria, niet op basis van marketingclaims.”
Thierry Breton, voormalig EU-commissaris voor de Interne Markt
Meer dan 70% van de EU-lidstaten heeft nog geen bindende nationale soevereiniteitseisen geformuleerd voor overheidscloudinkoop, zo constateerde de Europese Commissie in haar Cloud Strategy Progress Report van 2023. De CADA vormt daarvoor de gemeenschappelijke basis.
CADA, EUCS en de eerdere SEAL-systematiek: de verhouding
De EUCS-certificering van ENISA biedt drie assurance-niveaus: Basic, Substantial en High. Deze niveaus richten zich primair op technische en organisatorische beveiligingsmaatregelen. De CADA neemt het EUCS-niveau “High” als minimumvereiste voor SEAL-3, maar voegt er juridische en eigendomscriteria aan toe die in de EUCS ontbreken. De EUCS zegt niets over de nationaliteit van de eigenaar of over immuniteit voor buitenlandse wetgeving. De eerdere SEAL-terminologie die in nationale debatten al werd gebruikt, is door de CADA geformaliseerd en van bindende criteria voorzien, wat de terminologie interoperabel maakt tussen lidstaten.
Criteria voor SEAL-3 en SEAL-4 erkenning
Een cloudprovider die SEAL-3-erkenning nastreeft, moet aan een gelaagd pakket van criteria voldoen. Op juridisch vlak mag geen enkele vennootschap in de eigendomsstructuur onderworpen zijn aan wetgeving buiten de EU die buitengerechtelijke informatievorderingen mogelijk maakt. Op technisch vlak moet de provider aantoonbaar geen toegang hebben tot klantdata, doordat sleutelbeheer volledig bij de klant ligt (Bring Your Own Key of Hold Your Own Key). Op operationeel vlak moeten procedures voor toegang door overheidsinstanties uitsluitend via Europese rechtswegen verlopen.
Voor SEAL-4 gelden aanvullende eisen: volledig EU-eigendom van alle juridische entiteiten in de keten, personeel met EU-nationaliteit en aantoonbare veiligheidsscreening, en een infrastructuur die fysiek en logisch gescheiden is van andere klanten. Dit maakt SEAL-4 in de praktijk weggelegd voor een beperkt aantal gespecialiseerde Europese aanbieders of voor on-premise oplossingen die door de overheidsorganisatie zelf worden beheerd.
Gevolgen voor organisaties die momenteel Amerikaanse hyperscalers gebruiken
De markt voor Europese publieke clouddiensten groeit naar verwachting naar circa 135 miljard euro in 2027, aldus IDC’s European Cloud Services Market Forecast van 2023. Een substantieel deel van die markt gaat momenteel naar Microsoft Azure, Amazon Web Services en Google Cloud, alle drie onderworpen aan de Amerikaanse CLOUD Act. Deze wet verplicht Amerikaanse bedrijven om data aan Amerikaanse autoriteiten te verstrekken, ongeacht waar die data fysiek is opgeslagen. Dat is structureel onverenigbaar met de vereisten van SEAL-3 en SEAL-4.
Organisaties die momenteel op Amerikaanse hyperscalers draaien voor gevoelige workloads, staan voor een concrete migratievraag. De relevante vraag is niet of een hyperscaler een “sovereign cloud”-variant aanbiedt, maar of de juridische entiteit achter die variant daadwerkelijk gevrijwaard is van niet-EU-rechtsmacht. Constructies waarbij een Amerikaanse moedermaatschappij via een Europese dochter opereert, voldoen doorgaans niet aan SEAL-3 omdat de moeder onder de CLOUD Act blijft vallen.
In het Verenigd Koninkrijk biedt het Cloud III Dynamic Purchasing System (Cloud III DPS) van de Crown Commercial Service een vergelijkbaar inkoopinstrument waarbij leveranciers vooraf worden gescreend op soevereiniteitscriteria. Dit model biedt Europese aanbestedende diensten een werkbaar precedent voor hoe een DPS-structuur de SEAL-niveaus kan operationaliseren in een raamovereenkomst.
Van beleidskader naar aanbestedingscriteria: praktische vertaling
Compliance officers staan voor de concrete opgave om de CADA-niveaus te vertalen naar toetsbare selectiecriteria in een aanbesteding. Dat vergt drie stappen. Ten eerste een data-classificatie die bepaalt welk SEAL-niveau van toepassing is per workload, niet per organisatie als geheel. Ten tweede een due diligence op de eigendomsstructuur van elke kandidaat-provider, waarbij de volledige vennootschappelijke keten tot op het niveau van de uiteindelijk belanghebbende wordt doorgelicht op niet-EU-rechtsmacht. Ten derde contractuele waarborgen die het SEAL-niveau verankeren: expliciete bepalingen over de jurisdictie van het contract, het recht op audit, de locatie en het beheer van encryptiesleutels, en een wijzigingsclausule die de overeenkomst beëindigt wanneer de eigendomsstructuur van de provider verandert op een wijze die het SEAL-niveau ondermijnt.
Voor organisaties in de juridische en gereguleerde sector, zoals advocatenkantoren, notariaten en zorginstellingen, geldt dat de CADA-niveaus ook als referentiekader dienen bij GDPR-verwerkersovereenkomsten. Een verwerker die niet aan SEAL-3 voldoet voor gevoelige persoonsdata, kan aansprakelijkheidsrisico’s meebrengen die verder reiken dan de administratieve GDPR-boetes.
FAQ: CADA soevereiniteitsniveaus cloudinkoop
Is SEAL-2 voldoende voor gevoelige overheidsdata?
Nee. SEAL-2 vereist technische maatregelen zoals versleuteling, maar biedt geen juridische immuniteit tegen niet-Europese wetgeving zoals de Amerikaanse CLOUD Act. Voor gevoelige of gerubriceerde overheidsinformatie is doorgaans SEAL-3 of SEAL-4 vereist.
Kunnen Amerikaanse hyperscalers als Microsoft Azure of AWS een SEAL-3-certificering behalen?
In de huidige opzet van het CADA-kader is dat uiterst onwaarschijnlijk. SEAL-3 vereist dat de cloudprovider aantoonbaar vrij is van rechtsmacht van niet-EU-staten, wat onverenigbaar is met de structuur van beursgenoteerde Amerikaanse technologiebedrijven die onder de CLOUD Act vallen.
Wat is het verschil tussen CADA en de EUCS-certificering van ENISA?
De EUCS is een technisch cybersecuritycertificeringsschema dat zich richt op beveiliging. De CADA bouwt hierop voort maar voegt juridische en eigendomscriteria toe rondom EU-controle en immuniteit voor buitenlandse wetgeving. SEAL-3 en SEAL-4 gaan verder dan wat de EUCS-niveaus Basic, Substantial en High vereisen.
Wat moeten compliance officers nú al doen om CADA-gereed te zijn?
Compliance officers kunnen alvast bestaande cloudcontracten toetsen op drie punten: de rechtsmacht die van toepassing is op de overeenkomst, de locatie van de encryptiesleutelbeheerder, en de eigendomsstructuur van de provider. Contracten die geen EU-jurisdictie garanderen en geen klantbeheer van encryptiesleutels bevatten, zijn kwetsbaar onder SEAL-3 en SEAL-4.
Hoe verhoudt de Chips Act 2.0 zich tot de CADA-soevereiniteitsniveaus?
De Chips Act 2.0 richt zich op de productie van halfgeleiders binnen de EU en vormt de hardware-basis voor soevereine cloudinfrastructuur. Voor SEAL-4 is het aannemelijk dat cloudinfrastructuur op Europese chips moet draaien, al zijn de exacte hardware-eisen op moment van schrijven nog in uitwerking door de Europese Commissie.
