De Cloud and AI Development Act (CADA), formeel COM(2026) 502, is het meest vergaande Europese wetgevingsinitiatief tot nu toe dat cloudsoevereiniteit juridisch afdwingbaar maakt. De wet introduceert vier genummerde SEAL-assuranceniveaus die bepalen welke clouddiensten overheidsorganisaties en bedrijven in kritieke sectoren mogen afnemen, met directe gevolgen voor bestaande contracten met Amerikaanse hyperscalers.
De vier SEAL-niveaus: opbouw en reikwijdte
De CADA structureert cloudsoevereiniteit in vier oplopende assuranceniveaus, aangeduid als SEAL-1 tot en met SEAL-4, waarbij elk niveau strengere eisen stelt aan juridische locatie, eigendom en operationele onafhankelijkheid van de aanbieder.
SEAL-1 stelt basisvereisten aan dataresidentie: klantdata moet worden opgeslagen binnen de Europese Economische Ruimte. Technische toegang door medewerkers buiten de EER is niet uitgesloten. Dit niveau is uitsluitend geschikt voor niet-gevoelige commerciële toepassingen.
SEAL-2 voegt hieraan toe dat operationele toegang tot klantsystemen en data uitsluitend door EER-gevestigde medewerkers mag plaatsvinden. De moedermaatschappij mag echter nog buiten de EU gevestigd zijn, wat blootstelling aan wetgeving zoals de Amerikaanse CLOUD Act of Patriot Act niet uitsluit.
SEAL-3 vereist dat de cloudaanbieder een juridisch volledig zelfstandige Europese entiteit is, zonder doorslaggevende zeggenschap van niet-EU-aandeelhouders. De volledige leveranciersketen, inclusief subverwerkers en infrastructuurcomponenten, moet aantoonbaar vrij zijn van juridische risico’s op grond van niet-EU-wetgeving. Dit niveau is verplicht voor overheidsorganisaties in de scope van NIS-2 en voor sectoren als energie, financiën en gezondheidszorg.
SEAL-4 is het hoogste niveau en is bedoeld voor geclassificeerde of anderszins bijzonder gevoelige overheidsinformatie. Het vereist volledige Europese eigendomsstructuur, een gecertificeerde toeleveringsketen zonder niet-EU-componenten op kritieke functies, en voortdurend toezicht door een aangewezen nationale of Europese toezichthouder. ENISA speelt hierin een coördinerende rol.
CADA in relatie tot EUCS, Data Act en Cybersecurity Act
De CADA is geen op zichzelf staand instrument, maar bouwt voort op een Europees regelgevingslandschap dat al langer in opbouw is.
De Cybersecurity Act (CSA2, Regulation EU 2019/881, herzien) gaf ENISA de bevoegdheid om EU-brede certificeringsschema’s op te stellen. Het EUCS (European Cybersecurity Certification Scheme for Cloud Services) is het resultaat hiervan: een technisch beveiligingscertificeringsschema met drie niveaus (Basic, Substantial, High). Het EUCS was echter lange tijd omstreden omdat de conceptversies soevereiniteitseisen voor het hoogste niveau hadden opgenomen en later weer verwijderden, onder druk van onder meer de VS en Europese lidstaten met grote hyperscalerbelangen.
De CADA lost dit politieke impasse op door soevereiniteitseisen niet in het EUCS te verankeren, maar in aparte SEAL-niveaus die wettelijk verplicht worden gesteld voor specifieke afnemerscategorieën. EUCS-High certificering is een noodzakelijke maar niet voldoende voorwaarde voor SEAL-3: een aanbieder moet aanvullend voldoen aan de eigendoms- en leveranciersketeneisen.
De Data Act (Regulation EU 2023/2854) regelt portabiliteit en toegang tot clouddata en versterkt de CADA door switchingkosten te beperken en contractuele lock-in te verbieden. De twee instrumenten zijn complementair: de Data Act regelt de bewegingsvrijheid van data, de CADA regelt de soevereiniteitskenmerken van de omgeving waarin die data verblijft.
Eisen op SEAL-niveau 3 en 4: eigendom, controle en leveranciersketen
De meest ingrijpende bepalingen van de CADA betreffen de vereisten aan de aanbieder zelf. Op SEAL-niveau 3 geldt dat geen enkele niet-EU-entiteit een zodanige aandeelhoudersinvloed mag hebben dat zij de strategische of operationele beslissingen van de cloudaanbieder kan beïnvloeden. Dit geldt ook indirect, via holdingstructuren of contractuele afspraken over licentieverstrekking voor kernplatformtechnologie.
Dit laatste punt is cruciaal. Constructies waarbij een Europese entiteit de klantrelatie beheert maar de onderliggende infrastructuur of het softwareplatform licentieert van een Amerikaanse moedermaatschappij (zoals bij sommige ’trusted cloud partner’-programma’s van Microsoft of Google het geval is), voldoen niet aan SEAL-niveau 3. De afhankelijkheid van de licentiegever creëert immers een indirecte beïnvloedingsmogelijkheid.
Op SEAL-niveau 4 gelden aanvullende eisen voor de toeleveringsketen van hardwarecomponenten. Kritieke infrastructuurelementen zoals processoren, HSM’s (Hardware Security Modules) en netwerkcomponenten moeten traceerbaar zijn tot leveranciers die niet onderworpen zijn aan niet-EU-exportcontrole- of datawetgeving die toegang tot klantsystemen mogelijk maakt.
| SEAL-niveau | Dataresidentie | Operationele toegang | Eigendomseis | Verplicht voor |
|---|---|---|---|---|
| SEAL-1 | EER | Geen beperking | Geen | Niet-gevoelige commerciële toepassingen |
| SEAL-2 | EER | Alleen EER-medewerkers | Geen | Aanvullend op SEAL-1, beperkt gevoelig |
| SEAL-3 | EER | Alleen EER-medewerkers | Volledig onafhankelijke EU-entiteit | Overheid, NIS-2-sectoren |
| SEAL-4 | EER, gecertificeerd | Strikt beperkt, gecontroleerd | Volledig EU-eigendom, gecertificeerde toeleveringsketen | Geclassificeerde overheidsinformatie |
Gevolgen voor organisaties die afhankelijk zijn van Amerikaanse hyperscalers
Meer dan 65% van de Europese publieke cloudmarkt wordt gecontroleerd door drie Amerikaanse aanbieders (ENISA, Cloud Cybersecurity Market Analysis, 2023). Circa 75% van de Europese overheidsinstanties maakt gebruik van clouddiensten van niet-EU-aanbieders (Europese Commissie, Digitaal Kompas 2030 tussentijdse evaluatie, 2023). Deze cijfers illustreren de omvang van de transitieopgave die de CADA met zich meebrengt.
Voor organisaties die nu draaien op Microsoft 365, Azure, AWS of Google Workspace betekent de CADA dat bestaande contracten getoetst moeten worden aan de SEAL-eisen die voor hun sector gelden. In de meeste gevallen geldt voor overheids- en NIS-2-organisaties dat de huidige situatie niet voldoet aan SEAL-niveau 3, zelfs niet wanneer data in Europese datacenters van deze providers is opgeslagen.
Juhan Lepassaar, uitvoerend directeur van ENISA, stelde: “Soevereiniteit is geen nicheaangelegenheid meer. Overheden en kritieke sectoren moeten kunnen garanderen dat buitenlandse wetgeving geen toegang geeft tot hun data. Dat vereist structurele keuzes, niet alleen technische maatregelen.”
Margrethe Vestager, voormalig Eurocommissaris voor Mededinging en Digitaal Beleid, formuleerde het belang van de CADA als volgt: “Het EUCS-framework was een noodzakelijke eerste stap, maar de CADA gaat verder door soevereiniteitseisen direct te koppelen aan aanbestedingsrecht en leveranciersketen. Dat maakt het afdwingbaar.”
Europese aanbieders die zich actief positioneren voor SEAL-3- en SEAL-4-certificering zijn onder meer OVHcloud (Frankrijk), STACKIT (Duitsland, onderdeel van de Schwarz Groep), Scaleway (Frankrijk) en Proximus/S3NS (België, een joint venture met Thales). De markt voor soevereine clouddiensten in Europa groeide van 2021 tot 2023 al met meer dan 40% (Gartner Hype Cycle for Cloud Security, 2023), een trend die door de CADA structureel wordt versterkt.
Van regelgeving naar inkoopbeslissingen: wat compliance officers moeten doen
De CADA heeft directe werking op aanbestedingsprocedures zodra de wet van kracht is. Compliance officers en IT-beslissers doen er verstandig aan de volgende stappen nu al te zetten, in plaats van te wachten op de officiële inwerkingtredingsdatum.
De eerste prioriteit is een soevereiniteitsaudit van het huidige cloudportfolio. Per dienst moet worden vastgesteld welk SEAL-niveau vereist is op basis van de aard van de verwerkte data en de sectorale verplichtingen (NIS-2, GDPR, sectorspecifieke regelgeving). Vervolgens wordt bepaald of de huidige aanbieder aan dat niveau voldoet of kan voldoen.
Bij nieuwe aanbestedingen moeten SEAL-niveauvereisten worden opgenomen als minimumeisen in de technische specificaties, niet als gunningscriteria. Dit voorkomt dat een aanbieder die niet aan SEAL-3 voldoet toch geselecteerd wordt op basis van prijs of functionaliteit. Contracten met bestaande leveranciers moeten worden gecontroleerd op clausules die SEAL-3-conformiteit blokkeren, zoals bepalingen die de aanbieder toestaan subverwerkers buiten de EU in te zetten zonder toestemming.
Tijdlijn voor inwerkingtreding en overgangsperiodes
De CADA (COM(2026) 502) is in 2026 ingediend als wetgevingsvoorstel door de Europese Commissie. Na de gewone wetgevingsprocedure (trilogie tussen Commissie, Parlement en Raad) volgt publicatie in het Publicatieblad van de EU. Op basis van vergelijkbare wetgeving, zoals de Data Act en de AI Act, wordt een totale doorlooptijd van twee tot drie jaar gerekend.
Na inwerkingtreding wordt een overgangsperiode van twee jaar voorzien voor de meeste bepalingen, inclusief de SEAL-verplichtingen voor overheidsafnemers. Voor nieuwe aanbestedingen die na de inwerkingtredingsdatum worden gepubliceerd, gelden de SEAL-eisen echter onmiddellijk. Lopende contracten krijgen een kortere overgangsperiode van twaalf maanden na het verstrijken van de contracttermijn, of eerder bij verlenging of substantiële wijziging.
Organisaties met meerjaarlijkse cloudcontracten die in 2026 of 2027 aflopen, staan dus voor een directe migratieverplichting. Organisaties die nu contracten verlengen voor drie tot vijf jaar zonder SEAL-conformiteitsclausules op te nemen, riskeren na de overgangsperiode non-compliance zonder een werkbare exitoptie.
FAQ
Is de CADA al in werking getreden?
De CADA (COM(2026) 502) is een wetgevingsvoorstel van de Europese Commissie. Na aanname door het Europees Parlement en de Raad volgt een overgangsperiode van naar verwachting twee jaar voor de meeste bepalingen. Voor nieuwe overheidsaanbestedingen gelden de SEAL-eisen onmiddellijk na inwerkingtreding. Organisaties doen er verstandig aan zich nu al voor te bereiden.
Welk SEAL-niveau is verplicht voor Nederlandse overheidsorganisaties?
De CADA verplicht overheidsorganisaties en aanbieders van essentiële diensten in de NIS-2-scope in beginsel tot SEAL-niveau 3. Voor gegevens met een verhoogd vertrouwelijkheidsniveau, zoals nationale veiligheidsdata of geclassificeerde informatie, geldt SEAL-niveau 4.
Kunnen Amerikaanse hyperscalers zoals Microsoft Azure of AWS nog voldoen aan de CADA?
Alleen indien zij een juridisch en operationeel volledig onafhankelijke Europese entiteit inrichten die aan alle eigendoms-, controle- en leveranciersketeneisen voldoet, zonder dat de Amerikaanse moedermaatschappij via wetgeving zoals de CLOUD Act toegang kan verkrijgen. Constructies waarbij het technologieplatform van de hyperscaler wordt gebruikt via een Europese tussenpersoon, voldoen niet aan SEAL-niveau 3 of 4.
Wat is het verschil tussen EUCS en de CADA?
Het EUCS is een vrijwillig certificeringsschema onder de Cybersecurity Act dat technische beveiligingseisen stelt. De CADA maakt aansluiting bij bepaalde EUCS- en SEAL-niveaus juridisch verplicht voor specifieke categorieën afnemers en voegt eisen toe aan eigendom en leveranciersketen die het EUCS niet dekt. EUCS-High is noodzakelijk maar niet voldoende voor SEAL-3-conformiteit.
Welke Europese cloudaanbieders zijn al gecertificeerd of positioneren zich voor SEAL-niveau 3 of 4?
OVHcloud (Frankrijk), STACKIT (Duitsland), Scaleway (Frankrijk) en Proximus/S3NS (België) werken actief aan EUCS- en SEAL-certificering. Zij voldoen in beginsel aan de eigendomseisen van SEAL-niveau 3, maar definitieve certificering door ENISA is voor de meeste partijen nog in voorbereiding. ENISA publiceert de voortgang van lopende certificeringstrajecten op zijn officiële website.
