Bijgewerkt september 21, 2026
Kort: De EU Open Digital Ecosystem Strategy en het bijbehorende Tech Sovereignty Package van juni 2026 vertalen de zorg over meer dan 80 procent niet-EU digitale afhankelijkheid naar concrete wet- en regelgeving. Inkopers en compliance officers die nu handelen, vermijden juridische risico's en zijn voorbereid op aanbestedingsvereisten die eraan komen.

De EU Open Digital Ecosystem Strategy is het overkoepelende beleidsraamwerk waarmee de Europese Commissie de technologische soevereiniteit van Europa wil herstellen: een open, interoperabel en controleerbaar digitaal ecosysteem waarin Europese organisaties niet langer afhankelijk zijn van de juridische en commerciële voorwaarden van niet-Europese technologieleveranciers. Voor compliance officers en IT-beslissers in de publieke sector, de juridische sector en gereguleerde industrieën is dit geen abstracte beleidsdiscussie, maar een directe opgave voor inkoop, contractbeheer en risicobeheer.

Van strategie naar wetgeving: het Tech Sovereignty Package van juni 2026

De EU Open Digital Ecosystem Strategy geeft richting; het Tech Sovereignty Package van juni 2026 geeft tanden. Waar de strategie de visie beschrijft, bundelt het pakket concrete wetgevingsinstrumenten die de afhankelijkheid van niet-Europese technologie structureel moeten verminderen.

De drie pijlers van het pakket zijn direct relevant voor IT-inkoop:

  • Cloud and AI Development Act (CADA): Dit wetsvoorstel stelt eisen aan de transparantie, interoperabiliteit en datalokaliteit van cloudaanbieders die aan Europese overheidsorganisaties leveren. CADA introduceert een verplichting voor aanbieders om gegevensoverdracht naar derde landen contractueel en technisch te blokkeren, tenzij de verwerkingsverantwoordelijke daar expliciet mee instemt en dit GDPR-conform is.
  • Chips Act 2.0: De opvolger van de Europese Chips Act richt zich op de opschaling van Europese halfgeleiderproductie en het verminderen van toeleveringsrisico’s voor kritieke digitale infrastructuur. Voor IT-inkopers in de overheid betekent dit op termijn meer beschikbaarheid van hardware met aantoonbaar Europese herkomst.
  • EU Open Source Strategy 2026: De strategie verplicht Europese instellingen en lidstaten om open-sourcesoftware als standaardoptie te overwegen bij nieuwe aanbestedingen, en verlangt dat overheden broncode die met publieke middelen is ontwikkeld, openbaar beschikbaar stellen onder een open licentie.

Henna Virkkunen, Uitvoerend Vicevoorzitter voor Tech Sovereignty, Veiligheid en Democratie bij de Europese Commissie, verwoordde de inzet als volgt:

“Europe must stop being a rule-taker and start being a rule-maker in the digital space. Tech sovereignty is not protectionism; it is strategic autonomy.” (Europese Commissie, 2025)

De 80-procentafhankelijkheid: waarom urgentie gerechtvaardigd is

De Europese Commissie stelt dat de EU voor meer dan 80 procent afhankelijk is van niet-EU digitale producten en diensten. Deze afhankelijkheid is niet alleen een economisch probleem, maar ook een juridisch en veiligheidsrisico.

Risicocategorie Concrete blootstelling Relevante wetgeving
Juridische jurisdictie US CLOUD Act en Patriot Act geven Amerikaanse autoriteiten toegang tot data op servers van Amerikaanse bedrijven, ook als die servers in de EU staan CLOUD Act (2018), USA PATRIOT Act (2001)
Marktmacht hyperscalers AWS, Microsoft Azure en Google Cloud bezitten gezamenlijk circa 65 tot 70 procent van de Europese cloudmarkt (ECIPE, 2024) Digital Markets Act (DMA)
Datalek-kosten Gemiddeld 4,88 miljoen dollar per incident in 2024 (IBM Security Cost of a Data Breach Report 2024) GDPR, NIS-2
Leverancierslock-in Prohibitieve egress fees en propriëtaire API’s bemoeilijken overstap naar Europese alternatieven Data Act (2024), CADA (voorstel)

De hoge concentratie van marktmacht maakt Europese organisaties kwetsbaar voor eenzijdige prijswijzigingen, productdiscontinuering en complianceproblemen als Amerikaanse wetgeving wijzigt. De afhankelijkheidsgraad maakt duidelijk dat soevereine IT-inkoop geen luxe is, maar een basisvereiste voor operationele en juridische continuïteit.

DMA-marktonderzoeken naar clouddiensten: toezicht als hefboom

In november 2025 opende de Europese Commissie formele marktonderzoeken onder de Digital Markets Act naar het ecosysteemgedrag van grote cloudaanbieders. De onderzoeken richten zich op drie gedragspraktijken die de interne markt voor cloud aantoonbaar verstoren.

Ten eerste worden hoge datatransferkosten, ook wel egress fees, onderzocht. Deze kosten maken het voor klanten financieel onaantrekkelijk om data over te hevelen naar een andere aanbieder of naar eigen infrastructuur. Ten tweede kijkt de Commissie naar technische lock-in via propriëtaire API’s, bestandsformaten en beheertools die incompatibel zijn met de standaarden van andere aanbieders. Ten derde onderzoekt de Commissie de bundeling van clouddiensten met andere producten, zoals productiviteitssoftware, authenticatiediensten en communicatietools, waardoor klanten impliciet worden gedwongen het volledige ecosysteem van één aanbieder af te nemen.

Let op: De DMA-marktonderzoeken kunnen leiden tot aanwijzing van hyperscalers als ‘gatekeeper’ voor cloudmarkten, met bijbehorende gedragsverplichtingen. Organisaties die nu langjarige contracten afsluiten zonder exitclausules, lopen het risico dat zij in de toekomst wél recht hebben op vrije datatransfer, maar contractueel alsnog gebonden zijn aan hun huidige aanbieder.

De European Court of Auditors waarschuwde in een speciaal rapport over digitale soevereiniteit:

“Public procurement can be a powerful lever: if governments demand interoperability and open standards, the market will follow.”

Van beleid naar aanbestedingspraktijk: concrete leverancierseisen

Beleidsinitiatieven hebben pas effect als inkopers ze omzetten in meetbare contracteisen. De combinatie van de EU Open Digital Ecosystem Strategy, CADA, de EU Open Source Strategy 2026 en de DMA-marktonderzoeken biedt daarvoor een duidelijk kader.

Datalocatie en jurisdictie

Eis in het bestek dat alle verwerkingen van persoonsgegevens en gevoelige bedrijfsdata uitsluitend plaatsvinden binnen de Europese Economische Ruimte. Sluit contractueel uit dat de aanbieder of zijn subverwerkers zijn gevestigd onder de werking van de US CLOUD Act of vergelijkbare extraterritoriale wetgeving. Vraag aanbieders om een verklaring van hun juridische vestigingsstructuur, inclusief de nationaliteit van de uiteindelijke moederonderneming.

Interoperabiliteit en exitgaranties

Stel als gunningscriterium dat de aanbieder open standaarden hanteert die compatibel zijn met ten minste twee alternatieve aanbieders. Vereis datatransfer zonder egress fees bij contractbeëindiging en een gegarandeerde migratieperiode van minimaal negentig dagen met actieve ondersteuning. Dit sluit aan op de verplichtingen die de Data Act (Verordening (EU) 2023/2854) al oplegt aan clouddienstverleners.

Open source en transparantie

Geef conform de EU Open Source Strategy 2026 voorkeur aan oplossingen waarvan de broncode openbaar beschikbaar is en die auditeerbaar zijn. Voor AI-toepassingen betekent dit dat het model niet mag worden getraind op klantdata en dat de inferentie lokaal of op aantoonbaar soevereine infrastructuur plaatsvindt. Vraag om een Software Bill of Materials (SBOM) zodat afhankelijkheden van niet-Europese componenten inzichtelijk zijn.

NIS-2 en GDPR als minimumdrempel

NIS-2 (Richtlijn (EU) 2022/2555) verplicht organisaties in kritieke sectoren tot aantoonbaar risicobeheer in hun toeleveringsketen. Dat betekent dat ook de clouddienstverlener aan NIS-2-eisen moet voldoen. Vraag een ISO 27001-certificaat, bij voorkeur aangevuld met BSI C5- of ANSSI SecNumCloud-certificering, die specifiek voor cloudomgevingen zijn ontwikkeld en Europese beveiligingsnormen hanteren.

Praktisch: Stel een soevereiniteitsscore op als onderdeel van het gunningsmodel. Wijs punten toe op basis van: datalocatie (EER ja/nee), juridische onafhankelijkheid van niet-EU moederonderneming, interoperabiliteitscertificering, exitgaranties en open-sourcecomponenten. Dit maakt de afweging objectief toetsbaar en juridisch houdbaar bij bezwaar.

De risico’s van afwachten

Een veelgehoord argument is dat organisaties beter kunnen wachten tot de wetgeving definitief is vastgesteld voordat zij ingrijpende IT-beslissingen nemen. Dit argument heeft een logische aantrekkingskracht, maar leidt in de praktijk tot drie concrete risico’s die zwaarder wegen dan de onzekerheid over de precieze eindtekst van de wet.

Het eerste risico is voortdurende juridische blootstelling. Zolang een organisatie gebruikmaakt van clouddiensten van Amerikaanse aanbieders, is de data in principe bereikbaar voor Amerikaanse autoriteiten via de CLOUD Act, ongeacht of de servers in Amsterdam of Frankfurt staan. Dit is geen theoretisch risico: meerdere rechtszaken en diplomatieke incidenten hebben bevestigd dat de extraterritoriale werking van de CLOUD Act reëel is.

Het tweede risico is contractuele lock-in die alleen maar toeneemt. Hoe langer een organisatie gebruik maakt van propriëtaire cloudecosystemen, hoe meer data, integraties en werkprocessen ervan afhankelijk worden. Migratie wordt daardoor niet goedkoper of eenvoudiger, maar juist duurder en complexer. Elke maand uitstel vergroot de technische schuld die bij een toekomstige overstap moet worden afbetaald.

Het derde risico is directe handhaving onder bestaande wetgeving. GDPR en NIS-2 zijn nu al van kracht. Toezichthouders in Nederland (Autoriteit Persoonsgegevens), Duitsland (BSI) en andere lidstaten hebben al boetes opgelegd aan organisaties die persoonsgegevens onvoldoende beschermden, ook in cloudcontexten. Afwachten op CADA biedt geen bescherming tegen handhaving op grond van de reeds geldende verordeningen.

Het verstandige alternatief voor afwachten is stapsgewijze actie: begin met een afhankelijkheidsaudit van het huidige leveranciersportfolio, identificeer de meest kwetsbare verwerkingen, en stel bij nieuwe of te verlengen contracten de soevereiniteitscriteria als standaard in. Zo wordt de transitie beheerst uitgevoerd in plaats van gedwongen opgelegd.

FAQ

Wat is het verschil tussen de EU Open Digital Ecosystem Strategy en het Tech Sovereignty Package?
De EU Open Digital Ecosystem Strategy is het overkoepelende beleidsraamwerk dat de langetermijnvisie beschrijft: een open, interoperabel en soeverein digitaal ecosysteem voor Europa. Het Tech Sovereignty Package van juni 2026 is het bijbehorende wetgevingspakket met concrete instrumenten, waaronder de Cloud and AI Development Act (CADA), Chips Act 2.0 en de EU Open Source Strategy 2026.

Geldt de Cloud and AI Development Act (CADA) al voor lopende aanbestedingen?
CADA was ten tijde van dit artikel nog in behandeling bij de Europese wetgevende instellingen. Organisaties die nu aanbesteden, doen er verstandig aan de ontwerptekst te volgen en contracten zo op te stellen dat ze eenvoudig zijn aan te passen zodra de wet in werking treedt, bijvoorbeeld via herzieningsclausules en leveranciersneutrale technische specificaties.

Wat houdt het DMA-marktonderzoek naar clouddiensten van november 2025 in?
De Europese Commissie opende in november 2025 formele marktonderzoeken onder de Digital Markets Act naar het ecosysteemgedrag van grote cloudaanbieders. Het onderzoek richt zich op praktijken die overstappen bemoeilijken: datatransferkosten (egress fees), technische lock-in en bundeling van clouddiensten met andere producten. De uitkomsten kunnen leiden tot gedragsverplichtingen of aanwijzing als ‘gatekeeper’.

Hoe vertaal ik de EU Open Digital Ecosystem Strategy naar concrete aanbestedingscriteria?
Hanteer de volgende aanpak: eis aantoonbare GDPR-compliance met dataverwerking uitsluitend binnen de EER, sluit contractueel extraterritoriale jurisdictie van derde landen uit, stel open standaarden en interoperabiliteit als gunningscriterium, vereis exitgaranties zonder prohibitieve kosten, en geef voorkeur aan producten met BSI C5- of ANSSI SecNumCloud-certificering.

Wat riskeert een organisatie als zij wacht tot alle nieuwe EU-regelgeving volledig van kracht is?
Drie concrete risico’s: juridische blootstelling via de CLOUD Act zolang men op Amerikaanse clouddiensten draait; boetes wegens NIS-2 of GDPR-overtredingen als de beveiligings- of meldingsverplichtingen niet op orde zijn; en toenemende contractuele lock-in waardoor een latere migratie naar soevereine alternatieven disproportioneel duur en tijdrovend wordt.

Veelgestelde vragen

Wat is het verschil tussen de EU Open Digital Ecosystem Strategy en het Tech Sovereignty Package?
De EU Open Digital Ecosystem Strategy is het overkoepelende beleidsraamwerk dat de langetermijnvisie beschrijft: een open, interoperabel en soeverein digitaal ecosysteem voor Europa. Het Tech Sovereignty Package van juni 2026 is het bijbehorende wetgevingspakket met concrete instrumenten, waaronder de Cloud and AI Development Act (CADA), Chips Act 2.0 en de EU Open Source Strategy 2026.
Geldt de Cloud and AI Development Act (CADA) al voor lopende aanbestedingen?
CADA was ten tijde van dit artikel nog in behandeling bij de Europese wetgevende instellingen. Organisaties die nu aanbesteden, doen er verstandig aan de ontwerptekst te volgen en contracten zo op te stellen dat ze eenvoudig aan te passen zijn zodra de wet in werking treedt, bijvoorbeeld via herzieningsclausules en leveranciersneutrale technische specificaties.
Wat houdt het DMA-marktonderzoek naar clouddiensten van november 2025 in?
De Europese Commissie opende in november 2025 formele marktonderzoeken onder de Digital Markets Act naar het ecosysteemgedrag van grote cloudaanbieders. Het onderzoek richt zich op praktijken die overstappen bemoeilijken, zoals datatransferkosten (egress fees), technische lock-in en bundeling van clouddiensten met andere producten. De uitkomsten kunnen leiden tot gedragsverplichtingen of aanwijzing als 'gatekeeper'.
Hoe vertaal ik de EU Open Digital Ecosystem Strategy naar concrete aanbestedingscriteria?
Hanteer de volgende aanpak: eis aantoonbare GDPR-compliance met dataverwerking uitsluitend binnen de EER, sluit contractueel extraterritoriale jurisdictie van derde landen uit, stel open standaarden en interoperabiliteit als gunningscriterium, vereis exitgaranties (dataportering zonder prohibitieve kosten) en geef voorkeur aan producten die voldoen aan Europese open-sourcecriteria of BSI/ANSSI-certificering.
Wat riskeert een organisatie als zij wacht tot alle nieuwe EU-regelgeving volledig van kracht is?
Drie concrete risico's: ten eerste juridische blootstelling via de CLOUD Act en verwante Amerikaanse wetgeving zolang men op Amerikaanse clouddiensten draait; ten tweede boetes wegens NIS-2 of GDPR-overtredingen als de beveiligings- of meldingsverplichtingen niet op orde zijn; ten derde contractuele lock-in waardoor een latere migratie naar soevereine alternatieven disproportioneel duur en tijdrovend wordt.