Het EU Tech Sovereignty Package is een wetgevingspakket dat de Europese Unie op 3 juni 2026 heeft aangenomen om de strategische afhankelijkheid van niet-Europese cloudproviders structureel terug te dringen. Het bundelt drie instrumenten: de Cloud and AI Development Act (CADA), de Digital Networks Act en de Quantum Europe Strategy, en legt voor het eerst concrete inkoopverplichtingen op aan overheden en gereguleerde organisaties in de hele EU.
Aanleiding en politieke context
Het pakket is de directe beleidsrespons op jarenlange zorgen over de jurisdictionele reikwijdte van de Amerikaanse CLOUD Act en de Foreign Intelligence Surveillance Act. Zolang een cloudprovider onder Amerikaans recht valt, kunnen Amerikaanse autoriteiten toegang eisen tot data die fysiek in Europa zijn opgeslagen, zonder dat een Europese rechter daartussen staat. Dat risico wordt in overheids- en rechtssectoren als onacceptabel beoordeeld.
Henna Virkkunen, Uitvoerend Vicevoorzitter voor Technologische Soevereiniteit bij de Europese Commissie, formuleerde het als volgt tijdens de Digital Assembly 2025:
“Europa kan het zich niet langer veroorloven om de sleutels van zijn digitale infrastructuur bij buitenlandse mogendheden te leggen. Soevereiniteit begint bij de laag waarop data worden opgeslagen en verwerkt.”
Haar politieke prioriteit vertaalde zich direct in de ambitieniveaus van het pakket. De drie wetgevingsinstrumenten zijn bewust op elkaar afgestemd en kunnen niet los van elkaar worden gelezen.
De Cloud and AI Development Act: wat verandert er voor aanbesteders?
De CADA is het zwaarste instrument in het pakket. Hij verplicht overheidsinstanties en aanbieders van essentiële diensten in de zin van NIS-2 Richtlijn (EU) 2022/2555 om bij nieuwe aanbestedingen uitsluitend cloudoplossingen te selecteren die voldoen aan minimaal EUCS Substantial, en voor gevoelige overheidstaken aan EUCS High.
Concreet betekent dit dat een aanbestedende dienst niet langer rechtsgeldig een raamcontract kan sluiten met een provider die juridisch of operationeel onder niet-EU-jurisdictie valt, tenzij zij een aantoonbaar risicodossier opstelt en goedkeuring krijgt van de bevoegde nationale autoriteit. Die ontheffingsprocedure is bewust omslachtig gemaakt om structureel gebruik te ontmoedigen.
De CADA introduceert ook een AI Soevereiniteitseis: cloudgebonden AI-diensten die persoonsgegevens of geclassificeerde overheidsinformatie verwerken, mogen niet worden getraind op klantdata en moeten draaien op infrastructuur binnen de EU. Dit sluit direct aan op de zorgen over grote taalmodellen die via hun leveranciers onder buitenlandse rechtsmacht vallen.
De Digital Networks Act: regie op infrastructurele afhankelijkheid
De Digital Networks Act richt zich op een laag lager: de netwerk- en interconnectie-infrastructuur. De wet verplicht lidstaten om nationale risicoanalyses op te stellen voor kritieke digitale infrastructuren en stelt drempelwaarden vast voor de maximale concentratie van connectiviteit bij niet-EU-aanbieders.
Voor IT-beslissers in gereguleerde sectoren betekent dit dat ook de onderliggende connectiviteitslaag, denk aan CDN-diensten, DNS-resolvers en edge computing, moet worden beoordeeld op jurisdictionele blootstelling. Een Europees gehoste applicatie die voor haar beschikbaarheid afhankelijk is van een Amerikaans CDN-netwerk, voldoet onder de Digital Networks Act niet aan de soevereiniteitsnorm.
De wet erkent de rol van European Digital Infrastructure Consortia (EDIC) als collectief instrument voor lidstaten die gezamenlijk soevereine infrastructuur willen opbouwen. EDIC’s krijgen onder het nieuwe pakket preferentiële toegang tot Horizon Europe- en Digital Europe Programme-middelen, wat de businesscase voor grensoverschrijdende publieke cloudinfrastructuur versterkt.
SEAL-niveaus en EUCS: het certificeringslandschap
Voor inkopers is de combinatie van het EU Cloud Certification Scheme (EUCS) van ENISA en de nieuwe SEAL-niveaus die de CADA introduceert, de operationele meetlat.
| Niveau | Grondslag | Kerneis | Typisch toepassingsgebied |
|---|---|---|---|
| EUCS Basic | ENISA EUCS-schema | Standaard beveiligingseisen, geen jurisdictie-eis | Niet-gevoelige bedrijfsapplicaties |
| EUCS Substantial | ENISA EUCS-schema | Verhoogde beveiligingseisen, beperkte jurisdictie-eisen | Gemeentelijke dienstverlening, semi-publieke sector |
| EUCS High | ENISA EUCS-schema | Volledige EU-jurisdictie, geen buitenlandse toegangsverplichtingen | Rijksoverheid, defensie, kritieke infrastructuur |
| SEAL Level 3 | CADA, artikel 14 | EUCS High plus eigendomseis (meerderheid EU-aandeelhouders) plus operationele autonomie | Geclassificeerde overheidstaken, justitie, inlichtingen |
ENISA zelf onderstreept het belang van de keurmerkstructuur:
“Het EUCS-keurmerk is geen bureaucratische formaliteit; het is de enige objectieve meetlat waarmee aanbesteders vandaag de dag kunnen beoordelen of een cloudaanbieder werkelijk buiten het bereik van niet-EU-wetgeving opereert.” (ENISA, toelichting op het EU Cloud Certification Scheme)
Quantum Europe Strategy: kwantumveilige encryptie als basiseis
Het derde onderdeel van het pakket, de Quantum Europe Strategy, heeft de minst directe maar potentieel meest ingrijpende werking. De strategie verplicht aanbieders van EUCS High-gecertificeerde diensten om uiterlijk in 2028 een gepubliceerd migratiepad naar post-kwantumcryptografie aan te bieden, gebaseerd op de NIST PQC-standaarden die in 2024 zijn vastgesteld (FIPS 203, 204 en 205).
Voor inkopers betekent dit dat contracten die nu worden gesloten, een kwantummigratieclausule moeten bevatten. Leveranciers die geen roadmap kunnen overleggen, voldoen straks niet aan de SEAL Level 3-eisen, ook al halen ze EUCS High.
Europese cloudproviders en consortia: wie profiteert?
Het pakket creëert een duidelijk voordeel voor providers die al jaren investeren in Europese jurisdictie en eigendomsstructuur. OVHcloud (beursgenoteerd in Parijs, volledig Europees eigendom) en IONOS (Duitsland) zijn actief in het EUCS-certificeringstraject. Exoscale, een Zwitsers-Oostenrijkse provider, positioneert zich voor de markt van organisaties die Zwitserse rechtsbescherming combineren met EU-aanwezigheid.
Op consortiumniveau is het Sovereign Cloud Stack project van de Open Source Business Alliance, dat wordt ingezet door meerdere Duitse deelstaten en gemeenten, het meest concrete voorbeeld van een EDIC-achtige publieke cloudinfrastructuur. GAIA-X, het Frans-Duits initiatief, levert de governance-architectuur waarop meerdere EDIC’s zijn gebaseerd.
De Europese Commissie heeft voor de periode tot 2030 een investeringsbehoefte van 200 miljard euro geraamd om strategische digitale autonomie te bereiken (Europese Commissie, European Digital Decade beleidsrapport, 2023). Een deel van dat bedrag gaat via het Digital Europe Programme rechtstreeks naar EDIC-infrastructuur.
Meerjarige migratieroadmap voor IT-beslissers
Het Tech Sovereignty Package biedt overgangsperiodes, maar die zijn niet onbeperkt. Organisaties die nu actie ondernemen, vermijden een gedwongen migratie onder tijdsdruk vlak voor de contractvervaldatum.
Een haalbare roadmap volgt vier fasen. In de eerste fase (2026, kwartaal 3 en 4) voert de organisatie een jurisdictionele dataclassificatie uit: welke data vallen onder welke regelgeving, en welke cloudservices verwerken die data momenteel onder niet-EU-recht? In de tweede fase (2027) worden contracten getoetst aan de CADA-drempels en worden leveranciersdossiers opgebouwd voor de nationale toezichthouder. In de derde fase (2027 tot 2028) vindt de feitelijke migratie plaats naar EUCS Substantial of High gecertificeerde alternatieven, met bijzondere aandacht voor werkplekdiensten zoals e-mail, samenwerking en documentbeheer. In de vierde fase (2028 en verder) worden kwantummigratieclausules geactiveerd en worden post-kwantumencryptiestandaarden in de eigen beveiligingsarchitectuur verankerd.
Compliance officers moeten er rekening mee houden dat de CADA de bewijslast omkeert: niet de toezichthouder moet bewijzen dat een product niet soeverein is, maar de inkopende organisatie moet aantonen dat haar leverancier aan de eisen voldoet. Dat maakt leveranciersaudits en contractuele soevereiniteitsgaranties verplichte onderdelen van elk aanbestedingsdossier.
Raakvlakken met NIS-2 en AVG
Het Tech Sovereignty Package vervangt NIS-2 Richtlijn (EU) 2022/2555 en de AVG (Verordening (EU) 2016/679) niet. De drie kaders vullen elkaar aan en moeten gelijktijdig worden nageleefd. NIS-2 regelt de beveiligingsplicht en meldingsplicht bij incidenten. De AVG regelt de rechtmatige grondslag voor gegevensverwerking. Het Tech Sovereignty Package regelt de jurisdictionele en eigendomsstructuur van de onderliggende infrastructuur.
Organisaties die al NIS-2-compliant zijn, hebben een voorsprong omdat zij beschikken over een geactualiseerde risicoanalyse van hun digitale ketens. Die analyse vormt de directe input voor de jurisdictionele dataclassificatie die het eerste werkstap in de CADA-migratieroadmap is.
Veelgestelde vragen
Geldt het EU Tech Sovereignty Package alleen voor overheidsorganisaties?
Nee. De Cloud and AI Development Act richt zich primair op overheidsinstanties en aanbieders van essentiële diensten in de zin van NIS-2, maar de Digital Networks Act stelt eisen aan alle organisaties die als kritieke entiteit worden aangemerkt, inclusief financiële instellingen, ziekenhuizen en juridische dienstverleners.
Wat is het verschil tussen EUCS High en SEAL Level 3?
EUCS High is de zwaarste categorie binnen het EU Cloud Certification Scheme van ENISA en vereist dat de cloudprovider aantoonbaar buiten de jurisdictie van niet-EU-wetgeving opereert. SEAL Level 3 is het aanvullende soevereiniteitslabel dat specifiek door de CADA wordt geïntroduceerd en bovenop EUCS High nog eisen stelt aan eigendomsstructuur, operationele locatie en de afwezigheid van buitenlandse toegangsverplichtingen.
Moeten bestaande cloudcontracten direct worden opgezegd?
Nee. De CADA voorziet in overgangsperiodes. Contracten gesloten vóór de inwerkingtreding van het pakket moeten uiterlijk bij de volgende verlengingsdatum voldoen aan de nieuwe vereisten. Organisaties krijgen in de meeste gevallen tot eind 2028 om hun situatie te normaliseren, mits zij een gedocumenteerde migratieroadmap kunnen overleggen bij de bevoegde nationale autoriteit.
Welke Europese cloudproviders zijn al gecertificeerd of in procedure voor EUCS High?
Providers als OVHcloud (Frankrijk), IONOS (Duitsland), Exoscale (Zwitserland en Oostenrijk) en het Sovereign Cloud Stack-consortium zijn actief in het EUCS-certificeringstraject. Definitieve certificering hangt af van de nationale toezichthouders per lidstaat. Raadpleeg het ENISA-register voor de actuele status.
Hoe verhoudt het Tech Sovereignty Package zich tot de bestaande AVG en NIS-2?
Het pakket vervangt AVG en NIS-2 niet, maar vult ze aan. Waar de AVG persoonsgegevensbescherming regelt en NIS-2 de beveiligingsplicht voor essentiële diensten, richt het Tech Sovereignty Package zich specifiek op de jurisdictionele en eigendomsrisico’s van de onderliggende cloudinfrastructuur. Organisaties moeten aan alle drie de kaders gelijktijdig voldoen.
