Bijgewerkt september 1, 2026
Kort: Het EU Tech Sovereignty Package van 2026 introduceert bindende soevereiniteitscriteria voor publieke IT-inkoop via de CADA en het Cloud III DPS. Overheidsorganisaties moeten hyperscaler-afhankelijkheid aantoonbaar reduceren, met een gefaseerd tijdpad richting volledige verplichte soevereine cloudinkoop.

Het EU Tech Sovereignty Package is het meest ingrijpende beleidspakket dat de Europese Commissie tot nu toe heeft gepubliceerd om de afhankelijkheid van niet-Europese technologieleveranciers in de publieke sector terug te dringen. De kern van het pakket, gepresenteerd in juni 2026, bestaat uit de Cloud and AI Development Act (CADA, COM(2026) 502), gecombineerd met het bijgewerkte Cloud III Dynamic Purchasing System (DPS) en aangescherpte EUCS-certificeringsniveaus. Voor compliance officers, IT-beslissers en inkopers bij overheidsorganisaties is 2026 daarmee een kanteljaar.

Wat het EU Tech Sovereignty Package concreet regelt

Het pakket bundelt bindende en vrijwillige instrumenten die samen een coherent kader vormen voor soevereine IT-inkoop. De CADA legt voor het eerst wettelijk vast welke soevereiniteitseisen aan cloudaanbieders gesteld mogen en in bepaalde gevallen moeten worden gesteld bij publieke aanbestedingen.

De belangrijkste maatregelen in het pakket zijn:

  • Een verplichte risicobeoordeling van derde-landenwetgeving (zoals de US CLOUD Act en de US Patriot Act) bij elke inkoop van clouddiensten boven de Europese drempelwaarden.
  • Introductie van twee verplichte EUCS-certificeringsniveaus, SEAL-2 en SEAL-3, als minimumeis voor respectievelijk gevoelige en als gerubriceerd aangemerkte overheidsdata.
  • Een uitbreiding van het Cloud III Dynamic Purchasing System, het Europese raamwerk waarbinnen lidstaten gecertificeerde cloudaanbieders kunnen selecteren zonder telkens nieuwe Europese aanbestedingsprocedures te starten.
  • Rapportageverplichtingen voor aanbestedende diensten over hun afhankelijkheid van individuele leveranciers, met als doel concentratierisico’s transparant te maken.
Let op: De CADA is een verordening, geen richtlijn. Dat betekent dat de soevereiniteitsbepalingen na inwerkingtreding rechtstreeks van toepassing zijn in alle lidstaten, zonder nationale omzetting. Nederlandse overheidsorganisaties kunnen zich dus niet verschuilen achter het ontbreken van implementatiewetgeving.

Hoe de CADA hyperscaler-afhankelijkheid concreet aanpakt

De CADA introduceert het begrip “significante marktconcentratie” als triggermechanisme. Wanneer een aanbestedende dienst meer dan 65 procent van haar clouduitgaven bij één aanbieder heeft belegd, is zij verplicht een diversificatieplan op te stellen en dit aan de toezichthoudende autoriteit voor te leggen.

Circa 65 tot 72 procent van de Europese publieke cloudmarkt is momenteel in handen van Amerikaanse aanbieders (European Parliament Research Service, 2023). Dit cijfer toont aan hoe urgent de CADA-bepalingen zijn: de meeste overheidsorganisaties overschrijden de concentratiedrempel al vóór de verordening van kracht wordt.

Naast de concentratiedrempel verplicht de CADA aanbestedende diensten om bij elk nieuw cloudcontract een zogenoemde “jurisdictional exposure assessment” uit te voeren. Daarin moet worden aangetoond dat de gekozen aanbieder niet onderworpen is aan wetgeving van derde landen die toegang tot data kan afdwingen zonder medewerking van de betrokken EU-lidstaat. Dit raakt direct aan de praktijk rondom de US CLOUD Act, waaronder Amerikaanse autoriteiten data kunnen opeisen bij Amerikaanse bedrijven, ook als de servers in Europa staan.

SEAL-2 en SEAL-3: welke Europese aanbieders kwalificeren

Het EUCS-schema (EU Cybersecurity Certification Scheme for Cloud Services), beheerd door ENISA, kent drie niveaus: SEAL-1 (basis), SEAL-2 (hoog) en SEAL-3 (zeer hoog). Publieke inkopers moeten vanaf 2026 minimaal SEAL-2 eisen voor persoonsgegevens en bijzondere categorieën data, en SEAL-3 voor gerubriceerde informatie.

Aanbieder Herkomst SEAL-2 status (2026) SEAL-3 status (2026)
OVHcloud Frankrijk In certificeringstraject, verwacht Q3 2026 In voorbereiding
Scaleway Frankrijk In certificeringstraject Nog niet gestart
STACKIT (Schwarz Group) Duitsland Gecertificeerd (BSI C5, basis voor SEAL-2) In voorbereiding
Hetzner Duitsland Deels, voor beperkte diensten Niet van toepassing
CleverCloud Frankrijk In certificeringstraject Nog niet gestart

21 van de 27 EU-lidstaten hadden eind 2023 al een nationale cloudstrategie gepubliceerd (ENISA, 2023), wat de druk op aanbieders om te certificeren sterk heeft vergroot. STACKIT profileert zich als meest gevorderd, mede dankzij de bestaande BSI C5-certificering, die als technische basis dient voor SEAL-2. OVHcloud heeft publiekelijk aangekondigd volledig EUCS-gecertificeerd te zijn voor Q3 2026, maar heeft dit nog niet afgerond op het moment van publicatie van dit artikel.

Let op: SEAL-3 vereist dat de aanbieder volledig eigendom is van entiteiten die uitsluitend onder EU-jurisdictie vallen, én dat geen enkele buitenlandse aandeelhouder of moedermaatschappij via wet- of regelgeving toegang tot data kan afdwingen. Geen enkele grote Europese aanbieder heeft SEAL-3 al officieel behaald per medio 2026.

Soevereiniteitscriteria zwaarder laten wegen in aanbestedingen

Een veelgehoord misverstand is dat aanbestedingsrecht de keuze voor duurdere Europese aanbieders onmogelijk maakt. Dat klopt niet. Richtlijn 2014/24/EU biedt ruimte voor het toepassen van kwalitatieve gunningscriteria, mits objectief toetsbaar en verband houdend met het contractonderwerp.

Jurisdictiegebonden risico’s, EUCS-certificering, technische overdraagbaarheid en de afwezigheid van subprocessors buiten de EU zijn allemaal aantoonbaar relevant voor overheidsopdrachten. Een aanbestedende dienst kan deze criteria een gewicht geven van 30 tot 50 procent in het gunningsmodel, waarmee prijs niet langer doorslaggevend hoeft te zijn.

Margrethe Vestager, voormalig Europees Commissaris voor Mededinging en Digitaal Beleid, formuleerde het als volgt: “Digital sovereignty is not protectionism. It is about ensuring that Europe retains strategic autonomy over its critical digital infrastructure.” Dit beleidsuitgangspunt legitimeert het gebruik van soevereiniteitscriteria als objectief aanbestedingscriterium.

Praktisch gezien kunnen inkopers:

  • In het programma van eisen EUCS SEAL-2 opnemen als knock-outcriterium voor gevoelige data.
  • Een opslaglocatie-eis stellen (uitsluitend EER) als minimum technische eis.
  • Een maximaal marktconcentratiepercentage per aanbieder als contractuele verplichting opleggen.
  • Gebruik maken van het Cloud III DPS om al gecertificeerde aanbieders sneller te selecteren.

Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, stelde eerder: “Public procurement is one of the most powerful levers we have to shift the market toward trustworthy, European-controlled cloud solutions.” Het Cloud III DPS is in die zin de operationele uitwerking van die beleidsintentie.

Transitiekosten en risico’s bij de-Americanisering

De Europese soevereine cloudmarkt wordt geraamd op 126 miljard euro tegen 2028 (IDC, 2023). Dat cijfer weerspiegelt zowel de schaal van de transitie als de commerciële kansen voor Europese aanbieders. Voor individuele overheidsorganisaties zijn de transitiekosten echter een reële uitdaging.

Bij een grote overheidsorganisatie met enkele honderden gebruikers en complexe integraties met Microsoft 365 of AWS moet rekening gehouden worden met:

  • Migratiekosten voor data en applicaties: afhankelijk van complexiteit en datavolume, typisch tussen 15 en 40 procent van de jaarlijkse licentiekosten als eenmalige investering.
  • Hertraining van eindgebruikers: voor een migratie van Microsoft 365 naar een op Nextcloud gebaseerde werkruimte gemiddeld 8 tot 16 uur per medewerker.
  • Integratiekloven: niet alle derde applicaties zijn beschikbaar of even rijp bij Europese aanbieders. Dit vereist maatwerk of tijdelijke parallelle omgevingen.
  • Contractuele transitierisico’s: bestaande Microsoft Enterprise Agreements bevatten veelal boeteclausules bij vroegtijdige opzegging.

Het risico van een nieuwe vorm van vendor lock-in, nu bij een Europese aanbieder, is reëel als exit-clausules en data-portabiliteitsrechten niet contractueel worden vastgelegd. De CADA verplicht aanbieders die in het Cloud III DPS zijn opgenomen overigens tot het aanbieden van gestandaardiseerde exportformaten, wat dit risico gedeeltelijk mitigeert.

Het tijdpad van de Europese Commissie

De Europese Commissie hanteert een gefaseerd tijdpad, ingebed in de bredere strategische kaders van de Europese Competitiveness Compass en de Economic Security Strategy EU:

  • 2026: De CADA treedt in werking. Soevereiniteitsbepalingen gelden als richtsnoer voor nieuwe aanbestedingen boven de Europese drempelwaarden. Het Cloud III DPS wordt operationeel.
  • 2027: EUCS SEAL-2 wordt verplicht gesteld als minimumeis voor nieuwe contracten waarbij bijzondere categorieën persoonsgegevens worden verwerkt door publieke inkopers.
  • 2028: Volledige bindende werking van de CADA-soevereiniteitsbepalingen voor alle nieuwe cloudcontracten boven drempelwaarden. Aanbestedende diensten die de concentratiedrempel overschrijden moeten verplicht een diversificatieplan indienen.
  • 2030: Evaluatiemoment: de Commissie beoordeelt of aanvullende maatregelen nodig zijn voor bestaande contracten.

Nederlandse overheidsorganisaties doen er verstandig aan niet te wachten op nationale implementatiewetgeving. De CADA is een verordening met rechtstreekse werking, en aanbestedingsrechtelijke risico’s bij contracten die na 2026 ingaan maar geen soevereiniteitsbeoordeling bevatten, zijn reëel. De Rijksoverheid heeft via Bureau ICO en het Rijksinkoopstelsel al signalen afgegeven dat de CADA-eisen worden vertaald naar de standaard inkoopvoorwaarden voor ICT.

Positie van de EU Tech Sovereignty Package in breder strategisch beleid

Het pakket staat niet op zichzelf. Het sluit aan op de Europese Competitiveness Compass, die digitale autonomie als een van de drie strategische prioriteiten voor 2025-2030 benoemt, en op de Economic Security Strategy EU, die supply chain-afhankelijkheid van derde landen als systemisch risico kwalificeert. De combinatie van deze kaders maakt de de-Americanisering van IT-inkoop niet langer een ideologische keuze, maar een compliance-verplichting met juridische en financiële consequenties voor organisaties die achterblijven.

FAQ: EU Tech Sovereignty Package en publieke IT-inkoop

Wat is het EU Tech Sovereignty Package precies?

Het EU Tech Sovereignty Package (COM 2026) is een pakket van de Europese Commissie dat bindende en vrijwillige maatregelen bundelt om de digitale autonomie van Europa te versterken. De kern is de Cloud and AI Development Act (CADA, COM(2026) 502), die soevereiniteitsvereisten stelt aan publieke IT-inkoop, gecombineerd met certificeringsniveaus via het EUCS-schema van ENISA.

Wat betekent SEAL-2 of SEAL-3 voor een aanbieder als OVHcloud of STACKIT?

SEAL-2 vereist dat data versleuteld is en dat de aanbieder operationeel onafhankelijk is van niet-EU-jurisdicties voor dagelijkse verwerkingen. SEAL-3 voegt de eis toe dat de aanbieder volledig eigendom is van EU-entiteiten en dat geen buitenlandse wetgeving zoals de US CLOUD Act toegang kan afdwingen. OVHcloud en STACKIT zijn ver gevorderd met SEAL-2-certificering; SEAL-3 is voor de meeste aanbieders nog in voorbereiding.

Mogen publieke inkopers soevereiniteitscriteria zwaarder laten wegen dan prijs?

Ja. Binnen aanbestedingsrichtlijn 2014/24/EU is het toegestaan gunningscriteria te gebruiken die verder gaan dan de laagste prijs, mits ze objectief toetsbaar zijn en verband houden met het contractonderwerp. Soevereiniteitsvereisten als datajurisdictiebeheer, EUCS-certificering en technische onafhankelijkheid zijn aantoonbaar relevant voor overheidsopdrachten en kunnen een substantieel gewicht krijgen in het programma van eisen.

Wanneer wordt soevereine cloudinkoop verplicht voor Nederlandse overheidsorganisaties?

De Europese Commissie hanteert een gefaseerd tijdpad: vanaf 2026 gelden de CADA-soevereiniteitsbepalingen als richtsnoer voor nieuwe aanbestedingen; vanaf 2028 zijn ze bindend voor alle nieuwe overeenkomsten boven de Europese drempelwaarden. Omdat de CADA een verordening is, geldt zij rechtstreeks zonder nationale omzetting.

Wat zijn de grootste risico’s bij migratie van Microsoft 365 of AWS naar een Europese alternatief?

De voornaamste risico’s zijn operationele discontinuïteit tijdens de overstap, functionaliteitsverlies door minder geïntegreerde toolsets, hogere initiële transitiekosten en het risico van nieuwe vendor lock-in bij de Europese aanbieder. Een gefaseerde migratiestrategie, heldere exit-clausules in contracten en pilots met niet-kritische workloads verlagen deze risico’s aanzienlijk. De CADA verplicht aanbieders in het Cloud III DPS tot gestandaardiseerde exportformaten, wat data-portabiliteit verbetert.

Veelgestelde vragen

Wat is het EU Tech Sovereignty Package precies?
Het EU Tech Sovereignty Package (COM 2026) is een pakket van de Europese Commissie dat bindende en vrijwillige maatregelen bundelt om de digitale autonomie van Europa te versterken. De kern is de Cloud and AI Development Act (CADA, COM(2026) 502), die soevereiniteitsvereisten stelt aan publieke IT-inkoop, gecombineerd met certificeringsniveaus via het EUCS-schema.
Wat betekent SEAL-2 of SEAL-3 voor een aanbieder als OVHcloud of STACKIT?
SEAL-2 vereist dat data versleuteld is en dat de aanbieder operationeel onafhankelijk is van niet-EU-jurisdicties voor dagelijkse verwerkingen. SEAL-3 voegt daar de eis aan toe dat de aanbieder volledig eigendom is van EU-entiteiten en dat geen buitenlandse wetgeving zoals de US CLOUD Act toegang kan afdwingen. OVHcloud en STACKIT zijn ver gevorderd met SEAL-2-certificering; SEAL-3 is voor de meeste aanbieders nog in voorbereiding.
Mogen publieke inkopers soevereiniteitscriteria zwaarder laten wegen dan prijs?
Ja, binnen de aanbestedingsrichtlijn 2014/24/EU is het toegestaan gunningscriteria te gebruiken die verder gaan dan de laagste prijs, mits ze objectief toetsbaar zijn en verband houden met het contractonderwerp. Soevereiniteitsvereisten als datajurisdictiebeheer, EUCS-certificering en technische onafhankelijkheid zijn aantoonbaar relevant voor overheidsopdrachten en kunnen zo een substantieel gewicht krijgen in het programma van eisen.
Wanneer wordt soevereine cloudinkoop verplicht voor Nederlandse overheidsorganisaties?
De Europese Commissie hanteert een gefaseerd tijdpad: vanaf 2026 gelden de CADA-soevereiniteitsbepalingen als richtsnoer voor nieuwe aanbestedingen; vanaf 2028 zijn ze bindend voor alle nieuwe overeenkomsten met een waarde boven de Europese drempelwaarden. Nederland zal dit via nationale implementatiewetgeving moeten omzetten, vergelijkbaar met de implementatie van de NIS-2-richtlijn.
Wat zijn de grootste risico's bij migratie van Microsoft 365 of AWS naar een Europese alternatief?
De voornaamste risico's zijn operationele discontinuu00efteit tijdens de overstap, functionaliteitsverlies door minder geu00efntegreerde toolsets, hogere initiu00eble transitiekosten (migratie, hertraining, procesaanpassing) en het risico van vendor lock-in bij de nieuwe Europese aanbieder. Een gefaseerde migratiestrategie, heldere exit-clausules in contracten en pilots met niet-kritische workloads verlagen deze risico's aanzienlijk.