Bijgewerkt september 11, 2026
Kort: Het Rijkscloudbeleid 2026 beperkt het gebruik van niet-EU-clouddiensten voor gevoelige overheidsinformatie en legt documentatieverplichtingen op aan Rijksorganisaties en ZBO's. Compliance officers moeten nu actief exitstrategieën en cloudstrategie-documentatie opstellen.

Het Rijkscloudbeleid 2026 is de aangescherpte beleidsregel waarmee de Nederlandse Rijksoverheid vastlegt onder welke voorwaarden overheidsorganisaties gebruik mogen maken van clouddiensten, met bijzondere aandacht voor e-mail en documentbeheer. Kern van het beleid is dat gevoelige Rijksinformatie niet langer zonder meer mag worden ondergebracht bij niet-Europese cloudaanbieders, vanwege de jurisdictierisico’s die voortvloeien uit buitenlands recht zoals de Amerikaanse CLOUD Act.

Wat is er nieuw in het Rijkscloudbeleid per juli 2026?

Het herziene beleid, gepubliceerd door het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, verscherpt de eisen die al golden onder de Rijksbrede cloudstrategie uit eerdere jaren. De voornaamste vernieuwingen betreffen de classificatie van informatiecategorieën en de daaraan gekoppelde plaatsingseisen.

Voor e-mail en documentbeheer geldt voortaan een expliciete eis: informatie met de classificatie “Departementaal Vertrouwelijk” of hoger mag uitsluitend worden opgeslagen en verwerkt op infrastructuur die onder Europese jurisdictie valt, bij voorkeur op Rijkseigen of EER-gecertificeerde systemen. Diensten als Microsoft Exchange Online in de standaardconfiguratie voldoen hieraan niet, omdat Microsoft Corporation een Amerikaans bedrijf is en daardoor onderworpen is aan de CLOUD Act. Die wet geeft Amerikaanse opsporingsdiensten de bevoegdheid om gegevens op te vragen bij Amerikaanse bedrijven, ook als die gegevens fysiek buiten de VS zijn opgeslagen.

Let op: Het feit dat Microsoft datacenters in Nederland of Ierland heeft, heft het jurisdictierisico onder de CLOUD Act niet op. De moedermaatschappij blijft Amerikaans en daarmee juridisch bereikbaar voor Amerikaanse autoriteiten.

De Europese Commissie schat dat overheidsinstellingen in de EU voor meer dan 75% afhankelijk zijn van clouddiensten van niet-Europese aanbieders, met name Amerikaanse hyperscalers (Europese Commissie, European Cloud Strategy, 2023). Juist die afhankelijkheid is de aanleiding voor het Rijkscloudbeleid om concretere verplichtingen op te leggen.

Voor welke organisaties gelden de strengste beperkingen?

De strengste regels gelden voor de kerndepartementen en hun rechtstreekse uitvoeringsorganisaties, gevolgd door een tweede ring van organisaties waar het beleid via specifieke aanwijzingen van toepassing is verklaard.

Categorie organisatie Toepasselijkheid Rijkscloudbeleid Strengste beperking
Kerndepartementen (ministeries) Volledig en rechtstreeks Geen niet-EU-cloud voor vertrouwelijke e-mail en documenten
Agentschappen en uitvoeringsorganisaties Volledig, via moederdepartement Idem, plus verplichte cloudstrategie-documentatie
ZBO’s (zelfstandige bestuursorganen) Functioneel, afhankelijk van taakopdracht Verplicht risicoafweging en exitplan bij gevoelige data
Gemeenten en provincies Niet rechtstreeks, wel via AVG en BIO Geen bindende exiteis, wel sterke beleidsaanbeveling

Zelfstandige bestuursorganen (ZBO’s) vormen een bijzondere categorie. Zij hebben een eigen rechtspersoonlijkheid en een zekere bestuurlijke autonomie, maar voor zover zij publiekrechtelijke taken uitvoeren en daarbij Rijksinformatie verwerken, zijn zij gebonden aan de kaders van het Rijkscloudbeleid. De Autoriteit Persoonsgegevens heeft bovendien eerder bevestigd dat de AVG volledig van toepassing is op ZBO’s bij de verwerking van persoonsgegevens van burgers.

Uitzonderingen zijn mogelijk, maar moeten expliciet worden aangevraagd en gemotiveerd. Denk aan situaties waarbij een tijdelijke overgangsperiode noodzakelijk is vanwege lopende contracten, of waarbij de betreffende informatie aantoonbaar niet gevoelig is. Die motivering moet worden vastgelegd in de verplichte cloudstrategie-documentatie.

Wat betekent dit voor decentrale overheden?

Gemeenten en provincies staan formeel buiten het directe toepassingsbereik van het Rijkscloudbeleid, dat zich richt op de Rijksoverheid. Toch zijn er drie redenen waarom het beleid ook voor decentrale overheden relevant is.

Ten eerste zijn zij gebonden aan de Baseline Informatiebeveiliging Overheid (BIO), die eisen stelt aan de beveiliging en plaatsing van overheidsinformatie. Ten tweede geldt de AVG onverkort, inclusief de beperkingen op doorgifte van persoonsgegevens aan landen buiten de EER zonder adequaatheidsbesluiten of aanvullende waarborgen. Ten derde heeft de Vereniging van Nederlandse Gemeenten (VNG) haar leden expliciet aanbevolen om bij nieuwe IT-inkoop de principes van het Rijkscloudbeleid als referentiekader te gebruiken, met name voor systemen die bijzondere persoonsgegevens of gevoelige bestuurlijke informatie verwerken.

In de praktijk betekent dit dat een gemeente die nu een nieuwe aanbesteding start voor e-mail of documentbeheer, bij de marktconsultatie en het programma van eisen aantoonbaar rekening moet houden met jurisdictierisico’s en gegevenssoevereiniteit.

Alternatieven voor Microsoft Exchange Online en Google Workspace

Het Rijkscloudbeleid sluit niet-EU-cloudleveranciers niet categorisch uit voor alle informatietypes, maar legt wel een bewijslast bij de organisatie die ervoor kiest ze te blijven gebruiken. Voor e-mail en documentbeheer zijn inmiddels meerdere alternatieven beschikbaar die beter aansluiten bij de soevereiniteitseisen.

Nextcloud Hub is een open-source samenwerkingsplatform dat e-mail, agenda, bestandsbeheer, videobellen en documentbewerking integreert. Het kan worden gehost op eigen infrastructuur (on-premise) of bij een Europese hostingpartij die geen banden heeft met Amerikaanse moedermaatschappijen. Nextcloud verwerkt geen gebruikersdata voor trainingsdoeleinden en biedt volledige controle over de gegevenslocatie. Dit maakt het platform geschikt als alternatief voor zowel Microsoft Exchange Online als Google Workspace.

Andere alternatieven voor e-mail zijn Zimbra Collaboration Suite en zelf-gehoste oplossingen op basis van Postfix en Dovecot, aangevuld met open-source webmail zoals Roundcube. Voor documentbeheer zijn TYPO3-gebaseerde oplossingen en het Duitse platform Cryptpad relevante opties voor organisaties die ook versleuteld willen samenwerken.

Let op: Bij de keuze voor een alternatief is de juridische structuur van de leverancier minstens zo belangrijk als de fysieke locatie van de servers. Een Europees datacenter van een Amerikaans bedrijf biedt geen bescherming tegen de CLOUD Act.

Alexandra van Huffelen, voormalig Staatssecretaris Digitale Economie en Soevereiniteit, stelde hierover in een debat in de Tweede Kamer: “Digitale soevereiniteit is geen luxe maar een basisvoorwaarde voor een weerbare overheid. We kunnen niet toestaan dat gevoelige overheidsinformatie onder buitenlandse jurisdictie valt.”

Lopende contracten en exitverplichtingen

Het Rijkscloudbeleid introduceert geen terugwerkende kracht die lopende contracten met niet-EU-leveranciers onmiddellijk ongeldig maakt. Wel legt het een actieve beoordelingsplicht op bij elke contractverlenging of hercontractering. Op het moment dat een bestaand contract met een partij als Microsoft of Google afloopt, moet de organisatie aantoonbaar hebben beoordeeld of voortzetting verantwoord is, gegeven de informatiecategorie en het bijbehorende risicoprofiel.

Wat betreft exitverplichtingen geldt het volgende: elke Rijksorganisatie die niet-EU-clouddiensten gebruikt voor e-mail of documentbeheer, moet een gedocumenteerd exitplan gereed hebben. Dat plan beschrijft hoe de organisatie de dienstverlening kan continueren als de leverancier niet langer voldoet aan de gestelde eisen, of als het beleid verder wordt aangescherpt. Dit exitplan is onderdeel van de bredere cloudstrategie-documentatie.

De EDPB heeft in haar Aanbevelingen 01/2020 duidelijk gemaakt dat technische maatregelen zoals versleuteling alleen onvoldoende zijn als de sleutels in handen zijn van de Amerikaanse leverancier: “De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om gegevens op te vragen bij Amerikaanse bedrijven, ongeacht waar die gegevens fysiek zijn opgeslagen. Dit is een fundamenteel jurisdictierisico voor Europese overheden” (EDPB, 2020).

De cloudstrategie-documentatieverplichting in de praktijk

Een van de meest concrete nieuwe verplichtingen in het Rijkscloudbeleid 2026 is de eis tot structurele cloudstrategie-documentatie. Dit gaat verder dan een eenmalige risicoanalyse. De documentatie moet minimaal de volgende elementen bevatten: een actueel overzicht van alle gebruikte clouddiensten per informatiecategorie, een juridische analyse van de toepasselijke jurisdicties, een beschrijving van de getroffen technische en organisatorische maatregelen, en een exitplan per leverancier.

Voor compliance officers betekent dit een periodieke reviewcyclus, minimaal jaarlijks, waarin de cloudportfolio wordt getoetst aan de actuele beleidseis. Daarbij moeten ook veranderingen in het eigenaarschap van leveranciers worden gemonitord: een Europese hostingpartij die wordt overgenomen door een Amerikaans moederbedrijf verandert immers het jurisdictieprofiel van de dienst.

Het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties stelt hiervoor modelformats beschikbaar via het platform Digitale Overheid. Organisaties worden geadviseerd die formats te gebruiken als basis en aan te vullen met organisatiespecifieke context.

Volgens het Nationaal Cyber Security Centrum (NCSC) vallen meer dan 3.000 Nederlandse organisaties onder de reikwijdte van de NIS2-richtlijn, geïmplementeerd via de Cyberbeveiligingswet (NCSC, 2024). Voor deze organisaties geldt dat cloudstrategie-documentatie ook een vereiste is in het kader van de zorgplicht onder NIS2, waarmee de overlap met het Rijkscloudbeleid significant is. De AIVD constateerde in haar Jaarverslag 2023 bovendien een verdere stijging van het aantal cyberincidenten gericht op Nederlandse overheidsorganisaties, wat het belang van soevereine en weerbare cloudinfrastructuur onderstreept (AIVD, 2024).

FAQ: Rijkscloudbeleid 2026 voor compliance officers

Geldt het Rijkscloudbeleid 2026 ook voor ZBO’s die een eigen IT-omgeving beheren?

Ja. Zelfstandige bestuursorganen vallen onder de reikwijdte van het Rijkscloudbeleid voor zover zij werken met Rijksinformatie of persoonsgegevens van burgers in het kader van een publiekrechtelijke taak. De precieze toepasselijkheid hangt af van de mate van functionele zelfstandigheid en de informatiecategorie.

Mogen gemeenten en provincies nog steeds Microsoft Exchange Online gebruiken na 2026?

Het Rijkscloudbeleid richt zich primair op de Rijksoverheid. Gemeenten en provincies vallen hier formeel niet rechtstreeks onder, maar zijn wel gebonden aan de AVG en de Baseline Informatiebeveiliging Overheid. De VNG adviseert decentrale overheden om aansluiting te zoeken bij de principes van het Rijkscloudbeleid, met name voor gevoelige persoonsgegevens en bestuurlijk vertrouwelijke informatie.

Wat is een praktisch alternatief voor Microsoft Exchange Online dat voldoet aan het Rijkscloudbeleid?

Nextcloud Hub, gehost op Europese of on-premise infrastructuur, is een volledig open-source alternatief dat e-mail, agendabeheer, bestandsbeheer en samenwerking combineert. Andere opties zijn Zimbra en open-source mailserveroplossingen als Dovecot en Postfix op eigen infrastructuur, mits gecombineerd met adequate beveiligingsmaatregelen en een Europese juridische structuur van de beheerder.

Wat houdt de cloudstrategie-documentatieverplichting in voor compliance officers?

Rijksorganisaties moeten aantoonbaar vastleggen welke clouddiensten zij gebruiken, welke informatiecategorieën daarin worden verwerkt, welke jurisdictierisico’s zijn geïdentificeerd en welke maatregelen zijn genomen. Dit omvat ook een exitplan voor lopende contracten met niet-EU-leveranciers. De documentatie moet periodiek worden herzien en is toetsbaar door interne en externe auditors.

Wat zijn de exitverplichtingen voor lopende contracten met Amerikaanse cloudleveranciers?

Het Rijkscloudbeleid schrijft voor dat Rijksorganisaties bij hercontractering of verlenging actief moeten beoordelen of het gebruik van niet-EU-cloudleveranciers voor de betreffende informatiecategorie nog verantwoord is. Er bestaat geen automatische ontbindingsverplichting voor lopende contracten, maar organisaties moeten een gedocumenteerde exitstrategie gereed hebben die bij elke reviewcyclus wordt geactualiseerd.

Veelgestelde vragen

Geldt het Rijkscloudbeleid 2026 ook voor ZBO's die een eigen IT-omgeving beheren?
Ja. Zelfstandige bestuursorganen (ZBO's) vallen onder de reikwijdte van het Rijkscloudbeleid voor zover zij werken met Rijksinformatie of persoonsgegevens van burgers in het kader van een publiekrechtelijke taak. De precieze toepasselijkheid hangt af van de mate van functionele zelfstandigheid en de informatiecategorie.
Mogen gemeenten en provincies nog steeds Microsoft Exchange Online gebruiken na 2026?
Het Rijkscloudbeleid richt zich primair op de Rijksoverheid. Gemeenten en provincies vallen hier formeel niet rechtstreeks onder, maar zijn wel gebonden aan de AVG en de Baseline Informatiebeveiliging Overheid (BIO). De VNG adviseert decentrale overheden om aansluiting te zoeken bij de principes van het Rijkscloudbeleid, met name voor gevoelige persoonsgegevens.
Wat is een praktisch alternatief voor Microsoft Exchange Online dat voldoet aan het Rijkscloudbeleid?
Nextcloud Hub, gehost op Europese of on-premise infrastructuur, is een volledig open-source alternatief dat e-mail, agendabeheer, bestandsbeheer en samenwerking combineert. Andere opties zijn Zimbra en open-source mailserveroplossingen als Dovecot/Postfix op eigen infrastructuur, mits gecombineerd met adequate beveiligingsmaatregelen.
Wat houdt de cloudstrategie-documentatieverplichting in voor compliance officers?
Rijksorganisaties moeten aantoonbaar vastleggen welke clouddiensten zij gebruiken, welke informatiecategorieu00ebn daarin worden verwerkt, welke jurisdictierisico's zijn geu00efdentificeerd en welke maatregelen zijn genomen. Dit omvat ook een exitplan voor lopende contracten met niet-EU-leveranciers. De documentatie moet periodiek worden herzien.
Wat zijn de exitverplichtingen voor lopende contracten met Amerikaanse cloudleveranciers?
Het Rijkscloudbeleid schrijft voor dat Rijksorganisaties bij hercontractering of verlenging actief moeten beoordelen of het gebruik van niet-EU-cloudleveranciers voor de betreffende informatiecategorie nog verantwoord is. Er bestaat geen automatische ontbindingsverplichting voor lopende contracten, maar organisaties moeten een gedocumenteerde exitstrategie gereed hebben.