Bijgewerkt september 7, 2026
Kort: Het Rijkscloudbeleid 2026 verbiedt kritieke rijksorganisaties en ZBO's om voor kerntaken gebruik te maken van clouddiensten van aanbieders buiten de EU/EER, met een overgangstermijn van vier jaar. Soevereine alternatieven zoals Nextcloud en on-premise oplossingen worden expliciet als te onderzoeken richting benoemd.

Het Rijkscloudbeleid 2026 is het herziene beleidsraamwerk van de Nederlandse rijksoverheid dat bepaalt onder welke voorwaarden ministeries, uitvoeringsorganisaties en zelfstandige bestuursorganen (ZBO’s) gebruik mogen maken van clouddiensten voor e-mail, documentbeheer en andere taken van nationaal belang. Het beleid, vastgesteld in juli 2026 onder verantwoordelijkheid van staatssecretaris Aerdts (Digitalisering, Ministerie van Binnenlandse Zaken en Koninkrijksrelaties), introduceert voor het eerst expliciete jurisdictiegrenzen en een gefaseerde uitstapverplichting voor niet-EU/EER-aanbieders.

Wat het nieuwe beleid concreet verbiedt en aanbeveelt

Het Rijkscloudbeleid 2026 bevat geen absoluut verbod op alle commerciële clouddiensten, maar stelt voor kerntaken van rijksorganisaties een duidelijke norm: aanbieders die vallen onder de rechtsmacht van landen buiten de EU/EER mogen niet worden ingezet voor verwerking van data die als gevoelig of kritiek wordt geclassificeerd. Voor e-mail en documentbeheer geldt dit bij uitstek, omdat deze systemen dagelijks beleidsstukken, persoonsgegevens en vertrouwelijke communicatie bevatten.

Concreet verbiedt het beleid dat organisaties die verantwoordelijk zijn voor kritieke basisregistraties, zoals de Basisregistratie Personen (BRP) of de Basisregistratie Kadaster, hun e-mail- en documentinfrastructuur onderbrengen bij een aanbieder die onder de Amerikaanse CLOUD Act of de Patriot Act valt. Beide wetten geven de Amerikaanse overheid de bevoegdheid om van in de VS gevestigde technologiebedrijven toegang te eisen tot data, ongeacht de fysieke locatie van de servers. Dit geldt dus ook voor Europese datacenters van Microsoft, Google of Amazon.

Let op: Een Europees datacenter van een Amerikaans bedrijf biedt geen bescherming tegen de CLOUD Act. De jurisdictie wordt bepaald door de vestigingsplaats van het bedrijf, niet door de locatie van de data. Het Rijkscloudbeleid 2026 erkent dit expliciet als reden voor de nieuwe jurisdictiegrens.

Naast het jurisdictievereiste bevat het beleid aanbevelingen voor het gebruik van end-to-end-versleuteling waarbij sleutelbeheer uitsluitend bij de overheidsorganisatie zelf ligt, het documenteren van alle gegevensverwerkingen in cloudomgevingen en het uitvoeren van periodieke soevereiniteitsbeoordeling.

Welke organisaties vallen onder het beleid en welke overgangstermijn geldt

Het Rijkscloudbeleid 2026 is bindend voor alle ministeries en hun kerndepartementen, alle uitvoeringsorganisaties die onder ministeriële verantwoordelijkheid vallen, en ZBO’s die werken met data die als van nationaal belang wordt aangemerkt. Denk aan de Belastingdienst, het UWV, het CAK en het CBR, maar ook aan toezichthouders als de AFM en de ACM.

Voor organisaties die op het moment van inwerkingtreding al gebruikmaken van clouddiensten van niet-EU/EER-aanbieders, geldt een overgangstermijn van vier jaar. In de praktijk betekent dit dat zij uiterlijk in 2030 hun cloudinfrastructuur voor e-mail en documentbeheer in lijn moeten hebben gebracht met de nieuwe eisen. De overgangstermijn is geen uitstel van beleid: binnen het eerste jaar moeten betrokken organisaties een goedgekeurde cloudstrategie en een exitplan indienen bij het Ministerie van BZK.

Gartner voorspelde in 2023 dat tegen 2027 meer dan 40 procent van de grote ondernemingen en overheidsinstanties een expliciet sovereign cloud-beleid zou hebben ingevoerd (Gartner, Predicts 2024: Cloud Computing). Het Rijkscloudbeleid 2026 plaatst Nederland daarmee aan de voorhoede van deze Europese ontwikkeling.

Verplichte elementen van cloudstrategie en exitplan

Het beleid schrijft voor dat elke betrokken organisatie een cloudstrategie opstelt die minimaal de volgende elementen bevat: een inventarisatie van alle huidige cloudcontracten met vermelding van de juridische vestigingsplaats van de aanbieder, een risicoanalyse op basis van de NIS2-richtlijn (die in Nederland is geïmplementeerd via de Wet beveiliging netwerk- en informatiesystemen), een classificatie van data naar gevoeligheidsniveau, en een tijdlijn voor migratie of vervanging van niet-compliant diensten.

Het exitplan is een apart document dat ingaat op de technische en contractuele stappen om data terug te halen uit een bestaande cloudomgeving zonder dataverlies of dienstverlening te onderbreken. Het beleid verplicht organisaties om bij het afsluiten van nieuwe contracten standaard een exitclausule op te nemen die dataportabiliteit en overdracht binnen negentig dagen garandeert. Dit sluit aan op de vereisten uit de Europese Data Act, die aanbieders verplicht om overstappen technisch en juridisch mogelijk te maken.

Let op: Een exitplan is geen eenmalig document. Het Rijkscloudbeleid 2026 vereist dat exitplannen jaarlijks worden geactualiseerd en dat er minimaal eens per twee jaar een praktische test van de exitprocedure wordt uitgevoerd.

Verhouding tot de CADA en het EU Cloud Sovereignty Framework

Het Rijkscloudbeleid 2026 is inhoudelijk afgestemd op twee Europese kaders: de CADA (Cloud and Data Act, gepubliceerd als COM(2026) 502) en het bredere EU Cloud Sovereignty Framework dat de Europese Commissie hanteert voor haar eigen instellingen.

De CADA COM(2026) 502 regelt de voorwaarden waaronder overheden en private partijen toegang hebben tot elkaars data, en stelt eisen aan de transparantie van cloudcontracten. Voor rijksorganisaties is relevant dat de CADA vereist dat contracten met cloudaanbieders expliciet vermelden onder welke nationale wetgeving data kan worden opgevraagd door derden. Het Rijkscloudbeleid 2026 vertaalt dit naar een nationale toetsing: bij elke aanbesteding voor cloud- of hostingdiensten moet een juridische analyse worden gevoegd van de toepasselijke jurisdictie.

Staatssecretaris Alexandra van Huffelen stelde eerder al het kader voor dit denken: “Digitale soevereiniteit is geen luxe maar een basisvereiste voor een betrouwbare overheid. We kunnen niet accepteren dat cruciale overheidsinformatie onder de jurisdictie van een derde land valt.” (Kamerstuk Digitale Overheid, Rijksoverheid.nl)

Het EU Cloud Sovereignty Framework gaat verder dan contractuele eisen en pleit voor het gebruik van EU-gecertificeerde cloudoplossingen (het EUCS-schema, dat door ENISA wordt beheerd). Het Rijkscloudbeleid 2026 neemt dit over als aanbeveling voor de langere termijn, maar stelt EUCS-certificering nog niet als harde eis, mede omdat het schema op het moment van publicatie nog niet volledig operationeel was.

De jurisdictiekloof bij bestaande Microsoft 365 en Google Workspace-contracten

Voor veel ministeries en ZBO’s is Microsoft 365 de huidige standaard voor e-mail (Exchange Online), documentbeheer (SharePoint Online) en samenwerking (Teams). Google Workspace is minder dominant bij de rijksoverheid, maar wordt bij enkele uitvoeringsorganisaties gebruikt. Beide platforms worden aangeboden door bedrijven met hoofdkantoor in de VS en vallen daarmee onder de CLOUD Act.

Het European Data Protection Board (EDPB) is hier expliciet over: “De CLOUD Act geeft Amerikaanse autoriteiten bevoegdheden om toegang te eisen tot data die door Amerikaanse bedrijven wordt beheerd, ongeacht waar die data fysiek is opgeslagen.” (EDPB Guidelines 2/2018 on derogations of Article 49 GDPR)

De Europese Commissie schat dat meer dan 75 procent van de Europese overheidsorganisaties voor e-mail en samenwerking afhankelijk is van niet-Europese cloudaanbieders (Europese Commissie, Cloud Strategy for the European Institutions, 2022). Het Rijkscloudbeleid 2026 erkent deze afhankelijkheid als een structureel risico en geeft daarmee richting aan een meerjarige migratieoperatie.

Het NCSC registreerde in 2023 een stijging van 46 procent in het aantal meldingen van datalekken bij overheidsorganisaties ten opzichte van 2022 (NCSC, Cybersecuritybeeld Nederland 2023). Dit benadrukt dat naast jurisdictierisico ook de operationele beveiligingsrisico’s van publieke cloudomgevingen een rol spelen in de beleidswijziging.

Soevereine alternatieven voor e-mail en documentbeheer

Het Rijkscloudbeleid 2026 schrijft geen specifiek product voor, maar stelt criteria waaraan alternatieven moeten voldoen: EU/EER-jurisdictie van de aanbieder, volledige controle over encryptiesleutels door de overheidsorganisatie zelf, aantoonbare mogelijkheid tot data-export, en bij voorkeur gebruik van open-source componenten zodat afhankelijkheid van één leverancier (vendor lock-in) wordt beperkt.

Oplossing Jurisdictie E-mail Documentbeheer Open source
Microsoft 365 (huidig) VS (CLOUD Act) Ja (Exchange Online) Ja (SharePoint) Nee
Nextcloud (zelfgehost of EU-host) EU/EER Via integratie (b.v. Postfix/Dovecot) Ja (Files, Collabora) Ja
Zimbra (EU-gehost) EU/EER mogelijk Ja Beperkt Deels
Onlyoffice (zelfgehost) EU/EER Nee (apart te regelen) Ja Ja (Community Edition)
On-premise Exchange + SharePoint Eigen datacenter Ja Ja Nee

Nextcloud verdient specifieke aandacht omdat het in meerdere Europese landen al actief wordt ingezet door overheidsinstanties. De Duitse deelstaat Schleswig-Holstein stapte in 2021 officieel over op Nextcloud als onderdeel van een bredere migratie naar open-source software. Nextcloud GmbH is gevestigd in Stuttgart en valt daarmee uitsluitend onder Duits en Europees recht. De broncode is openbaar beschikbaar, wat onafhankelijke beveiligingsaudits mogelijk maakt. Dat laatste is een expliciet criterium in de beveiligingsparagraaf van het Rijkscloudbeleid 2026.

Voor rijksorganisaties die kiezen voor een hybride aanpak, biedt Nextcloud ook de mogelijkheid tot federatie: documenten en agenda’s kunnen worden gedeeld tussen verschillende overheidsinstanties zonder dat data de eigen infrastructuur verlaat. Dit is relevant voor samenwerking tussen ministeries en ZBO’s zonder dat daarvoor een gemeenschappelijke Amerikaanse cloudomgeving nodig is.

On-premise oplossingen, waarbij de hardware in een eigen of rijksbreed datacenter staat, bieden de hoogste mate van soevereiniteit maar vereisen ook de grootste investeringen in beheer en onderhoud. Het Rijkscloudbeleid 2026 sluit on-premise niet uit, maar vraagt organisaties om de keuze tussen on-premise en EU-cloud te onderbouwen op basis van een risicoanalyse en een total cost of ownership-berekening.

Praktische stappen voor compliance officers en IT-beslissers

Voor compliance officers en IT-beslissers bij ministeries en ZBO’s levert het Rijkscloudbeleid 2026 een concrete werklast op. De eerste stap is een volledige inventarisatie van alle SaaS- en IaaS-contracten, met bijzondere aandacht voor de vestigingsplaats van de aanbieder en de toepasselijke rechtsmacht. Vervolgens moet voor elk systeem dat gevoelige of kritieke data verwerkt worden bepaald of het binnen de nieuwe jurisdictiegrenzen valt.

Bij de cloudstrategie is het van belang om niet alleen te kijken naar de primaire cloudaanbieder, maar ook naar subverwerkers. Microsoft 365 maakt gebruik van tientallen subverwerkers, waarvan een deel buiten de EU/EER is gevestigd. Een volledig beeld van de verwerkingsketen is vereist onder zowel de AVG (artikel 28) als de NIS2-richtlijn.

Voor organisaties die de overstap willen maken naar Nextcloud of een vergelijkbare soevereine omgeving, is een gefaseerde migratie aangewezen: begin met minder kritieke systemen, bouw interne kennis op, en breid vervolgens uit naar e-mail en documentbeheer. De exitclausule in bestaande Microsoft- of Google-contracten moet tijdig worden geactiveerd om dataverlies te voorkomen.

FAQ

Wat is het Rijkscloudbeleid 2026 en wie heeft het vastgesteld?

Het Rijkscloudbeleid 2026 is een beleidsherziening die in juli 2026 onder verantwoordelijkheid van staatssecretaris Aerdts (Digitalisering, BZK) is vastgesteld. Het bevat verplichte kaders voor het gebruik van clouddiensten door de rijksoverheid, met specifieke eisen voor e-mail en documentbeheer bij organisaties die werken met data van nationaal belang.

Welke organisaties vallen onder het nieuwe Rijkscloudbeleid?

Het beleid is van toepassing op alle ministeries, uitvoeringsorganisaties en ZBO’s die onderdeel zijn van of werken in opdracht van de rijksoverheid. Organisaties die beheerder zijn van kritieke basisregistraties, zoals de Basisregistratie Personen (BRP) of de Basisregistratie Kadaster, worden als prioritaire groep aangemerkt.

Hoe lang hebben organisaties de tijd om te migreren naar een compliant cloudomgeving?

Het Rijkscloudbeleid 2026 hanteert een overgangstermijn van vier jaar voor organisaties die momenteel gebruikmaken van niet-EU/EER-aanbieders voor kerntaken. Zij moeten uiterlijk in 2030 hun cloudinfrastructuur voor e-mail en documentbeheer in lijn hebben gebracht, maar moeten binnen het eerste jaar al een goedgekeurde cloudstrategie en exitplan indienen bij BZK.

Wat is de CADA en wat is de relatie met het Rijkscloudbeleid?

De CADA (COM(2026) 502) is een voorstel van de Europese Commissie dat regels stelt voor toegang tot overheidsdata door private partijen. Het Rijkscloudbeleid 2026 sluit hierop aan door te vereisen dat cloudcontracten van rijksorganisaties expliciet vermelden onder welke nationale wetgeving data kan worden opgevraagd door derden, en dat een juridische jurisdictieanalyse onderdeel is van elke aanbesteding.

Welke concrete alternatieven zijn er voor Microsoft 365 en Google Workspace?

Alternatieven die aan de beleidseis voor EU/EER-soevereiniteit kunnen voldoen zijn onder meer Nextcloud (als zelfgehoste of EU-gehoste open-source samenwerkingsomgeving), Zimbra, Onlyoffice en on-premise oplossingen op basis van eigen of rijksbrede infrastructuur. Nextcloud wordt in Europees overheidsbeleid het meest expliciet genoemd vanwege de open broncode, de mogelijkheid tot federatie tussen organisaties en de volledige controle over dataopslag en encryptiesleutels.

Veelgestelde vragen

Wat is het Rijkscloudbeleid 2026 en wie heeft het vastgesteld?
Het Rijkscloudbeleid 2026 is een beleidsherziening die in juli 2026 onder verantwoordelijkheid van staatssecretaris Aerdts (Digitalisering, BZK) is vastgesteld. Het bevat verplichte kaders voor het gebruik van clouddiensten door de rijksoverheid, met specifieke eisen voor e-mail en documentbeheer bij organisaties die werken met data van nationaal belang.
Welke organisaties vallen onder het nieuwe Rijkscloudbeleid?
Het beleid is van toepassing op alle ministeries, uitvoeringsorganisaties en zelfstandige bestuursorganen (ZBO's) die onderdeel zijn van of werken in opdracht van de rijksoverheid. Organisaties die beheerder zijn van kritieke basisregistraties, zoals de Basisregistratie Personen (BRP) of de Basisregistratie Kadaster, worden als prioritaire groep aangemerkt.
Hoe lang hebben organisaties de tijd om te migreren naar een compliant cloudomgeving?
Het Rijkscloudbeleid 2026 hanteert een overgangstermijn van vier jaar voor organisaties die momenteel gebruikmaken van niet-EU/EER-aanbieders voor kerntaken. In deze periode moeten zij een cloudstrategie opstellen, een exitplan indienen en actief stappen zetten richting een soevereine of EU/EER-conforme oplossing.
Wat is de CADA en wat is de relatie met het Rijkscloudbeleid?
De CADA (COM(2026) 502) is een voorstel van de Europese Commissie dat regels stelt voor toegang tot overheidsdata door private partijen en overheden onderling. Het Rijkscloudbeleid 2026 sluit aan op dit kader door te vereisen dat cloudomgevingen van rijksorganisaties voldoen aan de datasoevereiniteitseisen die de CADA stelt, met name rond jurisdictie en vertrouwelijkheid.
Welke concrete alternatieven zijn er voor Microsoft 365 en Google Workspace?
Alternatieven die aan de beleidseis voor EU/EER-soevereiniteit kunnen voldoen zijn onder meer Nextcloud (als zelfgehoste of EU-gehoste open-source samenwerkingsomgeving), Zimbra, Onlyoffice en op maat gemaakte on-premise oplossingen. Nextcloud wordt in Europees overheidsbeleid het meest expliciet genoemd vanwege de open broncode, federatiemogelijkheden en de mogelijkheid om volledige controle over de data te behouden.