Bijgewerkt september 5, 2026
Kort: De EU Foreign Subsidies Regulation (Verordening 2022/2560) verplicht niet-EU-cloudleveranciers bij grote overheidsaanbestedingen hun staatssteun te melden en te laten screenen. Gecombineerd met CLOUD Act- en GDPR-risico's biedt de FSR inkoopafdelingen een juridisch onderbouwd instrument om soevereiniteitsoverwegingen in leveranciersselectie te verankeren.

De Foreign Subsidies Regulation (FSR), formeel Verordening (EU) 2022/2560, geeft de Europese Commissie de bevoegdheid om financiële bijdragen van niet-EU-overheden aan bedrijven die op de interne markt actief zijn te onderzoeken en, waar nodig, te corrigeren. Voor inkoopafdelingen die cloudcontracten sluiten met grote Amerikaanse of Chinese hyperscalers is de FSR inmiddels een juridisch instrument dat even relevant is als GDPR of NIS-2, maar dat in de praktijk vaak over het hoofd wordt gezien.

Wat is de Foreign Subsidies Regulation en waarom raakt zij cloudinkoop?

De FSR vult een langbestaand gat in het Europese mededingingsrecht: terwijl EU-staatssteunregels gelden voor subsidies die lidstaten aan bedrijven geven, ontbrak een pendant voor staatssteun uit derde landen. Verordening (EU) 2022/2560 pakt dit aan door twee meldingsplichtige drempels te introduceren: één voor concentraties en één, direct relevant voor cloudcontracten, voor overheidsaanbestedingen.

Bij aanbestedingen geldt de meldingsplicht wanneer de geraamde contractwaarde ten minste 250 miljoen euro bedraagt en de bieder in de drie voorafgaande jaren buitenlandse financiële bijdragen van ten minste 4 miljoen euro per derde land heeft ontvangen. Dit raakt cloudcontracten met hyperscalers direct: Amazon Web Services, Microsoft Azure en Google Cloud zijn allen in meer of mindere mate verbonden aan hun respectieve nationale overheden via defensiecontracten, onderzoekssubsidies en belastingvoordelen.

Let op: De meldingsdrempel van 250 miljoen euro geldt per aanbestedingsprocedure, niet per jaar. Grootschalige raamovereenkomsten voor cloudinfrastructuur in de publieke sector overschrijden deze drempel regelmatig, zeker wanneer meerdere ministeries of agentschappen gecombineerd inkopen.

De meldingsplicht in de praktijk: wat moeten bieders aanleveren?

De uitvoeringsbepalingen zijn vastgelegd in Implementing Regulation (EU) 2023/1441, die standaardformulieren voorschrijft voor de aanmelding bij de Europese Commissie. Een bieder die de drempelwaarden overschrijdt, moet een gedetailleerd overzicht verstrekken van alle ontvangen buitenlandse financiële bijdragen, inclusief leningen onder marktvoorwaarden, belastingvrijstellingen en directe subsidies.

Aanbestedende diensten zijn verplicht de procedure op te schorten zolang de Commissie, via DG Competition, een voorlopig onderzoek uitvoert. De Commissie heeft vervolgens vijfenzestig werkdagen voor een diepgaand onderzoek, te verlengen met twintig werkdagen. Levert het onderzoek een distortief effect op, dan kan de Commissie het bod verbieden of verbintenissen opleggen, zoals de afstoting van subsidies of gedragsverplichtingen.

Stap Verantwoordelijke partij Termijn
Aanmelding door bieder Niet-EU-cloudleverancier (bieder) Bij inschrijving
Doorsturen naar Commissie Aanbestedende dienst Onverwijld na ontvangst
Voorlopig onderzoek DG Competition (Europese Commissie) 25 werkdagen
Diepgaand onderzoek (indien gestart) DG Competition 65 (+20) werkdagen
Besluit: goedkeuring, verbintenissen of verbod Europese Commissie Na afloop onderzoek

De Europese Commissie ontving in het eerste jaar na inwerkingtreding van de FSR-meldingsplicht (oktober 2023 tot oktober 2024) meer dan 100 aanmeldingen voor aanbestedingen en concentraties, aldus het jaarverslag van DG Competition uit 2024. Dat de wet tanden heeft, bewijst de casus rond de aanbesteding in de transportsector waarbij de Commissie een eerste diepgaand onderzoek startte nog vóór de afronding van de gunning.

FSR-richtsnoeren van januari 2026: wat verandert er voor inkoopteams?

De FSR-richtsnoeren van de Europese Commissie van januari 2026 geven aanbestedende diensten voor het eerst gestructureerde operationele handvatten. De richtsnoeren verduidelijken drie punten die eerder onduidelijk waren in de wetstekst zelf.

Ten eerste specificeren zij welke categorieën financiële bijdragen als meldingsplichtig worden beschouwd: dit omvat nu expliciet indirecte voordelen via dochterondernemingen, belastingvrijstellingen gekoppeld aan specifieke contracten, en preferentieel gefinancierde onderzoekssamenwerking met overheidsinstanties. Voor cloudleveranciers betekent dit dat ook overeenkomsten met het Amerikaanse Department of Defense of vergelijkbare overheidsinstanties in de aanmelding moeten worden opgenomen.

Ten tweede introduceren de richtsnoeren de mogelijkheid van pre-aanbestedings-marktverkenning waarbij aanbestedende diensten al vóór publicatie van een tender informele vragen over subsidieachtergronden mogen stellen. Dit biedt inkoopafdelingen een vroeg signaal over de FSR-gevoeligheid van potentiële bieders, zonder de formele procedure te vertragen.

Ten derde verduidelijken de richtsnoeren de informatieverplichtingen van aanbestedende diensten zelf richting de Commissie: zij moeten actief melden wanneer zij aanwijzingen hebben dat een bieder onder de drempelwaarden gesubsidieerd is maar desondanks een abnormaal lage inschrijving doet.

“Contracting authorities should use the FSR notification process as an opportunity to gather structured information about the subsidy background of bidders, information that is often otherwise unavailable through standard due diligence.” (DG Competition, FSR-richtsnoeren januari 2026)

FSR en jurisdictierisico’s: twee complementaire kaders

De FSR beoordeelt marktvertekenende staatssteun. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) en de bredere werking van de USA PATRIOT Act scheppen een heel ander, maar verwant risico: Amerikaanse cloudproviders kunnen wettelijk worden verplicht data te verstrekken aan Amerikaanse autoriteiten, ook wanneer die data fysiek in Europa is opgeslagen. Dit jurisdictierisico staat los van de vraag of een provider staatssteun ontvangt.

Voor compliance officers in overheidsorganisaties, de rechtssector en gereguleerde sectoren betekent dit dat een cloudleverancier op alle drie de assen beoordeeld moet worden: FSR (eerlijke marktmededinging), GDPR artikel 44 e.v. (rechtmatigheid van doorgifte), en CLOUD Act (soevereiniteitsrisico voor gevoelige data). Een leverancier kan FSR-conform zijn, maar toch een onacceptabel juridisch risico opleveren zodra data onder de reikwijdte van de CLOUD Act valt.

Let op: Het feit dat een hyperscaler een aanbestedingsprocedure zonder bezwaar doorloopt, inclusief de FSR-meldingsprocedure, geeft aanbestedende diensten geen vrijwaring voor CLOUD Act-risico’s of GDPR-inbreuken. Jurisdictionele en mededingingsrechtelijke toetsing zijn niet inwisselbaar.

Voormalig Eurocommissaris Margrethe Vestager verwoordde dit bij de inwerkingtreding van de FSR als volgt: “Foreign subsidies can distort competition in the internal market just as much as state aid granted by EU member states. The new regulation gives us the tools to investigate and, if necessary, remedy these distortions.”

Het aandeel van de Europese publieke-sectoruitgaven aan de drie grote hyperscalers (Amazon Web Services, Microsoft Azure en Google Cloud) wordt door Gartner geschat op meer dan 80 procent van alle overheids-cloudcontracten in de EU (Gartner, Market Share Analysis: Cloud Infrastructure and Platform Services, Worldwide, 2023). Dit maakt de FSR in de praktijk vooral relevant voor contracten met deze drie partijen, die allen verbonden zijn aan de Amerikaanse overheidssfeer via omvangrijke JEDI- en JWCC-defensiecontracten.

Het Cloud III Dynamic Purchasing System en de grenzen van raamovereenkomsten

Het Cloud III Dynamic Purchasing System (DPS) van de Britse Crown Commercial Service is een inkoopkader waarmee overheidsorganisaties in het Verenigd Koninkrijk gestandaardiseerd cloudoplossingen kunnen afnemen. Europese inkoopafdelingen verwijzen soms naar vergelijkbare raamovereenkomsten als instrument om leveranciersrisico’s te beheersen.

Wat echter cruciaal is om te begrijpen: een raamovereenkomst of DPS-kader toetst niet op FSR-compliance. Wanneer een afzonderlijke taakstelling onder een raamovereenkomst de drempelwaarden van Verordening (EU) 2022/2560 overschrijdt, blijft de FSR-meldingsplicht onverkort gelden. Inkoopafdelingen die ervan uitgaan dat het gebruik van een goedgekeurd raamkader hen vrijwaart van FSR-verplichtingen, maken een juridisch onjuiste aanname.

FSR als argument bij leveranciersselectie en contractonderhandeling

De FSR biedt organisaties buiten de strikte meldingsplicht ook een breder argumentatief kader bij leveranciersselectie. Wanneer een aanbestedende dienst kan aantonen dat een niet-EU-leverancier substantiële staatssteun heeft ontvangen die zijn prijsstelling beïnvloedt, kan dit worden meegewogen bij de beoordeling van een abnormaal lage inschrijving. Dit mechanisme bestaat al in de klassieke aanbestedingsrichtlijnen (Richtlijn 2014/24/EU), maar de FSR voegt hier gestructureerde informatie aan toe die anders onzichtbaar zou blijven.

Daarnaast kunnen organisaties de FSR-meldingsdossiers gebruiken als input voor risicobeoordelingen op grond van de NIS-2-richtlijn (EU) 2022/2555, die voor essentiële en belangrijke entiteiten een uitgebreide toeleveranciersrisicoanalyse verplicht stelt. Een cloudleverancier waarvan de financiële afhankelijkheid van een niet-EU-overheid via de FSR is gedocumenteerd, introduceert een aantoonbaar concentratierisico in de supply chain.

Bij contractonderhandeling biedt de FSR-context eveneens ruimte: organisaties kunnen als bijzondere uitvoeringsvoorwaarden bedingen dat de leverancier toekomstige buitenlandse financiële bijdragen meldt die de door de Commissie vastgestelde grens overschrijden, of dat de leverancier bij een lopend FSR-onderzoek verplicht is de aanbestedende dienst direct te informeren. Dergelijke clausules zijn juridisch houdbaar en sluiten aan bij de transparantievereisten die de FSR-richtsnoeren van januari 2026 bepleiten.

Samenhangende risicokaart voor inkoopafdelingen

Voor compliance officers en IT-beslissers die cloudcontracten beoordelen, is het zinvol de verschillende kaders naast elkaar te leggen. De FSR dekt mededingingsrisico door staatssteun. GDPR dekt privacyrisico door onrechtmatige doorgifte. De CLOUD Act en de USA PATRIOT Act dekken soevereiniteitsrisico door extraterritoriale toegang. NIS-2 dekt operationeel risico in kritieke toeleveringsketens. Geen van deze kaders vervangt een ander, en een zorgvuldige leveranciersbeoordeling doorloopt al deze assen expliciet en gedocumenteerd.

Organisaties in de overheid, de rechtssector en andere gereguleerde sectoren die overwegen te migreren naar een soevereine werkomgeving, ontvangen via de FSR een extra juridisch instrument dat de business case voor Europese of on-premise alternatieven versterkt. Wanneer een hyperscaler bij overschrijding van de FSR-drempelwaarden een complex meldingsdossier vereist dat maanden kan duren en operationele onzekerheid creëert, weegt dat mee in de totale kostenanalyse van een cloudcontract.

FAQ

Geldt de FSR-meldingsplicht voor alle cloudcontracten van overheidsorganisaties?

Nee. De meldingsplicht geldt alleen wanneer de geraamde contractwaarde ten minste 250 miljoen euro bedraagt én de bieder buitenlandse financiële bijdragen van ten minste 4 miljoen euro per derde land heeft ontvangen. Kleinere contracten vallen buiten de verplichte aanmelding, maar aanbestedende diensten kunnen ook dan vrijwillig informatie opvragen of soevereiniteitscriteria hanteren.

Kunnen aanbestedende diensten een bieder uitsluiten op basis van de FSR?

De Europese Commissie is de bevoegde autoriteit om een bod te verbieden of te verbinden aan verbintenissen. Aanbestedende diensten mogen een procedure opschorten zolang de Commissie onderzoek doet, maar mogen een bieder niet zelfstandig uitsluiten uitsluitend op grond van de FSR. Nationale soevereiniteits- of veiligheidscriteria kunnen aanvullend worden ingezet.

Hoe verhoudt de FSR zich tot GDPR en de CLOUD Act bij de beoordeling van een hyperscaler?

De FSR beoordeelt marktvertekenende staatssteun, GDPR beoordeelt de rechtmatigheid van gegevensoverdracht, en de CLOUD Act bepaalt of een Amerikaanse provider wettelijk verplicht kan worden data aan de VS te verstrekken. De drie kaders zijn complementair: een leverancier kan FSR-conform zijn maar toch een CLOUD Act-risico opleveren voor gevoelige overheidsdata.

Wat verandert er concreet door de FSR-richtsnoeren van januari 2026 voor inkoopafdelingen?

De richtsnoeren verduidelijken welke soorten financiële bijdragen als meldingsplichtig worden beschouwd, hoe aanbestedende diensten de informatieverstrekking door bieders moeten beoordelen, en wanneer zij de Commissie moeten informeren. Ze geven inkoopteams ook handvatten om tijdens marktraadpleging al relevante subsidie-informatie op te vragen, zodat verrassingen in de aanbestedingsfase worden beperkt.

Biedt het Cloud III Dynamic Purchasing System bescherming tegen FSR-risico’s?

Het Cloud III DPS is een inkoopkader, geen juridisch toetsingskader voor staatssteun. Europese aanbestedende diensten die via vergelijkbare raamovereenkomsten inkopen, ontslaan zich niet van hun eigen FSR-verplichtingen: bij overschrijding van de drempelwaarden geldt de meldingsplicht ongeacht het gebruikte inkoopinstrument.

Veelgestelde vragen

Geldt de FSR-meldingsplicht voor alle cloudcontracten van overheidsorganisaties?
Nee. De meldingsplicht geldt alleen wanneer de geraamde contractwaarde ten minste 250 miljoen euro bedraagt u00e9n de bieder buitenlandse financiu00eble bijdragen van ten minste 4 miljoen euro per derde land heeft ontvangen. Kleinere contracten vallen buiten de verplichte aanmelding, maar aanbestedende diensten kunnen ook dan vrijwillig informatie opvragen of soevereiniteitscriteria hanteren.
Kunnen aanbestedende diensten een bieder uitsluiten op basis van de FSR?
De Europese Commissie is de bevoegde autoriteit om een bod te verbieden of te verbinden aan verbintenissen. Aanbestedende diensten mogen een procedure opschorten zolang de Commissie onderzoek doet, maar mogen een bieder niet zelfstandig uitsluiten uitsluitend op grond van de FSR. Nationale soevereiniteits- of veiligheidscriteria kunnen aanvullend worden ingezet.
Hoe verhoudt de FSR zich tot GDPR en de CLOUD Act bij de beoordeling van een hyperscaler?
De FSR beoordeelt marktvertekenende staatssteun, GDPR beoordeelt de rechtmatigheid van gegevensoverdracht, en de CLOUD Act bepaalt of een Amerikaanse provider wettelijk verplicht kan worden data aan de VS te verstrekken. De drie kaders zijn complementair: een leverancier kan FSR-conform zijn maar toch een CLOUD Act-risico opleveren voor gevoelige overheidsdata.
Wat verandert er concreet door de FSR-richtsnoeren van januari 2026 voor inkoopafdelingen?
De richtsnoeren van januari 2026 verduidelijken welke soorten financiu00eble bijdragen als meldingsplichtig worden beschouwd, hoe aanbestedende diensten de informatieverstrekking door bieders moeten beoordelen, en wanneer zij de Commissie moeten informeren. Ze geven inkoopteams ook handvatten om tijdens marktraadpleging al relevante subsidie-informatie op te vragen, zodat verrassingen in de aanbestedingsfase worden beperkt.
Biedt het Cloud III Dynamic Purchasing System (DPS) bescherming tegen FSR-risico's?
Het Cloud III DPS van de Britse Crown Commercial Service is een inkoopkader, geen juridisch toetsingskader voor staatssteun. Europese aanbestedende diensten die via vergelijkbare raamovereenkomsten inkopen, ontslaan zich niet van hun eigen FSR-verplichtingen: bij overschrijding van de drempelwaarden geldt de meldingsplicht ongeacht het gebruikte inkoopinstrument.