Een soevereine werkplek voor defensie en dual-use sectoren is een digitale werkomgeving waarbij de volledige jurisdictiecontrole, dataresidentie en beheerstoegang aantoonbaar buiten het bereik valt van derde landen met extraterritoriale wetgeving, zoals de Amerikaanse CLOUD Act of de Patriot Act. Voor organisaties die werken met technische documentatie van militaire of tweeledige aard gaat deze definitie verder dan GDPR-conformiteit alleen: het raakt direct aan exportcontrolerecht, alliantieverdragen en nationale veiligheidsvereisten.
Waarom dual-use industrieën een hoger jurisdictierisico dragen
Defensiegerelateerde bedrijven en dual-use industrieën lopen bij cloudopslag van technische data aanvullende risico’s die voor reguliere bedrijven niet of nauwelijks spelen. Het gaat niet alleen om privacyrecht, maar om internationaal exportcontrolerecht met strafrechtelijke handhaving.
De kern van het probleem is dat Amerikaanse cloudproviders, ook wanneer zij servers in Nederland of Duitsland exploiteren, juridisch onder Amerikaans recht vallen. Dit betekent dat de Amerikaanse overheid via de CLOUD Act toegang kan vorderen tot data die op die servers staat. Voor dual-use technische documentatie, denk aan specificaties voor geavanceerde materialen, radarsystemen of cryptografische componenten, kan deze toegang kwalificeren als een ongeautoriseerde technologietransfer naar een buitenlandse instantie. Dat is precies wat de Export Administration Regulations (EAR) en de International Traffic in Arms Regulations (ITAR) beogen te voorkomen.
Volgens een schatting van de Europese Commissie uit 2023 is circa 35 procent van de Europese bedrijven actief in dual-use sectoren onvoldoende bewust van de re-exportbeperkingen onder EAR bij gebruik van Amerikaanse clouddiensten (bron: Europese Commissie, DG TRADE dual-use exportcontrole rapport 2023).
EAR en ITAR: hoe exportcontrole interfereert met cloudopslag
De Export Administration Regulations (EAR), beheerd door het Bureau of Industry and Security (BIS) van het Amerikaanse Ministerie van Handel, en de International Traffic in Arms Regulations (ITAR), beheerd door de Directorate of Defense Trade Controls (DDTC) van het State Department, hanteren het concept van de ‘deemed export’. Een deemed export treedt op wanneer technologie of technische data toegankelijk wordt gemaakt voor een buitenlandse national, ook als dit gebeurt binnen de Verenigde Staten of op buitenlands grondgebied via een Amerikaans gecontroleerd systeem.
Het BIS stelt hierover expliciet: “Zodra technische data van dual-use aard wordt opgeslagen op servers die onder Amerikaans jurisdictierecht vallen, ontstaat er een potentieel exportcontrolescenario dat los staat van wie de eigenaar is van die data.” (BIS Guidance on Cloud Computing and Export Controls, www.bis.doc.gov)
Concreet betekent dit: een Nederlands defensiebedrijf dat ontwerptekeningen voor een gecontroleerde drone-component opslaat in Microsoft Azure of Amazon Web Services, ook in de Europese regio, stelt deze data bloot aan mogelijke toegang door de Amerikaanse overheid. Als die toegang plaatsvindt zonder geldige exportvergunning, is er sprake van een overtreding van EAR of, bij USML-gecontroleerde items, van ITAR. ITAR-overtredingen kunnen leiden tot boetes van meerdere miljoenen dollars en debarment van verdere samenwerking met de Amerikaanse defensie-industrie.
De EU Dual-use Verordening 2021/821 vereist van exporteurs daarnaast dat zij aantoonbaar kunnen maken dat technologie niet wordt overgedragen aan onbevoegde partijen. Een audit die laat zien dat data toegankelijk was voor Amerikaanse overheidsdiensten zonder expliciete toestemming van de exporteur, kan leiden tot intrekking van een Europese exportvergunning.
Minimumeisen voor NATO-RESTRICTED en EU-CONFIDENTIEL
Organisaties die werken met geclassificeerde informatie op NATO-RESTRICTED of EU-CONFIDENTIEL niveau zijn gebonden aan formele beveiligingskaders die commerciële publieke cloudoplossingen in de praktijk uitsluiten.
| Classificatieniveau | Dataresidentie-eis | Jurisdictievereiste | Accreditatie vereist door |
|---|---|---|---|
| NATO-RESTRICTED | Binnen NAVO-lidstaten, geen publieke cloud | Buiten extraterritoriale wetgeving van derde landen | Nationale veiligheidsautoriteit (NVA) |
| EU-CONFIDENTIEL | Binnen EU-jurisdictie, geaccrediteerde systemen | Geen toegang voor niet-EU overheden | Accreditatieautoriteit Europese Raad / lidstaat |
| Departementaal Vertrouwelijk (NL) | Binnen Nederland, bij voorkeur on-premise | BIO2-conform, NCSC-goedgekeurd | AIVD / bevoegd gezag |
Meer dan 80 procent van de NATO-lidstaten maakt nog gebruik van commerciële cloudinfrastructuur van niet-Europese herkomst voor niet-geclassificeerde maar gevoelige samenwerking (bron: NATO Communications and Information Agency, jaarverslag 2022, www.ncia.nato.int). Dit illustreert hoe breed de blootstelling nog is, ook bij organisaties die formeel weten dat dit risico’s met zich meebrengt.
Voor een soevereine werkplek op NATO-RESTRICTED niveau gelden minimaal de volgende technische en organisatorische eisen: volledige on-premise hosting of hosting bij een gecertificeerde nationale aanbieder buiten Amerikaans jurisdictierecht, end-to-end encryptie waarbij sleutels uitsluitend in handen zijn van de gebruikersorganisatie, beheerdersbevoegdheden die zijn voorbehouden aan gescreende nationale functionarissen, en een doorlopend auditlogboek dat ter inzage staat van de nationale veiligheidsautoriteit.
BIO2 en de defensiegerelateerde overheid
De Baseline Informatiebeveiliging Overheid versie 2 (BIO2) is de verplichte beveiligingsnorm voor alle Nederlandse overheidsorganisaties, gebaseerd op ISO 27001 en 27002. BIO2 bevat specifieke bepalingen over cloudgebruik, dataclassificatie en risicomanagement. Voor defensiegerelateerde overheidsorganisaties en hun directe IT-toeleveranciers biedt BIO2 echter een onvolledig kader.
BIO2 schrijft voor dat organisaties een expliciete risicoafweging maken bij cloudgebruik en dat data die als ‘Departementaal Vertrouwelijk’ of hoger is geclassificeerd, niet in een niet-geaccrediteerde omgeving mag worden opgeslagen. Wat BIO2 echter niet volledig afdekt, zijn de specifieke operationele beveiligingseisen (OPSEC) van het Ministerie van Defensie, de NAVO-kaderovereenkomsten voor informatiebeveiliging, en de EAR/ITAR-complianceverplichtingen die op private defensietoeleveranciers rusten.
Het NCSC stelt dat “de implementatie van NIS-2 en de herziene Cybersecurity Act vereist dat leveranciers in de defensie-toeleveringsketen aantoonbaar kunnen maken waar data verblijft en wie er technisch toegang toe heeft.” (ENISA, Guidelines on Security of ICT Procurement in the Defence Supply Chain, www.enisa.europa.eu)
IT-toeleveranciers die zaken doen met defensiegerelateerde overheidsorganisaties dienen naast BIO2-certificering ook te voldoen aan de aanvullende eisen van het Ministerie van Defensie, vastgelegd in het Beveiligingsbeleid Defensie, en aan de certificeringsvereisten die via aanbestedingsdocumenten worden opgelegd.
De herziene Cybersecurity Act 2026 en de defensie-toeleveringsketen
Artikel 22 van de herziene Cybersecurity Act 2026 introduceert voor ICT-leveranciers in de defensie-toeleveringsketen een expliciete verplichting tot aantoonbare dataresidentie en jurisdictiecontrole. Leveranciers moeten bij aanbesteding kunnen documenteren in welk rechtsgebied hun systemen opereren, wie er beheerstoegang heeft, en hoe zij omgaan met verzoeken van buitenlandse overheden tot gegevensverstrekking.
Artikel 22 gaat daarmee verder dan de algemene NIS-2-verplichting, die zich richt op risicobeheer en incidentmelding. Het introduceert een positieve bewijslast: niet de aanbestedende overheid, maar de leverancier moet aantonen dat zijn oplossing vrij is van extraterritoriale blootstelling. Leveranciers die dit niet kunnen aantonen, kunnen worden uitgesloten van aanbestedingen in de Europese defensiesector.
Het aantal meldingen van datalekken bij defensiegerelateerde toeleveranciers in Europa steeg tussen 2021 en 2023 met 60 procent, aldus het ENISA Threat Landscape 2023 (www.enisa.europa.eu). Dit onderstreept waarom de wetgever kiest voor een strengere toeleveringsketenanpak.
Contractuele en technische maatregelen bij soevereine samenwerkingsplatforms
Bij de inzet van Nextcloud of vergelijkbare open-source samenwerkingsplatforms voor defensiegerelateerde samenwerking volstaat technische configuratie alleen niet. De combinatie van contractuele, organisatorische en technische maatregelen is bepalend voor de feitelijke soevereiniteit van de werkplek.
Op contractueel niveau dienen organisaties vast te leggen: de exclusieve dataresidentie binnen een aangewezen jurisdictie, het verbod op subverwerking door entiteiten buiten de EU of buiten de aangewezen jurisdictie, de verplichting tot onmiddellijke melding van overheidsvorderingen uit derde landen, de nationaliteitsvereisten voor systeembeheerders met beheerstoegang, en de contractuele basis voor regelmatige penetratietests en audits door de opdrachtgever of een door hem aangewezen partij.
Op technisch niveau zijn de minimumeisen voor dual-use en defensiegerelateerd gebruik: end-to-end encryptie waarbij sleutelbeheer volledig bij de gebruikersorganisatie ligt, multi-factor authenticatie gekoppeld aan een on-premise identity provider, gedetailleerde auditlogs die niet kunnen worden gewijzigd door de leverancier, netwerksegmentatie die geclassificeerde samenwerkingsruimten scheidt van overige systemen, en, voor de langere termijn, post-quantum cryptografische algoritmen conform de aanbevelingen van het NIST en het BSI.
De keuze voor on-premise hosting of hosting bij een Zwitserse aanbieder zonder Amerikaans aandeelhouderschap verkleint de jurisdictieblootstelling aanzienlijk. Zwitserland valt buiten de reikwijdte van de CLOUD Act en heeft geen vergelijkbare extraterritoriale datavorderingswetgeving. Dit maakt het een juridisch aantrekkelijke locatie voor dual-use data die niet onder EU-classification frameworks valt maar wel gevoelig is.
FAQ: soevereine werkplek, defensie en dual-use exportcontrole
Wat maakt cloudopslag bij Amerikaanse aanbieders risicovol voor dual-use technische documentatie?
Onder de Export Administration Regulations (EAR) kan het plaatsen van technische dual-use data op Amerikaanse cloudinfrastructuur worden beschouwd als een ‘deemed export’, ook als de data fysiek in Europa staat. Het juridisch beheer van de server valt onder Amerikaanse jurisdictie, waardoor toegang door niet-geautoriseerde buitenlandse nationals een exportovertreding kan vormen.
Welke classificatieniveaus vereisen een volledig soevereine werkplek?
NATO-RESTRICTED en EU-CONFIDENTIEL vereisen strikt gecontroleerde omgevingen met aantoonbare dataresidentie binnen de jurisdictie van de betreffende alliantie of unie. Commerciële publieke clouddiensten van Amerikaanse aanbieders voldoen hier in de regel niet aan, ook niet met contractuele garanties, zolang de leverancier onder de CLOUD Act of Patriot Act valt.
Wat houdt artikel 22 van de herziene Cybersecurity Act 2026 in voor ICT-leveranciers?
Artikel 22 van de herziene Cybersecurity Act 2026 verplicht ICT-leveranciers die actief zijn in de defensie-toeleveringsketen om aantoonbaar te maken dat hun producten en diensten voldoen aan specifieke eisen op het gebied van dataresidentie, jurisdictiecontrole en beveiligingscertificering. Leveranciers die hier niet aan voldoen, kunnen worden uitgesloten van aanbestedingen.
Hoe verhoudt BIO2 zich tot bestaande NIST- of ISO-normen voor defensiegerelateerde IT?
BIO2 (Baseline Informatiebeveiliging Overheid versie 2) is de Nederlandse implementatie van ISO 27001/27002 voor overheidsorganisaties, maar bevat aanvullende verplichtingen specifiek voor de publieke sector, waaronder vereisten rondom cloudgebruik en dataclassificatie. Voor defensiegerelateerde overheidsorganisaties gelden bovenop BIO2 aanvullende eisen vanuit het Ministerie van Defensie en NAVO-kaders die BIO2 niet volledig afdekt.
Kan Nextcloud worden ingezet voor samenwerking op NATO-RESTRICTED niveau?
Nextcloud als platform is in beginsel geschikt als technische basis, maar vereist een specifieke configuratie: on-premise of Zwitserse hosting buiten Amerikaanse jurisdictie, end-to-end encryptie met quantumveilige algoritmen, strikte toegangscontrole op basis van need-to-know, en contractuele vastlegging van beheerdersnationaliteit en auditmogelijkheden. De inzet vereist formele accreditatie door de bevoegde nationale veiligheidsautoriteit.
