Kort: De Nederlandse rijksstrategie voor het afbouwen van strategische IT-afhankelijkheid combineert nieuwe inkoopvereisten, exitcriteria en Europese verplichtingen zoals CADA artikel 34 tot een concrete beleidsagenda voor compliance officers en IT-beslissers bij de overheid.

Strategische IT-afhankelijkheid afbouw rijksstrategie verwijst naar het geheel van beleidsmaatregelen waarmee de Nederlandse overheid haar structurele afhankelijkheid van een beperkt aantal niet-Europese cloudaanbieders wil verminderen, met als doel de continuïteit van vitale overheidsfuncties, de bescherming van gevoelige data en de naleving van Europese digitale soevereiniteitsverplichtingen zeker te stellen.

Waarom de rijksstrategie nu urgent is

De beleidsdruk om te handelen is concreet en meervoudig. Meer dan 65 procent van de wereldwijde cloudmarkt wordt gecontroleerd door drie Amerikaanse aanbieders: Amazon Web Services, Microsoft Azure en Google Cloud (Synergy Research Group, 2024). Voor overheidsorganisaties die op deze platforms draaien, betekent dit dat buitenlandse wetgeving, zoals de Amerikaanse CLOUD Act en de Foreign Intelligence Surveillance Act (FISA), in beginsel toegang tot hun data mogelijk maakt, ook als die data fysiek in Europa is opgeslagen.

Het Nationaal Cyber Security Centrum (NCSC) formuleert het scherp in zijn Cybersecuritybeeld Nederland: “De afhankelijkheid van een beperkt aantal grote cloudleveranciers vormt een systemisch risico voor de continuïteit van vitale processen.” Dit is geen theoretisch gevaar. De concentratie van overheidsdata bij één of twee hyperscalers betekent dat een enkelvoudige storing, een juridisch geschil of een geopolitieke maatregel de gehele digitale overheidsinfrastructuur kan raken.

Let op: De Amerikaanse CLOUD Act (2018) verplicht Amerikaanse cloudaanbieders om op rechterlijk bevel data te verstrekken aan Amerikaanse autoriteiten, ongeacht waar de data fysiek is opgeslagen. Dit geldt ook voor Europese vestigingen van Amerikaanse bedrijven.

Het regeerakkoord 2026 en de definitie van strategische technologieafhankelijkheden

De digitale soevereiniteitsparagraaf in het Regeerakkoord 2026 introduceert het begrip “strategische technologieafhankelijkheden” als categorie van risico’s die het landsbelang raken. Concreet gaat het om afhankelijkheden waarbij: de overheid geen realistisch alternatief heeft op korte termijn, een buitenlandse aanbieder in theorie toegang heeft tot gevoelige overheidsinformatie, of uitval van een dienst directe gevolgen heeft voor de continuïteit van overheidsprocessen.

Het regeerakkoord koppelt hieraan de opdracht tot het uitvoeren van nationale stresstests op IT-afhankelijkheid. Deze tests zijn bedoeld om per beleidsdomein in kaart te brengen welke processen bij uitval of afsluiting van een niet-EU-cloudprovider zouden wegvallen. De Cyber Security Raad (CSR) ondersteunt deze lijn in zijn advies “Digitale Autonomie als Nationaal Belang”: “Digitale soevereiniteit is geen ideologisch statement, maar een randvoorwaarde voor de continuïteit van onze democratische rechtsstaat.”

De stresstests zijn niet alleen intern gericht. Ze vormen ook de basis voor prioritering bij de afbouw van afhankelijkheden en voor het opstellen van noodscenario’s. Organisaties die bij de tests als “hoog-afhankelijk en kwetsbaar” worden geclassificeerd, vallen onder een versneld migratietraject.

Rijkscloudbeleid 2026: minimumsecurityeisen en inkoopvereisten

Het Rijkscloudbeleid 2026, uitgewerkt door het CIO Rijk in samenwerking met het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, vertaalt de politieke ambities naar bindende inkoopvereisten. De drie pijlers zijn: security-by-design als standaard, een zero-trust architectuur als minimumeis bij nieuwe aanbestedingen, en aantoonbare datasoevereiniteit als inkoopcriterium.

In de praktijk betekent dit dat nieuwe cloudcontracten voor overheidsorganisaties alleen mogen worden gesloten met aanbieders die: hun verwerkingslocaties uitsluitend in de EU of EER hebben, aantoonbaar niet onderworpen zijn aan buitenlandse geheime dienstverplichtingen die Europees recht omzeilen, en een onafhankelijk auditrecht bieden. Bestaande contracten moeten worden getoetst tegen deze criteria, met als uitkomst een driedeling: contracten die voldoen, contracten die na aanpassing kunnen voldoen, en contracten waarvoor een exitplan verplicht is.

Criterium Niet-EU hyperscaler (huidig) Soevereine EU-cloudaanbieder (doelstelling)
Juridische jurisdictie VS (CLOUD Act van toepassing) EU/EER (AVG en NIS-2 van toepassing)
Verwerkingslocatie Primair VS, mirrors in EU Uitsluitend EU/EER
Auditrecht Beperkt, afhankelijk van contract Contractueel verankerd, onafhankelijk
Exitplan Vaak ontbreekt of is niet formeel Verplicht bij aanbestedingseis
Security-by-design Aanwezig maar niet altijd aantoonbaar Verplicht als minimumsecurityeis

Exitcriteria en tijdlijnen in het Rijkscloudbeleid 2026

Minder dan 30 procent van de onderzochte overheidsorganisaties had in 2023 een formeel exitplan voor niet-EU-cloudproviders (Algemene Rekenkamer, rapport “Grip op clouddiensten”, 2023). Het Rijkscloudbeleid 2026 maakt zulke plannen verplicht en schrijft een gestandaardiseerd format voor.

Een geldig exitplan moet minimaal bevatten: een risicoclassificatie van alle betrokken systemen en datasets, een tijdlijn voor migratie met tussentijdse mijlpalen, bewijs dat een alternatieve oplossing technisch en contractueel beschikbaar is, en een continuïteitsplan voor de overgangsperiode. Voor systemen die hoog-gerubriceerde data verwerken of die als kritiek worden aangemerkt in de sectorale NIS-2-implementatie, geldt een maximale transitietermijn van 24 maanden na inwerkingtreding van het beleid. Voor overige systemen geldt een termijn van 36 tot 48 maanden, afhankelijk van de complexiteit.

Let op: Een exitplan is alleen geldig als het ook periodiek wordt getest. Het Rijkscloudbeleid 2026 vereist jaarlijkse verificatie dat het plan actueel en uitvoerbaar is, inclusief een technische test van de migratieprocedure voor kritieke systemen.

Lessen uit Cloud III en het SEAL-framework van de Europese Commissie

De Europese Commissie heeft met het Cloud III Dynamic Purchasing System (DPS) een inkoopmodel ontwikkeld dat ook voor Nederlandse rijksorganisaties relevante lessen biedt. Cloud III werkt met een gelaagd kwalificatiesysteem waarbij aanbieders per categorie worden getoetst op jurisdictie, certificering (waaronder ISO 27001 en de Europese EUCS-cloudcertificering) en specifieke soevereiniteitseisen. Het SEAL-framework (Secure European Architecture Layers) binnen Cloud III beschrijft minimale architectuurvereisten voor data-isolatie en encryptie.

Voor Nederlandse rijksorganisaties biedt dit drie concrete lessen. Ten eerste: specificeer jurisdictie en verwerkingslocatie als harde uitsluitingsgrond in aanbestedingsdocumenten, niet als wenselijke eigenschap. Ten tweede: gebruik gestandaardiseerde certificeringsschema’s als selectiecriterium in plaats van zelf een auditproces op te zetten. Ten derde: bouw in contracten een jaarlijkse hertoetsing in, zodat aanbieders die door overname of wijziging van hun rechtsvorm niet langer voldoen, tijdig kunnen worden vervangen.

CADA artikel 34 en de nationale cloudstrategie-verplichting

CADA artikel 34, zoals voorgesteld binnen het EuroCloud Federation-kader, verplicht EU-lidstaten een nationale cloudstrategie op te stellen en bij de Europese Commissie in te dienen. Meer dan de helft van de 27 EU-lidstaten had eind 2023 nog geen volledige nationale cloudstrategie ingediend (Europese Commissie, Digital Economy and Society Index, 2023). Nederland bevindt zich in de inhaalslag.

De Nederlandse stresstests op IT-afhankelijkheid, zoals voorzien in het regeerakkoord, sluiten direct aan op de CADA-verplichting. De uitkomsten van de stresstests vormen de feitelijke onderbouwing van de nationale cloudstrategie: ze maken zichtbaar welke sectoren het meest kwetsbaar zijn en welke migratiepaden realistisch zijn binnen de gestelde termijnen. Zonder deze feitenbasis is een nationale cloudstrategie een politiek document zonder operationele waarde.

Decentrale overheden en ZBO’s: zelfstandig en toch verbonden

Gemeenten, provincies en zelfstandige bestuursorganen (ZBO’s) vallen niet automatisch onder de rijksbrede inkoopkaders, maar zijn wel gebonden aan dezelfde Europese verplichtingen via de AVG, NIS-2 en de CADA-verplichting. De uitdaging is dat zij zelden de schaal hebben om zelfstandig soevereine cloudoplossingen te onderhandelen en te implementeren.

Het Cloud III DPS-model biedt hier een bruikbaar precedent. Decentrale afnemers kunnen aansluiten op centraal onderhandelde raamovereenkomsten zonder zelf een volledige aanbestedingsprocedure te doorlopen, mits zij voldoen aan de minimumsecurityeisen. Nederlandse gemeenten en ZBO’s kunnen een vergelijkbare constructie realiseren via de inkoopsamenwerking van het Rijk (SSC-ICT, ICTU of sectorale samenwerkingsverbanden zoals de VNG). Concreet betekent dit: sluit aan bij de kaders die het Rijkscloudbeleid 2026 vaststelt voor aanbiedersselectie en exitplanning, maar maak eigen prioriteringsafwegingen op basis van de eigen data-classificatie en risicoanalyse.

Organisaties die hun eigen IT-portfolio willen doorlichten, doen er goed aan te beginnen met een dataclassificatie: welke data is hoog-gerubriceerd of bevat bijzondere persoonsgegevens, welke systemen zijn kritiek voor de primaire taakuitvoering, en waar bestaat op dit moment een niet-EU-cloudafhankelijkheid? Die analyse is zowel de input voor een exitplan als de basis voor een gefaseerde migratie naar soevereine alternatieven, inclusief on-premise oplossingen of gecertificeerde Europese cloudproviders.

Veelgestelde vragen

Wat is de kern van de rijksstrategie voor strategische IT-afhankelijkheid afbouw?

De rijksstrategie combineert het Rijkscloudbeleid 2026, de digitale soevereiniteitsparagraaf in het regeerakkoord en Europese verplichtingen zoals CADA artikel 34 om overheidsorganisaties te verplichten hun afhankelijkheid van niet-EU-cloudproviders stapsgewijs af te bouwen, met concrete inkoopvereisten, stresstests en exitcriteria.

Wat houden de geplande nationale stresstests op IT-afhankelijkheid in?

De stresstests brengen in kaart welke overheidsfuncties bij uitval of afsluiting van een niet-EU-cloudprovider niet langer kunnen functioneren. De uitkomsten zijn bedoeld om prioriteiten te stellen voor de afbouw van afhankelijkheden en voor noodscenario’s bij geopolitieke spanningen.

Welke exitcriteria stelt het Rijkscloudbeleid 2026 voor overstap van niet-EU-cloudproviders?

Het Rijkscloudbeleid 2026 schrijft voor dat organisaties een gedocumenteerd exitplan moeten hebben met een tijdlijn, een risicoclassificatie van de betrokken data en systemen, en bewijs van beschikbaarheid van een alternatief dat voldoet aan de soevereiniteitseisen. Voor hoog-gerubriceerde systemen geldt een kortere transitietermijn van maximaal 24 maanden.

Wat betekent CADA artikel 34 concreet voor Nederlandse overheidsorganisaties?

CADA artikel 34 verplicht lidstaten een nationale cloudstrategie op te stellen en bij de Europese Commissie in te dienen. Voor Nederland betekent dit dat het Ministerie van BZK de kaders moet vastleggen waarbinnen zowel rijksdiensten als decentrale overheden hun cloudkeuzes maken, onderbouwd met de uitkomsten van de nationale IT-stresstests.

Kunnen gemeenten en ZBO’s profiteren van centrale rijksinkoop terwijl ze toch eigen keuzes maken?

Ja. Via aansluiting op centraal onderhandelde raamovereenkomsten, vergelijkbaar met het Cloud III DPS-model van de Europese Commissie, kunnen decentrale overheden gebruikmaken van gecertificeerde soevereine cloudoplossingen zonder zelf volledige aanbestedingsprocedures te doorlopen, mits zij voldoen aan de minimumsecurityeisen uit het Rijkscloudbeleid 2026.

Veelgestelde vragen

Wat is de kern van de rijksstrategie voor strategische IT-afhankelijkheid afbouw?
De rijksstrategie combineert het Rijkscloudbeleid 2026, de digitale soevereiniteitsparagraaf in het regeerakkoord en Europese verplichtingen zoals CADA artikel 34 om overheidsorganisaties te verplichten hun afhankelijkheid van niet-EU-cloudproviders stapsgewijs af te bouwen, met concrete inkoopvereisten, stresstests en exitcriteria.
Wat houden de geplande nationale stresstests op IT-afhankelijkheid in?
De stresstests brengen in kaart welke overheidsfuncties bij uitval of afsluiting van een niet-EU-cloudprovider niet langer kunnen functioneren. De uitkomsten zijn bedoeld om prioriteiten te stellen voor de afbouw van afhankelijkheden en voor noodscenario's in geval van geopolitieke spanningen.
Welke exitcriteria stelt het Rijkscloudbeleid 2026 voor overstap van niet-EU-cloudproviders?
Het Rijkscloudbeleid 2026 schrijft voor dat organisaties een gedocumenteerd exitplan moeten hebben met een tijdlijn, een risicoclassificatie van de betrokken data en systemen, en bewijs van beschikbaarheid van een alternatief dat voldoet aan de soevereiniteitseisen. Voor hoog-gerubriceerde systemen geldt een kortere transitietermijn.
Wat betekent CADA artikel 34 concreet voor Nederlandse overheidsorganisaties?
CADA artikel 34, opgenomen in het voorstel van de EuroCloud Federation voor een Europese cloudraamwet, verplicht lidstaten een nationale cloudstrategie op te stellen en bij de Europese Commissie in te dienen. Voor Nederland betekent dit dat het Ministerie van BZK de kaders moet vastleggen waarbinnen zowel rijksdiensten als decentrale overheden hun cloudkeuzes maken.
Kunnen gemeenten en ZBO's profiteren van centrale rijksinkoop terwijl ze toch eigen keuzes maken?
Ja. Het Cloud III DPS-model van de Europese Commissie biedt een raamwerk waarbij decentrale afnemers kunnen aansluiten op centraal onderhandelde contracten zonder zelf volledige aanbestedingsprocedures te doorlopen. Nederlandse ZBO's en gemeenten kunnen vergelijkbare constructies gebruiken via de inkoopsamenwerking van het Rijk, mits zij voldoen aan de minimumsecurityeisen.