Bijgewerkt september 22, 2026
Kort: Europese wet- en regelgeving verplicht organisaties steeds explicieter tot een aantoonbaar en getest cloudexit-plan. Een gefaseerde migratie naar soevereine infrastructuur vereist contractuele, technische en organisatorische voorbereiding.

Een cloudexit-plan is een gedocumenteerde, geteste procedure waarmee een organisatie een publieke clouddienst planmatig en beheerst verlaat, zonder dat data verloren gaat, contracten onopzegbaar blijken of bedrijfsprocessen stilvallen. Voor overheids- en gereguleerde organisaties is zo’n plan geen intern kwaliteitsdocument meer, maar een aantoonbare verplichting die voortvloeit uit nationaal beleid en Europese wetgeving. De exitstrategie en de keuze voor soevereine infrastructuur zijn daarin onlosmakelijk verbonden.

Wat het Rijkscloudbeleid 2026 eist en waarom dat verder gaat dan continuïteitsplanning

Het Rijkscloudbeleid 2026 verplicht overheidsorganisaties bij elke nieuwe cloudcontractering een aantoonbaar en periodiek getest exitplan aan te leveren. Dit is een wezenlijk andere eis dan een Business Continuity Plan.

Een BCP richt zich op herstel binnen de bestaande omgeving na een incident: wat doen we als de dienst uitvalt? Een cloudexit-plan beschrijft daarentegen de planmatige overgang naar een andere provider of eigen infrastructuur, inclusief datamapping, volgorde van migratiestappen, contractbeëindiging, communicatie naar medewerkers en klanten, en de benodigde technische conversies. Het document moet antwoord geven op de vraag: “Kunnen wij binnen afgesproken termijn volledig en aantoonbaar weg bij deze provider?”

Het Rijkscloudbeleid verwijst expliciet naar de Baseline Informatiebeveiliging Overheid (BIO) en sluit aan bij de ENISA Guidelines on Security of Cloud Services, die cloud exit planning benoemen als een eerste-orde beveiligingsbeheersing. De ENISA stelt hierover:

“Cloud exit planning must be treated as a first-class security control, not an afterthought. Organisations that cannot demonstrate a tested exit capability should not be considered resilient.”

Minimale inhoud van een compliant exitplan onder Rijkscloudbeleid 2026 omvat: een actueel data-inventaris per classificatieniveau, een gevalideerde exportprocedure voor elk gegevenstype, een realistische hersteltijdsdoelstelling (RTO) voor de doelomgeving, contractuele exitclausules met opgezegde provider, en bewijs van een uitgevoerde exitoefening.

Technische en contractuele belemmeringen bij de overstap naar soevereine alternatieven

In de praktijk stuit elke exitstrategie op een combinatie van vendor lock-in mechanismen die bewust of onbewust ingebakken zitten in hyperscaler-diensten.

Let op: 69% van Europese IT-beslissers noemt vendor lock-in als primaire belemmering voor cloudmigratie (CISPE, 2023). Dit getal omvat zowel technische als contractuele lock-in.

Technische belemmeringen zijn onder andere propriëtaire API’s (denk aan Microsoft Graph API tegenover open standaarden zoals CalDAV en CardDAV), platformspecifieke bestandsformaten (.msg, .one, .vsdx), en de sterke koppeling tussen applicaties zoals Teams, SharePoint en Exchange Online. Data die in SharePoint-lijsten of Power Automate-flows leeft, is niet eenvoudig exporteerbaar naar een generiek formaat.

Contractuele belemmeringen zijn minstens even zwaar. Hyperscalers hanteren egress-kosten voor dataoverdracht, minimale contractlooptijden van één tot drie jaar, en licentiestructuren waarbij bepaalde functionaliteiten alleen beschikbaar zijn in hogere bundels. Opzegtermijnen zijn zelden korter dan negentig dagen, terwijl de feitelijke datamigratie bij grote organisaties meerdere maanden beslaat.

Vendor lock-in risicobeheersing vereist dat organisaties dit al bij aanvang van een cloudcontract adresseren: vraag bij aanbesteding om een beschrijving van exportformaten, test exportprocedures jaarlijks, en neem exitclausules met maximale egress-kostenlimiet op in het contract.

Gegevensportabiliteit afdwingen via de EU Data Act

De EU Data Act, van toepassing per september 2025, introduceert via Artikelen 23 tot en met 31 voor het eerst afdwingbare portabiliteitsverplichtingen voor clouddiensten. Cloudaanbieders zijn verplicht technische middelen aan te bieden waarmee klanten hun data kunnen exporteren naar een andere provider of eigen omgeving, in een interoperabel formaat en zonder buitensporige technische belemmeringen.

Concreet regelt de Data Act: een verplichting tot het aanbieden van gratis of kostendekkende export, het afbouwen van egress-kosten uiterlijk drie jaar na inwerkingtreding, en de verplichting om interfaces te bieden die voldoen aan open standaarden. Margrethe Vestager verwoordde het belang hiervan als volgt:

“Switching costs and technical lock-in remain the most significant barriers to a competitive cloud market in Europe. Regulatory intervention through portability obligations is essential.”

Voor compliance officers betekent dit concreet: inventariseer welke diensten onder de Data Act vallen (dit zijn verwerkingsdiensten, dus IaaS, PaaS en SaaS), verlang van uw huidige provider een schriftelijke bevestiging van de exportprocedures, en leg in uw exitplan vast hoe u van deze rechten gebruik maakt. De Data Act geeft ook juridische grond om bij weigering of onredelijke vertraging handhaving te vragen bij de Autoriteit Persoonsgegevens of de Autoriteit Consument en Markt.

Gefaseerde exit uit Microsoft 365 zonder operationele discontinuïteit

Een directe, volledige overstap van Microsoft 365 naar een soevereine omgeving is voor de meeste organisaties niet realistisch. Een gefaseerde aanpak verkleint het risico op productieverlies aanzienlijk.

Fase Activiteit Doelomgeving Risico bij overhaaste uitvoering
1. Inventarisatie Datamapping per dienst (mail, kalender, bestanden, video) Intern document Verborgen afhankelijkheden missen
2. Parallel draaien Nextcloud naast M365 activeren, pilotgroep 10-15% Nextcloud Hub Synchronisatieconflicten, dubbele licentiekosten
3. Migratiegolven Afdeling voor afdeling overzetten, e-mail als laatste Nextcloud, open-source mailserver Teams-afhankelijkheden in werkstromen
4. Decommissioning M365-licenties opzeggen, exportbewijs archiveren Soevereine omgeving volledig operationeel Vergeten legacy-integraties

Nextcloud Hub is een open-source platform dat e-mail, agenda, bestandsbeheer, videoconferenties en collaborative editing combineert. Het kan on-premise of bij een Europese hoster worden ingezet en voldoet aan GDPR-vereisten omdat geen data naar externe servers wordt gestuurd. Cruciaal voor het exitplan: zorg dat de Nextcloud-instantie van meet af aan geconfigureerd is met end-to-end encryptie voor gevoelige mappen, zodat ook de hostingprovider geen toegang heeft tot plaintext data.

Let op: Ruim 75% van de publieke sector in Europa maakt gebruik van hyperscalers met hoofdkantoor buiten de EU (European Parliament Research Service, 2023). Bij een CLOUD Act-verzoek van de Amerikaanse overheid kan deze data worden gevorderd, ook als servers fysiek in Europa staan.

Europese en Nederlandse soevereine alternatieven per dienst

Voor elke hyperscaler-dienst bestaan inmiddels werkende soevereine alternatieven. De keuze hangt af van classificatieniveau van de data, vereiste beschikbaarheid en de omvang van de organisatie.

Voor samenwerking en bestandsbeheer (vervanging SharePoint en OneDrive): Nextcloud Hub, te hosten bij gecertificeerde Nederlandse partijen of on-premise. Voor e-mail: open-source stacks op basis van Postfix, Dovecot en Roundcube, of Proton Mail Business (Zwitserland, buiten EU- en US-jurisdictie). Voor videoconferenties ter vervanging van Teams: Jitsi Meet (zelf te hosten) of BigBlueButton voor onderwijs en overheid. Voor identiteitsbeheer ter vervanging van Azure Active Directory: Keycloak als open-source identity provider, compatibel met SAML en OpenID Connect.

Het Gaia-X-raamwerk biedt een Europees kwaliteitslabel voor clouddiensten die voldoen aan soevereiniteitseisen op het gebied van datajurisdictie, transparantie en interoperabiliteit. Gaia-X-gecertificeerde aanbieders zijn aantoonbaar gebonden aan Europees recht en publiek transparant over hun toeleveranciers. Nederlandse organisaties kunnen via de Gaia-X Association een overzicht opvragen van gecertificeerde aanbieders.

Ransomware-aanvallen op cloudopslag zijn tussen 2021 en 2023 met meer dan 40% toegenomen (ENISA Threat Landscape 2023). Soevereine on-premise of private cloudomgevingen bieden hier niet automatisch meer veiligheid, maar bieden wel de mogelijkheid tot air-gapped back-ups en volledige controle over toegangsbeleid, wat in publieke hyperscaler-omgevingen beperkt is.

Exitplan actueel houden bij snelle productwijzigingen

Hyperscalers wijzigen hun diensten snel: API-versies worden afgeschaft, opslaglimieten worden aangepast, en licentievoorwaarden veranderen. Een exitplan dat bij aanvang correct was, kan binnen zes maanden al achterhaald zijn.

Effectief beheer van het exitplan vereist een halfjaarlijkse review-cyclus waarbij minimaal wordt gecontroleerd: zijn de exportprocedures nog geldig, zijn er nieuwe propriëtaire formaten geïntroduceerd, en zijn licentievoorwaarden gewijzigd? Leg in het exitplan een escalatiedrempel vast: een concrete definitie van welke productwijziging automatisch een exitprocedure activeert, zoals het afschaffen van een standaard exportfunctie of het introduceren van verplichte AI-training op organisatiedata.

Koppel het exitplan aan de interne auditcyclus en laat het minimaal jaarlijks toetsen door een functionaris gegevensbescherming (FG) en de CISO. Een exitoefening hoeft niet de volledige productieomgeving te omvatten: een export van een representatieve subset data naar de doelomgeving, met validatie van integriteit en beschikbaarheid, volstaat als aantoonbaar bewijs voor toezichthouders en het Rijkscloudbeleid.

FAQ

Is een cloudexit-plan wettelijk verplicht voor Nederlandse overheidsorganisaties?

Ja. Het Rijkscloudbeleid 2026 schrijft voor dat overheidsorganisaties bij elke nieuwe cloudcontractering een aantoonbaar en periodiek getest exitplan moeten opstellen. Dit is een aanscherpende verplichting bovenop de bestaande BIO-eisen.

Wat regelt de EU Data Act precies voor organisaties die willen overstappen van een hyperscaler?

De EU Data Act (van toepassing per september 2025) verplicht cloudaanbieders via Artikelen 23-31 tot gegevensportabiliteit, interoperabele exportformaten en het afbouwen van egress-kosten. Organisaties kunnen hierop contractueel en juridisch aansturen en zo nodig handhaving inroepen bij de bevoegde nationale autoriteit.

Hoe verschilt een cloudexit-plan van een Business Continuity Plan?

Een BCP richt zich op herstel na verstoring binnen de bestaande omgeving. Een cloudexit-plan beschrijft de gecontroleerde, planmatige overgang naar een andere provider of eigen infrastructuur, inclusief datamapping, contractbeëindiging en medewerkerstraining. Beide documenten zijn complementair maar niet uitwisselbaar.

Welke soevereine alternatieven zijn er voor Microsoft 365?

Nextcloud Hub biedt een open-source vervanging voor Teams, SharePoint en Exchange. Europese aanbieders als Proton (Zwitserland), Hetzner (Duitsland) en Nederlandse hosters gecertificeerd onder de Baseline Informatiebeveiliging Overheid bieden hosting zonder Amerikaanse jurisdictie. Gaia-X-gecertificeerde aanbieders bieden aanvullend transparantieverplichtingen.

Hoe houd je een cloudexit-plan actueel bij snelle productwijzigingen van de huidige provider?

Koppel het exitplan aan een halfjaarlijkse review-cyclus, monitor actief changelogs en servicevoorwaarden van de provider, en leg in het plan een escalatiedrempel vast: een concrete definitie van welke productwijziging automatisch een exitprocedure activeert. Laat het plan minimaal jaarlijks toetsen door de FG en CISO.

Veelgestelde vragen

Is een cloudexit-plan wettelijk verplicht voor Nederlandse overheidsorganisaties?
Ja. Het Rijkscloudbeleid 2026 schrijft voor dat overheidsorganisaties bij elke nieuwe cloudcontractering een aantoonbaar en periodiek getest exitplan moeten opstellen. Dit is een aanscherpende verplichting bovenop de bestaande BIO-eisen.
Wat regelt de EU Data Act precies voor organisaties die willen overstappen van een hyperscaler?
De EU Data Act (van toepassing per september 2025) verplicht cloudaanbieders via Artikelen 23-31 tot gegevensportabiliteit, interoperabele exportformaten en het afbouwen van egress-kosten. Organisaties kunnen hierop contractueel en juridisch aansturen.
Hoe verschilt een cloudexit-plan van een Business Continuity Plan?
Een BCP richt zich op herstel na verstoring binnen de bestaande omgeving. Een cloudexit-plan beschrijft de gecontroleerde, planmatige overgang naar een andere provider of eigen infrastructuur, inclusief datamapping, contractbeu00ebindiging en medewerkerstraining.
Welke soevereine alternatieven zijn er voor Microsoft 365?
Nextcloud Hub biedt een open-source vervanging voor Teams, SharePoint en Exchange. Europese aanbieders als Proton (Zwitserland), Hetzner (Duitsland) en Nederlandse hosters gecertificeerd onder de Baseline Informatiebeveiliging Overheid bieden hosting zonder Amerikaanse jurisdictie.
Hoe houd je een cloudexit-plan actueel bij snelle productwijzigingen van de huidige provider?
Koppel het exitplan aan een halfjaarlijkse review-cyclus, monitor actief changelogs en servicevoorwaarden van de provider, en leg in het plan een escalatiedrempel vast: welke productwijziging activeert automatisch een exitprocedure.