Soevereine cloud- en AI-vaardigheden zijn de operationele kern van digitale autonomie voor overheden en gereguleerde organisaties. Zonder intern gekwalificeerd personeel dat cloud-infrastructuur, open-source platformen en AI-systemen technisch kan beoordelen en beheren, blijft elk beleid rondom digitale soevereiniteit een papieren realiteit. De Cloud and AI Development Act (CADA) maakt van die vaardigheidsopbouw een formele verplichting.
Wat CADA artikel 13 concreet vereist van organisaties
CADA artikel 13 introduceert een EU-breed curriculum voor cloud- en AI-vaardigheden dat overheidsinstanties en aanbieders van essentiële diensten verplicht intern basiscompetenties op te bouwen. Het gaat niet om vrijblijvende bijscholing, maar om een structurele eis: organisaties moeten aantoonbaar kunnen beoordelen of cloudarchitecturen voldoen aan juridische en technische soevereiniteitseisen, en zij moeten in staat zijn systemen operationeel te houden zonder volledige afhankelijkheid van één commerciële leverancier.
Het curriculum zoals voorgesteld in CADA artikel 13 omvat drie lagen. De eerste laag betreft juridische en beleidsmatige geletterdheid: medewerkers begrijpen de werking van de CLOUD Act, de AVG, NIS-2 (Richtlijn 2022/2555) en de jurisdictionele risico’s van niet-EU-cloudopslag. De tweede laag is technisch-operationeel: medewerkers kunnen soevereine cloudplatformen configureren, beheren en beveiligen, inclusief kennis van end-to-end encryptie en zero-trust architecturen. De derde laag betreft AI-specifieke vaardigheden: medewerkers kunnen beoordelen of een AI-systeem trainingsdata van klanten gebruikt, en zij kennen de vereisten van de AI Act voor hoog-risicosystemen.
Meer dan 75% van de Europese overheidsinstellingen maakt gebruik van cloudinfrastructuur van niet-Europese aanbieders, aldus de Europese Commissie in haar Digital Decade Report van 2023. Dat maakt de vaardigheidskloof urgent: organisaties die hun leverancier niet technisch kunnen doorgronden, kunnen ook de bijbehorende juridische risico’s niet adequaat beheersen.
EU-academies als hefboom voor soevereine inhouse-capaciteit
De EU heeft drie concrete leerinfrastructuren ingericht die publieke organisaties kunnen gebruiken om CADA-conforme competenties op te bouwen zonder die volledig zelf te ontwikkelen.
AI Skills Academy
De AI Skills Academy is een initiatief van de Europese Commissie dat is ontworpen om AI-geletterdheid op grote schaal te vergroten, zowel bij technisch als niet-technisch personeel. Voor compliance officers biedt de Academy leertrajecten die uitleggen hoe AI-systemen werken, welke risico’s ze meebrengen en hoe de AI Act van toepassing is op specifieke gebruikscases. IT-beslissers vinden er meer technische modules over het inzetten van private, lokaal gehoste AI-modellen die nooit trainen op klantdata.
Interoperable Europe Academy
De Interoperable Europe Academy, verbonden aan het Joinup-platform van de Europese Commissie, richt zich specifiek op interoperabiliteit van overheidssystemen. De Academy biedt praktijkgerichte cursussen voor ambtenaren die cross-border digitale diensten beheren of willen migreren van propriëtaire naar open standaarden. Dat maakt de Academy bijzonder relevant voor organisaties die willen overstappen van Microsoft 365 naar een soevereine werkplek: de leertrajecten behandelen onder meer open bestandsformaten, federatieve identiteitsbeheer en de juridische basis van de Interoperable Europe Act.
“Interoperabiliteit en gedeelde competenties zijn de twee pijlers waarop een werkelijk soeverein digitaal Europa kan worden gebouwd,” aldus de Interoperable Europe Academy in haar institutionele publicatie bij de lancering van het Interoperable Europe Act-kader.
Experience and Acceleration Centres for AI
De Experience and Acceleration Centres for AI (ook wel Experience Centres for AI genoemd) zijn fysieke en hybride kenniscentra verspreid over de EU waar publieke organisaties hands-on ervaring kunnen opdoen met AI-toepassingen in een beschermde omgeving. Zij kunnen er testen hoe een lokaal gehoste AI-assistent integreert met een soeverein bestandsplatform, zonder dat testdata buiten de organisatie treedt. Voor IT-afdelingen met beperkte open-source ervaring bieden deze centra begeleide pilots die de leercurve verkorten.
De kloof tussen juridisch kader en technische implementatie overbruggen
Compliance officers begrijpen doorgaans de juridische vereisten van AVG, NIS-2 en de AI Act, maar missen de technische taal om implementatiekeuzes te toetsen. IT-beslissers kennen de technische opties maar overzien niet altijd de juridische consequenties van een specifieke architectuurkeuze. Die kloof is geen theoretisch probleem: zij leidt in de praktijk tot situaties waarin een organisatie investeert in een “soevereine” oplossing die bij nader inzien toch onder de reikwijdte van de CLOUD Act valt, omdat de leverancier een Amerikaanse moedermaatschappij heeft.
“Digitale soevereiniteit begint bij mensen, niet bij technologie. Als overheidsmedewerkers niet begrijpen hoe soevereine cloudinfrastructuur werkt, kunnen zij ook niet beoordelen of leverancierskeuzes veilig zijn,” stelde Margrethe Vestager, voormalig Uitvoerend Vice-President van de Europese Commissie voor Een Europa voor het Digitale Tijdperk, tijdens een persconferentie over de Europese cloudstrategie.
Een bruikbare aanpak is het vormen van gemengde teams: minimaal één jurist of compliance officer en één technisch specialist werken samen aan de beoordeling van elke leveranciersselectie. Zij gebruiken een gezamenlijk beoordelingskader dat zowel juridische criteria (jurisdictie van de leverancier, verwerkersovereenkomst, encryptiegaranties) als technische criteria (beheerrechten, auditlogs, patchbeleid) omvat. Het Digital Decade Policy Programme 2030 noemt expliciet de noodzaak van dergelijke multidisciplinaire digitale teams binnen overheidsorganisaties.
De EU kende in 2023 een tekort van circa 500.000 ICT-specialisten, een getal dat naar verwachting oploopt tot 1,9 miljoen in 2030, aldus het Digital Decade Policy Programme 2030 van de Europese Commissie. Dat maakt intern opleiden niet alleen wenselijk maar noodzakelijk: de externe arbeidsmarkt biedt onvoldoende aanbod om de vraag op te vangen.
Praktische migratie van Microsoft 365 naar een soevereine werkplek
Een migratie van Microsoft 365 naar een soevereine werkplek zoals Nextcloud is technisch uitvoerbaar, maar vraagt voorbereiding bij een IT-afdeling zonder open-source beheerervaring. De onderstaande tabel vergelijkt de twee situaties op sleuteldimensies.
| Dimensie | Microsoft 365 | Nextcloud (soeverein) |
|---|---|---|
| Jurisdictie | VS (CLOUD Act van toepassing) | EU of on-premise (eigen jurisdictie) |
| Encryptie | Beheersleutels bij Microsoft | Beheersleutels bij de organisatie zelf |
| AI-training op data | Afhankelijk van licentievoorwaarden | Geen training op klantdata bij lokale installatie |
| Benodigde interne kennis | Laag (beheer uitbesteed aan Microsoft) | Middel tot hoog (Linux, PHP, S3-compatibele opslag) |
| Certificering beschikbaar | Microsoft-certificeringen | Nextcloud-beheercertificering (officieel) |
Een gefaseerde aanpak werkt het best. Organisaties beginnen met een pilotgroep van tien tot twintig medewerkers die Nextcloud gebruiken voor bestandsdeling en vergaderbeheer, terwijl e-mail nog via het bestaande systeem loopt. In die fase volgt minimaal één IT-medewerker de officiële Nextcloud-beheercertificering. Na een evaluatieperiode van drie maanden wordt de migratie uitgebreid, parallel aan het opbouwen van interne documentatie in de vorm van runbooks en configuratiegidsen.
Kennisborging: structureel inrichten zodat expertise niet verdwijnt
De grootste bedreiging voor soevereine inhouse-capaciteit is niet de initiële migratie, maar het verdwijnen van kennis bij personeelsverloop. Organisaties die jaren hebben geïnvesteerd in het opleiden van één Nextcloud-beheerder, staan bij diens vertrek opnieuw bij nul.
Een structureel kennisborgingsprogramma bestaat uit vier elementen. Ten eerste documentatiediscipline: alle configuraties, koppelingen en uitzonderingen worden vastgelegd in een interne wiki die zelf op de soevereine infrastructuur draait. Ten tweede de twee-persoons-regel: voor elke kritieke competentie zijn minimaal twee medewerkers gecertificeerd of aantoonbaar bekwaam. Ten derde overdrachtsprotocollen: bij uitdiensttreding is een gestructureerde kennisoverdracht van minimaal vier weken verplicht, vergelijkbaar met een technisch exitgesprek. Ten vierde periodieke kennisactivering: elk kwartaal vindt een interne kennisdelingssessie plaats waarin recente wijzigingen, incidenten en verbeteringen worden besproken, zodat kennis niet alleen in het hoofd van één persoon leeft.
Organisaties kunnen dit programma aansluiten op de leertrajecten van de Interoperable Europe Academy en de AI Skills Academy door intern te registreren welke medewerkers welke modules hebben afgerond, en door die registratie te koppelen aan het HR-systeem. Zo wordt bijscholing een meetbaar en toetsbaar onderdeel van het personeelsbeleid, in lijn met de vaardigheidsverplichtingen die CADA artikel 13 beoogt te formaliseren.
Het Digital Decade Policy Programme 2030 stelt als doelstelling dat 80% van de EU-bevolking in 2030 over basisdigitale vaardigheden beschikt, en dat de publieke sector daarin het voortouw neemt. Voor IT-beslissers in overheidsorganisaties is dat niet alleen een beleidsambitie maar een concrete prestatienorm waarop zij steeds vaker worden afgerekend bij aanbestedingen, audits en toezichthoudersonderzoeken.
FAQ
Wat is CADA artikel 13 precies en voor wie geldt het?
CADA staat voor de Cloud and AI Development Act, een wetgevingsvoorstel van de Europese Commissie. Artikel 13 verplicht overheden en aanbieders van essentiële diensten om intern een basisniveau van cloud- en AI-vaardigheden op te bouwen, zodat zij minder afhankelijk worden van externe leveranciers voor beoordelings- en beheertaken.
Hoe verschilt de Interoperable Europe Academy van de AI Skills Academy?
De Interoperable Europe Academy richt zich op interoperabiliteit van overheidssystemen en biedt leertrajecten voor ambtenaren die cross-border digitale diensten beheren. De AI Skills Academy heeft een bredere scope en richt zich op het vergroten van AI-geletterdheid bij zowel publieke als private organisaties in de hele EU.
Moet een organisatie zelf een Nextcloud-beheerder in dienst nemen om soeverein te werken?
Niet per se. Organisaties kunnen ook samenwerken met gecertificeerde Nextcloud-partners die beschikken over de officiële Nextcloud-beheercertificering. Wel is het verstandig dat de interne IT-afdeling minimaal basiskennis heeft van het platform, zodat de organisatie niet volledig afhankelijk is van één externe partij.
Wat is het verband tussen NIS-2 en de verplichting tot interne IT-opleiding?
NIS-2 (Richtlijn 2022/2555) verplicht essentiële en belangrijke entiteiten om beveiligingsmaatregelen te treffen die ook betrekking hebben op personeelsopleiding en bewustwording. Een team zonder interne cloudkennis kan niet adequaat risico’s beoordelen of incidenten afhandelen, wat directe naleving van NIS-2 in gevaar brengt.
Hoe voorkom je dat opgebouwde soevereine IT-kennis verdwijnt bij personeelsverloop?
Door kennisborging structureel in te richten via gedocumenteerde runbooks, interne wiki’s op soevereine platformen zoals Nextcloud, verplichte overdrachtsprotocollen bij uitdiensttreding en periodieke kennisdelingssessies. Aanvullend helpt het om minimaal twee medewerkers per kritieke competentie te certificeren, zodat geen single point of failure ontstaat.
