De SSC-ICT werkplekmigratie is de operationele uitvoering van een beleidskoers die de rijksoverheid verplicht de structurele afhankelijkheid van Amerikaanse cloudleveranciers, in het bijzonder Microsoft, te doorbreken. Het Rijkscloudbeleid dat in juli 2026 van kracht wordt, stelt dwingende eisen aan cloudstrategieën, gegevensclassificatie en soevereiniteitsborging voor alle onderdelen van de rijksdienst. Voor compliance officers en IT-beslissers in de overheid en aanverwante sectoren is het nu zaak te begrijpen wat er concreet verandert, welke risico’s samenlopen en welke Europese alternatieven daadwerkelijk inzetbaar zijn.
Wat het Rijkscloudbeleid van juli 2026 verandert
Het Rijkscloudbeleid verplicht rijksoverheidsorganisaties een cloudstrategie vast te stellen, gevoelige overheidsinformatie te classificeren en de opslag en verwerking daarvan te beperken tot soevereine of Europese omgevingen. Diensten zoals Microsoft Teams, OneDrive en Exchange Online vallen onder de loep omdat zij draaien op infrastructuur die juridisch gezien onder Amerikaanse wetgeving valt, met name de CLOUD Act (Clarifying Lawful Overseas Use of Data Act uit 2018) en de oorspronkelijke Patriot Act-bepalingen.
Staatssecretaris Aerdts (Digitale Economie en Soevereiniteit) heeft de beleidsrichting helder verwoord: “Digitale soevereiniteit betekent dat we als overheid zelf de regie houden over onze data en onze systemen. Dat is geen luxe, maar een basisvereiste voor een betrouwbare democratische rechtsstaat.” Dit uitgangspunt vertaalt zich in concrete verplichtingen die SSC-ICT als centrale ICT-dienstverlener van de rijksoverheid moet uitvoeren.
Concrete stappen van SSC-ICT bij het afbouwen van Microsoft-afhankelijkheid
SSC-ICT werkt aan een gefaseerde ontkoppeling van de drie meest gebruikte Microsoft-cloudcomponenten: Teams (samenwerking en video), OneDrive (bestandsopslag) en Exchange Online (e-mail en agenda). De aanpak is gebaseerd op het principe van functionele vervanging per dienst, waarbij compatibiliteit met bestaande werkprocessen leidend is.
In de praktijk betekent dit dat SSC-ICT referentiearchitecturen ontwikkelt voor soevereine alternatieven, waaronder on-premise of Europees gehoste samenwerkingsplatforms. Het Forum Standaardisatie stelt daarbij: “Open standaarden zijn de ruggengraat van interoperabiliteit. Zonder verplichte toepassing ervan blijft elke soevereiniteitsambities een politieke wens zonder technische basis.” SSC-ICT is gehouden de door Forum Standaardisatie verplichte standaarden toe te passen, zoals CalDAV, CardDAV, IMAP en WebDAV, die interoperabiliteit met soevereine alternatieven mogelijk maken.
De migratiestrategie omvat drie lagen: contractuele exitclausules met Microsoft, technische omschakelingsprojecten per dienst en organisatorische verandertrajecten voor eindgebruikers. Daarbij worden pilots uitgevoerd bij kleinere dienstonderdelen voordat brede uitrol plaatsvindt.
Het Ivanti-continuïteitsrisico als complicerende factor
Naast de Microsoft-migratie staat SSC-ICT en een groot deel van de rijksdienst voor een tweede urgente transformatie: het afscheid van Ivanti-producten voor eindpuntbeheer. Ivanti beëindigt eind 2026 de ondersteuning voor een groot deel van zijn Endpoint Manager-productlijn. Voor organisaties die Ivanti gebruiken voor device management van werkstations, laptops en mobiele apparaten betekent dit een directe vervangingsnoodzaak, zonder verlengde ondersteuning als vangnet.
Organisaties die nog geen cloudstrategie hebben vastgesteld, lopen het risico in 2026 geconfronteerd te worden met twee tegelijk aflopende ondersteuningssituaties. Het Rijkscloudbeleid verplicht het opstellen van zo’n strategie juist als voorbereiding op dit soort conversiemomenten.
De overgangsperiode van vier jaar en uitzonderingsgronden
Het Rijkscloudbeleid biedt een overgangsperiode van vier jaar voor organisaties met complexe technische omgevingen. Dit geeft ruimte voor een gecontroleerde migratie, maar die ruimte is niet onbegrensd. Uitzonderingsgronden bestaan uitsluitend als een organisatie kan aantonen dat er geen volwaardig soeverein alternatief beschikbaar is voor een specifieke functionaliteit. In dat geval moet een gedocumenteerd migratieplan worden overlegd met duidelijke tussentijdse mijlpalen en risicobeheersende maatregelen.
In de praktijk betekent dit dat organisaties nu moeten beginnen met de inventarisatie van hun cloudafhankelijkheden, ook al zit de deadline van juli 2026 nog aan het begin van de beleidscyclus. Wachten tot 2027 of 2028 om daadwerkelijk te starten, is geen risicoloze optie, zeker niet in combinatie met de Ivanti-problematiek.
| Situatie | Overgangsperiode | Voorwaarden |
|---|---|---|
| Standaard migratie van cloudwerkplek | Vier jaar | Cloudstrategie vastgesteld, migratieplan aanwezig |
| Complexe legacy-omgeving zonder direct alternatief | Vier jaar plus mogelijke verlenging | Aantoonbaar ontbreken van soeverein alternatief, gedocumenteerd plan |
| Gerubriceerde of staatsgeheime informatie | Geen overgangsperiode | Directe verplichting tot on-premise of gecertificeerde soevereine opslag |
openDesk, La Suite Numérique en de Europese context
Op EU-niveau zijn twee initiatieven toonaangevend als open-source alternatief voor de Microsoft 365-werkplek. Het eerste is openDesk, een samenwerkingsplatform ontwikkeld onder regie van de Duitse Bundesverwaltung. Het bundelt open-source componenten voor e-mail, agenda, bestandsbeheer, videoconferencing en documentsamenwerking in één geïntegreerde omgeving, gebaseerd op verplichte open standaarden. Het tweede is La Suite Numérique, het Franse equivalent dat door de Direction interministérielle du numérique (DINUM) wordt beheerd en vergelijkbare functionaliteit biedt voor de Franse overheidsdienst.
Beide initiatieven zijn relevant voor de Nederlandse situatie. Forum Standaardisatie volgt de ontwikkeling van openDesk actief en Nederlandse organisaties kunnen de architectuurkeuzes als referentie gebruiken. De kern van beide platforms, losse, uitwisselbare componenten op basis van open protocollen, sluit goed aan op de principes die het Forum Standaardisatie hanteert voor interoperabiliteit binnen de overheid.
Ter indicatie van de schaal van het probleem: de Europese Commissie stelde in haar Digital Decade Policy Programme vast dat meer dan 65 procent van de EU-overheidsinstellingen primair afhankelijk is van niet-Europese cloudleveranciers voor kritieke werkplekdiensten (Europese Commissie, 2023). En ook binnen Nederland geldt: ruim 80 procent van de rijksoverheidsorganisaties maakt gebruik van Microsoft 365-diensten als primaire kantoorautomatisering (Ministerie van BZK, Rijkscloudbeleid, 2024).
Decentrale overheden en ZBO’s: lessen uit de SSC-ICT-aanpak
Gemeenten, zelfstandige bestuursorganen (ZBO’s) en provincies vallen niet rechtstreeks onder het Rijkscloudbeleid, maar worden wel geacht de geest ervan te volgen, mede in het licht van de AVG (Algemene Verordening Gegevensbescherming) en de NIS-2-richtlijn (EU 2022/2555), die voor veel van deze organisaties als kritieke entiteiten van toepassing is.
De rijksbrede aanpak van SSC-ICT biedt een bruikbaar blauwdrukkarakter. De contractuele exitclausules die SSC-ICT bij Microsoft bedingt, de wijze waarop gegevensclassificatie is opgezet en de architectuurprincipes voor soevereine werkplekken zijn in veel gevallen overdraagbaar naar kleinere organisaties. Wel moeten gemeenten rekening houden met hun eigen applicatie-afhankelijkheden, zoals zaaksystemen en burgerzakenplatforms, die afzonderlijk geanalyseerd moeten worden op cloudkoppelingen.
Continuïteitsborging tijdens de overgang
De grootste operationele uitdaging bij werkplekmigraties is het beheersen van de periode waarin twee omgevingen naast elkaar bestaan. SSC-ICT hanteert het principe van parallelle operatie: de nieuwe soevereine werkplekomgeving wordt opgebouwd terwijl de bestaande Microsoft-omgeving nog actief is, totdat een volledige overschakeling mogelijk is per organisatieonderdeel.
Kritieke beheersmaatregelen in deze periode omvatten: heldere datamigratieprocedures met controle op volledigheid, gebruikerstraining voordat de overschakeling plaatsvindt, en herstelplannen (disaster recovery) die beide omgevingen afdekken. Daarnaast is het essentieel dat back-upstrategieën niet afhankelijk zijn van dezelfde leverancier als de productieomgeving, een principe dat direct verband houdt met ransomware-weerbaarheid en de NIS-2-vereisten voor incidentrespons en bedrijfscontinuïteit.
Het is ook in deze fase dat quantum-safe encryptie en end-to-end versleuteling van dataopslag relevant worden: organisaties die nu investeren in soevereine infrastructuur doen er verstandig aan cryptografische standaarden te hanteren die bestand zijn tegen toekomstige rekenkracht, conform de aanbevelingen van het NCSC (Nationaal Cyber Security Centrum) rondom post-quantum cryptografie.
Veelgestelde vragen
Wat houdt het Rijkscloudbeleid van juli 2026 precies in voor rijksoverheidsorganisaties?
Het Rijkscloudbeleid verplicht rijksoverheidsorganisaties een cloudstrategie op te stellen en de afhankelijkheid van niet-Europese cloudleveranciers structureel te verminderen. Organisaties moeten data classificeren, risicoanalyses uitvoeren en migratiepaden definiëren voor gevoelige en gerubriceerde informatie.
Hoe lang heeft een overheidsorganisatie de tijd om te migreren en zijn er uitzonderingen?
Het beleid biedt een overgangsperiode van vier jaar voor complexe omgevingen. Uitzonderingsgronden bestaan voor situaties waarin geen volwaardig soeverein alternatief beschikbaar is, mits de organisatie een gedocumenteerd migratieplan overlegt en tussentijdse risicobeheersende maatregelen treft.
Wat is het risico van de aflopende Ivanti-ondersteuning in combinatie met de migratieverplichting?
Ivanti beëindigt eind 2026 de ondersteuning voor meerdere Endpoint Manager-producten. Organisaties die tegelijkertijd moeten migreren van Microsoft 365 en hun eindpuntbeheer moeten vervangen, lopen het risico van een dubbele transformatie zonder voldoende capaciteit, wat continuïteits- en veiligheidsrisico’s oplevert.
Kunnen gemeenten en ZBO’s het migratiepad van SSC-ICT als model gebruiken?
Ja, de ervaringen van SSC-ICT bieden een bruikbaar referentiekader voor decentrale overheden. De gekozen architectuurprincipes, contractuele exitclausules en technische standaarden zijn in veel gevallen overdraagbaar, al moeten gemeenten rekening houden met eigen schaalgrootte en lokale applicatie-afhankelijkheden.
Wat is openDesk en waarom is het relevant voor Nederlandse overheidsorganisaties?
openDesk is een door de Duitse Bundesverwaltung ontwikkeld open-source samenwerkingsplatform dat alternatieven biedt voor Microsoft 365-componenten zoals e-mail, agenda, bestandsbeheer en videoconferencing. Het Forum Standaardisatie volgt de ontwikkeling en Nederlandse organisaties kunnen het als referentiearchitectuur gebruiken voor hun eigen soevereine werkplekinrichting.
