De Apply AI Strategy (COM(2025) 723) is de Europese Commissiemededeling die vastlegt hoe publieke organisaties in de EU kunstmatige intelligentie moeten inkopen, inzetten en besturen. De kern is drieledig: voorkeur voor Europese en open-source AI-oplossingen, volledige gegevenssoevereiniteit over de verwerkingsketen, en naleving van de AI Act voordat handhaving op 2 augustus 2026 ingaat. Voor compliance officers en IT-beslissers in de overheid, de rechtssector en gereguleerde sectoren vertaalt dit zich naar concrete inkoopvereisten die niet langer vrijblijvend zijn.
Wat de Apply AI Strategy concreet oplegt aan publieke inkopers
De strategie vraagt overheidsorganisaties niet alleen om een voorkeurspositie voor Europese aanbieders, maar koppelt die voorkeur aan meetbare selectiecriteria in aanbestedingsprocedures.
COM(2025) 723 introduceert een zogenoemde ‘buy European’-aanpak die als gunningscriterium in Europese aanbestedingen mag worden meegewogen. Concreet houdt dit in dat inkopers kunnen verlangen dat AI-modellen zijn getraind op infrastructuur binnen de Europese Economische Ruimte, dat de broncode auditeerbaar is (bij voorkeur open-source onder een OSI-goedgekeurde licentie), en dat de leverancier geen data doorstuurt naar servers buiten de EU voor inferentie of verbetering van het model. Dit laatste punt is juridisch cruciaal: zodra inferentie plaatsvindt op servers die onder de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act (FISA) vallen, verliest de overheidsorganisatie feitelijke controle over haar gegevens, ook als de servers fysiek in Europa staan.
De strategie sluit aan op het AI Continent Action Plan, dat Eurocommissaris Henna Virkkunen in 2025 presenteerde. Virkkunen stelde daarin:
“Europe must become an AI continent, not just a market for AI products developed elsewhere. Public procurement is one of the most powerful levers we have to make that happen.”
Dit politieke mandaat vertaalt zich in concrete ondersteuningsinstrumenten, waaronder de GenAI4EU-infrastructuur en geactualiseerde aanbestedingsleidraden van de Europese Commissie.
GenAI4EU en het Digital Europe Programme als aanbestedingsinstrument
Voor overheidsorganisaties die soevereine generatieve AI willen inzetten zonder datadeling met externe modelleveranciers, is de call DIGITAL-2025-AI-08 (GenAI4EU) het meest directe financieringsinstrument beschikbaar.
Deze call binnen het Digital Europe Programme financiert pilotprojecten waarbij open Europese taalmodellen worden ingezet op eigen of aangewezen Europese infrastructuur. De voorwaarde is expliciet: trainingsdata, fine-tuningdata en inferentiedata mogen de verwerkingsketen van de deelnemende organisatie niet verlaten richting commerciële externe modelleveranciers. Daarmee sluit GenAI4EU nauw aan bij de CADA-soevereiniteitsvereisten (zie hieronder).
Het Digital Europe Programme reserveert voor de periode 2021-2027 circa 2,1 miljard euro voor AI, geavanceerde digitale vaardigheden en implementatie in de publieke sector (Europese Commissie, Digital Europe Programme, 2021). Organisaties in de rechtssector, gemeenten en ZBO’s komen in aanmerking, mits zij kunnen aantonen dat hun project aansluit bij de soevereiniteitsdoelstellingen van de Apply AI Strategy.
PAIR Pathway en Public Sector Tech Watch: selectiehulp voor AI-producten
Het PAIR Pathway-raamwerk (Public AI Readiness) en de Public Sector Tech Watch zijn twee complementaire instrumenten waarmee publieke organisaties AI-oplossingen kunnen beoordelen op zowel soevereiniteitsvereisten als AI Act-conformiteit.
PAIR Pathway biedt een gestructureerde readiness-scan die organisaties langs vier assen beoordeelt: datakwaliteit en -locatie, modelaudit, mensentoezicht en transparantie naar burgers. Public Sector Tech Watch is een Europees observatiepunt dat concrete AI-producten beoordeelt op hun AI Act-status, hun verwerkingslocatie en hun compatibiliteit met open standaarden. Samen bieden deze instrumenten een praktische shortlist-methodiek die compliance officers kunnen gebruiken voordat een aanbestedingsprocedure formeel start.
CADA-soevereiniteitsniveaus en hun betekenis voor AI-inkoop
De Common Approach on Data Access (CADA) onderscheidt in artikelen 6 en 7 meerdere soevereiniteitsniveaus voor de verwerking van overheidsdata. Dit kader is direct relevant voor AI-inkoop omdat moderne AI-diensten niet alleen data opslaan, maar ook verwerken tijdens inferentie.
| CADA-niveau | Toepassingsgebied | Consequentie voor AI-inkoop |
|---|---|---|
| Niveau 1: Openbare data | Niet-gevoelige overheidsinformatie | Commerciële cloudoplossingen toegestaan mits AVG-conform |
| Niveau 2: Gevoelige maar niet-gerubriceerde data | Persoonsgegevens, intern beleid | EU-gehoste verwerking vereist; CLOUD Act-risico uitsluiten |
| Niveau 3: Gerubriceerde of kritieke data | Staatsgeheimen, kritieke infrastructuurdata | On-premise of nationaal gecertificeerde cloud verplicht; geen externe inferentie |
Voor de meeste toepassingen binnen gemeenten, rechtbanken en belastingdiensten geldt minimaal CADA-niveau 2. Dit betekent dat AI-diensten die inferentie uitvoeren op servers van Amerikaanse hyperscalers, zelfs met EU-datacenterlocaties, juridisch kwetsbaar zijn zolang de moederonderneming onder Amerikaanse rechtsmacht valt.
AI Act-governancevereisten voor overheidsgebruikers
Overheidsorganisaties die AI inzetten voor besluiten die burgers raken, zijn gebruiksverantwoordelijken van hoog-risico AI-systemen in de zin van Bijlage III van de AI Act (Verordening EU 2024/1689). Handhaving start op 2 augustus 2026.
Andrea Jelinek, voorzitter van de European Data Protection Board, formuleerde het als volgt:
“Overheidsorganisaties die AI inzetten voor besluitvorming over burgers, zijn gebruiksverantwoordelijken in de zin van de AI Act. Zij kunnen de nalevingslast niet volledig afwentelen op de leverancier.”
Concreet verplicht de AI Act overheidsgebruikers van hoog-risico systemen tot een fundamentele-rechtenimpactbeoordeling (artikel 27), aantoonbaar mensentoezicht, het bijhouden van auditlogs en registratie in de Europese AI-databank. Artikel 50 voegt hieraan transparantieverplichtingen toe: wanneer burgers interacteren met een AI-systeem, moet dit kenbaar worden gemaakt, inclusief de mate van autonomie van het systeem.
Een on-premise of lokaal gehoste AI-implementatie vereenvoudigt de naleving van al deze eisen aanzienlijk, omdat de organisatie volledige controle heeft over de verwerkingsomgeving, de logs en de auditmogelijkheden. Bij extern gehoste diensten is de organisatie afhankelijk van de bereidheid van de leverancier om auditinformatie te verstrekken.
Decentrale overheden en ZBO’s: van Big Tech naar soevereine AI
Meer dan 75% van de Europese overheidsinstellingen maakt gebruik van cloudinfrastructuur van niet-Europese aanbieders voor gevoelige werklasten, zo stelt de European Court of Auditors in Special Report 2023/18. Voor decentrale overheden en zelfstandige bestuursorganen (ZBO’s) is deze afhankelijkheid zowel een juridisch als een operationeel risico.
De Apply AI Strategy biedt decentrale overheden een legitieme grondslag om in hun ICT-beleid en aanbestedingsdocumenten soevereiniteit als expliciete eis op te nemen. Dit is relevant naast de NIS-2-verplichtingen (Richtlijn EU 2022/2555), die essentiële en belangrijke entiteiten verplichten tot aantoonbaar risicobeheer van hun ICT-ketens, inclusief cloudleveranciers.
De praktische stappen voor decentrale overheden en ZBO’s zijn:
- Inventariseer welke AI-diensten momenteel actief zijn en categoriseer ze naar CADA-niveau.
- Gebruik de Public Sector Tech Watch-database om Europese alternatieven te identificeren die aansluiten bij het bestaande applicatielandschap.
- Neem soevereiniteitscriteria, waaronder verwerkingslocatie, broncodebeschikbaarheid en uitsluitingsclausules voor extern modeltraining, op als gunningscriterium in nieuwe aanbestedingen.
- Onderzoek of deelname aan GenAI4EU-calls (DIGITAL-2025-AI-08) haalbaar is voor pilotprojecten met open taalmodellen op eigen infrastructuur.
- Documenteer de fundamentele-rechtenimpactbeoordeling voor bestaande hoog-risico AI-toepassingen vóór augustus 2026.
Wie deze stappen combineert, voldoet tegelijk aan de NIS-2-ketenzorgplicht, de GDPR-verwerkersverplichtingen en de AI Act-nalevingseisen. De Apply AI Strategy biedt daarvoor het politieke en juridische kader; de concrete uitvoering vereist een vertaalslag naar inkoopbeleid, verwerkersovereenkomsten en technische architectuurkeuzes.
FAQ
Wat is de Apply AI Strategy (COM(2025) 723) en voor wie geldt die?
De Apply AI Strategy is een Europese Commissiemededeling die lidstaten en publieke organisaties richtlijnen geeft over de inzet van AI in de publieke sector. Ze legt nadruk op open-source oplossingen, Europese aanbieders en soevereine dataverwerking. De strategie richt zich in het bijzonder op overheidsorganisaties, gezondheidszorg, justitie en onderwijs.
Wat betekent het CADA-soevereiniteitsniveau voor AI-inkoop bij gevoelige overheidsinformatie?
De Common Approach on Data Access onderscheidt in artikelen 6 en 7 meerdere soevereiniteitsniveaus. Voor verwerking van persoonsgegevens of staatsgeheimen geldt dat de volledige verwerkingsketen, inclusief AI-inferentie, binnen Europese of nationale jurisdictie moet plaatsvinden. Dit sluit cloudoplossingen uit die onder de US CLOUD Act of FISA vallen, ook als de servers fysiek in Europa staan.
Wat houdt de GenAI4EU-call DIGITAL-2025-AI-08 in voor publieke organisaties?
DIGITAL-2025-AI-08 is een aanbestedingsoproep binnen het Digital Europe Programme gericht op de inzet van generatieve AI in de publieke sector. Organisaties kunnen subsidie aanvragen voor pilotprojecten waarbij open Europese taalmodellen worden ingezet op eigen infrastructuur, zonder dat trainingsdata of inferentiedata bij externe commerciële modelleveranciers terechtkomt.
Welke AI Act-verplichtingen gelden specifiek voor overheidsgebruikers van AI bij besluitvorming?
Overheidsorganisaties die AI inzetten voor besluiten die burgers raken, gelden als gebruiksverantwoordelijken van hoog-risico AI-systemen (Bijlage III AI Act). Zij zijn verplicht een fundamentele-rechtenimpactbeoordeling uit te voeren, mensentoezicht te borgen en logs bij te houden. AI Act artikel 50 verplicht bovendien tot transparantie wanneer burgers met een AI-systeem interacteren.
Hoe helpt on-premise of Europees gehoste AI bij NIS-2-compliance voor decentrale overheden?
NIS-2 (Richtlijn EU 2022/2555) verplicht essentiële en belangrijke entiteiten, waaronder aangewezen gemeenten en ZBO’s, tot risicobeheersmaatregelen voor hun ICT-keten. On-premise of Europees gehoste systemen beperken de aanvalsoppervlakte van externe cloudafhankelijkheden, vereenvoudigen de incidentmelding en voorkomen dat een storing bij een Amerikaanse hyperscaler de eigen continuïteit raakt.
