Bijgewerkt september 4, 2026
Kort: De Europese Apply AI Strategy (COM(2025) 723) stuurt publieke organisaties actief richting soevereine, open-source AI-oplossingen die voldoen aan de AI Act en GDPR. Wie dat vertaalt naar concrete inkoopkaders en on-premise inzet, vermijdt tegelijk jurisdictierisico's van Amerikaanse cloudwetgeving.

De Apply AI Strategy (COM(2025) 723) is de Europese Commissiemededeling die vastlegt hoe publieke organisaties in de EU kunstmatige intelligentie moeten inkopen, inzetten en besturen. De kern is drieledig: voorkeur voor Europese en open-source AI-oplossingen, volledige gegevenssoevereiniteit over de verwerkingsketen, en naleving van de AI Act voordat handhaving op 2 augustus 2026 ingaat. Voor compliance officers en IT-beslissers in de overheid, de rechtssector en gereguleerde sectoren vertaalt dit zich naar concrete inkoopvereisten die niet langer vrijblijvend zijn.

Wat de Apply AI Strategy concreet oplegt aan publieke inkopers

De strategie vraagt overheidsorganisaties niet alleen om een voorkeurspositie voor Europese aanbieders, maar koppelt die voorkeur aan meetbare selectiecriteria in aanbestedingsprocedures.

COM(2025) 723 introduceert een zogenoemde ‘buy European’-aanpak die als gunningscriterium in Europese aanbestedingen mag worden meegewogen. Concreet houdt dit in dat inkopers kunnen verlangen dat AI-modellen zijn getraind op infrastructuur binnen de Europese Economische Ruimte, dat de broncode auditeerbaar is (bij voorkeur open-source onder een OSI-goedgekeurde licentie), en dat de leverancier geen data doorstuurt naar servers buiten de EU voor inferentie of verbetering van het model. Dit laatste punt is juridisch cruciaal: zodra inferentie plaatsvindt op servers die onder de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act (FISA) vallen, verliest de overheidsorganisatie feitelijke controle over haar gegevens, ook als de servers fysiek in Europa staan.

De strategie sluit aan op het AI Continent Action Plan, dat Eurocommissaris Henna Virkkunen in 2025 presenteerde. Virkkunen stelde daarin:

“Europe must become an AI continent, not just a market for AI products developed elsewhere. Public procurement is one of the most powerful levers we have to make that happen.”

Dit politieke mandaat vertaalt zich in concrete ondersteuningsinstrumenten, waaronder de GenAI4EU-infrastructuur en geactualiseerde aanbestedingsleidraden van de Europese Commissie.

Let op: De ‘buy European’-voorkeur in de Apply AI Strategy is juridisch geen absolute uitsluiting van niet-Europese aanbieders, maar een weging die publieke inkopers actief moeten documenteren in hun aanbestedingsdossier. Wie toch kiest voor een Amerikaanse hyperscaler, moet aantonen waarom geen gelijkwaardig Europees alternatief beschikbaar is.

GenAI4EU en het Digital Europe Programme als aanbestedingsinstrument

Voor overheidsorganisaties die soevereine generatieve AI willen inzetten zonder datadeling met externe modelleveranciers, is de call DIGITAL-2025-AI-08 (GenAI4EU) het meest directe financieringsinstrument beschikbaar.

Deze call binnen het Digital Europe Programme financiert pilotprojecten waarbij open Europese taalmodellen worden ingezet op eigen of aangewezen Europese infrastructuur. De voorwaarde is expliciet: trainingsdata, fine-tuningdata en inferentiedata mogen de verwerkingsketen van de deelnemende organisatie niet verlaten richting commerciële externe modelleveranciers. Daarmee sluit GenAI4EU nauw aan bij de CADA-soevereiniteitsvereisten (zie hieronder).

Het Digital Europe Programme reserveert voor de periode 2021-2027 circa 2,1 miljard euro voor AI, geavanceerde digitale vaardigheden en implementatie in de publieke sector (Europese Commissie, Digital Europe Programme, 2021). Organisaties in de rechtssector, gemeenten en ZBO’s komen in aanmerking, mits zij kunnen aantonen dat hun project aansluit bij de soevereiniteitsdoelstellingen van de Apply AI Strategy.

PAIR Pathway en Public Sector Tech Watch: selectiehulp voor AI-producten

Het PAIR Pathway-raamwerk (Public AI Readiness) en de Public Sector Tech Watch zijn twee complementaire instrumenten waarmee publieke organisaties AI-oplossingen kunnen beoordelen op zowel soevereiniteitsvereisten als AI Act-conformiteit.

PAIR Pathway biedt een gestructureerde readiness-scan die organisaties langs vier assen beoordeelt: datakwaliteit en -locatie, modelaudit, mensentoezicht en transparantie naar burgers. Public Sector Tech Watch is een Europees observatiepunt dat concrete AI-producten beoordeelt op hun AI Act-status, hun verwerkingslocatie en hun compatibiliteit met open standaarden. Samen bieden deze instrumenten een praktische shortlist-methodiek die compliance officers kunnen gebruiken voordat een aanbestedingsprocedure formeel start.

CADA-soevereiniteitsniveaus en hun betekenis voor AI-inkoop

De Common Approach on Data Access (CADA) onderscheidt in artikelen 6 en 7 meerdere soevereiniteitsniveaus voor de verwerking van overheidsdata. Dit kader is direct relevant voor AI-inkoop omdat moderne AI-diensten niet alleen data opslaan, maar ook verwerken tijdens inferentie.

CADA-niveau Toepassingsgebied Consequentie voor AI-inkoop
Niveau 1: Openbare data Niet-gevoelige overheidsinformatie Commerciële cloudoplossingen toegestaan mits AVG-conform
Niveau 2: Gevoelige maar niet-gerubriceerde data Persoonsgegevens, intern beleid EU-gehoste verwerking vereist; CLOUD Act-risico uitsluiten
Niveau 3: Gerubriceerde of kritieke data Staatsgeheimen, kritieke infrastructuurdata On-premise of nationaal gecertificeerde cloud verplicht; geen externe inferentie

Voor de meeste toepassingen binnen gemeenten, rechtbanken en belastingdiensten geldt minimaal CADA-niveau 2. Dit betekent dat AI-diensten die inferentie uitvoeren op servers van Amerikaanse hyperscalers, zelfs met EU-datacenterlocaties, juridisch kwetsbaar zijn zolang de moederonderneming onder Amerikaanse rechtsmacht valt.

AI Act-governancevereisten voor overheidsgebruikers

Overheidsorganisaties die AI inzetten voor besluiten die burgers raken, zijn gebruiksverantwoordelijken van hoog-risico AI-systemen in de zin van Bijlage III van de AI Act (Verordening EU 2024/1689). Handhaving start op 2 augustus 2026.

Andrea Jelinek, voorzitter van de European Data Protection Board, formuleerde het als volgt:

“Overheidsorganisaties die AI inzetten voor besluitvorming over burgers, zijn gebruiksverantwoordelijken in de zin van de AI Act. Zij kunnen de nalevingslast niet volledig afwentelen op de leverancier.”

Concreet verplicht de AI Act overheidsgebruikers van hoog-risico systemen tot een fundamentele-rechtenimpactbeoordeling (artikel 27), aantoonbaar mensentoezicht, het bijhouden van auditlogs en registratie in de Europese AI-databank. Artikel 50 voegt hieraan transparantieverplichtingen toe: wanneer burgers interacteren met een AI-systeem, moet dit kenbaar worden gemaakt, inclusief de mate van autonomie van het systeem.

Een on-premise of lokaal gehoste AI-implementatie vereenvoudigt de naleving van al deze eisen aanzienlijk, omdat de organisatie volledige controle heeft over de verwerkingsomgeving, de logs en de auditmogelijkheden. Bij extern gehoste diensten is de organisatie afhankelijk van de bereidheid van de leverancier om auditinformatie te verstrekken.

Let op: AI-systemen die worden gebruikt voor uitkeringstoekenning, vergunningverlening of handhavingsbeslissingen vallen automatisch onder Bijlage III van de AI Act. Overheidsorganisaties die nu al dergelijke systemen inzetten, moeten hun nalevingstraject vóór augustus 2026 hebben afgerond, inclusief documentatie en registerinschrijving.

Decentrale overheden en ZBO’s: van Big Tech naar soevereine AI

Meer dan 75% van de Europese overheidsinstellingen maakt gebruik van cloudinfrastructuur van niet-Europese aanbieders voor gevoelige werklasten, zo stelt de European Court of Auditors in Special Report 2023/18. Voor decentrale overheden en zelfstandige bestuursorganen (ZBO’s) is deze afhankelijkheid zowel een juridisch als een operationeel risico.

De Apply AI Strategy biedt decentrale overheden een legitieme grondslag om in hun ICT-beleid en aanbestedingsdocumenten soevereiniteit als expliciete eis op te nemen. Dit is relevant naast de NIS-2-verplichtingen (Richtlijn EU 2022/2555), die essentiële en belangrijke entiteiten verplichten tot aantoonbaar risicobeheer van hun ICT-ketens, inclusief cloudleveranciers.

De praktische stappen voor decentrale overheden en ZBO’s zijn:

  • Inventariseer welke AI-diensten momenteel actief zijn en categoriseer ze naar CADA-niveau.
  • Gebruik de Public Sector Tech Watch-database om Europese alternatieven te identificeren die aansluiten bij het bestaande applicatielandschap.
  • Neem soevereiniteitscriteria, waaronder verwerkingslocatie, broncodebeschikbaarheid en uitsluitingsclausules voor extern modeltraining, op als gunningscriterium in nieuwe aanbestedingen.
  • Onderzoek of deelname aan GenAI4EU-calls (DIGITAL-2025-AI-08) haalbaar is voor pilotprojecten met open taalmodellen op eigen infrastructuur.
  • Documenteer de fundamentele-rechtenimpactbeoordeling voor bestaande hoog-risico AI-toepassingen vóór augustus 2026.

Wie deze stappen combineert, voldoet tegelijk aan de NIS-2-ketenzorgplicht, de GDPR-verwerkersverplichtingen en de AI Act-nalevingseisen. De Apply AI Strategy biedt daarvoor het politieke en juridische kader; de concrete uitvoering vereist een vertaalslag naar inkoopbeleid, verwerkersovereenkomsten en technische architectuurkeuzes.

FAQ

Wat is de Apply AI Strategy (COM(2025) 723) en voor wie geldt die?

De Apply AI Strategy is een Europese Commissiemededeling die lidstaten en publieke organisaties richtlijnen geeft over de inzet van AI in de publieke sector. Ze legt nadruk op open-source oplossingen, Europese aanbieders en soevereine dataverwerking. De strategie richt zich in het bijzonder op overheidsorganisaties, gezondheidszorg, justitie en onderwijs.

Wat betekent het CADA-soevereiniteitsniveau voor AI-inkoop bij gevoelige overheidsinformatie?

De Common Approach on Data Access onderscheidt in artikelen 6 en 7 meerdere soevereiniteitsniveaus. Voor verwerking van persoonsgegevens of staatsgeheimen geldt dat de volledige verwerkingsketen, inclusief AI-inferentie, binnen Europese of nationale jurisdictie moet plaatsvinden. Dit sluit cloudoplossingen uit die onder de US CLOUD Act of FISA vallen, ook als de servers fysiek in Europa staan.

Wat houdt de GenAI4EU-call DIGITAL-2025-AI-08 in voor publieke organisaties?

DIGITAL-2025-AI-08 is een aanbestedingsoproep binnen het Digital Europe Programme gericht op de inzet van generatieve AI in de publieke sector. Organisaties kunnen subsidie aanvragen voor pilotprojecten waarbij open Europese taalmodellen worden ingezet op eigen infrastructuur, zonder dat trainingsdata of inferentiedata bij externe commerciële modelleveranciers terechtkomt.

Welke AI Act-verplichtingen gelden specifiek voor overheidsgebruikers van AI bij besluitvorming?

Overheidsorganisaties die AI inzetten voor besluiten die burgers raken, gelden als gebruiksverantwoordelijken van hoog-risico AI-systemen (Bijlage III AI Act). Zij zijn verplicht een fundamentele-rechtenimpactbeoordeling uit te voeren, mensentoezicht te borgen en logs bij te houden. AI Act artikel 50 verplicht bovendien tot transparantie wanneer burgers met een AI-systeem interacteren.

Hoe helpt on-premise of Europees gehoste AI bij NIS-2-compliance voor decentrale overheden?

NIS-2 (Richtlijn EU 2022/2555) verplicht essentiële en belangrijke entiteiten, waaronder aangewezen gemeenten en ZBO’s, tot risicobeheersmaatregelen voor hun ICT-keten. On-premise of Europees gehoste systemen beperken de aanvalsoppervlakte van externe cloudafhankelijkheden, vereenvoudigen de incidentmelding en voorkomen dat een storing bij een Amerikaanse hyperscaler de eigen continuïteit raakt.

Veelgestelde vragen

Wat is de Apply AI Strategy (COM(2025) 723) en voor wie geldt die?
De Apply AI Strategy is een Europese Commissiemededeling die lidstaten en publieke organisaties richtlijnen geeft over de inzet van AI in de publieke sector. Ze legt nadruk op open-source oplossingen, Europese aanbieders en soevereine dataverwerking. De strategie richt zich in het bijzonder op overheidsorganisaties, gezondheidszorg, justitie en onderwijs.
Wat betekent het CADA-soevereiniteitsniveau voor AI-inkoop bij gevoelige overheidsinformatie?
De Common Approach on Data Access (CADA) onderscheidt in artikelen 6 en 7 meerdere soevereiniteitsniveaus. Voor verwerking van persoonsgegevens of staatsgeheimen geldt dat de volledige verwerkingsketen, inclusief AI-inferentie, binnen Europese of nationale jurisdictie moet plaatsvinden. Dit sluit cloudoplossingen uit die onder de US CLOUD Act of Foreign Intelligence Surveillance Act vallen.
Wat houdt de GenAI4EU-call DIGITAL-2025-AI-08 in voor publieke organisaties?
DIGITAL-2025-AI-08 is een aanbestedingsoproep binnen het Digital Europe Programme gericht op de inzet van generatieve AI in de publieke sector. Organisaties kunnen subsidie aanvragen voor pilotprojecten waarbij open Europese taalmodellen worden ingezet op eigen infrastructuur, zonder dat trainingsdata of inferentiedata bij externe commerciu00eble modelleveranciers terechtkomt.
Welke AI Act-verplichtingen gelden specifiek voor overheidsgebruikers van AI bij besluitvorming?
Overheidsorganisaties die AI inzetten voor besluiten die burgers raken, zoals uitkeringstoekenning of vergunningverlening, gelden als 'gebruiksverantwoordelijken' van hoog-risico AI-systemen (Bijlage III AI Act). Zij zijn verplicht een fundamentele-rechtenimpactbeoordeling uit te voeren, mensentoezicht te borgen en logs bij te houden. AI Act artikel 50 verplicht bovendien tot transparantie wanneer burgers met een AI-systeem interacteren.
Hoe helpt on-premise of Zwitserse hosting bij NIS-2-compliance voor decentrale overheden?
NIS-2 (Richtlijn EU 2022/2555) verplicht essentiu00eble en belangrijke entiteiten, waaronder gemeenten en ZBO's die zijn aangewezen, tot risicobeheersmaatregelen voor hun ICT-keten. On-premise of Zwitsers gehoste systemen beperken de aanvalsoppervlakte van externe cloudafhankelijkheden, vereenvoudigen de incidentmelding en voorkomen dat een storing bij een Amerikaanse hyperscaler de eigen continuu00efteit raakt.