Datasoevereiniteit in de verzekeringssector verwijst naar het juridische en operationele vermogen van een verzekeraar om te bepalen wie toegang heeft tot zijn gegevens, onder welke rechtsmacht die gegevens vallen, en hoe die gegevens worden verwerkt. Voor Nederlandse en Europese verzekeraars die werken met actuariële modellen, polisadministratie en claimverwerkingssystemen is dit vraagstuk urgent geworden door de samenloop van Solvency II, DORA, de DNB-uitbestedingsvereisten en de extraterritoriale reikwijdte van Amerikaanse wetgeving zoals de CLOUD Act.
Wat Solvency II eist bij uitbesteding van IT en dataverwerking
Solvency II (Richtlijn 2009/138/EG) bevat in artikel 49 strikte vereisten voor de uitbesteding van kritieke of belangrijke functies. Een verzekeraar die zijn actuariële kernsystemen of claimverwerkingssoftware onderbrengt bij een externe cloudprovider, moet kunnen aantonen dat hij de volledige regie behoudt over die functies.
Concreet betekent dit dat het uitbestedingscontract auditrechten moet bevatten voor zowel de verzekeraar zelf als voor de toezichthouder. De verzekeraar moet een schriftelijk uitbestedingsbeleid voeren, een risicoanalyse uitvoeren vóór de uitbesteding, en een exitstrategie klaar hebben. De locatie van dataopslag speelt hierbij een centrale rol: als data wordt verwerkt buiten de Europese Economische Ruimte, moet de verzekeraar aanvullend aantonen dat het beschermingsniveau gelijkwaardig is aan dat binnen de EU.
De CLOUD Act en de Patriot Act: het juridische gat in Amerikaanse cloudcontracten
De CLOUD Act (18 U.S.C. § 2713) verplicht Amerikaanse cloudproviders om gegevens op vordering van Amerikaanse autoriteiten te verstrekken, ongeacht waar die gegevens fysiek zijn opgeslagen. Dit betekent dat actuariële data, medische claimgegevens, herverzekeringscontracten en polisadministratie die zijn opgeslagen in een Europees datacenter van AWS of Microsoft, in principe bereikbaar zijn voor de Amerikaanse overheid zonder dat de Nederlandse rechter of de betrokken verzekeraar daartegen direct bezwaar kan maken.
De Patriot Act bevat soortgelijke bepalingen voor inlichtingendoeleinden. Een verzekeraar die werkt met medisch geclassificeerde claimdata of gevoelige bedrijfsinformatie van zakelijke polishouders, loopt daarmee een reëel risico dat vertrouwelijke gegevens buiten het zicht van de betrokkenen worden opgevraagd. Dit staat op gespannen voet met de geheimhoudingsplichten die verzekeraars op grond van Nederlands en Europees recht hebben jegens hun klanten.
| Cloudlocatie | Jurisdictie | CLOUD Act-risico | Solvency II-conformiteit |
|---|---|---|---|
| AWS Frankfurt (EU) | Amerikaans bedrijf, EU-server | Hoog: 18 U.S.C. § 2713 van toepassing | Onvolledig zonder aanvullende contractuele waarborgen |
| Microsoft Azure Nederland | Amerikaans bedrijf, EU-server | Hoog: zelfde problematiek als AWS | Onvolledig zonder aanvullende contractuele waarborgen |
| Zwitserse soevereine cloud (bijv. Infomaniak) | Zwitsers bedrijf, Zwitserse server | Laag: Zwitsers recht, geen CLOUD Act | Mogelijk conform mits adequaatheidsregeling van toepassing |
| On-premise EU-infrastructuur | Verzekeraar zelf, NL/EU | Geen: geen buitenlandse provider | Hoog conformiteitsniveau bij juiste inrichting |
DNB-vereisten bij niet-EU-cloudproviders voor systeemkritische processen
De DNB heeft haar verwachtingen voor cloudgebruik door financiële instellingen nader uitgewerkt in de DNB Uitbestedingsbeleid circulaire. De kernboodschap is dat de toezichthouder te allen tijde in staat moet zijn om toezicht uit te oefenen op de uitbestede activiteiten, ook als die zijn ondergebracht bij een cloudprovider buiten de EU.
De DNB verwacht van verzekeraars dat zij een register bijhouden van alle uitbestedingsrelaties, dat zij concentratierisico’s in kaart brengen (hoeveel kritieke processen zijn afhankelijk van één provider?), en dat zij aantoonbaar kunnen reageren op toezichtsvragen zonder afhankelijk te zijn van de medewerking van de cloudprovider. In de praktijk betekent dit dat contracten met niet-EU-providers een expliciete clausule moeten bevatten die de DNB het recht geeft ter plaatse te inspecteren of te laten inspecteren.
Meer dan 80% van grote Europese financiële instellingen is afhankelijk van slechts drie grote cloudproviders (AWS, Azure, Google Cloud), aldus de EIOPA in haar Financial Stability Report van 2023. Dit concentratierisico is voor de DNB een expliciet aandachtspunt bij toezichtsonderzoeken in de verzekeringssector.
De EIOPA heeft dit perspectief verbreed via de EIOPA Guidelines on ICT and Security Risk Management (2020). Die guidelines stellen: “Insurers are expected to have robust contractual arrangements in place that allow them to monitor, audit and, if necessary, exit third-party ICT service providers without undue disruption to their operations.”
Herverzekeraars en internationale AVG-doorgifte
Herverzekeraars opereren per definitie in meerdere jurisdicties en wisselen data uit met cederende maatschappijen wereldwijd. Dit maakt de naleving van AVG artikel 46 bijzonder complex. Artikel 46 schrijft voor dat doorgifte van persoonsgegevens naar derde landen alleen is toegestaan als er passende waarborgen zijn getroffen.
In de praktijk zijn er drie gangbare routes. De eerste is het gebruik van standaardcontractbepalingen (SCC’s), die zijn herzien na het Schrems II-arrest van het Hof van Justitie van de EU in 2020. De tweede is het instellen van bindende bedrijfsvoorschriften (BCR’s), wat voor grote herverzekeraars met eigen groepsstructuren een werkbare optie is. De derde route is het beroep doen op een adequaatheidsbesluit voor het ontvangende land. Zwitserland beschikt over een adequaatheidsregeling, wat het voor herverzekeraars aantrekkelijk maakt als transitiepunt voor internationale datastromen.
De Europese Gegevensbeschermingsraad rapporteerde in 2023 dat internationale doorgiften nog steeds de meest voorkomende grond voor handhaving vormen bij financiële dienstverleners, wat aantoont dat de naleving van AVG artikel 46 in de sector structureel onder druk staat.
Migratie van actuariële kernsystemen naar soevereine infrastructuur
Een migratie van actuariële kernsystemen en claimverwerkingssoftware naar een soevereine EU- of on-premise omgeving is technisch complex maar uitvoerbaar als het stapsgewijs wordt aangepakt.
De eerste stap is een gegevensclassificatie: welke data is kritiek, gevoelig of persoonsgebonden? Actuariële modellen, individuele claimhistorie en medische gegevens vragen om de hoogste beschermingscategorie. Op basis van die classificatie kan een risicoanalyse worden gemaakt van de huidige cloudproviders, specifiek op CLOUD Act-blootstelling en Solvency II-conformiteit.
Vervolgens stelt de verzekeraar een exitplan op, conform de DNB-uitbestedingsvereisten. Dit plan beschrijft hoe systemen kunnen worden overgezet zonder operationele onderbreking, wie verantwoordelijk is voor de overdracht van encryptiesleutels, en hoe continuïteit van claimverwerking wordt geborgd tijdens de overgangsperiode. Bij de selectie van een nieuwe omgeving komen EU-gecertificeerde cloudproviders (EUCS-keurmerk), Zwitserse soevereine clouds of volledig on-premise infrastructuur in aanmerking. Voor de polisadministratie en documentuitwisseling kan migratie naar een soevereine Nextcloud-omgeving een praktische en toetsbare tussenoplossing zijn.
NIS-2 en DORA: overlap en lex specialis voor verzekeraars
Verzekeraars die als essentiële of belangrijke entiteit worden aangemerkt onder de NIS-2-richtlijn, vallen tegelijkertijd onder DORA (Verordening EU 2022/2554), die vanaf januari 2025 van toepassing is. Beide regelgevingskaders leggen cyberbeveiligingsverplichtingen op, maar er bestaat een wezenlijk verschil in reikwijdte en specificiteit.
NIS-2 is een richtlijn die door lidstaten in nationale wetgeving moet worden omgezet en die brede zorgplichten oplegt: risicobeheer, incidentmelding, beveiligingsmaatregelen voor de keten. DORA is een verordening, werkt direct en bevat gedetailleerdere sectorspecifieke vereisten voor ICT-risicobeheer, testen van digitale weerbaarheid en toezicht op kritieke derde aanbieders van ICT-diensten.
Waar de twee kaders overlappen, prevaleert DORA als lex specialis voor financiële entiteiten. Dit is expliciet vastgelegd in overweging 16 van DORA. In de praktijk betekent dit dat een verzekeraar die voldoet aan de DORA-vereisten voor incidentrapportage, daarmee ook aan de NIS-2-verplichting op dat punt voldoet, maar niet andersom. Het is de verzekeraar zelf die aannemelijk moet maken dat de DORA-implementatie de NIS-2-overlap dekt.
Onder DORA kunnen toezichthouders boetes opleggen tot 1% van de gemiddelde dagelijkse wereldwijde omzet van de entiteit, per dag van aanhoudende overtreding, op basis van artikel 35 van Verordening EU 2022/2554. Dit maakt DORA-naleving voor grotere verzekeraars tot een financieel materieel vraagstuk.
De DNB heeft in haar toezichtsaanpak benadrukt dat verzekeraars moeten kunnen aantonen dat zij te allen tijde de regie houden over uitbestede functies, inclusief de volledige keten van dataverwerking bij cloudproviders. Dit geldt zowel onder Solvency II als onder DORA, en de twee kaders versterken elkaar op dit punt.
Quantum-veilige encryptie als aanvullende eis voor toekomstbestendige compliance
Post-kwantumcryptografie staat nog niet expliciet in Solvency II of DORA benoemd, maar EIOPA heeft in haar ICT-risicorichtlijnen gewezen op het belang van toekomstbestendige beveiligingsarchitecturen. Het Amerikaanse NIST publiceerde in 2024 de eerste definitieve standaarden voor kwantumveilige algoritmen (FIPS 203, 204 en 205). Verzekeraars die langetermijncontracten afsluiten en data tientallen jaren bewaren, zoals levensverzekeraars, lopen het risico dat actuariële data die vandaag is versleuteld via klassieke RSA- of ECC-algoritmen binnen tien tot vijftien jaar ontcijferbaar wordt met kwantumcomputers.
Een toekomstbestendige soevereine infrastructuur voor verzekeraars moet daarom post-kwantumencryptie meenemen in de architectuurkeuzes, los van de directe wettelijke verplichting. Dit geldt in het bijzonder voor de opslag van medische claimgegevens en persoonsgebonden actuariële data, waarbij een inbreuk op de confidentialiteit na verloop van jaren alsnog tot schade en aansprakelijkheid kan leiden.
FAQ: Datasoevereiniteit en Solvency II cloudrisico
Mag een verzekeraar claimgegevens opslaan bij een Amerikaanse cloudprovider zoals AWS of Azure?
Dat is juridisch risicovol. De CLOUD Act (18 U.S.C. § 2713) verplicht Amerikaanse providers om data op vordering van Amerikaanse autoriteiten te verstrekken, ook als die data fysiek in Europa staat. Solvency II en de DNB eisen bovendien dat verzekeraars aantoonbare controle behouden over uitbestede functies, wat bij niet-EU-providers moeilijk te garanderen is zonder aanvullende contractuele en technische maatregelen.
Wat is het verschil tussen NIS-2 en DORA voor verzekeraars?
NIS-2 is een richtlijn die brede cyberbeveiligingsverplichtingen oplegt aan essentiële en belangrijke entiteiten, inclusief veel financiële dienstverleners. DORA (Verordening EU 2022/2554) is sectorspecifiek voor financiële entiteiten en bevat gedetailleerdere eisen voor ICT-risicobeheer, incidentrapportage en toezicht op derde aanbieders. Waar beide van toepassing zijn, prevaleert DORA als lex specialis voor de overlappende vereisten.
Hoe kunnen herverzekeraars internationaal data uitwisselen zonder de AVG te schenden?
Herverzekeraars kunnen gebruikmaken van de instrumenten uit AVG artikel 46, zoals standaardcontractbepalingen (SCC’s), bindende bedrijfsvoorschriften (BCR’s) of een adequaatheidsregeling voor het ontvangende land. Aanvullende technische maatregelen zoals end-to-end-encryptie en pseudonimisering zijn verplicht als het ontvangende land geen gelijkwaardig beschermingsniveau biedt.
Wat eist de DNB concreet bij het gebruik van een niet-EU-cloudprovider voor systeemkritische processen?
De DNB Uitbestedingsbeleid circulaire vereist dat verzekeraars een exitstrategie hebben, auditrechten contractueel vastleggen, concentratie van cloudrisico monitoren, en kunnen aantonen dat de toezichthouder te allen tijde toegang heeft tot relevante gegevens en systemen, ongeacht waar de provider is gevestigd.
Wat zijn de eerste concrete stappen bij migratie van actuariële kernsystemen naar een soevereine infrastructuur?
Begin met een gegevensclassificatie om te bepalen welke actuariële en claimdata als kritiek of gevoelig zijn aangemerkt. Voer daarna een risicoanalyse uit van de huidige cloudproviders op CLOUD Act-blootstelling. Stel vervolgens een exitplan op conform de DNB-uitbestedingsvereisten, selecteer een EU- of Zwitsers gecertificeerde aanbieder of on-premise omgeving, en zorg dat encryptiesleutelbeheer volledig bij de verzekeraar zelf ligt voor live-migratie.
