Soevereine cloudinkoop bij overheidsaanbesteding verwijst naar het proces waarbij overheidsorganisaties clouddiensten inkopen met expliciete waarborgen voor juridische zeggenschap over data, ongeacht de nationalisering van de aanbieder of de jurisdictie van zijn eigendomsstructuur. Het gaat daarbij niet alleen om technische datalocatie, maar om de vraag welk rechtsstelsel in laatste instantie toegang kan afdwingen tot overheidsinformatie.
Voor compliance officers en IT-beslissers bij overheidsorganisaties, juridische instellingen en gereguleerde sectoren is dit onderscheid in 2025 urgenter dan ooit. De combinatie van de Amerikaanse CLOUD Act, NIS-2-verplichtingen en de groeiende afhankelijkheid van niet-Europese hyperscalers dwingt aanbestedende diensten tot een gestructureerde heroverweging van hun cloudstrategie.
Aanbestedingsregels voor soevereine clouddiensten in Nederland
De Aanbestedingswet 2012 vormt het wettelijke kader waarbinnen Nederlandse overheidsorganisaties cloudopdrachten moeten plaatsen. Boven de Europese drempelwaarden, circa 215.000 euro voor centrale overheidsinstanties en circa 340.000 euro voor decentrale overheden op basis van richtlijn 2014/24/EU, geldt een verplichte openbare aanbesteding.
Binnen dit kader kunnen aanbestedende diensten soevereiniteitscriteria opnemen als minimumeisen (knock-outcriteria) of als gunningscriteria met weging. Denk aan eisen zoals: data mag uitsluitend worden opgeslagen binnen de Europese Economische Ruimte, de aanbieder mag niet onderworpen zijn aan wetgeving van derde landen die extraterritoriale toegang mogelijk maakt, en versleuteling moet zodanig zijn ingericht dat alleen de opdrachtgever over de sleutels beschikt. Dergelijke eisen zijn proportioneel en juridisch houdbaar, mits gedocumenteerd vanuit een risicoanalyse.
Het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) en de Digicommissaris hebben rijksbrede kaders gepubliceerd voor cloudgebruik, waaronder het Rijkscloudbeleid. Dit beleid schrijft voor dat overheidsinformatie geclassificeerd wordt op gevoeligheidsniveau en dat de keuze voor een cloudoplossing aansluit bij dat niveau. De praktijk loopt echter achter: de Algemene Rekenkamer constateerde in 2022 dat meer dan 70 procent van de Nederlandse overheidsorganisaties nog geen expliciet soevereiniteitsbeleid voor cloud had vastgesteld.
De Cloud Sovereignty Framework-scorekaart van de Europese Commissie
Het European Commission Cloud Sovereignty Framework v1.2 (2025) biedt aanbestedende diensten een gestructureerde methode om leveranciers te beoordelen op vier dimensies: juridische soevereiniteit, operationele soevereiniteit, technische soevereiniteit en economische soevereiniteit.
De scorekaart werkt als volgt in de praktijk. Bij juridische soevereiniteit beoordeelt de aanbestedende dienst of de aanbieder onderworpen is aan wetgeving van derde landen, zoals de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act. Bij operationele soevereiniteit gaat het om de vraag of beheer en ondersteuning uitsluitend door EU-personeel onder EU-recht plaatsvinden. Technische soevereiniteit omvat end-to-end-versleuteling met sleutelbeheer bij de klant en auditrechten. Economische soevereiniteit betreft eigendomsstructuur en de vraag of een aanbieder via moederbedrijven toch onderworpen is aan niet-EU-jurisdictie.
De scorekaart is geen bindend instrument, maar biedt een verdedigbare documentatiemethode voor de motivering van gunningsbeslissingen. Voor aanbestedende diensten die verantwoording moeten afleggen aan de Autoriteit Persoonsgegevens of aan sectorale toezichthouders is dit een praktisch voordeel.
Europese alternatieven voor Amerikaanse hyperscalers
Europese cloudinitiatieven bieden in toenemende mate reële alternatieven, al verschilt het volwassenheidsniveau per segment.
GAIA-X: standaardisering, geen platform
GAIA-X is geen cloudplatform maar een ecosysteem van standaarden, certificeringen en federatieregels. De GAIA-X Association ontwikkelt labels waarmee aanbieders aantonen dat hun diensten voldoen aan Europese soevereiniteitseisen. Het Federated Catalogue maakt het mogelijk diensten van gecertificeerde aanbieders te combineren. Voor aanbestedende diensten betekent dit dat een eis als “GAIA-X-conform” in een bestek juridisch houdbaar is, mits aangevuld met concrete technische specificaties.
Nationale soevereine clouds
Naast GAIA-X zijn er sectorale en nationale initiatieven die concreter operationeel zijn. In Nederland werkt het Rijk met een Rijkscloud-infrastructuur voor hogere classificatieniveaus. Voor lagere classificaties worden marktpartijen via raamovereenkomsten toegelaten, waarbij soevereiniteitscriteria via de DICTU-raamcontracten worden meegenomen.
Lessen uit Frankrijk en Duitsland
Twee EU-lidstaten lopen voorop in de operationalisering van soevereine cloudinkoop en bieden concrete lessen voor Nederland.
Frankrijk: Cloud de Confiance en SecNumCloud
Frankrijk hanteert het concept “Cloud de Confiance”, waarbij overheidsorganisaties verplicht worden diensten af te nemen van aanbieders met het ANSSI SecNumCloud-keurmerk. Dit keurmerk, uitgegeven door de Agence nationale de la sécurité des systèmes d’information, vereist niet alleen technische beveiliging maar ook juridische onafhankelijkheid van niet-EU-wetgeving. Interessant is dat het SecNumCloud-stelsel expliciet bepaalt dat een aanbieder die meerderheidsaandelen heeft van een niet-EU-entiteit het keurmerk niet kan verkrijgen. Dit sluit constructies uit waarbij Amerikaanse hyperscalers via een Europese dochter aanbieden maar de moedermaatschappij juridisch bereikbaar blijft via de CLOUD Act.
Marietje Schaake, technologiebeleidsexpert en voormalig Europarlementariër, formuleerde het als volgt: “Cloudsoevereiniteit gaat niet alleen over waar data staat, maar over wie er juridisch toegang toe kan krijgen, onder welk recht en onder welke omstandigheden.” Het Franse model geeft hier een operationeel antwoord op.
Duitsland: BSI C5 en de Souveräner Cloud
Duitsland werkt via het Bundesamt für Sicherheit in der Informationstechnik (BSI) met de C5-catalogus (Cloud Computing Compliance Criteria Catalogue) als auditstandaard. De C5-toets is verplicht voor cloudleveranciers die aan de Bondsregering willen leveren. Bovendien ontwikkelt Duitsland binnen het GAIA-X-framework de zogenoemde Souveräner Cloud-infrastructuur, waarbij Europese technologiebedrijven diensten aanbieden die volledig los staan van Amerikaanse moederbedrijven.
Een belangrijk verschil met Nederland: het BSI publiceert openbare auditresultaten van aanbieders, wat aanbestedende diensten in staat stelt op basis van objectieve, gecontroleerde informatie te selecteren. Nederland kent een vergelijkbaar stelsel nog niet, hoewel het NCSC en BZK stappen zetten richting een nationaal kwalificatiestelsel voor clouddiensten.
Soevereiniteitsrisico’s afwegen naast prijs en functionaliteit
Een van de meest praktische uitdagingen is hoe soevereiniteitsrisico’s worden meegewogen in een bestek zonder dat dit leidt tot marktverstoring of juridisch aanvechtbare uitsluiting van aanbieders.
| Wegingsdimensie | Traditionele inkoop | Soevereine inkoop |
|---|---|---|
| Prijs | Primair criterium (30-50%) | Secundair, met total cost of sovereignty |
| Functionaliteit | Uitgebreide feature-vergelijking | Minimale functionele geschiktheid als knock-out |
| Juridische jurisdictie | Zelden beoordeeld | Knock-outcriterium of zwaar wegend gunningscriterium |
| Sleutelbeheer | Aanbieder beheert sleutels | Klant beheert sleutels (bring your own key) |
| Auditrechten | Beperkt contractueel | Onbeperkt, inclusief derde-partijaudit |
| Exit-strategie | Zelden gespecificeerd | Verplichte portabiliteitseisen (data-export binnen 30 dagen) |
De methode die steeds breder wordt toegepast is het werken met “total cost of sovereignty”: naast de contractprijs worden ook de kosten van een potentieel datalek door jurisdictie-afhankelijkheid, de boetes bij AVG-schendingen en de kosten van vendor lock-in meegewogen. Dit maakt soevereiniteitsrisico’s kwantificeerbaar en dus verdedigbaar in een aanbestedingsdossier.
Een aanbestedende dienst die NIS-2-verplichtingen heeft, iets wat geldt voor vrijwel alle essentiële en belangrijke entiteiten in de publieke sector, is bovendien wettelijk verplicht risicobeheer voor informatiesystemen te documenteren. Het niet meewegen van jurisdictierisico’s bij cloudinkoop is daarmee potentieel een compliance-tekortkoming op zichzelf.
Praktische stappen voor Nederlandse overheidsorganisaties
Een concrete aanpak begint met het classificeren van de te verwerken gegevens op basis van het Besluit Voorschrift Informatiebeveiliging Rijksdienst (VIR) of het BIO (Baseline Informatiebeveiliging Overheid). Op basis van die classificatie kunnen minimumeisen worden gesteld aan jurisdictie, sleutelbeheer en certificering.
Vervolgens is het raadzaam de EC Cloud Sovereignty Framework-scorekaart te hanteren als evaluatie-instrument bij leveranciersselectie, aangevuld met een verplichte verklaring van de aanbieder over zijn juridische structuur en eigendomsverhoudingen. Aanbieders die via constructies met een niet-EU-moederbedrijf werken, moeten aantonen dat de moedermaatschappij geen toegang heeft tot sleutels of beheerinterfaces.
Tot slot: betrek de Digicommissaris en het Ministerie van BZK vroegtijdig bij grootschalige cloudmigraties. Voor rijksorganisaties zijn de DICTU-raamovereenkomsten een startpunt, maar voor decentrale overheden en ZBO’s is maatwerk in het bestek nog steeds de meest effectieve route naar aantoonbare soevereiniteit.
FAQ: Soevereine cloudinkoop bij overheidsaanbesteding
Welke aanbestedingsdrempel geldt voor clouddiensten bij Nederlandse overheidsorganisaties?
Op basis van de Aanbestedingswet 2012 en de Europese aanbestedingsrichtlijn 2014/24/EU geldt voor IT-diensten een Europese drempelwaarde van circa 215.000 euro voor centrale overheidsinstanties en circa 340.000 euro voor decentrale overheden. Opdrachten boven deze drempels moeten Europees worden aanbesteed en kunnen soevereiniteitscriteria bevatten als gunningscriterium.
Wat is het verschil tussen de BSI C5-catalogus en het ANSSI SecNumCloud-keurmerk?
De BSI C5-catalogus is een Duits technisch auditframework dat aanbieders zelfstandig kunnen laten toetsen door een geaccrediteerde auditor. Het ANSSI SecNumCloud-keurmerk is een Frans staatskeurmerk waarbij ANSSI zelf de kwalificatie verleent. SecNumCloud stelt bovendien expliciete eisen aan de juridische onafhankelijkheid van de aanbieder van niet-EU-wetgeving, inclusief eigendomsstructuur.
Mag een aanbestedende dienst in Nederland eisen dat data uitsluitend op Europese bodem staat?
Ja, mits de eis proportioneel en objectief gerechtvaardigd is. Gegevenslocatie-eisen zijn toegestaan als onderdeel van minimumeisen of gunningscriteria, zeker bij persoonsgegevens (AVG/GDPR), staatsgeheimen of kritieke infrastructuur. De Aanbestedingswet 2012 staat dergelijke technische specificaties toe zolang ze niet discriminatoir zijn jegens aanbieders uit andere EU-lidstaten.
Wat doet de Digicommissaris concreet op het gebied van soevereine cloudinkoop?
De Digicommissaris, werkend vanuit het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, coördineert de digitale strategie van de rijksoverheid. BZK heeft kaders gepubliceerd voor cloudgebruik bij de rijksoverheid, waaronder het Rijkscloudbeleid. De Digicommissaris speelt een rol bij het afstemmen van inkoopcriteria met soevereiniteitsdoelstellingen en bij de implementatie van NIS-2-vereisten in de publieke sector.
Is GAIA-X al een operationeel alternatief voor AWS of Azure bij overheidsinkoop?
GAIA-X is primair een standaardisatie- en certificeringsraamwerk, geen cloudplatform op zichzelf. Het biedt labels en technische specificaties waaraan aanbieders kunnen voldoen. Concrete diensten die het GAIA-X-label dragen zijn in opkomst maar dekken nog niet het volledige dienstenpakket van grote hyperscalers. Voor specifieke use cases, zoals gegevensopslag en samenwerking, zijn Europese alternatieven al operationeel beschikbaar.
