Het Cloud Sovereignty Framework v1.2.1, gepubliceerd door de Europese Commissie in oktober 2025, is het eerste gestructureerde Europese kader dat cloudinkoop koppelt aan aantoonbare soevereiniteitswaarborgen. Het definieert acht meetbare doelstellingen en een vijftraps beoordelingsschaal, de zogeheten SEAL-niveaus, waarmee aanbestedende diensten kunnen beoordelen of een cloudaanbieder voldoende juridische en operationele onafhankelijkheid biedt ten opzichte van niet-Europese rechtsmacht.
De acht soevereiniteitsdoelstellingen en hoe ze worden gemeten
Het framework ordent soevereiniteitsrisico’s langs acht concrete doelstellingen, elk met bijbehorende controlepunten die verifieerbaar moeten zijn via documentatie of externe audit.
De acht doelstellingen zijn: (1) juridische vestiging en eigendomsstructuur van de aanbieder, (2) geografische locatie van dataverwerking en -opslag, (3) sleutelbeheer en encryptiecontrole, (4) toegangsrechten van derde partijen inclusief moedermaatschappijen, (5) operationeel beheer door EU-personeel, (6) transparantie over toeleveranciers en subverwerkers, (7) exitbaarheid en portabiliteit, en (8) naleving van Europese wetgeving inclusief de AVG en NIS-2-richtlijn (EU) 2022/2555.
Elk van deze doelstellingen wordt gemeten via een gestructureerde vragenlijst die de aanbieder invult en die door een erkende conformiteitsbeoordelaar wordt gevalideerd. De score per doelstelling bepaalt mede het SEAL-niveau dat aan de dienst wordt toegekend. Het framework schrijft voor dat verklaringen over juridische onafhankelijkheid worden gestaafd met aandeelhoudersstructuren en, waar van toepassing, bindende operationele overeenkomsten.
De SEAL-niveaus: van SEAL-0 tot SEAL-4
De Sovereignty Effectiveness Assurance Levels lopen van SEAL-0 (geen enkele soevereiniteitseis) tot SEAL-4 (volledig geïsoleerde Europese eigendoms- en beheerstructuur). De niveaus zijn cumulatief: elk hoger niveau omvat alle eisen van de onderliggende niveaus.
| SEAL-niveau | Kerneis | Toepassingsgebied |
|---|---|---|
| SEAL-0 | Geen soevereiniteitseis; reguliere commerciële cloudinkoop | Niet-gevoelige administratie, openbare informatie |
| SEAL-1 | Verklaring van de aanbieder over datalokaliteit in de EER | Interne bedrijfsprocessen zonder persoonsgegevens |
| SEAL-2 | Aantoonbare AVG-conformiteit en subverwerkersdocumentatie | Reguliere bestuurlijke gegevens, niet-geclassificeerd |
| SEAL-3 | Operationeel beheer door EU-entiteit; klantbeheerd sleutelbeheer | Gevoelige overheidsinformatie, gezondheids- en justitiedata |
| SEAL-4 | Volledig Europees eigendom, air-gap mogelijkheid, geen toegang door derde partijen | Gerubriceerde informatie, kritieke nationale infrastructuur |
Voor aanbestedingen via het Cloud III Dynamic Purchasing System (Cloud III DPS), het inkoopinstrument van de Europese Commissie waarmee raamwerkcontracten worden gesloten, geldt SEAL-2 als absolute ondergrens voor alle overheidsverwerkingen. Voor verwerkingen die als gevoelig zijn geclassificeerd is SEAL-3 het minimum. SEAL-4 is momenteel voorbehouden aan specifieke defensie- en inlichtingentoepassingen die buiten het reguliere DPS vallen.
Toepassing buiten de EU-instellingen: wat kunnen nationale organisaties doen?
Het framework is primair opgesteld voor EU-instellingen en -organen, maar biedt een direkt bruikbare structuur voor nationale overheden, gemeenten, ziekenhuizen en andere gereguleerde organisaties die hun eigen cloudaanbestedingen willen versterken.
Nederlandse aanbestedende diensten kunnen de SEAL-methodiek integreren in hun Programma van Eisen door de acht soevereiniteitsdoelstellingen te vertalen naar geschiktheidseisen of gunningscriteria. De koppeling aan gegevensclassificatie is daarbij essentieel: een gemeente die persoonsgegevens van inwoners verwerkt in de zin van de AVG, kan SEAL-2 als minimumselectiecriterium opnemen zonder dat dit onevenredig marktbeperkend werkt. Voor verwerkingen die vallen onder de Baseline Informatiebeveiliging Overheid (BIO) op niveau hoog, ligt SEAL-3 meer voor de hand.
Belangrijk aandachtspunt is dat het framework geen juridische verplichting schept voor nationale overheden. De NIS-2-richtlijn (geïmplementeerd in Nederland via de Cyberbeveiligingswet) verplicht organisaties in de sectoren energie, transport, gezondheid en digitale infrastructuur wel tot aantoonbare risicobeheermaatregelen voor cloudgebruik, maar schrijft geen specifiek SEAL-niveau voor. Het framework kan dienen als invulling van die zorgplicht.
Kritiek vanuit de Europese cloudsector: bevoordelen de regels Amerikaanse aanbieders?
Paradoxaal genoeg klinkt de scherpste kritiek op het framework niet van Amerikaanse aanbieders, maar van Europese cloudspelers en brancheorganisaties. De kern van hun bezwaar: de SEAL-niveaus leggen de nadruk op operationele en juridische structuren die grote aanbieders met diepe zakken makkelijker kunnen aantonen via joint ventures dan kleinere Europese alternatieven.
Het prominentste voorbeeld is S3NS, de joint venture tussen Thales en Google Cloud, die als “soevereine cloudconstructie” wordt gepositioneerd voor de Franse publieke sector. In dit model behoudt Thales juridisch en operationeel beheer over de infrastructuur, terwijl Google Cloud de onderliggende technologie levert. Critici binnen de Europese cloudsector stellen dat dergelijke constructies weliswaar juridische schotten optrekken, maar dat de fundamentele technologische afhankelijkheid van een niet-Europese partij intact blijft.
De juridische spanning vloeit voort uit de extraterritoriale werking van Amerikaanse wetgeving. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) en de Foreign Intelligence Surveillance Act (FISA, sectie 702) geven Amerikaanse autoriteiten de mogelijkheid om gegevens op te vragen bij bedrijven die onder Amerikaanse jurisdictie vallen, ongeacht waar die gegevens fysiek zijn opgeslagen. Een joint venture-constructie elimineert dit risico alleen als de operationele scheiding volledig en juridisch afdwingbaar is, iets wat tot dusver moeilijk te bewijzen blijkt.
“Het risico bestaat dat zogenaamde ‘soevereine’ clouddiensten worden aangeboden door entiteiten die juridisch afdwingbaar onderworpen blijven aan niet-Europese rechtsmacht via moedermaatschappijen.” (ENISA, Cloud Cybersecurity Market Analysis)
Gaia-X AISBL, de Europese dataruimte-organisatie met meer dan 300 aangesloten organisaties uit 26 landen (stand 2024), heeft eigen technische standaarden ontwikkeld die deels overlappen met het framework, maar ook hier geldt dat deelname van grote niet-Europese cloudaanbieders aan Gaia-X de kritiek heeft opgeroepen over greenwashing van soevereiniteit.
Verhouding tot EUCS en ISO 27001
Het Cloud Sovereignty Framework staat niet op zichzelf. Het plaatst zichzelf expliciet naast de ENISA EUCS-certificering (European Cybersecurity Certification Scheme for Cloud Services) en ISO 27001, maar met een andere focus.
ISO 27001 certificeert de kwaliteit van een informatiebeveiligingsmanagementsysteem. EUCS, dat momenteel in de definitieve vaststellingsfase verkeert bij ENISA, kent drie niveaus (Basic, Substantial en High) en toetst technische beveiligingsmaatregelen van clouddiensten. Geen van beide kaders stelt expliciete eisen aan de eigendomsstructuur of juridische vestiging van de aanbieder in de context van Europese soevereiniteit.
Het framework vult dit gat: een dienst kan EUCS High behalen en toch slechts SEAL-1 scoren als het operationele beheer en het sleutelbeheer bij een entiteit liggen die onderworpen is aan niet-Europese rechtsmacht. Omgekeerd is een EUCS High-certificaat een sterke indicator voor de technische beveiliging die aanvullend vereist is bij hogere SEAL-niveaus.
ENISA rapporteerde in haar Threat Landscape 2023 dat meer dan 40 procent van de significante incidenten in de EU-publieke sector betrekking had op cloudomgevingen. Dit maakt duidelijk dat technische certificering alleen onvoldoende is als de juridische toegangsrechten van derde partijen niet zijn afgedicht.
Lessen uit de EUR 180 miljoen aanbesteding van de Europese Commissie
De Europese Commissie sloot in 2023 via het Cloud III DPS een raamwerkcontract met een maximale waarde van 180 miljoen euro voor clouddiensten aan haar instellingen en organen. De procedure is instructief voor nationale aanbestedende diensten om meerdere redenen.
Ten eerste werd de aanbesteding gestructureerd als een dynamisch aankoopsysteem in plaats van een traditioneel raamcontract. Dit stelt de Commissie in staat om doorlopend nieuwe aanbieders toe te laten die aan de minimumkwalificaties voldoen, waaronder de SEAL-drempel. Voor gemeenten en ministeries biedt dit model voordelen: de markt wordt niet voor jaren afgegrendeld en nieuwe Europese spelers kunnen instromen zodra zij aan de kwalificatiedrempel voldoen.
Ten tweede bleek de formulering van soevereiniteitseisen in de aanbestedingsdocumenten een juridisch kwetsbaar punt. Vage formuleringen over “datalokaliteit” of “Europese hosting” bleken onvoldoende om eigendomsstructuurrisico’s uit te sluiten. Het framework v1.2.1 is mede een reactie op de ervaringen opgedaan in de Cloud III DPS-procedure en werkt de criteria aanzienlijk concreter uit.
Ten derde maakten de aanbestedingsdocumenten duidelijk dat exitbaarheid, de zevende soevereiniteitsdoelstelling, structureel werd ondergewaardeerd in de marktconsultatiefase. Aanbieders met een hoge lock-in scoorden vergelijkbaar met aanbieders die exporteerbare dataformaten en interoperabele API’s aanboden. Het framework corrigeert dit door exitbaarheid als een zelfstandig meetbaar criterium op te nemen.
“Soevereiniteit is geen technisch kenmerk dat je aanvinkt; het is een aantoonbare eigenschap van het volledige leveringsmodel, inclusief eigendomsstructuur, juridische vestiging en operationeel beheer.” (Johanna Ziemer, beleidsadviseur cloudstrategie, DG DIGIT, Europese Commissie)
Voor Nederlandse overheidsorganisaties is de praktische les drieledig. Koppel het vereiste SEAL-niveau altijd aan een gedocumenteerde gegevensclassificatie. Eis dat soevereiniteitsverklaringen vanaf SEAL-3 worden gevalideerd door een onafhankelijke conformiteitsbeoordelaar. En neem exitbaarheid op als een apart gunningscriterium, niet als bijzaak in een algemene clausule over portabiliteit.
FAQ: Cloud Sovereignty Framework en SEAL-niveaus
Is het Cloud Sovereignty Framework juridisch bindend voor Nederlandse gemeenten en ministeries?
Nee. Het framework is primair ontwikkeld voor EU-instellingen en -organen. Nederlandse overheidsorganisaties vallen niet automatisch onder de toepassingsplicht, maar het document biedt een bruikbaar toetsingskader dat aanbestedende diensten vrijwillig kunnen overnemen in hun Programma van Eisen.
Welk SEAL-niveau is het minimum voor gevoelige overheidsinformatie?
Het framework stelt SEAL-3 voor als minimumdrempel voor verwerkingen met geclassificeerde of anderszins gevoelige overheidsinformatie. SEAL-2 volstaat voor reguliere bestuurlijke gegevens zonder bijzondere classificatie.
Voldoen constructies zoals S3NS (Thales/Google Cloud) aan het framework?
S3NS is een joint venture waarin Thales operationele en juridische controle beoogt te houden over de infrastructuur van Google Cloud in Frankrijk. Of deze constructie voldoet aan SEAL-3 of hoger, hangt af van de aantoonbare scheiding van zeggenschap, sleutelbeheer en toegangsrechten. De Europese Commissie heeft dit type constructie nog niet formeel gecertificeerd onder het framework.
Hoe verhoudt SEAL zich tot de EUCS-niveaus van ENISA?
EUCS kent de niveaus Basic, Substantial en High, gericht op technische beveiligingseigenschappen. SEAL voegt daar een juridische en operationele soevereiniteitslaag aan toe: een dienst kan EUCS High behalen zonder automatisch SEAL-3 te bereiken als de eigendomsstructuur of het sleutelbeheer niet aan de soevereiniteitseisen voldoet.
Mag een aanbestedende dienst SEAL als knock-out criterium gebruiken?
Juridisch gezien is dat mogelijk als het proportioneel is ten opzichte van het gegevensgevoeligheidsniveau. Aanbestedende diensten doen er verstandig aan het vereiste SEAL-niveau te koppelen aan een concrete gegevensclassificatie, zodat de eis niet onevenredig marktbeperkend werkt en standhoud bij een bezwaarprocedure.
