Het EU Cloud Sovereignty Framework is een analytisch kader dat de Europese Commissie ontwikkelde om cloudsoevereiniteit meetbaar te maken via acht doelstellingen, 48 concrete criteria en vier oplopende SEAL-niveaus (Sovereignty Effectiveness Assurance Levels, 0 tot en met 4). Hoewel het framework primair is ontworpen voor overheidsopdrachten en publieke aanbestedingen, biedt het compliance officers en IT-beslissers in gereguleerde sectoren een bruikbare meetlat die zij ook buiten het formele aanbestedingskader kunnen toepassen.
Acht soevereiniteitsdoelstellingen en hoe de 48 criteria werken
Het framework structureert cloudsoevereiniteit langs acht doelstellingen die gezamenlijk het volledige risicospectrum afdekken, van juridische rechtsmacht tot operationele continuïteit.
De acht doelstellingen zijn: (1) juridische soevereiniteit over data, (2) operationele controle door de afnemer, (3) technische bescherming via versleuteling en sleutelbeheer, (4) transparantie en auditering, (5) portabiliteit en vermijding van lock-in, (6) leveranciersonafhankelijkheid bij incidenten, (7) naleving van EU-regelgeving inclusief GDPR en NIS-2, en (8) digitale weerbaarheid bij externe verstoringen.
Aan elk van deze doelstellingen zijn criteria gekoppeld, in totaal 48. Elk criterium is geformuleerd als een verifieerbare eis, niet als een principe. Een voorbeeld: bij doelstelling 3 (technische bescherming) eist een criterium dat de klant aantoonbaar exclusief beheer heeft over de versleutelingssleutels, buiten bereik van de cloudaanbieder. Dit maakt de criteria geschikt als contracttekst of als auditcheckpunt.
Lucilla Sioli, Directeur Artificial Intelligence en Digital Industry bij de Europese Commissie, formuleerde het als volgt tijdens het Cloud Policy Forum 2023: “Cloudsoevereiniteit is geen juridisch begrip met één definitie; het is een spectrum van maatregelen dat organisaties moeten kalibreren op hun eigen risicoprofiel en de gevoeligheid van de data die zij verwerken.”
De vier SEAL-niveaus: wat ze inhouden en hoe private organisaties ze toepassen
De SEAL-niveaus vormen een getrapte schaal waarbij elk niveau de vereisten van het vorige omvat en uitbreidt.
| SEAL-niveau | Aanduiding | Kernvereisten | Typische doelgroep |
|---|---|---|---|
| SEAL-0 | Geen soevereiniteitsgarantie | Standaard publieke cloudcontracten zonder aanvullende clausules | Niet-gevoelige workloads |
| SEAL-1 | Basis transparantie | Datalocatie in de EU, basiscontractuele bescherming, SLA-rapportage | Bedrijven zonder sectorspecifieke regelgeving |
| SEAL-2 | Data Sovereignty | Klantbeheer van encryptiesleutels, contractuele immuniteit tegen buitenlandse rechtsmacht, EU-rechtspersoon als verwerkingsverantwoordelijke | Gereguleerde sectoren, advocatuur, zorg |
| SEAL-3 | Digital Resilience | Alle SEAL-2-eisen plus portabiliteit, leveranciersonafhankelijkheid, vermijding van technische lock-in | Kritieke infrastructuur, NIS-2-entiteiten |
| SEAL-4 | Volledige operationele autonomie | On-premise of air-gapped deployment, geen afhankelijkheid van externe beheerders | Defensie, inlichtingendiensten, hoogste risicoclassificaties |
Private organisaties die niet deelnemen aan publieke aanbestedingen kunnen de SEAL-niveaus als intern risicobeleid verankeren. Een advocatenkantoor dat bijzondere persoonsgegevens verwerkt, kan SEAL-2 als minimumeis opnemen in zijn cloudinkoopcriteria. Een energiebedrijf dat onder NIS-2 (Richtlijn (EU) 2022/2555) valt, heeft functioneel behoefte aan SEAL-3 om aan de zorgplicht voor toeleveranciersrisico te voldoen.
SEAL-2 versus SEAL-3 bij hybride cloudmodellen
Het verschil tussen SEAL-2 en SEAL-3 is in de praktijk bepalend voor organisaties die een hybride model overwegen, waarbij gevoelige workloads on-premise of in een privécloud draaien en minder gevoelige workloads in een publieke cloud.
SEAL-2 is haalbaar met een goed geconfigureerde hyperscaler-gebaseerde constructie, mits de klant de encryptiesleutels buiten de cloudinfrastructuur beheert (zogeheten BYOK of HYOK) en het contract aantoonbaar buiten de reikwijdte van de Amerikaanse CLOUD Act valt. Aanbieders als OVHcloud (France) en STACKIT (Duitsland, onderdeel van Schwarz Gruppe) profileren zich expliciet op dit niveau: volledige opslag en verwerking in de EU, met Europese rechtspersonen als contractpartij en gecontroleerd sleutelbeheer.
SEAL-3 stelt strengere eisen aan portabiliteit en onafhankelijkheid. Een organisatie moet aantoonbaar kunnen migreren naar een andere aanbieder binnen een gedefinieerde termijn, zonder verlies van functionaliteit. Dit vereist open standaarden (zoals S3-compatibele opslag en ODF-compatibele documentformaten) en contractuele exportrechten. Bij hyperscaler-gebaseerde constructies, zelfs via een Europese trusted operator zoals S3NS (de joint venture van Thales en Google Cloud), blijft de vraag actueel in hoeverre de onderliggende Amerikaanse infrastructuur een inherent afhankelijkheidsrisico vormt dat SEAL-3 ondermijnt.
Vanuit ENISA is bevestigd dat het EUCS (EU Cybersecurity Certification Scheme for Cloud Services) drie assuranceniveaus omvat en in 2024 nog onderwerp was van politieke onderhandeling, met name over de vraag of het hoogste niveau immuniteit van buitenlandse rechtsmacht als harde eis moet bevatten. Dit debat raakt direct aan de SEAL-2/3-grens.
Lessen uit de Cloud III DPS-aanbesteding voor leveranciersselectie
Het Cloud III Dynamic Purchasing System (Cloud III DPS), waarvoor de eerste aanbestedingsgolf in april 2026 is voorzien, is de opvolger van de Britse G-Cloud en vergelijkbare Europese raamcontracten voor clouddiensten bij overheden. De publiek toegankelijke eisen van dit DPS bevatten expliciete soevereiniteitscriteria die directe leerwaarde hebben voor private organisaties.
Ten eerste hanteert Cloud III DPS een verplichte self-assessment op basis van de SEAL-criteria voor alle aanbieders die op het systeem willen worden toegelaten. Aanbieders moeten per criterium bewijs aanleveren, niet volstaan met een verklaring. Dit principe, bewijsgedreven compliance in plaats van vertrouwen op reputatie, is direct overdraagbaar naar private RFP-procedures.
Ten tweede introduceert Cloud III DPS een verplichting tot jaarlijkse hercertificering. Voor compliance officers in gereguleerde sectoren betekent dit dat contracten met cloudleveranciers een vergelijkbare periodieke hertoetsingsclausule zouden moeten bevatten, gekoppeld aan actuele SEAL-scores, in plaats van eenmalige due diligence bij contractsluiting.
Ten derde maakt Cloud III DPS onderscheid tussen “soevereine cloudcategorieën” en standaardcategorieën, met aparte minicompetities voor gevoelige workloads. Private organisaties kunnen dit principe vertalen naar een intern dataclassificatiebeleid waarbij elke gegevenscategorie een minimaal SEAL-niveau krijgt toegewezen.
Nationaal versus Europees: Cloud de Confiance, Souveräne Cloud en het EU-framework
Het EU Cloud Sovereignty Framework coexisteert met nationale soevereiniteitsmodellen die eerder en soms verder gaan.
Het Franse Cloud de Confiance-model, verankerd in de SecNumCloud-kwalificatie van ANSSI (Agence nationale de la sécurité des systèmes d’information), stelt als harde eis dat de cloudaanbieder een Europese rechtspersoon is zonder zeggenschapsrelatie met een niet-EU-entiteit die onderworpen is aan buitenlandse wetgeving met extraterritoriale werking. S3NS werkt via dit model: Thales beheert de infrastructuur operationeel, met Google Cloud als technische basis, waarbij de juridische constructie immuniteit van de CLOUD Act beoogt te creëren. SecNumCloud is in veel opzichten strenger dan wat het EU-framework als SEAL-3 definieert.
De Souveräne Cloud in Duitsland kent geen eenduidige gecentraliseerde standaard, maar manifesteert zich in initiatieven als STACKIT, dat volledig eigendom is van de Schwarz Gruppe en opereert vanuit Duits grondgebied, en in Gaia-X-compatibele federatieve architecturen. STACKIT positioneert zich op SEAL-2 tot SEAL-3, afhankelijk van de workloadconfiguratie.
Het verschil met het EU-framework is tweeledig. Nationale modellen zijn juridisch verankerd in nationale regelgeving en kunnen daardoor dwingend worden voorgeschreven voor bepaalde sectoren. Het EU-framework is vooralsnog een vrijwillig analytisch instrument, al anticiperen veel experts op toekomstige koppeling aan Europese aanbestedingsrichtlijnen. Tegelijk biedt het EU-framework een taalkundige en structurele gemeenschappelijkheid die grensoverschrijdende vergelijking mogelijk maakt, iets wat losse nationale modellen bemoeilijken.
De Europese Commissie stelde vast dat slechts drie procent van de EU-cloudmarkt wordt bediend door aanbieders die volledig onder EU-rechtsmacht vallen (Europese Commissie, 2023). CISPE rapporteerde in 2023 dat meer dan 65 procent van de Europese cloudmarktwaarde in handen is van niet-Europese hyperscalers. Deze concentratie is de structurele aanleiding voor zowel het EU-framework als de nationale soevereiniteitsmodellen.
Zoals de technische documentatie van het EU Cloud Sovereignty Framework stelt via het Sovereign Tech & Policy Consortium: “De SEAL-niveaus zijn bewust ontworpen als een getrapt systeem: een organisatie die vandaag op SEAL-1 staat, heeft een concreet stappenplan om naar SEAL-2 of SEAL-3 te groeien zonder de gehele infrastructuur te herontwerpen.”
Praktische toepassing voor compliance officers en IT-beslissers
De kern van het framework is dat het afrekent met de “soevereiniteit als gevoel”-benadering. Concrete toepassingen voor gereguleerde organisaties zijn de volgende.
Gebruik de 48 criteria als RFP-bijlage: vraag leveranciers per criterium bewijs aan te leveren en stel een minimale drempelscore vast per dataclassificatiecategorie. Koppel SEAL-niveaus aan uw interne dataclassificatie: niet alle data vereist SEAL-3, maar bijzondere persoonsgegevens, bedrijfsgeheimen en operationeel-kritische systemen doorgaans wel. Neem portabiliteitstests op in acceptatiecriteria: laat bij ingebruikname demonstreren dat data exporteerbaar is in open formaten, niet alleen dat dit contractueel is afgesproken. Voer jaarlijkse hertoetsing in op basis van actuele SEAL-scores, en houd leverancierswijzigingen (aandeelhoudersstructuur, subverwerkers) als triggerpunt voor herbeoordeling bij.
FAQ
Is het EU Cloud Sovereignty Framework juridisch bindend voor private organisaties?
Nee, het framework is geen bindende wetgeving. Het biedt een gestructureerde meetmethodiek die private organisaties vrijwillig kunnen toepassen bij leveranciersselectie, risicobeheersing en contractonderhandeling. Sectoren die vallen onder NIS-2 of DORA zijn wel verplicht passende beveiligingsmaatregelen te nemen, waarvoor het framework als onderbouwing kan dienen.
Wat onderscheidt SEAL-2 van SEAL-3 in de praktijk?
SEAL-2 (Data Sovereignty) richt zich op juridische en technische controle over data: opslag in de EU, contractuele bescherming tegen buitenlandse rechtsmacht en versleuteling waarover de klant de sleutels beheert. SEAL-3 (Digital Resilience) voegt operationele onafhankelijkheid toe: de organisatie moet kunnen functioneren zonder afhankelijkheid van één leverancier, met portabiliteit van data en vermijding van leverancierslock-in.
Kunnen organisaties buiten een publieke aanbesteding profiteren van de Cloud III DPS-criteria?
Ja. De Cloud III DPS-criteria zijn openbaar en beschrijven wat aanbestedende diensten in april 2026 als minimumeis stellen. Private organisaties in gereguleerde sectoren kunnen dezelfde criteria als referentiekader gebruiken bij eigen RFP-procedures en due-diligencetrajecten, zonder dat zij formeel deelnemen aan de aanbesteding.
Hoe verhoudt S3NS (Thales en Google Cloud) zich tot het SEAL-kader?
S3NS is een joint venture waarbij Thales als trusted cloud operator optreedt voor Google Cloud-infrastructuur in Frankrijk, vergelijkbaar met het Cloud de Confiance-model. De constructie beoogt SEAL-2-niveau door EU-rechtsmacht over data en operationeel beheer door een Europese entiteit. Volledige SEAL-3-compliance is bij hyperscaler-gebaseerde constructies complexer, omdat de kerninfrastructuur nog altijd van de Amerikaanse moedermaatschappij afhankelijk blijft.
Welke sectoren hebben de meeste urgentie om SEAL-3 of hoger na te streven?
Organisaties die vallen onder de NIS-2 kritieke infrastructuurcategorieën (energie, water, gezondheidszorg, digitale infrastructuur) en financiële instellingen onder DORA hebben de grootste urgentie. Daarnaast zijn overheidsorganisaties die staatsgeheimen of bijzondere persoonsgegevens verwerken aangewezen op minimaal SEAL-3, en in sommige gevallen op SEAL-4 met volledig on-premise of air-gapped deployments.
