Het European Cybersecurity Certification Scheme for Cloud Services (EUCS) is het Europese certificeringsraamwerk dat de betrouwbaarheid en veiligheid van clouddiensten voor afnemers in de EU meetbaar en vergelijkbaar moet maken. Het schema wordt ontwikkeld door ENISA, het Europees Agentschap voor Cyberbeveiliging, op basis van de Cybersecurity Act (Verordening (EU) 2019/881). Voor compliance-officers en IT-beslissers in overheid, juridische dienstverlening en andere gereguleerde sectoren is de EUCS het meest directe Europese instrument om cloudleveranciers objectief te beoordelen op informatiebeveiliging en, cruciaal, op soevereiniteit van data.
De drie zekerheidsniveaus van de EUCS
Het schema onderscheidt drie niveaus die de ernst van mogelijke schade en de diepgang van de beveiligingseisen weerspiegelen: Basic, Substantial en High.
| Niveau | Doelgroep | Beoordelingsmethode | Typisch gebruik |
|---|---|---|---|
| Basic | Laag risico | Zelfevaluatie door aanbieder | Samenwerking en kantoorapplicaties zonder gevoelige data |
| Substantial | Middelhoog risico | Onafhankelijke beoordeling of audit | Bedrijfskritische systemen, persoonsgegevens |
| High | Hoog risico | Strikte onafhankelijke conformiteitstest | Kritieke infrastructuur, staatsgeheimen, gevoelige overheidsinformatie |
Het High-niveau stelt de zwaarste eisen aan vertrouwelijkheid, integriteit, beschikbaarheid en, naar verwachting, aan de juridische structuur van de aanbieder. Juist op dat laatste punt is politieke strijd ontstaan die de voltooiing van het schema jarenlang heeft vertraagd.
Het politieke debat: soevereiniteitseisen verdelen lidstaten
De kern van het debat is of het EUCS High-niveau mag vereisen dat een cloudaanbieder immuun is voor extraterritoriale wetgeving van derde landen, met name de Amerikaanse CLOUD Act (2018) en de USA PATRIOT Act.
Frankrijk en Duitsland pleiten voor het opnemen van harde soevereiniteitseisen. Frankrijk heeft met zijn nationale SecNumCloud-kwalificatie en het bijbehorende Cloud de Confiance-concept al aangetoond dat dit technisch en juridisch uitvoerbaar is: aanbieders moeten aantonen dat geen buitenlandse wet hen kan dwingen data over te dragen zonder toestemming van de betrokken EU-instantie. Duitsland hanteert met het BSI C5-criteriacatalogus een vergelijkbare nationale aanpak, waarbij cloudaanbieders transparantie moeten bieden over jurisdictierisico’s en externe dreigingen.
Aan de andere kant staan lidstaten, waaronder Nederland en Zweden, die vrezen dat strikte soevereiniteitseisen de grote Amerikaanse cloudaanbieders, zoals Amazon Web Services, Microsoft Azure en Google Cloud, feitelijk van de Europese markt voor gevoelige toepassingen zouden uitsluiten. Dat zou de beschikbaarheid van geavanceerde clouddiensten beperken en politieke wrijving met de Verenigde Staten veroorzaken.
De geopolitieke spanning is reëel: de CLOUD Act (Public Law 115-141, 2018) stelt Amerikaanse autoriteiten in staat dataverzoeken te richten aan Amerikaanse cloudaanbieders voor data die zij beheren, ongeacht de fysieke opslaglocatie in de EU. Een datacenter in Frankfurt dat wordt geëxploiteerd door een Amerikaans bedrijf valt daarmee potentieel onder Amerikaanse rechtsmacht. Zolang de EUCS dit risico niet adresseert, biedt het certificaat geen sluitende garantie voor de soevereiniteit van gevoelige Europese data.
“Een Europees certificeringsschema dat geen rekening houdt met extraterritoriale wetgeving van derde landen mist zijn doel voor overheidsgebruikers en aanbieders van kritieke infrastructuur.”
Lothar Determann, professor internationaal privacyrecht aan Berkeley Law en de Freie Universität Berlin, geciteerd in analyses over het EUCS-soevereiniteitsdebat via Baker McKenzie.
Gevolgen van het ontbreken van een immuniteitseis
Als de definitieve EUCS-tekst geen expliciete eis stelt dat High-gecertificeerde aanbieders immuun moeten zijn voor buitenlandse toegangswetten, ontstaan voor gereguleerde organisaties drie concrete problemen.
Ten eerste biedt een EUCS High-certificaat dan geen juridisch houvast bij aanbestedingen voor gevoelige toepassingen. Een overheidsinstantie of zorginstelling die een EUCS High-gecertificeerde aanbieder kiest, kan niet automatisch aannemen dat de data buiten bereik van buitenlandse autoriteiten valt. Ten tweede wordt de meerwaarde van het schema ten opzichte van nationaal gecertificeerde oplossingen, zoals SecNumCloud of BSI C5, onduidelijk. Nationale schema’s met soevereiniteitseisen bieden in dat geval meer zekerheid, maar beperken tegelijk de interne markt voor clouddiensten. Ten derde worden organisaties kwetsbaar voor GDPR-handhaving: doorgiften van persoonsgegevens aan buitenlandse autoriteiten zonder rechtsgrondslag in de AVG zijn verboden, maar als de contractuele en technische structuur van de cloudaanbieder die doorgifte niet uitsluit, draagt de verwerkingsverantwoordelijke zelf het risico.
“Zonder een duidelijke immuniteitsclausule tegen buitenlandse toegangswetten kan de EUCS niet garanderen dat gecertificeerde cloud hoogwaardige overheidsdata beschermt.”
ENISA, toelichting bij het EUCS-kandidaatschema, 2022.
De EUCS als inkoopcriterium: hoe pakt u dit concreet aan?
Ondanks de openstaande politieke kwesties kunnen organisaties de EUCS nu al als sturend kader gebruiken bij cloudaankopen. De aanpak vereist echter meer nuance dan simpelweg naar het certificaatniveau kijken.
Koppel het niveau aan uw dataclassificatie
Begin met het classificeren van de data die u in de cloud wilt opslaan of verwerken. Voor openbare informatie volstaat een Basic-gecertificeerde aanbieder. Voor persoonsgegevens en bedrijfskritische processen is Substantial het minimum. Voor informatie waarvan openbaarmaking ernstige schade kan veroorzaken, denk aan medische dossiers, juridische adviesdossiers of overheidsvertrouwelijke informatie, is High vereist. Koppel deze classificatie expliciet aan uw verwerkersovereenkomst en het aanbestedingsdocument.
Stel aanvullende soevereiniteitseisen contractueel vast
Zolang het EUCS High-niveau geen immuniteitseis bevat, kunt u die contractueel toevoegen. Verlang van de aanbieder schriftelijk bewijs dat geen buitenlandse wet kan leiden tot ongeautoriseerde overdracht van uw data. Vraag naar de vennootschappelijke structuur: is de uiteindelijke moedermaatschappij gevestigd in een land met extraterritoriale datawetgeving? Beoordeel ook of de aanbieder gebruik maakt van subverwerkers onder buitenlandse rechtsmacht.
Gebruik nationale schemas als aanvulling
Voor toepassingen met het hoogste risicoprofiel kunt u naast de EUCS-status ook de BSI C5-attestatie of de Franse SecNumCloud-kwalificatie als vereiste opnemen. Aanbieders die al aan deze nationale schemas voldoen, zijn doorgaans ook goed gepositioneerd voor het toekomstige EUCS High-niveau met soevereiniteitseisen.
Relatie met de herziene Cybersecurity Act en NIS-2
De Cybersecurity Act (Verordening (EU) 2019/881) vormt de wettelijke basis voor de EUCS. Het schema is een gedelegeerd product van ENISA, waarbij de Europese Commissie het definitieve schema vaststelt via een uitvoeringshandeling. Vrijwillig gebruik is het uitgangspunt, maar de Commissie kan bij uitvoeringshandeling specifieke certificeringsschemas verplicht stellen voor bepaalde aanbieders of toepassingen.
In januari 2026 heeft de Europese Commissie een voorstel ingediend voor een herziene Cybersecurity Act. Dit voorstel wil de reikwijdte van de Cybersecurity Act uitbreiden met de mogelijkheid om beheerde beveiligingsdiensten (Managed Security Services) te certificeren en geeft de Commissie explicieter de bevoegdheid om certificering bindend voor te schrijven voor categorieën van aanbieders die onder NIS-2 vallen.
NIS-2, vastgelegd in Richtlijn (EU) 2022/2555, moest door alle 27 EU-lidstaten uiterlijk 17 oktober 2024 zijn omgezet in nationaal recht. De richtlijn verplicht essentiële en belangrijke entiteiten tot risicobeheersmaatregelen die expliciet de beveiliging van de toeleveringsketen omvatten. Cloudleveranciers vallen daarmee direct in het vizier van de NIS-2-compliancecyclus. Een EUCS-certificering kan dienen als bewijs van naleving van de technische beveiligingseisen uit NIS-2, maar alleen als het certificaatniveau overeenkomt met het risicoprofiel van de verwerkte data. Zodra de herziene Cybersecurity Act in werking treedt, is het aannemelijk dat voor essentiële entiteiten een minimum EUCS-niveau verplicht wordt gesteld voor hun cloudinfrastructuur.
Alternatieven voor organisaties die nu al moeten handelen
Omdat de definitieve EUCS-tekst nog niet is vastgesteld, bevinden compliance-officers zich in een juridisch tussengebied. Organisaties in overheid, juridische dienstverlening en de gezondheidszorg die niet kunnen wachten op politieke consensus, hebben een aantal concrete routes.
De eerste route is kiezen voor Europese cloudaanbieders die al voldoen aan nationale soevereiniteitsschemas. Aanbieders gecertificeerd onder BSI C5 of SecNumCloud bieden nu al meer zekerheid over jurisdictierisico’s dan een generieke EUCS Basic- of Substantial-aanbieder. De tweede route is het inzetten van hybride of on-premise architecturen voor de meest gevoelige data, gecombineerd met een publieke cloud voor minder kritieke werklasten. On-premise opslag valt buiten de reikwijdte van de EUCS maar elimineert het jurisdictierisico volledig, mits de software zelf geen afhankelijkheden heeft van externe diensten onder buitenlandse rechtsmacht. De derde route is kiezen voor leveranciers gevestigd in Zwitserland: Zwitsers recht kent geen equivalent van de CLOUD Act en Zwitserland heeft een sterke privacyrechttraditie, hoewel het geen EU-lidstaat is en dus niet direct onder de EUCS valt.
Voor organisaties die overwegen te migreren van een Amerikaans SaaS-platform naar een soevereine werkruimte, zoals een zelfgehoste Nextcloud-omgeving, is het belangrijk te beseffen dat de EUCS-certificering van toepassing is op de cloudinfrastructuurlaag. De applicatielaag valt buiten het schema, maar de beveiligings- en soevereiniteitseisen die u contractueel vastlegt bij uw hostingpartner, kunnen wel direct aansluiten op de EUCS-criteria.
FAQ: EUCS cloudcertificering en soevereiniteit
Is EUCS-certificering al verplicht voor cloudaankopen binnen de EU?
Nee, het EUCS-schema is nog niet definitief vastgesteld. Zodra het schema onder de Cybersecurity Act is gepubliceerd, kunnen aanbestedende diensten het vrijwillig als inkoopeis opnemen. Verplicht gebruik vereist aanvullende sectorale wetgeving of een uitvoeringshandeling van de Europese Commissie.
Wat is het verschil tussen EUCS High en het Franse SecNumCloud?
SecNumCloud, het nationale schema van ANSSI dat ten grondslag ligt aan het Cloud de Confiance-concept, vereist dat de aanbieder juridisch immuun is voor buitenlandse wetgeving, inclusief de CLOUD Act. Het EUCS High-niveau in de huidige concepttekst bevat die immuniteitseis niet expliciet, wat een kernpunt van politiek debat is.
Welke organisaties vallen onder NIS-2 en raken daarmee direct aan de EUCS?
NIS-2 geldt voor essentiële en belangrijke entiteiten in sectoren als energie, transport, financiën, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Voor die entiteiten schrijft NIS-2 passende technische en organisatorische beveiligingsmaatregelen voor. Een EUCS-gecertificeerde clouddienst kan aantonen dat aan die eisen is voldaan, mits het niveau overeenkomt met het risicoprofiel van de verwerkte data.
Wat verandert er met het herziene Cybersecurity Act-voorstel van januari 2026?
Het voorstel van de Europese Commissie van januari 2026 wil de Cybersecurity Act uitbreiden zodat certificering van beheerde beveiligingsdiensten mogelijk wordt. Bovendien krijgt de Commissie een explicieter mandaat om specifieke certificeringsschemas, waaronder de EUCS, bindend voor te schrijven voor bepaalde categorieën aanbieders of toepassingen, wat de tanden van het schema aanmerkelijk versterkt.
Kan een on-premise of Zwitserse cloudoplossing volledig EUCS-compliant zijn?
EUCS-certificering is van toepassing op clouddiensten, niet op zuiver on-premise installaties. Een Zwitserse cloudaanbieder kan in beginsel een EUCS-certificering aanvragen, mits de dienst aan alle technische en organisatorische eisen voldoet. De juridische immuniteit ten opzichte van buitenlandse wetten is daarbij een aandachtspunt dat afhangt van de definitieve tekst van het schema.
