Kort: De SEAL-score (SEAL-0 t/m SEAL-4) uit het EU Cloud Sovereignty Framework v1.2.1 biedt compliance officers en IT-inkopers een gestructureerde methode om cloudleveranciers te beoordelen op juridische, technische en operationele soevereiniteit. Publieke organisaties dienen minimaal SEAL-2 te behalen bij aanbesteding.

De SEAL-score (Sovereignty Effectiveness Assurance Level) is een gestructureerd beoordelingssysteem voor de mate van cloudsoevereiniteit die een leverancier biedt. Het systeem loopt van SEAL-0 (geen soevereiniteitsgaranties) tot SEAL-4 (volledige jurisdictionele en operationele onafhankelijkheid) en is vastgelegd in het EU Cloud Sovereignty Framework v1.2.1, gepubliceerd in oktober 2025. Voor compliance officers en IT-inkopers bij overheidsorganisaties, advocatenkantoren en gereguleerde sectoren biedt de SEAL-score een meetbare taal om een onderwerp te bespreken dat lang abstract bleef: wie heeft er werkelijk toegang tot uw data?

Let op: Meer dan 65% van de Europese publieke cloudmarkt wordt beheerst door drie Amerikaanse hyperscalers (ENISA, Cloud Cybersecurity Market Analysis 2024). Zonder expliciete soevereiniteitsbeoordeling loopt elke organisatie het risico data te hosten onder een rechtsstelsel dat buitenlandse overheden toegang kan verlenen, ongeacht waar de servers fysiek staan.

Hoe de SEAL-berekening werkt

Het EU Cloud Sovereignty Framework v1.2.1 berekent de SEAL-score op basis van acht soevereiniteitsdoelstellingen, gegroepeerd in drie pijlers: juridische soevereiniteit, technische soevereiniteit en operationele soevereiniteit. Elke doelstelling wordt beoordeeld via een gestructureerde vragenlijst met binaire en graduele criteria. De som van behaalde criteria bepaalt op welk SEAL-niveau een leverancier uitkomt.

De vijf niveaus betekenen in de praktijk het volgende:

SEAL-niveau Kernkenmerk Typische leverancier
SEAL-0 Geen soevereiniteitsgaranties; buitenlandse rechtsmacht mogelijk Standaard publieke cloud (bijv. AWS zonder aanvullende contracten)
SEAL-1 Contractuele bepalingen over datalocatie, maar geen technische afdwinging Hyperscaler met EU-dataresidentieoptie
SEAL-2 Data uitsluitend in EU; leverancier accepteert geen niet-EU-rechtsmacht Vereist minimumniveau voor publieke organisaties
SEAL-3 Operationele onafhankelijkheid: sleutelbeheer, ondersteuning en toegang volledig in EU-handen S3NS (Thales/Google Cloud), Proximus
SEAL-4 Volledige jurisdictionele immuniteit, inclusief aandeelhouderschap en toeleveringsketen Volledig Europese on-premise of privécloud

Publieke organisaties, waaronder nationale overheden en hun uitvoerende diensten, dienen bij aanbesteding minimaal SEAL-2 te vereisen. Organisaties die met gerubriceerde informatie of kritieke infrastructuur werken, worden geadviseerd SEAL-3 of hoger als eis te stellen.

De acht soevereiniteitsdoelstellingen voor inkopers

De acht doelstellingen zijn ook buiten de EU-instellingen direct bruikbaar als beoordelingscriteria bij leveranciersselectie.

De eerste drie doelstellingen vallen onder juridische soevereiniteit: (1) de leverancier is niet onderworpen aan extraterritoriale wetgeving zoals de Amerikaanse CLOUD Act of Section 702 van de Foreign Intelligence Surveillance Act; (2) er bestaan geen contractuele clausules die de leverancier verplichten gegevens te verstrekken aan niet-EU-autoriteiten zonder rechterlijke tussenkomst; en (3) het toepasselijk recht en de bevoegde rechter zijn exclusief Europees.

De volgende drie doelstellingen gaan over technische soevereiniteit: (4) encryptie waarbij de klant de sleutels beheert (BYOK of HYOK); (5) geen technische achterdeur of gedwongen toegang voor de leverancier of diens eigenaar; en (6) aantoonbare mogelijkheid tot gecontroleerde dataportabiliteit en exit zonder vendor lock-in.

De laatste twee doelstellingen raken operationele soevereiniteit: (7) het ondersteunend personeel dat toegang heeft tot productieomgevingen heeft uitsluitend EU-nationaliteit of werkt onder EU-arbeidsrecht; en (8) de toeleveringsketen van de cloud, inclusief hardware en softwarecomponenten, is controleerbaar en niet afhankelijk van niet-EU-entiteiten die op verzoek van een vreemde overheid kunnen handelen.

Gebruik als intern beoordelingsinstrument buiten EU-instellingen

Het framework is primair ontworpen voor EU-instellingen en -agentschappen, maar de documentatie is openbaar en de methodiek is technologie-neutraal geformuleerd. Organisaties buiten die instellingen, van gemeenten tot ziekenhuizen en gereguleerde financiële instellingen, kunnen de acht doelstellingen rechtstreeks vertalen naar een eigen aanbestedingsbestek of leveranciersaudit.

De praktische aanpak bestaat uit drie stappen. Ten eerste: gebruik de doelstellingenlijst als een Request for Information-template waarbij leveranciers per doelstelling aantoonbaar bewijs aanleveren (contractteksten, certificaten, technische architectuurdocumentatie). Ten tweede: scoor de antwoorden via de binaire en graduele criteria uit de SEAL-berekening. Ten derde: leg de behaalde SEAL-score vast als contractuele eis, inclusief de verplichting tot jaarlijkse herbevestiging. Op die manier functioneert het framework als een levend instrument, niet als een eenmalige checkbox.

Let op: Minder dan 30% van de Europese publieke instellingen hanteerde in 2024 een formeel soevereiniteitskader bij cloudinkoop (ENISA, Cloud Cybersecurity Market Analysis 2024). Organisaties die het EU Cloud Sovereignty Framework als intern beoordelingsmodel adopteren, lopen daarmee voor op de aankomende wettelijke verplichtingen onder de CADA.

Cloud III DPS en de betekenis van SEAL-3 voor de markt

Het Cloud III Dynamic Purchasing System (Cloud III DPS) is het inkoopstelsel waarmee EU-instellingen cloudleveranciers selecteren. In de aanbestedingsprocedure van april 2026 behaalde een groep leveranciers voor het eerst de drempel van SEAL-3. Twee opvallende namen zijn S3NS, het joint venture van Thales en Google Cloud, en Proximus, de Belgische telecom en cloudspeler.

De toekenning van SEAL-3 aan meerdere leveranciers is marktstructureel significant. Tot 2025 was het gangbare beeld dat operationele soevereiniteit op dit niveau alleen bereikbaar was via volledig Europese aanbieders met beperkte schaal. Het feit dat een constructie als S3NS, waarbij een Amerikaanse hyperscaler via een Europese entiteit opereert met gescheiden sleutelbeheer en Europees personeel voor beheer, SEAL-3 kan behalen, vergroot de keuzeruimte voor inkopers aanzienlijk. Tegelijk roept het de vraag op hoe robuust de operationele scheiding werkelijk is als de onderliggende technologie van een niet-EU-moedermaatschappij afkomstig blijft.

Voor inkopers betekent dit: SEAL-3 is nu beschikbaar bij schaalbare, enterprise-grade leveranciers, maar een grondige technische due diligence blijft onmisbaar. De SEAL-score is een startpunt voor beoordeling, geen vervanging ervan.

Lessen van de Europese Commissie voor een actualisering van het framework

ENISA en de Europese Commissie evalueren de ervaringen uit de Cloud III-aanbesteding als input voor een volgende versie van het EU Cloud Sovereignty Framework. Drie lessen tekenen zich af.

De eerste les betreft de definitie van “operationeel personeel”. De huidige v1.2.1-tekst laat ruimte voor interpretatie over wat telt als technische toegang: leest een medewerker logbestanden op afstand, of heeft hij directe toegang tot productiedata? Een volgende versie zal dit waarschijnlijk strenger afbakenen met verwijzing naar specifieke toegangsrollen en logging-vereisten.

De tweede les gaat over toeleveringsketentransparantie. Leveranciers konden in de Cloud III-procedure beperkt volstaan met eigen verklaringen over hun toeleveringsketen. De Commissie overweegt in een update een verplichte derde-partij-audit op dit onderdeel te introduceren, vergelijkbaar met de auditverplichtingen onder de NIS-2-richtlijn (EU) 2022/2555.

De derde les raakt de dynamische aard van het DPS zelf: leveranciers die aanvankelijk SEAL-2 behaalden, kunnen via verbeteringen doorstromen naar SEAL-3 zonder een nieuwe aanbesteding te doorlopen. Dit stimuleert continue verbetering, maar vereist dat inkopers actief bijhouden welk SEAL-niveau een leverancier op het moment van afname heeft, niet alleen bij contractondertekening.

Verhouding tot EUCS en CADA: welk kader weegt het zwaarst?

Drie kaders circuleren tegelijk in de Europese cloudmarkt, en de onderlinge verhouding is niet altijd helder.

De EUCS (EU Cybersecurity Certification Scheme for Cloud Services), beheerd door ENISA, is een cybersecuritycertificering die zich primair richt op vertrouwelijkheid, integriteit en beschikbaarheid van clouddiensten. De soevereiniteitsdimensie zat aanvankelijk niet expliciet in het EUCS-ontwerp; de “High+” categorie met soevereiniteitsvereisten is nog in ontwikkeling en onderwerp van politiek debat, mede door lobbypositie van niet-EU-hyperscalers.

De CADA (Cloud and AI Development Act, COM(2026) 502) introduceert, als aangenomen, wettelijke soevereiniteitsniveaus voor overheidsinkoop. Het is een verordening in voorbereiding, geen geldend recht. De CADA-niveaus zijn inhoudelijk afgestemd op de SEAL-niveaus uit het EU Cloud Sovereignty Framework, waardoor het framework feitelijk als voorloper en operationele uitwerking van de toekomstige wet functioneert.

In de huidige situatie, zolang de CADA nog geen geldend recht is, weegt het EU Cloud Sovereignty Framework het zwaarst bij concrete aanbesteding, omdat het het enige operationeel uitgewerkte en gepubliceerde kader is met een meetbare score. De EUCS-certificering biedt aanvullende zekerheid over cybersecurity, maar vervangt de soevereiniteitsbeoordeling niet. Zodra de CADA van kracht wordt, zal de wettelijke verplichting leidend zijn, met het framework als uitvoeringsstandaard.

ENISA formuleert het zo: “Het Cloud Sovereignty Framework biedt voor het eerst een meetbaar en herhaalbaar mechanisme waarmee aanbestedende diensten leveranciers op juridische onafhankelijkheid kunnen vergelijken.”

De voormalige Eurocommissaris voor Digitale Zaken Margrethe Vestager formuleerde het strategisch belang eerder als volgt: “Soevereiniteit is geen technisch detail; het is een strategische keuze die bepaalt wie uiteindelijk toegang heeft tot uw data en onder welk rechtsstelsel.”

Slechts 17 van de 27 EU-lidstaten hadden de NIS-2-richtlijn omgezet per oktober 2024, de wettelijke omzettingsdeadline (Europese Commissie, voortgangsrapport NIS-2-omzetting, 2024). Organisaties in lidstaten die de NIS-2-vereisten nog niet in nationaal recht hebben verankerd, lopen daardoor dubbel risico: zowel op het vlak van aansprakelijkheid als op het vlak van cloudsoevereiniteit.

Praktische toepassing voor compliance officers en IT-inkopers

De SEAL-score is het meest waardevol als hij vroeg in het inkoopproces wordt ingezet. Bij het opstellen van een programma van eisen bepaalt u eerst welk SEAL-niveau past bij de gevoeligheid van de data en de sectorale regelgeving die van toepassing is. Daarna stelt u per soevereiniteitsdoelstelling bewijsvereisten op die leveranciers bij inschrijving moeten aanleveren. Na gunning legt u de SEAL-score vast als contractuele prestatie-indicator, met een jaarlijkse herbevestigingsplicht en een escalatieprocedure als de score daalt.

Voor organisaties in sectoren als de rechtspraktijk, de gezondheidszorg of kritieke infrastructuur, waar GDPR, NIS-2 en sectorspecifieke regelgeving samenkomen, biedt de SEAL-structuur een gemeenschappelijke taal tussen de juridische, de IT- en de inkoopafdeling. Dat is misschien wel de grootste praktische waarde: het maakt een technisch complex onderwerp bespreekbaar en aantoonbaar zonder dat elke partij eerst een expert hoeft te worden.

Veelgestelde vragen

Wat is het verschil tussen SEAL-2 en SEAL-3 in de praktijk?

SEAL-2 vereist dat data uitsluitend in de EU wordt opgeslagen en dat de leverancier aantoonbaar geen niet-EU-rechtsmacht accepteert voor datatoegang. SEAL-3 voegt daar operationele onafhankelijkheid aan toe: sleutelbeheer, ondersteuning en toegang tot systemen zijn volledig in Europese handen, zonder dat personeel uit derde landen technische toegang heeft.

Kunnen private organisaties zoals advocatenkantoren of ziekenhuizen het EU Cloud Sovereignty Framework ook gebruiken?

Ja. Het framework is opgesteld voor EU-instellingen, maar de acht soevereiniteitsdoelstellingen en de SEAL-berekening zijn openbaar en technologie-neutraal geformuleerd. Elke organisatie die cloudleveranciers wil vergelijken op juridische en operationele soevereiniteit kan het kader als intern beoordelingsmodel hanteren.

Hoe verhoudt de SEAL-score zich tot GDPR-compliance?

SEAL-scores meten soevereiniteit breder dan GDPR alleen: ze omvatten ook juridische immuniteit voor buitenlandse rechtsmacht, technische toegangscontrole en exit-mogelijkheden. Een hoge SEAL-score ondersteunt GDPR-compliance, maar vervangt de verplichting tot een verwerkersovereenkomst en een gegevensbeschermingseffectbeoordeling (DPIA) niet.

Wat is de relatie tussen het Cloud Sovereignty Framework en de CADA?

De Cloud and AI Development Act (COM(2026) 502) introduceert wettelijke soevereiniteitsniveaus voor cloudinkoop door overheidsinstanties. Het EU Cloud Sovereignty Framework v1.2.1 functioneert als operationeel uitvoeringsmodel: de SEAL-niveaus zijn ontworpen om te corresponderen met de CADA-soevereiniteitscategorieën, waarmee het framework de toekomstige wettelijke verplichting meetbaar maakt.

Welke leveranciers behaalden SEAL-3 in de Cloud III-aanbesteding?

In de Cloud III Dynamic Purchasing System-procedure van april 2026 behaalden meerdere leveranciers SEAL-3, waaronder S3NS (het joint venture van Thales en Google Cloud) en Proximus. Dit betekent dat voor het eerst grote, schaalbare clouddiensten beschikbaar zijn die formeel aan de operationele soevereiniteitseisen voor EU-overheidsorganisaties voldoen.

Veelgestelde vragen

Wat is het verschil tussen SEAL-2 en SEAL-3 in de praktijk?
SEAL-2 vereist dat data uitsluitend in de EU wordt opgeslagen en dat de leverancier aantoonbaar geen niet-EU-rechtsmacht accepteert voor datatoegang. SEAL-3 voegt daar operationele onafhankelijkheid aan toe: sleutelbeheer, ondersteuning en toegang tot systemen zijn volledig in Europese handen, zonder dat personeel uit derde landen technische toegang heeft.
Kunnen private organisaties (zoals advocatenkantoren of ziekenhuizen) het EU Cloud Sovereignty Framework ook gebruiken?
Ja. Het framework is opgesteld voor EU-instellingen, maar de acht soevereiniteitsdoelstellingen en de SEAL-berekening zijn openbaar en technologie-neutraal geformuleerd. Elke organisatie die cloudleveranciers wil vergelijken op juridische en operationele soevereiniteit kan het kader als intern beoordelingsmodel hanteren.
Hoe verhoudt de SEAL-score zich tot GDPR-compliance?
SEAL-scores meten soevereiniteit breder dan GDPR alleen: ze omvatten ook juridische immuniteit voor buitenlandse rechtsmacht, technische toegangscontrole en exit-mogelijkheden. Een hoge SEAL-score ondersteunt GDPR-compliance, maar vervangt de verplichting tot een verwerkersovereenkomst en DPIA niet.
Wat is de relatie tussen het Cloud Sovereignty Framework en de CADA?
De Cloud and AI Development Act (COM(2026) 502, ofwel CADA) introduceert wettelijke soevereiniteitsniveaus voor cloudinkoop door overheidsinstanties. Het EU Cloud Sovereignty Framework v1.2.1 functioneert als operationeel uitvoeringsmodel: de SEAL-niveaus zijn ontworpen om te corresponderen met de CADA-soevereiniteitscategorieu00ebn, waarmee het framework de wettelijke verplichting meetbaar maakt.
Welke leveranciers behaalden SEAL-3 in de Cloud III-aanbesteding?
In de Cloud III Dynamic Purchasing System-procedure van april 2026 behaalden meerdere leveranciers SEAL-3, waaronder S3NS (het joint venture van Thales en Google Cloud) en Proximus. Dit betekent dat voor het eerst grote, schaalbare clouddiensten beschikbaar zijn die formeel aan de operationele soevereiniteitseisen voor EU-overheidsorganisaties voldoen.