Kort: Edge computing biedt Europese overheids- en zorginstellingen een technisch en juridisch alternatief voor gecentraliseerde hyperscaler-cloud, waarbij data verwerkt wordt binnen de eigen jurisdictie en voldoet aan AVG en NIS-2.

Edge computing is een gedistribueerd verwerkingsmodel waarbij reken- en opslagcapaciteit fysiek wordt geplaatst aan de rand van het netwerk, dicht bij de bron van de data, in plaats van centraal in een datacentrum van een hyperscaler. Voor Europese organisaties in de publieke sector, de zorg en de juridische sector betekent dit concreet: data wordt verwerkt op hardware die onder eigen beheer staat, op eigen grondgebied, buiten de jurisdictie van niet-Europese wetgeving.

Waarom soevereiniteit begint bij de fysieke locatie van dataverwerking

Een cloudcontract met een Europese vestiging van een Amerikaanse provider biedt geen garantie op jurisdictionele bescherming. De Amerikaanse CLOUD Act (2018) en de eerdere Patriot Act geven Amerikaanse autoriteiten de bevoegdheid om data op te vragen bij Amerikaanse bedrijven, ongeacht de fysieke locatie van die data. Edge computing doorbreekt deze logica fundamenteel: wie de hardware beheert en wie de data verwerkt, bepaalt welk rechtsstelsel van toepassing is.

Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, verwoordde het als volgt tijdens een persconferentie over Gaia-X: “Soevereiniteit over data begint niet bij het contract met een cloudprovider, maar bij de vraag op wiens grondgebied en onder wiens wetgeving die data fysiek verwerkt wordt.”

Let op: Een zogenaamde “EU-regio” bij een Amerikaanse cloudprovider beschermt niet automatisch tegen toegang op grond van de CLOUD Act. De moedermaatschappij blijft juridisch aanspreekbaar voor data van dochterondernemingen, ongeacht het datacentrum.

De mondiale edge computing-markt werd in 2022 geschat op 61,1 miljard dollar en groeit naar verwachting met circa 15,7% per jaar tot 2030 (Grand View Research, 2023). Die groei wordt deels aangedreven door precies deze soevereiniteitsvraagstukken, maar ook door latency-eisen van toepassingen die geen enkele milliseconde kunnen missen.

EURO-3C en de Europese Telco-Edge-Cloud-architectuur

Het EURO-3C-project, gefinancierd met 75 miljoen euro vanuit het Horizon Europe-programma van de Europese Commissie, bouwt aan een federatieve infrastructuur waarbij Europese telecomoperatoren hun edge-capaciteit aanbieden als onderdeel van een gezamenlijk Europees cloudecosysteem. Het project koppelt telecomnetwerken, edge-nodes en cloudproviders aan elkaar via gestandaardiseerde interfaces, met als doel een alternatief te bieden voor de infrastructuren van Amazon, Microsoft en Google.

EURO-3C sluit aan op Gaia-X, het Europese bestuurlijke raamwerk voor datasoevereiniteit en interoperabiliteit. Waar Gaia-X de governanceregels en technische labels definieert voor vertrouwde Europese clouddiensten, levert EURO-3C de fysieke netwerk- en edge-laag waarop die diensten kunnen draaien. Voor organisaties die nu afhankelijk zijn van één hyperscaler, biedt deze combinatie een pad naar multi-leveranciersoevereiniteit.

De Cloud and AI Development Act (CADA), artikel 5, legt capaciteitsverplichtingen op aan datacentra in de EU en versterkt de positie van Europese edge-aanbieders door minimale beschikbaarheidsnormen vast te stellen. Dit creëert een wettelijke basis voor organisaties die aantoonbaar Europese infrastructuur willen inkopen.

ETSI MEC als technische standaard voor soevereine edge-implementaties

De ETSI Multi-access Edge Computing-standaard (ETSI MEC) biedt de technische specificaties voor het aanbieden van rekeningcapaciteit aan de rand van het netwerk, gekoppeld aan de infrastructuur van een operator. De ETSI MEC Industry Specification Group stelt: “MEC stelt operators en ondernemingen in staat om applicaties te draaien op locaties die geografisch dicht bij de eindgebruiker liggen, waarmee zowel latency als juridische blootstelling worden gereduceerd.”

Concreet betekent dit dat een ziekenhuis, rechtbank of gemeentehuis een MEC-omgeving kan inrichten waarbij medische beeldvorming, videoconferencing met vertrouwelijke inhoud of burgergegevens lokaal worden verwerkt, zonder dat het dataverkeer een extern datacentrum passeert. ETSI MEC definieert de API’s en interfaces zodat applicaties van verschillende leveranciers op dezelfde edge-node kunnen draaien.

On-premise edge versus hybride cloud: een vergelijking

Criterium On-premise edge Hybride cloud (eigen + hyperscaler) Volledig publieke cloud
Juridische soevereiniteit Volledig, onder eigen beheer Gedeeltelijk, afhankelijk van cloudcomponent Beperkt, CLOUD Act-risico bij US-providers
Latency Laagste (lokaal) Variabel Afhankelijk van regio datacentrum
Initiële kosten Hoog (hardware-investering) Gemiddeld Laag (pay-as-you-go)
TCO (5 jaar) Gunstig bij stabiele workloads Gemiddeld Kan hoog uitvallen door schaalkosten
AVG/NIS-2 beheersbaarheid Maximaal Gedeeltelijk Complex, afhankelijk van verwerkersovereenkomst

AVG en NIS-2: wat een gedistribueerde edge-infrastructuur moet afdekken

De Algemene Verordening Gegevensbescherming (AVG) vereist dat persoonsgegevens alleen worden doorgegeven aan derde landen als er een adequaatheidsbesluit bestaat of passende waarborgen zijn getroffen. Een edge-implementatie op eigen of Europees grondgebied maakt deze vraag irrelevant: er is geen doorgifte. Voor bijzondere categorieën persoonsgegevens, zoals medische dossiers onder AVG artikel 9, is dit geen juridische finesse maar een harde eis.

NIS-2 (Richtlijn EU 2022/2555) verplicht essentiële entiteiten, waaronder ziekenhuizen, overheidsinstanties en aanbieders van digitale infrastructuur, tot risicobeheer, beveiliging van toeleveringsketens en incidentmelding binnen 24 uur. Een eigen edge-infrastructuur verkleint het aanvalsoppervlak dat voortkomt uit afhankelijkheid van externe cloudleveranciers. ENISA heeft in haar Threat Landscape 2023 vastgesteld dat aanvallen op toeleveringsketens van cloudproviders tot de acht grootste cyberbedreigingen voor de periode 2023-2025 behoren.

Let op: NIS-2 maakt leidinggevenden persoonlijk aansprakelijk bij aantoonbare nalatigheid in het treffen van beveiligingsmaatregelen. Een schriftelijk onderbouwde keuze voor edge-soevereiniteit dient als aantoonbaar risicobeheer in het kader van artikel 21 van de richtlijn.

Beveiligingsuitdagingen bij gedistribueerde edge-infrastructuur

Een gedistribueerde architectuur introduceert uitdagingen die bij een gecentraliseerde cloud minder prominent zijn. Elke edge-node is een potentieel aanvalspunt: fysieke toegangsbeveiliging, patchbeheer op afstand en consistente configuratiebeheer vereisen een gestandaardiseerde aanpak. Zero-trust-architectuur, waarbij elk apparaat en elke gebruiker ongeacht locatie continu wordt geverifieerd, is de dominante oplossingsrichting.

Encryptie speelt een sleutelrol, zowel voor data in transit als at rest. Organisaties die vooruitlopen op de post-kwantumdreiging, implementeren nu al kwantumveilige algoritmen zoals die door NIST zijn gestandaardiseerd in 2024, waaronder CRYSTALS-Kyber voor sleuteluitwisseling. Dit is relevant voor edge-nodes die gevoelige gegevens opslaan met een lange geheimhoudingshorizon, zoals juridische dossiers of medische archieven.

Ransomware-bescherming op edge-nodes vereist netwerksegmentatie, onveranderlijke back-ups op offline of air-gapped media, en snelle detectie via endpoint detection and response (EDR). Bij een federatieve Nextcloud-installatie op meerdere edge-nodes biedt bestandsversioning en serverside-encryptie een extra beschermingslaag: een aanvaller die één node compromitteert, heeft geen toegang tot de federatieve opslag van andere nodes.

Nextcloud op edge-nodes: federatieve bestandsopslag in de praktijk

Nextcloud ondersteunt federatieve bestandsopslag waarbij elke organisatorische eenheid, een gemeentelijke afdeling, een huisartsenpost of een advocatenkantoor, een eigen node beheert. Bestanden worden gesynchroniseerd via versleutelde verbindingen tussen nodes, maar de data verlaat nooit de eigen hardware. Dit is de kern van soevereine samenwerking: meerdere partijen kunnen documenten delen zonder dat een centrale derde partij, inclusief Nextcloud zelf, toegang heeft tot de inhoud.

Voor overheidsorganisaties die migreren van Microsoft 365 is dit relevant omdat de volledige Office-vervangingsstack, inclusief bestandsopslag, agenda, videoconferencing en documentbewerking via Collabora Online of OnlyOffice, op eigen infrastructuur kan draaien. De AI-functionaliteit in Nextcloud Hub kan lokaal worden gehost via open-sourcemodellen zoals Llama, waardoor geen trainingsdata naar externe servers gaat.

Concrete use cases per sector

Publieke sector: Gemeenten die werken met vertrouwelijke raadsstukken en persoonsgegevens van burgers, kunnen een edge-node in het gemeentehuis inrichten die samenwerkt met provinciale en rijksoverheidsinstanties via een Gaia-X-gecertificeerde federatieve omgeving. Documenten blijven onder de verantwoordelijkheid van de gemeente als verwerkingsverantwoordelijke in de zin van de AVG.

Zorg: Ziekenhuizen die medische beeldvorming verwerken, produceren datasets van honderden gigabytes per scan-sessie. Het doorsturen van die data naar een publieke cloud is kostbaar en traag. Een on-premise edge-server naast het PACS-systeem verwerkt beelden lokaal, kan AI-ondersteunde diagnostiek uitvoeren zonder dat patiëntdata het gebouw verlaat, en voldoet daarmee aan AVG artikel 9 en de Wet op de geneeskundige behandelingsovereenkomst (WGBO).

Juridische sector: Advocatenkantoren en rechtbanken werken met geprivilegieerde communicatie die onder het beroepsgeheim valt. Een edge-infrastructuur waarbij e-mail, dossieropslag en videoconferencing lokaal worden verwerkt, sluit jurisdictionele risico’s uit en maakt het kantoor aantoonbaar compliant met de beroepsregels van de Nederlandse Orde van Advocaten inzake vertrouwelijkheid.

FAQ

Wat onderscheidt edge computing juridisch van een gewone cloudoplossing bij een Amerikaanse provider?

Bij edge computing verwerkt u data op hardware die fysiek binnen uw eigen organisatie of op Europees grondgebied staat. Daarmee valt de verwerking buiten de jurisdictie van de Amerikaanse CLOUD Act en de Patriot Act, die Amerikaanse providers kunnen dwingen klantdata te overhandigen aan Amerikaanse autoriteiten, zelfs als die data in een Europees datacentrum staat.

Is edge computing duurder dan een publieke clouddienst zoals Microsoft Azure of AWS?

De initiële investeringskosten voor edge-hardware liggen hoger, maar de totale eigendomskosten (TCO) over drie tot vijf jaar zijn voor veel overheids- en zorgorganisaties gunstiger. Er zijn geen variabele cloudtarieven, datatransferkosten of licentieopslagen. Bovendien worden onverwachte compliancekosten door datalekken vermeden, kosten die bij een incident onder NIS-2 aanzienlijk kunnen oplopen.

Hoe sluit edge computing aan op NIS-2-verplichtingen?

NIS-2 (Richtlijn EU 2022/2555) verplicht essentiële en belangrijke entiteiten tot risicobeheer, incidentmelding en beveiliging van toeleveringsketens. Een eigen edge-infrastructuur verkleint het aanvalsoppervlak van externe cloudleveranciers, maakt segmentatie en logging eenvoudiger, en geeft de organisatie directe controle over patchbeheer en toegangsbeleid. Leidinggevenden zijn persoonlijk aansprakelijk bij nalatigheid, waardoor een gedocumenteerde soevereine architectuur ook bestuurlijk waarde heeft.

Wat is het verschil tussen ETSI MEC en Gaia-X?

ETSI MEC is een technische standaard die beschrijft hoe rekeningcapaciteit aan de netwerkkant van een operator wordt aangeboden voor lagelatentie-applicaties. Gaia-X is een bestuurlijk en federatief raamwerk dat regels stelt voor datasoevereiniteit, interoperabiliteit en vertrouwen tussen Europese cloudaanbieders. Beide zijn complementair: MEC beschrijft de techniek, Gaia-X de governance en het vertrouwensraamwerk.

Kan Nextcloud worden ingezet op een edge-node en wat levert dat op voor zorgorganisaties?

Ja, Nextcloud ondersteunt federatieve installaties waarbij elke locatie, zoals een ziekenhuis of huisartsenpost, een eigen node beheert. Patiëntdata verlaat nooit de instelling, voldoet aan AVG-vereisten voor medische gegevens onder artikel 9, en kan toch gedeeld worden met samenwerkende partijen via versleutelde federatieve verbindingen. Lokaal gehoste AI-functionaliteit kan diagnostische ondersteuning bieden zonder dat trainingsdata naar externe servers wordt gestuurd.

Veelgestelde vragen

Wat onderscheidt edge computing juridisch van een gewone cloudoplossing bij een Amerikaanse provider?
Bij edge computing verwerkt u data op hardware die fysiek binnen uw eigen organisatie of op Europees grondgebied staat. Daarmee valt de verwerking buiten de jurisdictie van de Amerikaanse CLOUD Act en de Patriot Act, die Amerikaanse providers kunnen dwingen klantdata te overhandigen aan Amerikaanse autoriteiten.
Is edge computing duurder dan een publieke clouddienst zoals Microsoft Azure of AWS?
De initiu00eble investeringskosten voor edge-hardware liggen hoger, maar de totale eigendomskosten (TCO) over drie tot vijf jaar zijn voor veel overheids- en zorgorganisaties gunstiger omdat er geen variabele cloudtarieven, datatransferkosten of licentieopslagen zijn. Bovendien zijn er geen onverwachte compliancekosten door datalekken.
Hoe sluit edge computing aan op NIS-2-verplichtingen?
NIS-2 (Richtlijn EU 2022/2555) verplicht essentiu00eble en belangrijke entiteiten tot risicobeheer, incidentmelding en beveiliging van toeleveringsketens. Een eigen edge-infrastructuur verkleint het aanvalsoppervlak van externe cloudleveranciers, maakt segmentatie en logging eenvoudiger en geeft de organisatie directe controle over patchbeheer en toegangsbeheer.
Wat is het verschil tussen ETSI MEC en Gaia-X?
ETSI MEC is een technische standaard die beschrijft hoe rekeningcapaciteit aan de netwerkkant van een operator wordt aangeboden voor lagelatentie-applicaties. Gaia-X is een bestuurlijk en federatief raamwerk dat regels stelt voor datasoevereiniteit, interoperabiliteit en vertrouwen tussen Europese cloudaanbieders. Beide zijn complementair: MEC beschrijft de techniek, Gaia-X de governance.
Kan Nextcloud worden ingezet op een edge-node en wat levert dat op voor zorgorganisaties?
Ja, Nextcloud ondersteunt federatieve installaties waarbij elke locatie, zoals een ziekenhuis of huisartsenpost, een eigen node beheert. Patiu00ebntdata verlaat nooit de instelling, voldoet aan AVG-vereisten voor medische gegevens onder artikel 9, en kan toch gedeeld worden met samenwerkende partijen via versleutelde federatieve verbindingen.