Open hardware-architecturen zoals RISC-V, gecombineerd met een volledig Europese cloudstack van chip tot software, bieden overheidsorganisaties en gereguleerde sectoren een verifieerbare uitweg uit de geopolitieke afhankelijkheid van Amerikaanse halfgeleiderfabrikanten en clouddienstverleners. Waar propriëtaire processoren van Intel, AMD en ARM gesloten microcode bevatten die niet onafhankelijk geauditeerd kan worden, stelt de open instructiesetarchitectuur van RISC-V organisaties in staat elke laag van hun infrastructuur te controleren en juridisch te borgen onder Europees recht.
Waarom open hardware-architectuur de sleutel is tot digitale soevereiniteit
RISC-V doorbreekt de afhankelijkheid van niet-Europese chipfabrikanten doordat de instructiesetarchitectuur vrij beschikbaar is, zonder licentieverplichtingen aan een specifiek bedrijf. Dit is geen marginale technische keuze, maar een fundamentele geopolitieke beslissing.
Calista Redmond, CEO van RISC-V International, stelde het treffend: “RISC-V is not just a technical choice; it is a geopolitical one. Europe needs open, auditable hardware to credibly claim digital sovereignty.”
Bij propriëtaire processoren bestaat het risico dat ongedocumenteerde instructies of firmware-backdoors aanwezig zijn die door buitenlandse wetgeving, zoals de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act (FISA), afgedwongen kunnen worden. Met RISC-V kan een Europese organisatie de volledige processorspecificatie inzien, laten auditen door een onafhankelijke derde partij en eventueel zelf implementeren op eigen silicon. Dat niveau van transparantie is structureel onbereikbaar bij x86 of ARM-licenties.
Horizon Europe-projecten: van onderzoekslab naar Europese cloudstack
Twee concrete Horizon Europe-projecten vertalen de RISC-V-ambitie naar inzetbare cloudinfrastructuur: het RISER-project en het OpenCUBE-project.
RISER: RISC-V for Cloud Services
Het RISER-project (RISC-V for Cloud Services), gefinancierd vanuit Horizon Europe, onderzoekt hoe RISC-V-processors ingezet kunnen worden voor standaard cloudworkloads. Het project richt zich op het aantonen van functionele pariteit met bestaande x86-gebaseerde serveroplossingen, met bijzondere aandacht voor compatibiliteit met gangbare containertechnologie zoals Kubernetes en voor de energieefficiëntie die RISC-V-ontwerpen kunnen bieden. De resultaten zijn bedoeld als bouwsteen voor een volledig Europese cloudinformatica-infrastructuur.
OpenCUBE: open cloudarchitectuur op Europees silicon
OpenCUBE bouwt voort op het werk van het European Processor Initiative (EPI) en richt zich op het ontwikkelen van een open cloudplatformarchitectuur die native op Europese, RISC-V-gebaseerde processors draait. Het project verbindt hardwareontwerp met open-source softwarelagen, inclusief hypervisors en beveiligingsmodules. HaDEA (de European Health and Digital Executive Agency) beheert de uitvoering van dit soort Horizon Europe-projecten namens de Europese Commissie.
Samen vormen RISER en OpenCUBE de bouwstenen voor wat men aanduidt als een “full European cloud stack”: een infrastructuur waarbij geen enkele laag, van processorinstructies tot applicatieplatform, afhankelijk is van niet-Europese bedrijven met buitenlandse juridische verplichtingen.
Wat SEAL-4 betekent voor organisaties met maximale datacontrolevereisten
SEAL-4 vertegenwoordigt de hoogst haalbare soevereiniteitsgraad in cloudclassificatiekaders: volledige controle over de volledige technologische stapel, van processorontwerp tot eindgebruikersapplicatie, allemaal binnen één vertrouwde Europese jurisdictie.
In de praktijk betekent dit voor een organisatie die SEAL-4 nastreeft:
- Processoren op basis van een open instructiesetarchitectuur (zoals RISC-V), gefabriceerd of geauditeerd binnen de EU.
- Firmware en microcode die volledig openbaar zijn en onafhankelijk verifieerbaar.
- Een open-source besturingssysteem zonder propriëtaire blobs.
- Middleware, opslag en applicaties die uitsluitend onder Europees contractrecht vallen.
- Fysieke plaatsing van servers op grondgebied van een EU-lidstaat of een staat met gelijkwaardige juridische bescherming (zoals Zwitserland).
Voor organisaties in de defensiesector, inlichtingsdiensten of kritieke nationale infrastructuur is dit geen theoretische exercitie. De NIS-2-richtlijn (EU-richtlijn 2022/2555) verplicht essentiële en belangrijke entiteiten tot aantoonbaar risicobeheer over de volledige toeleveringsketen, inclusief hardware. Een SEAL-4-aanpak is daarvoor de meest robuuste invulling.
Beveiligingsvoordelen van open hardware ten opzichte van propriëtaire processoren
Open hardware biedt specifieke beveiligingsvoordelen die propriëtaire architecturen structureel niet kunnen garanderen, ongeacht de reputatie van de fabrikant.
| Aspect | Propriëtaire processor (x86/ARM) | Open hardware (RISC-V) |
|---|---|---|
| Auditbaarheid microcode | Niet mogelijk; gesloten en eigendom fabrikant | Volledig inzichtelijk en verifieerbaar |
| Juridische afdwingbaarheid door derde landen | Ja, via fabrikant onder buitenlands recht | Niet via processorleverancier als open standaard |
| Onafhankelijkheid bij beveiligingsupdates | Afhankelijk van fabrikant (Intel, Qualcomm) | Organisatie of EU-consortium beheert patches |
| Spectre/Meltdown-achtige kwetsbaarheden | Opgelost via niet-transparante microcodepatches | Aanpak architectureel mogelijk en transparant |
| Supply chain-risico | Hoog: productie en ontwerp buiten EU | Verminderbaar: ontwerp open, productie stuurbaar |
Een specifiek voordeel betreft de aanpak van hardware-kwetsbaarheden zoals Spectre en Meltdown. Bij x86-processoren werden deze opgelost via niet-openbaar gemaakte microcodewijzigingen die gebruikers blind moesten vertrouwen. Bij een RISC-V-implementatie kan de volledige mitigatiestrategie openbaar worden besproken, geauditeerd en onafhankelijk geverifieerd worden door de gebruikende organisatie of een aangewezen toezichthouder.
De Chips Act 2.0 en de doelstellingen van RISC-V-gebaseerde Europese cloudplatforms
De European Chips Act, aangenomen in 2023, stelt als doel het Europese marktaandeel in de wereldwijde halfgeleiderproductie te verhogen van circa 10 procent naar 20 procent in 2030 (Europese Commissie, 2023). Dit is een noodzakelijke maar onvoldoende voorwaarde voor echte soevereiniteit.
Voormalig Europees Commissaris voor Interne Markt Thierry Breton formuleerde de spanning treffend: “De Chips Act creëert de voorwaarden om Europa’s positie in de halfgeleidersector te versterken, maar echte soevereiniteit vereist ook open instructiesets die niemand kan sluiten of patenteren.”
De Chips Act richt zich primair op productievolume en investeringen in fabrieken, inclusief de aantrekking van TSMC (Taiwan) en Intel voor nieuwe Europese fabs. RISC-V-projecten zoals EPI vullen dit aan met de openheid van het ontwerp: zelfs als chips in Europa worden gefabriceerd door een Europese fab, kan de instructiesetarchitectuur nog steeds eigendom zijn van een Amerikaans of Brits bedrijf. Alleen wanneer het ontwerp open is, zoals bij RISC-V, is de soevereiniteitsketen volledig gesloten.
De wereldwijde RISC-V-chipmarkt wordt verwacht te groeien van 1,1 miljard dollar in 2022 naar 8,1 miljard dollar in 2030 (RISC-V International/Semico Research, 2023), wat aangeeft dat de technologische volwassenheid snel toeneemt en investeringen in Europese RISC-V-productiecapaciteit commercieel steeds aantrekkelijker worden.
Sectoren waar RISC-V-infrastructuur nu al realistisch inzetbaar is
De vraag is niet of RISC-V de toekomst heeft, maar welke toepassingen vandaag al productierijp zijn en welke nog in de pilotfase zitten.
Defensie en inlichtingen
Voor defensietoepassingen is de eis van auditeerbare hardware het zwaarst. Diverse NAVO-lidstaten verkennen RISC-V voor embedded systemen, beveiligde communicatieapparatuur en randapparatuur. Zware rekenworkloads voor command-and-control zijn nog in onderzoeksfase, maar voor airgapped beveiligde encryptiemodules zijn RISC-V-implementaties al operationeel toepasbaar.
Overheidsdiensten en digitale overheid
Voor overheidsdiensten die documentbeheer, beveiligde communicatie en burgerportalen hosten, is RISC-V-gebaseerde infrastructuur via pilotprojecten al inzetbaar. De relatief beperkte rekenvereisten van deze workloads passen bij het huidige vermogensprofiel van beschikbare RISC-V-serversystemen. Toepassingen gekoppeld aan een soeverein Nextcloud-platform voor documentuitwisseling zijn hiervoor een direct aanknopingspunt.
Gezondheidszorg
Ziekenhuizen en regionale gezondheidsautoriteiten verwerken bijzondere categorieën persoonsgegevens in de zin van artikel 9 AVG (GDPR). HaDEA financiert via Horizon Europe projecten die open en auditeerbare hardware koppelen aan gezondheidsdata-infrastructuur. Voor medische beeldopslag (PACS-systemen) en EPD-infrastructuur zijn de rekenvereisten hoog, maar de opslagkant van die systemen is al geschikt voor RISC-V-hardware met de huidige generatie beschikbare processors.
Horizon Europe heeft voor de periode 2021-2027 een totaalbudget van 95,5 miljard euro (Europese Commissie, 2021), waarvan een substantieel deel naar digitale soevereiniteit, open hardware en halfgeleideronderzoek gaat. Dit budget is de financiële motor achter projecten als RISER, OpenCUBE en het European Processor Initiative.
Van architectuurkeuze naar implementeerbare soevereiniteit
Een compliance officer of IT-beslisser die de overstap naar een RISC-V-gebaseerde infrastructuur overweegt, staat voor een gelaagde implementatiestrategie. Het is niet realistisch om in één stap alle bestaande x86-servers te vervangen. De praktische aanpak begint bij de lagen waar open hardware nu al volwassen is: netwerkinfrastructuur, opslageenheden, beveiligde enclaves en randapparatuur. Tegelijkertijd kan de softwarelaag, via een soevereine Nextcloud-omgeving op bestaande hardware, al volledig worden losgekoppeld van Amerikaanse cloudleveranciers, waarna de hardware-migratie incrementeel kan volgen naarmate RISC-V-serversystemen productierijper worden.
De combinatie van NIS-2-compliancevereisten, GDPR-aantoonbaarheidsplicht en de toenemende geopolitieke druk op technologische autonomie maakt dit geen optionele exercitie voor organisaties in overheid, defensie en gezondheidszorg. Het European Processor Initiative en de projecten die daaromheen zijn opgebouwd via Horizon Europe bieden de institutionele structuur om deze transitie met verifieerbare, auditeerbare stappen te doorlopen.
Veelgestelde vragen
Wat maakt RISC-V anders dan Intel- of ARM-processoren voor soevereine cloudinfrastructuur?
RISC-V is een volledig open instructiesetarchitectuur zonder licentiekosten of eigendomsrechten van één bedrijf. Daardoor kan elke organisatie de processorspecificaties inzien, auditen en aanpassen, wat bij Intel (x86) en ARM (propriëtaire licenties) structureel niet mogelijk is. Dit elimineert het risico op verborgen backdoors of ongedocumenteerde instructies die door buitenlandse wetgeving zoals de CLOUD Act afgedwongen zouden kunnen worden via de fabrikant.
Is RISC-V-hardware nu al beschikbaar voor productie-cloudservers in Europa?
Volledig RISC-V-gebaseerde servers voor zware cloudworkloads zijn in 2024-2025 nog beperkt beschikbaar. Projecten als RISER en het European Processor Initiative werken aan productierijpe implementaties. Voor specifieke, minder rekenintensieve workloads, zoals beveiligde opslag, netwerkapparatuur en randapparatuur, zijn RISC-V-oplossingen al inzetbaar in pilots bij overheidsinstanties.
Wat houdt SEAL-4 in en welke organisaties hebben dit niveau nodig?
SEAL-4 staat voor de hoogste soevereiniteitslaag in cloudclassificatiediscussies: volledige controle over chips, firmware, besturingssysteem, middleware en applicaties, allemaal binnen één vertrouwde jurisdictie. Dit niveau is relevant voor defensieorganisaties, inlichtingsdiensten, kritieke infrastructuurbeheerders en ziekenhuizen die met staatsgeheimen of bijzondere persoonsgegevens werken. Het is een conceptueel kader, geen formele Europese certificering.
Wat is de relatie tussen de Chips Act 2.0 en RISC-V-initiatieven in Europa?
De European Chips Act stelt financiering en regelgevingskaders beschikbaar voor de bouw van Europese halfgeleiderfaciliteiten en verhoogde productiecapaciteit. RISC-V-projecten zoals EPI en RISER profiteren van dit kader omdat open instructiesetarchitecturen aansluiten bij de doelstelling van technologische onafhankelijkheid. De Chips Act richt zich primair op productiecapaciteit, terwijl RISC-V de openheid van het ontwerp borgt. Beide zijn nodig voor volledige soevereiniteit.
Hoe helpt open hardware bij GDPR- en NIS-2-compliance?
Open hardware maakt het mogelijk de volledige verwerkingsketen van data te auditen, inclusief de firmware en microcode van de processor. Dit ondersteunt de aantoonbaarheidsplicht onder de AVG (GDPR) en de risicobeheervereisten van NIS-2 (Richtlijn EU 2022/2555). Organisaties kunnen aantonen dat er geen onbekende verwerkingscomponenten zijn die gegevens kunnen doorzenden naar derden buiten de EU, wat bij propriëtaire firmware structureel niet volledig aantoonbaar is.
