Een soevereine multi-cloudstrategie met leveranciersdiversificatie is een architectuurbenadering waarbij een organisatie haar cloudworkloads bewust spreidt over meerdere Europese aanbieders die juridisch, technisch en operationeel voldoen aan soevereiniteitsvereisten. Dit voorkomt dat één leveranciersstoring, rechterlijk bevel of contractwijziging de volledige digitale operatie kan lamleggen.
Waarom concentratierisico bij één Europese aanbieder een systeemfout is
Zelfs een volledig Europese cloudaanbieder biedt geen afdoende bescherming als een organisatie al haar kritieke data en applicaties bij diezelfde partij onderbrengt. Technische storingen, financiële problemen van de aanbieder, of een overname door een niet-EU-partij kunnen dan directe operationele en juridische gevolgen hebben.
Drie hyperscalers (AWS, Microsoft Azure en Google Cloud) beheersen wereldwijd meer dan 65% van de public cloudmarkt, aldus Synergy Research Group (2024). Maar ook in het Europese soevereine segment bestaat concentratiegevaar: wie uitsluitend op OVHcloud vertrouwt, draagt hetzelfde clusterrisico als wie alles bij één hyperscaler parkeert, zij het met een ander juridisch profiel.
Meer dan 40% van de Europese organisaties in de financiële en overheidssector rapporteert een hoog of kritisch afhankelijkheidsniveau van één cloudleverancier, zo blijkt uit het ENISA Threat Landscape 2023. ENISA stelt hierover expliciet:
“Cloud concentration risk is one of the most underestimated systemic threats to critical infrastructure in Europe. Diversification is not a luxury, it is a regulatory necessity.”
Concentratierisico heeft drie dimensies die elk apart geadresseerd moeten worden: technische beschikbaarheid (uptime en redundantie), juridische beschikbaarheid (toegang tot data bij rechterlijke of overheidsbevelen) en economische beschikbaarheid (leverancier blijft financieel gezond en onafhankelijk).
SEAL-niveaus als selectiecriterium per workload-categorie
Het EU Cloud Sovereignty Framework, ontwikkeld door de EuroCloud Federation en CISPE, hanteert 48 criteria verdeeld over vier SEAL-niveaus (Sovereignty Effectiveness Assurance Levels). Elk niveau correspondeert met een oplopende mate van juridische, technische en operationele soevereiniteit.
| SEAL-niveau | Kernvereiste | Typische workload |
|---|---|---|
| SEAL 1 | Basisnaleving AVG/GDPR, verwerkersovereenkomst aanwezig | Niet-gevoelige bedrijfscommunicatie, projectmanagementtools |
| SEAL 2 | Data opgeslagen en verwerkt binnen EU, geen subverwerkers buiten EU | HRM-systemen, interne financiële rapportages |
| SEAL 3 | EU-rechtspersoon als beheerder, geen niet-EU moederbedrijf met toegang | Gevoelige overheidsinformatie, cliëntdossiers in juridische sector |
| SEAL 4 | Volledige technische en juridische afsplitsing, auditrecht, onshore sleutelbeheer | Gerubriceerde informatie, kritieke nationale infrastructuurdata |
Als compliance officer stel je per workload-categorie het minimale SEAL-niveau vast op basis van drie parameters: de classificatie van de data (publiek, intern, vertrouwelijk, gerubriceerd), de sectorale regelgeving die van toepassing is (GDPR, NIS-2, DORA, Wiv), en de keten van subverwerkers die de aanbieder inzet. CADA artikel 34 van de EuroCloud Federation biedt een toetsingskader waarmee aanbieders hun SEAL-niveau aantoonbaar kunnen maken tegenover afnemers.
Aanbieders in het Europese soevereine cloudlandschap
De markt voor soevereine Europese cloudinfrastructuur is diverser dan veel besluitvormers vermoeden. Een doordachte multi-cloudportefeuille combineert aanbieders op basis van geografische spreiding, technische specialisatie en juridische structuur.
OVHcloud (France) biedt schaalbare IaaS-diensten met datacenters door heel Europa en een duidelijke EU-rechtspersoonstructuur. STACKIT, de clouddivisie van de Schwarz Group (eigenaar van Lidl en Kaufland), richt zich op de DACH-markt met een volledig gesloten Europese infrastructuur. Scaleway (onderdeel van Iliad Group) profileert zich op ontwikkelaarsvriendelijke API’s en duurzame energie. Post Telecom/CleverCloud biedt Luxemburgse jurisdictie gecombineerd met een Platform-as-a-Service-model dat geschikt is voor reguliere en overheidsworkloads.
Geen van deze aanbieders is in alle opzichten gelijkwaardig. OVHcloud heeft de breedste geografische voetafdruk; STACKIT de sterkste retail-sectorervaring; Scaleway de meest open developer-API’s; CleverCloud de meest expliciete PaaS-soevereiniteitsarchitectuur. Een verstandige portefeuille combineert dit naar functie, niet naar voorkeur.
NIS-2 artikel 21 en de supply chain verplichting voor cloudleveranciers
NIS-2 artikel 21 verplicht essentiële en belangrijke entiteiten om passende en evenredige technische, operationele en organisatorische maatregelen te nemen voor het beheer van supply chain risico’s. Dit omvat uitdrukkelijk de beoordeling van afhankelijkheden van individuele leveranciers en de beoordeling van hun beveiligingspraktijken.
In de praktijk betekent dit dat een compliance officer niet alleen de eigen cloudleverancier moet beoordelen, maar ook de subverwerkers die die leverancier inzet. Wie uitsluitend één soevereine aanbieder contracteert, concentreert ook het supply chain risico op die ene partij. Multi-cloud is daarmee geen voorkeur maar een logisch gevolg van de NIS-2 supply chain vereiste: door workloads te verdelen over meerdere onafhankelijke aanbieders, beperkt een organisatie de blast radius van een incident bij één leverancier.
De EuroCloud Federation stelt hierover in haar CADA artikel 34-toetsingskader:
“Vendors must demonstrate not only technical security controls, but also legal and operational sovereignty before being eligible for sensitive government workloads.”
Lessen uit de Cloud III DPS-aanbesteding van de Europese Commissie
De Europese Commissie contracteerde via het Cloud III Dynamic Purchasing System vier aanbieders tegelijk voor het beheer van instellingsdata. Dit was een bewuste diversificatiestrategie: door meerdere contracten tegelijkertijd actief te houden, creëerde DG DIGIT juridisch afdwingbare alternatieven voor elk workload-type zonder telkens een nieuwe aanbesteding te doorlopen.
De vier aanbieders in Cloud III DPS werden geselecteerd op basis van complementariteit: geografische spreiding, SEAL-equivalent soevereiniteitsprofiel, technische specialisatie en prijsstructuur. Geen van de vier heeft een exclusieve positie; de Commissie kan workloads verschuiven op basis van actuele behoeften en risico-inschattingen.
De voornaamste lessen voor publieke en private organisaties zijn concreet. Diversificatie moet al in de aanbestedingsfase worden verankerd, niet achteraf worden toegevoegd. Portabiliteitsclausules en gestandaardiseerde API’s moeten contractuele minimumvereisten zijn, niet optionele bijlagen. En de selectie van meerdere aanbieders vereist een interne governancefunctie die bepaalt welke workload bij welke aanbieder belandt: zonder dat beleid leidt multi-cloud tot onbeheerste wildgroei in plaats van gestructureerde diversificatie.
Contractuele en technische portabiliteit als harde voorwaarden
Leveranciersdiversificatie is zonder portabiliteit een lege belofte. Als data en applicaties niet zonder prohibitieve kosten of technische afhankelijkheden kunnen worden verplaatst, bestaat de lock-in feitelijk nog steeds, ook al zijn er meerdere contracten ondertekend.
Technisch vereist portabiliteit het gebruik van open standaarden: S3-compatibele objectopslag voor data, OpenID Connect voor identiteitsbeheer, Kubernetes of gelijkwaardige orkestratieplatformen voor containerworkloads. Aanbieders die propriëtaire opslagformaten of gesloten API’s hanteren zonder open equivalent, creëren structurele lock-in ongeacht hun soevereiniteitsclassificatie.
Contractueel moeten ten minste de volgende clausules worden vastgelegd. Ten eerste een exitclausule met maximale exporttermijn (doorgaans 30 tot 90 dagen) zonder extra kosten. Ten tweede een interoperabiliteitsverplichting waarbij de aanbieder open API-documentatie beschikbaar stelt en onderhoudt. Ten derde een auditrecht waarmee de afnemer of een aangewezen derde partij de soevereiniteitsmaatregelen kan verifiëren. De Europese Data Act (verordening 2023/2854) versterkt deze rechten wettelijk voor zakelijke afnemers van clouddiensten, maar contractuele vastlegging blijft noodzakelijk om afdwinging praktisch te maken.
Praktische opbouw van een gediversifieerde soevereine cloudportefeuille
Een werkbare aanpak begint met het inventariseren van alle workloads en het classificeren van de bijbehorende data. Vervolgens wordt per categorie het minimale SEAL-niveau vastgesteld. Op basis daarvan worden aanbieders geselecteerd die dat niveau aantoonbaar halen. Ten slotte worden workloads verdeeld op basis van aanbiederspecialisatie, geografische beschikbaarheid en kostenprofiel, waarbij bewust wordt vermeden dat meer dan 40 tot 50% van kritieke workloads bij één aanbieder terechtkomt.
Governance vereist een intern cloudregister dat per workload bijhoudt: welke aanbieder, welk SEAL-niveau, wanneer getoetst, en wat de exitdrempel is. Dit register vormt de basis voor jaarlijkse leveranciersbeoordelingen conform NIS-2 artikel 21 en voor GDPR-verwerkingsregisters conform artikel 30 AVG.
Veelgestelde vragen
Wat is een soevereine multi-cloudstrategie precies?
Een soevereine multi-cloudstrategie houdt in dat een organisatie haar cloudworkloads bewust verdeelt over meerdere aanbieders die voldoen aan Europese juridische en technische soevereiniteitsvereisten, zodat er geen enkelpuntafhankelijkheid ontstaat van één leverancier of één jurisdictie.
Welk SEAL-niveau is minimaal vereist voor gevoelige overheidsinformatie?
Voor gevoelige overheidsdata wordt doorgaans SEAL 3 of hoger vereist. De aanbieder moet aantonen dat data uitsluitend binnen de EU verwerkt wordt, dat er geen toegang mogelijk is vanuit derde landen, en dat het beheer in handen is van EU-rechtspersonen zonder niet-EU moederbedrijf met feitelijke toegang.
Hoe draagt NIS-2 artikel 21 bij aan de keuze voor meerdere cloudleveranciers?
NIS-2 artikel 21 verplicht essentiële en belangrijke entiteiten om supply chain risico’s systematisch te beheren, inclusief het beoordelen van afhankelijkheden van individuele leveranciers. Dit vereist aantoonbaar beleid voor leveranciersdiversificatie en het periodiek toetsen van aanbieders op hun beveiligings- en soevereiniteitsprofiel.
Wat waren de belangrijkste lessen van de Cloud III DPS-aanbesteding?
De Europese Commissie contracteerde via Cloud III DPS vier aanbieders tegelijk, waarmee ze juridisch afdwingbare alternatieven creëerde voor elk workload-type. De voornaamste les is dat diversificatie al in de aanbestedingsfase moet worden verankerd, met portabiliteitsclausules en gestandaardiseerde API’s als contractuele minimumvereiste.
Hoe zorg je voor technische interoperabiliteit tussen meerdere soevereine cloudaanbieders?
Interoperabiliteit vereist het gebruik van open standaarden zoals S3-compatibele objectopslag, OpenID Connect voor identiteitsbeheer, en containerplatformen zoals Kubernetes. Contractueel moet worden vastgelegd dat de aanbieder dataportabiliteit garandeert zonder vertrekkosten en binnen een redelijke termijn, conform de Europese Data Act.
