De total cost of ownership (TCO) van een soevereine cloud omvat alle kosten en risico’s gedurende de volledige levenscyclus van een cloudoplossing: licenties, migratie, beheer, compliance, exitkosten en de financiële gevolgen van juridische blootstelling. Voor gereguleerde organisaties, zoals overheden, advocatenkantoren, zorginstellingen en financiële instellingen, is de zichtbare licentieprijs van Microsoft 365 of Google Workspace slechts het topje van de ijsberg.
Waarom de licentieprijs een misleidend vertrekpunt is
De abonnementskosten van Big Tech-platforms zijn transparant en makkelijk te vergelijken, maar ze dekken lang niet alle kostenposten die voor gereguleerde organisaties relevant zijn.
Organisaties die persoonsgegevens verwerken via Amerikaanse cloudproviders, opereren onder de permanente dreiging van de CLOUD Act en de Patriot Act. Beide wetten geven Amerikaanse autoriteiten de bevoegdheid om data op te vragen bij in de VS gevestigde bedrijven, ongeacht waar de servers staan. Dit dwingt juridische afdelingen tot structurele due diligence: het in kaart brengen van gegevenscategorieën, het beoordelen van verwerkersovereenkomsten en het documenteren van residualrisico’s. Die uren zijn een verborgen kostenpost die zelden in de licentievergelijking verschijnt.
Daarbovenop kopen veel gereguleerde organisaties aanvullende beveiligingstools: externe SIEM-systemen, aanvullende encryptielagen of eigen sleutelbeheersystemen (BYOK). Juist omdat de standaardconfiguratie van hyperscalers niet voldoet aan de eisen van NIS-2 of sectorspecifieke richtlijnen.
De volledige TCO-componenten bij migratie naar Nextcloud
Een gestructureerde TCO-analyse volgt de methodologie die Gartner hanteert voor cloudinvesteringen: eenmalige transitiekosten, doorlopende exploitatiekosten en risicogecorrigeerde vermeden kosten.
Eenmalige migratiekosten
Een migratie van Microsoft 365 naar een soevereine Nextcloud Enterprise-werkplek brengt projectkosten met zich mee voor datamapping, e-mailmigratie (Exchange naar een open standaard zoals Dovecot of Postfix), kalender- en contactpersoonmigratie, en de herinrichting van werkstromen die afhankelijk zijn van Microsoft-specifieke integraties zoals Power Automate of SharePoint. Afhankelijk van de organisatieomvang en de mate van Microsoft-specifieke customisatie lopen deze kosten uiteen van enkele tienduizenden euro’s voor een middelgrote organisatie tot zes cijfers voor een complexe overheidsomgeving.
Licentiekosten: Nextcloud Enterprise versus Microsoft 365
Nextcloud Enterprise werkt met een abonnementsmodel per gebruiker per jaar, waarbij de prijs afhankelijk is van het gebruikersaantal en het gewenste ondersteuningsniveau. Voor grotere aantallen gebruikers is de licentiekost doorgaans lager dan Microsoft 365 Business Premium of E3/E5, maar dit voordeel moet worden afgewogen tegen de hogere beheerlast bij een zelfgehoste omgeving.
Beheer- en infrastructuurkosten
Bij on-premise hosting komen hardware-afschrijving, energiekosten, netwerkbeheer en interne of uitbestede systeembeheerkosten bij. Bij co-locatie in een Europees datacenter (bijvoorbeeld in Zwitserland of Duitsland) vervallen de hardware-investeringen deels, maar betaalt de organisatie huurkosten per rack of per kilowatt. Bij een gecertificeerde Europese cloudprovider zijn de infrastructuurkosten volledig operationeel en voorspelbaar.
| Infrastructuurmodel | Capex | Opex | Beheerlast | Geschikt voor |
|---|---|---|---|---|
| On-premise (eigen datacenter) | Hoog | Laag | Hoog (intern) | Grote overheden, defensie, rechtbanken |
| Europese co-locatie | Middel | Middel | Middel (gedeeld) | Middelgrote gereguleerde organisaties |
| Gecertificeerde Europese cloud (hoog EUCS-niveau) | Geen | Hoog | Laag (uitbesteed) | Kleinere gereguleerde organisaties, scale-ups |
| Hyperscaler (AWS, Azure, Google) | Geen | Middel tot hoog | Laag (maar aanvullend vereist) | Niet-gereguleerde sectoren, internationale bedrijven |
Verborgen kosten van Big Tech voor gereguleerde organisaties
Naast licenties en beheer zijn er kostenposten die zelden in een offertevergelijking verschijnen, maar voor gereguleerde sectoren structureel terugkeren.
Juridische due diligence rondom gegevensoverdrachten naar derde landen (artikel 46 AVG) vereist regelmatige beoordeling van Transfer Impact Assessments. Na het Schrems II-arrest van het Hof van Justitie van de EU in 2020 is dit een doorlopende verplichting geworden, niet een eenmalige exercitie. Externe privacyrechtadvocaten of een uitgebreide FG-capaciteit zijn daarvoor nodig.
Auditkosten voor AVG-naleving nemen toe naarmate de verwerkingsgrondslag complexer is. Wanneer een organisatie via een Amerikaanse cloudprovider bijzondere categorieën persoonsgegevens verwerkt, zijn de auditrisico’s hoger en zijn aanvullende technische en organisatorische maatregelen (TOMs) vereist. De documentatielast voor NIS-2-naleving, met verplichte incidentrapportage binnen 24 uur en periodieke risicobeoordelingen, vraagt bovendien structurele interne capaciteit.
Egress-kosten, vendor lock-in en exitvergoedingen
Hyperscalers rekenen voor data die de omgeving verlaat, de zogenoemde egress-fees. Bij grote datavolumes, zoals die voorkomen bij ziekenhuizen, gemeenten of advocatenkantoren met uitgebreide dossiers, lopen deze kosten significant op. De EU Data Act (artikel 25) verplicht cloudaanbieders om egress-kosten te reduceren en per 2027 volledig af te schaffen voor overstappende klanten. Tot die datum zijn ze echter een reële financiële drempel.
De Digital Markets Act (artikel 6 lid 6) verbiedt poortwachters, waaronder Microsoft en Google, om buitensporige tarieven te hanteren die overstap belemmeren. Handhaving door de Europese Commissie is echter een langdurig proces. Organisaties die nu willen overstappen, kunnen zich niet zomaar op DMA-bescherming beroepen in hun contractonderhandelingen.
Contractuele exitvergoedingen, verplichte opzegtermijnen en de kosten van hercertificering van werkprocessen vormen samen de werkelijke overstapdrempel. Een volledige exitanalyse maakt dan ook deel uit van elke serieuze TCO-berekening.
Het financiële risico van CLOUD Act-blootstelling en NIS-2-overtreding
Risico’s worden financieel uitgedrukt als verwachte waarde: de kans op een gebeurtenis, vermenigvuldigd met het financiële gevolg. Voor gereguleerde organisaties zijn twee scenario’s maatgevend.
Een NIS-2-overtreding, bijvoorbeeld een onvoldoende beveiligde cloudomgeving of een niet tijdig gemeld incident, kan leiden tot bestuurlijke boetes van minimaal 10 miljoen euro of 2% van de wereldwijde jaarlijkse omzet (NIS-2, artikel 34). Een AVG-overtreding waarbij persoonsgegevens onrechtmatig worden overgedragen aan Amerikaanse autoriteiten via de CLOUD Act, kan leiden tot boetes tot 20 miljoen euro of 4% van de wereldwijde omzet (AVG, artikel 83 lid 5).
De Europese Bankautoriteit (EBA) benadrukte in haar toelichting op DORA dat concentratierisico bij een beperkt aantal cloudaanbieders een systeemrisico vormt: “Financiële entiteiten moeten aantoonbaar in staat zijn een kritieke derde partij te vervangen zonder operationele ontwrichting.” DORA artikel 28 verplicht financiële instellingen expliciet om exitstrategieën te documenteren en de kosten van vervanging mee te nemen in hun risicoanalyse. Dit transformeert vendor lock-in van een abstract concept naar een toetsbaar compliancerisico met directe financiële gevolgen.
Voor een middelgrote organisatie met een jaarlijkse omzet van 50 miljoen euro en een realistische kans van 5% op een materiële NIS-2-overtreding bedraagt de verwachte boetewaarde al 50.000 euro per jaar. Dat is een bedrag dat op zichzelf al een substantieel deel van de meerkosten van een soevereine oplossing kan dekken, nog los van reputatieschade, herstelkosten en aansprakelijkheid tegenover betrokkenen.
De businesscase in de praktijk
Een volledige TCO-vergelijking over een periode van vijf jaar bevat de volgende elementen aan de kant van de soevereine oplossing: migratiekosten (eenmalig), Nextcloud Enterprise-licenties, beheerkosten (intern of uitbesteed), infrastructuurkosten (hardware, co-locatie of gecertificeerde Europese cloud) en compliancedocumentatie. Aan de kant van de hyperscaler staan: licentiekosten, aanvullende beveiligingstools, juridische due diligence, audit- en FG-capaciteit, egress-kosten bij eventuele toekomstige migratie en het risico-gecorrigeerde boetebedrag.
Voor organisaties in de publieke sector, de juridische sector en de financiële sector geldt doorgaans dat de vijfjaars-TCO van een soevereine Nextcloud-omgeving op Europese infrastructuur concurrerend is met de volledige, eerlijk berekende TCO van Microsoft 365, zodra alle verborgen kosten en risicogewogen boetebedragen zijn meegenomen. Voor kleinere organisaties zonder eigen IT-capaciteit kan een gecertificeerde Europese cloudprovider met een hoog EUCS SEAL-niveau de voordeligste balans bieden tussen kosten, compliance en beheerlast.
FAQ
Wat valt er allemaal onder de TCO van een soevereine Nextcloud-werkplek?
De TCO omvat licentiekosten (Nextcloud Enterprise hanteert een per-gebruiker abonnementsmodel), eenmalige migratiekosten voor data en werkstromen vanuit Microsoft 365, interne of externe beheerskosten, infrastructuurkosten (on-premise hardware of co-locatie), en doorlopende compliancekosten zoals audits en documentatie. Hier tegenover staan de wegvallende kosten van juridische due diligence rondom CLOUD Act-blootstelling en aanvullende beveiligingslagen die gereguleerde sectoren bovenop Microsoft 365 moeten aanschaffen.
Hoe beïnvloeden egress-kosten de werkelijke vergelijking met hyperscalers?
Hyperscalers rekenen per gigabyte voor data die de cloudomgeving verlaat. Bij grote datavolumes kunnen deze kosten oplopen tot een substantieel deel van de jaarlijkse cloudrekening. De EU Data Act (artikel 25) verplicht cloudaanbieders om egress-kosten stapsgewijs te verlagen en per 2027 volledig af te schaffen, maar tot die tijd vormen ze een reële exitdrempel. De DMA (artikel 6 lid 6) verbiedt buitensporige switchtarieven voor poortwachters, maar handhaving loopt nog.
Wat is het financiële risico van een CLOUD Act- of NIS-2-overtreding?
Een NIS-2-overtreding kan leiden tot bestuurlijke boetes van minimaal 10 miljoen euro of 2% van de wereldwijde jaarlijkse omzet voor essentiële entiteiten. Een AVG-boete kan oplopen tot 20 miljoen euro of 4% van de wereldwijde omzet. Daarnaast zijn er aansprakelijkheidsrisico’s bij blootstelling van klantdata aan buitenlandse autoriteiten via de CLOUD Act. Deze risicobedragen moeten worden verdisconteerd als verwachte waarde (kans vermenigvuldigd met gevolg) en afgezet tegen de meerkosten van een soevereine oplossing.
Welk infrastructuurmodel past bij welk type organisatie?
Kleine gereguleerde organisaties kiezen doorgaans voor een gecertificeerde Europese cloudprovider met een hoog of substantieel EUCS SEAL-niveau, wat de inkoopdrempel en eigen beheerlast beperkt. Middelgrote organisaties met eigen IT-capaciteit passen vaak een hybride model toe: kritieke data on-premise of in co-locatie, minder gevoelige werklasten bij een Europese provider. Grote organisaties en overheden die maximale controle eisen, kiezen voor volledig on-premise met eigen sleutelbeheer.
Wat schrijft DORA voor over vendor lock-in en exitkosten voor financiële instellingen?
DORA artikel 28 verplicht financiële entiteiten om bij uitbesteding aan ICT-derde partijen te documenteren hoe zij een kritieke dienst kunnen beëindigen zonder operationele ontwrichting. Dit impliceert een aantoonbare exitstrategie, inclusief datadraagbaarheid, contractuele opzegtermijnen en de kosten van vervanging. Toezichthouders zoals De Nederlandsche Bank toetsen hierop actief. Hoge vendor lock-in verhoogt het concentratierisico dat DORA expliciet wil beperken.
