Soevereine cloud
Bijgewerkt op · Door Maarten van den Bos
Een soevereine cloud is een clouddienst waarbij een organisatie of overheid zelf zeggenschap houdt over haar gegevens, de techniek en de beschikbaarheid van de dienst. Buitenlandse wetgeving of een buitenlandse leverancier mag daar geen ongewenste invloed op hebben. Er is geen wettelijke definitie; de Europese Commissie maakt soevereiniteit meetbaar met een eigen raamwerk.
Wat is een soevereine cloud?
Soeverein betekent onafhankelijk: zelf kunnen beslissen. Bij een soevereine cloud gaat het om de vraag of een organisatie, een overheid of de EU zelf kan bepalen wat er met haar gegevens en clouddiensten gebeurt. Staatssecretaris Aerdts omschreef digitale soevereiniteit in juli 2026 als “keuzes kunnen maken”: kunnen overstappen naar een andere leverancier, kiezen wie toegang heeft tot gegevens en diensten die ook in lastige situaties beschikbaar blijven (bron: Rijksoverheid, 2026).
Een soevereine cloud is geen apart soort cloud, zoals een publieke of private cloud. Het is een eigenschap die een dienst in meer of mindere mate heeft. Waar de gegevens staan, dataresidentie, is daar 1 onderdeel van. Minstens zo belangrijk is onder welk recht de leverancier valt. Een Amerikaanse leverancier met een Europees datacenter kan via de CLOUD Act verplicht worden gegevens af te geven.
De aandacht voor soevereine cloud komt uit de politiek. In het herziene rijksbrede cloudbeleid staat dat de Tweede Kamer de wens heeft uitgesproken om per 2029 minstens 30% van alle cloudopslagdiensten en -applicaties die de Rijksoverheid afneemt van Nederlands-Europese bodem te laten komen (bron: Herziening rijksbreed cloudbeleid, 2026). Het beleid noemt ook de concentratie van de publieke cloudmarkt bij een kleine groep leveranciers als risico.
Hoe meet je of een cloud soeverein is?
Soevereiniteit is geen ja-of-nee-vraag. De Europese Commissie ontwikkelde daarom het Cloud Sovereignty Framework, dat soevereiniteit omzet in meetbare criteria. Het raamwerk geeft een totaalscore op basis van 48 criteria, verdeeld over 8 doelen (bron: Europese Commissie, 2026):
| Doel in het Nederlands | Naam in het raamwerk (Engels) |
|---|---|
| Strategisch | Strategic |
| Juridisch en jurisdictie | Legal and jurisdictional |
| Data en AI | Data and AI |
| Operationeel | Operational |
| Toeleveringsketen | Supply chain |
| Technologisch | Technological |
| Beveiliging en compliance | Security and compliance |
| Duurzaamheid | Environmental sustainability |
Daarnaast kent het raamwerk niveaus, de Sovereignty Effectiveness Assurance Levels (SEAL). SEAL-0 betekent volgens de Commissie een volledig gebrek aan soevereiniteit. SEAL-2 staat voor datasoevereiniteit: de aanbieder houdt zich aan EU-wetgeving zonder dat de klant extra technische maatregelen hoeft te nemen om zijn gegevens te beschermen. SEAL-4 vraagt een volledig Europese toeleveringsketen, van chips tot software. De Commissie moedigt ook andere publieke en private organisaties aan het raamwerk te gebruiken.
Voorbeeld uit de praktijk
In april 2026 gunde de Europese Commissie een contract van 180 miljoen euro over 6 jaar voor soevereine clouddiensten aan de instellingen en agentschappen van de EU (bron: Europese Commissie, 2026). Het contract ging naar 4 aanbieders, om spreiding te houden en afhankelijkheid van 1 leverancier te voorkomen.
Om mee te mogen doen, moesten aanbieders minimaal SEAL-2 halen. De meeste gekozen aanbieders haalden SEAL-3, het niveau van digitale weerbaarheid. Opvallend is dat ook een dienst op basis van niet-Europese technologie, die uitsluitend door Europese bedrijven wordt beheerd, het minimumniveau haalde. Volgens de Commissie laat dat zien dat ook niet-Europese technologie het vereiste minimumniveau kan halen, als die binnen een strikt en passend kader wordt beheerd.
Soevereine cloud in de praktijk van een security-professional
Voor een CISO is soevereiniteit een onderdeel van de risicoanalyse bij de keuze voor een clouddienst, naast beschikbaarheid, beveiliging en kosten. Het Rijkscloudbeleid van juli 2026 vraagt Rijksorganisaties vooraf een cloudstrategie op te stellen en bij belangrijke clouddiensten een exitplan: wat doe je als een clouddienst plotseling uitvalt (bron: Rijksoverheid, 2026). Dat raakt aan business continuity.
Een security architect werkt de eisen uit, bijvoorbeeld met encryptie waarbij de sleutels in eigen beheer blijven. Het NCSC wijst erop dat het heel lastig is om vast te stellen of een dienst onder buitenlandse wetgeving valt, omdat dat ook afhangt van de leveranciersketen. Soevereiniteit is daarmee een doorlopende afweging en geen eenmalig vinkje. Meer over het beveiligen van clouddiensten staat bij cloud security.
Veelgestelde vragen
Wat is soevereine cloud?
Een soevereine cloud is een clouddienst waarbij de klant zeggenschap houdt over zijn gegevens, de techniek en de beschikbaarheid, zonder ongewenste invloed van buitenlandse wetgeving of leveranciers. Er is geen wettelijke definitie. De Europese Commissie meet soevereiniteit met het Cloud Sovereignty Framework, met niveaus van SEAL-0 tot SEAL-4.
Wat houdt soeverein in?
Soeverein betekent onafhankelijk en met eigen zeggenschap. Een soevereine staat bepaalt zelf zijn beleid. In de digitale wereld gaat het om de vraag of een organisatie of overheid zelf kan kiezen: voor een andere leverancier, voor wie toegang heeft tot gegevens en voor diensten die beschikbaar blijven als de situatie verandert.
Welke soorten cloud zijn er?
Naar inrichting zijn er publieke, private en hybride clouds. Naar dienst zijn er IaaS (infrastructuur), PaaS (platform) en SaaS (software). Een soevereine cloud is geen extra soort, maar een eigenschap: elke vorm kan meer of minder soeverein zijn, afhankelijk van onder meer het recht, het beheer en de techniek.
Is een soevereine cloud hetzelfde als een Europese cloud?
Niet altijd. Een Europese aanbieder of een datacenter in Europa helpt, maar bepaalt niet alles. De Europese Commissie kijkt ook naar het beheer, de toeleveringsketen en de gebruikte technologie. In haar aanbesteding van 2026 haalde ook een dienst op niet-Europese technologie, beheerd door Europese bedrijven, het minimumniveau SEAL-2.
Bronnen
- Europese Commissie: Commission advances cloud sovereignty through strategic procurement (2026)
- Europese Commissie: Sovereign Cloud Framework explained (2026)
- Rijksoverheid: Strengere regels voor het gebruik van clouddiensten door de Rijksoverheid (2026)
- Tweede Kamer: Herziening rijksbreed cloudbeleid 2026 (3 juli 2026)
- NCSC: CLOUD Act Memo en CLOUD Act Requests
Gerelateerde begrippen
- Dataresidentie
Dataresidentie is de geografische locatie waar gegevens worden opgeslagen en verwerkt, bijvoorbeeld in Nederland, binnen de EU of in de Verenigde Staten. Organisaties leggen die locatie vast in afspraken met hun cloudleverancier, vaak vanwege privacyregels, beleid of klanteisen. Dataresidentie zegt iets over waar data staat, niet automatisch over welk recht erop van toepassing is.
- CLOUD Act
De CLOUD Act is een Amerikaanse wet uit 2018 waarmee Amerikaanse opsporingsdiensten gegevens kunnen opvragen bij aanbieders van communicatie- en clouddiensten die onder Amerikaans recht vallen. Dat geldt ook als de gegevens buiten de Verenigde Staten staan, bijvoorbeeld in een Europees datacenter. Voor Europese organisaties kan dat botsen met de AVG.
- Cloud security
Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.
- Encryptie
Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.
- Business continuity
Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.