28 september 2026

0 Reactie(s)

28 september 2026

“Soevereiniteit stopt niet bij een Europees datacenter”

Data in Amsterdam of Frank­furt, encryp­tie­sleu­tels in handen van de klant en Europese medewer­kers die toezicht houden op toegang tot systemen. Wie de marke­ting van de grote Ameri­kaanse cloud­le­ve­ran­ciers volgt, kan gemak­ke­lijk de indruk krijgen dat daarmee digitale soeve­rei­ni­teit zo ongeveer wel geregeld is. Volgens Fabrice Mous, Manager Strategic Initi­a­tives bij Nextcloud, is dat echter precies waar organi­sa­ties voor moeten oppassen. Tijdens de Nextcloud Commu­nity Confe­rence 2026 in Berlijn sprak hij van “soeve­rei­ni­teits­was­hing”: diensten zo presen­teren dat ze Europees en soeve­rein lijken, terwijl de funda­men­tele juridi­sche en opera­ti­o­nele afhan­ke­lijk­heid van een niet-Europese leveran­cier gewoon blijft bestaan.

Die discussie gaat inmid­dels boven­dien verder dan enkel en alleen privacy. Met NIS2 en in Neder­land sinds 15 augustus 2026 de daarop gebaseerde Cyber­be­vei­li­gingswet worden organi­sa­ties nadruk­ke­lijker verant­woor­de­lijk voor de risico’s die ontstaan door hun IT-infra­struc­tuur én hun leveran­ciers. De Neder­landse wet geldt voor duizenden essen­tiële en belang­rijke organi­sa­ties in achttien sectoren, waaronder energie, gezond­heids­zorg, vervoer, overheid, drink­water en digitale infra­struc­tuur. Dat maakt de vraag wie de cloudom­ge­ving levert ineens ook een vraag over bedrijfscontinuïteit.

Waar staat de data en wie heeft de zeggenschap?

Fabrice Mous

Mous sprak over dit onder­werp tijdens de jaarlijkse bijeen­komst van de inter­na­ti­o­nale commu­nity die gezamen­lijk Nextcloud als open source-platform ontwik­kelt. Zo’n vijfhon­derd mensen waren voor het event naar Berlijn gekomen. Thema’s die tijdens het event werden besproken, gingen onder andere over een fenomeen als Privacy by Design. Deze aanpak helpt ontwik­ke­laars en product­ma­na­gers om de bescher­ming van persoons­ge­ge­vens en andere gevoe­lige infor­matie als een van de belang­rijke uitgangs­punten vanaf het aller­eerste moment in het ontwerp en de bouw van een appli­catie te integreren. Nu is de situatie vaak nog zo dat priva­cy­be­scher­ming achteraf “nog eventjes” wordt toege­voegd “omdat het nu eenmaal moet”.

Bij soeve­rei­ni­teit gaat volgens Mous veel aandacht uit naar datalo­catie. Staat infor­matie in Neder­land of ten minste binnen de Europese Unie? Ja, dat is relevant, zegt hij, maar het is slechts een deel van het verhaal. Minstens zo belang­rijk is onder welke juris­dictie de leveran­cier valt. “Ameri­kaanse techno­lo­gie­be­drijven blijven Ameri­kaanse onder­ne­mingen, ook wanneer zij diensten aanbieden vanuit Europese datacen­ters. Ameri­kaanse wetge­ving kan hen onder bepaalde omstan­dig­heden verplichten gegevens beschik­baar te stellen waarover zij beschikken of waarover zij controle hebben. Dat de gegevens fysiek in Europa zijn opgeslagen, neemt dat vraag­stuk niet automa­tisch weg.”

“Minstens zo belang­rijk is onder welke juris­dictie de leveran­cier valt”

Tegelij­ker­tijd moeten derge­lijke bedrijven zich bij activi­teiten in Europa houden aan Europese regel­ge­ving. Het probleem is dus niet eenvou­digweg dat “Ameri­kaanse wetge­ving altijd boven Europese wetge­ving gaat”. Het probleem is dat een leveran­cier met verschil­lende rechts­stel­sels en mogelijk conflic­te­rende verplich­tingen te maken kan krijgen. Volgens Mous verdwijnt precies die afhan­ke­lijk­heid uit beeld wanneer de discussie wordt terug­ge­bracht tot een vinkje bij “dataop­slag in Europa”. Een datacenter in Neder­land veran­dert immers niets aan het eigendom en de juridi­sche positie van het bedrijf dat de dienst levert. “Noem het wat het is: een Ameri­kaanse cloud­dienst met een Europees adres. Dat is geen soeve­reine cloud.”

Maar wij beheren toch zelf de encryptiesleutels?

Een ander veelge­hoord argument is encryptie. Wanneer een organi­satie zelf de encryp­tie­sleu­tels beheert, kan een cloud­le­ve­ran­cier versleu­telde bestanden inder­daad niet zomaar lezen. Dat is een belang­rijke beveiligingsmaatregel.

Mous: “Maar ook dit maakt een omgeving niet automa­tisch soeve­rein. Cloud­ap­pli­ca­ties moeten gegevens verwerken en tijdens die verwer­king zijn die gegevens vrijwel nooit versleu­teld. Een appli­catie moet data kunnen lezen om ermee te werken. Dus ook als jij de sleutels van je opgeslagen bestanden beheert, is de vraag: wie beheert de omgeving waarin die data wordt verwerkt? Daarnaast bestaan er veel gegevens rondom die data en die bestanden: account­in­for­matie, logge­ge­vens, beheer­data, contact­ge­ge­vens en metadata. Niet iedere categorie infor­matie wordt op dezelfde manier versleu­teld en voor sommige functies moet infor­matie tijdens verwer­king toegan­ke­lijk zijn.”

De vraag moet daarom niet alleen zijn wie de sleutel van een document heeft, maar ook wie controle heeft over de gehele techni­sche keten: software, identity manage­ment, updates, beheer, metadata, infra­struc­tuur en uitein­de­lijk de dienst­ver­le­ning zelf.

“Metadata vertellen meer dan vaak wordt gedacht”

“Dat laatste wordt nogal eens onder­schat. Bij bijvoor­beeld video­bellen klinkt regel­matig het argument: “Wat wij bespreken is helemaal niet geheim.” Maar de inhoud van een gesprek is zeker niet de enige interes­sante infor­matie. Alleen al gegevens over wie met wie commu­ni­ceert, wanneer dat gebeurt, hoe vaak gesprekken plaats­vinden en welke organi­sa­ties daarbij betrokken zijn, kunnen een gedetail­leerd beeld geven van projecten en samenwerkingsverbanden.”

Ook voor overheids­or­ga­ni­sa­ties speelt dit heel nadruk­ke­lijk. “Alleen”, zo zegt Mous, “veel mensen binnen de overheid lijken zich dat nog onvol­doende te realiseren.”

Een gebeur­tenis eerder dit jaar laat zien waarom dat relevant is. Micro­soft en Meta verstrekten infor­matie aan een Ameri­kaanse congres­com­missie die onder­zoek deed naar Europese regule­ring van techno­lo­gie­be­drijven. Daarbij kwamen ook namen van Neder­landse ambte­naren en weten­schap­pers die betrokken waren bij de uitvoe­ring en handha­ving van Europese digitale wetge­ving bij Ameri­kaanse onder­zoe­kers terecht. Mous: “De namen zijn ook openbaar gemaakt in een rapport van het Huis van Afgevaardigden.”

Daarbij is wel een belang­rijke nuance­ring nodig, vertelt Mous. Voor zover bekend ging het hierbij niet om klant­data die door de Ameri­kaanse overheid uit Neder­landse Micro­soft 365-omgevingen waren opgevraagd. De namen stonden in interne documenten van Micro­soft die het bedrijf op verzoek van een commissie van het Ameri­kaanse Huis van Afgevaar­digden heeft verstrekt. Het ging onder meer om e‑mails, notulen en uitno­di­gingen waarin namen van Neder­landse ambte­naren en weten­schap­pers voorkwamen.

Maar juist dat maakt de kwestie interes­sant. Zelfs wanneer vertrou­we­lijke documenten zelf uitste­kend zijn bevei­ligd, kunnen namen, contacten, verga­de­ringen en relaties tussen personen dus infor­matie opleveren die gevoelig kan zijn. “Je leveran­cier weet met wie je praat. En als Washington erom vraagt, moet hij dat doorvertellen.”

NIS2 voegt een nieuwe dimensie toe

Daar komt nu NIS2 bij. Artikel 21 van deze Europese richt­lijn verplicht essen­tiële en belang­rijke organi­sa­ties passende techni­sche, opera­ti­o­nele en organi­sa­to­ri­sche maatre­gelen te nemen om cyberrisico’s te beheersen. Het gaat dus om organi­sa­ties die deel uitmaken van de kritieke infra­struc­tuur van een land. Daarbij worden expli­ciet bedrijfs­con­ti­nu­ï­teit, crisis­ma­na­ge­ment en bevei­li­ging van de supply chain genoemd. Organi­sa­ties moeten boven­dien rekening houden met kwets­baar­heden en bevei­li­gings­prak­tijken van hun directe leveran­ciers en dienstverleners.

“Dat is dus belang­rijk voor de cloud­keuze”, vertelde Mous in Berlijn. “Een organi­satie die voor essen­tiële processen zwaar afhan­ke­lijk is van één Ameri­kaanse hypers­caler, kan daarom niet volstaan met de consta­te­ring dat de dienst technisch veilig is en de data in Europa staan. Zij moet ook beoor­delen wat er gebeurt wanneer die leveran­cier door juridi­sche, politieke of geopo­li­tieke omstan­dig­heden niet meer kan of mag leveren. Kan de organi­satie dan blijven functi­o­neren? Zijn data en appli­ca­ties overdraag­baar? Bestaat er een alter­na­tief? Hoe snel kan worden gemigreerd? Of is men technisch zo afhan­ke­lijk geworden van speci­fieke cloud­dien­sten dat overstappen in de praktijk maanden of jaren kost?”

NIS2 schrijft overi­gens niet voor dat organi­sa­ties in de kritieke infra­struc­tuur geen Ameri­kaanse hypers­ca­lers mogen gebruiken. “Maar”, zo vervolgt Mous, “de richt­lijn schrijft wél een brede, op alle gevaren gebaseerde risico­ana­lyse voor, inclu­sief supply-chainrisico’s en conti­nu­ï­teit. Ook ligt de verant­woor­de­lijk­heid nadruk­ke­lijk bij het bestuur: manage­ment­or­ganen moeten de genomen maatre­gelen goedkeuren en toezicht houden op de uitvoering.”

Juist tegen de huidige geopo­li­tieke achter­grond hoort afhan­ke­lijk­heid van niet-Europese hypers­ca­lers daarom zicht­baar in zo’n risico­ana­lyse terug te komen, meent hij. “Soeve­rei­ni­teit is geen isole­ment. Je mag best Ameri­kaanse diensten gebruiken, zolang je zonder kunt. Maar de meeste organi­sa­ties kunnen dat niet. Dan is het geen keuze meer, maar gijzeling.”

Soevereiniteit is uiteindelijk zeggenschap

Ook de Europese Commissie kijkt inmid­dels veel breder naar cloud­s­oe­ve­rei­ni­teit. In haar Cloud Sovereignty Frame­work worden niet alleen data en bevei­li­ging beoor­deeld, maar ook juridi­sche aspecten, opera­ti­o­nele zeggen­schap, supply chains en techno­lo­gi­sche autonomie. Dat sluit nauw aan bij de boodschap van Mous. Een Europees datacenter, eigen encryp­tie­sleu­tels en goede contrac­tuele afspraken zijn waarde­volle maatre­gelen. Maar ze beant­woorden slechts een deel van de vraag. “De rest van het antwoord zit in keuze­vrij­heid”, zegt Mous. “Open standaarden, zodat je data overal leesbaar blijft. Open source, zodat je kunt contro­leren wat software doet en niet vastzit aan één leveran­cier. En een exit-plan dat je daadwer­ke­lijk hebt getest. Overstappen gaat niet van de ene op de andere dag, maar het moet wel kunnen.”

“Digitale soeve­rei­ni­teit gaat uitein­de­lijk over zeggen­schap: over data, techno­logie, leveran­ciers en de mogelijk­heid zelfstandig te blijven functi­o­neren wanneer omstan­dig­heden veran­deren. En onder NIS2 wordt dat laatste steeds minder een abstract politiek of princi­pieel debat”, zegt Mous. “Voor veel organi­sa­ties wordt het een concrete vraag die bestuur­ders aantoon­baar moeten kunnen beant­woorden: hoe afhan­ke­lijk zijn wij van onze techno­logie- en cloud­le­ve­ran­ciers, en kunnen onze essen­tiële processen doorgaan wanneer die afhan­ke­lijk­heid plotse­ling tegen ons werkt?”

Robbert Hoeffnagel

Editor en journalist @ Business Meets IT

0 Reactie(s)

18 weergaven

Gerelateerde berichten

Privacy- en security-specialist Katharine Jarmul: “Privacy bouw je niet achteraf in, maar By Design”

Privacy- en security-specialist Katharine Jarmul: “Privacy bouw je niet achteraf in, maar By Design”

Paula Grzegorzewska van Linux Foundation Europe: “Open source wordt strategisch gereedschap voor Europese digitale soevereiniteit”

Paula Grzegorzewska van Linux Foundation Europe: “Open source wordt strategisch gereedschap voor Europese digitale soevereiniteit”

Beltug: Europese techsoevereiniteit staat of valt met een werkbare uitvoering

Beltug: Europese techsoevereiniteit staat of valt met een werkbare uitvoering

Atos lanceert Atos Sovereign Cloud

Atos lanceert Atos Sovereign Cloud

Geen berichten gevonden.

0 Reactie(s)

0 Reacties

Plaats Een Reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Reacties gesloten

De reactiemogelijkheid is verlopen. (14 dagen)

Pin It on Pinterest

Share This