+31 (0)43 30 88 400 | office@comex.eu

De nieuwe Europese meetlat voor cloudsoevereiniteit. Wat betekent dit voor storage?
Cloud- en storageleveranciers noemen hun dienstverlening steeds vaker Europees, soeverein, trusted of compliant. Deze termen klinken duidelijk, maar zeggen afzonderlijk weinig over de werkelijke controle die een organisatie over haar data en infrastructuur heeft.
Data kan in een Nederlands datacenter staan, terwijl de leverancier onder buitenlandse wetgeving valt. Het beheer kan vanuit een derde land plaatsvinden. De software en firmware kunnen afhankelijk zijn van één niet-Europese producent. Ook kan het lastig of kostbaar zijn om data naar een andere omgeving te verplaatsen.
Europa probeert deze verschillende aspecten samen te brengen in een objectiever beoordelingskader. Digitale soevereiniteit wordt daarmee minder een marketingclaim en meer een meetbaar risicoprofiel.
Schrijf je gratis in voor ons webinar “De nieuwe Europese meetlat voor cloudsoevereiniteit. Zo toets je jouw storageleveranciers” op 25 september. Kan je er niet bij zijn? Dan ontvang je alsnog de opname.
Waarom een Europese datalocatie niet genoeg is
De locatie van data blijft belangrijk. Organisaties moeten weten waar hun primaire data, back-ups, replica’s en metadata worden opgeslagen en verwerkt.
Toch is dat slechts één onderdeel van digitale soevereiniteit.
Een organisatie kan haar data volledig binnen de Europese Unie opslaan en alsnog afhankelijk zijn van:
- Een moederbedrijf buiten de EU.
- Buitenlandse wetgeving met grensoverschrijdende werking.
- Niet-Europese beheerders en supportteams.
- Gesloten software, firmware of bestandsformaten.
- Externe sleutelbeheerders.
- Eén leverancier voor onderhoud en beveiligingsupdates.
- Beperkte mogelijkheden om data te exporteren of migreren.
Europese dataopslag gaat over locatie. Digitale soevereiniteit gaat over de mogelijkheid om zelfstandig keuzes te maken en controle te houden wanneer omstandigheden veranderen.
Het Europese Cloud Sovereignty Framework
De Europese Commissie ontwikkelde het Cloud Sovereignty Framework voor de beoordeling van aanbieders binnen een Europese cloudaanbesteding.
Het framework is gebaseerd op bestaande Europese en nationale initiatieven, waaronder Gaia-X, het Trusted Cloud Referential van CIGREF, ENISA, NIS2, DORA en nationale cloudstrategieën.
Het model beoordeelt aanbieders op acht gebieden.
1. Strategische soevereiniteit
Hierbij wordt gekeken naar de positie van een aanbieder binnen het Europese juridische, financiële en industriële ecosysteem. Wie is eigenaar? Waar worden besluiten genomen? Wat gebeurt er bij een overname of wanneer buitenlandse ondersteuning wegvalt?
2. Juridische en jurisdictionele soevereiniteit
Dit onderdeel beoordeelt welke wetgeving op de aanbieder van toepassing is. Ook wordt gekeken of autoriteiten buiten de EU toegang tot data of systemen kunnen afdwingen.
3. Data- en AI-soevereiniteit
Organisaties moeten controle houden over toegang tot hun data. Dit vraagt onder meer om inzicht in wie data gebruikt, waar verwerking plaatsvindt, wie cryptografische sleutels beheert en hoe data aantoonbaar wordt verwijderd.
4. Operationele soevereiniteit
Kan de dienstverlening binnen de EU worden beheerd, onderhouden en voortgezet? Of blijft daarvoor kennis, toegang of ondersteuning van een partij buiten de EU nodig?
5. Soevereiniteit van de supply chain
Hardware, software, firmware en updates hebben ieder hun eigen herkomst en afhankelijkheden. Het framework kijkt daarom verder dan alleen de leverancier waarmee een organisatie een contract afsluit.
6. Technologische soevereiniteit
Open standaarden, gedocumenteerde koppelingen en interoperabiliteit verminderen de afhankelijkheid van één leverancier. Gesloten technologie kan overstappen, integreren en zelfstandig beheren lastiger maken.
7. Security en compliance
Certificeringen en aansluiting op Europese wetgeving spelen een belangrijke rol. Daarbij wordt ook gekeken naar de locatie en zeggenschap van securityteams, logging, monitoring en incidentrespons.
8. Ecologische duurzaamheid
Energieverbruik, grondstoffen, hergebruik en de afhankelijkheid van energiebronnen worden meegenomen in de continuïteit van de dienstverlening.
De aanbieder wordt niet alleen inhoudelijk op deze gebieden beoordeeld. Het framework gebruikt ook Sovereignty Effectiveness Assurance Levels, afgekort als SEAL.
De vijf SEAL-niveaus
Het Cloud Sovereignty Framework onderscheidt vijf niveaus:
- SEAL-0. Geen aantoonbare soevereiniteit en volledige controle vanuit partijen buiten de EU.
- SEAL-1. Europese wetgeving is formeel van toepassing, maar niet-Europese partijen houden de feitelijke controle.
- SEAL-2. Europese wetgeving is toepasbaar en afdwingbaar, terwijl relevante afhankelijkheden buiten de EU blijven bestaan.
- SEAL-3. Europese partijen hebben duidelijke invloed en de controle vanuit derde landen is beperkt.
- SEAL-4. Technologie en operatie vallen volledig onder Europese controle en kennen geen kritieke afhankelijkheden buiten de EU.
Een oplossing hoeft niet voor iedere toepassing het hoogste niveau te bereiken. Het vereiste niveau hangt af van het risico, de gevoeligheid van de data en de gevolgen van uitval of verlies van controle.
De vier niveaus uit de Cloud and AI Development Act
Naast het Cloud Sovereignty Framework presenteerde de Europese Commissie in juni 2026 het voorstel voor de Cloud and AI Development Act, CADA.
Het voorstel bevat vier assurance levels voor cloud- en AI-soevereiniteit:
- Niveau 1. Data wordt opgeslagen en verwerkt binnen de Europese Unie.
- Niveau 2. De aanbieder toont onafhankelijkheid van derde landen en transparantie over de softwareketen aan.
- Niveau 3. De aanbieder is vanuit de EU eigendom en wordt vanuit de EU aangestuurd. Aanvullende voorwaarden kunnen gelden voor personeel en operationele controle.
- Niveau 4. Er bestaat volledige transparantie en controle over de softwareketen, zonder inmenging vanuit derde landen.
De vier CADA-niveaus en de vijf SEAL-niveaus zijn geen identieke modellen. Ze laten wel dezelfde ontwikkeling zien. Europa kijkt steeds verder dan alleen de fysieke locatie van data.
Compliance en soevereiniteit zijn niet hetzelfde
Een oplossing kan gecertificeerd en compliant zijn, maar toch sterke afhankelijkheden buiten Europa hebben.
ISO 27001 laat bijvoorbeeld zien dat een organisatie een managementsysteem voor informatiebeveiliging heeft ingericht. De certificering zegt niet automatisch wie juridisch de controle over de aanbieder heeft of hoe eenvoudig een klant kan overstappen.
Ook GDPR-compliance betekent niet dat een oplossing volledig soeverein is. De GDPR stelt regels aan de verwerking en bescherming van persoonsgegevens. Digitale soevereiniteit omvat ook operationele autonomie, technologische onafhankelijkheid, continuïteit en de supply chain.
Andersom is een Europese leverancier niet automatisch compliant. Ook een volledig Europese aanbieder moet passende beveiliging, processen, documentatie en controles kunnen aantonen.
Organisaties moeten beide vragen daarom los van elkaar beantwoorden:
- Voldoet de oplossing aan onze juridische en complianceverplichtingen?
- Biedt de oplossing voldoende controle en autonomie voor ons risicoprofiel?
Welke vragen stel je aan een storageleverancier?
Welke vragen stel je aan een storageleverancier?
De nieuwe Europese frameworks geven organisaties concrete aanknopingspunten voor leveranciersselectie en risicobeoordeling.
Vraag een leverancier onder meer:
- Waar staan en verwerken jullie onze primaire data, back-ups, metadata en loggegevens?
- Onder welke jurisdicties vallen de leverancier, het moederbedrijf en onderaannemers?
- Kunnen autoriteiten buiten de EU toegang tot data of systemen afdwingen?
- Wie heeft technisch toegang tot onze data en cryptografische sleutels?
- Vanuit welke landen worden beheer, monitoring en support uitgevoerd?
- Waar zijn software en firmware ontwikkeld?
- Welke kritieke onderdelen zijn afhankelijk van leveranciers buiten de EU?
- Kunnen wij de omgeving zelfstandig beheren wanneer ondersteuning wegvalt?
- Kunnen we data volledig en in een bruikbaar formaat exporteren?
- Welke kosten, termijnen en technische beperkingen gelden bij een overstap?
- Kunnen data, back-ups en archieven aantoonbaar en definitief worden verwijderd?
- Welke certificeringen, auditrapporten en technische bewijsstukken zijn beschikbaar?
Vraag daarbij niet alleen om een bevestiging. Vraag om onderbouwing. Denk aan architectuurdocumentatie, contractuele afspraken, auditrapporten, certificaten, gegevensstromen en exitprocedures.
Stem het vereiste niveau af op de toepassing
Volledige Europese soevereiniteit voor iedere dataset is niet voor iedere organisatie haalbaar of noodzakelijk.
Een openbare website heeft een ander risicoprofiel dan medische dossiers, financiële gegevens, overheidsarchieven of intellectueel eigendom. Ook back-updata kan gevoeliger zijn dan gedacht, omdat deze vaak een volledige kopie van systemen en bedrijfsinformatie bevat.
Begin daarom met een classificatie:
- Welke data en toepassingen zijn bedrijfskritisch?
- Welke wettelijke verplichtingen gelden?
- Wat zijn de gevolgen als een leverancier de toegang blokkeert?
- Hoe lang kan de organisatie zonder de betreffende data of dienst?
- Welke buitenlandse afhankelijkheden zijn acceptabel?
- Welk bewijs moet de organisatie aan bestuurders, klanten, auditors of toezichthouders kunnen tonen?
Op basis daarvan kan per workload een passend niveau van controle worden gekozen.
Van claim naar aantoonbare controle
De discussie over Europese cloud en storage verschuift. Alleen zeggen dat data binnen Europa staat, is niet langer voldoende.
Organisaties moeten kunnen uitleggen:
- Wie juridisch en technisch de controle heeft.
- Welke afhankelijkheden binnen de infrastructuur bestaan.
- Hoe dienstverlening wordt voortgezet bij uitval of conflicten.
- Hoe data kan worden hersteld, geëxporteerd en verwijderd.
- Welk bewijs beschikbaar is voor audits en compliance.
De nieuwe Europese meetlat helpt organisaties deze vragen objectiever te beantwoorden. Niet om iedere buitenlandse leverancier uit te sluiten, maar om risico’s zichtbaar te maken en bewuste keuzes te onderbouwen.
Webinar op 25 september
Wil je weten hoe jouw huidige cloud- en storageleveranciers op deze criteria scoren?
Tijdens het webinar De nieuwe Europese meetlat voor cloudsoevereiniteit. Zo toets je jouw storageleveranciers leggen we de Europese frameworks uit en vertalen we deze naar concrete vragen voor leveranciersselectie, aanbestedingen en storageprojecten.
Na afloop ontvangt je een praktisch beoordelingskader waarmee je jouw eigen leveranciers kunt toetsen.
Datum | Vrijdag 25 september 2026 |
Tijd | 13:30-14:30 |
Locatie | Online via Microsoft Teams |
Deelname | Kosteloos |
Bronnen.
Cloud Sovereignty Framework, Europese Commissie
https://commission.europa.eu/document/download/09579818-64a6-4dd5-9577-446ab6219113_en
Cloud and AI Development Act, Europese Commissie
https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act

Schrijf in voor tips en info