Blog

29 artikelen

Een kaart van Europa's afhankelijkheid van Amerikaanse technologie: cloud, software, AI en chips, naast de invloedspunten die Europa nog in handen heeft in lithografie en telecom.
SovereigntyCloud

Europa's digitale afhankelijkheid, uitgelegd

Dit zijn de belangen, op één plek. Hoe diep gaat de afhankelijkheid van Amerikaanse technologie, waarom maakt concentratie van gewone hulpmiddelen een systeemrisico, en waarom is een audit doorstaan niet hetzelfde als soeverein zijn? Deze hoofdpost bindt het betoog samen en verwijst naar het detail achter elke claim.

20 juli 20264 min lezen
Een draaiknop tussen "open / afhankelijk" en "soeverein / geïsoleerd", gemarkeerd op een pragmatisch midden met het label selectieve autonomie: zeggenschap waar het telt, open waar het kan.
SovereigntyGovernance

Soevereiniteit die te operationaliseren is

Dit is de methode. Zodra vaststaat dat de afhankelijkheid reëel is en compliance alleen het niet oplost, wordt de vraag operationeel: wat wordt er werkelijk beheerst, hoe valt dat aan te tonen, en hoe wordt vertrek mogelijk als het moet? Deze hoofdpost maakt van het standpunt een werkwijze en verwijst naar het artikel achter elke zet.

20 juli 20264 min lezen
Een prompt met opgehaalde context die een model in stroomt en zich splitst: het ene pad naar een buitenlandse GPU buiten de jurisdictie, het andere naar in-regio EU-inferentie die de data thuishoudt.
AISovereignty

Soevereine AI, uitgelegd

Dit is onze witte vlek. Cloudafhankelijkheid is een bekend verhaal; AI herhaalt het één laag hoger, sneller en dieper. Deze hoofdpost legt uit waarom "soevereine AI" een echte categorie is en geen marketinglabel, en verwijst naar het artikel achter elke claim.

20 juli 20263 min lezen
Een bestuurskamerdashboard met raamwerkdekking, openstaande gaten en trend, dat de verschuiving van verplichting naar assurance in beeld brengt.
ComplianceGovernance

Van verplichting naar assurance: verantwoordelijkheid van het bestuur en continue compliance

Jarenlang was compliance iets wat het bestuur delegeerde en één keer per jaar terughoorde. Twee Europese wetten maakten daar een einde aan, door de naam van het bestuur zelf op de aansprakelijkheid te zetten. Deze slotpost gaat over wat er verandert wanneer compliance een governancefunctie wordt die het bestuur persoonlijk draagt.

9 juli 20265 min lezen
Een herhaalbare gap-analyse in zeven stappen, weergegeven als een cyclus.
ComplianceGovernance

Praktische gids: compliancegaten vinden (en dichten)

Elk complianceprogramma stuit vroeg of laat op dezelfde vraag, meestal een paar weken voor een audit: waar zijn we eigenlijk kwetsbaar? Dit is de methode om die vraag rustig en herhaalbaar te beantwoorden, voordat de audit het doet.

2 juli 20265 min lezen
Een routekaartboog van 12 maanden met zes mijlpalen, in kaart brengen, indelen in niveaus, gevoelige workloads aanpakken, exit ontwerpen, open standaarden, vaardigheden, onder de regel "Begin maandag. Niets in één keer vervangen."
SovereigntyGovernance

Een pragmatisch soevereiniteitsdraaiboek voor de komende 12 maanden

Zeven posts brachten het probleem in kaart. Deze gaat volledig over de oplossing. Dit is wat een Europese organisatie het komende jaar daadwerkelijk kan doen om haar afhankelijkheid van buitenlandse technologie te verkleinen, zonder alles in één keer te vervangen, zonder autarkie, en zonder te wachten tot Brussel de alternatieven bouwt.

25 juni 20269 min lezen
Een gelaagd referentiearchitectuurschild binnen een EU-grens, met de zeven pijlers op volgorde, jurisdictie/eigendom, regiogebonden data, sleutelbeheer, regionale inferentie, celisolatie, tamper-evident audittrail, handhaving + test, met kanttekeningen over soeverein by design, privacy by default, weerbaarheid en auditeerbaarheid.
ArchitectureSovereignty

Een referentiearchitectuur voor platformen die soeverein by default zijn

Acht posts verder, van de afhankelijkheidskaart tot het regioslot, volgt hier de synthese: de minimale architectuur die het woord "soeverein" eerlijk verdient. Geen productpraatje, een blauwdruk om de eigen stack tegen af te zetten.

25 juni 20267 min lezen
Eén eis rond toegangsbeheer die uitstraalt naar de badges AVG, NIS2, DORA, ISO 27001 en SOC 2, onder de banner één keer in kaart, overal bewezen.
ComplianceGovernance

Het overlapdividend: hoe één beheersmaatregel vijf raamwerken kan afdekken

Dit is het waardevolste inzicht uit compliance, en de meeste organisaties laten het liggen: een groot deel van het werk herhaalt zich. Dezelfde beheersmaatregelen duiken op in wet na wet, en juist daarom koppelt ENISA's eigen koppelschema NIS2 aan ISO 27001, NIST CSF en ETSI EN 319 401. Het werk wordt één keer gedaan, één keer met bewijs onderbouwd en overal meegeteld, dat is het overlapdividend.

25 juni 20265 min lezen
Een zware ketting met hangslot met het label "lock-in door egresskosten" die met een betonschaar wordt doorgeknipt, terwijl een open deur uitkomt op een open landschap; zijlabels lezen portabiliteit, open standaarden, interoperabiliteit, vrijheid van keuze. Onderschrift: eigen data, eigen applicaties, eigen keuze.
Lock-inSovereignty

Wie niet weg kan, is niet soeverein

Elk soevereiniteitsgesprek komt uiteindelijk bij dezelfde vraag, en dat is de vraag die er werkelijk toe doet: als de aanbieder volgend kwartaal verlaten moest worden, vanwege een prijsverhoging, een inbreuk, een rechtsbevel of een geopolitieke schok, zou dat lukken? En zou dat aantoonbaar zijn?

18 juni 20268 min lezen
Links een open, samenstelbare architectuur opgebouwd uit in elkaar grijpende standaardblokken, open-source kern, open standaarden, portabele formaten, modulair en interoperabel, export, met een verlicht pad dat door een deur naar buiten leidt. Rechts een gebarsten "lock-in-monoliet" (propriëtair formaat, gesloten API, beperkte toegang, hoge overstapkosten) die strakke koppeling en onbekende afhankelijkheden verbergt. Onderschrift: de data blijft van de klant, de keuze ook, waar dan ook.
Lock-inArchitecture

Geen lock-in, by design

In de begeleidende post is betoogd dat de echte soevereiniteitstoets is of weggaan mogelijk is. Dit is het antwoord van de ingenieur op de voor de hand liggende vervolgvraag: hoe wordt een systeem zo gebouwd dat vertrekken een gerepeteerde handeling is in plaats van een gijzelingsonderhandeling, inclusief vertrekken bij ons?

18 juni 20267 min lezen
De risicopiramide van de AI-verordening, van verboden en hoog-risicosystemen tot AI met minimaal risico.
ComplianceAI

AI besturen: de AI-verordening, ISO 42001 en het NIST AI RMF

De AI-verordening is de nieuwste en snelst bewegende laag van het compliancedoolhof, zo snel dat de eigen deadlines halverwege 2026 verschoven. Dat maakt haar de perfecte casus voor de twee dingen die deze reeks blijft betogen: bouw voort op de beheersmaatregelen die er al zijn, en vertrouw nooit op een statisch antwoord.

18 juni 20267 min lezen
Twee hangsloten naast elkaar: "Cloud-lock-in (10 jaar)" en een groter, sneller dichtklappend "AI-lock-in (18 maanden)", omwikkeld met kabels met de labels API-afhankelijkheid, datazwaartekracht, fine-tuning en agents, met een tijdbalk die laat zien dat AI-lock-in veel eerder arriveert.
AILock-in

Laat AI niet de volgende cloud-lock-in worden

Europa deed er vijftien jaar over om afhankelijk te worden van een handvol buitenlandse cloudaanbieders. Het is nu op weg hetzelfde te doen met AI, alleen sneller, en één laag dieper. Het goede nieuws: deze keer zien we het aankomen.

11 juni 20269 min lezen
Een prompt plus opgehaalde context die een model in stroomt en zich vervolgens in tweeën splitst: het ene pad naar een buitenlandse GPU-/inferentieomgeving (buiten de jurisdictie, data verlaat de eigen zeggenschap), het andere naar een inferentieomgeving in een EU-regio (data blijft binnen de eigen jurisdictie). Daaronder wordt een brontekst omgezet in een embeddingvector en vervolgens gereconstrueerd tot leesbare tekst, wat laat zien dat embeddings nog steeds broninformatie prijsgeven.
AIData & privacy

De prompt ís de data

Iedereen aanvaardt dat klantgegevens niet in een buitenlandse jurisdictie horen te staan. Vrijwel niemand past dezelfde regel toe op de prompts die naar een AI-model gaan, terwijl de prompt, en de context die wordt opgehaald om die te beantwoorden, vaak de klantgegevens zíjn. Soevereine AI die prompts naar een buitenlandse GPU verscheept, is niet soeverein. Het is een datadoorgifte met betere marketing.

11 juni 20269 min lezen
De vijf DORA-pijlers weergegeven als zuilen die rusten op een fundament van financiële weerbaarheid.
ComplianceGovernance

DORA uitgediept: hoe de financiële sector weerbaarheid tot wet maakte

De meeste digitale regelgeving vraagt: "is de data veilig?" DORA stelt de financiële sector een moeilijker vraag: "als de technologie faalt, niet óf, maar wanneer, kan de dienstverlening dan doorgaan?" Het is het helderste voorbeeld in het Europese recht van weerbaarheid als juridische verplichting, en het is een blauwdruk voor hoe een sectorwet zich over algemene raamwerken heen legt.

11 juni 20266 min lezen
Een oplichtend EU-schild van EDR-, MDR- en SOC-capaciteiten dat staat op gebarsten grond waarvan de fundamenten zijn gelabeld als Amerikaanse cloud, identiteitsbackplane en telemetrie, het schild is niet soevereiner dan de afhankelijke bodem eronder.
CybersecuritySovereignty

De cyberparadox: soevereine beveiliging op afhankelijke bodem

Europa heeft werkelijk goede cyberverdedigers voortgebracht. Het probleem is waar ze staan.

4 juni 20268 min lezen
Een AI-modelkern omringd door concentrische verdedigingsringen, schonen, niet-vertrouwde data afschermen, minimale rechten, uitvoerfilter, verificatie, monitoring, met een rode stroom "niet-vertrouwde inhoud / mogelijke injectie" die uiteenvalt tegen de buitenste lagen.
AICybersecurity

AI beveiligen zoals aanvallers het breken

Prompt injection is het belangrijkste beveiligingsrisico in AI-toepassingen, en dan het ongemakkelijke deel: het is waarschijnlijk niet volledig te verhelpen. De opgave is dus niet om het "op te lossen". De opgave is zo bouwen dat er, wanneer het gebeurt, vrijwel niets ergs uit kan volgen.

4 juni 20268 min lezen
Twee pijlers, organisatorische beveiliging onder NIS2 en productbeveiliging onder de CRA, rustend op een gedeelde basis van ISO 27001- en NIST CSF 2.0-beheersmaatregelen.
ComplianceCybersecurity

Cyberwetgeving en de bijbehorende basis aan beheersmaatregelen: NIS2, de CRA en wat te kiezen

Twee Europese cyberwetten liggen inmiddels op het bord van de meeste organisaties: de ene bepaalt hoe beveiliging wordt gevoerd, de andere hoe producten worden gebouwd. De geruststelling is dat beide te beantwoorden zijn met een gangbare basis aan beheersmaatregelen die vaak al draait, aangevuld met een paar gerichte toevoegingen.

4 juni 20266 min lezen
Een schaalverdeling die loopt van "Open / afhankelijk" links naar "Soeverein / geïsoleerd" rechts, met de markering op een pragmatische middenpositie met het label "Selectieve autonomie, zeggenschap waar het telt, geen isolatie overal." Ondersteunende noties: strategische zeggenschap waar het telt, vertrouwde samenwerkingen, operationele weerbaarheid, innovatie zonder lock-in.
SovereigntyLock-in

Soevereiniteit is geen autarkie

Het soevereiniteitsdebat blijft een valse keuze voorschotelen: zichzelf afsnijden van de beste technologie ter wereld, of permanente afhankelijkheid accepteren. Er is een derde optie, en het is de enige realistische.

28 mei 20268 min lezen
Diagram van een tenant met het label region = eu-west en "regioslot". Binnen de gekozen EU-regio blijven data (versleutelde opslag), rekenkracht (geïsoleerde workers) en AI-inferentie (private inferentie) bij elkaar, ingesloten door constructie; een baan naar een Amerikaanse regio is uitgegrijsd en door beleid geblokkeerd. Aanvullende noties: dataresidency, soevereiniteit by design, transparantie, handhaving in code, vertrouwde infrastructuur.
ArchitectureData & privacy

Het regioslot: selectieve autonomie, in code

In de begeleidende post is betoogd dat soevereiniteit een draaiknop is, geen muur. Dit is hoe die draaiknop wordt gebouwd, en, minstens zo belangrijk, hoe wordt aangetoond dat hij daadwerkelijk ergens op aangesloten zit.

28 mei 20268 min lezen
De AVG in het midden met spaken naar ISO 27701, ISO 27001 en het NIST Privacy Framework, plus een sectorlabel voor de zorg vanwege de EHDS.
ComplianceData & privacy

Privacywetgeving en de raamwerken die haar bewijzen: de AVG en verder

De AVG maakte van "wij respecteren privacy" een "bewijs het maar". Deze post gaat over de tweede helft van die zin, de raamwerken en beheersmaatregelen die van een privacybelofte auditklaar bewijs maken.

28 mei 20265 min lezen
Infographic die een schild "Audit geslaagd" contrasteert met een systeem dat nog steeds verbonden is met een buitenlands gecontroleerde cloud. "Wat een audit bewijst", gedocumenteerde beheersmaatregelen, incidentrespons, risicobeoordelingen, versleuteling aanwezig, versus "wat een audit niet bewijst", blootstelling aan buitenlands recht, lock-in bij leveranciers, uitvalrisico bij de aanbieder, sleutelbeheer in externe handen. Onderschrift: compliance zet een vinkje; soevereiniteit haalt de afhankelijkheid weg.
SovereigntyCompliance

Compliant maar afhankelijk: waarom Europa sneller reguleert dan het bouwt

Elke audit op de kalender doorstaan en toch niet de eigen infrastructuur beheersen, het kan allebei tegelijk waar zijn. Compliance en soevereiniteit zijn niet hetzelfde, en die twee door elkaar halen is op dit moment de duurste vergissing in de Europese IT.

21 mei 20268 min lezen
Diagram van de sleutelgrens. Links, in beheer van de aanbieder: de aanbieder heeft de versleutelingssleutel, dus een buitenlands rechtsbevel levert leesbare data op. Rechts, in beheer van de klant of een EU-entiteit: de klant of een EU-entiteit heeft de sleutel, dus hetzelfde bevel levert alleen cijfertekst op, niets om te overhandigen. Onderschrift: wie de sleutel beheerst, beheerst het risico.
Data & privacyArchitecture

Wie kan data werkelijk afdwingen?

"Versleuteld in rust" is de meest geruststellende zinsnede in de zakelijke IT, en een van de minst informatieve. De vraag die de blootstelling werkelijk bepaalt, is eenvoudiger en lastiger: wie heeft de sleutels, en wie kan gedwongen worden ze te gebruiken?

21 mei 20268 min lezen
Een oplopende tijdlijn van 2016 tot 2026 met mijlpaalmarkeringen voor de AVG, NIS, NIS2, DORA, de AI-verordening, CRA en eIDAS2.
ComplianceSovereignty

Een decennium dat het regelboek herschreef: EU-digitale wetgeving, 2016 → 2026

In 2016 pasten de digitale verplichtingen van een EU-bedrijf in één richtlijn. In 2026 vullen ze een boekenplank, en die plank groeit nog. Het patroon begrijpen is belangrijker dan de afkortingen uit het hoofd leren, want het patroon zegt iets ongemakkelijks: compliance is nooit "af".

21 mei 20266 min lezen
Infographic: één routinematige software-update verspreidt een fout over luchthavens, zorg, bankwezen, kantoren, omroepen en clouddiensten, met 8,5 miljoen getroffen apparaten als eindresultaat, een illustratie van de weg van gemak via inbedding en concentratie naar kritikaliteit.
CloudCybersecurity

Hoe gewone hulpmiddelen ongemerkt kritieke infrastructuur worden

Niemand besluit om van een SaaS-tool een dragende balk van de economie te maken. Het gebeurt gewoon, de ene gemakkelijke keuze na de andere.

14 mei 20269 min lezen
Infographic: hoe gecorreleerd falen ontstaat, homogene software, uitvoering met hoge rechten en ongefaseerde updates komen samen tot een storing op continentale schaal, afgezet tegen ontwerpen voor weerbaarheid met onafhankelijke cellen, isolatie en een event-driven runtime, zodat storingen lokaal blijven en systemen beschikbaar blijven.
ArchitectureCybersecurity

Ontwerpen tegen de monocultuur: een event-driven runtime

Eén slechte update liet ooit 8,5 miljoen machines in één middag crashen. De bug was te overleven. De architectuur niet. Zo wordt gebouwd zodat het niet kan gebeuren.

14 mei 20268 min lezen
Een gelaagd diagram dat laat zien hoe een wet, een raamwerk, een standaard en een beheersmaatregel in elkaar passen, van verplichting tot het bewijs dat het aantoont.
Compliance

Wetten, raamwerken, standaarden, beheersmaatregelen: hoe ze werkelijk in elkaar passen

De helft van alle verwarring rond compliance komt voort uit vier woorden die door elkaar worden gebruikt alsof ze uitwisselbaar zijn. Dat zijn ze niet, en zodra ze uit elkaar worden gehaald, wordt het doolhof een stuk kleiner.

14 mei 20266 min lezen
Infographic-kaart van Europa met de digitale afhankelijkheid van Amerikaanse technologie, 264 miljard euro uitstroom per jaar, 70% Amerikaans marktaandeel in cloud, 80% van de software-uitgaven en 40 tegenover 3 AI-modellen, naast de Europese invloed via ASML-lithografie en 5G-telecom.
SovereigntyCloud

De echte kaart van Europa's digitale afhankelijkheid

Hoe diep gaat Europa's afhankelijkheid van Amerikaanse technologie werkelijk? Niet als leus, als een cijfer dat na te rekenen is.

7 mei 20269 min lezen
Gesplitste infographic. Links, dataresidency: de data staat in een EU-regio, maar een buitenlandse jurisdictie kan de aanbieder nog altijd een rechtmatig verzoek om toegang sturen, residency is geografie, geen governance. Rechts, datasoevereiniteit door architectuur: sleutels in beheer bij de klant, versleuteling by design, een geïsoleerde EU-regio en onder EU-recht bestuurde bedrijfsvoering betekenen dat EU-recht de stack beheerst, soevereiniteit is de vraag wiens recht over de data gaat.
ArchitectureData & privacy

Soeverein door architectuur, niet door belofte

Een EU-datacenterregio is een postcode. Het is geen soevereiniteit. Dit is het verschil, en de architectuur die het gat werkelijk dicht.

7 mei 20269 min lezen
Een organisatie in het midden van een doolhof waarvan de wanden zijn gelabeld met AVG, NIS2, DORA, de AI-verordening, CRA, ISO 27001 en SOC 2, met één helder pad dat er doorheen loopt.
ComplianceGovernance

Het compliancedoolhof: waarom "zijn we compliant?" geen eenvoudig antwoord meer heeft

Tien jaar geleden had "zijn we compliant?" één eigenaar en één antwoord. Vandaag luidt het eerlijke antwoord: "compliant met wát, in welke hoedanigheid, per welke datum?" Die verschuiving, van een vraag naar een doolhof, is het slechtst beheerste risico in het Europese bedrijfsleven.

7 mei 20267 min lezen