Compliant maar afhankelijk: waarom Europa sneller reguleert dan het bouwt
Elke audit op de kalender doorstaan en toch niet de eigen infrastructuur beheersen, het kan allebei tegelijk waar zijn. Compliance en soevereiniteit zijn niet hetzelfde, en die twee door elkaar halen is op dit moment de duurste vergissing in de Europese IT.

Onderdeel van de pijlerreeks Europa's digitale afhankelijkheid, uitgelegd.
Europa heeft in nog geen tien jaar het meest complete digitale regelboek ter wereld gebouwd. NIS2, DORA, de Cyberweerbaarheidsverordening, de Cyber Solidarity Act, de Dataverordening, de AI-verordening, en in 2026 daar bovenop nog een pakket voor technologische soevereiniteit. Als regelgeving alleen soevereiniteit opleverde, was Europa allang soeverein.
Dat is het niet. En de reden is een kloof die de meeste besturen nooit te zien krijgen: Europa schrijft sneller regels óver zijn afhankelijkheden dan het de vervangers ervoor bouwt. Een organisatie kan volledig aan de regels voldoen en tegelijk één buitenlands rechtsbevel, één licentiewijziging of één storing bij de aanbieder verwijderd zijn van het verlies van zeggenschap over de eigen bedrijfsvoering.
Deze post gaat over die kloof, wat het regelboek wel en niet oplevert, en waarom "de audit is gehaald" het begin van het soevereiniteitsgesprek is, niet het einde.
Het regelboek is echt, en groeit hard
Eerst de eer die toekomt. Het Europese regelboek is geen toneelstuk; het heeft tanden, en het benoemt afhankelijkheid steeds explicieter als risico.
| Instrument | Status | Wat het verandert |
|---|---|---|
| NIS2 | Omzetting okt. 2024 | Verbreedt cyberverplichtingen en ketenbeveiliging in essentiële sectoren (EC) |
| DORA | Van toepassing jan. 2025 | Direct EU-toezicht op kritieke ICT-aanbieders; 19 aangewezen nov. 2025 (ESA's) |
| Cyberweerbaarheidsverordening | In werking dec. 2024 | Security-by-design-verplichtingen voor producten met digitale elementen |
| Cyber Solidarity Act | In werking feb. 2025 | Grensoverschrijdende detectie en noodrespons |
| Dataverordening | Overstapregels vanaf 2025; egressverbod 12 januari 2027 | Pakt cloud-lock-in en overstapkosten aan (art. 29) |
| Cloud and AI Development Act (CADA) | Voorstel 2026 | Vraagzijdemaatregelen en soevereiniteitsregels voor cloud en AI (EC) |
Let vooral op wat DORA vertegenwoordigt. Toen de Europese toezichthoudende autoriteiten formeel 19 kritieke derde aanbieders van ICT-diensten aanwezen, met namen als AWS, Microsoft en Google ertussen, publiceerden zij feitelijk een lijst van de afhankelijkheden die het stelsel nog niet kan vervangen. De regelgeving is eerlijk geworden over het probleem. Opgelost heeft ze het nog niet.
Wat een audit bewijst, en wat niet
Hier zit het onderscheid dat ertoe doet. Een compliancecertificaat is bewijs dat een risico beheerst wordt volgens een gedefinieerde norm. Het is geen bewijs dat de afhankelijkheid weg is.
| Een geslaagde audit bewijst dat er… | …maar bewijst niet |
|---|---|
| Gedocumenteerde beheersmaatregelen en governance zijn | Dat de aanbieder buiten het bereik van buitenlandse rechtsdwang valt |
| Incidentmelding en responsplannen zijn | Dat overstappen naar een andere aanbieder daadwerkelijk zou lukken |
| Risicobeoordelingen op derden zijn | Dat één storing bij één aanbieder de organisatie niet stillegt |
| Versleuteling en toegangsbeheer aanwezig zijn | Dat de organisatie zelf, en niet de aanbieder, de sleutels houdt |
Elke regel links kan afgevinkt zijn terwijl de structurele afhankelijkheid blijft. Een "EU-regio" met een Amerikaans hoofdkantoor kan op papier volledig AVG- en NIS2-conform zijn en tegelijk bereikbaar blijven onder buitenlands recht, een punt dat een hyperscaler in 2025 onder ede toegaf, toen Microsoft Frankrijk tegenover de Franse Senaat verklaarde niet te kunnen garanderen dat Franse data nooit aan Amerikaanse autoriteiten zou worden verstrekt (The Register). Daar is de audit nooit voor ontworpen. (Wie wel gedwongen kan worden, en waarom, behandelen we in het begeleidende stuk, Wie kan daadwerkelijk data afdwingen?)
Waarom de kloof groter blijft worden
Het diepere probleem is er een van tempo. Regels laten zich in maanden schrijven; infrastructuur kost jaren en tientallen miljarden. En het verschil in uitgaven tussen de Europese vervangers en de partijen waarvan Europa afhankelijk is, is scherp.

Aan de bouwkant was de vlaggenschipaanbesteding van de EU voor soevereine cloud, in april 2026 gegund aan vier Europese aanbieders, 180 miljoen euro waard (Europese Commissie). In dezelfde periode legde één hyperscaler 15,7 miljard euro vast voor datacenters in alleen al Spanje (Amazon), terwijl Microsoft en Google elk nog miljarden meer toezegden verspreid over het continent. De Europese Rekenkamer concludeerde dat de Chips Act waarschijnlijk niet verder komt dan 11,7% van de mondiale chipwaardeketen in 2030, tegenover een doel van 20% (Europese Rekenkamer).
Het regelboek is een krachtige hefboom. Maar een vervanger laat zich niet zo snel in het bestaan reguleren als een concurrent het ding kan bouwen waarvan men afhankelijk is. Dat is de kloof.
Wat te doen zolang de kloof bestaat
De pragmatische zet is niet wachten tot Europa "wint", en compliance ook niet als eindstreep behandelen. Het is de inspanning die toch al aan compliance wordt besteed, omzetten in een werkelijke vermindering van afhankelijkheid.
- Deel workloads in tiers in. Bepaal welke functies echt soevereine behandeling nodig hebben en welke niet. Niet alles hoeft te verhuizen; het kroonjuweel wel. (Het volledige pleidooi daarvoor staat in Soevereiniteit is geen autarkie.)
- Maak "kunnen we weg?" een auditvraag. Een getest exitplan is meer waard dan een ordner vol beleid. DORA vereist het al voor kritieke functies, pas het toe overal waar het ertoe doet.
- Houd de sleutels zelf. De stap met de grootste hefboom: eigen sleutelbeheer, zodat het voldoen aan "versleuteling in rust" tegelijk beperkt wie gedwongen kan worden.
- Doe het compliancewerk één keer, over raamwerken heen. Bewijs dat voor NIS2 is verzameld, hoort mee te tellen voor DORA en ISO 27001, en hoort te verwijzen naar beheersmaatregelen die de afhankelijkheid werkelijk verlagen, niet alleen een auditor tevredenstellen.
Bij dat laatste punt houdt de spanning tussen compliance en soevereiniteit op. Command zet de raamwerken die van toepassing zijn om in beheersmaatregelen die zijn opgesteld, gemapt en doorlopend met bewijs onderbouwd over NIS2, DORA en ISO 27001 heen, zodat het werk om een audit te halen hetzelfde werk is dat de werkelijke afhankelijkheden in kaart brengt en verkleint. En omdat het draait op de Soveryne Cloud Foundation, EU-gehost, geëxploiteerd door een EU-entiteit, zonder subverwerker onder VS-jurisdictie in het datapad en zonder sleutels in Amerikaanse handen, worden de audit halen en de afhankelijkheid verkleinen één beweging in plaats van twee concurrerende. Is DORA de aanleiding, dan dekt het Growth-abonnement onbeperkt raamwerken met doorlopende validatie.
Veelgestelde vragen
Kan een organisatie voldoen aan NIS2 of DORA en toch afhankelijk blijven van Amerikaanse tech? Ja. Compliance bewijst dat een risico volgens een norm wordt beheerst; het bewijst niet dat de onderliggende afhankelijkheid weg is of dat de aanbieder buiten het bereik van buitenlandse rechtsdwang valt.
Wat is het verschil tussen compliance en soevereiniteit? Compliance is het voldoen aan een gedefinieerde regelgevende norm. Soevereiniteit is het operationele vermogen om infrastructuur te beheersen, te draaien en te verruilen zonder onaanvaardbare buitenlandse blootstelling. Het eerste kan er zijn zonder het tweede.
Lost DORA het concentratierisico in de cloud op? DORA brengt kritieke ICT-aanbieders onder direct EU-toezicht en vereist exitstrategieën, belangrijke stappen, maar toezicht is geen vervanging. De afhankelijkheid blijft tot er alternatieven zijn en die ook worden gebruikt.
Hoe kan compliancewerk ook de afhankelijkheid verkleinen? Door elke beheersmaatregel te koppelen aan het raamwerk én aan de afhankelijkheid die ze aanpakt, door de sleutels zelf te houden en de exits te testen, zodat auditbewijs tegelijk een soevereiniteitsmaatregel is.
De audit halen is noodzakelijk. Voldoende is het niet. De volgende post laat precies zien wie gedwongen kan worden data af te staan, en welke architectuur die vraag van tafel haalt. Om compliance en soevereiniteit één beweging te maken: verken Command of bekijk het Growth-abonnement voor DORA.
Bronnen
- European Commission, NIS2 Directive, https://digital-strategy.ec.europa.eu/en/policies/nis2-directive
- ESAs, first 19 critical ICT third-party providers under DORA (2025), https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en
- EU Data Act, Article 29 (switching/egress charges), https://www.eu-data-act.com/Data_Act_Article_29.html
- European Commission, Cloud and AI Development Act, https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act
- European Commission, €180M sovereign-cloud procurement (2026), https://commission.europa.eu/news-and-media/news/commission-advances-cloud-sovereignty-through-strategic-procurement-2026-04-17_en
- Amazon, AWS €15.7bn investment in Spain, https://www.aboutamazon.eu/news/job-creation-and-investment/aws-plans-to-invest-15-7-billion-in-spain-supporting-the-creation-of-17-500-jobs-annually-in-local-businesses
- European Court of Auditors, The EU's strategy for microchips (SR 12/2025), https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf
- The Register, Microsoft "cannot guarantee" data sovereignty (2025), https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/

Het soevereiniteitsdebat blijft een valse keuze voorschotelen: zichzelf afsnijden van de beste technologie ter wereld, of permanente afhankelijkheid accepteren. Er is een derde optie, en het is de enige realistische.
Lees het volgende deel
"Versleuteld in rust" is de meest geruststellende zinsnede in de zakelijke IT, en een van de minst informatieve. De vraag die de blootstelling werkelijk bepaalt, is eenvoudiger en lastiger: wie heeft de sleutels, en wie kan gedwongen worden ze te gebruiken?
Lees het bijbehorende artikel

