Een pragmatisch soevereiniteitsdraaiboek voor de komende 12 maanden
Zeven posts brachten het probleem in kaart. Deze gaat volledig over de oplossing. Dit is wat een Europese organisatie het komende jaar daadwerkelijk kan doen om haar afhankelijkheid van buitenlandse technologie te verkleinen, zonder alles in één keer te vervangen, zonder autarkie, en zonder te wachten tot Brussel de alternatieven bouwt.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
In deze reeks is de vorm van het probleem vastgelegd: de afhankelijkheid is reëel en meetbaar, gewone tools worden stilletjes kritiek, compliance is geen soevereiniteit, en het eerlijke doel is selectieve autonomie, geen isolement. Het terugkerende risico eronder is eenvoudig: Europa reguleert zijn afhankelijkheden sneller dan het er vervangers voor bouwt, en een organisatie die wacht tot dat gat gedicht is, wacht lang.
Dat is niet nodig. Hier is het draaiboek, zes stappen, in volgorde, elk verankerd in iets concreets om naar te wijzen. Niets ervan vereist dat wat werkt eruit wordt gerukt.
Stap 1: Breng afhankelijkheden en concentratie in kaart
Een single point of failure, één punt waarop alles kan stilvallen, dat niet zichtbaar is, valt niet te beheersen. Begin met de inventarisatie: welke leveranciers welke functies dragen, welke daarvan "niet eenvoudig vervangbaar" zijn, en waar meerdere kritieke diensten stilletjes op hetzelfde moederbedrijf uitkomen. Dat is niet alleen goed gebruik, onder DORA is het een basisverplichting, inclusief een register van derde aanbieders van ICT-diensten en een beoordeling van het concentratierisico (DORA art. 29). De meeste organisaties ontdekken dat hun werkelijke blootstelling geconcentreerder is dan het organogram doet vermoeden.
Stap 2: Deel workloads in naar de mate van soevereiniteit die ze nodig hebben

Niet alles vraagt dezelfde behandeling, en doen alsof van wel is precies hoe soevereiniteitsprojecten vastlopen. Sorteer het landschap op de eerlijke vraag: wat gebeurt er als een buitenlandse partij hier toegang toe krijgt, dit verstoort of dit afsluit? Het Cloud Sovereignty Framework van de EU biedt daarvoor een kant-en-klare schaal, Sovereignty Effectiveness Assurance Levels (SEAL) 0 tot 4, waarmee per dataklasse een minimumniveau valt vast te leggen, in plaats van alles tegelijk te willen aanpakken. De rijen hieronder tonen de niveaus die er voor inkoopbeslissingen toe doen; SEAL-1 (contractuele EU-rechtwaarborgen zonder afdwingbaarheid) zit onder de praktische ondergrens en is hier weggelaten.
| SEAL-niveau | In gewone taal |
|---|---|
| 0 | Beheerd door niet-EU-partijen onder niet-EU-recht |
| 2 | EU-recht is van toepassing en afdwingbaar, geen aanvullende maatregelen van de klant nodig |
| 3 | Immuun voor verstoring van de toeleveringsketen van buiten de EU |
| 4 | Volledige EU-stack, "van chips tot software", geen aanbieder heeft dit gehaald |
Bron: European Commission Cloud Sovereignty Framework. De Commissie deed precies dit in haar aanbesteding voor soevereine cloud van april 2026: SEAL-2 als ondergrens, hogere niveaus gereserveerd voor gevoelige workloads, en de gunning verdeeld over vier aanbieders om lock-in te voorkomen (EC). Dat is het sjabloon, indelen in niveaus, geen muur.
Stap 3: Pak de gevoelige niveaus eerst aan
Besteed het schaarse soevereiniteitsbudget nu waar het telt: verplaats de workloads van Tier 1 en Tier 2, de kroonjuwelen, naar werkelijk soevereine infrastructuur, en doe dat met sleutels in eigen beheer, want dataresidency, de vraag wáár data staat, beantwoordt de dwangvraag niet. Laat het generieke Tier 3-landschap voorlopig staan waar het staat, en houd het portabel. Dit is de zet met het hoogste rendement in het hele draaiboek, en hij is afgebakend en haalbaar binnen een jaar.
Stap 4: Ontwerp voor vertrek
Soevereiniteit waar niet van weg te lopen valt, is geen soevereiniteit. Bouw het exitplan voordat het nodig is: open formaten, machineleesbare export, geteste failover en omkeerbaarheidsclausules in elk contract. Twee harde deadlines maken dit urgent én goedkoper, DORA art. 28 lid 8 vereist gedocumenteerde, geteste exitstrategieën voor kritieke functies, en vanaf 12 januari 2027 verbiedt de Dataverordening alle overstap- en egresskosten (Dataverordening art. 29). Wie nu voorbereidt, loopt door die deur op de dag dat hij opengaat.
Stap 5: Geef de voorkeur aan open standaarden en open source waar de functie volwassen is
Voor identiteit, samenwerking, documentformaten en middleware, de diepe punten van bestuurlijke lock-in, verdienen open standaarden en opensource-opties de voorkeur waar ze werkelijk klaar zijn. Overheden in heel Europa bewijzen dat het werkt: Schleswig-Holstein heeft bijna 80% van zijn werkplekken bij de landsadministratie (exclusief de belastingdienst) overgezet naar opensource-kantoorsoftware (Land Schleswig-Holstein, december 2025), en de trend gaat richting "public money, public code", publiek geld, publieke code. Het vermindert lock-in op de lange termijn en bouwt vraag op naar Europese en open ecosystemen. (Daar gaan we dieper op in in de begeleidende technische post.)
Stap 6: Behandel vaardigheden als kritieke infrastructuur
Niets van het bovenstaande beklijft zonder mensen die het draaiend houden. Europa komt circa 300.000 cyberbeveiligingsprofessionals tekort (ISC2, 2024), en soevereiniteit hangt bij uitstek af van teams die de gekozen systemen kunnen bedienen, auditen en vervangen. Begroot ervoor, benut omscholingstrajecten vanuit aangrenzende IT-rollen, en behandel kennisoverdracht door leveranciers als harde eis, niet als extraatje.
Inkoop is de snelste hefboom
Als er één ding uit dit draaiboek blijft hangen, dan dit: inkoop beweegt sneller dan wat dan ook binnen eigen bereik. Niemand hoeft zelf een Europese cloud te bouwen; het volstaat om zó in te kopen dat er één ontstaat. Soevereiniteitscriteria in aanbestedingen, multi-sourcing tegen lock-in, exitclausules gekoppeld aan eigendomswijzigingen en opensource-first als standaardkeuze hervormen de markt nu al, van de aanbesteding van 180 miljoen euro van de EU-instellingen tot nationale raamwerken in Nederland, Denemarken, Frankrijk en Duitsland. Ankervraag is de hefboom die "we wilden dat Europa alternatieven had" verandert in "Europa heeft alternatieven".
Wat vooral niet te doen
Drie faalpatronen om te vermijden, omdat ze het budget én het draagvlak verspillen:
- Autarkie. Alles zelf bouwen is realistisch noch wenselijk. Neem het beste ter wereld over waar dat veilig kan; reserveer soevereiniteit voor wat ertoe doet.
- Soevereiniteitstheater. Een "soeverein"-keurmerk zonder sleutels in eigen beheer, zonder geteste exit en zonder werkelijke operationele EU-zeggenschap is wat critici terecht "sovereignty washing" noemen, een etiket dat "empty in substance" bleek, inhoudelijk leeg (Lawfare, 2025).
- Alles in één keer vervangen. Big-bang-migraties mislukken. Deel in niveaus in, breng volgorde aan, en verplaats de gevoelige workloads eerst.
Waar Soveryne past
Dit draaiboek is, min of meer, het bedrijf dat we gebouwd hebben. Command doet stap 1, 4 en 6 als product, afhankelijkheden en beheersmaatregelen in kaart brengen, geteste exit en continuïteit met bewijs onderbouwd houden, over de NIS2-richtlijn, DORA en ISO 27001 heen. De Soveryne Cloud Foundation is waar de gevoelige workloads uit stap 3 thuishoren: gehost in de EU, geëxploiteerd door een EU-entiteit, sleutels in EU-jurisdictie, EU-soevereine AI-inferentie, opensource-kern, geen subverwerker onder VS-jurisdictie in het datapad. En Counsel levert gefundeerde, met bronnen onderbouwde antwoorden op diezelfde soevereine grond. Het is selectieve autonomie, geleverd, pragmatisch, met bewijs onderbouwd, en nu te starten.
Wie een startpunt zoekt, kan vrijblijvend contact opnemen. We helpen de workloads in niveaus in te delen en, trouw aan het merk, als we voor een bepaald niveau niet de juiste partij zijn, zeggen we dat.
Veelgestelde vragen
Hoe kan de afhankelijkheid van Amerikaanse tech verminderd worden zonder de bedrijfsvoering te verstoren? Breng afhankelijkheden in kaart, deel workloads in naar hun soevereiniteitsbehoefte, en verplaats alleen de gevoelige niveaus eerst naar soevereine infrastructuur met eigen sleutels. Houd de rest portabel. Het is een kwestie van volgorde, niet van alles in één keer vervangen.
Wat is het SEAL-raamwerk? De Sovereignty Effectiveness Assurance Levels (0–4) van het EU Cloud Sovereignty Framework, een manier om te scoren hoe soeverein een clouddienst werkelijk is. Het is de beste kant-en-klare maatstaf om per dataklasse een minimumnorm vast te leggen.
Wat is de snelste hefboom om Europese alternatieven te bouwen? Inkoop. Soevereiniteitscriteria in aanbestedingen, multi-sourcing, exitclausules en opensource-first als standaardkeuze creëren de ankervraag die aanbod doet ontstaan, sneller dan wachten op regelgeving of nieuwe toetreders.
Wat is vooral te vermijden? Autarkie, soevereiniteitstheater (een keurmerk zonder sleutels of geteste exit) en big-bang-migraties. Alle drie verspillen inspanning en ondermijnen vertrouwen.
Dit kan maandag beginnen. Breng in kaart, deel in niveaus in, pak de kroonjuwelen aan, ontwerp de exit, en koop in op een manier die het alternatief bouwt. Om de gevoelige niveaus op soevereine grond te zetten: verken de Soveryne Cloud Foundation; om het hele programma te draaien: bekijk Command of neem vrijblijvend contact op.
Bronnen
- European Commission, Cloud Sovereignty Framework explained (2026), https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en
- European Commission, €180M sovereign-cloud tender (IP/26/833), https://ec.europa.eu/commission/presscorner/detail/en/ip_26_833
- DORA, Article 28 (exit strategies), https://www.digital-operational-resilience-act.com/Article_28.html ; Article 29 (concentration), https://www.digital-operational-resilience-act.com/Article_29.html
- EU Data Act, Article 29 (switching/egress), https://www.eu-data-act.com/Data_Act_Article_29.html
- ISC2, EU cybersecurity workforce study (2024), https://digital-skills-jobs.europa.eu/en/latest/news/2024-cybersecurity-landscape-insights-isc2-cybersecurity-workforce-study
- Synergy Research, EU cloud market share (2025), https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15
- Lawfare, "sovereignty washing" (2025), https://www.lawfaremedia.org/article/tech-s--sovereignty-washing--in-europe-will-ripple-in-the-global-south
- European Commission, Cloud and AI Development Act (voorstel 3 juni 2026), https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act




