<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>Soveryne · Blog</title>
    <link>https://soveryne.nl/blog</link>
    <description>Essays en verdiepingen over Europese digitale soevereiniteit, NIS2, DORA, de AI-verordening en een securityprogramma dat je echt kunt aantonen.</description>
    <language>nl-NL</language>
    <copyright>Soveryne B.V.</copyright>
    <lastBuildDate>Sun, 16 Aug 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://soveryne.nl/rss.xml" rel="self" type="application/rss+xml"/>
    <image>
      <url>https://soveryne.nl/icon-512.png</url>
      <title>Soveryne · Blog</title>
      <link>https://soveryne.nl/blog</link>
    </image>
    <item>
      <title>Valt mijn mkb-bedrijf onder de Cyberbeveiligingswet?</title>
      <link>https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw</guid>
      <pubDate>Sun, 16 Aug 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <category>MKB</category>
      <description>Bepaal in acht stappen of je organisatie onder de Cbw valt, inclusief de uitzonderingen op de 50-medewerkersregel, MSP's, groepsstructuren en de keten.</description>
      <enclosure url="https://soveryne.nl/blog/images/og-valt-mijn-bedrijf-onder-de-cbw.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Je valt onder de Cyberbeveiligingswet als je organisatie in een van de aangewezen sectoren actief is <strong>én</strong> 50 of meer medewerkers heeft, of een jaaromzet of balanstotaal van meer dan €10 miljoen. Daarnaast valt een aantal typen organisaties er <strong>altijd</strong> onder, ongeacht omvang. En ook zonder dat je zelf in scope bent, kun je via de keten met de eisen te maken krijgen.</p>
<p><strong>Laatst bijgewerkt: 16 augustus 2026.</strong> <em>Dit is een praktisch richtsnoer, geen juridisch advies, en geen vervanging van je eigen beoordeling.</em></p>
<h2 id="bepaal-je-positie-in-acht-stappen">Bepaal je positie in acht stappen</h2>
<p>Loop deze acht vragen langs. Eén keer &quot;ja&quot; bij stap 3 tot en met 6 is genoeg om in scope te zijn, ook als stap 1 en 2 &quot;nee&quot; opleveren.</p>
<table>
<thead>
<tr>
<th>#</th>
<th>Vraag</th>
<th>Als &quot;ja&quot;</th>
</tr>
</thead>
<tbody><tr>
<td>1</td>
<td>Valt je hoofdactiviteit onder een sector uit bijlage 1 of 2 van de Cbw?</td>
<td>Ga verder; anders alleen stap 3 t/m 8 relevant</td>
</tr>
<tr>
<td>2</td>
<td>Heb je 50 of meer medewerkers, óf meer dan €10 mln omzet of balanstotaal?</td>
<td>Waarschijnlijk in scope: bijlage 1 → richting <strong>essentieel</strong>, bijlage 2 → <strong>belangrijk</strong></td>
</tr>
<tr>
<td>3</td>
<td>Ben je aanbieder van een openbaar elektronisch communicatienetwerk of -dienst, verlener van vertrouwensdiensten, DNS-dienstverlener, of beheerder van een topleveldomeinregister?</td>
<td><strong>In scope, ongeacht omvang</strong></td>
</tr>
<tr>
<td>4</td>
<td>Ben je een overheidsorganisatie?</td>
<td><strong>In scope, ongeacht omvang</strong></td>
</tr>
<tr>
<td>5</td>
<td>Ben je onder de Wwke aangewezen als kritieke entiteit?</td>
<td><strong>Essentiële entiteit van rechtswege</strong> (art. 8 Cbw)</td>
</tr>
<tr>
<td>6</td>
<td>Ben je de enige aanbieder van een dienst die essentieel is voor kritieke activiteiten, of zou uitval aanzienlijke gevolgen hebben voor openbare veiligheid of volksgezondheid?</td>
<td>Kan worden <strong>aangewezen ongeacht omvang</strong> (art. 9 Cbw)</td>
</tr>
<tr>
<td>7</td>
<td>Verleen je domeinnaamregistratiediensten?</td>
<td><strong>Aparte, lichtere categorie</strong>: wel in het register (art. 43)</td>
</tr>
<tr>
<td>8</td>
<td>Ben je leverancier van een essentiële of belangrijke entiteit?</td>
<td>Geen eigen plicht, maar je wordt via contracten geraakt (zie onderaan)</td>
</tr>
</tbody></table>
<p>Twijfel je over stap 1? De sectorlijsten staan in de <a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">NCSC-informatiebrochure</a> en samengevat in ons <a href="https://soveryne.nl/blog/cyberbeveiligingswet">Cbw-overzicht</a>.</p>
<h2 id="wat-zijn-de-drempels-precies">Wat zijn de drempels precies?</h2>
<p><strong>50 of meer medewerkers, of een jaaromzet of balanstotaal boven €10 miljoen.</strong></p>
<p>De drempel komt uit de Europese mkb-definitie waar NIS2 op teruggrijpt (<a href="https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32003H0361" target="_blank" rel="noopener noreferrer">Aanbeveling 2003/361/EG</a>): bij de plafondtoets geldt omzet <strong>óf</strong> balanstotaal, niet allebei.</p>
<p>Let op bij het naslaan: de publiekspagina van het NCSC formuleert de financiële toets strenger, als <em>&quot;zowel je jaaromzet als je balanstotaal&quot;</em> (<a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/valt-mijn-organisatie-onder-de-cyberbeveiligingswet-nis2" target="_blank" rel="noopener noreferrer">NCSC</a>). De mkb-definitie waar de wet op teruggrijpt hanteert &quot;of&quot;. Zit je organisatie dicht bij de grens, laat de toets dan toetsen.</p>
<p>De drempel is een filter, geen uitspraak: je valt er pas onder als je óók in een aangewezen sector zit. Andersom geldt dat niet. De uitzonderingen hieronder zetten de drempel volledig buitenspel.</p>
<h2 id="welke-organisaties-vallen-er-altijd-onder-ongeacht-omvang">Welke organisaties vallen er altijd onder, ongeacht omvang?</h2>
<p><strong>Zes typen organisaties, plus alle overheidsorganisaties, vallen onder de wet ook als ze klein zijn.</strong></p>
<p>Volgens de NCSC-brochure zijn dat: aanbieders van openbare elektronische communicatienetwerken; aanbieders van openbare elektronische communicatiediensten; (gekwalificeerde) verleners van vertrouwensdiensten; aanbieders van registers voor topleveldomeinnamen; DNS-dienstverleners; verleners van domeinnaamregistratiediensten; en overheidsorganisaties.</p>
<p>Op de publiekspagina van het NCSC staat die lijst met de woorden <em>&quot;onder andere&quot;</em>, dus als niet-uitputtend. Wij gebruiken hier de lijst uit de brochure en presenteren die als de gepubliceerde lijst, niet als de volledige juridische opsomming.</p>
<p>Daarnaast bestaan er twee aanwijzingsroutes die los staan van je omvang. <strong>Artikel 9 Cbw</strong> maakt aanwijzing mogelijk als je <em>&quot;de enige aanbieder van een dienst die essentieel is voor kritieke activiteiten&quot;</em> bent, als verstoring <em>&quot;aanzienlijke gevolgen&quot;</em> zou hebben voor openbare veiligheid, openbare beveiliging of volksgezondheid, of bij <em>&quot;aanzienlijk systeemrisico&quot;</em>. En <strong>artikel 8</strong> maakt een kritieke entiteit onder de Wwke van rechtswege een essentiële entiteit onder de Cbw.</p>
<p>Een derde categorie wordt vrijwel overal vergeten: <strong>verleners van domeinnaamregistratiediensten</strong> zijn geen essentiële en geen belangrijke entiteit. Ze staan wel in het entiteitenregister en kennen een eigen handhavingsparagraaf (§ 15.4, art. 88–91). Wie een registrar is en zichzelf in het essentieel/belangrijk-schema probeert te wringen, komt er niet uit, omdat hij er niet in hoort.</p>
<h2 id="geldt-de-wet-voor-msp-s-en-mssp-s">Geldt de wet voor MSP&#39;s en MSSP&#39;s?</h2>
<p><strong>Ja, en zwaarder dan veel MSP&#39;s verwachten: beheer van ICT-diensten staat in bijlage 1 en wordt door de RDI als essentieel geclassificeerd.</strong></p>
<p>De RDI noemt onder de essentiële entiteiten met proactief toezicht expliciet <em>&quot;aanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten&quot;</em> (<a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/sectoren-onder-toezicht" target="_blank" rel="noopener noreferrer">RDI</a>). Dat betekent: informatieverzoeken en bezoeken zonder dat er iets is misgegaan.</p>
<p>De omvangdrempel geldt hier nog steeds: een MSP van vijf man valt er niet automatisch onder. Maar zodra een MSP de drempel haalt, valt hij zelf onder de wet, terwijl veel van zijn klanten dat niet doen. Voor een sector die gewend is de compliancevragen van klanten te beantwoorden, is dat een omkering.</p>
<h2 id="hoe-werkt-het-bij-een-groepsstructuur">Hoe werkt het bij een groepsstructuur?</h2>
<p><strong>De verplichting hangt aan de entiteit, niet aan het concern. Maar de drempels worden per entiteit beoordeeld, en één entiteit in scope trekt de rest zelden mee.</strong></p>
<p>Praktisch betekent dat drie dingen. Een Nederlandse dochter van een buitenlandse moeder registreert zichzelf in Nederland, met eigen eHerkenning. Een holding zonder eigen operationele activiteit in een aangewezen sector valt in de regel niet in scope terwijl haar werkmaatschappij dat wel doet. En een gedeelde IT-organisatie die diensten levert aan zusterondernemingen kan zelf als aanbieder van beheerde diensten kwalificeren, met alle gevolgen van dien.</p>
<p>Dit is precies het punt waarop wij aanraden de beoordeling vast te leggen in plaats van te onthouden. Als de toezichthouder over twee jaar vraagt waarom entiteit X zich niet heeft geregistreerd, is &quot;dat leek ons destijds niet nodig&quot; een zwakker antwoord dan een gedateerde notitie met de redenering erin.</p>
<h2 id="ik-ben-leverancier-van-een-essenti-le-entiteit-wat-betekent-dat-voor-mij">Ik ben leverancier van een essentiële entiteit. Wat betekent dat voor mij?</h2>
<p><strong>Je hebt geen eigen verplichting onder de Cbw, maar je klant heeft er wel één die op jou landt.</strong></p>
<p>Ketenbeveiliging is onderdeel van de zorgplicht van je klant (art. 21 lid 2 sub d): beveiliging van de toeleveringsketen, inclusief de beveiligingsgerelateerde aspecten van de relatie met directe leveranciers. Je klant kan die verplichting niet nakomen zonder iets van je te vragen.</p>
<p>In de praktijk bereikt de wet je dus via contractclausules, vragenlijsten en soms auditrechten, niet via de toezichthouder. Dat maakt het niet vrijblijvend: het maakt het een commercieel risico in plaats van een boeterisico.</p>
<h2 id="ik-val-er-niet-onder-waarom-krijg-ik-dan-toch-vragenlijsten">Ik val er niet onder. Waarom krijg ik dan toch vragenlijsten?</h2>
<p><strong>Omdat je klanten hun eigen zorgplicht alleen kunnen aantonen door bewijs bij jou op te halen.</strong></p>
<p>Dit is de meest onderschatte gevolgtrekking van de hele wet. Ruim 8.000 organisaties zijn direct in scope; het aantal organisaties dat die vragenlijsten moet invullen is een veelvoud daarvan. Voor een mkb-leverancier is de relevante vraag daarom zelden &quot;val ik onder de Cbw?&quot; maar &quot;kan ik binnen twee weken aantonen hoe ik omga met kwetsbaarheden, toegangsbeheer en incidenten, zonder dat er iemand een week voor gaat zitten?&quot;</p>
<p>Wie dat bewijs één keer goed organiseert, beantwoordt elke volgende vragenlijst met kopieerwerk in plaats van met een project. Wie dat niet doet, betaalt de prijs per klant, elk jaar opnieuw.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Het antwoord op &quot;val ik eronder?&quot; is meestal binnen een uur te geven. Het antwoord op &quot;kun je dat aantonen?&quot; kost bij de meeste organisaties weken, elke keer weer. Soveryne Command houdt beheersmaatregelen, assets en bewijs aan elkaar gekoppeld en gemapt op NIS2, ISO 27001 en DORA, zodat een klantvragenlijst een export wordt in plaats van een project. Voor leveranciers die niet zelf in scope zitten maar wel bevraagd worden, is dat het hele probleem.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Tellen uitzendkrachten en zzp&#39;ers mee voor de 50 medewerkers?</strong>
De wet sluit aan bij de gangbare EU-systematiek voor bedrijfsgrootte, waarin naar het aantal werkzame personen wordt gekeken. Zit je dicht bij de grens, laat de telling dan onderbouwen en leg de uitkomst vast. Het verschil tussen 48 en 52 bepaalt hier het hele regime.</p>
<p><strong>Wat als ik net onder de drempel zit?</strong>
Dan ben je waarschijnlijk niet in scope, maar controleer stap 3 tot en met 6: de uitzonderingen en aanwijzingsroutes kijken niet naar je omvang. En houd er rekening mee dat je door groei alsnog in scope kunt raken, waarna registratie verplicht is.</p>
<p><strong>Moet ik me registreren als ik twijfel?</strong>
Registratie zonder verplichting is niet nuttig, maar een gedocumenteerde beoordeling wel. Leg vast wat je hebt beoordeeld, op welke datum en op basis van welke cijfers, en herzie dat als je omvang of activiteiten wijzigen.</p>
<p><strong>Mijn moederbedrijf zit in Duitsland. Waar registreer ik?</strong>
De Nederlandse entiteit registreert in Nederland, via Mijn.NCSC.nl met eigen eHerkenning. Een Duitse registratie bij het BSI vervangt dat niet: de procedures zijn nationaal, ook al komt de zorgplicht uit dezelfde richtlijn.</p>
<p><strong>Wat gebeurt er als ik me niet registreer?</strong>
Registratie is een wettelijke verplichting en valt onder hetzelfde handhavingsregime als de overige plichten. Belangrijker in de praktijk: niet-geregistreerd zijn terwijl je in scope bent, is het makkelijkst vast te stellen verzuim dat er bestaat.</p>
<h2 id="bronnen">Bronnen</h2>
<ul>
<li><a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/valt-mijn-organisatie-onder-de-cyberbeveiligingswet-nis2" target="_blank" rel="noopener noreferrer">NCSC: Valt mijn organisatie onder de Cyberbeveiligingswet?</a></li>
<li><a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">NCSC: Informatiebrochure Cyberbeveiligingswet (PDF)</a></li>
<li><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/sectoren-onder-toezicht" target="_blank" rel="noopener noreferrer">RDI: Sectoren onder toezicht</a></li>
<li><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/wet-weerbaarheid-kritieke-entiteiten" target="_blank" rel="noopener noreferrer">RDI: Wet weerbaarheid kritieke entiteiten</a></li>
<li><a href="https://zoek.officielebekendmakingen.nl/stb-2026-187.html" target="_blank" rel="noopener noreferrer">Cyberbeveiligingswet, Stb. 2026, 187</a> · <a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">geconsolideerde tekst</a></li>
</ul>
<h2 id="verder-lezen">Verder lezen</h2>
<ul>
<li><a href="https://soveryne.nl/blog/cyberbeveiligingswet">Cyberbeveiligingswet per 15 augustus 2026: wat geldt nu</a></li>
<li><a href="https://soveryne.nl/blog/cbw-toezichthouder">Welke toezichthouder houdt toezicht op mijn organisatie?</a></li>
<li><a href="https://soveryne.nl/blog/nis2-checklist-mkb">NIS2-checklist voor het mkb</a></li>
<li><a href="https://soveryne.nl/blog/iso-27001-en-de-cbw-zorgplicht">Telt ISO 27001 als bewijs voor de Cbw-zorgplicht?</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Cyberbeveiligingswet per 15 augustus 2026: wat geldt nu</title>
      <link>https://soveryne.nl/blog/cyberbeveiligingswet</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/cyberbeveiligingswet</guid>
      <pubDate>Sun, 16 Aug 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <category>Governance</category>
      <description>De Cbw is sinds 15 augustus 2026 van kracht. Registratieplicht, zorgplicht, meldplicht (24/72 uur), toezichthouders, boetes en bestuurdersverplichtingen. Met bronnen.</description>
      <enclosure url="https://soveryne.nl/blog/images/og-cyberbeveiligingswet.png" type="image/png"/>
      <content:encoded><![CDATA[<p>De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn en is op <strong>15 augustus 2026</strong> in werking getreden. De wet vervangt de Wbni uit 2018 en legt ruim 8.000 organisaties in achttien sectoren een registratieplicht, een zorgplicht en een meldplicht op. Zonder algemene overgangstermijn.</p>
<p>Deze pagina is voor bestuurders, CISO&#39;s en compliance-verantwoordelijken die willen weten wat er nú geldt, en die de bron erbij willen zien. Wij houden hem actueel. <strong>Laatst bijgewerkt: 16 augustus 2026.</strong></p>
<p><em>Dit is een praktisch richtsnoer, geen juridisch advies.</em></p>
<h2 id="wat-is-de-cyberbeveiligingswet-en-wat-vervangt-zij">Wat is de Cyberbeveiligingswet en wat vervangt zij?</h2>
<p><strong>De Cbw implementeert NIS2 in Nederland, vervangt de Wbni, en geldt sinds 15 augustus 2026.</strong></p>
<p>Eén ding vooraf, omdat het structureel verkeerd wordt verteld: <strong>de wet is niet één document.</strong> Wie zoekt naar &quot;de Cyberbeveiligingswet&quot; en één tekst opent, mist driekwart van de verplichtingen. Er zijn vier instrumenten, en daaronder nog een laag ministeriële regelingen per sector.</p>
<table>
<thead>
<tr>
<th>Instrument</th>
<th>Type</th>
<th>Publicatie</th>
<th>In werking</th>
</tr>
</thead>
<tbody><tr>
<td>Cyberbeveiligingswet (Cbw)</td>
<td>Wet: NIS2-implementatie</td>
<td><a href="https://zoek.officielebekendmakingen.nl/stb-2026-187.html" target="_blank" rel="noopener noreferrer">Stb. 2026, 187</a></td>
<td>15 augustus 2026</td>
</tr>
<tr>
<td>Wet weerbaarheid kritieke entiteiten (Wwke)</td>
<td>Wet: CER-implementatie</td>
<td><a href="https://zoek.officielebekendmakingen.nl/stb-2026-188.html" target="_blank" rel="noopener noreferrer">Stb. 2026, 188</a></td>
<td>15 augustus 2026</td>
</tr>
<tr>
<td>Cyberbeveiligingsbesluit (Cbb)</td>
<td>AMvB: uitwerking Cbw</td>
<td><a href="https://zoek.officielebekendmakingen.nl/stb-2026-189.pdf" target="_blank" rel="noopener noreferrer">Stb. 2026, 189</a></td>
<td>15 augustus 2026</td>
</tr>
<tr>
<td>Besluit weerbaarheid kritieke entiteiten</td>
<td>AMvB: uitwerking Wwke</td>
<td><a href="https://www.officielebekendmakingen.nl/stb-2026-190.html" target="_blank" rel="noopener noreferrer">Stb. 2026, 190</a></td>
<td>15 augustus 2026</td>
</tr>
</tbody></table>
<p>De datum staat niet in de wet zelf maar in het besluit: <em>&quot;De Cyberbeveiligingswet en dit besluit treden in werking met ingang van 15 augustus 2026&quot;</em> (art. 35 Cbb).</p>
<p>Daarnaast is er per departement een <strong>ministeriële regeling</strong> die de verplichtingen voor de eigen sectoren concretiseert, onder meer wannéér een incident gemeld moet worden. Ze staan in de Staatscourant: <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-24093.html" target="_blank" rel="noopener noreferrer">IenW</a>, <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-22078.html" target="_blank" rel="noopener noreferrer">KGG</a>, <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-25627.html" target="_blank" rel="noopener noreferrer">EZ</a>, <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-25478.html" target="_blank" rel="noopener noreferrer">LVVN</a>, <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-26021.html" target="_blank" rel="noopener noreferrer">JenV</a> en <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-27679.html" target="_blank" rel="noopener noreferrer">BZK</a>. Wie wacht tot alle lagen zijn uitgekristalliseerd, begint te laat.</p>
<p>De geconsolideerde wettekst staat op <a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">wetten.overheid.nl</a>.</p>
<p>Ruim <strong>8.000 organisaties</strong> vallen direct onder de Cbw, verdeeld over achttien sectoren. Daarnaast is de Wwke van toepassing op ongeveer <strong>500 organisaties</strong> die als kritieke entiteit gelden (<a href="https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht" target="_blank" rel="noopener noreferrer">Rijksoverheid</a>). Let op de formulering: die 500 zijn nog niet aangewezen. De ministeries wijzen per sector aan wie kritieke entiteit is, en dat gebeurt ná inwerkingtreding (<a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/wet-weerbaarheid-kritieke-entiteiten" target="_blank" rel="noopener noreferrer">RDI</a>).</p>
<h2 id="wie-valt-onder-de-cbw">Wie valt onder de Cbw?</h2>
<p><strong>Organisaties in een van de aangewezen sectoren met 50 of meer medewerkers, of met een jaaromzet of balanstotaal boven €10 miljoen, plus een aantal typen organisaties die er ongeacht hun omvang onder vallen.</strong></p>
<p>De drempel komt uit de Europese mkb-definitie waar NIS2 op teruggrijpt (<a href="https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32003H0361" target="_blank" rel="noopener noreferrer">Aanbeveling 2003/361/EG</a>): bij de plafondtoets geldt omzet <strong>óf</strong> balanstotaal, niet allebei.</p>
<p>Let op bij het naslaan: de publiekspagina van het NCSC formuleert de financiële toets strenger, als <em>&quot;zowel je jaaromzet als je balanstotaal&quot;</em> (<a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/valt-mijn-organisatie-onder-de-cyberbeveiligingswet-nis2" target="_blank" rel="noopener noreferrer">NCSC</a>). De mkb-definitie waar de wet op teruggrijpt hanteert &quot;of&quot;. Zit je organisatie dicht bij de grens, laat de toets dan toetsen.</p>
<p>De sectoren staan in twee bijlagen bij de wet. Bijlage 1 bevat de sectoren van hoge kriticiteit; daar zit je eerder in de categorie <em>essentieel</em>. Bijlage 2 bevat de overige kritieke sectoren, waar entiteiten in de regel <em>belangrijk</em> zijn.</p>
<table>
<thead>
<tr>
<th>Bijlage 1: hoge kriticiteit</th>
<th>Bijlage 2: overige kritieke sectoren</th>
</tr>
</thead>
<tbody><tr>
<td>Energie (elektriciteit, stadsverwarming en -koeling, aardgas, waterstof, aardolie)</td>
<td>Afvalstoffenbeheer</td>
</tr>
<tr>
<td>Bankwezen</td>
<td>Post- en koeriersdiensten</td>
</tr>
<tr>
<td>Infrastructuur financiële markt</td>
<td>Chemische stoffen</td>
</tr>
<tr>
<td>Vervoer (lucht, spoor, water, weg)</td>
<td>Levensmiddelen</td>
</tr>
<tr>
<td>Drinkwater</td>
<td>Vervaardiging (medische hulpmiddelen, ICT-producten, elektronica, machines, voertuigen)</td>
</tr>
<tr>
<td>Afvalwater</td>
<td>Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)</td>
</tr>
<tr>
<td>Gezondheidszorg</td>
<td>Onderzoek</td>
</tr>
<tr>
<td>Digitale infrastructuur</td>
<td>Hoger onderwijs <em>(nog niet in werking)</em></td>
</tr>
<tr>
<td>Beheer van ICT-diensten (MSP&#39;s en MSSP&#39;s)</td>
<td></td>
</tr>
<tr>
<td>Ruimtevaart</td>
<td></td>
</tr>
<tr>
<td>Overheid</td>
<td></td>
</tr>
</tbody></table>
<p><em>Bron: <a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">NCSC Informatiebrochure Cyberbeveiligingswet</a>.</em></p>
<p>Een detail dat de telling verklaart: de bijlagen noemen negentien sectoren, terwijl de Rijksoverheid over achttien spreekt. Het hoger onderwijs is de negentiende, en die regeling is er nog niet.</p>
<p><strong>Ongeacht omvang</strong> vallen deze typen organisaties eronder (de drempel van 50 medewerkers doet er dan niet toe): aanbieders van openbare elektronische communicatienetwerken en -diensten, (gekwalificeerde) verleners van vertrouwensdiensten, aanbieders van registers voor topleveldomeinnamen, DNS-dienstverleners, verleners van domeinnaamregistratiediensten, en alle overheidsorganisaties.</p>
<p>Er zijn nog twee routes naar scope die vrijwel nergens worden genoemd:</p>
<ul>
<li><strong>Artikel 9 Cbw</strong>: je kunt worden aangewezen ongeacht je omvang als je <em>&quot;de enige aanbieder van een dienst die essentieel is voor kritieke activiteiten&quot;</em> bent, als verstoring <em>&quot;aanzienlijke gevolgen&quot;</em> zou hebben voor openbare veiligheid, openbare beveiliging of volksgezondheid, of als er sprake is van <em>&quot;aanzienlijk systeemrisico&quot;</em>.</li>
<li><strong>Artikel 8 Cbw</strong>: ben je onder de Wwke aangewezen als kritieke entiteit, dan ben je van rechtswege een essentiële entiteit onder de Cbw.</li>
</ul>
<p>En één categorie valt buiten het bekende tweetal: <strong>verleners van domeinnaamregistratiediensten</strong> zijn geen essentiële en geen belangrijke entiteit, maar staan wel in het register en kennen een eigen, lichter regime (art. 43 Cbw).</p>
<p>Twijfel je? <a href="https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw">Doorloop de scope-check</a>, inclusief groepsstructuren en de vraag wat &quot;niet in scope&quot; betekent als je klanten wél in scope zijn.</p>
<h2 id="wat-is-de-registratieplicht-en-hoe-werkt-die">Wat is de registratieplicht en hoe werkt die?</h2>
<p><strong>Registreren via Mijn.NCSC.nl met eHerkenning niveau 3 of SSOnRijk, verplicht vanaf 15 augustus 2026, en wijzigingen doorgeven binnen twee weken.</strong></p>
<p>Het entiteitenregister wordt in Nederland beheerd via <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/infosheet-cyberbeveiligingswet-registratieplicht" target="_blank" rel="noopener noreferrer">Mijn.NCSC.nl</a>. Je logt in met <strong>eHerkenning, minimaal betrouwbaarheidsniveau 3</strong>; overheidsorganisaties gebruiken SSOnRijk (<a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/registratieplicht" target="_blank" rel="noopener noreferrer">RDI</a>).</p>
<p>Het NCSC schat de registratie zelf op tien minuten, mits je de gegevens vooraf hebt verzameld. Dat &quot;mits&quot; doet het werk: er worden zowel netwerk- als organisatiegegevens uitgevraagd, waardoor je CISO, netwerkbeheerder en bestuurder er alle drie aan te pas komen.</p>
<p>Wijzigingen meld je <em>&quot;onverwijld of in elk geval binnen twee weken na de datum van de wijziging&quot;</em> (art. 44 lid 2 Cbw). De minister herziet het register bovendien <em>&quot;ten minste elke twee jaren&quot;</em> (art. 43 lid 2).</p>
<p><strong>Eén punt waarop veel andere pagina&#39;s de mist in gaan:</strong> er is geen deadline gepubliceerd waarvóór bestaande entiteiten zich geregistreerd moeten hebben. De verplichting geldt vanaf 15 augustus 2026. Meer staat er niet. Wij hebben op de sites van NCSC, RDI en NCTV geen uiterste registratiedatum kunnen vinden, en de NCTV schrijft simpelweg dat de plicht geldt <em>&quot;vanaf 15 augustus 2026, de datum waarop de Cyberbeveiligingswet in werking is getreden&quot;</em> (<a href="https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/registratieplicht" target="_blank" rel="noopener noreferrer">NCTV</a>). Wie jou een concrete registratiedeadline voorhoudt, verzint die. De praktische conclusie blijft dezelfde: er is geen overgangstermijn, dus wachten heeft geen grond.</p>
<h2 id="wat-houdt-de-zorgplicht-in">Wat houdt de zorgplicht in?</h2>
<p><strong>Passende en evenredige technische, operationele en organisatorische maatregelen op basis van een all-hazards-benadering, uitgewerkt in tien categorieën.</strong></p>
<p>&quot;All hazards&quot; is geen stijlfiguur. Het betekent expliciet ook fysiek: brand in de serverruimte, stroomuitval en fysieke toegang zijn risico&#39;s waarop maatregelen nodig zijn. En het strekt zich uit tot je toeleveringsketen.</p>
<p>De tien categorieën komen uit artikel 21 lid 2 van de wet, dat <a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj" target="_blank" rel="noopener noreferrer">artikel 21(2) van de NIS2-richtlijn</a> omzet.</p>
<table>
<thead>
<tr>
<th>Art. 21 lid 2</th>
<th>Verplichting</th>
<th>Wat het in de praktijk betekent</th>
<th>Typisch bewijs</th>
</tr>
</thead>
<tbody><tr>
<td>a</td>
<td>Risicoanalyse en beveiligingsbeleid</td>
<td>Een vastgesteld, actueel risicobeeld met eigenaar per risico</td>
<td>Risicoregister, informatiebeveiligingsbeleid, bestuursbesluit</td>
</tr>
<tr>
<td>b</td>
<td>Incidentbehandeling</td>
<td>Detectie, triage en afhandeling die aantoonbaar werkt</td>
<td>IR-procedure, ticketing-historie, evaluaties</td>
</tr>
<tr>
<td>c</td>
<td>Bedrijfscontinuïteit, back-upbeheer en crisisbeheer</td>
<td>Herstel dat is getest, niet alleen beschreven</td>
<td>BCP/DRP, hersteltests met datum en uitkomst, RTO/RPO</td>
</tr>
<tr>
<td>d</td>
<td>Beveiliging van de toeleveringsketen</td>
<td>Zicht op directe leveranciers en afspraken die je kunt afdwingen</td>
<td>Leveranciersregister, contractclausules, beoordelingen</td>
</tr>
<tr>
<td>e</td>
<td>Beveiliging bij verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbeheer</td>
<td>Patchen en kwetsbaarheden afhandelen met doorlooptijden</td>
<td>Patchrapportages, CVD-beleid, scanresultaten</td>
</tr>
<tr>
<td>f</td>
<td>Beoordeling van de effectiviteit van maatregelen</td>
<td>Toetsen of maatregelen werken, niet of ze bestaan</td>
<td>Interne audits, pentests, managementreview</td>
</tr>
<tr>
<td>g</td>
<td>Cyberhygiëne en opleiding</td>
<td>Basismaatregelen plus training voor medewerkers</td>
<td>Trainingsregistratie, phishing-simulaties</td>
</tr>
<tr>
<td>h</td>
<td>Cryptografie en waar passend encryptie</td>
<td>Vastgelegd beleid over waar je versleutelt en met welke sleutels</td>
<td>Cryptobeleid, sleutelbeheer, configuratiebewijs</td>
</tr>
<tr>
<td>i</td>
<td>Personeelsbeveiliging, toegangsbeleid en assetbeheer</td>
<td>Weten wie waarbij kan en waarom</td>
<td>Toegangsmatrix, screeningbeleid, assetinventaris</td>
</tr>
<tr>
<td>j</td>
<td>Multifactorauthenticatie en beveiligde communicatie</td>
<td>MFA waar passend, plus beveiligde (nood)communicatie</td>
<td>MFA-dekkingsrapport, configuratie</td>
</tr>
</tbody></table>
<p>Deze tien zijn de kern van elke discussie over bewijs. Wie al een ISMS heeft, dekt hier een groot deel van af, maar niet alles, en de gaten zitten op voorspelbare plekken. Dat werken we uit in <a href="https://soveryne.nl/blog/iso-27001-en-de-cbw-zorgplicht">Telt ISO 27001 als bewijs voor de Cbw-zorgplicht?</a>.</p>
<h2 id="hoe-werkt-de-meldplicht">Hoe werkt de meldplicht?</h2>
<p><strong>Vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen één maand. Eén melding die automatisch bij zowel het sectorale CSIRT als de toezichthouder terechtkomt.</strong></p>
<table>
<thead>
<tr>
<th>Stadium</th>
<th>Termijn</th>
<th>Aan wie</th>
<th>Inhoud</th>
</tr>
</thead>
<tbody><tr>
<td>Vroegtijdige waarschuwing</td>
<td>Binnen <strong>24 uur</strong> na kennisname van een significant incident</td>
<td>Sectoraal CSIRT + toezichthouder, via Mijn.NCSC.nl</td>
<td>Eerste signaal: vermoedelijke aard, of er sprake lijkt van onrechtmatig handelen, mogelijke grensoverschrijdende gevolgen</td>
</tr>
<tr>
<td>Incidentmelding</td>
<td>Binnen <strong>72 uur</strong> na kennisname</td>
<td>Idem</td>
<td>Bijgewerkte beoordeling, ernst en impact, indicatoren van compromittering</td>
</tr>
<tr>
<td>Tussentijds verslag</td>
<td><strong>Op verzoek</strong> van CSIRT of toezichthouder</td>
<td>Idem</td>
<td>Actuele stand van zaken</td>
</tr>
<tr>
<td>Eindverslag</td>
<td>Uiterlijk <strong>één maand</strong> na de incidentmelding</td>
<td>Idem</td>
<td>Beschrijving incident, ernst en gevolgen, oorzaak, getroffen en genomen maatregelen</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/meldplicht" target="_blank" rel="noopener noreferrer">NCTV</a>, <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/bereid-je-voor/meldplicht" target="_blank" rel="noopener noreferrer">NCSC</a>.</em></p>
<p>Twee nuances die zelden worden genoemd. <strong>Vertrouwensdiensten</strong> hebben 24 uur voor de incidentmelding in plaats van 72. En het ontvangende CSIRT is het <strong>sectorale</strong> CSIRT: het NCSC vervult die rol voor de meeste sectoren, maar niet voor alle. Waterschappen vallen bijvoorbeeld onder CERT-WM. &quot;Melden bij het NCSC&quot; is dus net te kort door de bocht, ook al loopt de indiening via één portaal.</p>
<p>De klok begint bij <em>kennisname</em>, niet bij het incident. Dat maakt de vraag &quot;wie mag besluiten dat de klok loopt, en is die persoon in het weekend bereikbaar?&quot; belangrijker dan het sjabloon zelf.</p>
<h2 id="wie-houdt-toezicht-op-mijn-organisatie">Wie houdt toezicht op mijn organisatie?</h2>
<p><strong>Zeven toezichthouders verdelen de sectoren, en essentiële entiteiten krijgen proactief toezicht, waar belangrijke entiteiten vooral achteraf worden gecontroleerd.</strong></p>
<table>
<thead>
<tr>
<th>Toezichthouder</th>
<th>Sectoren</th>
</tr>
</thead>
<tbody><tr>
<td><strong>RDI</strong></td>
<td>Digitale infrastructuur, energie, beheer van ICT-diensten, overheid, ruimtevaart, post- en koeriersdiensten, vervaardiging (niet-medisch), digitale aanbieders, onderzoek</td>
</tr>
<tr>
<td><strong>ILT</strong></td>
<td>Vervoer, drinkwater, afvalwater, keren en beheren, afvalstoffenbeheer, chemie, meteorologie</td>
</tr>
<tr>
<td><strong>DNB</strong></td>
<td>Bankwezen</td>
</tr>
<tr>
<td><strong>AFM</strong></td>
<td>Infrastructuur financiële markt</td>
</tr>
<tr>
<td><strong>NVWA</strong></td>
<td>Levensmiddelen</td>
</tr>
<tr>
<td><strong>ANVS</strong></td>
<td>Nucleair</td>
</tr>
<tr>
<td><strong>IGJ</strong></td>
<td>Gezondheidszorg, vervaardiging van medische hulpmiddelen</td>
</tr>
</tbody></table>
<p><em>Bron: <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/toezicht-op-de-cyberbeveiligingswet-nis2-hoe-zit-dat" target="_blank" rel="noopener noreferrer">NCSC, Toezicht op de Cyberbeveiligingswet</a>.</em></p>
<p>Het verschil in toezichtstijl is geen detail. De RDI schrijft: <em>&quot;Voor essentiële entiteiten geldt proactief toezicht. De RDI kan bijvoorbeeld om informatie vragen of bij u langskomen.&quot;</em> En: <em>&quot;Voor belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld in geval van een incident&quot;</em> (<a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/toezicht-rdi" target="_blank" rel="noopener noreferrer">RDI</a>). De wet zelf splitst de handhaving ook in twee aparte paragrafen.</p>
<p>De volledige tabel (per sector, met toezichtstijl en contactroute) staat in <a href="https://soveryne.nl/blog/cbw-toezichthouder">Welke toezichthouder houdt toezicht op mijn organisatie?</a>.</p>
<h2 id="wat-zijn-de-boetes-en-wat-moet-het-bestuur-zelf-doen">Wat zijn de boetes, en wat moet het bestuur zelf doen?</h2>
<p><strong>Tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten en €7 miljoen of 1,4% voor belangrijke entiteiten. En daarnaast moet het bestuur de maatregelen zelf goedkeuren en zich laten opleiden.</strong></p>
<table>
<thead>
<tr>
<th></th>
<th>Essentiële entiteit</th>
<th>Belangrijke entiteit</th>
</tr>
</thead>
<tbody><tr>
<td>Boetemaximum</td>
<td>€10.000.000 of 2% van de wereldwijde jaaromzet, als dat hoger is</td>
<td>€7.000.000 of 1,4% van de wereldwijde jaaromzet, als dat hoger is</td>
</tr>
<tr>
<td>Toezichtstijl</td>
<td>Proactief, ook zonder incident</td>
<td>Voornamelijk achteraf</td>
</tr>
<tr>
<td>Handhavingsparagraaf</td>
<td>§ 15.2 (art. 70–80)</td>
<td>§ 15.3 (art. 81–87)</td>
</tr>
</tbody></table>
<p>Over de bedragen: die zijn breed gerapporteerd en consistent met de richtlijn, maar wij hebben de letterlijke wetstekst van de boeteartikelen niet kunnen inzien. De hoofdstukken achterin het Staatsblad zijn niet geautomatiseerd op te halen. De paragraafindeling hierboven komt wél uit de <a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">officiële inhoudsopgave</a>; de bedragen ontlenen wij aan advocatenkantoor <a href="https://www.houthoff.com/nl/insights/news/dutch-cybersecurity-act-enters-into-force-15-august/" target="_blank" rel="noopener noreferrer">Houthoff</a> en presenteren wij als secundaire bron. Controleer de exacte artikelen in <a href="https://zoek.officielebekendmakingen.nl/stb-2026-187.html" target="_blank" rel="noopener noreferrer">Stb. 2026, 187</a> voordat je ze in een bestuursstuk overneemt.</p>
<p>De NIS2-richtlijn kent daarnaast de mogelijkheid om een bestuurder tijdelijk een leidinggevende functie te ontzeggen (art. 32(5)(b)). <strong>Of en hoe de Cbw die bevoegdheid heeft overgenomen, hebben wij niet kunnen vaststellen.</strong> Wij noemen dat liever dan dat we het invullen; als je het wél hebt geverifieerd, horen we het graag.</p>
<p><strong>Wat wél hard is, is wat er van het bestuur wordt gevraagd.</strong> Artikel 24 lid 1 is kort en ondubbelzinnig: <em>&quot;De maatregelen, bedoeld in artikel 21, behoeven de goedkeuring van het bestuur.&quot;</em> Niet kennisnemen, niet delegeren: goedkeuren. Daarbovenop geldt een <strong>opleidingsplicht</strong>: bestuurders moeten binnen twee jaar na inwerkingtreding een training hebben gevolgd (dus omstreeks <strong>15 augustus 2028</strong>) en nieuwe bestuurders binnen twee jaar na hun benoeming (<a href="https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cyberbeveiligingswet/verplichtingen-cyberbeveiligingswet/" target="_blank" rel="noopener noreferrer">Digitale Overheid</a>). De handhaving daarvan heeft een eigen paragraaf in de wet (§ 15.5, art. 92–93).</p>
<p>Let op het onderscheid tussen <em>verantwoordelijkheid</em> en <em>aansprakelijkheid</em>. Dat zijn niet dezelfde dingen, en voor overheidsorganisaties gelden de aansprakelijkheidsbepalingen uit NIS2 niet. Wat het betekent om van verplichting naar aantoonbaarheid te gaan, beschrijven we in <a href="https://soveryne.nl/blog/van-verplichting-naar-assurance">Van verplichting naar assurance</a>.</p>
<h2 id="wat-geldt-er-voor-overheidsorganisaties">Wat geldt er voor overheidsorganisaties?</h2>
<p><strong>Voor de sector overheid schrijft de Cyberbeveiligingsregeling sector overheid sinds 15 augustus 2026 de beheersmaatregelen van ISO/IEC 27002:2022 voor, met BIO2 versie 1.3 als ondergrens.</strong></p>
<p>De regeling is op 3 juli 2026 ondertekend, op 5 augustus 2026 gepubliceerd in de Staatscourant (<a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-27679.html" target="_blank" rel="noopener noreferrer">Stcrt. 2026, 27679</a>) en treedt volgens artikel 7 gelijktijdig met de Cbw in werking.</p>
<p>Artikel 5 lid 1 is preciezer dan de samenvattingen die erover circuleren: <em>&quot;De essentiële entiteit gebruikt ten minste de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 … omvatten ten minste de voor haar relevante overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2, versie 1.3.&quot;</em></p>
<p>Lees dat goed. De norm is <strong>ISO/IEC 27002:2022</strong>, met <strong>BIO2 v1.3 als minimum daarbinnen</strong>. Niet &quot;BIO2 is nu verplicht&quot; en verder niets. Voor een overheidsorganisatie die al op BIO2 stuurt is dat goed nieuws; voor een leverancier van gemeenten betekent het dat de vraag &quot;welke ISO-maatregelen kun je aantonen?&quot; concreter wordt gesteld dan voorheen.</p>
<p>De regeling stelt daarnaast sectorspecifieke drempels voor de meldplicht vast, en <strong>sluit waterschappen expliciet uit</strong>. Die vallen onder de regeling van IenW.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Het lastige aan de Cbw is niet het lezen van de wet; het is aantoonbaar maken dat de tien categorieën van artikel 21 daadwerkelijk draaien, op de dag dat iemand ernaar vraagt. Soveryne Command koppelt beheersmaatregelen aan assets, bewijs en raamwerken als NIS2, ISO 27001 en DORA, zodat de gap-analyse en het bewijsmateriaal meebewegen met het werk in plaats van één keer per jaar in een spreadsheet te worden gereconstrueerd. Counsel, onze AI-assistent voor security en compliance, beantwoordt vragen over deze regelgeving met een bronverwijzing erbij en draait op een platform dat wij zelf beheren binnen de EU.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Is er een overgangstermijn voor de Cyberbeveiligingswet?</strong>
Nee. Er is geen algemene overgangstermijn; de verplichtingen gelden vanaf 15 augustus 2026. De enige uitzonderingen met een eigen tijdpad zijn de opleidingsplicht voor bestuurders (twee jaar) en het hoger onderwijs, dat nog niet onder de wet valt.</p>
<p><strong>Moet ik me registreren als ik onder de 50 medewerkers zit?</strong>
Meestal niet, maar wel als je tot een van de typen behoort die ongeacht omvang onder de wet vallen, zoals aanbieders van openbare communicatiediensten, vertrouwensdiensten, DNS-dienstverleners of overheidsorganisaties. Ook een aanwijzing op grond van artikel 9 kan je in scope brengen, ongeacht je omvang.</p>
<p><strong>Wat als ik leverancier ben van een essentiële entiteit?</strong>
Dan heb je geen zelfstandige verplichting onder de Cbw, tenzij je zelf in scope valt. Maar je klant heeft er wel één: ketenbeveiliging is onderdeel van diens zorgplicht (art. 21 lid 2 sub d). In de praktijk bereikt de wet je via contracten en vragenlijsten.</p>
<p><strong>Telt een ISO 27001-certificaat als bewijs voor de zorgplicht?</strong>
Het is sterk bewijs voor een groot deel ervan, maar geen vrijstelling: registratieplicht, het meldplichtproces en de bestuurlijke goedkeuring vallen buiten de scope van ISO 27001. Zie <a href="https://soveryne.nl/blog/iso-27001-en-de-cbw-zorgplicht">de uitgebreide analyse</a>.</p>
<p><strong>Wie is verantwoordelijk als het misgaat?</strong>
Het bestuur moet de maatregelen goedkeuren (art. 24 lid 1) en toezien op de uitvoering, en moet zich laten opleiden. Verantwoordelijkheid is niet hetzelfde als persoonlijke aansprakelijkheid, en voor overheidsorganisaties gelden de NIS2-aansprakelijkheidsbepalingen niet.</p>
<p><strong>Wat is het verschil met de Wbni?</strong>
De Wbni (2018) implementeerde NIS1 en gold voor een aanzienlijk kleinere groep. De Cbw vervangt haar, breidt het bereik uit naar achttien sectoren en ruim 8.000 organisaties, voegt een registratieplicht toe, legt expliciete verplichtingen bij het bestuur en verhoogt de boetemaxima.</p>
<h2 id="bronnen">Bronnen</h2>
<p><strong>Primair</strong></p>
<ul>
<li><a href="https://zoek.officielebekendmakingen.nl/stb-2026-187.html" target="_blank" rel="noopener noreferrer">Cyberbeveiligingswet, Stb. 2026, 187</a> · <a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">geconsolideerde tekst</a></li>
<li><a href="https://zoek.officielebekendmakingen.nl/stb-2026-188.html" target="_blank" rel="noopener noreferrer">Wet weerbaarheid kritieke entiteiten, Stb. 2026, 188</a></li>
<li><a href="https://zoek.officielebekendmakingen.nl/stb-2026-189.pdf" target="_blank" rel="noopener noreferrer">Cyberbeveiligingsbesluit, Stb. 2026, 189</a></li>
<li><a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-27679.html" target="_blank" rel="noopener noreferrer">Cyberbeveiligingsregeling sector overheid, Stcrt. 2026, 27679</a></li>
<li><a href="https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht" target="_blank" rel="noopener noreferrer">Rijksoverheid: inwerkingtreding 15 augustus 2026</a></li>
<li><a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/valt-mijn-organisatie-onder-de-cyberbeveiligingswet-nis2" target="_blank" rel="noopener noreferrer">NCSC: Valt mijn organisatie onder de Cbw?</a> · <a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">Informatiebrochure (PDF)</a> · <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/bereid-je-voor/meldplicht" target="_blank" rel="noopener noreferrer">Meldplicht</a> · <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/toezicht-op-de-cyberbeveiligingswet-nis2-hoe-zit-dat" target="_blank" rel="noopener noreferrer">Toezicht</a></li>
<li><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/registratieplicht" target="_blank" rel="noopener noreferrer">RDI: Registratieplicht</a> · <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/toezicht-rdi" target="_blank" rel="noopener noreferrer">Toezicht</a> · <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/sectoren-onder-toezicht" target="_blank" rel="noopener noreferrer">Sectoren onder toezicht</a></li>
<li><a href="https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/meldplicht" target="_blank" rel="noopener noreferrer">NCTV: Meldplicht</a> · <a href="https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/registratieplicht" target="_blank" rel="noopener noreferrer">Registratieplicht</a> · <a href="https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/wetten-en-regelgeving" target="_blank" rel="noopener noreferrer">Wetten en regelgeving</a></li>
<li><a href="https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cyberbeveiligingswet/verplichtingen-cyberbeveiligingswet/" target="_blank" rel="noopener noreferrer">Digitale Overheid: verplichtingen</a></li>
<li><a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj" target="_blank" rel="noopener noreferrer">NIS2-richtlijn (EU) 2022/2555</a></li>
</ul>
<p><strong>Secundair (als zodanig gebruikt)</strong></p>
<ul>
<li><a href="https://www.houthoff.com/nl/insights/news/dutch-cybersecurity-act-enters-into-force-15-august/" target="_blank" rel="noopener noreferrer">Houthoff: boetemaxima</a></li>
</ul>
<h2 id="verder-lezen">Verder lezen</h2>
<ul>
<li><a href="https://soveryne.nl/blog/de-volgende-90-dagen">De volgende 90 dagen: NIS2 &amp; CRA voor security officers</a></li>
<li><a href="https://soveryne.nl/blog/cbw-toezichthouder">Welke toezichthouder houdt toezicht op mijn organisatie?</a></li>
<li><a href="https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw">Valt mijn mkb-bedrijf onder de Cbw?</a></li>
<li><a href="https://soveryne.nl/blog/nis2-checklist-mkb">NIS2-checklist voor het mkb</a></li>
<li><a href="https://soveryne.nl/blog/cyberwetgeving-en-beheersmaatregelen">Cyberwetgeving en de bijbehorende beheersmaatregelen</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>NIS2-checklist voor het mkb, bijgewerkt na 15 augustus 2026</title>
      <link>https://soveryne.nl/blog/nis2-checklist-mkb</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/nis2-checklist-mkb</guid>
      <pubDate>Sun, 16 Aug 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <category>MKB</category>
      <description>Tweeëntwintig punten in zes blokken, zoals de checklist er na inwerkingtreding van de Cyberbeveiligingswet uitziet. Met bron per punt, volledig op deze pagina.</description>
      <enclosure url="https://soveryne.nl/blog/images/og-nis2-checklist-mkb.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Dit is de NIS2-checklist voor het mkb zoals die er <strong>ná 15 augustus 2026</strong> uitziet, toen de Cyberbeveiligingswet in werking trad. Tweeëntwintig punten, verdeeld over zes blokken, elk met één regel uitleg en een link naar de onderliggende regel. Er is geen algemene overgangstermijn, dus blok 1 en blok 4 zijn geen planning maar achterstand.</p>
<p><strong>Laatst bijgewerkt: 16 augustus 2026.</strong> <em>Dit is een praktisch richtsnoer, geen juridisch advies.</em></p>
<h2 id="blok-1-scope-en-registratie">Blok 1: Scope en registratie</h2>
<p>Dit blok kost het minst en levert het snelst een aantoonbaar verzuim op als het ontbreekt.</p>
<ul>
<li><input disabled="" type="checkbox"> <strong>1. Bepaal of je in scope valt, en leg de beoordeling vast.</strong> Niet alleen de uitkomst maar de redenering, met datum en cijfers. → <a href="https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw">scope-check</a></li>
<li><input disabled="" type="checkbox"> <strong>2. Controleer de uitzonderingen op de omvangdrempel.</strong> Communicatiediensten, vertrouwensdiensten, DNS, topleveldomeinregisters, domeinnaamregistratiediensten en overheidsorganisaties vallen er ongeacht omvang onder.</li>
<li><input disabled="" type="checkbox"> <strong>3. Stel vast wie je toezichthouder is.</strong> Zeven instanties verdelen de sectoren; de stijl van toezicht verschilt per entiteitsklasse. → <a href="https://soveryne.nl/blog/cbw-toezichthouder">toezichthoudertabel</a></li>
<li><input disabled="" type="checkbox"> <strong>4. Regel eHerkenning niveau 3</strong> (overheid: SSOnRijk). Dit is de meest voorkomende vertragingsfactor: de aanvraag duurt langer dan de registratie zelf.</li>
<li><input disabled="" type="checkbox"> <strong>5. Registreer op Mijn.NCSC.nl</strong> en verzamel vooraf de netwerk- én organisatiegegevens. Reken op inbreng van CISO, netwerkbeheerder en bestuurder.</li>
<li><input disabled="" type="checkbox"> <strong>6. Zet een terugkerende controle op wijzigingen.</strong> Gewijzigde gegevens meld je binnen twee weken (art. 44 lid 2 Cbw).</li>
</ul>
<h2 id="blok-2-governance-en-bestuur">Blok 2: Governance en bestuur</h2>
<p>Het meest overgeslagen blok, en het enige dat niet door de IT-afdeling kan worden afgehandeld.</p>
<ul>
<li><input disabled="" type="checkbox"> <strong>7. Laat het bestuur de maatregelen formeel goedkeuren.</strong> Artikel 24 lid 1 vraagt goedkeuring, niet kennisname. Leg het besluit vast met datum.</li>
<li><input disabled="" type="checkbox"> <strong>8. Plan de opleiding voor bestuurders.</strong> Deadline omstreeks 15 augustus 2028; nieuwe bestuurders binnen twee jaar na benoeming.</li>
<li><input disabled="" type="checkbox"> <strong>9. Benoem één verantwoordelijke met mandaat.</strong> Niet &quot;de stuurgroep&quot;: één naam die mag besluiten dat de meldklok gaat lopen.</li>
</ul>
<h2 id="blok-3-zorgplicht-maatregelen">Blok 3: Zorgplicht-maatregelen</h2>
<p>Acht van de tien categorieën van artikel 21 lid 2, samengevat tot vijf werkbare brokken. Sub g (cyberhygiëne en opleiding) staat in blok 2; sub f (het beoordelen van de effectiviteit van de maatregelen) hoort bij het bewijs in blok 6. Volledige uitwerking in het <a href="https://soveryne.nl/blog/cyberbeveiligingswet">Cbw-overzicht</a>.</p>
<ul>
<li><input disabled="" type="checkbox"> <strong>10. Actueel risicobeeld met eigenaar per risico</strong>, inclusief fysieke en niet-cyberrisico&#39;s, want de wet vraagt om een all-hazards-benadering (art. 21 lid 2 sub a).</li>
<li><input disabled="" type="checkbox"> <strong>11. Werkend incidentproces</strong> met detectie, triage en afhandeling, plus vastgelegde evaluaties (sub b).</li>
<li><input disabled="" type="checkbox"> <strong>12. Geteste herstelprocedures.</strong> Een back-up die nooit is teruggezet, is een aanname (sub c).</li>
<li><input disabled="" type="checkbox"> <strong>13. Leveranciersbeheer met afdwingbare afspraken</strong> voor je directe leveranciers (sub d).</li>
<li><input disabled="" type="checkbox"> <strong>14. Kwetsbaarhedenbeheer met doorlooptijden</strong>, toegangsbeheer, MFA en cryptografiebeleid (sub e, h, i, j).</li>
</ul>
<h2 id="blok-4-meldplicht-proces">Blok 4: Meldplicht-proces</h2>
<p>Geen overgangstermijn betekent dat dit blok vandaag moet werken, niet na de zomer.</p>
<ul>
<li><input disabled="" type="checkbox"> <strong>15. Leg de 24-uursbeslissing vast.</strong> Wie stelt vast dat er sprake is van een significant incident, en is die persoon &#39;s nachts en in het weekend bereikbaar? De klok start bij kennisname.</li>
<li><input disabled="" type="checkbox"> <strong>16. Zorg voor sjablonen voor alle drie de stadia</strong> (24 uur, 72 uur en het eindverslag binnen een maand) en weet dat vertrouwensdiensten 24 uur hebben in plaats van 72.</li>
<li><input disabled="" type="checkbox"> <strong>17. Oefen het één keer.</strong> Een tabletop van een uur legt meer bloot dan een maand documenteren.</li>
</ul>
<h2 id="blok-5-keten-en-leveranciers">Blok 5: Keten en leveranciers</h2>
<ul>
<li><input disabled="" type="checkbox"> <strong>18. Breng je directe leveranciers in kaart</strong> en bepaal welke bij uitval je dienstverlening raken.</li>
<li><input disabled="" type="checkbox"> <strong>19. Actualiseer je contractclausules</strong> op beveiliging, incidentmelding aan jou, en medewerking bij onderzoek.</li>
<li><input disabled="" type="checkbox"> <strong>20. Organiseer je antwoord op inkomende vragenlijsten.</strong> Ook als je zelf niet in scope valt, moeten je klanten hun ketenverplichting bij jou ophalen. Zie <a href="https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw">wat &quot;niet in scope&quot; in de praktijk betekent</a>.</li>
</ul>
<h2 id="blok-6-bewijs-en-audit">Blok 6: Bewijs en audit</h2>
<ul>
<li><input disabled="" type="checkbox"> <strong>21. Koppel bewijs aan verplichting, niet aan norm.</strong> Map je materiaal op de tien categorieën van artikel 21, zodat een toezichthouder de vertaalslag niet zelf hoeft te maken. Heb je ISO 27001, lees dan eerst <a href="https://soveryne.nl/blog/iso-27001-en-de-cbw-zorgplicht">wat dat wel en niet dekt</a>.</li>
<li><input disabled="" type="checkbox"> <strong>22. Dateer alles en zet een herzieningsmoment.</strong> Bewijs zonder datum veroudert stilletjes, en bij proactief toezicht is &quot;we werken eraan&quot; geen antwoord.</li>
</ul>
<h2 id="vrij-te-gebruiken">Vrij te gebruiken</h2>
<p>De volledige lijst staat hierboven, zonder formulier en zonder e-mailadres. Dat is een bewuste keuze: een checklist achter een poort wordt niet gedeeld, en gedeeld worden is het hele punt. Neem de punten gerust over in je eigen documentatie of auditdossier.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Blok 6 is waar deze lijst voor de meeste organisaties vastloopt, niet omdat het bewijs ontbreekt, maar omdat het verspreid staat over mappen, mailboxen en hoofden. Soveryne Command houdt beheersmaatregelen, assets en bewijs aan elkaar gekoppeld en gemapt op NIS2, ISO 27001 en DORA, zodat blok 6 een export wordt in plaats van een project.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Is deze checklist compleet genoeg voor een audit?</strong>
Nee, en zo&#39;n checklist bestaat niet. Dit is een werklijst om de grote gaten te vinden; de onderbouwing per punt staat in de gelinkte pagina&#39;s en in de wettekst.</p>
<p><strong>Wat als ik pas nu begin?</strong>
Doe blok 1 en blok 4 deze week. Registratie en een werkend meldproces zijn de twee dingen die direct gelden en het snelst zichtbaar ontbreken.</p>
<p><strong>Geldt dit ook als ik onder de 50 medewerkers zit?</strong>
Mogelijk. De omvangdrempel kent uitzonderingen, en via de keten krijg je er hoe dan ook mee te maken. Zie de <a href="https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw">scope-check</a>.</p>
<p><strong>Is er een deadline voor de registratie?</strong>
Er is geen registratiedeadline gepubliceerd. De verplichting geldt vanaf 15 augustus 2026 en er is geen overgangstermijn. Pagina&#39;s die je een concrete datum voorhouden, verzinnen die.</p>
<h2 id="bronnen">Bronnen</h2>
<ul>
<li><a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/valt-mijn-organisatie-onder-de-cyberbeveiligingswet-nis2" target="_blank" rel="noopener noreferrer">NCSC: Cyberbeveiligingswet</a> · <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/infosheet-cyberbeveiligingswet-registratieplicht" target="_blank" rel="noopener noreferrer">Registratieplicht</a> · <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/bereid-je-voor/meldplicht" target="_blank" rel="noopener noreferrer">Meldplicht</a></li>
<li><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/registratieplicht" target="_blank" rel="noopener noreferrer">RDI: Registratieplicht</a> · <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/toezicht-rdi" target="_blank" rel="noopener noreferrer">Toezicht</a></li>
<li><a href="https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/meldplicht" target="_blank" rel="noopener noreferrer">NCTV: Meldplicht</a></li>
<li><a href="https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cyberbeveiligingswet/verplichtingen-cyberbeveiligingswet/" target="_blank" rel="noopener noreferrer">Digitale Overheid: verplichtingen</a></li>
<li><a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">Cyberbeveiligingswet, geconsolideerde tekst</a></li>
</ul>
<h2 id="verder-lezen">Verder lezen</h2>
<ul>
<li><a href="https://soveryne.nl/blog/cyberbeveiligingswet">Cyberbeveiligingswet per 15 augustus 2026: wat geldt nu</a></li>
<li><a href="https://soveryne.nl/blog/cbw-toezichthouder">Welke toezichthouder houdt toezicht op mijn organisatie?</a></li>
<li><a href="https://soveryne.nl/blog/de-volgende-90-dagen">De volgende 90 dagen: NIS2 &amp; CRA voor security officers</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Welke toezichthouder houdt toezicht op mijn organisatie onder de Cbw?</title>
      <link>https://soveryne.nl/blog/cbw-toezichthouder</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/cbw-toezichthouder</guid>
      <pubDate>Sun, 16 Aug 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <category>Governance</category>
      <description>Zeven toezichthouders verdelen de Cbw-sectoren: RDI, ILT, DNB, AFM, NVWA, ANVS en IGJ. De volledige tabel per sector, met toezichtstijl, entiteitsklasse en contactroute.</description>
      <enclosure url="https://soveryne.nl/blog/images/og-cbw-toezichthouder.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Onder de Cyberbeveiligingswet is er niet één toezichthouder. <strong>Zeven instanties houden toezicht, verdeeld naar sector: de RDI, de ILT, DNB, de AFM, de NVWA, de ANVS en de IGJ.</strong> Welke van hen naar je organisatie kijkt (en hoe streng) hangt af van je sector en van de vraag of je een essentiële of een belangrijke entiteit bent.</p>
<p><strong>Laatst geverifieerd: 16 augustus 2026.</strong></p>
<h2 id="welke-toezichthouder-hoort-bij-mijn-sector">Welke toezichthouder hoort bij mijn sector?</h2>
<table>
<thead>
<tr>
<th>Sector</th>
<th>Bijlage</th>
<th>Toezichthouder</th>
<th>Toezichtstijl</th>
<th>Waar je terechtkomt</th>
</tr>
</thead>
<tbody><tr>
<td>Digitale infrastructuur</td>
<td>1</td>
<td><strong>RDI</strong></td>
<td>Proactief (essentieel)</td>
<td><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet" target="_blank" rel="noopener noreferrer">rdi.nl</a></td>
</tr>
<tr>
<td>Energie: elektriciteit, stadsverwarming en -koeling, aardgas, aardolie, waterstof</td>
<td>1</td>
<td><strong>RDI</strong></td>
<td>Proactief (essentieel)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Beheer van ICT-diensten: MSP&#39;s en MSSP&#39;s</td>
<td>1</td>
<td><strong>RDI</strong></td>
<td>Proactief (essentieel)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Overheid: ministeries, ZBO&#39;s, provincies, gemeenten, gemeenschappelijke regelingen</td>
<td>1</td>
<td><strong>RDI</strong></td>
<td>Proactief (essentieel)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Ruimtevaart: infrastructuur op de grond</td>
<td>1</td>
<td><strong>RDI</strong></td>
<td>Proactief (essentieel)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Post- en koeriersdiensten</td>
<td>2</td>
<td><strong>RDI</strong></td>
<td>Reactief (belangrijk)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Vervaardiging: niet-medisch</td>
<td>2</td>
<td><strong>RDI</strong></td>
<td>Reactief (belangrijk)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Digitale aanbieders: online marktplaatsen, zoekmachines, sociale netwerken</td>
<td>2</td>
<td><strong>RDI</strong></td>
<td>Reactief (belangrijk)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Onderzoek</td>
<td>2</td>
<td><strong>RDI</strong></td>
<td>Reactief (belangrijk)</td>
<td>rdi.nl</td>
</tr>
<tr>
<td>Vervoer: lucht, spoor, water, weg</td>
<td>1</td>
<td><strong>ILT</strong></td>
<td>Naar entiteitsklasse</td>
<td><a href="https://www.ilent.nl/onderwerpen/digitale-en-fysieke-weerbaarheid/digitale-weerbaarheid" target="_blank" rel="noopener noreferrer">ilent.nl</a></td>
</tr>
<tr>
<td>Drinkwater</td>
<td>1</td>
<td><strong>ILT</strong></td>
<td>Naar entiteitsklasse</td>
<td>ilent.nl</td>
</tr>
<tr>
<td>Afvalwater</td>
<td>1</td>
<td><strong>ILT</strong></td>
<td>Naar entiteitsklasse</td>
<td>ilent.nl</td>
</tr>
<tr>
<td>Keren en beheren (waterbeheer)</td>
<td>1</td>
<td><strong>ILT</strong></td>
<td>Naar entiteitsklasse</td>
<td>ilent.nl</td>
</tr>
<tr>
<td>Chemie</td>
<td>2</td>
<td><strong>ILT</strong></td>
<td>Reactief (belangrijk)</td>
<td>ilent.nl</td>
</tr>
<tr>
<td>Afvalstoffenbeheer</td>
<td>2</td>
<td><strong>ILT</strong></td>
<td>Reactief (belangrijk)</td>
<td>ilent.nl</td>
</tr>
<tr>
<td>Meteorologie</td>
<td>–</td>
<td><strong>ILT</strong></td>
<td>Naar entiteitsklasse</td>
<td>ilent.nl</td>
</tr>
<tr>
<td>Bankwezen</td>
<td>1</td>
<td><strong>DNB</strong></td>
<td>Naar entiteitsklasse</td>
<td><a href="https://www.dnb.nl" target="_blank" rel="noopener noreferrer">dnb.nl</a></td>
</tr>
<tr>
<td>Infrastructuur financiële markt</td>
<td>1</td>
<td><strong>AFM</strong></td>
<td>Naar entiteitsklasse</td>
<td><a href="https://www.afm.nl" target="_blank" rel="noopener noreferrer">afm.nl</a></td>
</tr>
<tr>
<td>Levensmiddelen</td>
<td>2</td>
<td><strong>NVWA</strong></td>
<td>Reactief (belangrijk)</td>
<td><a href="https://www.nvwa.nl" target="_blank" rel="noopener noreferrer">nvwa.nl</a></td>
</tr>
<tr>
<td>Nucleair</td>
<td>–</td>
<td><strong>ANVS</strong></td>
<td>Naar entiteitsklasse</td>
<td><a href="https://www.anvs.nl" target="_blank" rel="noopener noreferrer">anvs.nl</a></td>
</tr>
<tr>
<td>Gezondheidszorg</td>
<td>1</td>
<td><strong>IGJ</strong></td>
<td>Naar entiteitsklasse</td>
<td><a href="https://www.igj.nl" target="_blank" rel="noopener noreferrer">igj.nl</a></td>
</tr>
<tr>
<td>Vervaardiging van medische hulpmiddelen</td>
<td>2</td>
<td><strong>IGJ</strong></td>
<td>Reactief (belangrijk)</td>
<td>igj.nl</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/toezicht-op-de-cyberbeveiligingswet-nis2-hoe-zit-dat" target="_blank" rel="noopener noreferrer">NCSC: Toezicht op de Cyberbeveiligingswet</a>, <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/sectoren-onder-toezicht" target="_blank" rel="noopener noreferrer">RDI: Sectoren onder toezicht</a>, <a href="https://www.ilent.nl/onderwerpen/digitale-en-fysieke-weerbaarheid/digitale-weerbaarheid" target="_blank" rel="noopener noreferrer">ILT</a>, <a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">NCSC Informatiebrochure</a>. Laatst geverifieerd 16 augustus 2026.</em></p>
<p>Twee kanttekeningen die wij liever expliciet maken dan wegpoetsen:</p>
<ul>
<li><strong>De essentieel/belangrijk-aanduiding is alleen voor de RDI-sectoren door de toezichthouder zelf gepubliceerd.</strong> Voor de overige sectoren leiden wij de kolom af uit de bijlage waarin de sector staat. Dat is een sterke indicatie, geen officiële classificatie van die toezichthouder.</li>
<li><strong>Waterschappen vallen naar onze lezing onder de ILT.</strong> De RDI noemt ze bij de ILT, en de Cyberbeveiligingsregeling sector overheid sluit waterschappen expliciet uit. Let wel op een veelgemaakte verwisseling: CERT-WM is het <strong>CSIRT</strong> voor de waterschappen, en dat is een andere rol dan toezichthouder. Een CSIRT ontvangt meldingen en helpt; een toezichthouder handhaaft.</li>
</ul>
<p>Registratie loopt voor iedereen via hetzelfde loket: <a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/infosheet-cyberbeveiligingswet-registratieplicht" target="_blank" rel="noopener noreferrer">Mijn.NCSC.nl</a>, met eHerkenning niveau 3; overheidsorganisaties gebruiken daarvoor SSOnRijk. De toezichthouder verschilt; het register niet.</p>
<h2 id="waarom-is-het-toezicht-verdeeld-over-zeven-instanties">Waarom is het toezicht verdeeld over zeven instanties?</h2>
<p><strong>Omdat Nederland ervoor heeft gekozen het cybertoezicht te beleggen bij de instanties die de sector al kennen, in plaats van bij één nieuwe autoriteit.</strong></p>
<p>Dat is een echte beleidskeuze, en niet de enige mogelijke: Duitsland routeert vrijwel alles via het BSI en België via het CCB. Het Nederlandse model levert toezichthouders op die de sector begrijpen, maar het betekent ook dat een concern dat in twee sectoren actief is met twee toezichthouders te maken krijgt: met eigen accenten, eigen vragenlijsten en een eigen agenda.</p>
<h2 id="wat-is-het-verschil-tussen-proactief-en-reactief-toezicht">Wat is het verschil tussen proactief en reactief toezicht?</h2>
<p><strong>Essentiële entiteiten kunnen ook zonder incident bezoek krijgen; bij belangrijke entiteiten kijkt de toezichthouder in de regel pas als er iets is gebeurd.</strong></p>
<p>De RDI is hierover concreet: <em>&quot;Voor essentiële entiteiten geldt proactief toezicht. De RDI kan bijvoorbeeld om informatie vragen of bij u langskomen.&quot;</em> En: <em>&quot;Voor belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld in geval van een incident&quot;</em> (<a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/toezicht-rdi" target="_blank" rel="noopener noreferrer">RDI</a>).</p>
<p>De wet volgt diezelfde tweedeling: handhaving tegenover essentiële entiteiten staat in § 15.2 (art. 70–80), tegenover belangrijke entiteiten in § 15.3 (art. 81–87), en er is een aparte paragraaf voor verleners van domeinnaamregistratiediensten (§ 15.4).</p>
<h2 id="wat-betekent-dat-concreet-voor-essenti-le-entiteiten">Wat betekent dat concreet voor essentiële entiteiten?</h2>
<p><strong>Dat je bewijsmateriaal op elk moment presentabel moet zijn, niet alleen na een incident.</strong></p>
<p>Bij reactief toezicht heb je in de praktijk een aanleiding en enige tijd. Bij proactief toezicht is de vraag &quot;laat maar zien&quot; op zichzelf de aanleiding. Het verschil zit dus niet in wát je moet hebben (de zorgplicht is dezelfde), maar in hoe snel je het moet kunnen tonen. Organisaties die hun bewijs één keer per jaar reconstrueren voor de auditor, merken dit verschil het hardst.</p>
<h2 id="wat-als-ik-in-twee-sectoren-val">Wat als ik in twee sectoren val?</h2>
<p><strong>Dan kun je met twee toezichthouders te maken krijgen, en geldt per activiteit het regime van die sector.</strong></p>
<p>Een ziekenhuis dat ook medische hulpmiddelen vervaardigt, zit tweemaal bij de IGJ maar in twee verschillende klassen. Een energiebedrijf met een eigen datacenterdienst zit tweemaal bij de RDI. Lastiger wordt het bij combinaties over toezichthouders heen, bijvoorbeeld een vervoerder (ILT) met een eigen MSP-tak (RDI). Zwaarste regime en strengste toezichtstijl bepalen dan in de praktijk je tempo.</p>
<p>Ben je onder de Wwke aangewezen als kritieke entiteit, dan ben je op grond van artikel 8 Cbw van rechtswege essentiële entiteit, ongeacht wat de sectorindeling suggereert.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Twee toezichthouders betekent zelden twee keer werk aan de beveiliging zelf, maar wel twee keer werk aan het aantonen ervan. Soveryne Command koppelt beheersmaatregelen één keer aan assets en aan de eisen uit NIS2, ISO 27001 en DORA, zodat hetzelfde bewijs meerdere vragenlijsten bedient. Dat pakt precies het probleem aan dat het splitsen van toezicht bij organisaties veroorzaakt.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat als mijn organisatie in twee sectoren actief is?</strong>
Dan geldt per activiteit het regime van die sector, en kun je met meerdere toezichthouders te maken krijgen. In de praktijk bepaalt de zwaarste classificatie je tempo.</p>
<p><strong>Wat doet de RDI proactief en wat reactief?</strong>
Proactief bij essentiële entiteiten: informatieverzoeken en bezoeken, ook zonder aanleiding. Bij belangrijke entiteiten grijpt de RDI in de regel pas na een incident of signaal.</p>
<p><strong>Wie houdt toezicht op MSP&#39;s en MSSP&#39;s?</strong>
De RDI. Beheer van ICT-diensten staat in bijlage 1 en de RDI classificeert de sector als essentieel, wat betekent dat een managed service provider proactief toezicht kan verwachten, ook zonder incident.</p>
<p><strong>Verandert mijn toezichthouder als mijn organisatie groeit?</strong>
Nee, je toezichthouder volgt je sector. Wat kan veranderen is je classificatie: door groei kun je van belangrijk naar essentieel opschuiven, en daarmee van reactief naar proactief toezicht. Wijzigingen in je registratiegegevens meld je binnen twee weken.</p>
<h2 id="bronnen">Bronnen</h2>
<ul>
<li><a href="https://www.ncsc.nl/cyberbeveiligingswet-nis2/toezicht-op-de-cyberbeveiligingswet-nis2-hoe-zit-dat" target="_blank" rel="noopener noreferrer">NCSC: Toezicht op de Cyberbeveiligingswet</a></li>
<li><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/sectoren-onder-toezicht" target="_blank" rel="noopener noreferrer">RDI: Sectoren onder toezicht</a> · <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/toezicht-rdi" target="_blank" rel="noopener noreferrer">Toezicht RDI</a></li>
<li><a href="https://www.ilent.nl/onderwerpen/digitale-en-fysieke-weerbaarheid/digitale-weerbaarheid" target="_blank" rel="noopener noreferrer">ILT: Digitale weerbaarheid</a></li>
<li><a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">NCSC: Informatiebrochure Cyberbeveiligingswet (PDF)</a></li>
<li><a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">Cyberbeveiligingswet, geconsolideerde tekst</a></li>
</ul>
<h2 id="verder-lezen">Verder lezen</h2>
<ul>
<li><a href="https://soveryne.nl/blog/cyberbeveiligingswet">Cyberbeveiligingswet per 15 augustus 2026: wat geldt nu</a></li>
<li><a href="https://soveryne.nl/blog/valt-mijn-bedrijf-onder-de-cbw">Valt mijn mkb-bedrijf onder de Cbw?</a></li>
<li><a href="https://soveryne.nl/blog/nis2-checklist-mkb">NIS2-checklist voor het mkb</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Telt ISO 27001-certificering als bewijs voor de Cbw-zorgplicht?</title>
      <link>https://soveryne.nl/blog/iso-27001-en-de-cbw-zorgplicht</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/iso-27001-en-de-cbw-zorgplicht</guid>
      <pubDate>Sun, 16 Aug 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <category>ISO 27001</category>
      <description>Welke verplichtingen uit artikel 21 aansluiten op ISO 27001:2022 Annex A, wat ISO 27001 niet dekt, en waarom het antwoord voor de overheid anders luidt.</description>
      <enclosure url="https://soveryne.nl/blog/images/og-iso-27001-cbw-zorgplicht.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Een ISO 27001-certificaat is sterk bewijs voor een groot deel van de Cbw-zorgplicht, maar het is <strong>geen vrijstelling</strong>. De verplichtingen van artikel 21 lid 2 en de beheersmaatregelen van ISO 27001:2022 Annex A overlappen aanzienlijk, maar de registratieplicht, het meldplichtproces en de bestuurlijke goedkeuring vallen buiten de scope van de norm.</p>
<p><strong>Laatst bijgewerkt: 16 augustus 2026.</strong> <em>Dit is een praktisch richtsnoer, geen juridisch advies.</em></p>
<h2 id="wat-publiceert-de-rdi-hierover">Wat publiceert de RDI hierover?</h2>
<p><strong>De toezichthouder stelt deze vraag zelf, letterlijk, in haar veelgestelde vragen. En dat is op zichzelf informatief.</strong></p>
<p>Op de <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/veelgestelde-vragen" target="_blank" rel="noopener noreferrer">FAQ-pagina van de RDI over de Cyberbeveiligingswet</a> (geraadpleegd 16 augustus 2026, laatst gewijzigd 14 augustus 2026) staan onder meer deze drie vragen, in deze bewoording:</p>
<blockquote>
<p><em>&quot;Voldoet een organisatie die ISO 27001 is gecertificeerd aan de zorgplicht van de Cbw?&quot;</em></p>
</blockquote>
<blockquote>
<p><em>&quot;Er komen steeds meer NIS2- en Cbw keurmerken en certificaten op de markt. Hoe kijkt de RDI hiernaar?&quot;</em></p>
</blockquote>
<blockquote>
<p><em>&quot;Welke normen en standaarden worden gebruikt bij toezicht?&quot;</em></p>
</blockquote>
<p>De antwoorden staan op die pagina achter een uitklapbaar element. <strong>Wij nemen ze hier niet over</strong>: voor het actuele standpunt van de toezichthouder verwijzen wij naar de bron zelf, die per definitie actueler is dan deze pagina. Wat wij hieronder geven is onze eigen analyse op basis van de wettekst en de gepubliceerde normen.</p>
<p>Twee dingen zijn wel vast te stellen zonder dat standpunt. De <strong>NCSC-informatiebrochure</strong> noemt ISO 27001 in de categorie <em>aanvullende</em> normenkaders: <em>&quot;Voor aanvullende normenkaders kun je kijken naar de ministeriële regelingen voor jouw sector of normenkaders, zoals ISO 27001/NEN 7510 en BIO 2.0&quot;</em>. Dat is een verwijzing, geen gelijkstelling. En de wet zelf schrijft in het algemene regime <strong>geen enkele norm voor</strong>. De zorgplicht is doelgericht geformuleerd: passende en evenredige maatregelen. Dat laat ruimte voor ISO 27001 als invulling, en het sluit tegelijk uit dat een certificaat automatisch als bewijs geldt.</p>
<p>Dat verschil met België is scherp. Daar heeft de wetgever certificering wél tot route gemaakt: Belgische essentiële entiteiten moeten zich laten certificeren tegen CyberFundamentals of ISO/IEC 27001, en wie dat doet krijgt een <em>vermoeden van conformiteit</em>. Nederland heeft die optie uit de richtlijn niet gebruikt. Wie zijn groepsaanpak op de Belgische route heeft gebouwd, kan die niet één op één naar Nederland kopiëren.</p>
<h2 id="waar-sluiten-artikel-21-en-iso-27001-annex-a-op-elkaar-aan">Waar sluiten artikel 21 en ISO 27001 Annex A op elkaar aan?</h2>
<p><strong>Op negen van de tien verplichtingen goed tot zeer goed, mits je ISMS-scope de systemen dekt waar de Cbw over gaat.</strong></p>
<table>
<thead>
<tr>
<th>Art. 21 lid 2</th>
<th>Verplichting</th>
<th>ISO 27001:2022 (waar het landt)</th>
<th>Aansluiting</th>
<th>Wat je nog zelf moet regelen</th>
</tr>
</thead>
<tbody><tr>
<td>a</td>
<td>Risicoanalyse en beveiligingsbeleid</td>
<td>Clausule 6.1, A.5.1</td>
<td>Sterk</td>
<td>All-hazards expliciet maken, inclusief fysieke en niet-cyberrisico&#39;s</td>
</tr>
<tr>
<td>b</td>
<td>Incidentbehandeling</td>
<td>A.5.24 t/m A.5.28</td>
<td>Sterk</td>
<td>Koppeling naar de wettelijke meldklok (zie hieronder)</td>
</tr>
<tr>
<td>c</td>
<td>Continuïteit, back-up en crisisbeheer</td>
<td>A.5.29, A.5.30, A.8.13</td>
<td>Redelijk</td>
<td>Aantoonbaar geteste herstelprocedures; ISO 22301 gaat dieper</td>
</tr>
<tr>
<td>d</td>
<td>Beveiliging van de toeleveringsketen</td>
<td>A.5.19 t/m A.5.23</td>
<td>Sterk</td>
<td>Afdwingbare clausules bij <em>directe</em> leveranciers</td>
</tr>
<tr>
<td>e</td>
<td>Verwerving, ontwikkeling, onderhoud en kwetsbaarheden</td>
<td>A.8.8, A.8.25 t/m A.8.34</td>
<td>Sterk</td>
<td>Doorlooptijden voor patchen; CVD-beleid</td>
</tr>
<tr>
<td>f</td>
<td>Beoordeling van de effectiviteit van maatregelen</td>
<td>Clausule 9, A.5.35, A.5.36</td>
<td>Sterk</td>
<td>Dit is waar ISO structureel sterker is dan de wet vraagt</td>
</tr>
<tr>
<td>g</td>
<td>Cyberhygiëne en opleiding</td>
<td>A.6.3</td>
<td>Sterk</td>
<td>Bestuurders vallen hier níét onder; dat is art. 24</td>
</tr>
<tr>
<td>h</td>
<td>Cryptografie en encryptie</td>
<td>A.8.24</td>
<td>Sterk</td>
<td>Sleutelbeheer en jurisdictie van sleutels</td>
</tr>
<tr>
<td>i</td>
<td>Personeelsbeveiliging, toegangsbeleid, assetbeheer</td>
<td>A.5.9 t/m A.5.18, A.6.1 t/m A.6.6</td>
<td>Sterk</td>
<td>n.v.t.</td>
</tr>
<tr>
<td>j</td>
<td>MFA en beveiligde communicatie</td>
<td>A.8.5, A.5.14</td>
<td><strong>Gedeeltelijk</strong></td>
<td>Beveiligde nood- en spraakcommunicatie is in Annex A niet als zodanig belegd</td>
</tr>
</tbody></table>
<p>Eén waarschuwing bij deze tabel, en het is de belangrijkste zin van deze pagina: <strong>aansluiting van beheersmaatregelen is geen bewijs van naleving.</strong> Een Verklaring van Toepasselijkheid die A.5.24 als &quot;van toepassing&quot; markeert, zegt niets over de vraag of je incidentproces de 24-uursklok haalt. De toezichthouder toetst niet je normkeuze maar je praktijk.</p>
<p>En let op de scope. Certificering geldt voor het gecertificeerde toepassingsgebied. Is dat de SaaS-dienst en niet het bedrijfsnetwerk, dan is het certificaat voor een groot deel van de zorgplicht niet het bewijs waarvoor je het aanziet.</p>
<h2 id="wat-dekt-iso-27001-n-t">Wat dekt ISO 27001 níét?</h2>
<p><strong>Vijf dingen, en ze zijn geen van alle op te lossen met een audit.</strong></p>
<ol>
<li><strong>De registratieplicht.</strong> Registratie in het entiteitenregister via Mijn.NCSC.nl met eHerkenning niveau 3 is een administratieve verplichting waar geen norm iets over zegt.</li>
<li><strong>Het meldplichtproces met de wettelijke klok.</strong> ISO 27001 vraagt om incidentbeheer; de Cbw vraagt om een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand, aan het sectorale CSIRT én de toezichthouder. Dat is een specifiek proces met een specifieke ontvanger en een specifiek startmoment: kennisname, niet detectie.</li>
<li><strong>Goedkeuring door het bestuur.</strong> Artikel 24 lid 1: <em>&quot;De maatregelen, bedoeld in artikel 21, behoeven de goedkeuring van het bestuur.&quot;</em> Geen ISO-norm vraagt om een formeel bestuursbesluit over de beheersmaatregelen; de wet wel.</li>
<li><strong>De opleidingsplicht voor bestuurders.</strong> Bestuurders moeten binnen twee jaar na inwerkingtreding (omstreeks 15 augustus 2028) een training hebben gevolgd. A.6.3 gaat over medewerkersbewustzijn, niet over de bestuurskamer.</li>
<li><strong>De all-hazards-scope.</strong> De zorgplicht omvat expliciet fysieke risico&#39;s en niet-cyberoorzaken. ISO 27001 raakt dit via A.7, maar de invalshoek is smaller dan wat de wet vraagt.</li>
</ol>
<p>Samengevat: ISO 27001 dekt vooral de <em>inhoud</em> van de zorgplicht en nauwelijks de <em>procedurele</em> verplichtingen eromheen. Dat is precies de plek waar gecertificeerde organisaties in de problemen komen: ze hebben het moeilijke deel af en struikelen over het makkelijke.</p>
<h2 id="geldt-dit-ook-voor-overheidsorganisaties">Geldt dit ook voor overheidsorganisaties?</h2>
<p><strong>Nee. Voor de sector overheid is een norm wél voorgeschreven, en dat verandert het antwoord wezenlijk.</strong></p>
<p>De <a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-27679.html" target="_blank" rel="noopener noreferrer">Cyberbeveiligingsregeling sector overheid</a> (Stcrt. 2026, 27679, gepubliceerd 5 augustus 2026, in werking 15 augustus 2026) bepaalt in artikel 5 lid 1: <em>&quot;De essentiële entiteit gebruikt ten minste de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 … omvatten ten minste de voor haar relevante overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2, versie 1.3.&quot;</em></p>
<p>Lees dat precies. De norm is <strong>ISO/IEC 27002:2022</strong>, met <strong>BIO2 versie 1.3 als ondergrens daarbinnen</strong>. De veelgehoorde samenvatting &quot;BIO2 is nu verplicht voor de overheid&quot; is te kort: het is een ISO-mandaat met een BIO2-vloer. Voor een overheidsorganisatie is de vraag dus niet meer óf ISO relevant is, maar of zij de relevante maatregelen aantoonbaar toepast. Waterschappen zijn van deze regeling uitgezonderd; zij vallen onder de regeling van IenW.</p>
<h2 id="wat-is-dan-w-l-voldoende-bewijs">Wat is dan wél voldoende bewijs?</h2>
<p><strong>Bewijs dat per verplichting laat zien dat de maatregel bestaat, werkt en recent is getoetst, en dat de procedurele verplichtingen apart zijn belegd.</strong></p>
<p>Praktisch komt het neer op drie lagen. Ten eerste je bestaande ISO-bewijs, gemapt op de tien categorieën van artikel 21 in plaats van op Annex A-nummers, zodat een toezichthouder de vertaalslag niet zelf hoeft te maken. Ten tweede het bewijs dat ISO niet oplevert: het registratiebewijs, het meldplichtdraaiboek met een geoefende 24-uursbeslissing, het bestuursbesluit onder artikel 24 lid 1, en de opleidingsplanning voor bestuurders. Ten derde een datum op alles: bewijs zonder datum veroudert stilletjes.</p>
<p>De praktische samenvatting die je aan je bestuur kunt geven: <strong>ISO 27001 is sterk bewijs voor het grootste deel van de zorgplicht, maar geen vervanging van registratie, het meldplichtproces of bestuurlijke goedkeuring.</strong></p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Het vertaalprobleem is hier het echte werk: hetzelfde bewijs moet artikel 21 bedienen, Annex A bedienen en over twee jaar nog vindbaar zijn. Soveryne Command mapt beheersmaatregelen één keer op assets, bewijs en meerdere raamwerken tegelijk, zodat een ISO-controle en een Cbw-verplichting naar hetzelfde bewijsstuk wijzen in plaats van naar twee kopieën die uit elkaar gaan lopen. Counsel beantwoordt vragen over deze normen met de bron erbij, op een platform dat wij zelf beheren binnen de EU.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Moet ik ISO 27001 halen om aan de Cbw te voldoen?</strong>
Nee. De wet schrijft in het algemene regime geen norm voor; de zorgplicht is doelgericht geformuleerd. ISO 27001 is een goede en herkenbare invulling, geen verplichting, behalve voor de sector overheid, waar ISO/IEC 27002:2022 met BIO2 v1.3 wél is voorgeschreven.</p>
<p><strong>Accepteert de toezichthouder een certificaat als bewijs?</strong>
Een certificaat toont aan dat een ISMS binnen een bepaalde scope is beoordeeld. Of dat volstaat als bewijs voor een specifieke verplichting, is aan de toezichthouder; de RDI publiceert hierover in haar <a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/veelgestelde-vragen" target="_blank" rel="noopener noreferrer">FAQ</a>. Ga er niet van uit dat een certificaat de procedurele verplichtingen afdekt. Dat doet het aantoonbaar niet.</p>
<p><strong>Wat als ik nog ISO 27001:2013 heb?</strong>
De overgangstermijn naar de 2022-versie is inmiddels verstreken voor de meeste certificerende instellingen. Belangrijker voor de Cbw: de 2022-Annex A sluit beter aan op artikel 21, met name op kwetsbaarhedenbeheer en ketenbeveiliging.</p>
<p><strong>Zijn NIS2- of Cbw-keurmerken iets waard?</strong>
De RDI heeft deze vraag expliciet in haar FAQ opgenomen, wat erop wijst dat zij het onderwerp signaleert. Raadpleeg daar haar standpunt. Onze eigen observatie: een keurmerk dat niet herleidbaar is tot de tien verplichtingen van artikel 21 en tot dateerbaar bewijs, verplaatst het probleem in plaats van het op te lossen.</p>
<h2 id="bronnen">Bronnen</h2>
<ul>
<li><a href="https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/veelgestelde-vragen" target="_blank" rel="noopener noreferrer">RDI: Veelgestelde vragen Cyberbeveiligingswet</a> (geraadpleegd 16 augustus 2026)</li>
<li><a href="https://www.ncsc.nl/api/media/sites/default/files/Informatiebrochure%20Cyberbeveiligingswet.pdf" target="_blank" rel="noopener noreferrer">NCSC: Informatiebrochure Cyberbeveiligingswet (PDF)</a></li>
<li><a href="https://zoek.officielebekendmakingen.nl/stcrt-2026-27679.html" target="_blank" rel="noopener noreferrer">Cyberbeveiligingsregeling sector overheid, Stcrt. 2026, 27679</a></li>
<li><a href="https://wetten.overheid.nl/BWBR0052872/2026-08-15" target="_blank" rel="noopener noreferrer">Cyberbeveiligingswet, geconsolideerde tekst</a></li>
<li><a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj" target="_blank" rel="noopener noreferrer">NIS2-richtlijn (EU) 2022/2555, art. 21 en art. 24</a></li>
<li><a href="https://ccb.belgium.be/news/nis2-18-april-2026-deadline-what-essential-entities-must-have-place" target="_blank" rel="noopener noreferrer">CCB: Belgische certificeringsroute</a> (ter vergelijking)</li>
</ul>
<h2 id="verder-lezen">Verder lezen</h2>
<ul>
<li><a href="https://soveryne.nl/blog/cyberbeveiligingswet">Cyberbeveiligingswet per 15 augustus 2026: wat geldt nu</a></li>
<li><a href="https://soveryne.nl/blog/het-overlapdividend">Het overlapdividend: hoe één beheersmaatregel meerdere raamwerken bedient</a></li>
<li><a href="https://soveryne.nl/blog/van-verplichting-naar-assurance">Van verplichting naar assurance</a></li>
<li><a href="https://soveryne.nl/blog/wetten-raamwerken-standaarden-beheersmaatregelen">Wetten, raamwerken, standaarden en beheersmaatregelen</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>De volgende 90 dagen</title>
      <link>https://soveryne.nl/blog/de-volgende-90-dagen</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/de-volgende-90-dagen</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <category>Governance</category>
      <description>15 augustus: Cyberbeveiligingswet. 11 september: CRA-meldklok. Geen overgangstermijn. Wat moet er nú gedaan, getest en aantoonbaar zijn: een operationele aftelling.</description>
      <enclosure url="https://soveryne.nl/blog/images/og-de-volgende-90-dagen.png" type="image/png"/>
      <content:encoded><![CDATA[<blockquote>
<p><strong>Noot, augustus 2026.</strong> De eerste van die twee data is verstreken: de Cyberbeveiligingswet geldt sinds 15 augustus 2026. Het plan hieronder klopt nog steeds, maar lees fase 1 als werk dat nu achterstallig is in plaats van werk waar je je op voorbereidt. De meldplicht uit de CRA komt nog, op 11 september 2026.</p>
</blockquote>
<p>Tel even mee.</p>
<p>Op <strong>15 augustus 2026</strong> treedt de Cyberbeveiligingswet in werking. Niet &quot;wordt aangekondigd&quot;, niet &quot;gaat gefaseerd in&quot;. Treedt in werking. De Eerste Kamer stemde op 7 juli in; het kabinet heeft de datum vastgezet. Er is geen algemene overgangstermijn. De verplichtingen gelden direct. Alleen instellingen in het hoger onderwijs krijgen drie jaar.</p>
<p>Op <strong>11 september 2026</strong> begint een tweede klok. Vanaf die dag moeten fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige incidenten melden onder de Cyber Resilience Act. Eerste waarschuwing binnen 24 uur.</p>
<p>Dat is geen horizon van maanden. Dat is een kwestie van weken. En de negentig dagen die voor je liggen zijn niet de aanloop náár die data. Ze bevatten beide deadlines én je eerste weken erónder. Dat tweede deel is het deel waar niemand het over heeft, en het is het deel dat telt.</p>
<p>Want de deadline is niet een audit ergens in 2027. De deadline is de vraag of je kunt aantónen dat je in control bent op de dag dat de klok begint te lopen.</p>
<p>De meeste organisaties die ik spreek weten inmiddels dát ze onder de wet vallen. Ze hebben een plan om een plan te maken. Ze hebben een consultant, een gap-analyse uit maart, en een stuurgroep die na de zomer weer bij elkaar komt. Dat is precies de positie waarin de klok je verrast: in scope, tijd loopt, en het plan is een agenda-item.</p>
<p>Dit stuk is geen uitleg van NIS2. Die uitleg is er in overvloed. Dit is een aftelling: wat moet er gedáán, getést en aantóónbaar zijn, en in welke volgorde, want de twee data laten je geen keuze in die volgorde.</p>
<hr>
<h2 id="wat-er-op-15-augustus-verandert">1. Wat er op 15 augustus verandert</h2>
<p>De Cyberbeveiligingswet (Cbw) implementeert NIS2 in Nederland en vervangt de Wbni uit 2018. Ruim 8.000 organisaties vallen er direct onder, verdeeld over achttien sectoren. Daarnaast worden ongeveer 500 organisaties formeel aangewezen als kritieke entiteit onder de gelijktijdig ingevoerde Wet weerbaarheid kritieke entiteiten (Wwke), de Nederlandse CER-implementatie.</p>
<p>Eén ding vooraf, want het wordt structureel verkeerd verteld: <strong>de wet is niet één document.</strong> Er zijn drie lagen. De Cbw is het kader. Het Cyberbeveiligingsbesluit (Cbb) werkt de verplichtingen uit: risicobeheersing, registratie, de opleidingsplicht voor bestuurders. Het treedt gelijktijdig in werking. De derde laag bestaat uit ministeriële regelingen per sector, die onder meer concretiseren wánneer een incident gemeld moet worden. Als je wacht tot alle drie de lagen zijn uitgekristalliseerd voordat je begint, begin je te laat.</p>
<p>Vier dingen gaan om 00:00 uur op 15 augustus in.</p>
<p><strong>Registratieplicht.</strong> Je moet je organisatie registreren in het entiteitenregister, in Nederland via mijn.ncsc.nl. Het NCSC schat de registratie zelf op tien minuten, mits je de gegevens vooraf hebt verzameld. Dat &quot;mits&quot; doet het werk: er worden zowel netwerk- als organisatiegegevens uitgevraagd, wat betekent dat je CISO, netwerkbeheerder en bestuurder er alle drie aan te pas komen. En je hebt eHerkenning nodig. Dit is de goedkoopste taak op je lijst en tegelijk de makkelijkste om op 14 augustus over te struikelen.</p>
<p><strong>Zorgplicht.</strong> Passende en evenredige technische, operationele en organisatorische maatregelen, gebaseerd op een <em>all hazards approach</em>. Dat betekent expliciet ook fysiek: brand in de serverruimte is een risico waar maatregelen op nodig zijn. En het strekt zich uit tot je toeleveringsketen. Daarover zo meer.</p>
<p><strong>Meldplicht.</strong> Significante incidenten, gefaseerd, vanaf het moment dat je ermee bekend wordt: binnen <strong>24 uur</strong> een vroegtijdige waarschuwing aan je CSIRT en sectortoezichthouder, binnen <strong>72 uur</strong> een initiële melding, en uiterlijk binnen <strong>één maand</strong> het eindrapport.</p>
<p>Let op dat laatste getal. De Cbw geeft je een maand voor het eindrapport. De CRA werkt met veertien dagen voor actief misbruikte kwetsbaarheden. Twee wetten, twee klokken, andere getallen. Wie één runbook bouwt op basis van &quot;het is toch 24/72&quot;, bouwt een runbook dat één van beide wetten schendt.</p>
<p><strong>En dan het bestuur.</strong> Dit is het deel dat de vergadering stil maakt. Bestuurders van essentiële en belangrijke entiteiten zijn eindverantwoordelijk voor naleving van de zorgplicht en <strong>kunnen persoonlijk aansprakelijk worden gesteld</strong> als de organisatie die zorgplicht niet nakomt. Ze zijn bovendien verplicht training te volgen en moeten daarvan een certificaat van deelname kunnen overleggen.</p>
<p>Lees die laatste zin nog eens als security officer. Er is nu een fysiek document dat óf in een map zit, óf niet. Dat is geen beleidsdiscussie meer. Dat is een bewijsstuk.</p>
<p>Toezicht is verdeeld over sectorale toezichthouders: RDI, DNB, AFM, IGJ, ILT, NVWA en ANVS, afhankelijk van je (sub)sector. Het NCSC is géén toezichthouder. Dat is je CSIRT en de plek waar je registreert. Dat onderscheid is geen semantiek: het bepaalt bij wie je meldt, en wie er kan handhaven.</p>
<p>Essentiële entiteiten krijgen <strong>proactief</strong> toezicht: gecontroleerd worden zónder dat er iets is gebeurd. Belangrijke entiteiten krijgen reactief toezicht: achteraf, na een incident of een signaal. Boetes lopen tot <strong>€10 miljoen of 2% van de wereldwijde jaaromzet</strong> voor essentiële entiteiten, en <strong>€7 miljoen of 1,4%</strong> voor belangrijke entiteiten. Steeds: het hoogste van de twee.</p>
<p>Eén bevoegdheid verdient aparte aandacht, omdat die via amendement is toegevoegd en daarmee vérder gaat dan NIS2 zelf voorschrijft: de vakminister kan essentiële en belangrijke entiteiten verplichten om bepaalde producten of diensten van specifieke leveranciers níet meer te gebruiken, met een termijn waarbinnen je moet vervangen. Nationale veiligheid als grond, jouw architectuur als onderwerp. Wie zijn leveranciersconcentratie niet kent, kent zijn eigen vervangbaarheid niet.</p>
<hr>
<h2 id="wat-er-op-11-september-begint">2. Wat er op 11 september begint</h2>
<p>De CRA, Verordening (EU) 2024/2847, heeft een langere aanloop dan de meeste mensen denken en een kortere angel dan ze hopen.</p>
<p>Vanaf <strong>11 september 2026</strong> gelden de meldverplichtingen van artikel 14. Actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van je product raken:</p>
<ul>
<li><strong>24 uur</strong>: vroegtijdige waarschuwing</li>
<li><strong>72 uur</strong>: volledige melding</li>
<li><strong>14 dagen</strong>: eindrapport na beschikbaarheid van een corrigerende maatregel (bij actief misbruikte kwetsbaarheden); <strong>één maand</strong> bij ernstige incidenten</li>
</ul>
<p>Je meldt éénmalig via het Single Reporting Platform van ENISA, gericht aan het CSIRT van je hoofdvestiging, met ENISA die gelijktijdig wordt geïnformeerd. Het platform is operationeel per 11 september; er is een testperiode vooraf. Als je onder de CRA valt: ga testen. Een meldkanaal dat je voor het eerst gebruikt tijdens een actief misbruikte kwetsbaarheid is geen meldkanaal, dat is een tweede incident.</p>
<p>Boetes gaan tot <strong>€15 miljoen of 2,5% van de wereldwijde jaaromzet</strong>. Dat hoogste bedrag geldt onder meer voor overtreding van de essentiële eisen uit bijlage I én van de verplichtingen uit de artikelen 13 en 14. De meldplicht zit dus in de zwaarste boetecategorie.</p>
<p><strong>Wie is &quot;fabrikant&quot;?</strong> Hier zitten twee verrassingen.</p>
<p>De eerste: fabrikant ben je als je een product met digitale elementen ontwikkelt, laat ontwikkelen, en onder je eigen merknaam op de markt brengt. Betaald óf gratis. Maar je wordt óók als fabrikant behandeld als importeur of distributeur wanneer je een product onder je eigen naam of merk op de markt brengt, of er een substantiële wijziging op uitvoert. Neem je een opensourcebibliotheek, bouw je die in een product dat je onder je eigen naam levert. Dan ben je fabrikant. Niet steward. Fabrikant.</p>
<p>Voor de gemiddelde Nederlandse organisatie die denkt &quot;CRA is voor hardwareleveranciers&quot;: white-label je software? Lever je een portaal onder je eigen merk? Dan is dit gesprek voor jou.</p>
<p>De tweede verrassing zit in de overgangsbepaling, en die is scherper dan hij oogt. Artikel 69 lid 2 zegt dat producten die vóór 11 december 2027 op de markt zijn gebracht alléén onder de CRA-eisen vallen als ze vanaf die datum substantieel gewijzigd worden. Dat klinkt als adem. Maar lid 3 maakt daar expliciet een uitzondering op:</p>
<blockquote>
<p>&quot;In afwijking van lid 2 zijn de verplichtingen van artikel 14 van toepassing op <strong>alle</strong> producten met digitale elementen die binnen het toepassingsgebied van deze verordening vallen en die vóór 11 december 2027 op de markt zijn gebracht.&quot;</p>
</blockquote>
<p>Vertaald: de rest van de CRA wacht op je volgende substantiële wijziging. De <strong>meldplicht niet</strong>. Die geldt vanaf 11 september 2026 voor je hele geïnstalleerde basis. Voor dat product uit 2019 dat nog bij veertig klanten draait en waarvan de bouwer twee werkgevers verder is. Je hebt geen ontwerpplicht voor dat product. Je hebt wél een meldplicht, en die begint te lopen op het moment dat je &quot;bekend wordt&quot; met actief misbruik. Weet je wat er draait? Weet je wie het meldt? Weet je binnen hoeveel uur je dat hoort?</p>
<p>En voor de volledigheid, in één alinea: de financiële sector kent dit patroon al. DORA is sinds januari 2025 van toepassing en heeft de discussie daar al gevoerd: niet &quot;zijn je gegevens veilig&quot;, maar &quot;kun je blijven draaien als je technologie faalt&quot;. Wat de rest van Nederland op 15 augustus overkomt, hebben banken en verzekeraars al achter de rug. Dat is geen troost. Dat is een gratis vooruitblik op wat toezichthouders gaan vragen.</p>
<hr>
<h2 id="de-brief-die-je-niet-krijgt">3. De brief die je niet krijgt</h2>
<p>Nu het deel dat het vaakst verkeerd wordt verteld, meestal door mensen die iets willen verkopen.</p>
<p>Je hoort veel: &quot;tienduizenden bedrijven vallen indirect onder NIS2.&quot; Dat is niet waar, en het is belangrijk om precies te zijn, want de waarheid is ongemakkelijker.</p>
<p>De Cbw legt toeleveranciers van Cbw-organisaties <strong>geen directe verplichtingen</strong> op. Sterker nog, het NCSC is er expliciet over: een toezichthouder houdt géén toezicht op toeleveranciers en legt hun dus ook geen boetes op. Geen brief. Geen boete. Geen registratieplicht.</p>
<p>Wat er wél gebeurt: artikel 21 lid 2 sub d verplicht Cbw-organisaties tot maatregelen ter beveiliging van hun toeleveringsketen, met inbegrip van de relaties met hun <strong>rechtstreekse</strong> toeleveranciers en dienstverleners. Bij het bepalen wat &quot;passend&quot; is, moeten ze rekening houden met de specifieke kwetsbaarheden van elke rechtstreekse leverancier én met de algemene kwaliteit van diens producten en beveiligingspraktijken, inclusief veilige ontwikkelprocedures.</p>
<p>Dus: de toezichthouder komt niet voor jou. <strong>Je klant wel.</strong></p>
<p>Volgens het NCSC kom je waarschijnlijk in de risico-inventarisatie voor als je diensten of producten levert die raken aan de netwerk- en informatiesystemen van een Cbw-organisatie, als je een ICT-component levert, of als je toegang hebt tot hun systemen. De koffieleverancier niet. De beheerder van de kantoorautomatisering wel.</p>
<p>En hier zit de operationele pijn, die het NCSC eerlijk benoemt: de criteria staan niet in de wet. &quot;Passende maatregelen&quot; leidt per leverancier tot een maatwerkpakket van eisen. Lever je aan meerdere Cbw-organisaties, dan krijg je <strong>verschillende lijsten met maatregelen</strong> waarop je moet reageren. Vijf klanten, vijf vragenlijsten, vijf verschillende definities van hetzelfde.</p>
<p>Een certificaat helpt bij dat gesprek, want je laat snel zien welke standaarden je hanteert. Maar het NCSC waarschuwt er in dezelfde adem voor: het biedt géén garantie dat het geïnventariseerde ketenrisico daadwerkelijk is afgedekt. ISO 27001 of CYRA kunnen handig zijn. De Cbw schrijft ze niet voor.</p>
<p>Geen wet die je dwingt. Wel een markt die je beoordeelt. Dat is geen zachtere variant van compliance. Dat is compliance zonder duidelijke eisen en zonder duidelijk eindpunt, en het begint op 15 augustus, wanneer 8.000 organisaties tegelijk beginnen te vragen.</p>
<hr>
<h2 id="de-val-ooit-audit-ready-versus-nu-in-control">4. De val: &quot;ooit audit-ready&quot; versus &quot;nu in control&quot;</h2>
<p>Ik breek in op systemen. Dat is mijn vak. En het patroon is elke keer hetzelfde.</p>
<p>Ik kom binnen bij organisaties die hun audit hebben gehaald. Het certificaat hangt er. Het beleid is vastgesteld, de risicoanalyse is uitgevoerd, de maatregelen zijn &quot;geïmplementeerd&quot;. En dan blijkt het serviceaccount uit de migratie van 2023 nog te bestaan, met rechten die niemand meer kan verklaren, buiten het bereik van elk offboardingproces, omdat het aan geen mens gekoppeld is.</p>
<p>Dat serviceaccount staat in geen enkel auditrapport. Niet omdat de auditor slecht was. Omdat een audit een momentopname is.</p>
<p>Dat is de hele kwestie. Een audit bewijst dat je het op één dinsdag op orde had. Aanvallers kiezen een andere dinsdag. En vanaf 15 augustus doen toezichthouders dat ook: bij essentiële entiteiten zonder aanleiding, zonder incident, zonder aankondiging.</p>
<p>De ruimte tussen die twee dinsdagen is waar mijn werk plaatsvindt. Het is ook precies de ruimte waar &quot;compliant&quot; ophoudt en &quot;in control&quot; begint.</p>
<p>Het verschil is niet retorisch, het is toetsbaar. Stel jezelf deze vier vragen, en accepteer alleen antwoorden met een tijdstempel:</p>
<ul>
<li>Kun je aantonen dat een maatregel <strong>vandaag</strong> werkt, of alleen dat hij in maart is beschreven?</li>
<li>Als je nu wordt gebeld over actief misbruik: hoeveel uur kost het je om te bepalen of het je raakt? Je hebt er 24 tot de eerste melding, en die klok begint bij &quot;bekend worden&quot;, niet bij &quot;begrepen&quot;.</li>
<li>Wie drukte er vorige keer op de knop bij de melding, en is die persoon er nog?</li>
<li>Als de toezichthouder morgenochtend om bewijs vraagt, kost dat je een export of drie weken?</li>
</ul>
<p>Een programma dat op de vierde vraag &quot;drie weken&quot; antwoordt, is niet in control. Het is gedocumenteerd. Dat is iets anders, en het verschil kost je 24 uur die je niet hebt.</p>
<p>Compliance beschrijft wat je zou doen. Control is wat er gebeurt als het misgaat, om kwart over drie &#39;s nachts, in augustus, als de helft van je team op vakantie is.</p>
<p>Dat is trouwens geen retorische vakantie. 15 augustus valt midden in de zomervakantie.</p>
<hr>
<h2 id="de-komende-90-dagen-wat-er-gedaan-getest-en-aantoonbaar-moet-zijn">5. De komende 90 dagen: wat er gedaan, getest en aantoonbaar moet zijn</h2>
<p>Geen roadmap van achttien maanden. Drie fasen, en ze zijn níet op comfort geordend maar op de twee data. Wat vóór 15 augustus wettelijk verplicht is, staat in fase 1. Punt. Wat de CRA-klok raakt, in fase 2. En fase 3 is waar &quot;in control&quot; wordt bewezen, in de eerste weken dat je onder de wet draait.</p>
<h3>Fase 1 · Vóór 15 augustus: de niet-onderhandelbare punten</h3>
<p>Alles hier moet af zijn op de dag dat de wet ingaat. Niet &quot;in gang gezet&quot;. Af.</p>
<ul>
<li><strong>Baken je scope af.</strong> Essentiële of belangrijke entiteit? Het onderscheid bepaalt je boeteplafond én of je proactief toezicht krijgt. Ook &quot;wij vallen er niet onder&quot; is een besluit dat je moet kunnen verdedigen, met datum.</li>
<li><strong>Registreer.</strong> Regel eHerkenning nú, verzamel de netwerk- en organisatiegegevens vooraf (NCSC-checklist), zet CISO, netwerkbeheerder en bestuurder in één afspraak, en registreer via mijn.ncsc.nl. Verplicht per 15 augustus.</li>
<li><strong>Plan de bestuurstraining in en bewaar het certificaat van deelname.</strong> De trainingsplicht zelf loopt tot ongeveer 15 augustus 2028, dus dit is het enige punt in deze lijst dat later af mag zijn. Plan het nu toch: het is het bewijsstuk waar het persoonlijke-aansprakelijkheidsverhaal op landt.</li>
<li><strong>Laat het bestuur tekenen op de restrisico&#39;s, met datum.</strong> Aansprakelijkheid die niet is belegd, ligt bij je bestuurders zonder dat ze het weten.</li>
<li><strong>Aantoonbaar op 15 augustus:</strong> registratiebevestiging, een gedateerd scopebesluit, een ondertekend bestuursbesluit. Trainingscertificaten volgen naarmate de training wordt afgerond, tot ongeveer 15 augustus 2028.</li>
</ul>
<h3>Fase 2 · Vóór 11 september: de CRA-klok</h3>
<ul>
<li><strong>Bepaal of je fabrikant bent</strong> onder de CRA. Breng je iets onder je eigen merk op de markt, of wijzig je iets substantieel? Dan waarschijnlijk wel, ook als je jezelf geen fabrikant vindt.</li>
<li><strong>Breng je geïnstalleerde basis in kaart.</strong> Álle producten die vóór 11 december 2027 op de markt zijn, vallen onder de meldplicht van artikel 14. Weet wat er draait, bij wie, in welke versie.</li>
<li><strong>Bouw één meldrunbook met twee klokken.</strong> Cbw: 24 u → 72 u → 1 maand. CRA art. 14: 24 u → 72 u → 14 dagen (1 maand bij ernstige incidenten). Zet ze naast elkaar; ze zijn niet identiek. Leg vast wie &quot;bekend worden&quot; vaststelt en hoe dat moment gelogd wordt.</li>
<li><strong>Test het ENISA Single Reporting Platform tijdens de testperiode</strong>, vóór 11 september, niet erna.</li>
<li><strong>Aantoonbaar op 11 september:</strong> een getest runbook, een besliskaart met namen en 06-nummers, een productregister, en een gemeten tijd-tot-eerste-melding.</li>
</ul>
<h3>Fase 3 · De eerste weken eronder: waar &quot;in control&quot; wordt bewezen</h3>
<p>Dit is waarom het &quot;de volgende 90 dagen&quot; heet en niet &quot;de laatste 30&quot;. De wet halen is fase 1 en 2. Aantónen dat je in control bent, gebeurt hierna, en het is precies wat een proactieve toezichthouder komt controleren.</p>
<ul>
<li><strong>Adopteer één controlebasis en map die op beide wetten.</strong> ISO 27001 of NIST CSF 2.0, in kaart gebracht op de zorgplicht en (als fabrikant) op bijlage I van de CRA. De mappingtabel (<em>control → wettelijke eis → bewijs → eigenaar → laatst geverifieerd</em>) is het belangrijkste document dat je deze zomer maakt.</li>
<li><strong>Leg bewijs continu vast</strong>, in het proces, niet in een kwartaalsprint. Een control zonder verse bewijsdatum is een aanname.</li>
<li><strong>Draai je meldrunbook opnieuw met een vakantierooster.</strong> 15 augustus valt in de zomer.</li>
<li><strong>Bereid je voor op proactief toezicht</strong> (essentiële entiteiten): controle zonder incident, zonder aankondiging.</li>
<li><strong>Zet een kwartaalcyclus op</strong> waarin bewijs veroudert en opnieuw wordt bevestigd.</li>
<li><strong>Aantoonbaar, doorlopend:</strong> één mappingtabel met een eigenaar per control en een datum per bewijsstuk.</li>
</ul>
<hr>
<h2 id="e-n-control-meerdere-kaders">6. Eén control, meerdere kaders</h2>
<p>Bij het lezen van fase 3 zul je iets gedacht hebben in de trant van: dit is twee keer hetzelfde werk.</p>
<p>Dat hoeft het niet te zijn, en dat is het beste nieuws in dit hele stuk.</p>
<p>Toegangsbeheer is toegangsbeheer. Loggen is loggen. Continuïteit is continuïteit. Diezelfde control verschijnt in de zorgplicht van de Cbw, in bijlage I van de CRA, in ISO 27001, in DORA en in de AVG: met andere woorden, andere nummering, andere toezichthouder. De meeste organisaties bouwen hem vijf keer, bewijzen hem vijf keer, en verdedigen hem vijf keer, omdat het compliancewerk per wet is georganiseerd in plaats van per control.</p>
<p>Draai het om. Bouw de control één keer. Leg het bewijs één keer vast. Breng die ene control in kaart op elke wet die hem opeist.</p>
<p>Dat is geen truc om minder te doen. Het is de enige manier om deze negentig dagen te overleven zónder het werk te verdubbelen, en het is meteen de reden waarom de mappingtabel uit fase 3 het belangrijkste document is dat je deze zomer maakt. Niet omdat een toezichthouder ernaar vraagt. Omdat het het enige artefact is dat je vertelt welk bewijs je mist vóórdat iemand anders die vraag stelt.</p>
<hr>
<h2 id="wat-operated-not-archived-betekent">7. Wat &quot;operated, not archived&quot; betekent</h2>
<p>Ik heb <a href="https://soveryne.com/contact?src=de-volgende-90-dagen" target="_blank" rel="noopener noreferrer">Soveryne</a> gebouwd omdat ik te vaak hetzelfde zag: organisaties met een prima beleidsmap en een serviceaccount uit 2023 dat nog open stond, bewijs dat geldig was op de dag dat het werd verzameld en op geen enkele dag daarna, in een compliancestack die zelf buiten de EU-jurisdictie draaide waarvoor hij bewijs moest leveren. Bewijs dat meeloopt met je systemen in plaats van eromheen, binnen de jurisdictie waarin je het moet verantwoorden: dat is het verschil tussen een programma dat je <em>operates</em> en een programma dat je <em>archiveert</em>.</p>
<p>Verder verkoop ik je hier niets. Als je één ding uit dit stuk meeneemt, laat het de mappingtabel zijn. Die kun je maandag in een spreadsheet beginnen.</p>
<hr>
<h2 id="nog-een-paar-weken">8. Nog een paar weken</h2>
<p>Terug naar de aftelling.</p>
<p>Op 15 augustus stelt iemand je een vraag. Misschien een toezichthouder, misschien je grootste klant, misschien je eigen bestuurder die net heeft begrepen wat &quot;persoonlijk aansprakelijk&quot; betekent. De vraag is niet &quot;zijn we compliant?&quot; Die vraag heeft een antwoord dat je in maart hebt opgeschreven.</p>
<p>De vraag is: <strong>kun je het aantonen, vandaag, met een datum erop?</strong></p>
<p>Als het antwoord &quot;geef me drie weken&quot; is, weet je wat je de komende negentig dagen te doen staat. Als het antwoord een export is, ben je in control.</p>
<p>Er is geen overgangstermijn. Dat is niet bedreigend bedoeld. Het is gewoon de datum.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wanneer treedt de Cyberbeveiligingswet in werking?</strong>
15 augustus 2026. Er is geen algemene overgangstermijn, dus de verplichtingen gelden vanaf die datum. Alleen instellingen in het hoger onderwijs krijgen drie jaar de tijd.</p>
<p><strong>Wanneer gaan de CRA-meldverplichtingen in?</strong>
11 september 2026. Vanaf die dag moeten fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige incidenten melden, met een eerste waarschuwing binnen 24 uur.</p>
<p><strong>Valt mijn organisatie onder NIS2?</strong>
Dat hangt af van sector en omvang, niet van of je jezelf als kritiek beschouwt. Begin bij de sectorbijlagen en je aantal medewerkers en omzet, en kijk daarna of ketenverplichtingen van een klant je er alsnog bij trekken.</p>
<p><strong>Wat betekent &quot;aantoonbaar&quot; hier precies?</strong>
Dat je op het moment dat ernaar gevraagd wordt een actueel overzicht kunt tonen van de control, wie eigenaar is, en bewijs met een datum die recent genoeg is om nog iets te betekenen. Een beleidsstuk uit maart is geen bewijs dat de control in augustus draaide.</p>
<p><strong>Zijn bestuurders persoonlijk aansprakelijk?</strong>
NIS2 legt de verantwoordelijkheid voor risicobeheersmaatregelen bij het bestuur, inclusief het goedkeuren en toezien daarop. Het werk delegeren delegeert de verantwoording niet.</p>
<p><strong>Is dit juridisch advies?</strong>
Nee. Dit is een operationele lezing van de deadlines om je werk te kunnen volgorden. Toets je eigen scope en verplichtingen bij je eigen jurist.</p>
<hr>
<p><strong>Zelf aan de slag met de komende negentig dagen?</strong> Soveryne Command is live en het instappunt is een gratis intake. Vertel ons wat je moet kunnen aantonen, en wanneer. <a href="https://soveryne.com/book" target="_blank" rel="noopener noreferrer">Meld je aan</a></p>
<hr>
<p><em>Ilke Tosunoğlu is ethical hacker en penetratietester, en oprichter van Soveryne. Reageren of verder praten over de aftelling? <a href="https://www.linkedin.com/in/ilke-tosunoglu/" target="_blank" rel="noopener noreferrer">LinkedIn</a>.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Europa's digitale afhankelijkheid, uitgelegd</title>
      <link>https://soveryne.nl/blog/europa-digitale-afhankelijkheid-uitgelegd</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/europa-digitale-afhankelijkheid-uitgelegd</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Sovereignty</category>
      <category>Cloud</category>
      <category>AI</category>
      <description>Hoe afhankelijk is Europa van Amerikaanse technologie, en waarom telt dat? De kaart, het concentratierisico, en waarom compliance het gat niet dicht.</description>
      <enclosure url="https://soveryne.nl/blog/images/N1-hero-europe-digital-dependence.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Elk betoog over digitale soevereiniteit heeft uiteindelijk een cijfer nodig. Dit is het cijfer dat deze hele reeks verankert: ongeveer <strong>80% van de Europese bedrijfsuitgaven aan software en cloud, grofweg 264 miljard euro per jaar, gaat naar Amerikaanse leveranciers</strong> (<a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">Europees Parlement, 2025</a>). Dat is ongeveer 1,5% van het EU-bbp dat het continent elk jaar verlaat voor één categorie import. Afhankelijkheid is geen gevoel; ze is meetbaar, en ze wordt gemeten in euro&#39;s.</p>
<p>Deze hoofdpost brengt de belangen in kaart. Drie ideeën dragen hem, en elk heeft een volledig artikel als onderbouwing.</p>
<h2 id="wat-digitale-soevereiniteit-werkelijk-betekent">Wat &quot;digitale soevereiniteit&quot; werkelijk betekent</h2>
<p>Eerst de definitie, want het woord wordt misbruikt. Het Joint Research Centre van de EU definieert digitale soevereiniteit als <strong>&quot;the EU&#39;s capacity to exercise independence in the digital realm while remaining open and connected to global networks&quot;</strong>, het vermogen van de EU om onafhankelijkheid in het digitale domein uit te oefenen terwijl ze open en verbonden blijft met wereldwijde netwerken (<a href="https://publications.jrc.ec.europa.eu/repository/handle/JRC144908" target="_blank" rel="noopener noreferrer">JRC Policy Brief JRC144908, 2025</a>). De bijzin na &quot;while&quot; is het hele punt: soevereiniteit is geen zelfvoorziening en geen muur. Het is het vermogen om te beslissen, te bedienen, over te stappen en kritieke infrastructuur te beveiligen zonder onaanvaardbare blootstelling aan buitenlandse juridische dwang, lock-in bij één leverancier, of dwang van buitenaf.</p>
<table>
<thead>
<tr>
<th>Term</th>
<th>Wat het meet</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Dataresidency</strong></td>
<td><em>Waar</em> data fysiek staat (geografie)</td>
</tr>
<tr>
<td><strong>Datasoevereiniteit</strong></td>
<td><em>Wiens recht</em> erover gaat, en wie toegang kan afdwingen (jurisdictie)</td>
</tr>
<tr>
<td><strong>Zelfvoorziening</strong></td>
<td>De hele stack zelf bouwen (niet het doel, en niet realistisch)</td>
</tr>
</tbody></table>
<h2 id="de-afhankelijkheid-is-re-el-en-ze-is-gelaagd">De afhankelijkheid is reëel, en ze is gelaagd</h2>
<p>Europa staat het zwakst precies daar waar de toekomst wordt gebouwd, en het sterkst in een paar diepe knelpunten die het niet snel kan verliezen. De publieke cloud is de duidelijkste illustratie: drie Amerikaanse hyperscalers hebben ongeveer <strong>70% van de EU-cloudmarkt</strong> (<a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">Synergy Research</a>), terwijl de grootste Europese aanbieder rond de 2% zit. In frontier-AI is het gat nog scherper. Toch heeft Europa echte invloed waar het telt: één Nederlands bedrijf, ASML, bouwt bijna 100% van de EUV-lithografiemachines ter wereld.</p>
<p>De volledige kaart, laag voor laag, en waar Europa nog aan de knoppen zit, staat in <strong><a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid" target="_blank" rel="noopener noreferrer">De echte kaart van Europa&#39;s digitale afhankelijkheid</a></strong>.</p>
<h2 id="concentratie-maakt-van-gewone-hulpmiddelen-een-systeemrisico">Concentratie maakt van gewone hulpmiddelen een systeemrisico</h2>
<p>Afhankelijkheid zou minder tellen als ze dun verspreid was. Dat is ze niet. Wanneer miljoenen systemen dezelfde software en dezelfde aanbieder delen, wordt een lokaal defect een continentbrede storing, zonder dat er een aanvaller aan te pas komt. Op 19 juli 2024 legde één inhoudsupdate van één beveiligingsleverancier naar schatting <strong>8,5 miljoen Windows-apparaten</strong> wereldwijd plat, met luchtvaartmaatschappijen aan de grond en ziekenhuizen die patiënten doorstuurden. Toezichthouders hebben dit ingehaald: onder DORA wezen de Europese toezichthoudende autoriteiten in november 2025 de eerste <strong>19 kritieke derde aanbieders van ICT-diensten</strong> aan voor direct toezicht, op criteria die expliciet over concentratie en vervangbaarheid gaan.</p>
<p>Hoe gemak ongemerkt kritieke infrastructuur wordt, en wat toezichthouders nu verwachten, is het onderwerp van <strong><a href="https://soveryne.com/blog/concentratierisico-cloud" target="_blank" rel="noopener noreferrer">Hoe gewone hulpmiddelen ongemerkt kritieke infrastructuur worden</a></strong>.</p>
<h2 id="compliance-is-geen-soevereiniteit">Compliance is geen soevereiniteit</h2>
<p>Dit is de val die goed geleide organisaties treft: elke audit op de kalender doorstaan en toch één buitenlands rechtsbevel, één licentiewijziging of één storing bij de aanbieder verwijderd zijn van het verlies van zeggenschap over de eigen bedrijfsvoering. Een &quot;EU-regio&quot; met een Amerikaans hoofdkantoor kan op papier volledig AVG- en NIS2-conform zijn en tegelijk bereikbaar blijven onder buitenlands recht, een punt dat een hyperscaler in 2025 onder ede tegenover de Franse Senaat toegaf. Daar is de audit nooit voor ontworpen. Europa reguleert zijn afhankelijkheden sneller dan het er vervangers voor bouwt, en een compliancestempel dicht dat gat niet.</p>
<p>Waarom de audit en de afhankelijkheid twee verschillende problemen zijn, staat in <strong><a href="https://soveryne.com/blog/compliance-is-niet-soeverein" target="_blank" rel="noopener noreferrer">Compliant maar afhankelijk</a></strong>.</p>
<h2 id="waar-dit-heen-leidt">Waar dit heen leidt</h2>
<p>De belangen benoemen is stap één. De methode om ernaar te handelen, selectieve autonomie in plaats van autarkie, is het onderwerp van de tweede pijler, <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>. Het scherpste nieuwe front, AI-inferentie en data op soevereine bodem houden, is de derde, <a href="https://soveryne.com/blog/soevereine-ai-uitgelegd" target="_blank" rel="noopener noreferrer">Soevereine AI, uitgelegd</a>.</p>
<p>Wie liever ziet hoe soeverein by default er als product uitziet: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a>, of <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a> en we laten de werkelijke blootstelling zien in de raamwerken die van toepassing zijn.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Soevereiniteit die te operationaliseren is</title>
      <link>https://soveryne.nl/blog/soevereiniteit-operationeel-maken</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/soevereiniteit-operationeel-maken</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Sovereignty</category>
      <category>Governance</category>
      <category>Architecture</category>
      <description>Digitale soevereiniteit als methode, niet als leus. Selectieve autonomie, workload-tiering, sleutelbeheer, de exittest en een pragmatisch plan.</description>
      <enclosure url="https://soveryne.nl/blog/images/N4-hero-sovereignty-not-autarky.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Het soevereiniteitsdebat blijft een valse keuze voorschotelen: zichzelf afsnijden van de beste technologie ter wereld, of permanente afhankelijkheid accepteren. Er is een derde optie, en het is de enige realistische. Noem het <strong>selectieve autonomie</strong>: soevereine capaciteit waar het werkelijk telt, openheid overal elders, en het vermogen om het verschil te zien.</p>
<table>
<thead>
<tr>
<th></th>
<th>Autarkie (de stroman)</th>
<th>Selectieve autonomie (het doel)</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Doel</strong></td>
<td>Alles zelf bouwen</td>
<td>Beheers wat telt; blijf elders open</td>
</tr>
<tr>
<td><strong>Reikwijdte</strong></td>
<td>De hele stack</td>
<td>Gevoelige workloads en knelpunten</td>
</tr>
<tr>
<td><strong>Kosten</strong></td>
<td>Enorm, traag, vaak slechter</td>
<td>Gericht, nu haalbaar</td>
</tr>
<tr>
<td><strong>Houding</strong></td>
<td>Gesloten</td>
<td>Open maar niet machteloos</td>
</tr>
</tbody></table>
<h2 id="geen-autarkie-soevereiniteit-is-een-draaiknop">Geen autarkie: soevereiniteit is een draaiknop</h2>
<p>Het realistische doel is geen Europese muur. Europa bewijst het punt al: het is diep afhankelijk in cloud en AI, en houdt tegelijk een van de meest asymmetrische knelpunten ter wereld in handen in de lithografie. Dat is soevereiniteit als hefboom, niet als isolatie, en de les schaalt omlaag naar elke organisatie. De hele stack bezitten is niet nodig; zeggenschap is nodig daar waar zeggenschap beslissend is. Het volledige betoog, met het instrument voor workload-tiering, staat in <strong><a href="https://soveryne.com/blog/soevereiniteit-is-geen-autarkie" target="_blank" rel="noopener noreferrer">Soevereiniteit is geen autarkie</a></strong>.</p>
<h2 id="locatie-is-geen-zeggenschap">Locatie is geen zeggenschap</h2>
<p>De meest gemaakte fout is een &quot;EU-regio&quot; als soevereiniteit behandelen. Residency beantwoordt de vraag <em>waar de bytes staan</em>; soevereiniteit beantwoordt <em>wiens recht erover gaat en wie gedwongen kan worden ze af te geven</em>. Onder de Amerikaanse CLOUD Act reikt een vordering aan een aanbieder met hoofdkantoor in de VS tot data waarover die aanbieder waar ook ter wereld zeggenschap heeft, Frankfurt en Dublin inbegrepen. Het architecturale antwoord, sleutels in eigen beheer, versleuteling, isolatie zonder egress en een EU-exploitatie-entiteit, is wat van een belofte een eigenschap van het systeem maakt. Lees <strong><a href="https://soveryne.com/blog/dataresidency-versus-datasoevereiniteit" target="_blank" rel="noopener noreferrer">Soeverein door architectuur, niet door belofte</a></strong> en het begeleidende <strong><a href="https://soveryne.com/blog/wie-kan-data-afdwingen" target="_blank" rel="noopener noreferrer">Wie kan data werkelijk afdwingen?</a></strong>.</p>
<h2 id="soevereine-beveiliging-vraagt-soevereine-bodem">Soevereine beveiliging vraagt soevereine bodem</h2>
<p>Een verwante val zit één laag lager. Europa zet werkelijk sterke beveiligingsleveranciers in het veld, maar de hoogwaardige besturingslagen, cloud-native security, telemetrie op hyperschaal, identiteit, draaien overweldigend op Amerikaanse infrastructuur, en Europese instrumenten draaien veelal op precies de systemen die ze horen te beschermen. Soevereine beveiliging moet de bodem waarop ze staat omvatten. Dat is het betoog van <strong><a href="https://soveryne.com/blog/cyberparadox-soevereine-beveiliging-op-afhankelijke-bodem" target="_blank" rel="noopener noreferrer">De cyberparadox</a></strong>.</p>
<h2 id="de-echte-test-kan-er-weggegaan-worden">De echte test: kan er weggegaan worden?</h2>
<p>Soevereiniteit is een vermogen, en het vermogen dat het zwaarst weegt is de mogelijkheid om weg te lopen. Een aanbieder die niet te verlaten is, heeft soevereiniteit over de organisatie, welke kleur de badge ook heeft. Publieke cloud wordt vrijwel overal gebruikt; beproefde exitplannen niet. Vanaf <strong>12 januari 2027 verbiedt de Dataverordening alle overstap- en egresskosten</strong> (<a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">Dataverordening, art. 29</a>), waarmee de financiële slotgracht verdwijnt, maar de inspanning, de propriëtaire API&#39;s en de ongeteste failover, blijft op te lossen. Waarom de exit de echte test is, staat in <strong><a href="https://soveryne.com/blog/wie-niet-weg-kan-is-niet-soeverein" target="_blank" rel="noopener noreferrer">Wie niet weg kan, is niet soeverein</a></strong>.</p>
<h2 id="het-plan-voor-12-maanden">Het plan voor 12 maanden</h2>
<p>Niets hiervan vereist dat wat werkt eruit wordt gerukt. De pragmatische volgorde: breng afhankelijkheden en concentratie in kaart, deel workloads in naar de soevereiniteit die ze werkelijk nodig hebben, pak de gevoelige niveaus eerst aan met sleutels in eigen beheer, ontwerp een geteste exit, verkies open standaarden waar ze klaar zijn, en behandel vaardigheden als kritieke infrastructuur. Het volledige draaiboek, met de SEAL-schaal van de EU en wat niet te doen, staat in <strong><a href="https://soveryne.com/blog/pragmatisch-soevereiniteitsdraaiboek" target="_blank" rel="noopener noreferrer">Een pragmatisch soevereiniteitsdraaiboek</a></strong>.</p>
<h2 id="waar-dit-heen-leidt">Waar dit heen leidt</h2>
<p>De belangen vormen de eerste pijler, <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>. Het scherpste nieuwe front, soevereine AI, is de derde, <a href="https://soveryne.com/blog/soevereine-ai-uitgelegd" target="_blank" rel="noopener noreferrer">Soevereine AI, uitgelegd</a>.</p>
<p>Om de gevoelige niveaus op soevereine grond te zetten: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a>, of <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a> en we helpen de workloads in niveaus in te delen. Zijn we voor een bepaald niveau niet de juiste partij, dan zeggen we dat.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Soevereine AI, uitgelegd</title>
      <link>https://soveryne.nl/blog/soevereine-ai-uitgelegd</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/soevereine-ai-uitgelegd</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>AI</category>
      <category>Sovereignty</category>
      <category>Data &amp; privacy</category>
      <description>Waarom AI de cloud-lock-in herhaalt, waarom de prompt de data is, en hoe AI te beveiligen zoals aanvallers het breken. Houd inferentie thuis.</description>
      <enclosure url="https://soveryne.nl/blog/images/T6-hero-prompt-is-the-data.png" type="image/png"/>
      <content:encoded><![CDATA[<p>Soevereine AI is AI die je kunt draaien zonder de jurisdictie over je data op te geven: het model, de inferentie en de prompts blijven binnen een juridische en geografische grens die jij bepaalt, en de architectuur blijft portabel genoeg om van leverancier te wisselen zonder te herbouwen. Het is een eigenschap van de hele pijplijn, niet een label op een model.</p>
<p>Elke afhankelijkheid begint als gemak. De cloud ook, tot een handvol bedrijven het grootste deel van de markt in handen had en vertrekken ondenkbaar werd. AI speelt nu hetzelfde spel, en het tempo is het verraderlijke: cloud had een decennium nodig om dragend te worden; AI doet er achttien maanden over. Het verschil is dat het patroon deze keer vooraf zichtbaar is, en dus te vermijden.</p>
<p>Drie ideeën maken van soevereine AI een concrete discipline in plaats van een leus. Elk heeft een volledig artikel als onderbouwing.</p>
<h2 id="laat-ai-niet-de-volgende-lock-in-worden">Laat AI niet de volgende lock-in worden</h2>
<p>De vorm van AI-afhankelijkheid rijmt op die van de cloud, één laag hoger. De VS bouwt de frontier-modellen; Europa consumeert ze, en de markt is al geconcentreerd bij een handvol aanbieders. AI voegt daar nieuwe, kleverigere lock-in-mechanismen aan toe: API-koppeling, fine-tuning vastgelast aan één basismodel, en de datazwaartekracht van embeddings, waar overstappen betekent het hele corpus opnieuw te embedden. Het antwoord is portabiliteit by design, een modelabstractielaag, multimodel-routering, en grounding in plaats van fine-tuning, zodat de architectuur minder op een stack lijkt en meer op een portefeuille. Het volledige betoog staat in <strong><a href="https://soveryne.com/blog/laat-ai-niet-de-volgende-lock-in-worden" target="_blank" rel="noopener noreferrer">Laat AI niet de volgende cloud-lock-in worden</a></strong>.</p>
<h2 id="de-prompt-s-de-data">De prompt ís de data</h2>
<p>Dit is het inzicht dat de meeste soevereiniteitsprogramma&#39;s missen. Iedereen aanvaardt dat klantgegevens niet in een buitenlandse jurisdictie horen te staan. Vrijwel niemand past dezelfde regel toe op de prompts die naar een AI-model gaan, terwijl de prompt, en de context die wordt opgehaald om die te beantwoorden, vaak <em>de klantgegevens</em> zíjn.</p>
<table>
<thead>
<tr>
<th>Object</th>
<th>Waarom het een datadoorgifte is</th>
</tr>
</thead>
<tbody><tr>
<td><strong>De prompt</strong></td>
<td>Draagt het supportticket, de patiëntnotitie of de contractclausule een buitenlandse jurisdictie in</td>
</tr>
<tr>
<td><strong>De embedding</strong></td>
<td>Een lossy maar herleidbare vingerafdruk van de brontekst, geen &quot;gewone getallen&quot;</td>
</tr>
<tr>
<td><strong>Bewaarde invoer</strong></td>
<td>Aanbieders bewaren API-invoer een periode, en bewaren betekent dat het afgedwongen kan worden</td>
</tr>
</tbody></table>
<p>Een AI-functie die het gevoeligste record in het systeem naar een model elders stuurt, slaat een gat in de residencyperimeter precies in de vorm van een API-aanroep. Waarom inferentie op soevereine bodem moet plaatsvinden, en waarom embeddings de bron prijsgeven, staat in <strong><a href="https://soveryne.com/blog/de-prompt-is-de-data" target="_blank" rel="noopener noreferrer">De prompt ís de data</a></strong>.</p>
<h2 id="beveilig-ai-zoals-aanvallers-het-breken">Beveilig AI zoals aanvallers het breken</h2>
<p>Soevereine AI gaat niet alleen over waar de data heen gaat; ze gaat over de vraag of het systeem het contact met een aanvaller overleeft. Prompt injection is OWASP&#39;s grootste LLM-risico, en het is niet volledig &quot;op te lossen&quot;, want een taalmodel leest zijn vertrouwde instructies en niet-vertrouwde invoer via hetzelfde kanaal. De realistische opgave is zo bouwen dat een geslaagde injectie weinig kan bereiken: gelaagde verdediging, minimale rechten, uitvoerfilters, en voorkomen dat de &quot;lethal trifecta&quot; van vertrouwelijke data, niet-vertrouwde inhoud en externe communicatie ooit samenkomt. De offensieve blik staat in <strong><a href="https://soveryne.com/blog/ai-beveiligen-zoals-aanvallers-het-breken" target="_blank" rel="noopener noreferrer">AI beveiligen zoals aanvallers het breken</a></strong>.</p>
<h2 id="waar-dit-heen-leidt">Waar dit heen leidt</h2>
<p>De belangen vormen de eerste pijler, <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>. De methode, selectieve autonomie over het hele landschap, is de tweede, <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</p>
<p>Precies daarom is <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a> gebouwd zoals het is gebouwd, gefundeerd, met bronvermelding, en draaiend op EU-soevereine infrastructuur zodat prompts en embeddings de sleutelgrens nooit passeren. Om het in de praktijk te zien: <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a>.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Van verplichting naar assurance: verantwoordelijkheid van het bestuur en continue compliance</title>
      <link>https://soveryne.nl/blog/van-verplichting-naar-assurance</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/van-verplichting-naar-assurance</guid>
      <pubDate>Thu, 09 Jul 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Governance</category>
      <description>NIS2 en DORA leggen persoonlijke aansprakelijkheid bij het bestuur en momentopname-audits verouderen. Compliance werd een governancefunctie.</description>
      <enclosure url="https://soveryne.nl/blog/images/C10-hero-board-assurance.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor besturen en compliancemanagers, geen juridisch advies. Actueel per juli 2026.</em></p>
<h2 id="de-aansprakelijkheid-verhuisde-naar-de-bestuurskamer">De aansprakelijkheid verhuisde naar de bestuurskamer</h2>
<p>De meest ingrijpende verschuiving in Europese digitale regelgeving is geen nieuwe verplichting: het is de vraag <em>wie ervoor opdraait.</em></p>
<ul>
<li><strong>NIS2, artikel 20:</strong> bestuursorganen moeten maatregelen voor cyberbeveiligingsrisicobeheer <strong>goedkeuren en er toezicht op houden</strong>, moeten <strong>scholing volgen</strong> en <strong>kunnen persoonlijk aansprakelijk worden gesteld</strong>. Verschillende lidstaten kunnen sancties opleggen, waaronder een <strong>tijdelijk verbod op het bekleden van bestuursfuncties</strong>.</li>
<li><strong>DORA, artikel 5:</strong> het leidinggevend orgaan draagt de <strong>uiteindelijke, niet-delegeerbare verantwoordelijkheid</strong> voor het raamwerk voor ICT-risicobeheer. Het moet de weerbaarheidsstrategie, de continuïteits- en herstelplannen en de afspraken met kritieke derden goedkeuren, en de eigen kennis actueel houden.</li>
<li><strong>AVG, artikel 5 lid 2:</strong> de verantwoordingsplicht verplichtte de organisatie al om naleving <em>aan te tonen</em>.</li>
<li><strong>De AI-verordening</strong> voegt daar governance- en kwaliteitsmanagementtaken voor AI aan toe.</li>
</ul>
<p>Samen gelezen zeggen ze iets nieuws: een bestuurder kan compliance niet langer behandelen als andermans papierwerk. De plicht om <em>toezicht te houden</em>, en de aansprakelijkheid bij het nalaten daarvan, ligt bij het bestuur zelf.</p>
<h2 id="waarom-we-zijn-door-de-audit-gekomen-niet-hetzelfde-is-als-we-hebben-assurance">Waarom &quot;we zijn door de audit gekomen&quot; niet hetzelfde is als &quot;we hebben assurance&quot;</h2>
<p>Dit is de val waar besturen in lopen. Een certificaat of een jaarlijkse audit is een <strong>stempel op één moment</strong>. Het verklaart dat de beheersmaatregelen er op de dag van beoordeling toereikend uitzagen. Maar de omgeving verandert, het landschap verandert en, zoals deze reeks herhaaldelijk liet zien, <strong>de wet verandert</strong>. De deadlines van de AI-verordening verschoven medio 2026. De handhaving van NIS2 werd enkele weken later strenger. Een certificaat dat is afgegeven op basis van het inzicht van vorig jaar, is ongemerkt achterhaald.</p>
<figure class="flowchart" role="group" aria-label="Momentopname-audit versus doorlopende assurance">
  <div class="fc-rows">
    <div class="fc-row">
      <div class="fc-node "><span class="fc-k">Momentopname-audit</span><span class="fc-d">een stempel, één keer per jaar</span></div>
      <div class="fc-edge"><span class="fc-arrow" aria-hidden="true">→</span><span class="fc-elabel">omgeving + wetgeving veranderen</span></div>
      <div class="fc-node fc-warn"><span class="fc-k">Stille veroudering</span><span class="fc-d">&ldquo;compliant&rdquo; op papier, in werkelijkheid kwetsbaar</span></div>
    </div>
    <div class="fc-row">
      <div class="fc-node fc-accent"><span class="fc-k">Doorlopende assurance</span><span class="fc-d">doorlopend, gedateerd bewijs</span></div>
      <div class="fc-edge"><span class="fc-arrow" aria-hidden="true">→</span><span class="fc-elabel">gaten komen naar boven zodra ze ontstaan</span></div>
      <div class="fc-node fc-accent"><span class="fc-k">Bestuur kan tekenen</span><span class="fc-d">een actueel beeld van de werkelijke situatie</span></div>
    </div>
  </div>
</figure>
<p><strong>Continue assurance</strong> is het alternatief: een altijd actieve, gedateerde en inspecteerbare bewijsstroom, plus een live beeld van dekking, openstaande gaten en trend. Dat onderscheid doet ertoe, want &quot;compliant&quot; en &quot;assured&quot; zijn niet hetzelfde woord. Compliant is een status die op een datum is geclaimd. Assurance is een eigenschap die <em>op dit moment</em> aantoonbaar is.</p>
<h2 id="wat-het-bestuur-werkelijk-moet-zien">Wat het bestuur werkelijk moet zien</h2>
<p>Bestuurders hebben geen behoefte aan de bibliotheek met beheersmaatregelen; ze hebben een beeld nodig waarop ze kunnen besluiten. Een bestuursklaar compliancebeeld beantwoordt vijf vragen op één pagina:</p>
<table>
<thead>
<tr>
<th>Het bestuur vraagt</th>
<th>Het assurancebeeld toont</th>
</tr>
</thead>
<tbody><tr>
<td>Zijn we gedekt?</td>
<td>Raamwerkdekking in %, per toepasselijke wet</td>
</tr>
<tr>
<td>Waar zijn we kwetsbaar?</td>
<td>Openstaande gaten, gerangschikt naar risico</td>
</tr>
<tr>
<td>Gaan we vooruit?</td>
<td>Hersteltrend over de tijd</td>
</tr>
<tr>
<td>Wat komt eraan?</td>
<td>Aankomende regelgevingsdata en hun eigenaren</td>
</tr>
<tr>
<td>Kunnen we het bewijzen?</td>
<td>Versheid van het bewijs, niets verouderd</td>
</tr>
</tbody></table>
<p>Dat is het product dat een complianceprogramma verandert in governance waar een bestuur voor kan tekenen, en dat het kan verdedigen wanneer een toezichthouder of een incident zich meldt.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Hier komt de hele reeks samen. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> is gebouwd om precies dit beeld te leveren: raamwerkdekking en de stand van de beheersmaatregelen in één oogopslag, openstaande gaten per raamwerk, en <strong>continue validatie</strong> zodat het bewijs achter dat beeld actueel is in plaats van een jaar oud. Het maakt van &quot;we zijn door de audit gekomen&quot; een &quot;dit is onze live, onderbouwde positie in elk raamwerk dat op ons van toepassing is&quot;, het verschil tussen een stempel en assurance, en precies wat een bestuur met persoonlijke aansprakelijkheid moet zien. Het dashboard dat het bestuur beoordeelt en de bibliotheek met beheersmaatregelen waarmee het team werkt, zijn hetzelfde systeem, zodat er geen kloof zit tussen wat gerapporteerd wordt en wat er werkelijk is.</p>
<p>En omdat de vragen van het bestuur vaak over <em>verandering</em> gaan, &quot;wat betekent de nieuwe regel voor ons?&quot;, geeft <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> bestuurders en hun adviseurs onderbouwde antwoorden mét bronvermelding over verplichtingen en wat er verschuift, rechtstreeks uit de raamwerken zelf. Coverage intelligence voor de vragen; bewijs van implementatie voor de antwoorden.</p>
<p>Voor wie deze reeks heeft gevolgd van <a href="https://soveryne.com/blog/het-compliancedoolhof" target="_blank" rel="noopener noreferrer">het doolhof</a> tot hier, is de rode draad eenvoudig: compliance werd een mapping- en bewijsvraagstuk, het bewijs moet doorlopend zijn, en het bestuur draagt nu het resultaat. Soveryne is gebouwd om dat eigenaarschap verdedigbaar te maken in plaats van zenuwslopend. <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">Neem vrijblijvend contact op</a> en we laten de positie zien in de raamwerken die van toepassing zijn, en als we niet de juiste partij zijn, zeggen we dat.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Kunnen bestuursleden persoonlijk aansprakelijk zijn voor compliancefouten?</strong>
Onder NIS2 wel: bestuurders moeten cybermaatregelen goedkeuren en er toezicht op houden, en kunnen aansprakelijk worden gesteld; sommige lidstaten staan een tijdelijk bestuursverbod toe. DORA maakt de verantwoordelijkheid van het leidinggevend orgaan voor ICT-risico uiteindelijk en niet-delegeerbaar.</p>
<p><strong>Wat is continue compliance?</strong>
Een altijd actieve aanpak waarbij beheersmaatregelen doorlopend met bewijs worden onderbouwd en dekking, gaten en trend in realtime zichtbaar zijn, in tegenstelling tot een momentopname-audit, die één moment vastlegt en veroudert naarmate de omgeving en de wet veranderen.</p>
<p><strong>Is het slagen voor een audit niet genoeg?</strong>
Een audit of certificaat is sterk bewijs voor één moment, maar blijft niet waar naarmate het landschap en de regelgeving veranderen. Assurance betekent de eigen positie nú kunnen aantonen, niet die van vorig jaar.</p>
<p><strong>Wat moet een bestuur zien over compliance?</strong>
Dekking per raamwerk, openstaande gaten gerangschikt naar risico, hersteltrend, aankomende regelgevingsdata en de versheid van het bewijs, een beeld van blootstelling op één pagina waarop besloten kan worden, niet de volledige bibliotheek met beheersmaatregelen.</p>
<hr>
<p><em>Compliance is nu de verantwoordelijkheid van het bestuur, maak die verdedigbaar in plaats van zenuwslopend. Bekijk de live, onderbouwde positie in elk toepasselijk raamwerk in <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>, en krijg antwoorden mét bronvermelding over wat er verandert uit <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>. <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">Neem vrijblijvend contact op.</a></em></p>
<h3>Bronnen</h3>
<ul>
<li>NIS2, artikel 20 (verantwoordelijkheid van het bestuur), <a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/dir/2022/2555/oj</a></li>
<li>DORA, artikel 5 (verantwoordelijkheid van het bestuursorgaan), <a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2022/2554/oj</a></li>
<li>AVG, artikel 5 lid 2 (verantwoordingsplicht), <a href="https://eur-lex.europa.eu/eli/reg/2016/679/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2016/679/oj</a></li>
<li>Europese Commissie, NIS2-handhaving (verwijzing naar het HvJ-EU, 8 juli 2026), <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Praktische gids: compliancegaten vinden (en dichten)</title>
      <link>https://soveryne.nl/blog/compliancegaten-vinden</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/compliancegaten-vinden</guid>
      <pubDate>Thu, 02 Jul 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Governance</category>
      <description>Een herhaalbare methode om te vinden waar het echt misgaat bij AVG, NIS2 en DORA, en om de fixes te prioriteren. Inclusief de antipatronen.</description>
      <enclosure url="https://soveryne.nl/blog/images/C9-hero-gap-analysis.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<p>Gap-analyse heeft een slechte naam omdat de meeste organisaties het aanpakken als een jaarlijkse stormloop: een consultant, een spreadsheet, een paniekmoment, een ordner, en dan elf maanden waarin alles wegzakt. Het kan anders. Uitgevoerd als een herhaalbare lus is gap-analyse de vaste hartslag van een complianceprogramma. Dit is die lus.</p>
<h2 id="de-gap-analyse-in-zeven-stappen">De gap-analyse in zeven stappen</h2>
<figure class="flowchart" role="group" aria-label="Gatenanalyse in zeven stappen">
  <div class="fc-row fc-wrap">
    <div class="fc-node "><span class="fc-k">1 &middot; Scope</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">2 &middot; Inventarisatie</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">3 &middot; Mappen</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">4 &middot; Gaten vinden</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">5 &middot; Prioriteren</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">6 &middot; Herstellen</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">7 &middot; Bewijs</span></div>
  </div>
  <div class="fc-cap">&#8635; Een doorlopende lus: stap 7 voedt stap 1 weer.</div>
</figure>
<p><strong>1. Reikwijdte, welke wetten en raamwerken zijn van toepassing?</strong> Begin hier, altijd. De AVG geldt zodra er persoonsgegevens worden verwerkt; NIS2 op basis van sector en omvang; DORA voor financiële entiteiten; de CRA bij het op de EU-markt aanbieden van een digitaal product; de AI-verordening bij het aanbieden of gebruiken van AI. Een verkeerd bepaalde reikwijdte levert <em>schijnzekerheid</em> op, de gevaarlijkste uitkomst, omdat alles gedekt lijkt terwijl dat niet zo is.</p>
<p><strong>2. Inventarisatie, wat is er feitelijk aanwezig?</strong> De beheersmaatregelen, hun eigenaren en het bewijs erachter, plus de assets, systemen, data, AI-toepassingen en leveranciers die ze beschermen. In wat onzichtbaar is, valt geen gat te vinden.</p>
<p><strong>3. Mapping, beheersmaatregelen aan eisen koppelen.</strong> Koppel elke beheersmaatregel aan de raamwerkeisen die ze afdekt. Gebruik de zeven gedeelde beheersdomeinen en bestaande koppelschema&#39;s (de NIS2→ISO 27001-mapping van ENISA, de informative references van NIST), verzin geen eigen taxonomie.</p>
<p><strong>4. De gaten vinden.</strong> Er zijn twee soorten: <strong>eisen zonder beheersmaatregel</strong> (een echt gat) en <strong>beheersmaatregelen zonder of met verlopen bewijs</strong>, &quot;verweesde beheersmaatregelen&quot; en &quot;bewijsrot&quot;. Op dat tweede gaan audits daadwerkelijk mis.</p>
<p><strong>5. Prioriteren, op risico × blootstelling × deadline.</strong> (De regelgevingsklok en wat er wanneer landt, staan uitgewerkt in <a href="https://soveryne.com/blog/tijdlijn-eu-digitale-wetgeving" target="_blank" rel="noopener noreferrer">de tijdlijn</a>.) Niet elk gat weegt even zwaar. Weeg mee wat de schade is bij misbruik, hoe waarschijnlijk het is dat een auditor of incident het aan het licht brengt, en hoe de regelgevingsklok loopt (DORA geldt al; de CRA-meldplicht start in september 2026; de hoogrisicoverplichtingen uit de AI-verordening landen nu in december 2027 volgens de <a href="https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/" target="_blank" rel="noopener noreferrer">definitieve aanname van de Digital Omnibus door de Raad</a>).</p>
<p><strong>6. Herstellen, met eigenaren en bewijsdoelen.</strong> Elk gat krijgt een eigenaar, een einddatum en een definitie van het <em>bewijs</em> dat de oplossing moet opleveren. Herstel dat geen bewijs oplevert, heeft het gat niet gedicht op een manier die een auditor accepteert.</p>
<p><strong>7. Bewijs, doorlopend.</strong> Houd bewijs gedateerd, inspecteerbaar en actueel. Ga daarna terug naar de reikwijdte, want de wetten bewegen.</p>
<h2 id="de-antipatronen-waar-gap-analyses-op-stranden">De antipatronen waar gap-analyses op stranden</h2>
<p>Drie faalmodi duiken steeds opnieuw op, benoem ze, zodat het team ze kan onderscheppen:</p>
<ul>
<li><strong>Bewijstheater.</strong> Beleidsstukken en vragenlijsten die sneller worden geproduceerd dan de werkende beheersmaatregelen erachter. De bottleneck zit nooit in documenten; die zit in het omzetten van governancetaal naar <em>meetbaar, inspecteerbaar, aan systemen gekoppeld</em> bewijs.</li>
<li><strong>Beleid zonder praktijk.</strong> Een ondertekend beleid met niets operationeels erachter. Het komt door een documentreview en zakt voor een technische toets.</li>
<li><strong>Schijnzekerheid door slechte reikwijdtebepaling.</strong> &quot;We zijn in lijn met ISO&quot; is niet &quot;we voldoen aan NIS2&quot;. Aansluiting op een raamwerk is geen naleving van een wet.</li>
</ul>
<h2 id="dit-is-inmiddels-een-juridische-verwachting-geen-extraatje">Dit is inmiddels een juridische verwachting, geen extraatje</h2>
<p>Gap-analyse was ooit optionele hygiëne. Twee wetten hebben er een verwachting van gemaakt. <strong>DORA</strong> vereist gedocumenteerde en <em>geteste</em> weerbaarheid, de gevonden en gedichte gaten moeten aantoonbaar zijn. <strong>NIS2</strong> vereist bewijs van <em>implementatie</em>, niet alleen beleid, en legt via artikel 20 de verantwoordelijkheid daarvoor bij het bestuur. Toezichthouders willen steeds vaker de lus zien, niet alleen het certificaat.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>De lus van zeven stappen is met de hand een hoop verbindend werk, en precies dat automatiseert <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong>. Het voert <strong>gap-analyse per raamwerk</strong> uit: schakel de raamwerken binnen de reikwijdte in, en Command laat eis voor eis zien waar er een gekoppelde beheersmaatregel met actueel bewijs staat en waar er een gat zit, dekking, auditgereedheid en openstaande gaten in één oogopslag. Doordat beheersmaatregelen over raamwerken heen gekoppeld zijn, kan het dichten van één gat het op meerdere plekken tegelijk dichten, en de <strong>continue validatie</strong> maakt van stap 7 een live signaal in plaats van een jaarlijkse stormloop, zodat bewijsrot opduikt op de dag dat het ontstaat en niet in de week voor een audit. Dat zijn de stappen 2 tot en met 7, operationeel gemaakt.</p>
<p>En stap 1, de reikwijdte, is een vraag voor <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong>: &quot;geldt de CRA voor ons product?&quot; of &quot;zijn wij een essentiële entiteit onder NIS2?&quot;, beantwoord vanuit de regelgeving met bronvermelding. Dekkingsinzicht van Counsel bepaalt de reikwijdte; Command vindt de gaten en bewijst dat ze gedicht zijn.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Hoe verloopt een gap-analyse voor compliance?</strong>
Bepaal de reikwijdte van de toepasselijke wetten, inventariseer de beheersmaatregelen en het bewijs, koppel beheersmaatregelen aan eisen, identificeer de gaten (ontbrekende beheersmaatregelen en ontbrekend of verlopen bewijs), prioriteer op risico en deadline, herstel met eigenaren en houd het bewijs doorlopend actueel, en herhaal.</p>
<p><strong>Wat is de meest voorkomende reden dat gap-analyses mislukken?</strong>
Bewijstheater, beleid sneller produceren dan de werkende, inspecteerbare beheersmaatregelen erachter, en een slechte reikwijdtebepaling die schijnzekerheid creëert.</p>
<p><strong>Hoe vaak moet een gap-analyse worden uitgevoerd?</strong>
Doorlopend, niet jaarlijks. Regelgeving en omgevingen veranderen (de deadlines van de AI-verordening verschoven in 2026) en bewijs verloopt, waardoor een momentopname snel achterhaald is.</p>
<p><strong>Is gap-analyse wettelijk verplicht?</strong>
Niet onder die naam, maar DORA vereist gedocumenteerde, geteste weerbaarheid en NIS2 vereist bewijs van implementatie, beide dwingen feitelijk af dat gaten worden gevonden, gedicht en aangetoond.</p>
<hr>
<p><em>Maak van de jaarlijkse stormloop een live signaal. Voer gap-analyse per raamwerk uit en houd bewijs actueel met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>; bepaal wat binnen de reikwijdte valt met antwoorden mét bronvermelding uit <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>ENISA, NIS2 Technical Implementation Guidance (mapping voor stap 3), <a href="https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance" target="_blank" rel="noopener noreferrer">https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance</a></li>
<li>DORA (gedocumenteerde, geteste weerbaarheid), <a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2022/2554/oj</a></li>
<li>NIS2 (bewijs van implementatie; verantwoordelijkheid art. 20), <a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/dir/2022/2555/oj</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Een pragmatisch soevereiniteitsdraaiboek voor de komende 12 maanden</title>
      <link>https://soveryne.nl/blog/pragmatisch-soevereiniteitsdraaiboek</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/pragmatisch-soevereiniteitsdraaiboek</guid>
      <pubDate>Thu, 25 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Sovereignty</category>
      <category>Governance</category>
      <description>Een concreet, gefaseerd plan om de afhankelijkheid van Amerikaanse tech in een jaar te verkleinen, zonder de bedrijfsvoering stil te leggen.</description>
      <enclosure url="https://soveryne.nl/blog/images/N8-hero-playbook.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>In deze reeks is de vorm van het probleem vastgelegd: de afhankelijkheid is <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid" target="_blank" rel="noopener noreferrer">reëel en meetbaar</a>, gewone tools <a href="https://soveryne.com/blog/concentratierisico-cloud" target="_blank" rel="noopener noreferrer">worden stilletjes kritiek</a>, <a href="https://soveryne.com/blog/compliance-is-niet-soeverein" target="_blank" rel="noopener noreferrer">compliance is geen soevereiniteit</a>, en het eerlijke doel is <a href="https://soveryne.com/blog/soevereiniteit-is-geen-autarkie" target="_blank" rel="noopener noreferrer">selectieve autonomie</a>, geen isolement. Het terugkerende risico eronder is eenvoudig: <strong>Europa reguleert zijn afhankelijkheden sneller dan het er vervangers voor bouwt</strong>, en een organisatie die wacht tot dat gat gedicht is, wacht lang.</p>
<p>Dat is niet nodig. Hier is het draaiboek, zes stappen, in volgorde, elk verankerd in iets concreets om naar te wijzen. Niets ervan vereist dat wat werkt eruit wordt gerukt.</p>
<h2 id="stap-1-breng-afhankelijkheden-en-concentratie-in-kaart">Stap 1: Breng afhankelijkheden en concentratie in kaart</h2>
<p>Een single point of failure, één punt waarop alles kan stilvallen, dat niet zichtbaar is, valt niet te beheersen. Begin met de inventarisatie: welke leveranciers welke functies dragen, welke daarvan &quot;niet eenvoudig vervangbaar&quot; zijn, en waar meerdere kritieke diensten stilletjes op hetzelfde moederbedrijf uitkomen. Dat is niet alleen goed gebruik, onder DORA is het een basisverplichting, inclusief een register van derde aanbieders van ICT-diensten en een beoordeling van het concentratierisico (<a href="https://www.digital-operational-resilience-act.com/Article_28.html" target="_blank" rel="noopener noreferrer">DORA art. 28 lid 3</a> en <a href="https://www.digital-operational-resilience-act.com/Article_29.html" target="_blank" rel="noopener noreferrer">art. 29</a>). De meeste organisaties ontdekken dat hun werkelijke blootstelling geconcentreerder is dan het organogram doet vermoeden.</p>
<h2 id="stap-2-deel-workloads-in-naar-de-mate-van-soevereiniteit-die-ze-nodig-hebben">Stap 2: Deel workloads in naar de mate van soevereiniteit die ze nodig hebben</h2>
<p><img src="https://soveryne.nl/blog/images/N8-support-six-steps.png" alt="Het zesstappen-soevereiniteitsdraaiboek als genummerde checklist, afhankelijkheden in kaart brengen, workloads indelen in niveaus, gevoelige workloads eerst aanpakken, exitpaden ontwerpen, open standaarden verkiezen, vaardigheden opbouwen, naast de SEAL-volwassenheidsschaal 0-4. Voettekst: houd de regie waar het telt, koop Europees waar het kan, test wat er wordt beweerd."></p>
<p>Niet alles vraagt dezelfde behandeling, en doen alsof van wel is precies hoe soevereiniteitsprojecten vastlopen. Sorteer het landschap op de eerlijke vraag: <em>wat gebeurt er als een buitenlandse partij hier toegang toe krijgt, dit verstoort of dit afsluit?</em> Het Cloud Sovereignty Framework van de EU biedt daarvoor een kant-en-klare schaal, <strong>Sovereignty Effectiveness Assurance Levels (SEAL) 0 tot 4</strong>, waarmee per dataklasse een minimumniveau valt vast te leggen, in plaats van alles tegelijk te willen aanpakken. De rijen hieronder tonen de niveaus die er voor inkoopbeslissingen toe doen; SEAL-1 (contractuele EU-rechtwaarborgen zonder afdwingbaarheid) zit onder de praktische ondergrens en is hier weggelaten.</p>
<table>
<thead>
<tr>
<th>SEAL-niveau</th>
<th>In gewone taal</th>
</tr>
</thead>
<tbody><tr>
<td><strong>0</strong></td>
<td>Beheerd door niet-EU-partijen onder niet-EU-recht</td>
</tr>
<tr>
<td><strong>2</strong></td>
<td>EU-recht is van toepassing <em>en afdwingbaar</em>, geen aanvullende maatregelen van de klant nodig</td>
</tr>
<tr>
<td><strong>3</strong></td>
<td>Immuun voor verstoring van de toeleveringsketen van buiten de EU</td>
</tr>
<tr>
<td><strong>4</strong></td>
<td>Volledige EU-stack, &quot;van chips tot software&quot;, geen aanbieder heeft dit gehaald</td>
</tr>
</tbody></table>
<p><em>Bron: <a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">European Commission Cloud Sovereignty Framework</a>.</em> De Commissie deed precies dit in haar aanbesteding voor soevereine cloud van april 2026: <strong>SEAL-2 als ondergrens</strong>, hogere niveaus gereserveerd voor gevoelige workloads, en de gunning verdeeld over vier aanbieders om lock-in te voorkomen (<a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_833" target="_blank" rel="noopener noreferrer">EC</a>). Dat is het sjabloon, indelen in niveaus, geen muur.</p>
<h2 id="stap-3-pak-de-gevoelige-niveaus-eerst-aan">Stap 3: Pak de gevoelige niveaus eerst aan</h2>
<p>Besteed het schaarse soevereiniteitsbudget nu waar het telt: verplaats de workloads van Tier 1 en Tier 2, de kroonjuwelen, naar werkelijk soevereine infrastructuur, en doe dat met <strong>sleutels in eigen beheer</strong>, want dataresidency, de vraag wáár data staat, beantwoordt de dwangvraag niet. Laat het generieke Tier 3-landschap voorlopig staan waar het staat, en houd het portabel. Dit is de zet met het hoogste rendement in het hele draaiboek, en hij is afgebakend en haalbaar binnen een jaar.</p>
<h2 id="stap-4-ontwerp-voor-vertrek">Stap 4: Ontwerp voor vertrek</h2>
<p>Soevereiniteit waar niet van weg te lopen valt, is geen soevereiniteit. Bouw het exitplan <em>voordat</em> het nodig is: open formaten, machineleesbare export, geteste failover en omkeerbaarheidsclausules in elk contract. Twee harde deadlines maken dit urgent én goedkoper, <strong>DORA art. 28 lid 8</strong> vereist gedocumenteerde, geteste exitstrategieën voor kritieke functies, en vanaf <strong>12 januari 2027 verbiedt de Dataverordening alle overstap- en egresskosten</strong> (<a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">Dataverordening art. 29</a>). Wie nu voorbereidt, loopt door die deur op de dag dat hij opengaat.</p>
<h2 id="stap-5-geef-de-voorkeur-aan-open-standaarden-en-open-source-waar-de-functie-volwassen-is">Stap 5: Geef de voorkeur aan open standaarden en open source waar de functie volwassen is</h2>
<p>Voor identiteit, samenwerking, documentformaten en middleware, de diepe punten van bestuurlijke lock-in, verdienen open standaarden en opensource-opties de voorkeur waar ze werkelijk klaar zijn. Overheden in heel Europa bewijzen dat het werkt: Schleswig-Holstein heeft bijna 80% van zijn werkplekken bij de landsadministratie (exclusief de belastingdienst) overgezet naar opensource-kantoorsoftware (<a href="https://www.schleswig-holstein.de/DE/landesregierung/ministerien-behoerden/I/Presse/PI/2025/cds/251204_cds_open-source" target="_blank" rel="noopener noreferrer">Land Schleswig-Holstein, december 2025</a>), en de trend gaat richting <em>&quot;public money, public code&quot;</em>, publiek geld, publieke code. Het vermindert lock-in op de lange termijn en bouwt vraag op naar Europese en open ecosystemen. (Daar gaan we dieper op in in de <a href="https://soveryne.com/blog/referentiearchitectuur-soeverein-by-default" target="_blank" rel="noopener noreferrer">begeleidende technische post</a>.)</p>
<h2 id="stap-6-behandel-vaardigheden-als-kritieke-infrastructuur">Stap 6: Behandel vaardigheden als kritieke infrastructuur</h2>
<p>Niets van het bovenstaande beklijft zonder mensen die het draaiend houden. Europa komt circa <strong>300.000 cyberbeveiligingsprofessionals</strong> tekort (<a href="https://digital-skills-jobs.europa.eu/en/latest/news/2024-cybersecurity-landscape-insights-isc2-cybersecurity-workforce-study" target="_blank" rel="noopener noreferrer">ISC2, 2024</a>), en soevereiniteit hangt bij uitstek af van teams die de gekozen systemen kunnen bedienen, auditen en vervangen. Begroot ervoor, benut omscholingstrajecten vanuit aangrenzende IT-rollen, en behandel kennisoverdracht door leveranciers als harde eis, niet als extraatje.</p>
<h2 id="inkoop-is-de-snelste-hefboom">Inkoop is de snelste hefboom</h2>
<p>Als er één ding uit dit draaiboek blijft hangen, dan dit: <strong>inkoop beweegt sneller dan wat dan ook binnen eigen bereik.</strong> Niemand hoeft zelf een Europese cloud te bouwen; het volstaat om zó <em>in te kopen</em> dat er één ontstaat. Soevereiniteitscriteria in aanbestedingen, multi-sourcing tegen lock-in, exitclausules gekoppeld aan eigendomswijzigingen en opensource-first als standaardkeuze hervormen de markt nu al, van de aanbesteding van 180 miljoen euro van de EU-instellingen tot nationale raamwerken in Nederland, Denemarken, Frankrijk en Duitsland. Ankervraag is de hefboom die &quot;we wilden dat Europa alternatieven had&quot; verandert in &quot;Europa heeft alternatieven&quot;.</p>
<h2 id="wat-vooral-niet-te-doen">Wat vooral niet te doen</h2>
<p>Drie faalpatronen om te vermijden, omdat ze het budget én het draagvlak verspillen:</p>
<ul>
<li><strong>Autarkie.</strong> Alles zelf bouwen is realistisch noch wenselijk. Neem het beste ter wereld over waar dat veilig kan; reserveer soevereiniteit voor wat ertoe doet.</li>
<li><strong>Soevereiniteitstheater.</strong> Een &quot;soeverein&quot;-keurmerk zonder sleutels in eigen beheer, zonder geteste exit en zonder werkelijke operationele EU-zeggenschap is wat critici terecht <em>&quot;sovereignty washing&quot;</em> noemen, een etiket dat <em>&quot;empty in substance&quot;</em> bleek, inhoudelijk leeg (<a href="https://www.lawfaremedia.org/article/tech-s--sovereignty-washing--in-europe-will-ripple-in-the-global-south" target="_blank" rel="noopener noreferrer">Lawfare, 2025</a>).</li>
<li><strong>Alles in één keer vervangen.</strong> Big-bang-migraties mislukken. Deel in niveaus in, breng volgorde aan, en verplaats de gevoelige workloads eerst.</li>
</ul>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Dit draaiboek is, min of meer, het bedrijf dat we gebouwd hebben. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> doet stap 1 en 4 als product, afhankelijkheden en beheersmaatregelen in kaart brengen, geteste exit en continuïteit met bewijs onderbouwd houden, over de NIS2-richtlijn, DORA en ISO 27001 heen. De <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> is waar de gevoelige workloads uit stap 3 thuishoren: gehost in de EU, geëxploiteerd door een EU-entiteit, sleutels in EU-jurisdictie, EU-soevereine AI-inferentie, opensource-kern, geen subverwerker onder VS-jurisdictie in het datapad. En <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> levert gefundeerde, met bronnen onderbouwde antwoorden op diezelfde soevereine grond. Stap 6, vaardigheden, is waarom kennisoverdracht naar je eigen team onderdeel van het traject is en geen meerprijs. Het is selectieve autonomie, geleverd, pragmatisch, met bewijs onderbouwd, en nu te starten.</p>
<p>Wie een startpunt zoekt, kan <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">vrijblijvend contact opnemen</a>. We helpen de workloads in niveaus in te delen en, trouw aan het merk, als we voor een bepaald niveau niet de juiste partij zijn, zeggen we dat.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Hoe kan de afhankelijkheid van Amerikaanse tech verminderd worden zonder de bedrijfsvoering te verstoren?</strong>
Breng afhankelijkheden in kaart, deel workloads in naar hun soevereiniteitsbehoefte, en verplaats alleen de gevoelige niveaus eerst naar soevereine infrastructuur met eigen sleutels. Houd de rest portabel. Het is een kwestie van volgorde, niet van alles in één keer vervangen.</p>
<p><strong>Wat is het SEAL-raamwerk?</strong>
De Sovereignty Effectiveness Assurance Levels (0–4) van het EU Cloud Sovereignty Framework, een manier om te scoren hoe soeverein een clouddienst werkelijk is. Het is de beste kant-en-klare maatstaf om per dataklasse een minimumnorm vast te leggen.</p>
<p><strong>Wat is de snelste hefboom om Europese alternatieven te bouwen?</strong>
Inkoop. Soevereiniteitscriteria in aanbestedingen, multi-sourcing, exitclausules en opensource-first als standaardkeuze creëren de ankervraag die aanbod doet ontstaan, sneller dan wachten op regelgeving of nieuwe toetreders.</p>
<p><strong>Wat is vooral te vermijden?</strong>
Autarkie, soevereiniteitstheater (een keurmerk zonder sleutels of geteste exit) en big-bang-migraties. Alle drie verspillen inspanning en ondermijnen vertrouwen.</p>
<hr>
<p><em>Dit kan maandag beginnen. Breng in kaart, deel in niveaus in, pak de kroonjuwelen aan, ontwerp de exit, en koop in op een manier die het alternatief bouwt. Om de gevoelige niveaus op soevereine grond te zetten: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a>; om het hele programma te draaien: <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">bekijk Command</a> of <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>European Commission, Cloud Sovereignty Framework explained (2026), <a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en</a></li>
<li>European Commission, €180M sovereign-cloud tender (IP/26/833), <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_833" target="_blank" rel="noopener noreferrer">https://ec.europa.eu/commission/presscorner/detail/en/ip_26_833</a></li>
<li>DORA, Article 28 (exit strategies), <a href="https://www.digital-operational-resilience-act.com/Article_28.html" target="_blank" rel="noopener noreferrer">https://www.digital-operational-resilience-act.com/Article_28.html</a> ; Article 29 (concentration), <a href="https://www.digital-operational-resilience-act.com/Article_29.html" target="_blank" rel="noopener noreferrer">https://www.digital-operational-resilience-act.com/Article_29.html</a></li>
<li>EU Data Act, Article 29 (switching/egress), <a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">https://www.eu-data-act.com/Data_Act_Article_29.html</a></li>
<li>ISC2, EU cybersecurity workforce study (2024), <a href="https://digital-skills-jobs.europa.eu/en/latest/news/2024-cybersecurity-landscape-insights-isc2-cybersecurity-workforce-study" target="_blank" rel="noopener noreferrer">https://digital-skills-jobs.europa.eu/en/latest/news/2024-cybersecurity-landscape-insights-isc2-cybersecurity-workforce-study</a></li>
<li>Synergy Research, EU cloud market share (2025), <a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15</a></li>
<li>Lawfare, &quot;sovereignty washing&quot; (2025), <a href="https://www.lawfaremedia.org/article/tech-s--sovereignty-washing--in-europe-will-ripple-in-the-global-south" target="_blank" rel="noopener noreferrer">https://www.lawfaremedia.org/article/tech-s--sovereignty-washing--in-europe-will-ripple-in-the-global-south</a></li>
<li>European Commission, Cloud and AI Development Act (voorstel 3 juni 2026), <a href="https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act" target="_blank" rel="noopener noreferrer">https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Een referentiearchitectuur voor platformen die soeverein by default zijn</title>
      <link>https://soveryne.nl/blog/referentiearchitectuur-soeverein-by-default</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/referentiearchitectuur-soeverein-by-default</guid>
      <pubDate>Thu, 25 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Architecture</category>
      <category>Sovereignty</category>
      <description>De minimale architectuur die het woord &quot;soeverein&quot; verdient: jurisdictie, sleutelbeheer, regionale inferentie, audit, en de test die het bewijst.</description>
      <enclosure url="https://soveryne.nl/blog/images/T8-hero-reference-architecture.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>&quot;Soeverein&quot; is het meest overvraagde woord in bedrijfsinfrastructuur geworden. Jammer, want het benoemt iets precies en bouwbaars. Dit sluitstuk zet een leveranciersneutrale referentiearchitectuur uiteen voor platformen die <strong>soeverein by default</strong> zijn: de zeven pijlers die samen van soevereiniteit een afgedwongen en toetsbare systeemeigenschap maken in plaats van een etiket. Elke pijler komt met een gezaghebbend ankerpunt en een nuchtere beschrijving van &quot;hoe goed eruitziet&quot;. Te gebruiken als checklist bij de beoordeling van welk platform dan ook, het onze inbegrepen.</p>
<p>De ordenende gedachte, ontleend aan recent onderzoek naar systemen die &quot;soeverein by design&quot; zijn, luidt dat soevereiniteit een <strong>afdwingbare, verifieerbare systeemeigenschap</strong> hoort te zijn, iets wat de architectuur garandeert en een test kan bevestigen, niet iets wat een beheerder belooft na te leven.</p>
<h2 id="de-zeven-pijlers">De zeven pijlers</h2>
<table>
<thead>
<tr>
<th>#</th>
<th>Pijler</th>
<th>Hoe goed eruitziet</th>
</tr>
</thead>
<tbody><tr>
<td>1</td>
<td><strong>Jurisdictie en eigendom</strong></td>
<td>Een EU-bestuurde exploitatie-entiteit, aantoonbaar immuun voor extraterritoriale dwang, niet slechts een &quot;EU-regio&quot;</td>
</tr>
<tr>
<td>2</td>
<td><strong>Residency by design</strong></td>
<td>Data blijft in de regio door replicatie die standaard alles weigert; ze <em>kán</em> niet weg, in plaats van dat ze niet weg <em>hoort</em></td>
</tr>
<tr>
<td>3</td>
<td><strong>Sleutelbeheer</strong></td>
<td>Sleutels bij de klant of binnen de EU, buiten de grens van de aanbieder; confidential computing als extra verdedigingslaag</td>
</tr>
<tr>
<td>4</td>
<td><strong>Regionale AI-inferentie</strong></td>
<td>Inferentie en embeddings draaien in de jurisdictie van de data, de prompt ís de data</td>
</tr>
<tr>
<td>5</td>
<td><strong>Weerbaarheid / anti-monocultuur</strong></td>
<td>Celisolatie; geen enkele aanbieder als spil, geen gedeeld lot; impactstraal begrensd op 1/N</td>
</tr>
<tr>
<td>6</td>
<td><strong>Tamper-evident audittrail</strong></td>
<td>Hash-geketend, per regio, fail-closed, append-only is niet genoeg</td>
</tr>
<tr>
<td>7</td>
<td><strong>Handhaving en toetsing</strong></td>
<td>Residency afgedwongen op controlepunten, met een permanente test die aantoont dat een verboden beweging wordt geblokkeerd</td>
</tr>
</tbody></table>
<p>Eén voor één.</p>
<h2 id="en-2-jurisdictie-en-residency-by-design">1 en 2, Jurisdictie en residency by design</h2>
<p>Soevereiniteit begint met een juridisch feit en een fysiek feit. Het <strong>juridische</strong> feit is eigendom: zoals eerder in deze reeks besproken blijft een &quot;EU-regio&quot; van een aanbieder met een Amerikaanse moeder bereikbaar onder buitenlands recht. Echte soevereiniteit vraagt dus om een EU-bestuurde exploitatie-entiteit, de lat die kwalificaties als SecNumCloud leggen, met expliciete bescherming tegen extraterritoriale vorderingen. Het <strong>fysieke</strong> feit is residency by design: data blijft binnen een regio dankzij een replicatiebeleid dat standaard weigert en andere regio&#39;s ronduit <em>uitsluit</em>, zodat ze niet weg kán in plaats van enkel niet weg hoort. De SEAL-schaal 0–4 van het EU Cloud Sovereignty Framework is de maatstaf, en veelzeggend: in de aanbesteding van 2026 haalde <em>geen enkele aanbieder het hoogste niveau</em> (<a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">EC</a>). Eerlijkheid over dat plafond hoort bij het vak.</p>
<h2 id="sleutelbeheer-met-een-eerlijke-kanttekening">3, Sleutelbeheer, met een eerlijke kanttekening</h2>
<p>Versleuteling beslecht de dwangvraag alleen als de sleutels buiten het bereik van de aanbieder liggen. Sleutels in eigen beheer (HYOK) betekenen dat een rechterlijk bevel niets dan cijfertekst oplevert, er valt niets af te geven. Confidential computing, waarbij data wordt verwerkt in hardwarematig geïsoleerde enclaves, is een waardevolle <em>extra</em> laag. Maar het is gelaagde verdediging, geen garantie: in 2025 toonde het TEE.Fail-onderzoek aan dat <strong>een fysieke interposer van circa 1.000 dollar sleutels kon onttrekken aan gangbare trusted execution environments en zelfs de attestaties kon vervalsen die moesten bewijzen dat de isolatie standhield</strong> (<a href="https://tee.fail/" target="_blank" rel="noopener noreferrer">tee.fail</a>). In het dreigingsmodel van soevereiniteit, waarin de tegenstander fysieke toegang tot de hardware kan hebben, telt dat. Sleutels in eigen beheer blijven de dragende beheersmaatregel.</p>
<h2 id="regionale-inferentie-de-prompt-s-de-data">4, Regionale inferentie: de prompt ís de data</h2>
<p>De nieuwste pijler, en degene die de meeste &quot;soevereine&quot; ontwerpen vergeten: AI. Een prompt is een doorgifte van data en een embedding is een herleidbare vingerafdruk van de brontekst. Een database aan een regio binden en tegelijk prompts naar een buitenlandse GPU sturen, haalt het hele ontwerp onderuit. Inferentie <em>én</em> embeddings moeten in de jurisdictie van de data draaien. Dat kost meer, inferentiecapaciteit wordt per regio gedupliceerd, en dat is de eerlijke prijs van de prompt thuishouden.</p>
<h2 id="weerbaarheid-zonder-monocultuur">5, Weerbaarheid zonder monocultuur</h2>
<p>Soevereiniteit en weerbaarheid delen dezelfde oorzaak: concentratie. Het architectonische antwoord is <strong>celgebaseerde isolatie</strong>, onafhankelijke replica&#39;s van de stack, elk voor een deel van de tenants, zodat, in de formulering van AWS zelf, <em>&quot;a single-cell failure affects at most 1/N of traffic&quot;</em>, een storing in één cel raakt hooguit 1/N van het verkeer (<a href="https://docs.aws.amazon.com/wellarchitected/latest/reducing-scope-of-impact-with-cell-based-architecture/" target="_blank" rel="noopener noreferrer">AWS</a>). Geen enkele aanbieder als spil, geen gedeeld lot, geen continentbrede impactstraal door één slechte wijziging.</p>
<p><img src="https://soveryne.nl/blog/images/T8-support-seven-pillars.png" alt="De zeven pijlers van een architectuur die soeverein by default is, als checklist, jurisdictie/eigendom, regiogebonden data, sleutelbeheer, regionale inferentie, celisolatie, tamper-evident audittrail, handhaving + test, naast de SEAL-assuranceschaal 0–4 en een bewijsstuk &quot;cross-regiotest → geblokkeerd&quot;. Bijschrift: wat niet wordt afgedwongen en getest, is niet soeverein."></p>
<h2 id="en-7-de-audittrail-en-de-test-die-het-bewijst">6 en 7, De audittrail en de test die het bewijst</h2>
<p>De laatste twee pijlers scheiden een claim van een garantie. De <strong>audittrail</strong> moet tamper-evident zijn, hash-geketend en met een integriteitssleutel, per regio, en <em>fail-closed</em>, zodat een handeling die niet aantoonbaar gelogd kan worden simpelweg niet plaatsvindt. (Append-only-opslag is niet hetzelfde als tamper-evident; wie de opslag beheert, kan haar alsnog herschrijven.) En <strong>handhaving</strong> moet worden gedekt door een <strong>permanente test</strong>: dwing residency af op de data-, dispatch- en auditlaag en laat vervolgens een geautomatiseerde controle een verboden toegang over regiogrenzen proberen en vaststellen dat die wordt geblokkeerd. Die test is het bewijsstuk. Zonder die test is elke refactor een kans om stilzwijgend de eigenschap te verliezen die geclaimd werd. <em>Wat niet wordt afgedwongen en getest, is niet soeverein.</em></p>
<h2 id="de-soveryne-cloud-foundation-als-uitgewerkt-voorbeeld">De Soveryne Cloud Foundation als uitgewerkt voorbeeld</h2>
<p>Deze pijlers zijn niet in het luchtledige afgeleid, ze vormen de specificatie waartegen de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> is gebouwd, en elke eerdere post in deze reeks is eigenlijk één pijler van dichtbij bekeken: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">jurisdictie en sleutels</a>, <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">regiogebonden residency</a>, <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">regionale inferentie</a>, <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">weerbaarheid tegen monocultuur</a> en <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">portabiliteit</a>. De Foundation is EU-bestuurd en EU-geëxploiteerd, met data die door het ontwerp binnen de grens blijft, sleutels in de eigen jurisdictie, AI-inferentie die thuisblijft, gedistribueerde en celgeïsoleerde rekenkracht, een tamper-evident audittrail en handhaving die getest kan worden. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> en <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> draaien erop, omdat soevereiniteit die bij de applicatielaag ophoudt geen soevereiniteit is.</p>
<p>Wie de eigen stack beoordeelt, of de onze, legt hem naast deze zeven pijlers. Waar het antwoord niet &quot;ja, en hier is de test&quot; kan zijn, doet het woord &quot;soeverein&quot; meer werk dan de architectuur. Om de architectuur samen met ons onder druk te zetten: <a href="https://soveryne.com/book" target="_blank" rel="noopener noreferrer">vraag een technische intake aan</a>.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat maakt een cloudarchitectuur werkelijk &quot;soeverein by default&quot;?</strong>
Soevereiniteit die door de architectuur wordt afgedwongen en met een test aantoonbaar is, over jurisdictie, residency, sleutelbeheer, regionale AI-inferentie, celgebaseerde weerbaarheid, een tamper-evident audittrail en permanente handhavingscontroles heen, in plaats van beloofd door een beheerder of gesuggereerd door het etiket &quot;EU-regio&quot;.</p>
<p><strong>Is confidential computing voldoende voor soevereine data?</strong>
Nee. Het is een nuttige extra verdedigingslaag, maar onderzoek uit 2025 (TEE.Fail) liet zien dat gangbare trusted execution environments met fysieke toegang te verslaan zijn en hun attestaties te vervalsen. Sleutels in eigen beheer blijven de primaire beheersmaatregel.</p>
<p><strong>Hoe wordt bewezen dat een systeem soeverein is in plaats van dat alleen te claimen?</strong>
Door residency op meerdere controlepunten af te dwingen en een permanente geautomatiseerde test te draaien die een verboden toegang over regiogrenzen probeert en vaststelt dat die mislukt. Die test is het bewijs; zonder haar kan de eigenschap stilzwijgend wegzakken.</p>
<p><strong>Wat is het SEAL-raamwerk?</strong>
De assuranceniveaus (0–4) van het EU Cloud Sovereignty Framework, waarmee wordt gescoord hoe soeverein een dienst werkelijk is, een praktisch volwassenheidsmodel om elke architectuur tegen af te zetten, de eigen architectuur inbegrepen.</p>
<hr>
<p><em>Dat is de blauwdruk: zeven pijlers, afgedwongen en getest. Leg de eigen stack ernaast, en wie de onze er ook naast wil leggen, kan <a href="https://soveryne.com/book" target="_blank" rel="noopener noreferrer">een technische intake aanvragen</a> of <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">de Soveryne Cloud Foundation verkennen</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>European Commission, Cloud Sovereignty Framework explained (2026), <a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en</a></li>
<li>TEE.Fail research (2025), <a href="https://tee.fail/" target="_blank" rel="noopener noreferrer">https://tee.fail/</a></li>
<li>AWS, Reducing the scope of impact with cell-based architecture, <a href="https://docs.aws.amazon.com/wellarchitected/latest/reducing-scope-of-impact-with-cell-based-architecture/" target="_blank" rel="noopener noreferrer">https://docs.aws.amazon.com/wellarchitected/latest/reducing-scope-of-impact-with-cell-based-architecture/</a></li>
<li>Confidential Computing Consortium, <a href="https://confidentialcomputing.io/overview/" target="_blank" rel="noopener noreferrer">https://confidentialcomputing.io/overview/</a></li>
<li>ANSSI, SecNumCloud (trusted cloud qualification), <a href="https://cyber.gouv.fr/secnumcloud-pour-les-fournisseurs-de-services-cloud" target="_blank" rel="noopener noreferrer">https://cyber.gouv.fr/secnumcloud-pour-les-fournisseurs-de-services-cloud</a></li>
<li>&quot;Sovereign-by-Design&quot; (onderzoek naar soevereiniteit als afdwingbare systeemeigenschap), <a href="https://arxiv.org/abs/2602.05486" target="_blank" rel="noopener noreferrer">https://arxiv.org/abs/2602.05486</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Het overlapdividend: hoe één beheersmaatregel zes raamwerken kan afdekken</title>
      <link>https://soveryne.nl/blog/het-overlapdividend</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/het-overlapdividend</guid>
      <pubDate>Thu, 25 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Governance</category>
      <description>Dezelfde beheersmaatregelen herhalen zich over AVG, NIS2, DORA, ISO 27001 en SOC 2. Koppel ze aan zeven gedeelde domeinen en tel bewijs mee in elke audit.</description>
      <enclosure url="https://soveryne.nl/blog/images/C8-hero-overlap-dividend.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<h2 id="het-inzicht-wetten-verschillen-in-object-niet-in-werk">Het inzicht: wetten verschillen in object, niet in werk</h2>
<p>In deze reeks kwamen de AVG, NIS2, DORA, de AI-verordening en de CRA stuk voor stuk afzonderlijk aan bod. Naast elkaar gelegd springt er een patroon uit: ze reguleren verschillende <em>dingen</em>, maar ze vragen hetzelfde <em>werk</em>. De verplichtingen komen samen in ongeveer <strong>zeven gedeelde beheersdomeinen.</strong></p>
<table>
<thead>
<tr>
<th>Gedeeld beheersdomein</th>
<th>Komt voor in</th>
</tr>
</thead>
<tbody><tr>
<td>Governance en belegd eigenaarschap</td>
<td>AVG (art. 5 lid 2), NIS2 (art. 20), DORA (art. 5), AI-verordening, ISO/NIST &quot;Govern&quot;</td>
</tr>
<tr>
<td>Inventarisatie en reikwijdtebepaling van assets, data en AI</td>
<td>AVG, NIS2, AI-verordening, Dataverordening</td>
</tr>
<tr>
<td>Risicobeoordeling en risicobehandeling</td>
<td>NIS2, DORA, AI RMF, ISO 27001/27005/42001/22301</td>
</tr>
<tr>
<td>Veilige ontwikkeling en levenscyclus</td>
<td>CRA, AI-verordening, IEC 62443</td>
</tr>
<tr>
<td>Toezicht op derden en de toeleveringsketen</td>
<td>DORA, NIS2, leveranciersmaatregelen uit ISO/ISA</td>
</tr>
<tr>
<td>Incidentdetectie, -melding en -respons</td>
<td>NIS2, DORA, CRA, AVG (inbreuk), ISO 22301</td>
</tr>
<tr>
<td>Documentatie en auditbewijs</td>
<td>AI-verordening, AVG (aantoonbaarheid), ISO, NIST</td>
</tr>
</tbody></table>
<p>Hier krijgt het argument uit <a href="https://soveryne.com/blog/het-compliancedoolhof" target="_blank" rel="noopener noreferrer">het compliancedoolhof</a> zijn ontknoping. Zeven domeinen dragen het grootste deel van de verplichtingen uit de hele stapel. Dat is geen toeval: het is de structuur van het doolhof, en het is tegelijk de uitgang.</p>
<h2 id="het-dividend-concreet-gemaakt">Het dividend, concreet gemaakt</h2>
<p>Één beheersmaatregel als voorbeeld: <strong>toegangsbeheer</strong> (minimale rechten, MFA, periodiek beoordeelde rechten). Tel na waar één goed onderbouwde implementatie daarvan landt:</p>
<figure class="flowchart" role="group" aria-label="Eén maatregel dekt meerdere raamwerken">
  <div class="fc-stack">
    <div class="fc-node fc-accent"><span class="fc-k">Eén maatregel: toegangsbeheer</span><span class="fc-d">MFA &middot; least privilege &middot; beoordelingen</span></div>
    <div class="fc-arrow" aria-hidden="true">↓</div>
    <div class="fc-row fc-wrap" style="justify-content:center">
      <div class="fc-node "><span class="fc-k">AVG</span><span class="fc-d">Art. 32</span></div><div class="fc-node "><span class="fc-k">NIS2</span><span class="fc-d">Art. 21</span></div><div class="fc-node "><span class="fc-k">DORA</span><span class="fc-d">Pijler 1</span></div><div class="fc-node "><span class="fc-k">ISO 27001</span><span class="fc-d">Annex A</span></div><div class="fc-node "><span class="fc-k">SOC 2</span><span class="fc-d">Trust Services</span></div><div class="fc-node "><span class="fc-k">NIST CSF</span><span class="fc-d">Protect</span></div>
    </div>
  </div>
  <div class="fc-cap">Eén keer mappen, veel aantonen.</div>
</figure>
<p>Eén beheersmaatregel. Zes raamwerken afgedekt. Eén set bewijsmateriaal (de toegangslogs, de MFA-configuratie, het verslag van de kwartaalbeoordeling) die meetelt voor alle zes de audits. Hetzelfde geldt voor <strong>versleuteling</strong>, <strong>incidentrespons</strong>, <strong>risicobeoordeling</strong> en <strong>toezicht op leveranciers</strong>. Dit is het verschil tussen toegangsbeheer zes keer doen en het één keer doen.</p>
<h2 id="dit-hergebruik-is-officieel-zo-bedoeld">Dit hergebruik is officieel zo bedoeld</h2>
<p>Niemand hoeft een leverancier op zijn woord te geloven dat raamwerken overlappen. In <strong>juni 2025 publiceerde ENISA richtsnoeren die elke maatregel uit NIS2 artikel 21 koppelen aan ISO/IEC 27001:2022 en NIST CSF 2.0</strong>, een officiële bevestiging dat ISO 27001-beheersmaatregelen kunnen dienen als bewijs dat ook op NIST en NIS2 aansluit (<a href="https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance" target="_blank" rel="noopener noreferrer">ENISA</a>). De raamwerken van NIST zijn opgebouwd met &quot;informative references&quot; met precies deze koppeling voor ogen. Toezichthouders verwachten hergebruik, geen herbouw.</p>
<h2 id="de-eerlijke-afweging">De eerlijke afweging</h2>
<p>Eerlijk is eerlijk, het alternatief heeft een punt: een programma per wet levert scherpe, enkelvoudige traceerbaarheid op per verplichting, per project, per dossier. Het model met gedeelde beheersmaatregelen kost aan het begin meer ontwerpwerk; de mapping moet eerst worden gebouwd. Maar elke wet na de eerste is vrijwel gratis, omdat die beheersmaatregelen hergebruikt die al draaien. Aangezien Europese digitale wetgeving zich alleen maar opstapelt, wint het gedeelde model op totale kosten. Belangrijker nog: het voorkomt de &quot;tegenstrijdige versies van de waarheid&quot; die audits laten stranden zodra vier losse repositories uit elkaar gaan lopen.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Deze post beschrijft precies waarvoor <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> is gebouwd: het is de productvorm van het overlapdividend. Na het inschakelen van de raamwerken die van toepassing zijn, stelt Command beheersmaatregelen op die <strong>gekoppeld zijn aan elke raamwerkeis die ze afdekken</strong>, zodat één onderbouwde beheersmaatregel automatisch meetelt voor de AVG, NIS2, DORA, ISO 27001 en meer. De <strong>raamwerkvergelijking</strong> laat voor elke twee raamwerken precies zien waar ze overlappen, zodat het dividend zichtbaar is voordat het wordt geïnd. Bewijs dat één keer is verzameld, telt mee voor elke audit waarvoor het relevant is; dat is het hele ontwerp.</p>
<p>In de praktijk: draait het ISO 27001-programma in Command, dan is de NIS2- en DORA-positie grotendeels <em>al onderbouwd</em> in plaats van een tweede en derde project. Command maakt dat expliciet, onbeperkt raamwerken, zodat de volgende wet een mappingoefening is en geen nieuw programma.</p>
<p>En bij de vraag <em>of</em> twee verplichtingen werkelijk dezelfde beheersmaatregel zijn, <em>sluit de cryptografiemaatregel uit NIS2 aan op ISO 27001 bijlage A 8.24?</em>, geeft <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> antwoord op basis van de raamwerken en de ENISA-mapping, met bronvermelding, zodat het koppelschema in de bron verankerd is.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Hoeveel overlappen complianceraamwerken werkelijk?</strong>
Aanzienlijk. De meeste verplichtingen uit de AVG, NIS2, DORA, ISO 27001, SOC 2 en NIST CSF vallen in ongeveer zeven gedeelde beheersdomeinen, governance, inventarisatie, risico, veilige ontwikkeling, derden, incidenten en bewijs.</p>
<p><strong>Kan één beheersmaatregel meerdere raamwerken afdekken?</strong>
Ja. Eén goed onderbouwde beheersmaatregel zoals toegangsbeheer of versleuteling sluit tegelijk aan op eisen in de AVG, NIS2, DORA, ISO 27001, SOC 2 en NIST CSF, waardoor het bewijs in elke audit wordt hergebruikt.</p>
<p><strong>Is mapping over raamwerken heen officieel erkend?</strong>
Ja. De NIS2-richtsnoeren van ENISA uit juni 2025 koppelen artikel 21 aan ISO 27001 en NIST CSF 2.0, en NIST publiceert informative references om die koppeling te ondersteunen. Toezichthouders verwachten hergebruik.</p>
<p><strong>Wat is het nadeel van een model met gedeelde beheersmaatregelen?</strong>
Het ontwerpen van de mapping kost vooraf meer inspanning dan een project rond één wet. Maar het verlaagt de marginale kosten van elk volgend raamwerk drastisch en voorkomt dat bewijsmateriaal uit elkaar gaat lopen.</p>
<hr>
<p><em>Het werk één keer doen, het overal bewijzen. Breng met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a> in beeld waar raamwerken overlappen, en onderbouw beheersmaatregelen één keer voor allemaal; veranker het koppelschema met antwoorden mét bronvermelding uit <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>ENISA, NIS2 Technical Implementation Guidance (koppeling NIS2 → ISO 27001 / NIST CSF 2.0), <a href="https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance" target="_blank" rel="noopener noreferrer">https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance</a></li>
<li>NIST Cybersecurity Framework 2.0 (informative references), <a href="https://www.nist.gov/cyberframework" target="_blank" rel="noopener noreferrer">https://www.nist.gov/cyberframework</a></li>
<li>EUR-Lex, AVG art. 32, NIS2 art. 21, DORA basisteksten, <a href="https://eur-lex.europa.eu/" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Wie niet weg kan, is niet soeverein</title>
      <link>https://soveryne.nl/blog/wie-niet-weg-kan-is-niet-soeverein</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/wie-niet-weg-kan-is-niet-soeverein</guid>
      <pubDate>Thu, 18 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Lock-in</category>
      <category>Sovereignty</category>
      <description>De echte soevereiniteitstest is niet het logo van de aanbieder, het is of vertrek lukt en aantoonbaar is. Egresskosten, exitplannen, portabiliteit.</description>
      <enclosure url="https://soveryne.nl/blog/images/N7-hero-exit-test.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>Er bestaat een geruststellende versie van digitale soevereiniteit die eigenlijk gewoon winkelen is: kies een aanbieder met de juiste vlag erop, teken, en waan het soeverein. Maar soevereiniteit is geen logo. Het is een vermogen, specifiek het vermogen om te <em>beslissen</em>, en daar hoort het vermogen bij om weg te lopen. Een aanbieder die niet te verlaten is, heeft soevereiniteit over de organisatie, welke kleur de badge ook heeft.</p>
<p>Dit is de tegenhanger van ons technische stuk over <a href="https://soveryne.com/blog/geen-lock-in-by-design" target="_blank" rel="noopener noreferrer">portabiliteit in de architectuur bouwen</a>. Hier het strategische betoog: waarom de exit de echte test is, waarom zo weinig organisaties die test halen, en wat er in 2027 verandert waarop nu al voorbereid moet worden.</p>
<h2 id="vrijwel-niemand-kan-daadwerkelijk-weg">Vrijwel niemand kan daadwerkelijk weg</h2>
<p>Begin met hoe onvoorbereid de meeste organisaties zijn. Lock-in bij leveranciers is inmiddels een zorg van de eerste orde, een onderzoek uit februari 2026 vond <strong>94% van de IT-leiders bezorgd, bijna de helft &quot;zeer bezorgd&quot;</strong> (<a href="https://www.parallels.com/newsroom/news/press-releases/20260217-cloud-survey/" target="_blank" rel="noopener noreferrer">Parallels</a>), en ongeveer <strong>70% rekent het tot de top drie van cloudrisico&#39;s</strong> (<a href="https://www.flexera.com/blog/finops/the-latest-cloud-computing-trends-flexera-2025-state-of-the-cloud-report/" target="_blank" rel="noopener noreferrer">Flexera 2025</a>). Zorg is echter geen gereedheid. Onder DORA moeten financiële entiteiten inmiddels een <em>gedocumenteerde, geteste</em> exitstrategie hebben voor elke ICT-dienst die een kritieke functie ondersteunt, en het geteste artefact ontbreekt bij de meesten simpelweg nog. De verplichting bestaat; de gerepeteerde exit grotendeels niet.</p>
<p>Die kloof is de kwetsbaarheid. Een exitplan dat nooit is getest, is geen beheersmaatregel, het is een hoop met een voorblad.</p>
<h2 id="de-hefbomen-die-vasthouden">De hefbomen die vasthouden</h2>
<p><img src="https://soveryne.nl/blog/images/N7-support-exit-readiness.png" alt="Vergelijking in twee kolommen. &quot;De lock-in-hefbomen&quot;: egresskosten, propriëtaire diensten, embeddings, consolidatie/fusies en overnames. &quot;Exit by design&quot;: open formaten, geteste failover, reversibiliteitsclausules, eigen sleutelbeheer. Een strook casuscijfers, Health Data Hub 18 maanden, Sleeswijk-Holstein 15 mln euro per jaar, VMware 800–1500%, onder de regel &quot;het vermogen om te vertrekken is de eerlijkste soevereiniteitsmaatstaf.&quot;"></p>
<p>Lock-in is niet één ding; het is een reeks hefbomen, en ze kennen is hoe ze onschadelijk worden gemaakt.</p>
<table>
<thead>
<tr>
<th>Hefboom</th>
<th>Hoe die vasthoudt</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Egresskosten</strong></td>
<td>Goedkoop om data erin te zetten, duur om ze eruit te halen, een bewuste exitheffing</td>
</tr>
<tr>
<td><strong>Propriëtaire managed services</strong></td>
<td>Bouwen op de unieke API&#39;s van één aanbieder betekent dat de applicatie nergens anders draait</td>
</tr>
<tr>
<td><strong>Datazwaartekracht van embeddings</strong></td>
<td>AI-vectoren werken alleen in het model dat ze maakte; overstappen betekent alles opnieuw embedden</td>
</tr>
<tr>
<td><strong>Consolidatie en licenties</strong></td>
<td>Een jaren geleden gekozen leverancier wordt overgenomen, en de voorwaarden veranderen onderweg</td>
</tr>
</tbody></table>
<p>De egress-hefboom is het meest concreet. Egress bij hyperscalers ligt in Europa rond <strong>$ 0,09 per GB</strong>, ruwweg <strong>$ 900 om 10 TB te verplaatsen, elke maand dat de migratie duurt</strong> (<a href="https://aws.amazon.com/ec2/pricing/on-demand/" target="_blank" rel="noopener noreferrer">AWS EC2-tarieven</a>; <a href="https://azure.microsoft.com/en-us/pricing/details/bandwidth/" target="_blank" rel="noopener noreferrer">Azure-bandbreedtetarieven</a>). Dat is geen kostenpost; het is een ontmoediging, doelbewust ontworpen. Veelzeggend is dat Europese aanbieders de andere kant op zijn gegaan: <strong>OVHcloud schrapte in december 2025 alle egresskosten voor objectopslag, en Scaleway rekent niets</strong>, waarmee &quot;gratis vertrekken&quot; een concurrentiekenmerk werd (<a href="https://www.softwareseni.com/eu-native-cloud-providers-compared-hetzner-ovhcloud-scaleway-and-t-systems/" target="_blank" rel="noopener noreferrer">SoftwareSeni</a>).</p>
<p>De consolidatiehefboom is de geniepigste, omdat die pas in werking treedt <em>nadat</em> de keuze is gemaakt. Toen Broadcom VMware overnam, meldden Europese cloudaanbieders <strong>prijsstijgingen van 800% tot 1.500%</strong>, werden eeuwigdurende licenties ingetrokken en werden meerjarige abonnementen verplicht, waarop brancheorganisatie CISPE een mededingingsklacht indiende en de Commissie voor de rechter bracht (<a href="https://www.theregister.com/2025/10/28/cispe_ecco_broadcom/" target="_blank" rel="noopener noreferrer">CISPE / ECCO, 2025</a>). De klanten die tien jaar eerder voor VMware &quot;kozen&quot;, hadden soevereiniteit over de prijs noch over hun exit. Lock-in verdiept zich via fusies, overnames en licenties, niet alleen via marktaandeel.</p>
<h2 id="wat-vertrekken-werkelijk-kost-drie-echte-exits">Wat &quot;vertrekken&quot; werkelijk kost: drie echte exits</h2>
<p>Het goede nieuws, zichtbaar bij organisaties die het daadwerkelijk deden: vertrekken is haalbaar, en betaalt zichzelf vaak terug. De cijfers zijn het waard om paraat te hebben.</p>
<table>
<thead>
<tr>
<th>Exit</th>
<th>Aanleiding</th>
<th>Resultaat</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Frans Health Data Hub → Europese cloud</strong></td>
<td>Blootstelling van gezondheidsdata aan de CLOUD Act</td>
<td>Migratie van circa 18 maanden, geselecteerd tegen 350+ criteria (<a href="https://www.lemondeinformatique.fr/actualites/lire-scaleway-devient-l-hebergeur-du-health-data-hub-99998.html" target="_blank" rel="noopener noreferrer">Le Monde Informatique</a>)</td>
</tr>
<tr>
<td><strong>Sleeswijk-Holstein → open source</strong></td>
<td>Kosten en soevereiniteit</td>
<td><strong>&gt;15 mln euro per jaar</strong> bespaard tegen een eenmalige uitgave van <strong>circa 9 mln euro</strong>, terugverdiend binnen een jaar, circa 30.000 medewerkers (<a href="https://www.heise.de/en/news/Goodbye-Microsoft-Schleswig-Holstein-relies-on-Open-Source-and-saves-millions-11105459.html" target="_blank" rel="noopener noreferrer">heise</a>)</td>
</tr>
<tr>
<td><strong>37signals → repatriëring</strong></td>
<td>Kosten</td>
<td>Circa $ 2 mln per jaar aan computebesparing; einde aan een opslagrekening van circa $ 1,5 mln per jaar; <strong>&gt;$ 10 mln geprojecteerd over vijf jaar</strong> (<a href="https://www.theregister.com/2025/05/09/37signals_cloud_repatriation_storage_savings/" target="_blank" rel="noopener noreferrer">The Register</a>)</td>
</tr>
</tbody></table>
<p>Let op het detail in de casus 37signals: om het account netjes te kunnen verwijderen, schold de hyperscaler <strong>ongeveer $ 250.000 aan egresskosten kwijt</strong>. De exitheffing is onderhandelbaar, maar alleen invloed of de wet maakt dat zo.</p>
<h2 id="wat-er-in-2027-verandert-en-waarom-nu-voorbereiden">Wat er in 2027 verandert, en waarom nu voorbereiden</h2>
<p>Dat brengt ons bij de wet. De Europese Dataverordening heeft een harde datum gesteld die de economie van vertrekken hertekent: de overstapregels gelden sinds 12 september 2025 (aanbieders mogen alleen de directe kosten van het overstappen in rekening brengen), en vanaf <strong>12 januari 2027 zijn alle overstap- en egresskosten volledig verboden</strong> (<a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">Dataverordening, art. 29</a>).</p>
<p>De verordening begrenst daarnaast opzeg- en overgangstermijnen en verplicht aanbieders data te laten exporteren in een &quot;gestructureerd, gangbaar en machineleesbaar formaat&quot;. De financiële slotgracht rond de exit wordt door regelgeving drooggelegd. Maar de Dataverordening haalt de <em>kosten</em> weg, niet de <em>inspanning</em>: de propriëtaire API&#39;s, de niet-overdraagbare embeddings en de ongeteste failover blijven op te lossen. Organisaties die portabiliteit nu voorbereiden, lopen straks gewoon door de deur die in 2027 opengaat; de rest ontdekt dat de deur nooit het moeilijke deel was.</p>
<h2 id="soevereiniteit-die-aantoonbaar-is">Soevereiniteit die aantoonbaar is</h2>
<p>De rode draad van deze hele reeks is dat soevereiniteit <em>aantoonbaar</em> moet zijn, niet beweerd, en nergens is dat duidelijker dan bij de exit. De eerlijkste soevereiniteitsmaatstaf is een vraag die met een test te beantwoorden is, niet met een getuigenis: <em>kunnen we weg, en hebben we dat aangetoond?</em></p>
<p>Daarom bouwden we de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> met een opensourcekern die te inspecteren is en met portabiliteit als standaard in plaats van als meerprijs, geen propriëtaire val, sleutels in de eigen jurisdictie, en operationele kennis overgedragen aan het eigen team zodat &quot;soeverein&quot; nooit stilletjes &quot;afhankelijk van ons&quot; wordt. En daarom behandelt <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> exit en continuïteit als eersteklas, met bewijs onderbouwde beheersmaatregelen, de geteste exitstrategie die DORA nu verwacht, actueel gehouden in plaats van gearchiveerd en vergeten. We verdienen het verblijf liever dan het op te sluiten. Dat is wat het betekent om voor de deur te bouwen.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat is de beste test van digitale soevereiniteit?</strong>
Of de aanbieder daadwerkelijk te verlaten is, op eigen voorwaarden, op eigen tijdlijn, en of dat met een geteste exit aan te tonen is. Is vertrekken onmogelijk of ruïneus, dan beheerst niet de organisatie de relatie, maar de aanbieder.</p>
<p><strong>Wanneer verdwijnen cloud-egresskosten in de EU?</strong>
Vanaf 12 januari 2027 verbiedt de Europese Dataverordening alle overstapkosten, inclusief data-egresskosten. Gedurende de overgang sinds september 2025 mogen aanbieders alleen de directe kosten van het overstappen rekenen.</p>
<p><strong>Waarom wordt lock-in bij leveranciers erger?</strong>
Naast gewone datazwaartekracht verdiept lock-in zich nu via propriëtaire managed services, niet-overdraagbare AI-embeddings en, cruciaal, licentiewijzigingen na een overname, zoals de prijsstijgingen van 800–1.500% bij Broadcom/VMware lieten zien.</p>
<p><strong>Hoe wordt een cloud-exitstrategie opgebouwd?</strong>
Gebruik open formaten en standaarden, vermijd koppeling aan propriëtaire diensten, houd sleutels en embeddings onder eigen zeggenschap, contracteer op dataretour en reversibiliteit, en, bovenal, <em>test</em> de migratie, zoals uitwijk getest zou worden.</p>
<hr>
<p><em>Een aanbieder die niet te verlaten is, is geen soevereine keuze; het is een afhankelijkheid met betere branding. Bekijk een fundament dat voor de deur is gebouwd, open kern, portabel, sleutels in de eigen jurisdictie: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a> en <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>Parallels, cloud vendor lock-in survey (2026), <a href="https://www.parallels.com/newsroom/news/press-releases/20260217-cloud-survey/" target="_blank" rel="noopener noreferrer">https://www.parallels.com/newsroom/news/press-releases/20260217-cloud-survey/</a></li>
<li>Flexera, 2025 State of the Cloud, <a href="https://www.flexera.com/blog/finops/the-latest-cloud-computing-trends-flexera-2025-state-of-the-cloud-report/" target="_blank" rel="noopener noreferrer">https://www.flexera.com/blog/finops/the-latest-cloud-computing-trends-flexera-2025-state-of-the-cloud-report/</a></li>
<li>EU Data Act, Article 29 (switching/egress charges), <a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">https://www.eu-data-act.com/Data_Act_Article_29.html</a></li>
<li>DORA, Article 28 (exit strategies), <a href="https://www.digital-operational-resilience-act.com/Article_28.html" target="_blank" rel="noopener noreferrer">https://www.digital-operational-resilience-act.com/Article_28.html</a></li>
<li>CISPE / ECCO on Broadcom-VMware, <a href="https://www.theregister.com/2025/10/28/cispe_ecco_broadcom/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/10/28/cispe_ecco_broadcom/</a></li>
<li>France Health Data Hub migration, <a href="https://www.lemondeinformatique.fr/actualites/lire-scaleway-devient-l-hebergeur-du-health-data-hub-99998.html" target="_blank" rel="noopener noreferrer">https://www.lemondeinformatique.fr/actualites/lire-scaleway-devient-l-hebergeur-du-health-data-hub-99998.html</a></li>
<li>Schleswig-Holstein open-source migration, <a href="https://www.heise.de/en/news/Goodbye-Microsoft-Schleswig-Holstein-relies-on-Open-Source-and-saves-millions-11105459.html" target="_blank" rel="noopener noreferrer">https://www.heise.de/en/news/Goodbye-Microsoft-Schleswig-Holstein-relies-on-Open-Source-and-saves-millions-11105459.html</a></li>
<li>37signals cloud repatriation, <a href="https://www.theregister.com/2025/05/09/37signals_cloud_repatriation_storage_savings/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/05/09/37signals_cloud_repatriation_storage_savings/</a></li>
<li>EU cloud provider egress comparison, <a href="https://www.softwareseni.com/eu-native-cloud-providers-compared-hetzner-ovhcloud-scaleway-and-t-systems/" target="_blank" rel="noopener noreferrer">https://www.softwareseni.com/eu-native-cloud-providers-compared-hetzner-ovhcloud-scaleway-and-t-systems/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Geen lock-in, by design</title>
      <link>https://soveryne.nl/blog/geen-lock-in-by-design</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/geen-lock-in-by-design</guid>
      <pubDate>Thu, 18 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Lock-in</category>
      <category>Architecture</category>
      <description>Bouwen zodat klanten nooit vastzitten, ook niet aan ons. Open-source kern, open standaarden, portabele data en een geteste exit als technische discipline.</description>
      <enclosure url="https://soveryne.nl/blog/images/T7-hero-no-lock-in.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>De meeste anti-lock-in-adviezen zijn een lijst met dingen om te vermijden. Dat is noodzakelijk maar onvoldoende, want lock-in is geen fout die één keer wordt gemaakt; het stapelt zich op, geruisloos, telkens wanneer naar een handige propriëtaire dienst wordt gegrepen. Het duurzame antwoord is architecturaal: bouw zo dat portabiliteit een <em>eigenschap</em> van het systeem is, geen project voor later. Noem het geen lock-in, by design.</p>
<p>Drie pijlers dragen het, een open-source kern, open standaarden en portabele data, en een geteste exit, plus één beginsel dat ze verbindt: de klant moet ook een <em>soevereine</em> aanbieder kunnen verlaten, anders is de soevereiniteit slechts een fraaiere kooi.</p>
<h2 id="pijler-1-een-open-source-kern-die-werkelijk-inspecteerbaar-is">Pijler 1: Een open-source kern die werkelijk inspecteerbaar is</h2>
<p>Een &quot;soevereine maar propriëtaire&quot; black box heeft een probleem: er wordt vertrouwd op een claim die niet te verifiëren is. Open source verandert het vertrouwensmodel van &quot;geloof ons&quot; naar &quot;controleer het zelf&quot;. Dat is geen ideologie; het is auditeerbaarheid. De Europese publieke sector heeft zich hier stevig achter geschaard, de eigen opensourcestrategie van de Europese Commissie zegt toe dat haar software &quot;will be open sourced&quot;, als open source zal worden vrijgegeven, en de campagne &quot;Public Money? Public Code!&quot;, gesteund door honderden organisaties, betoogt om precies deze reden dat met publiek geld gefinancierde software publiek en inspecteerbaar hoort te zijn (<a href="https://publiccode.eu/en/openletter/" target="_blank" rel="noopener noreferrer">FSFE</a>).</p>
<p>En het werkt op serieuze schaal. De Franse Gendarmerie nationale draait haar eigen Linux-werkomgeving, GendBuntu, al <strong>ruim een decennium op meer dan 103.000 werkplekken, ongeveer 97% van het korps</strong>, en verlaagde daarmee de totale eigendomskosten met circa 40% (<a href="https://interoperable-europe.ec.europa.eu/collection/open-source-observatory-osor/news/french-gendarmerie-open-sou" target="_blank" rel="noopener noreferrer">OSOR / Europese Commissie</a>). Dat is geen proefproject; het is ruim tien jaar aan bewijs dat een inspecteerbare kern werkbaar, duurzaam en goedkoper is.</p>
<h2 id="pijler-2-open-standaarden-en-portabele-data">Pijler 2: Open standaarden en portabele data</h2>
<p>Lock-in huist evenzeer in formaten en interfaces als in contracten. Als data alleen betekenis heeft binnen het systeem van één leverancier, is die data geen eigendom: dan wordt toegang ertoe gehuurd. Het tegengif is bouwen op open standaarden op elke laag waar ze bestaan:</p>
<table>
<thead>
<tr>
<th>Laag</th>
<th>Open standaard</th>
<th>Waarom het lock-in voorkomt</th>
</tr>
</thead>
<tbody><tr>
<td>Documenten</td>
<td>ODF (ISO/IEC 26300)</td>
<td>De Duitse federale overheid stelt ODF verplicht, zodat bestanden elke afzonderlijke leverancier overleven</td>
</tr>
<tr>
<td>Verpakking</td>
<td>OCI-containers</td>
<td>Leveranciersneutraal; dezelfde workload draait overal</td>
</tr>
<tr>
<td>Data-export</td>
<td>&quot;Gestructureerd, gangbaar, machineleesbaar&quot;</td>
<td>De juridische ondergrens uit de Dataverordening, ontwerp er nu al naartoe</td>
</tr>
<tr>
<td>Interfaces</td>
<td>Open, gedocumenteerde API&#39;s</td>
<td>De Dataverordening vereist ze voor portabiliteit (art. 23–30)</td>
</tr>
</tbody></table>
<p>De regelgevende ondergrens komt de goede praktijk hier tegemoet: de Dataverordening schrijft machineleesbare export en &quot;functionele gelijkwaardigheid&quot; bij overstappen voor, en schaft vanaf <strong>12 januari 2027 de egresskosten volledig af</strong> (<a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">Dataverordening art. 29</a>). Richt de export zich nu al op open formaten, dan loopt de organisatie voor op de deadline in plaats van er tegenaan te hollen.</p>
<h2 id="pijler-3-een-geteste-exit-behandeld-als-uitwijk-bij-calamiteiten">Pijler 3: Een geteste exit, behandeld als uitwijk bij calamiteiten</h2>
<p>Dit is de discipline die de meeste teams overslaan: een exitplan dat nooit is uitgevoerd, is fictie. Toezichthouders hebben dit ingehaald, de ECB en de EBA verwachten inmiddels dat exitstrategieën <em>vóór</em> livegang gereed zijn en <strong>periodiek worden getest</strong>, met een bijgehouden lijst van gekwalificeerde alternatieven, en DORA maakt van een geteste exit een harde eis voor kritieke functies (<a href="https://www.digital-operational-resilience-act.com/Article_28.html" target="_blank" rel="noopener noreferrer">DORA art. 28</a>). Behandel de exit als uitwijk: repeteer de migratie, meet hoe lang die duurt en wat die kost, en repareer wat stukgaat <em>vóór</em> de dag waarop het nodig is. Zoals een praktijkdeskundige het onomwonden stelde: &quot;without an exit option, &#39;sovereignty&#39; is just a slogan&quot;, zonder exitoptie is &quot;soevereiniteit&quot; niet meer dan een slogan (<a href="https://www.korte.co/2026/02/12/exit-strategy-a-key-to-digital-sovereignty/" target="_blank" rel="noopener noreferrer">Korte, 2026</a>).</p>
<p><img src="https://soveryne.nl/blog/images/T7-support-portability-stack.png" alt="Een &quot;portabiliteitsstapel&quot; van vijf lagen, van het fundament omhoog: open-source kern, open standaarden en formaten (ODF, OCI), machineleesbare export, geteste failover en kennisoverdracht, met een zegel &quot;exit getest&quot; en de regel &quot;ook van een soevereine aanbieder moet weggaan mogelijk zijn&quot;."></p>
<h2 id="de-waarschuwende-casus-en-het-beginsel">De waarschuwende casus, en het beginsel</h2>
<p>Waarom al die striktheid? Omdat het alternatief gedocumenteerd is. Toen een breed gebruikt virtualisatieplatform werd overgenomen, drukte de nieuwe eigenaar licentiewijzigingen door die volgens Europese aanbieders de prijzen met <strong>800% tot 1.500%</strong> verhoogden, een einde maakten aan eeuwigdurende licenties en meerjarige verplichtingen afdwongen (<a href="https://www.theregister.com/2025/10/28/cispe_ecco_broadcom/" target="_blank" rel="noopener noreferrer">CISPE/ECCO, 2025</a>). Elk van die klanten had jaren eerder voor die software &quot;gekozen&quot;. Gesloten, overneembare software betekent dat de toekomstige voorwaarden worden bepaald door wie de leverancier hierna bezit, niet door de klant.</p>
<p>Wat leidt tot het beginsel dat over alles hierboven gaat: <strong>ook van een soevereine aanbieder moet weggaan mogelijk zijn.</strong> Soevereiniteit die erop berust dat één Europese leverancier voor altijd wordt vertrouwd, is afhankelijkheid met een mooiere vlag om. Echte portabiliteit betekent dat de optie om te vertrekken altijd openstaat, en dat is een ontwerprandvoorwaarde, geen marketingregel.</p>
<h2 id="hoe-we-het-in-de-soveryne-cloud-foundation-inbouwen">Hoe we het in de Soveryne Cloud Foundation inbouwen</h2>
<p>We houden onszelf aan dat beginsel, wat ongemakkelijk is voor een leverancier en precies de bedoeling. De <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> is gebouwd op een <strong>open-source kern die inspecteerbaar is</strong>, met <strong>portabele data en sleutels binnen de eigen jurisdictie van de klant</strong>, zodat vertrekken nooit betekent dat een van beide achterblijft. En voor de strengste uitrollen omvat het <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">Soveryne-abonnement</a> <strong>kennisoverdracht naar het eigen team</strong> en on-premises opties: we dragen het operationele vermogen om het te draaien bewust over, zodat soevereiniteit met ons nooit afhankelijkheid van ons wordt. Samen met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a> houdt de geteste exit op een document te zijn dat wordt opgeborgen, en wordt het een beheersmaatregel die actueel blijft.</p>
<p>Het doel is niet om vertrekken pijnloos te maken omdat we het verwachten. Het is om de relatie te verdienen door haar nooit gevangen te zetten.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Hoe wordt lock-in bij leveranciers by design voorkomen?</strong>
Bouw op een open-source kern, gebruik open standaarden en formaten (ODF, OCI, open API&#39;s), houd data machineleesbaar en sleutels in eigen beheer, en repeteer een geteste exit. Portabiliteit wordt zo een eigenschap van het systeem in plaats van een toekomstig project.</p>
<p><strong>Waarom is open source van belang voor soevereiniteit?</strong>
Omdat het &quot;vertrouw ons&quot; verandert in &quot;verifieer het&quot;. Een inspecteerbare kern kan door het eigen team worden geauditeerd, aangepast en gedraaid, het verschil tussen soevereiniteit en een fraaiere black box.</p>
<p><strong>Is een Europese soevereine aanbieder niet genoeg?</strong>
Alleen als weggaan ook mogelijk is. Soevereiniteit die erop berust dat één leverancier onbeperkt wordt vertrouwd, blijft afhankelijkheid. Het ontwerpdoel is dat elke aanbieder verlaten kan worden, soevereine inbegrepen.</p>
<p><strong>Wat verandert de Dataverordening voor portabiliteit?</strong>
Ze schrijft machineleesbare export en functionele gelijkwaardigheid bij overstappen voor, begrenst overgangstermijnen, en verbiedt vanaf 12 januari 2027 egress- en overstapkosten, waarmee portabiliteit de juridische norm wordt in plaats van een extraatje.</p>
<hr>
<p><em>Bouw zo dat vertrekken een repetitie is, geen reddingsactie. Bekijk de foundation met open kern, portabel en EU-soeverein, degene die we graag verlaatbaar houden: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">ontdek de Soveryne Cloud Foundation</a>, of lees het begeleidende stuk over <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">waarom de exit de echte toets is</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>FSFE, Public Money? Public Code!, <a href="https://publiccode.eu/en/openletter/" target="_blank" rel="noopener noreferrer">https://publiccode.eu/en/openletter/</a></li>
<li>Europese Commissie, Open Source Software Strategy, <a href="https://commission.europa.eu/about/departments-and-executive-agencies/digital-services/open-source-software-strategy_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/about/departments-and-executive-agencies/digital-services/open-source-software-strategy_en</a></li>
<li>OSOR / Europese Commissie, French Gendarmerie open source (GendBuntu), <a href="https://interoperable-europe.ec.europa.eu/collection/open-source-observatory-osor/news/french-gendarmerie-open-sou" target="_blank" rel="noopener noreferrer">https://interoperable-europe.ec.europa.eu/collection/open-source-observatory-osor/news/french-gendarmerie-open-sou</a></li>
<li>Dataverordening, artikel 29 (overstappen/egress), <a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">https://www.eu-data-act.com/Data_Act_Article_29.html</a></li>
<li>DORA, artikel 28 (exitstrategieën), <a href="https://www.digital-operational-resilience-act.com/Article_28.html" target="_blank" rel="noopener noreferrer">https://www.digital-operational-resilience-act.com/Article_28.html</a></li>
<li>CISPE / ECCO over de licentievoorwaarden van Broadcom-VMware, <a href="https://www.theregister.com/2025/10/28/cispe_ecco_broadcom/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/10/28/cispe_ecco_broadcom/</a></li>
<li>Korte, &quot;Exit strategy: a key to digital sovereignty&quot; (2026), <a href="https://www.korte.co/2026/02/12/exit-strategy-a-key-to-digital-sovereignty/" target="_blank" rel="noopener noreferrer">https://www.korte.co/2026/02/12/exit-strategy-a-key-to-digital-sovereignty/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>AI besturen: de AI-verordening, ISO 42001 en het NIST AI RMF</title>
      <link>https://soveryne.nl/blog/ai-besturen-eu-ai-verordening</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/ai-besturen-eu-ai-verordening</guid>
      <pubDate>Thu, 18 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>AI</category>
      <description>De risiconiveaus van de AI-verordening, de uitgestelde tijdlijn, ISO 42001 / NIST AI RMF, en de overlap met AVG en NIS2.</description>
      <enclosure url="https://soveryne.nl/blog/images/C7-hero-ai-governance.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereine-ai-uitgelegd" target="_blank" rel="noopener noreferrer">Soevereine AI, uitgelegd</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<h2 id="waarom-de-ai-verordening-er-is">Waarom de AI-verordening er is</h2>
<p>De <strong>AI-verordening</strong> (Verordening (EU) 2024/1689) is de eerste alomvattende horizontale wet ter wereld voor kunstmatige intelligentie. Het doel: veilige, betrouwbare AI die de grondrechten eerbiedigt, met rechtszekerheid en één Europese markt voor AI. In werking sinds <strong>1 augustus 2024</strong> (<a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj" target="_blank" rel="noopener noreferrer">EUR-Lex</a>).</p>
<p>Zij reguleert naar <strong>risiconiveau</strong>, niet naar technologie:</p>
<table>
<thead>
<tr>
<th>Niveau</th>
<th>Wat eronder valt</th>
<th>Verplichting</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Onaanvaardbaar</strong></td>
<td>Sociale scoring, manipulatieve technieken, ongerichte scraping van gezichtsopnamen, de meeste realtime biometrische identificatie in openbare ruimten</td>
<td><strong>Verboden</strong> (sinds februari 2025)</td>
</tr>
<tr>
<td><strong>Hoog risico</strong></td>
<td>Toepassingen uit bijlage III (bijvoorbeeld werkgelegenheid, krediet, essentiële diensten) + veiligheidscomponenten van gereguleerde producten</td>
<td>Het zwaarst: risicobeheer, datagovernance, documentatie, logging, menselijk toezicht, robuustheid, QMS</td>
</tr>
<tr>
<td><strong>Beperkt / transparantie</strong></td>
<td>Chatbots, deepfakes, door AI gegenereerde inhoud</td>
<td>Vermelding/markering (artikel 50)</td>
</tr>
<tr>
<td><strong>Minimaal</strong></td>
<td>De meeste systemen</td>
<td>Geen verplichtingen</td>
</tr>
</tbody></table>
<p>AI-modellen voor algemene doeleinden kennen hun eigen plichten (artikelen 51–56): technische documentatie, informatie voor afnemers verderop in de keten, een beleid voor naleving van het EU-auteursrecht en een openbare samenvatting van de trainingsinhoud, met extra verplichtingen voor modellen met systeemrisico.</p>
<p><strong>Boetes</strong> lopen op tot <strong>35 miljoen euro of 7% van de wereldwijde omzet</strong> voor verboden praktijken, en 15 miljoen euro of 3% voor de meeste andere overtredingen (artikel 99).</p>
<h2 id="de-tijdlijn-die-net-verschoof-het-levende-bewijs">De tijdlijn die net verschoof: het levende bewijs</h2>
<p>Hier is waarom een statische uitleg over AI-compliance gevaarlijk is. De hoog-risicoverplichtingen uit de AI-verordening stonden oorspronkelijk gepland voor augustus 2026 en 2027. Halverwege 2026 heeft de EU ze via de <strong>&quot;Digital Omnibus&quot;</strong> <strong>formeel uitgesteld</strong>, omdat de ondersteunende geharmoniseerde normen en de nationale autoriteiten niet klaar waren. De Raad stelde het pakket op <strong>29 juni 2026</strong> definitief vast.</p>
<table>
<thead>
<tr>
<th>Datum</th>
<th>Bepaling</th>
<th>Status</th>
</tr>
</thead>
<tbody><tr>
<td>2 feb 2025</td>
<td>Verboden praktijken + AI-geletterdheid</td>
<td>In werking</td>
</tr>
<tr>
<td>2 aug 2025</td>
<td>GPAI-verplichtingen</td>
<td>In werking</td>
</tr>
<tr>
<td>2 aug 2026</td>
<td>Transparantie (art. 50); start handhaving</td>
<td><strong>Blijft gelden</strong></td>
</tr>
<tr>
<td><strong>2 dec 2027</strong></td>
<td>Hoog-risicoverplichtingen (bijlage III)</td>
<td><strong>Uitgesteld</strong> (was aug 2026)</td>
</tr>
<tr>
<td><strong>2 aug 2028</strong></td>
<td>Hoog risico in producten (bijlage I)</td>
<td><strong>Uitgesteld</strong> (was aug 2027)</td>
</tr>
</tbody></table>
<p><em>Bron: <a href="https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/" target="_blank" rel="noopener noreferrer">Raad van de EU, 29 juni 2026</a>. Controleer de vindplaats van de wijzigingsverordening in het Publicatieblad voordat deze data de basis vormen voor een indiening.</em></p>
<p>Wie op basis van de tekst uit 2024 opschreef dat &quot;de hoog-risicoverplichtingen gelden vanaf augustus 2026&quot;, zit er nu meer dan een jaar naast. Dat is het probleem van verschuivende termijnen, in levenden lijve.</p>
<h2 id="de-raamwerken-die-verantwoorde-ai-uitvoerbaar-maken">De raamwerken die verantwoorde AI uitvoerbaar maken</h2>
<p>De AI-verordening zegt <em>wat</em>. Twee managementraamwerken zeggen <em>hoe</em>, en handig genoeg zijn ze gebouwd om op de bestaande governance- en beveiligingssystemen te rusten.</p>
<table>
<thead>
<tr>
<th>Raamwerk</th>
<th>Wat het is</th>
<th>Waarom voor de AI-verordening</th>
</tr>
</thead>
<tbody><tr>
<td><strong>ISO/IEC 42001:2023</strong></td>
<td>Het <strong>eerste certificeerbare AI-managementsysteem</strong> (AIMS) ter wereld</td>
<td>Maakt de hoog-risicoplichten uitvoerbaar, risicobeheer, datagovernance, documentatie, menselijk toezicht, QMS, als een auditeerbaar, certificeerbaar systeem. Gebruikt dezelfde geharmoniseerde structuur als ISO 27001.</td>
</tr>
<tr>
<td><strong>NIST AI RMF 1.0</strong></td>
<td>Vrijwillig; functies Govern, Map, Measure, Manage</td>
<td>Structureert de praktijk van betrouwbare AI; het Generative AI Profile (2024) voegt circa 12 GenAI-specifieke risico&#39;s toe</td>
</tr>
</tbody></table>
<p>Eén eerlijke kanttekening: de <em>geharmoniseerde normen</em> bij de AI-verordening (die een vermoeden van conformiteit opleveren) worden ontwikkeld door CEN-CENELEC en zijn <strong>vertraagd</strong>, en de Commissie heeft gevraagd om een kwaliteitsmanagementnorm specifiek voor de AI-verordening in plaats van ISO 42001 integraal over te nemen. ISO 42001 is daarmee de best beschikbare manier om AI-governance vandaag <em>uitvoerbaar te maken en aan te tonen</em>, maar geen automatische juridische conformiteit.</p>
<h2 id="ai-governance-is-een-extra-laag-geen-nieuw-begin">AI-governance is een extra laag, geen nieuw begin</h2>
<p>De meest geruststellende bevinding: de AI-verordening begint niet bij nul. Haar verplichtingen overlappen sterk met wetten die al worden nageleefd.</p>
<ul>
<li><strong>AVG:</strong> menselijk toezicht uit de AI-verordening (art. 14) ↔ de regels voor geautomatiseerde besluitvorming uit de AVG (art. 22); technische documentatie en logging uit de AI-verordening ↔ registers en DPIA&#39;s uit de AVG; governance van trainingsdata uit de AI-verordening (art. 10) ↔ de gegevensbeschermingsbeginselen uit de AVG.</li>
<li><strong>NIS2 / beveiliging:</strong> robuustheid, kwetsbaarhedenmonitoring en cyberbeveiliging uit de AI-verordening (art. 15) en de melding van ernstige incidenten (art. 73) weerspiegelen het risicobeheer en de meldplicht uit NIS2.</li>
</ul>
<p>Governance van verantwoorde AI is dus een managementsysteemlaag <em>bovenop</em> de bestaande privacy- en beveiligingsmaatregelen, dezelfde gedeelde beheersdomeinen, toegepast op een nieuw object. (Voor specifiek de beveiligingskant van AI (prompt injection, data-exfiltratie): zie de technische post <a href="https://soveryne.com/blog/ai-beveiligen-zoals-aanvallers-het-breken" target="_blank" rel="noopener noreferrer">AI beveiligen zoals aanvallers het breken</a>.)</p>
<figure class="flowchart" role="group" aria-label="Risicocategorieën van de AI-verordening en de managementsysteemlaag">
  <div class="fc-title">Governancelaag voor de AI-verordening</div>
  <div class="fc-row">
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-accent"><span class="fc-k">Risicocategorieën AI-verordening</span><span class="fc-d">Onaanvaardbaar · Hoog · Beperkt · Minimaal</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node "><span class="fc-k">Managementsystemen</span><span class="fc-d">ISO/IEC 42001 (AIMS)</span></div>
      <div class="fc-node "><span class="fc-k">NIST AI RMF 1.0</span><span class="fc-d">Govern · Map · Measure · Manage</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-accent"><span class="fc-k">Evidenced overlay</span><span class="fc-d">op AVG- en NIS2-maatregelen</span></div>
    </div>
  </div>
</figure>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Bij de AI-verordening zijn de twee taken van Soveryne het duidelijkst nodig.</p>
<p>Omdat de regels bewegen, is <strong>dekkingsinzicht</strong> hier geen luxe. <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> beantwoordt &quot;is dit systeem hoog risico?&quot; en &quot;wat is de <em>huidige</em> deadline?&quot; vanuit de tekst van de AI-verordening en officiële bronnen, met bronvermelding en actueel, in plaats van vanuit een uitleg die dateert van vóór het uitstel van juni 2026. Voor een wet die dit jaar letterlijk haar eigen data wijzigde, is een levend, verankerd antwoord het enige veilige. Counsel is zelf een <em>bestuurde</em> AI-assistent, verankerd, met bronvermelding, EU-soeverein, oftewel: governance die daadwerkelijk bruikbaar is.</p>
<p>Vervolgens vertaalt <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> de AI-verordening naar gekoppelde beheersmaatregelen naast de AVG en NIS2, zodat de AI-inventarisatie, de risicobeoordelingen, de documentatie en de maatregelen voor menselijk toezicht in <em>dezelfde</em> beheersmaatregelenbibliotheek met bewijs worden onderbouwd, met hergebruik van het privacy- en beveiligingswerk dat al is gedaan. AI-governance is dan geen apart programma meer, maar een laag op het programma dat al draait.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wanneer gelden de hoog-risicoverplichtingen uit de AI-verordening?</strong>
Sinds de &quot;Digital Omnibus&quot; van juni 2026 gelden de hoog-risicoverplichtingen uit bijlage III vanaf 2 december 2027 en die uit bijlage I (in producten ingebouwd) vanaf 2 augustus 2028, uitgesteld ten opzichte van de oorspronkelijke data in 2026 en 2027. De transparantieverplichtingen gelden nog steeds vanaf 2 augustus 2026.</p>
<p><strong>Welk raamwerk is geschikt voor de AI-verordening?</strong>
ISO/IEC 42001 (het eerste certificeerbare AI-managementsysteem) is het sterkste instrument om AI-governance uitvoerbaar te maken en aan te tonen, aangevuld met het NIST AI RMF. Let wel: de geharmoniseerde normen bij de AI-verordening zijn nog in ontwikkeling.</p>
<p><strong>Vervangt de AI-verordening de AVG-verplichtingen voor AI?</strong>
Nee, ze zijn cumulatief en overlappend. Een systeem dat aan de AI-verordening voldoet, kan nog steeds de AVG schenden (bijvoorbeeld op geautomatiseerde besluiten of trainingsdata), dus AI-governance legt zich over de bestaande privacymaatregelen heen.</p>
<p><strong>Waarom veranderden de deadlines van de AI-verordening?</strong>
De ondersteunende geharmoniseerde normen en de nationale autoriteiten waren niet klaar, dus stelde de EU de hoog-risicoverplichtingen formeel uit, een herinnering dat data rond AI-compliance moeten worden getoetst aan actuele bronnen, niet aan statische samenvattingen.</p>
<hr>
<p><em>De AI-verordening beweegt, de antwoorden dus ook. Haal actuele antwoorden mét bronvermelding over reikwijdte en deadlines bij <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>, en onderbouw AI-governance met bewijs naast de AVG en NIS2 in <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>AI Act (EUR-Lex), <a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2024/1689/oj</a></li>
<li>Raad van de EU, definitieve vaststelling van de vereenvoudiging van de AI-verordening (Digital Omnibus), 29 juni 2026, <a href="https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/" target="_blank" rel="noopener noreferrer">https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/</a></li>
<li>ISO/IEC 42001:2023, <a href="https://www.iso.org/standard/42001" target="_blank" rel="noopener noreferrer">https://www.iso.org/standard/42001</a></li>
<li>NIST AI Risk Management Framework, <a href="https://www.nist.gov/itl/ai-risk-management-framework" target="_blank" rel="noopener noreferrer">https://www.nist.gov/itl/ai-risk-management-framework</a></li>
<li>CEN-CENELEC JTC 21 (harmonized AI standards), <a href="https://jtc21.eu/" target="_blank" rel="noopener noreferrer">https://jtc21.eu/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Laat AI niet de volgende cloud-lock-in worden</title>
      <link>https://soveryne.nl/blog/laat-ai-niet-de-volgende-lock-in-worden</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/laat-ai-niet-de-volgende-lock-in-worden</guid>
      <pubDate>Thu, 11 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>AI</category>
      <category>Lock-in</category>
      <category>Sovereignty</category>
      <description>AI kopieert de cloudafhankelijkheid één laag hoger, sneller en dieper. De lock-in-mechanismen, de toegangsschokken van nu, en hoe portabel te blijven.</description>
      <enclosure url="https://soveryne.nl/blog/images/N6-hero-ai-lock-in.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereine-ai-uitgelegd" target="_blank" rel="noopener noreferrer">Soevereine AI, uitgelegd</a>.</em></p>
<p>Elke afhankelijkheid begint als gemak. De cloud ook: elastisch, goedkoop, makkelijker dan een eigen datacenter draaien, tot drie bedrijven ongeveer <a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">70% van de Europese cloudmarkt</a> in handen hadden en vertrekken ondenkbaar werd. AI speelt nu hetzelfde spel, en het tempo is het verraderlijke. Cloud had een decennium nodig om dragend te worden; AI doet er achttien maanden over.</p>
<p>Dit is de <a href="https://soveryne.com/blog/de-prompt-is-de-data" target="_blank" rel="noopener noreferrer">begeleidende post</a> bij een technisch stuk over waarom soevereine AI betekent dat inferentie thuisblijft. Hier de strategische vraag: hoe wordt AI volop omarmd zonder over drie jaar wakker te worden, vastgeklonken aan een buitenlands model waar niet van weg te komen valt?</p>
<h2 id="wat-er-op-het-spel-staat-een-bekend-gat-n-laag-hoger">Wat er op het spel staat: een bekend gat, één laag hoger</h2>
<p>Eerst de vorm van de afhankelijkheid, want die rijmt op die van de cloud. De VS bouwt de frontier-modellen; Europa consumeert ze.</p>
<table>
<thead>
<tr>
<th>Cijfer (2025)</th>
<th>Europa</th>
<th>Verenigde Staten</th>
</tr>
</thead>
<tbody><tr>
<td>Noemenswaardige foundation-modellen</td>
<td>circa 3</td>
<td>circa 50</td>
</tr>
<tr>
<td>Aandeel in wereldwijde AI-rekenkracht</td>
<td>circa 5%</td>
<td>circa 75%</td>
</tr>
<tr>
<td>Aandeel in wereldwijd AI-durfkapitaal</td>
<td>circa 6% (15,8 miljard dollar)</td>
<td>circa 75% (194 miljard dollar)</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://hai.stanford.edu/ai-index/2026-ai-index-report" target="_blank" rel="noopener noreferrer">Stanford HAI AI Index 2026</a>; <a href="https://www.oecd.org/en/about/news/announcements/2026/02/ai-firms-capture-61-percent-of-global-venture-capital-in-2025.html" target="_blank" rel="noopener noreferrer">OECD, 2026</a>.</em></p>
<p>En de markt is al geconcentreerd: drie leveranciers, Anthropic, OpenAI en Google, zijn samen goed voor ongeveer <strong>88% van het zakelijke gebruik van LLM-API&#39;s</strong> (<a href="https://menlovc.com/perspective/2025-the-state-of-generative-ai-in-the-enterprise/" target="_blank" rel="noopener noreferrer">Menlo Ventures, 2025</a>). Dat is dezelfde structuur van een handvol aanbieders die de cloud zo moeilijk verlaatbaar maakte.</p>
<h2 id="waarom-ai-lock-in-dieper-zit-dan-cloud-lock-in">Waarom AI-lock-in dieper zit dan cloud-lock-in</h2>
<p>Cloud-lock-in ging vooral over datazwaartekracht en migratiekosten. AI voegt daar verschillende nieuwe, klevender mechanismen aan toe, en de meeste organisaties stapten er in 2025 ongemerkt overheen, op het moment dat AI ophield &quot;een functie&quot; te zijn en &quot;de workflowlaag&quot; werd.</p>
<ul>
<li><strong>API-afhankelijkheid.</strong> Het eigen product roept nu het endpoint van een specifieke aanbieder aan, afgestemd op diens eigenaardigheden.</li>
<li><strong>Prompts die niet meeverhuizen.</strong> Systeem-prompts en gedrag die tegen één model zijn geoptimaliseerd, verslechteren of breken bij overzetting naar een ander.</li>
<li><strong>Datazwaartekracht van embeddings, de scherpste.</strong> Een vector heeft alleen betekenis binnen precies het model dat hem heeft gemaakt. Wisselen van embedding-aanbieder betekent <strong>het hele corpus opnieuw embedden</strong>; één uitgewerkt voorbeeld zette het verplaatsen van 100 miljoen documenten op <em>&quot;$3,000 just for the API calls, plus engineering time to rebuild indexes&quot;</em>, 3.000 dollar alleen al aan API-aanroepen, plus engineeringtijd om de indexen te herbouwen, en dat bedrag groeit alleen maar. Teams <em>&quot;pick one embedding model early and never change it&quot;</em>: ze kiezen vroeg één embeddingmodel en veranderen het nooit meer. (<a href="https://schift.io/blog/why-vector-migration-matters/" target="_blank" rel="noopener noreferrer">Schift</a>)</li>
<li><strong>Fine-tuning vastgelast aan een basismodel.</strong> Fine-tunen op het basismodel van een aanbieder betekent dat de investering verdampt zodra die het uitfaseert.</li>
<li><strong>Macht over uitfasering.</strong> De leverancier bepaalt de klok, en gebruikt die macht.</li>
</ul>
<p><img src="https://soveryne.nl/blog/images/N6-support-lockin-vs-portability.png" alt="Vergelijking in twee kolommen. &quot;Lock-in-mechanismen&quot;: API-afhankelijkheid, datazwaartekracht van embeddings, fine-tuning vastgelast aan het basismodel, agent-ecosystemen, macht over uitfasering. &quot;Antwoord: portabiliteit&quot;: modelabstractie/gateway, multimodel-routering, open gewichten, eigen embeddings en data, grounding in plaats van fine-tuning. Bijschrift: omarm AI volop; blijf portabel by design."></p>
<h2 id="de-toegangsschokken-vinden-al-plaats">De toegangsschokken vinden al plaats</h2>
<p>Wie lock-in nog abstract vindt, kijkt naar de afgelopen achttien maanden. Deze schokken zijn echt en raakten productiesystemen: halverwege 2025 een model-API uitgefaseerd, de Amerikaanse &quot;AI Diffusion Rule&quot; uitgevaardigd en daarna weer ingetrokken, een exportverbod op geavanceerde AI-chips maanden later teruggedraaid, en, begin 2026, zes modellen uit de lucht gehaald met circa drie maanden aankondiging.</p>
<p>Uitfaseringen van modellen dwingen harde migraties af op het schema van de leverancier, niet op dat van de afnemer: OpenAI kondigde begin 2026 het einde van zes modellen aan met circa drie maanden aankondiging, tegenover de zes tot twaalf maanden die grote organisaties zeggen nodig te hebben om productiesoftware opnieuw te valideren (<a href="https://developers.openai.com/api/docs/deprecations" target="_blank" rel="noopener noreferrer">OpenAI deprecations</a>; <a href="https://www.remio.ai/post/openai-retiring-gpt-4o-gpt-4-1-and-o4-mini-the-2026-transition-guide" target="_blank" rel="noopener noreferrer">Remio</a>). Op de infrastructuurlaag werd de Amerikaanse &quot;AI Diffusion Rule&quot; uitgevaardigd en binnen enkele maanden weer ingetrokken, en gingen exportcontroles op geavanceerde AI-chips door heel 2025 aan en uit als een jojo (<a href="https://www.bis.gov/press-release/department-commerce-announces-rescission-biden-era-artificial-intelligence-diffusion-rule-strengthens" target="_blank" rel="noopener noreferrer">BIS</a>; <a href="https://www.bloomberg.com/news/articles/2025-04-15/nvidia-says-us-has-imposed-new-china-restrictions-on-h20-chips" target="_blank" rel="noopener noreferrer">Bloomberg</a>). Zelfs de frontier-leveranciers zien AI uit één bron als een risico, OpenAI zelf tekende een deal van circa 38 miljard dollar om de eigen rekenkracht weg te spreiden van één aanbieder. Als zij zich indekken, is er alle reden hetzelfde te doen.</p>
<h2 id="het-antwoord-portabiliteit">Het antwoord: portabiliteit</h2>
<p>En nu het bemoedigende deel: doordat de modellen in kwaliteit naar elkaar toe groeien (de beste Amerikaanse en Chinese modellen liggen op benchmarks nog maar enkele procenten uit elkaar), is ruwe capaciteit niet langer het onderscheid. Het onderscheid is of <em>verhuizen</em> mogelijk is. En organisaties handelen al: <strong>37% draait inmiddels vijf of meer modellen in productie</strong> (<a href="https://www.typedef.ai/resources/llm-adoption-statistics" target="_blank" rel="noopener noreferrer">Typedef</a>). De ontwerppatronen die de vrijheid behouden:</p>
<ol>
<li><strong>Een modelabstractielaag.</strong> Zet een gateway tussen de applicaties en welke aanbieder dan ook, zodat de code met één interface praat en er onderliggend geruild of uitgeweken kan worden.</li>
<li><strong>Multimodel-routering.</strong> Routeer op taak en kosten; laat nooit één aanbieder een single point of failure worden.</li>
<li><strong>Modellen met open gewichten als vluchtroute.</strong> Frontier- en kleine modellen met open gewichten (waaronder het Europese Mistral) houden het model zelf onder eigen zeggenschap.</li>
<li><strong>Eigen embeddings en eigen data.</strong> Behandel de keuze van een embeddingmodel als een migratiebeslissing, houd het corpus en de vectoropslag in eigen hand, en geef de voorkeur aan <strong>grounding boven fine-tuning</strong>, retrieval tegen data in eigen beheer is veel portabeler dan gedrag dat is vastgelast in het basismodel van een leverancier.</li>
</ol>
<p>De toekomstige AI-architectuur hoort minder op een stack te lijken en meer op een portefeuille.</p>
<h2 id="het-europese-antwoord-en-het-eerlijke-gat">Het Europese antwoord, en het eerlijke gat</h2>
<p>Europa bouwt rekenkracht: AI-fabrieken, en een InvestAI-plan dat circa 200 miljard euro wil mobiliseren voor AI-gigafabrieken (<a href="https://commission.europa.eu/topics/competitiveness/competitiveness-coordination-tool-projects/ai-gigafactories_en" target="_blank" rel="noopener noreferrer">European Commission</a>). Dat telt. Maar eerlijk is eerlijk: het is ambitie, nog geen capaciteit, Europa heeft nog altijd circa 5% van de wereldwijde rekenkracht en één lab op frontier-schaal, en denktanks als Bruegel betogen dat de slimmere zet kan zijn om in toegepaste AI <em>&quot;prosper below the tech frontier&quot;</em>, te floreren onder de technologische voorhoede, in plaats van gelijkwaardigheid na te jagen (<a href="https://www.bruegel.org/policy-brief/catch-us-or-prosper-below-tech-frontier-eu-artificial-intelligence-strategy" target="_blank" rel="noopener noreferrer">Bruegel</a>). Hoe dan ook is de les op organisatieniveau dezelfde: wacht niet tot het gat gedicht is. Ontwerp nu voor portabiliteit.</p>
<h2 id="hoe-soveryne-de-deur-open-houdt">Hoe Soveryne de deur open houdt</h2>
<p>We hebben <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> precies op deze principes gebouwd. Het antwoordt vanuit de <em>eigen</em> raamwerken en documenten van de organisatie, gefundeerd en met bronvermelding, zodat de waarde in de eigen kennis zit en niet in het propriëtaire modelgedrag van een leverancier. Het draait op de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong>, waar AI- en LLM-inferentie EU-soeverein zijn en de embeddings in de eigen jurisdictie blijven, onder eigen zeggenschap, niet vastgeklonken aan het endpoint van een buitenlandse aanbieder. Het ontwerpdoel is bewust: omarm AI volledig, behoud de eigen data en de eigen keuzevrijheid, en ruil nooit de ene afhankelijkheid in voor een diepere. Dat is het verschil tussen AI gebruiken en erdoor gevangen worden.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Waarom is AI-lock-in erger dan cloud-lock-in?</strong>
Het vormt zich sneller en voegt nieuwe bindende mechanismen toe, API-afhankelijkheid, prompt-afstemming die niet overdraagbaar is, datazwaartekracht van embeddings, fine-tuning vastgelast aan een basismodel, en uitfasering die de leverancier bepaalt, bovenop de gewone datazwaartekracht.</p>
<p><strong>Wat is datazwaartekracht van embeddings?</strong>
Een vector-embedding heeft alleen betekenis binnen het model dat hem heeft gemaakt, dus wisselen van embedding-aanbieder betekent het hele corpus opnieuw embedden, vaak duur genoeg dat teams nooit wisselen. Het is een van de sterkste krachten achter AI-lock-in.</p>
<p><strong>Hoe wordt AI-lock-in bij een leverancier vermeden?</strong>
Met een modelabstractielaag, routering over meerdere modellen, voorkeur voor modellen met open gewichten, embeddings en data onder eigen zeggenschap, en grounding (RAG) boven fine-tuning in het basismodel van een aanbieder.</p>
<p><strong>Is soevereine AI realistisch voor Europa?</strong>
Voor gelijkwaardigheid op frontier-modellen: niet snel. Maar soevereiniteit op het niveau dat voor de meeste organisaties telt, de eigen data, inferentie en keuzevrijheid onder EU-zeggenschap houden, is vandaag haalbaar, en daar zit de praktische waarde.</p>
<hr>
<p><em>Omarm AI volop; blijf portabel by design. Bekijk een gefundeerde, met bronnen onderbouwde, EU-soevereine AI-assistent die de eigen data en keuzevrijheid behoudt: <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">verken Counsel</a> en de <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>Stanford HAI, AI Index 2026, <a href="https://hai.stanford.edu/ai-index/2026-ai-index-report" target="_blank" rel="noopener noreferrer">https://hai.stanford.edu/ai-index/2026-ai-index-report</a></li>
<li>OECD, AI venture capital 2025 (2026), <a href="https://www.oecd.org/en/about/news/announcements/2026/02/ai-firms-capture-61-percent-of-global-venture-capital-in-2025.html" target="_blank" rel="noopener noreferrer">https://www.oecd.org/en/about/news/announcements/2026/02/ai-firms-capture-61-percent-of-global-venture-capital-in-2025.html</a></li>
<li>Menlo Ventures, State of Generative AI in the Enterprise (2025), <a href="https://menlovc.com/perspective/2025-the-state-of-generative-ai-in-the-enterprise/" target="_blank" rel="noopener noreferrer">https://menlovc.com/perspective/2025-the-state-of-generative-ai-in-the-enterprise/</a></li>
<li>Schift, Why Vector Migration Matters, <a href="https://schift.io/blog/why-vector-migration-matters/" target="_blank" rel="noopener noreferrer">https://schift.io/blog/why-vector-migration-matters/</a></li>
<li>OpenAI, API deprecations, <a href="https://developers.openai.com/api/docs/deprecations" target="_blank" rel="noopener noreferrer">https://developers.openai.com/api/docs/deprecations</a></li>
<li>US BIS, rescission of AI Diffusion Rule, <a href="https://www.bis.gov/press-release/department-commerce-announces-rescission-biden-era-artificial-intelligence-diffusion-rule-strengthens" target="_blank" rel="noopener noreferrer">https://www.bis.gov/press-release/department-commerce-announces-rescission-biden-era-artificial-intelligence-diffusion-rule-strengthens</a></li>
<li>Typedef, State of LLM adoption, <a href="https://www.typedef.ai/resources/llm-adoption-statistics" target="_blank" rel="noopener noreferrer">https://www.typedef.ai/resources/llm-adoption-statistics</a></li>
<li>European Commission, AI Gigafactories, <a href="https://commission.europa.eu/topics/competitiveness/competitiveness-coordination-tool-projects/ai-gigafactories_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/topics/competitiveness/competitiveness-coordination-tool-projects/ai-gigafactories_en</a></li>
<li>Bruegel, Catch up with the US or prosper below the tech frontier, <a href="https://www.bruegel.org/policy-brief/catch-us-or-prosper-below-tech-frontier-eu-artificial-intelligence-strategy" target="_blank" rel="noopener noreferrer">https://www.bruegel.org/policy-brief/catch-us-or-prosper-below-tech-frontier-eu-artificial-intelligence-strategy</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>De prompt ís de data</title>
      <link>https://soveryne.nl/blog/de-prompt-is-de-data</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/de-prompt-is-de-data</guid>
      <pubDate>Thu, 11 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>AI</category>
      <category>Data &amp; privacy</category>
      <category>Cybersecurity</category>
      <description>Een prompt is een datadoorgifte, een embedding een herleidbare vingerafdruk. Waarom &quot;soevereine AI&quot; die naar een buitenlandse GPU gaat toneel is.</description>
      <enclosure url="https://soveryne.nl/blog/images/T6-hero-prompt-is-the-data.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereine-ai-uitgelegd" target="_blank" rel="noopener noreferrer">Soevereine AI, uitgelegd</a>.</em></p>
<p>We steken enorme moeite in de vraag waar data staat, residency, versleuteling, <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">sleutelbeheer</a>. Vervolgens bouwen we een AI-functie in die het gevoeligste record in het systeem pakt, het in een prompt verpakt, en het naar een model stuurt dat ergens anders draait. De residencyperimeter die is gebouwd, heeft een gat precies in de vorm van een API-aanroep.</p>
<p>Deze post voert het technische betoog dat <strong>AI-inferentie een gegevensverwerkende gebeurtenis is die op soevereine bodem moet plaatsvinden</strong>, en dat dit geen luxe is maar een gevolg van hoe modellen werkelijk werken. Het is de tegenhanger van ons strategische stuk over <a href="https://soveryne.com/blog/laat-ai-niet-de-volgende-lock-in-worden" target="_blank" rel="noopener noreferrer">AI-lock-in</a>.</p>
<h2 id="een-prompt-is-een-datadoorgifte">Een prompt is een datadoorgifte</h2>
<p>Begin met het voor de hand liggende dat makkelijk vergeten wordt. Bij een aanroep naar een extern model gaat de prompt mee <em>én</em> alle context die is opgehaald om het antwoord te funderen, het supportticket, de patiëntnotitie, de contractclausule. Bevat die inhoud persoonsgegevens of vertrouwelijke gegevens, dan is de API-aanroep een doorgifte van die gegevens naar waar het model ook draait, beheerst door de jurisdictie van die aanbieder.</p>
<p>En eenmaal daar is het lot ervan uit handen. Commerciële aanbieders bewaren API-invoer doorgaans een periode (vaak circa 30 dagen voor misbruikmonitoring), zelfs onder voorwaarden die beloven &quot;we don&#39;t train on your data&quot;, er wordt niet getraind op klantdata, en bewaren betekent dat het afgedwongen kan worden. Eind 2025 gelastte een Amerikaanse rechter een grote AI-aanbieder om <strong>20 miljoen gesprekslogs van gebruikers</strong> te bewaren en over te leggen in een rechtszaak; de aanbieder wierp tegen dat &quot;more than 99.99%&quot;, meer dan 99,99%, ervan niets met de zaak te maken had, en legde ze alsnog over (<a href="https://openai.com/index/fighting-nyt-user-privacy-invasion/" target="_blank" rel="noopener noreferrer">OpenAI</a>; <a href="https://news.bloomberglaw.com/ip-law/openai-must-turn-over-20-million-chatgpt-logs-judge-affirms" target="_blank" rel="noopener noreferrer">Bloomberg Law</a>). De les gaat niet over één bedrijf; ze is structureel. Prompts zijn bewaarbare, opvraagbare data, beheerst door het rechtsstelsel van de plek waar het model draait.</p>
<p>De Europese toezichthouders zien het net zo. Advies 28/2024 van het Europees Comité voor gegevensbescherming houdt in dat een AI-model alleen als anoniem kan gelden als de kans dat persoonsgegevens worden onttrokken &quot;either directly or <strong>through queries</strong>&quot;, hetzij rechtstreeks, hetzij via bevragingen, verwaarloosbaar is (<a href="https://www.edpb.europa.eu/system/files/2024-12/edpb_opinion_202428_ai-models_en.pdf" target="_blank" rel="noopener noreferrer">EDPB</a>). Met andere woorden: het bevragingsoppervlak is zelf een gereguleerd verwerkingsoppervlak. Inferentie is geen veilige zone.</p>
<h2 id="de-embedding-is-een-vingerafdruk-van-de-tekst">De embedding is een vingerafdruk van de tekst</h2>
<p>Hier zit het deel dat de meesten verkeerd hebben, en het is de kern van het hele betoog. Er bestaat een geruststellend geloof dat embeddings, de vectoren die worden berekend om retrieval en RAG aan te drijven, &quot;gewoon getallen&quot; zijn, geanonimiseerd, overal veilig te berekenen. Dat zijn ze niet.</p>
<p>Een embedding is een <strong>lossy maar herleidbare vingerafdruk van de brontekst.</strong> Peer-reviewed onderzoek (Morris et al., EMNLP 2023) bouwde een methode, vec2text, die <strong>92% van korte tekstinvoer exact herstelt</strong> uit alleen de embeddings, en die, in hun woorden, &quot;can recover important personal information (full names) from a dataset of clinical notes&quot;: belangrijke persoonlijke informatie (volledige namen) kan herstellen uit een dataset met klinische notities (<a href="https://aclanthology.org/2023.emnlp-main.765/" target="_blank" rel="noopener noreferrer">ACL Anthology</a>). De reden is een basaal informatietheoretisch feit dat de auteurs rechtstreeks aanhalen: een functie &quot;cannot add information to an input, [it] can only sustain or decrease&quot; it, kan geen informatie aan een invoer toevoegen, alleen behouden of verminderen (<a href="https://thegradient.pub/text-embedding-inversion/" target="_blank" rel="noopener noreferrer">The Gradient</a>). De embedding is een compressie van de tekst, en compressies laten zich decomprimeren.</p>
<p><img src="https://soveryne.nl/blog/images/T6-support-embedding-inversion.png" alt="Schema in vier stappen: (1) gevoelige brontekst, een klinische notitie met patiëntnaam, geboortedatum en diagnose, wordt (2) een embeddingvector van getallen, die een (3) vec2text-inversiemodel reconstrueert tot (4) herstelde tekst die vrijwel identiek is aan het origineel. Toelichtingen: circa 92% van korte tekst hersteld, namen hersteld uit klinische notities, en de data-processing inequality, een functie kan informatie verliezen, niet toevoegen, dus embeddings blijven informatieve vingerafdrukken. Onderschrift: een embedding is een lossy vingerafdruk van de bron; die in het buitenland berekenen is exfiltratie door reductie."></p>
<p>Twee eerlijke kanttekeningen, want overdrijven zou het punt ondergraven. Het cijfer van 92% geldt voor <em>korte</em> teksten, ruwweg zin- of chunklengte. Een heel lang document herstellen uit één vector van vaste omvang is moeilijker en, voorbij een zekere lengte, onmogelijk. Maar let op wat die uitzondering <em>is</em>: RAG-systemen slaan het corpus op als precies zulke korte chunks. De eenheid die schoon inverteert, is de eenheid waar vectordatabases vol mee zitten. En de aanvallen worden goedkoper, onderzoek uit 2025 demonstreerde <em>zero-shot</em> embedding-inversie waarvoor geen modelspecifieke training nodig is (<a href="https://arxiv.org/abs/2504.00147" target="_blank" rel="noopener noreferrer">ZSInvert, 2025</a>). &quot;We sturen alleen embeddings naar de buitenlandse GPU, niet de ruwe tekst&quot; is dus niet de waarborg die het lijkt. Embeddings in het buitenland berekenen exfiltreert de bron door reductie.</p>
<h2 id="daarom-inferentie-en-embeddings-moeten-regionaal">Daarom: inferentie en embeddings moeten regionaal</h2>
<p>Leg de twee helften naast elkaar. De prompt is een datadoorgifte. De embedding is een herleidbare kopie. Wie er dus serieus over is data binnen een jurisdictie te houden, moet aanvaarden dat <strong>het model dat ze verwerkt, voor zowel inferentie als embedding, in die jurisdictie moet draaien.</strong> Er is geen slimme omweg, want wat de grens overgaat <em>is de data</em>, in promptvorm of in vectorvorm.</p>
<p>Dit is de zin waarover de meeste verhalen over &quot;soevereine AI&quot; struikelen: ze zetten een regioslot op de database en sturen de prompt vervolgens naar een centrale GPU-boerderij ergens anders. Dat ondermijnt het hele ontwerp. Regionale inferentie is geen premiumfunctie om erop te schroeven; het is de dragende eis. Het kost werkelijk iets, inferentiecapaciteit wordt per regio gedupliceerd in plaats van wereldwijd gebundeld, en we benoemen dat liever eerlijk dan het weg te wuiven. De prompt ís de data; gratis bestaat niet.</p>
<table>
<thead>
<tr>
<th>De bewering</th>
<th>Waarom die faalt</th>
</tr>
</thead>
<tbody><tr>
<td>&quot;We sturen alleen geanonimiseerde embeddings&quot;</td>
<td>Embeddings zijn inverteerbaar, circa 92% van korte tekst wordt hersteld, inclusief namen</td>
</tr>
<tr>
<td>&quot;De aanbieder traint niet op onze data&quot;</td>
<td>Bewaartermijnen gelden nog steeds, en bewaarde data kan worden afgedwongen</td>
</tr>
<tr>
<td>&quot;Onze data staat in een EU-regio&quot;</td>
<td>...maar de <em>inferentie</em> draait elders, de prompt gaat nog steeds de grens over</td>
</tr>
<tr>
<td>&quot;Het is maar een API-aanroep&quot;</td>
<td>Een API-aanroep met persoonsgegevens is een gereguleerde doorgifte (EDPB 28/2024)</td>
</tr>
</tbody></table>
<h2 id="hoe-de-soveryne-cloud-foundation-de-prompt-thuishoudt">Hoe de Soveryne Cloud Foundation de prompt thuishoudt</h2>
<p>We bouwden de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> rond precies deze randvoorwaarde, en daarom stelt het platform het onomwonden: <strong>AI- en LLM-inferentie draaien op EU-soevereine infrastructuur, zodat de intelligentie beschikbaar is zonder data naar een buitenlandse cloud te sturen.</strong> Zowel inferentie <em>als</em> embedding gebeurt in de regio, op een platform dat we zelf beheren, zodat de prompt, de opgehaalde context en de vectoren de gekozen jurisdictie nooit verlaten. Gecombineerd met <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">regiovergrendelde tenancy</a> en sleutels in EU-handen zit de AI-functie <em>binnen</em> de residencyperimeter in plaats van er een gat in te slaan.</p>
<p>Het is ook waarom <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> is ontworpen zoals het is ontworpen: het antwoordt uit de eigen documenten, gefundeerd en met bronvermelding, op soevereine infrastructuur, en blijft, zoals we <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">elders</a> behandelen, weg van elk afzonderlijk buitenlands model. Voor de strengste eisen biedt de <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">Soveryne-laag</a> toegewijde GPU&#39;s voor AI-inferentie in de eigen omgeving. Hetzelfde principe, helemaal naar beneden: als de data thuis moet blijven, dan ook het model dat haar leest.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Is het sturen van een prompt naar een AI-model een datadoorgifte?</strong>
Ja. Bevat de prompt of de context die wordt opgehaald om die te beantwoorden persoonsgegevens of vertrouwelijke gegevens, dan draagt het aanroepen van een extern model die gegevens over naar waar het model draait, beheerst door de jurisdictie van die aanbieder, en onderworpen aan diens bewaartermijnen en rechtsgang.</p>
<p><strong>Zijn embeddings persoonsgegevens?</strong>
Dat kunnen ze zijn. Onderzoek laat zien dat tekstembeddings te inverteren zijn om de bron te herstellen, rond 92% van korte teksten exact, inclusief persoonlijke details zoals namen. Een embedding is een herleidbare vingerafdruk van de tekst, geen geanonimiseerd token.</p>
<p><strong>Waarom moet AI-inferentie in de regio draaien?</strong>
Omdat de prompt en de embedding de data zíjn. Een regioslot op de database terwijl de inferentie elders draait, stuurt de gevoelige inhoud nog steeds over de grens. Soevereine AI vereist regionale inferentie en embedding.</p>
<p><strong>Kost regionale inferentie niet meer?</strong>
Ja, inferentiecapaciteit wordt per regio gedupliceerd in plaats van wereldwijd gebundeld. Dat is de eerlijke afweging. Maar het is de enige manier om de data binnen de jurisdictie te houden, want de prompt ís de data.</p>
<hr>
<p><em>Als de data thuis moet blijven, dan ook het model dat haar leest. Bekijk EU-soevereine inferentie die prompts en embeddings binnen de jurisdictie houdt: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a> en <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>Morris et al., <em>Text Embeddings Reveal (Almost) As Much As Text</em>, EMNLP 2023, <a href="https://aclanthology.org/2023.emnlp-main.765/" target="_blank" rel="noopener noreferrer">https://aclanthology.org/2023.emnlp-main.765/</a></li>
<li>Jack Morris, &quot;Do text embeddings perfectly encode text?&quot;, The Gradient (2024), <a href="https://thegradient.pub/text-embedding-inversion/" target="_blank" rel="noopener noreferrer">https://thegradient.pub/text-embedding-inversion/</a></li>
<li>Zhang, Morris, Shmatikov, <em>Universal Zero-shot Embedding Inversion</em> (2025), <a href="https://arxiv.org/abs/2504.00147" target="_blank" rel="noopener noreferrer">https://arxiv.org/abs/2504.00147</a></li>
<li>EDPB, Opinion 28/2024 on AI models and personal data, <a href="https://www.edpb.europa.eu/system/files/2024-12/edpb_opinion_202428_ai-models_en.pdf" target="_blank" rel="noopener noreferrer">https://www.edpb.europa.eu/system/files/2024-12/edpb_opinion_202428_ai-models_en.pdf</a></li>
<li>OpenAI, &quot;Fighting the New York Times&#39; invasion of user privacy&quot; (2025), <a href="https://openai.com/index/fighting-nyt-user-privacy-invasion/" target="_blank" rel="noopener noreferrer">https://openai.com/index/fighting-nyt-user-privacy-invasion/</a></li>
<li>Bloomberg Law, OpenAI ordered to turn over 20M ChatGPT logs (2025), <a href="https://news.bloomberglaw.com/ip-law/openai-must-turn-over-20-million-chatgpt-logs-judge-affirms" target="_blank" rel="noopener noreferrer">https://news.bloomberglaw.com/ip-law/openai-must-turn-over-20-million-chatgpt-logs-judge-affirms</a></li>
<li>OpenAI, Enterprise privacy (retention terms), <a href="https://openai.com/enterprise-privacy/" target="_blank" rel="noopener noreferrer">https://openai.com/enterprise-privacy/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>DORA uitgediept: hoe de financiële sector weerbaarheid tot wet maakte</title>
      <link>https://soveryne.nl/blog/dora-uitgediept</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/dora-uitgediept</guid>
      <pubDate>Thu, 11 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Governance</category>
      <description>De vijf pijlers van DORA, het informatieregister, de 19 kritieke ICT-aanbieders, en welke ISO/NIST-raamwerken op elke verplichting aansluiten.</description>
      <enclosure url="https://soveryne.nl/blog/images/C6-hero-dora-pillars.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor compliance- en risicoteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<h2 id="waarom-de-financi-le-sector-een-eigen-wet-kreeg">Waarom de financiële sector een eigen wet kreeg</h2>
<p>Banken, verzekeraars en marktinfrastructuur zijn voor grensoverschrijdende dienstverlening inmiddels afhankelijk van technologie, en van een klein aantal techleveranciers. Valt die ICT uit of wordt zij aangevallen, dan is de ontwrichting systemisch. Vóór DORA lagen de regels hiervoor versnipperd over richtlijnen en nationale regimes. <strong>De Digital Operational Resilience Act</strong> (Verordening (EU) 2022/2554) verving dat lappendeken door één geharmoniseerd regime. In werking sinds 16 januari 2023; <strong>van toepassing vanaf 17 januari 2025</strong> (<a href="https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en" target="_blank" rel="noopener noreferrer">EIOPA</a>).</p>
<p>De verordening geldt voor <strong>20 soorten financiële entiteiten</strong>: banken, betaal- en elektronischgeldinstellingen, beleggingsondernemingen, aanbieders van cryptoactivadiensten, centrale effectenbewaarinstellingen, centrale tegenpartijen, handelsplatformen, (her)verzekeraars, ratingbureaus, crowdfundingdienstverleners en meer (art. 2 lid 1–2, <a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj" target="_blank" rel="noopener noreferrer">EUR-Lex</a>), <strong>plus de kritieke derde aanbieders van ICT-diensten waarop zij steunen.</strong></p>
<h2 id="de-vijf-pijlers">De vijf pijlers</h2>
<table>
<thead>
<tr>
<th>Pijler</th>
<th>Wat de pijler vereist</th>
</tr>
</thead>
<tbody><tr>
<td><strong>1. ICT-risicobeheer</strong></td>
<td>Een gedocumenteerd raamwerk voor ICT-risicobeheer (hoofdstuk II)</td>
</tr>
<tr>
<td><strong>2. Incidentbeheer en -melding</strong></td>
<td><em>Ernstige</em> ICT-gerelateerde incidenten classificeren en melden aan de autoriteiten (hoofdstuk III)</td>
</tr>
<tr>
<td><strong>3. Weerbaarheidstesten</strong></td>
<td>Basis- en geavanceerde tests, waaronder <strong>dreigingsgestuurd penetratietesten (TLPT)</strong> (hoofdstuk IV)</td>
</tr>
<tr>
<td><strong>4. Risico van ICT-derden</strong></td>
<td>Toezicht houden op aanbieders; verplichte contractuele bepalingen (hoofdstuk V)</td>
</tr>
<tr>
<td><strong>5. Informatie-uitwisseling</strong></td>
<td>Cyberdreigingsinformatie uitwisselen (hoofdstuk VI)</td>
</tr>
</tbody></table>
<p><em>(Een hardnekkig misverstand bij pijler 3 rechtgezet: DORA vereist dat entiteiten die interne testers inzetten &quot;om de drie tests&quot; externe testers betrekken, niet &quot;om de drie jaar&quot;. Een TLPT vindt voor significante entiteiten in de basis ten minste elke drie jaar plaats.)</em></p>
<h2 id="de-twee-werkelijk-nieuwe-verplichtingen">De twee werkelijk nieuwe verplichtingen</h2>
<p>Het meeste van DORA herformuleert goede ICT-praktijk. Twee onderdelen betekenen voor vrijwel iedereen nieuw werk.</p>
<p><strong>Het informatieregister.</strong> Elke entiteit binnen de reikwijdte moet een register bijhouden van <em>alle</em> contractuele afspraken met derde aanbieders van ICT-diensten. Dat is geen papierwerk om het papierwerk: deze registers voeden de beoordeling door de toezichthouders van de vraag welke aanbieders systeemkritiek zijn. De eerste indiening bij de Europese toezichthoudende autoriteiten moest <strong>30 april 2025</strong> binnen zijn; aan de vrijwillige proefronde van 2024 namen <strong>1.039 entiteiten</strong> uit alle 27 lidstaten deel; van de registers die de ESA&#39;s konden analyseren, doorstond 93,5% ten minste één datakwaliteitscontrole niet (<a href="https://www.esma.europa.eu/sites/default/files/2024-12/ESA_2024_35_DORA_Dry_Run_exercise_summary_report.pdf" target="_blank" rel="noopener noreferrer">ESA&#39;s Dry Run rapport, 17 december 2024</a>).</p>
<p><strong>Toezicht op kritieke derde aanbieders van ICT-diensten.</strong> Op <strong>18 november 2025</strong> wezen de ESA&#39;s de eerste <strong>19 kritieke derde aanbieders van ICT-diensten</strong> aan, en de lijst is breder dan de hyperscalers die iedereen verwacht. Zij bestrijkt cloud (AWS EMEA, Microsoft Ireland, Google Cloud EMEA, Oracle Netherlands), IT-dienstverlening (IBM, Accenture, Capgemini, Kyndryl, NTT DATA, TCS), marktdata (Bloomberg, LSEG, FIS), telecom (Deutsche Telekom, Orange, Colt) en colocatie (Equinix, InterXion), met SAP als sluitstuk. Elk van hen heeft nu een hoofdtoezichthouder (<a href="https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital" target="_blank" rel="noopener noreferrer">ESA&#39;s</a>).</p>
<p><strong>En het bestuur is eigenaar.</strong> DORA artikel 5 legt de <strong>uiteindelijke, niet-overdraagbare verantwoordelijkheid</strong> voor het raamwerk voor ICT-risicobeheer bij het leidinggevend orgaan, dat de weerbaarheidsstrategie, de continuïteits- en herstelplannen en de afspraken met kritieke derden goedkeurt en zijn eigen kennis via training actueel houdt.</p>
<h2 id="welke-raamwerken-op-dora-aansluiten">Welke raamwerken op DORA aansluiten</h2>
<p>DORA is ook het scherpste geval voor <a href="https://soveryne.com/blog/het-overlapdividend" target="_blank" rel="noopener noreferrer">het overlapdividend</a>: het meeste sluit aan op beveiligings- en continuïteitswerk dat al draait. DORA is bewust raamwerkneutraal; de verordening schrijft geen ISO- of NIST-standaard voor. Maar de pijlers sluiten zuiver aan op raamwerken die een volwassen financiële entiteit waarschijnlijk al draait, en juist dat maakt het behapbaar.</p>
<figure class="flowchart" role="group" aria-label="DORA-pijlers gekoppeld aan raamwerken">
  <div class="fc-rows">
    <div class="fc-row"><div class="fc-node fc-accent"><span class="fc-k">Pijler 1</span><span class="fc-d">ICT-risicobeheer</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">ISO 27001 + ISO 27005</span></div><div class="fc-node "><span class="fc-k">ISO 22301</span><span class="fc-d">continuïteit</span></div></div>
    <div class="fc-row"><div class="fc-node fc-accent"><span class="fc-k">Pijler 2</span><span class="fc-d">Incidenten</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">NIST CSF 2.0</span></div></div>
    <div class="fc-row"><div class="fc-node fc-accent"><span class="fc-k">Pijler 3</span><span class="fc-d">Testen</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">TIBER-EU</span><span class="fc-d">dreigingsgestuurde pentests</span></div></div>
    <div class="fc-row"><div class="fc-node fc-accent"><span class="fc-k">Pijler 4</span><span class="fc-d">Risico van derden</span></div><div class="fc-arrow" aria-hidden="true">→</div><div class="fc-node "><span class="fc-k">ISO 20000</span><span class="fc-d">servicebeheer</span></div></div>
  </div>
</figure>
<ul>
<li><strong>ISO/IEC 27001 + ISO/IEC 27005</strong> verankeren pijler 1 (beveiligingsmaatregelen + risicomethodiek).</li>
<li><strong>ISO 22301</strong> dekt de eisen rond continuïteit, respons en herstel (artikelen 11–12).</li>
<li><strong>NIST CSF 2.0</strong> snijdt dwars door de pijlers 1 tot en met 3, en de Govern-functie sluit aan op de bestuurstaken uit artikel 5.</li>
<li><strong>ISO/IEC 20000-1</strong> ondersteunt pijler 4 rond derden en servicemanagement; het <strong>TIBER-EU</strong>-raamwerk van de ECB ondersteunt rechtstreeks het testen onder pijler 3.</li>
</ul>
<p><em>(Dit zijn aansluitingen die in de praktijk helpen om naleving van DORA aan te tonen, geen wettelijke vereisten.)</em></p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>DORA is de scherpste illustratie van de stelling van deze reeks: het merendeel bestaat uit <em>bewijs dat er mogelijk al is, maar in de verkeerde vorm.</em> <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> neemt DORA op en koppelt de vijf pijlers aan de onderliggende beheersmaatregelen uit ISO 27001, 22301 en 27005, zodat bestaand beveiligings- en continuïteitsbewijs meetelt voor DORA in plaats van opnieuw te worden opgebouwd, en de <strong>continue validatie</strong> houdt dat bewijs actueel voor de verplichtingen rond weerbaarheidstesten en melding. Het <strong>informatieregister</strong> is precies het soort levend, auditeerbaar document dat Command is gebouwd om bij te houden, in plaats van het in paniek samen te stellen vlak voor een toezichtverzoek. DORA zit in Command naast elk ander raamwerk, met continue validatie inbegrepen.</p>
<p>En voor de uitlegvragen die DORA in grote hoeveelheden oproept, <em>is dit incident &quot;ernstig&quot;? wat moet er in dit contract met een derde staan? verandert de aanwijzing van deze leverancier onze verplichtingen?</em>, geeft <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> antwoord vanuit de DORA-tekst en de technische standaarden van de ESA&#39;s, met bronvermelding, zodat de eerste dekkingslijn de verordening zelf is.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Vanaf wanneer is DORA van toepassing?</strong>
DORA trad op 16 januari 2023 in werking en is van toepassing sinds 17 januari 2025.</p>
<p><strong>Wat zijn de vijf pijlers van DORA?</strong>
ICT-risicobeheer, incidentbeheer en -melding, het testen van digitale operationele weerbaarheid, het beheer van risico&#39;s van ICT-derden, en informatie-uitwisseling.</p>
<p><strong>Wat is het DORA-informatieregister?</strong>
Een register dat elke entiteit binnen de reikwijdte moet bijhouden van alle contractuele afspraken met derde aanbieders van ICT-diensten. Het voedt de beoordeling door de toezichthouders van de vraag welke aanbieders kritiek zijn; de eerste indiening bij de ESA&#39;s moest 30 april 2025 binnen zijn.</p>
<p><strong>Welke raamwerken helpen bij naleving van DORA?</strong>
ISO/IEC 27001 en 27005 (risico), ISO 22301 (continuïteit), NIST CSF 2.0 (dwarsdoorsnijdend), ISO/IEC 20000 (derden/servicemanagement) en TIBER-EU (testen). DORA schrijft geen van deze voor, maar ze sluiten aan op de pijlers.</p>
<hr>
<p><em>Het merendeel van DORA is bewijs dat er al is, in de verkeerde vorm. Koppel de vijf pijlers aan beheersmaatregelen en houd het register levend met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>; beslecht vragen over incidentclassificatie en derden met onderbouwde antwoorden van <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>DORA (EUR-Lex), <a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2022/2554/oj</a> · EIOPA overview, <a href="https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en" target="_blank" rel="noopener noreferrer">https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en</a></li>
<li>ESAs, first designation of critical ICT third-party providers (18 nov 2025), <a href="https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital" target="_blank" rel="noopener noreferrer">https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital</a></li>
<li>RTS on threat-led penetration testing (2025/1190), <a href="https://eur-lex.europa.eu/eli/reg_del/2025/1190/oj/eng" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg_del/2025/1190/oj/eng</a></li>
<li>ECB, TIBER-EU aligned with DORA, <a href="https://www.ecb.europa.eu/press/intro/news/html/ecb.mipnews250211.en.html" target="_blank" rel="noopener noreferrer">https://www.ecb.europa.eu/press/intro/news/html/ecb.mipnews250211.en.html</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>De cyberparadox: soevereine beveiliging op afhankelijke bodem</title>
      <link>https://soveryne.nl/blog/cyberparadox-soevereine-beveiliging-op-afhankelijke-bodem</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/cyberparadox-soevereine-beveiliging-op-afhankelijke-bodem</guid>
      <pubDate>Thu, 04 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Cybersecurity</category>
      <category>Sovereignty</category>
      <category>Cloud</category>
      <description>Europa's cyberverdediging is sterk maar draait op Amerikaanse clouds, identiteit en telemetrie. Waarom soevereine beveiliging de bodem eronder omvat.</description>
      <enclosure url="https://soveryne.nl/blog/images/N5-hero-cyber-paradox.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>Van alle lagen in de Europese technologiestack is cybersecurity de laag waarin het continent er het sterkst uitziet. Er zijn geloofwaardige, opgeschaalde leveranciers: kampioenen in endpoint- en antimalwarebescherming, enkele van de grotere aanbieders van managed detection ter wereld, echte diepgang in beveiliging van operationele technologie, privileged-accessbeheer en cryptografie. Wie alleen de leverancierslogo&#39;s leest, zou concluderen dat Europa het hier prima doet.</p>
<p>Dan volgt de blik eronder, en de paradox verschijnt. De hoogwaardige besturingslagen van moderne beveiliging, cloud-native security, dreigingstelemetrie op hyperschaal, identiteit, en de datalagen achter detectie en respons, zijn overweldigend Amerikaans gecontroleerd. Erger nog: <strong>de Europese beveiligingsinstrumenten draaien veelal op precies die Amerikaanse clouds, besturingssystemen en identiteitssystemen die ze horen te beschermen.</strong> Een cybercrisis in die lagen zou niet alleen een beveiligingsincident zijn. Het zou een soevereiniteitsincident zijn, tot uitdrukking gebracht via de beveiligingsstack zelf.</p>
<h2 id="waar-europa-werkelijk-sterk-is">Waar Europa werkelijk sterk is</h2>
<p>Eerst de eer die toekomt, want de kracht is echt. Europa zet beveiligingsleveranciers in het veld met wereldwijd bereik en groeiende omzet.</p>
<table>
<thead>
<tr>
<th>Leverancier</th>
<th>Basis</th>
<th>Schaalindicatie</th>
</tr>
</thead>
<tbody><tr>
<td>ESET</td>
<td>Slowakije</td>
<td>&quot;Europe&#39;s biggest privately held cybersecurity company&quot;, het grootste particuliere cybersecuritybedrijf van Europa; ondernemingsomzet 2024 +21% (<a href="https://www.eset.com/us/about/newsroom/company/eset-2024-annual-report-profit-and-revenue-growth-continues-rd-investment-delivers-strong-returns/" target="_blank" rel="noopener noreferrer">ESET</a>)</td>
</tr>
<tr>
<td>Bitdefender</td>
<td>Roemenië</td>
<td>Circa $ 435 mln omzet in 2024, +11% (<a href="https://www.zfenglish.com/companies/technology-telecoms/bitdefender-rakes-in-s435m-revenues-in-2024-up-11-yoy-22850067" target="_blank" rel="noopener noreferrer">ZF</a>)</td>
</tr>
<tr>
<td>Orange Cyberdefense</td>
<td>Frankrijk</td>
<td>1,22 miljard euro omzet in 2024; 18 SOC&#39;s, 3.000+ experts (<a href="https://newsroom.orange.com/strong-2024-results-2025-organic-cash-flow-target-raised/" target="_blank" rel="noopener noreferrer">Orange</a>)</td>
</tr>
<tr>
<td>WithSecure, HarfangLab, Sekoia, WALLIX, Stormshield</td>
<td>FI/FR</td>
<td>EDR, SOC/XDR, PAM, netwerkbeveiliging; ANSSI-gekwalificeerd</td>
</tr>
</tbody></table>
<p>Dit is een echte bedrijfstak. Maar let op de vorm ervan: de Europese kracht is geconcentreerd in <strong>diensten en arbeid</strong>, managed detection, SOC&#39;s, advies, operationele beveiliging, en in specifieke productniches. Zoals de afhankelijkheidsstudie van het Europees Parlement het onomwonden stelt: &quot;US and Israeli vendors dominate tools such as firewalls, identity management, and SIEM systems, while EU firms specialise mainly in services&quot;, Amerikaanse en Israëlische leveranciers domineren instrumenten als firewalls, identiteitsbeheer en SIEM-systemen, terwijl EU-bedrijven zich vooral toeleggen op diensten (<a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">EP, 2025</a>).</p>
<h2 id="de-afhankelijke-ondergrond">De afhankelijke ondergrond</h2>
<p>Hier is de laag die de logo&#39;s niet tonen. De waardevolste, best verdedigbare delen van de beveiligingsmarkt, de besturingslagen, zijn in Amerikaanse handen, en ze zijn de bodem waarop al het andere draait.</p>
<ul>
<li><strong>Detectiedatalagen.</strong> Noord-Amerika is goed voor <strong>41,8% van de wereldwijde XDR-omzet</strong>, en de vijf grootste XDR-leveranciers, Palo Alto Networks, CrowdStrike, Microsoft, SentinelOne en Trend Micro, houden 50–60% van de markt (<a href="https://www.marketsandmarkets.com/ResearchInsight/extended-detection-response-market.asp" target="_blank" rel="noopener noreferrer">MarketsandMarkets</a>). De toonaangevende SIEM-platforms, Splunk (Cisco), Microsoft Sentinel en IBM QRadar, zijn allemaal Amerikaans eigendom.</li>
<li><strong>Identiteit.</strong> Het dominante identiteitsbackplane voor ondernemingen is Microsoft Entra ID, en de economie eromheen werkt als slotgracht: enterprise-licentiebundeling maakt identiteit feitelijk gratis bij de productivity suite, dus vervangen betekent de hele stack die daarop authenticeert vervangen. Heeft Entra een slechte dag, dan heeft alles wat zich daardoor authenticeert een slechte dag.</li>
<li><strong>Endpoint en besturingssysteem.</strong> De meest uitgerolde endpointbeveiligingsplatforms zijn Microsoft Defender for Endpoint en CrowdStrike Falcon, beide draaiend op Windows en op een besturingssysteem met meer dan 1 miljard actieve apparaten (<a href="https://www.microsoft.com/en-us/security/blog/2025/08/27/microsoft-ranked-number-one-in-modern-endpoint-security-market-share-third-year-in-a-row/" target="_blank" rel="noopener noreferrer">Microsoft</a>). Dat besturingssysteem is de ondergrond die Europese instrumenten verdedigen, en waarop ze vaak zelf draaien.</li>
</ul>
<p>De gezaghebbendste formulering van de paradox komt van het Duitse Stiftung Wissenschaft und Politik (SWP), waarvan de analyse uit 2025 eenvoudigweg de titel draagt <em>Europe&#39;s Cybersecurity Depends on the United States</em>. De scherpste bevinding: zelfs als Europa een volledige &quot;EuroStack&quot; zou bouwen, dan nog zouden volgens SWP &quot;large parts of the cybersecurity information ecosystem and markets for cybersecurity products … remain dominated by the United States&quot;, oftewel grote delen van het informatie-ecosysteem en de productmarkten voor cybersecurity zouden door de Verenigde Staten gedomineerd blijven (<a href="https://www.swp-berlin.org/en/publication/europes-cybersecurity-depends-on-the-united-states" target="_blank" rel="noopener noreferrer">SWP, 2025</a>). Soevereine cloud alleen repareert de beveiligingslaag niet.</p>
<p><img src="https://soveryne.nl/blog/images/N5-support-strength-vs-substrate.png" alt="Twee gestapelde panelen. &quot;Waar Europa sterk is&quot;: endpoint, MDR/MSSP, OT-beveiliging, IAM/PAM en cryptografie, met Europese leveranciers. &quot;De afhankelijke ondergrond&quot; daaronder, op gebarsten grond: cloud-native security, XDR/SIEM-telemetrie, het identiteitsbackplane en het endpoint-besturingssysteem, alle Amerikaans gecontroleerd. Onderschrift: soevereine beveiliging moet de bodem waarop ze draait omvatten."></p>
<h2 id="het-bewijs-staat-al-op-papier">Het bewijs staat al op papier</h2>
<p>Dit is niet theoretisch. In juli 2024 legde een foutieve update van één Amerikaanse beveiligingsleverancier wereldwijd ongeveer <strong>8,5 miljoen Windows-apparaten</strong> plat, de grootste IT-storing ooit, waardoor luchtvaartmaatschappijen aan de grond bleven en ziekenhuizen en banken werden ontregeld (<a href="https://www.cisa.gov/news-events/alerts/2024/07/19/widespread-it-outage-due-crowdstrike-update" target="_blank" rel="noopener noreferrer">CISA</a>; <a href="https://www.cnbc.com/2024/07/20/microsoft-says-about-8point5-million-of-its-devices-affected-by-crowdstrike-related-outage.html" target="_blank" rel="noopener noreferrer">Microsoft</a>). Het instrument dat de endpoints neerhaalde, was het <em>beveiligings</em>instrument, draaiend op kernelniveau op een Amerikaans besturingssysteem. In oktober 2025 rimpelde een configuratiefout in een Amerikaanse identiteits- en edgedienst door samenwerkingsplatforms, inchecksystemen van luchtvaartmaatschappijen en overheidssystemen (<a href="https://www.theregister.com/2025/10/30/europe_azure_outage_reaction/" target="_blank" rel="noopener noreferrer">The Register</a>).</p>
<p>En in april 2025 dreigde de Amerikaanse financiering van de CVE-kwetsbaarhedendatabase, een stuk gedeelde mondiale infrastructuur waarvan de hele bedrijfstak afhangt, bijna te verlopen. Ze werd hersteld, maar &quot;only for eleven months and on a limited basis&quot;, slechts voor elf maanden en op beperkte basis, waarop de EU een eigen kwetsbaarhedendatabase optuigde (<a href="https://www.swp-berlin.org/en/publication/europes-cybersecurity-depends-on-the-united-states" target="_blank" rel="noopener noreferrer">SWP</a>). De afhankelijkheid reikt tot helemaal onderin, tot aan de referentiedata.</p>
<h2 id="waarom-de-europese-verdedigers-de-ondergrond-moeilijk-bereiken">Waarom de Europese verdedigers de ondergrond moeilijk bereiken</h2>
<p>De kloof zit niet in talent; ze zit in schaal en kapitaal. Europa genereert ongeveer <strong>17% van de nieuwe mondiale ondernemingswaarde maar vangt slechts 10% van de exitwaarde</strong>, en de Europese durfkapitaalfinanciering ligt rond de $ 44 mld per jaar tegenover ongeveer $ 375 mld aan onderfinanciering over het afgelopen decennium (<a href="https://atomico.com/insights/europe-creates-global-value-now-regulators-need-to-help-us-keep-the-rewards" target="_blank" rel="noopener noreferrer">Atomico, State of European Tech 2025</a>). De besturingslagen zijn winner-take-all: telemetrie verbetert met schaal, identiteit versterkt zichzelf met de geïnstalleerde basis, en netwerkeffecten maken inhalen &quot;an impossible hill to climb&quot;, een onneembare heuvel, voor laatkomers, zoals de studie van het Europees Parlement het stelt. Tel daar een tekort van ongeveer <strong>299.000</strong> in de EU-cybersecurityarbeidsmarkt bij op (<a href="https://digital-skills-jobs.europa.eu/system/files/2024-12/ISC2_Workfoce-Study-Findings-EU.pdf" target="_blank" rel="noopener noreferrer">ISC2, 2024</a>), en er ontstaat een bedrijfstak die uitstekende verdedigers voortbrengt die zich toch nog te vaak op andermans backplane aansluiten.</p>
<h2 id="de-uitweg-soevereiniteit-moet-tot-de-ondergrond-reiken">De uitweg: soevereiniteit moet tot de ondergrond reiken</h2>
<p>De oplossing van de paradox is niet &quot;koop Europese beveiligingsinstrumenten&quot;. Het is ervoor zorgen dat de <em>bodem waarop die instrumenten draaien</em> ook soeverein is, EU-gehoste infrastructuur, EU-gecontroleerde identiteit, sleutels en telemetrie in EU-handen. Een Europese EDR die rapporteert aan een Amerikaans gecontroleerde datalaag, of die draait op een Amerikaans identiteitssysteem, heeft het logo verplaatst zonder de afhankelijkheid te verplaatsen.</p>
<p>Precies daarom hebben we gebouwd zoals we hebben gebouwd. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong>, Soveryne&#39;s werkomgeving voor het beveiligingsprogramma, met beheersmaatregelen gemapt en met bewijs onderbouwd over Mens, Organisatie en Technologie heen, en dreigingsinformatie getrieerd tegen de eigen beheersmaatregelen, draait volledig op de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong>: EU-gehost, geëxploiteerd door een EU-entiteit, sleutels in EU-handen, EU-soevereine AI-inferentie, geen subverwerker onder VS-jurisdictie in het datapad. De telemetrie, de identiteit, het bewijs en de sleutels blijven binnen de jurisdictie. En omdat we gebouwd zijn door offensieve specialisten, zijn de verdedigingen ontworpen zoals aanvallers ze werkelijk breken, het onderwerp van onze <a href="https://soveryne.com/blog/ai-beveiligen-zoals-aanvallers-het-breken" target="_blank" rel="noopener noreferrer">begeleidende technische post</a>.</p>
<p>Soevereine beveiliging die op afhankelijke bodem draait, is niet soeverein. Het is slechts afhankelijkheid met betere branding.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Is de Europese cybersecurity niet allang sterk?</strong>
In diensten en specifieke productniches wel, Europa heeft echte, opgeschaalde leveranciers. Maar de hoogwaardige besturingslagen (cloud-native security, XDR/SIEM-telemetrie, identiteit, endpoint-besturingssysteem) blijven Amerikaans gedomineerd, en Europese instrumenten draaien daar vaak op.</p>
<p><strong>Wat is de &quot;cyberparadox&quot;?</strong>
Dat de Europese defensieve beveiligingsindustrie, ondanks haar relatieve kracht, veelal afhangt van precies die Amerikaanse clouds, besturingssystemen en identiteitssystemen die ze hoort te beschermen, waardoor een storing of dwang in die lagen een beveiligings- <em>én</em> soevereiniteitscrisis wordt.</p>
<p><strong>Lost een Europese soevereine cloud de afhankelijkheid in cybersecurity op?</strong>
Niet op zichzelf. Zoals SWP Berlijn opmerkt, zou een groot deel van de cybersecurityproducten en het ecosysteem voor dreigingsinformatie ook met een Europese cloud Amerikaans gedomineerd blijven. Soevereine beveiliging moet ook identiteit, telemetrie, sleutels en de instrumenten zelf dekken.</p>
<p><strong>Wat vereist &quot;soevereine beveiliging&quot; werkelijk?</strong>
EU-gehoste infrastructuur, EU-gecontroleerde identiteit, versleutelingssleutels in EU-handen, EU-gecontroleerde detectietelemetrie, niet alleen instrumenten met een EU-merk die op buitenlandse backplanes draaien.</p>
<hr>
<p><em>Een schild is niet soevereiner dan de bodem waarop het staat. Bekijk beveiligingsoperaties die van begin tot eind op EU-soevereine infrastructuur draaien: <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">verken Command</a> en de <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>SWP Berlin, <em>Europe&#39;s Cybersecurity Depends on the United States</em> (2025), <a href="https://www.swp-berlin.org/en/publication/europes-cybersecurity-depends-on-the-united-states" target="_blank" rel="noopener noreferrer">https://www.swp-berlin.org/en/publication/europes-cybersecurity-depends-on-the-united-states</a></li>
<li>European Parliament, <em>European Software and Cyber Dependencies</em> (2025), <a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf</a></li>
<li>ENISA, Cloud Cybersecurity Market Analysis, <a href="https://www.enisa.europa.eu/publications/cloud-cybersecurity-market-analysis" target="_blank" rel="noopener noreferrer">https://www.enisa.europa.eu/publications/cloud-cybersecurity-market-analysis</a></li>
<li>CISA, CrowdStrike outage alert (2024), <a href="https://www.cisa.gov/news-events/alerts/2024/07/19/widespread-it-outage-due-crowdstrike-update" target="_blank" rel="noopener noreferrer">https://www.cisa.gov/news-events/alerts/2024/07/19/widespread-it-outage-due-crowdstrike-update</a></li>
<li>Microsoft / CNBC, 8.5M devices affected (2024), <a href="https://www.cnbc.com/2024/07/20/microsoft-says-about-8point5-million-of-its-devices-affected-by-crowdstrike-related-outage.html" target="_blank" rel="noopener noreferrer">https://www.cnbc.com/2024/07/20/microsoft-says-about-8point5-million-of-its-devices-affected-by-crowdstrike-related-outage.html</a></li>
<li>The Register, EU resilience after Azure outage (2025), <a href="https://www.theregister.com/2025/10/30/europe_azure_outage_reaction/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/10/30/europe_azure_outage_reaction/</a></li>
<li>MarketsandMarkets, XDR market, <a href="https://www.marketsandmarkets.com/ResearchInsight/extended-detection-response-market.asp" target="_blank" rel="noopener noreferrer">https://www.marketsandmarkets.com/ResearchInsight/extended-detection-response-market.asp</a></li>
<li>ISC2, EU Cybersecurity Workforce Study (2024), <a href="https://digital-skills-jobs.europa.eu/system/files/2024-12/ISC2_Workfoce-Study-Findings-EU.pdf" target="_blank" rel="noopener noreferrer">https://digital-skills-jobs.europa.eu/system/files/2024-12/ISC2_Workfoce-Study-Findings-EU.pdf</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>AI beveiligen zoals aanvallers het breken</title>
      <link>https://soveryne.nl/blog/ai-beveiligen-zoals-aanvallers-het-breken</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/ai-beveiligen-zoals-aanvallers-het-breken</guid>
      <pubDate>Thu, 04 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>AI</category>
      <category>Cybersecurity</category>
      <category>Architecture</category>
      <description>Prompt injection is OWASP's grootste LLM-risico, en is niet volledig op te lossen. De gelaagde verdediging die het verkleint, vanuit offensief perspectief.</description>
      <enclosure url="https://soveryne.nl/blog/images/T5-hero-securing-ai.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereine-ai-uitgelegd" target="_blank" rel="noopener noreferrer">Soevereine AI, uitgelegd</a>.</em></p>
<p>Wie een AI-assistent uitrolt, moet vooral één beveiligingsfeit verinnerlijken, afkomstig van het Britse National Cyber Security Centre: <em>&quot;Under the hood of an LLM, there&#39;s no distinction made between &#39;data&#39; or &#39;instructions&#39;; there is only ever &#39;next token.&#39;&quot;</em>, onder de motorkap van een LLM bestaat geen onderscheid tussen &quot;data&quot; en &quot;instructies&quot;; er is alleen ooit het &quot;volgende token&quot; (<a href="https://www.ncsc.gov.uk/blog-post/prompt-injection-is-not-sql-injection" target="_blank" rel="noopener noreferrer">NCSC, 2025</a>). Een taalmodel leest de vertrouwde systeem-prompt en het niet-vertrouwde document via hetzelfde kanaal, zonder ingebouwde grens daartussen. Daarom kan een instructie die verstopt zit in een webpagina, een e-mail of een geüpload bestand het model kapen, en daarom zegt de standaardenorganisatie van de sector zelf dat er misschien geen waterdichte oplossing bestaat.</p>
<p>Dit is de <a href="https://soveryne.com/blog/laat-ai-niet-de-volgende-lock-in-worden" target="_blank" rel="noopener noreferrer">begeleidende post</a> bij ons stuk over de cyberparadox. Daar betoogden we dat soevereine beveiliging tot in het substraat moet reiken. Hier gaan we een laag dieper, naar het nieuwste en minst begrepen aanvalsoppervlak, en naar hoe daartegen te bouwen zoals een aanvaller het zou testen.</p>
<h2 id="prompt-injection-is-owasp-s-grootste-llm-risico">Prompt injection is OWASP&#39;s grootste LLM-risico</h2>
<p>De OWASP Top 10 for LLM Applications (2025) rangschikt de risico&#39;s, en <strong>Prompt Injection staat op nummer één (LLM01)</strong> (<a href="https://genai.owasp.org/llmrisk/llm01-prompt-injection/" target="_blank" rel="noopener noreferrer">OWASP</a>).</p>
<table>
<thead>
<tr>
<th>OWASP-ID</th>
<th>Risico dat het meest met injectie te maken heeft (lijst 2025)</th>
</tr>
</thead>
<tbody><tr>
<td><strong>LLM01</strong></td>
<td><strong>Prompt Injection</strong></td>
</tr>
<tr>
<td>LLM02</td>
<td>Sensitive Information Disclosure</td>
</tr>
<tr>
<td>LLM05</td>
<td>Improper Output Handling</td>
</tr>
<tr>
<td>LLM06</td>
<td>Excessive Agency</td>
</tr>
<tr>
<td>LLM07</td>
<td>System Prompt Leakage</td>
</tr>
<tr>
<td>LLM08</td>
<td>Vector and Embedding Weaknesses</td>
</tr>
</tbody></table>
<p>Er zijn twee smaken. <strong>Directe</strong> injectie is wanneer de eigen invoer van een gebruiker het model ondermijnt. <strong>Indirecte</strong> injectie, de gevaarlijke variant voor elk systeem dat externe inhoud leest, is wanneer kwaadaardige instructies worden binnengesmokkeld via een opgehaald document, een webpagina of een e-mail die het model verwerkt. OWASP is onomwonden over het plafond: <em>&quot;Given the stochastic influence at the heart of the way models work, it is unclear if there are fool-proof methods of prevention for prompt injection.&quot;</em>, gezien de stochastiek in de kern van de werking van modellen is het onduidelijk of er waterdichte preventiemethoden voor prompt injection bestaan.</p>
<h2 id="waarom-het-structureel-lastig-is-en-anders-dan-sql-injectie">Waarom het structureel lastig is (en anders dan SQL-injectie)</h2>
<p>Het is verleidelijk te denken dat dit op SQL-injectie lijkt: een opgelost probleem, mits queries geparametriseerd worden. Dat is het niet. Zoals het NCSC uitlegt, is SQL-injectie <em>wél</em> volledig te mitigeren omdat code van data te scheiden valt; bij prompt injection kan dat waarschijnlijk niet, omdat het model die scheiding niet kent. Het hoogst haalbare is <em>&quot;reducing the likelihood or impact of attacks&quot;</em>: de kans of de impact van aanvallen verkleinen. De ontwerpconclusie van het NCSC verdient het om aan elk team dat een agent uitbrengt te worden voorgelegd: <em>&quot;If the system&#39;s security cannot tolerate the remaining risk, it may not be a good use case for LLMs.&quot;</em>, als de beveiliging van het systeem het resterende risico niet kan dragen, is het misschien geen goede toepassing voor LLM&#39;s.</p>
<p>Het bruikbaarste denkmodel voor de <em>impact</em>kant is Simon Willisons <strong>&quot;lethal trifecta&quot;</strong>, de dodelijke drie-eenheid: een AI-agent wordt gevaarlijk zodra hij tegelijk beschikt over (1) toegang tot vertrouwelijke data, (2) blootstelling aan niet-vertrouwde inhoud en (3) de mogelijkheid om extern te communiceren (<a href="https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/" target="_blank" rel="noopener noreferrer">Willison, 2025</a>). Twee van de drie zijn te overleven. Alle drie samen laten door een aanvaller gestuurde tekst geheimen uitlezen en naar buiten brengen, zonder ook maar één regel exploitcode.</p>
<p><img src="https://soveryne.nl/blog/images/T5-support-lethal-trifecta.png" alt="De &quot;lethal trifecta&quot; als drie overlappende cirkels, vertrouwelijke data, niet-vertrouwde inhoud en externe communicatie, die samenkomen in een kern &quot;exfiltratierisico&quot;, boven een rij gelaagde verdediging: toegangsbeheer, toolbeperkingen, waarborgen voor grounding, goedkeuringspoorten, uitvoerinspectie, monitoring. Bijschrift: prompt injection valt niet &quot;op te lossen&quot;; de impactstraal ervan valt wel te verkleinen."></p>
<p>Dit is niet hypothetisch. In 2025 maakten onderzoekers een <strong>zero-click</strong>-exploit met prompt injection bekend tegen een grote AI-assistent (CVE-2025-32711, CVSS 9.3): een geprepareerde e-mail, die de assistent later ophaalde, exfiltreerde stilzwijgend data zonder enige handeling van de gebruiker (<a href="https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html" target="_blank" rel="noopener noreferrer">The Hacker News</a>). Een aparte categorie aanvallen verstopt instructies in commentaar in coderepository&#39;s om geheimen te stelen. Het terugkerende exfiltratiekanaal in vrijwel al die gevallen is hetzelfde: het model verleiden tot het weergeven van een externe afbeelding of link waarvan de URL de gestolen data meedraagt.</p>
<h2 id="gelaagde-verdediging-verklein-de-impactstraal">Gelaagde verdediging: verklein de impactstraal</h2>
<p>Omdat de kwetsbaarheid niet te elimineren is, wordt er zo ontworpen dat een geslaagde injectie weinig kan bereiken. De technieken die werkelijk werken zijn gelaagd en overwegend <em>deterministisch</em>, niet &quot;het model vriendelijk verzoeken&quot;.</p>
<table>
<thead>
<tr>
<th>Laag</th>
<th>Wat het doet</th>
<th>Bron</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Niet-vertrouwde inhoud afschermen</strong></td>
<td>Markeer alle externe data zodat het model die als data behandelt en niet als instructie (&quot;spotlighting&quot;/datamarkering)</td>
<td><a href="https://arxiv.org/abs/2403.14720" target="_blank" rel="noopener noreferrer">Microsoft</a></td>
</tr>
<tr>
<td><strong>Instructiehiërarchie</strong></td>
<td>Train of routeer zo dat systeeminstructies boven geïnjecteerde instructies gaan</td>
<td><a href="https://openai.com/index/the-instruction-hierarchy/" target="_blank" rel="noopener noreferrer">OpenAI</a></td>
</tr>
<tr>
<td><strong>Minimale rechten</strong></td>
<td>Geef het model minimale toegang tot tools; handel bevoorrechte acties af in code</td>
<td>OWASP</td>
</tr>
<tr>
<td><strong>Het exfiltratiepad breken</strong></td>
<td>Blokkeer automatisch weergegeven externe afbeeldingen en links; laat egress alleen toe via een allowlist</td>
<td>OWASP / NCSC</td>
</tr>
<tr>
<td><strong>Uitvoerfiltering + grounding</strong></td>
<td>Controleer of antwoorden gefundeerd zijn in vertrouwde context vóór handelen of weergeven</td>
<td>OWASP (RAG-triade)</td>
</tr>
<tr>
<td><strong>Human-in-the-loop</strong></td>
<td>Vereis goedkeuring voor risicovolle acties</td>
<td>OWASP</td>
</tr>
<tr>
<td><strong>Alles monitoren</strong></td>
<td>Log invoer, uitvoer en tool-aanroepen; alarmeer bij afwijkingen</td>
<td>NCSC</td>
</tr>
</tbody></table>
<p>Twee eerlijke kanttekeningen, want dit vakgebied staat vol met overdreven claims. Datamarkering <em>&quot;raises the bar significantly… but does not hold up against determined adaptive adversaries&quot;</em>, het legt de lat aanzienlijk hoger, maar houdt geen stand tegen vastberaden, meebewegende tegenstanders (<a href="https://arxiv.org/abs/2403.14720" target="_blank" rel="noopener noreferrer">Microsoft</a>). En zelfs sterke architectonische verdedigingen die een in quarantaine geplaatst model van tools isoleren, neutraliseren de meeste aanvallen, niet alle, en ze kosten je functionaliteit: één toonaangevend ontwerp lost nog maar circa 67% van de taken op de AgentDojo-benchmark op (<a href="https://arxiv.org/abs/2503.18813" target="_blank" rel="noopener noreferrer">Google DeepMind/ETH</a>). Wie een product verkoopt dat &quot;prompt injection stopt&quot;, begrijpt het probleem niet. Het doel is gelaagde verdediging, geen wondermiddel.</p>
<h2 id="hoe-we-ai-weerbaar-maken-in-de-soveryne-cloud-foundation">Hoe we AI weerbaar maken in de Soveryne Cloud Foundation</h2>
<p>Omdat Soveryne is gebouwd door offensieve specialisten, behandelen we het model als een component die een aanvaller tegen de organisatie zal proberen te keren, en bouwen we de lagen daarnaar, op de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong>.</p>
<p>Niet-vertrouwde inhoud wordt <strong>geschoond en afgeschermd</strong> voordat ze het model ook maar bereikt: verborgen stuurtekens en vermomde rolmarkeringen worden verwijderd, en alle externe data wordt zo ingepakt dat het model haar niet voor een instructie kan aanzien. De assistent draait onder <strong>minimale rechten (least privilege)</strong>, waarbij risicovolle acties in code worden afgehandeld in plaats van aan het model te worden gedelegeerd. Elk antwoord passeert een <strong>deterministische verificatie na generatie</strong>, die controleert of het daadwerkelijk gefundeerd is in de vertrouwde bronnen, uitvoer die van het onderwerp afwijkt of niet door de bronnen wordt gedragen, wordt onderschept en niet weergegeven. De klassieke exfiltratiekanalen zijn gesloten met een <strong>strikte content-security policy</strong> en egress-beheersmaatregelen, zodat een uitgelokt baken in de vorm van een externe afbeelding nergens naar huis kan bellen. En elke interactie wordt <strong>vastgelegd in een tamper-evident audittrail</strong> voor naslag.</p>
<p>Dat is ook waarom onze AI-assistent, <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong>, uitsluitend antwoordt vanuit de eigen raamwerken en documenten van de organisatie en elke bron vermeldt: grounding is niet alleen een vertrouwenskenmerk, het is een beheersmaatregel, het maakt ongefundeerde, geïnjecteerde instructies zichtbaar misplaatst. Het geheel draait op EU-soevereine infrastructuur, zodat de AI weerbaar maken en haar binnen de jurisdictie houden hetzelfde stuk werk zijn.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat is prompt injection?</strong>
Een aanval waarbij tekst, van een gebruiker, of verstopt in een document, webpagina of e-mail die het model leest, het gedrag van een AI-systeem ondermijnt, omdat het model instructies niet betrouwbaar van data kan onderscheiden. Het is OWASP&#39;s grootste LLM-risico.</p>
<p><strong>Is prompt injection volledig te voorkomen?</strong>
Vrijwel zeker niet, volgens OWASP en het Britse NCSC, anders dan bij SQL-injectie bestaat er in een LLM geen zuivere scheiding tussen code en data. Het realistische doel is gelaagde verdediging die de impact van een geslaagde injectie verkleint.</p>
<p><strong>Wat is de &quot;lethal trifecta&quot;?</strong>
Het model van Simon Willison: een AI-agent is gevaarlijk zodra hij toegang tot vertrouwelijke data, blootstelling aan niet-vertrouwde inhoud en de mogelijkheid om data naar buiten te sturen combineert. Het wegnemen van één van de drie beperkt het risico.</p>
<p><strong>Hoe wordt exfiltratie van data door AI gestopt?</strong>
Door het uitgaande kanaal te breken: blokkeer automatisch weergegeven externe afbeeldingen en links, laat egress alleen toe via een allowlist, pas minimale rechten en menselijke goedkeuring toe bij risicovolle acties, en verifieer dat uitvoer gefundeerd is voordat er op wordt gehandeld.</p>
<hr>
<p><em>Prompt injection valt niet &quot;op te lossen&quot;, maar er valt wel zo te bouwen dat het nauwelijks uitmaakt. Zie hoe de Soveryne Cloud Foundation AI van begin tot eind weerbaar maakt: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken het platform</a> en <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>, of lees de begeleidende post over <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">de cyberparadox</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>OWASP Top 10 for LLM Applications 2025, <a href="https://genai.owasp.org/llm-top-10/" target="_blank" rel="noopener noreferrer">https://genai.owasp.org/llm-top-10/</a> ; LLM01 Prompt Injection, <a href="https://genai.owasp.org/llmrisk/llm01-prompt-injection/" target="_blank" rel="noopener noreferrer">https://genai.owasp.org/llmrisk/llm01-prompt-injection/</a></li>
<li>NCSC, &quot;Prompt injection is not SQL injection (it may be worse)&quot; (2025), <a href="https://www.ncsc.gov.uk/blog-post/prompt-injection-is-not-sql-injection" target="_blank" rel="noopener noreferrer">https://www.ncsc.gov.uk/blog-post/prompt-injection-is-not-sql-injection</a></li>
<li>NIST AI 100-2e2025, Adversarial ML taxonomy, <a href="https://csrc.nist.gov/pubs/ai/100/2/e2025/final" target="_blank" rel="noopener noreferrer">https://csrc.nist.gov/pubs/ai/100/2/e2025/final</a></li>
<li>Simon Willison, &quot;The lethal trifecta&quot; (2025), <a href="https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/" target="_blank" rel="noopener noreferrer">https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/</a></li>
<li>Microsoft, &quot;Defending Against Indirect Prompt Injection With Spotlighting&quot;, <a href="https://arxiv.org/abs/2403.14720" target="_blank" rel="noopener noreferrer">https://arxiv.org/abs/2403.14720</a></li>
<li>OpenAI, &quot;The Instruction Hierarchy&quot;, <a href="https://openai.com/index/the-instruction-hierarchy/" target="_blank" rel="noopener noreferrer">https://openai.com/index/the-instruction-hierarchy/</a></li>
<li>Google DeepMind / ETH Zürich, &quot;Defeating Prompt Injections by Design&quot; (CaMeL), <a href="https://arxiv.org/abs/2503.18813" target="_blank" rel="noopener noreferrer">https://arxiv.org/abs/2503.18813</a></li>
<li>The Hacker News, zero-click AI vulnerability (CVE-2025-32711), <a href="https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Cyberwetgeving en de bijbehorende basis aan beheersmaatregelen: NIS2, de CRA en wat te kiezen</title>
      <link>https://soveryne.nl/blog/cyberwetgeving-en-beheersmaatregelen</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/cyberwetgeving-en-beheersmaatregelen</guid>
      <pubDate>Thu, 04 Jun 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Cybersecurity</category>
      <description>NIS2 en CRA: wie eronder valt, welke raamwerken eraan voldoen (ISO 27001, NIST CSF 2.0, IEC 62443), en de officiële ENISA-mapping.</description>
      <enclosure url="https://soveryne.nl/blog/images/C5-hero-cyber-laws.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<h2 id="twee-wetten-twee-objecten">Twee wetten, twee objecten</h2>
<p><strong>NIS2</strong> gaat over <em>organisatorische</em> cyberbeveiliging. <strong>De Cyberweerbaarheidsverordening (CRA)</strong> gaat over <em>product</em>cyberbeveiliging. Weten welke van de twee het woord voert, is de eerste stap.</p>
<figure class="flowchart" role="group" aria-label="NIS2 en de CRA op één gedeelde basis">
  <div class="fc-row">
    <div class="fc-col">
      <div class="fc-node "><span class="fc-k">NIS2</span><span class="fc-d">hoe je security UITVOERT &middot; organisatorisch risicobeheer, meldplicht, keten</span></div>
      <div class="fc-node "><span class="fc-k">CRA</span><span class="fc-d">hoe je producten BOUWT &middot; secure-by-design, kwetsbaarhedenbeheer, updates</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-accent"><span class="fc-k">Gedeelde basis van beheersmaatregelen</span><span class="fc-d">ISO 27001 / NIST CSF 2.0</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node "><span class="fc-k">+ gerichte aanvullingen</span><span class="fc-d">IEC 62443 (OT) &middot; CRA-productmaatregelen</span></div>
    </div>
  </div>
</figure>
<h2 id="nis2-richtlijn-eu-2022-2555">NIS2: Richtlijn (EU) 2022/2555</h2>
<p><strong>Waarom de richtlijn er is:</strong> NIS1 was smal, versnipperd en zwak gehandhaafd. De NIS2-richtlijn verbreedt de reikwijdte naar <strong>18 sectoren</strong>, harmoniseert de criteria, scherpt de meldplicht aan en voegt twee dingen toe die het spel veranderden: <strong>beveiliging van de toeleveringsketen</strong> en <strong>directe verantwoordelijkheid van de leiding</strong>.</p>
<p><strong>Wie binnen de reikwijdte valt:</strong> <em>essentiële entiteiten</em> (energie, transport, bankwezen, zorg, water, digitale infrastructuur, overheid en meer) en <em>belangrijke entiteiten</em> (post, afval, chemie, voeding, industrie, digitale aanbieders, onderzoek), in de regel middelgroot en groter (≥50 medewerkers of ≥10 miljoen euro omzet), waarbij sommige entiteiten ongeacht hun omvang eronder vallen.</p>
<p><strong>Wat de richtlijn vereist:</strong></p>
<ul>
<li><strong>Artikel 21, tien minimummaatregelen voor risicobeheer:</strong> risicoanalyse en beveiligingsbeleid, incidentbehandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, beveiliging bij aanschaf, ontwikkeling en onderhoud, beoordeling van de effectiviteit, cyberhygiëne en training, cryptografie, personeelsbeveiliging en toegangsbeheer, en MFA en beveiligde communicatie.</li>
<li><strong>Artikel 20, verantwoordingsplicht:</strong> bestuursorganen moeten de maatregelen <strong>goedkeuren en erop toezien</strong>, <strong>training</strong> volgen en <strong>kunnen persoonlijk aansprakelijk worden gesteld</strong>, in sommige lidstaten inclusief een tijdelijk bestuursverbod.</li>
<li><strong>Artikel 23, melding:</strong> vroegtijdige waarschuwing binnen <strong>24 uur</strong>, melding binnen <strong>72 uur</strong>, eindverslag binnen <strong>1 maand</strong>.</li>
</ul>
<p><strong>Boetes:</strong> essentiële entiteiten <strong>10 miljoen euro of 2%</strong> van de wereldwijde omzet; belangrijke entiteiten <strong>7 miljoen euro of 1,4%</strong>. En de handhaving loopt: op <strong>8 juli 2026</strong> verwees de Commissie Ierland, Spanje, Frankrijk en Nederland naar het Hof van Justitie van de EU wegens het niet omzetten van NIS2 (<a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">Europese Commissie</a>).</p>
<h2 id="de-cyberweerbaarheidsverordening-verordening-eu-2024-2847">De Cyberweerbaarheidsverordening: Verordening (EU) 2024/2847</h2>
<p><strong>Waarom de verordening er is:</strong> producten met digitale elementen kwamen op de markt met bekende kwetsbaarheden, zonder updates en zonder transparantie. De CRA legt <strong>horizontale beveiligingseisen over de hele levenscyclus</strong> op aan hardware en software die op de EU-markt wordt gebracht: secure-by-design, geen bekende exploiteerbare kwetsbaarheden bij release, <strong>omgang met kwetsbaarheden</strong> met gecoördineerde openbaarmaking, gratis beveiligingsupdates gedurende een ondersteuningsperiode, en conformiteitsbeoordeling met CE-markering.</p>
<p><strong>Data:</strong> in werking sinds 10 december 2024; <strong>meldplichten vanaf 11 september 2026</strong> (actief misbruikte kwetsbaarheden en ernstige incidenten, volgens een ritme van <strong>24 uur / 72 uur / 14 dagen</strong>); <strong>hoofdverplichtingen vanaf 11 december 2027.</strong> Boetes tot <strong>15 miljoen euro of 2,5%</strong> van de wereldwijde omzet (<a href="https://eur-lex.europa.eu/eli/reg/2024/2847/oj" target="_blank" rel="noopener noreferrer">EUR-Lex</a>).</p>
<p><em>(Een derde instrument, de Cyber Solidarity Act (2025/38, in werking februari 2025), bouwt EU-brede detectie en noodrespons op, context dus, geen verplichting tot beheersmaatregelen.)</em></p>
<h2 id="de-raamwerken-om-te-kiezen-en-de-offici-le-mapping">De raamwerken om te kiezen, en de officiële mapping</h2>
<p>Hier zit de praktische verlichting. In <strong>juni 2025 publiceerde ENISA technische implementatierichtsnoeren die elke maatregel uit NIS2 art. 21 rechtstreeks koppelen aan ISO/IEC 27001:2022 en NIST CSF 2.0</strong>, een officieel signaal dat een bestaand beveiligingsprogramma herbruikbaar is als NIS2-bewijs.</p>
<table>
<thead>
<tr>
<th>Raamwerk</th>
<th>Wat het is</th>
<th>Waarom voor NIS2 / CRA</th>
</tr>
</thead>
<tbody><tr>
<td><strong>ISO/IEC 27001:2022</strong></td>
<td>Certificeerbaar ISMS (93 beheersmaatregelen in bijlage A)</td>
<td>De certificeerbare basis die rechtstreeks aansluit op NIS2 art. 21; primair compliancebewijs</td>
</tr>
<tr>
<td><strong>NIST CSF 2.0</strong></td>
<td>Vrijwillig; voegt een <strong>Govern</strong>-functie toe</td>
<td>Govern weerspiegelt de verantwoordingsplicht uit NIS2 art. 20; een van de door ENISA gekoppelde standaarden; geschikt voor het bestuur</td>
</tr>
<tr>
<td><strong>CIS Controls v8.1</strong></td>
<td>18 geprioriteerde beheersmaatregelen, IG1–IG3</td>
<td>Concrete waarborgen; IG1 is een proportionele basis voor het mkb</td>
</tr>
<tr>
<td><strong>ISA/IEC 62443</strong></td>
<td>OT- en industriële beveiliging over de hele levenscyclus</td>
<td>De standaard voor de OT-zware sectoren onder NIS2 en een toonaangevende referentie voor veilige ontwikkeling onder de CRA</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance" target="_blank" rel="noopener noreferrer">ENISA NIS2 guidance</a>; <a href="https://www.nist.gov/cyberframework" target="_blank" rel="noopener noreferrer">NIST CSF 2.0</a>.</em></p>
<p>De boodschap: een apart programma per cyberwet is niet nodig, en de reden ligt in <a href="https://soveryne.com/blog/het-overlapdividend" target="_blank" rel="noopener noreferrer">het overlapdividend</a>. Draai een gangbare basis (ISO 27001 / NIST CSF 2.0), voeg IEC 62443 toe waar operationele technologie staat en CRA-productmaatregelen waar software wordt geleverd, en breng in kaart in plaats van opnieuw uit te vinden.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>NIS2 en de CRA zijn het duidelijkste geval voor &quot;één keer in kaart, overal bewezen&quot;. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> doet precies wat de ENISA-richtsnoeren impliceren: het neemt NIS2 op naast ISO 27001 en <strong>brengt de gedeelde beheersmaatregelen één keer in kaart</strong>, zodat ISO 27001-bewijs meetelt als NIS2-bewijs in plaats van opnieuw te worden opgebouwd. De dekking omvat <strong>Mens, Organisatie en Technologie</strong>, passend bij de mix van NIS2: training (Mens), governance en toeleveringsketen (Organisatie) en technische maatregelen (Technologie), met continue validatie, zodat de meldpositie van 24 en 72 uur en de maatregelen uit artikel 21 aantoonbaar op orde blijven. <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a> is precies hierop gebouwd: de raamwerken die op jou van toepassing zijn, gevoerd, niet op papier gezet.</p>
<p>En wanneer de vragen over reikwijdte en uitleg komen, <em>zijn wij een essentiële of een belangrijke entiteit? vereist artikel 21 overal MFA?</em>, geeft <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> antwoord vanuit NIS2, de CRA en de ENISA-richtsnoeren, met bronvermelding, zodat de dekkingsvraag bij de bron wordt beslecht en niet in een forumdraadje.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wie moet aan NIS2 voldoen?</strong>
Essentiële en belangrijke entiteiten in 18 sectoren, in de regel middelgroot en groter, plus enkele entiteiten ongeacht hun omvang (bijvoorbeeld DNS- en TLD-registers). De precieze reikwijdte hangt af van de nationale omzetting, in Nederland de Cyberbeveiligingswet.</p>
<p><strong>Welke raamwerken voldoen aan NIS2?</strong>
ISO/IEC 27001:2022 en NIST CSF 2.0 zijn de primaire referenties, de ENISA-richtsnoeren van juni 2025 koppelen de maatregelen uit NIS2 art. 21 officieel aan beide. Voeg IEC 62443 toe voor operationele technologie.</p>
<p><strong>Hoe verschilt de CRA van NIS2?</strong>
NIS2 gaat over hoe een organisatie beveiliging voert; de CRA gaat over de beveiliging van producten met digitale elementen gedurende hun levenscyclus, secure-by-design, omgang met kwetsbaarheden en updates.</p>
<p><strong>Kan de leiding aansprakelijk worden gesteld onder NIS2?</strong>
Ja. Artikel 20 maakt bestuursorganen verantwoordelijk voor het goedkeuren van en toezien op cybermaatregelen, en lidstaten mogen persoonlijke aansprakelijkheid opleggen, inclusief een tijdelijk bestuursverbod.</p>
<hr>
<p><em>Hergebruik het bestaande beveiligingsprogramma als NIS2-bewijs in plaats van het opnieuw op te bouwen. Breng beheersmaatregelen één keer in kaart met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>, en beslecht reikwijdte en uitleg met onderbouwde antwoorden van <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>NIS2 (EUR-Lex), <a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/dir/2022/2555/oj</a></li>
<li>Cyber Resilience Act (EUR-Lex), <a href="https://eur-lex.europa.eu/eli/reg/2024/2847/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2024/2847/oj</a></li>
<li>ENISA, NIS2 Technical Implementation Guidance (koppelt NIS2 → ISO 27001 / NIST CSF 2.0), <a href="https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance" target="_blank" rel="noopener noreferrer">https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance</a></li>
<li>Europese Commissie, verwijzing NIS2 naar het HvJ-EU, 8 juli 2026, <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499</a></li>
<li>NIST CSF 2.0, <a href="https://www.nist.gov/cyberframework" target="_blank" rel="noopener noreferrer">https://www.nist.gov/cyberframework</a> · CIS Controls v8.1, <a href="https://www.cisecurity.org/controls/v8-1" target="_blank" rel="noopener noreferrer">https://www.cisecurity.org/controls/v8-1</a> · ISA/IEC 62443, <a href="https://www.isa.org/" target="_blank" rel="noopener noreferrer">https://www.isa.org/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Soevereiniteit is geen autarkie</title>
      <link>https://soveryne.nl/blog/soevereiniteit-is-geen-autarkie</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/soevereiniteit-is-geen-autarkie</guid>
      <pubDate>Thu, 28 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Sovereignty</category>
      <category>Lock-in</category>
      <description>Echte digitale soevereiniteit is niet alles zelf bouwen. Het is selectieve autonomie: soeverein waar het telt, open waar het kan. Zo besluit u.</description>
      <enclosure url="https://soveryne.nl/blog/images/N4-hero-sovereignty-not-autarky.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>Zodra &quot;digitale soevereiniteit&quot; ter sprake komt, grijpt iemand naar de stroman: <em>dus Europa moet van alles een eigen versie bouwen en zich ommuren?</em> Die positie is makkelijk weg te wuiven, want ze zou traag en duur zijn en voor iedereen slechter. Maar dat is niet wat soevereiniteit betekent, en het als doel behandelen is precies hoe organisaties zichzelf overtuigen om niets te doen.</p>
<p>De eerste drie posts in deze reeks brachten de <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid" target="_blank" rel="noopener noreferrer">afhankelijkheid</a> in kaart, lieten zien hoe <a href="https://soveryne.com/blog/concentratierisico-cloud" target="_blank" rel="noopener noreferrer">gewone hulpmiddelen kritiek worden</a> en legden uit waarom <a href="https://soveryne.com/blog/compliance-is-niet-soeverein" target="_blank" rel="noopener noreferrer">compliance niet de eindstreep is</a>. Dit is het scharnierpunt. Het realistische doel is geen autarkie. Het is <strong>selectieve autonomie</strong>: soevereine capaciteit waar het werkelijk telt, openheid overal elders, en het vermogen om het verschil te zien.</p>
<h2 id="wat-digitale-soevereiniteit-werkelijk-betekent">Wat digitale soevereiniteit werkelijk betekent</h2>
<p>Begin met de definitie die de eigen onderzoeksdienst van de EU hanteert. Het Joint Research Centre definieert digitale soevereiniteit als <strong>&quot;the EU&#39;s capacity to exercise independence in the digital realm while remaining open and connected to global networks&quot;</strong>, het vermogen van de EU om onafhankelijkheid in het digitale domein uit te oefenen terwijl ze open en verbonden blijft met wereldwijde netwerken (<a href="https://publications.jrc.ec.europa.eu/repository/handle/JRC144908" target="_blank" rel="noopener noreferrer">JRC Policy Brief JRC144908, 2025</a>). De bijzin na &quot;while&quot; is geen versiering, ze maakt de definitie zelf anti-autarkisch.</p>
<p>Die formulering is het hele betoog. Niet gesloten. Niet machteloos. Het doel is het <em>vermogen om te beslissen</em>, om kritieke infrastructuur te bedienen, te verruilen, te beveiligen en op te schalen zonder onaanvaardbare blootstelling aan buitenlandse dwang, lock-in of drukmiddelen. Zelfvoorziening is één mogelijk middel daartoe, en meestal een slecht middel.</p>
<table>
<thead>
<tr>
<th></th>
<th>Autarkie (de stroman)</th>
<th>Selectieve autonomie (het doel)</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Doel</strong></td>
<td>Alles zelf bouwen</td>
<td>Beheers wat telt; blijf elders open</td>
</tr>
<tr>
<td><strong>Reikwijdte</strong></td>
<td>De hele stack</td>
<td>Gevoelige workloads en knelpunten</td>
</tr>
<tr>
<td><strong>Kosten</strong></td>
<td>Enorm, traag, vaak slechter</td>
<td>Gericht, nu haalbaar</td>
</tr>
<tr>
<td><strong>Houding</strong></td>
<td>Gesloten</td>
<td>Open maar niet machteloos</td>
</tr>
</tbody></table>
<h2 id="europa-bewijst-het-punt-al">Europa bewijst het punt al</h2>
<p>Het pleidooi voor selectieve autonomie is niet theoretisch, Europa leeft het. Het continent is diep afhankelijk in cloud en AI, en houdt tegelijk een van de meest asymmetrische knelpunten ter wereld in handen: één Nederlands bedrijf bouwt bijna <strong>100% van de meest geavanceerde lithografiemachines ter wereld</strong>, de apparatuur die nodig is om elke chip aan de technologische voorhoede te maken (<a href="https://www.yolegroup.com/strategy-insights/underappreciated-eu-suppliers-lead-the-semiconductor-equipment-market/" target="_blank" rel="noopener noreferrer">Yole Group</a>). Toen Washington de toegang van China tot geavanceerde chipproductie wilde beperken, was daar Nederlandse medewerking voor nodig.</p>
<p>Dat is soevereiniteit als <em>hefboom</em>, niet als isolatie. Europa kreeg die niet door alles te bouwen; het kreeg die door onmisbaar te zijn op één kritiek punt. De les schaalt omlaag naar elke organisatie: de hele stack bezitten is niet nodig. Zeggenschap is nodig daar waar zeggenschap beslissend is.</p>
<h2 id="hoe-te-bepalen-wat-soeverein-moet-zijn">Hoe te bepalen wat soeverein moet zijn</h2>
<p>Het praktische instrument is <strong>workload-tiering</strong>, sorteren wat er draait naar de mate van soevereine zeggenschap die het werkelijk vereist, en het schaarse soevereiniteitsbudget daar besteden waar het telt.</p>
<p><img src="https://soveryne.nl/blog/images/N4-support-workload-tiering.png" alt="Een piramide met drie tiers voor workload-tiering. Tier 1 &quot;Volledig soeverein&quot;: defensie, justitie, zorg, kernadministratie, kritieke infrastructuur. Tier 2 &quot;Soevereiniteitsgevoelig&quot;: gereguleerde data, beveiligingstelemetrie, operaties met hoge vertrouwenseisen. Tier 3 &quot;Interoperabiliteit eerst / meerdere leveranciers&quot;: algemene workloads. Onderschrift: het doel is zeggenschap waar het telt, geen isolatie overal."></p>
<p>De meeste organisaties ontdekken dat het aandeel workloads dat volledige soevereiniteit nodig heeft, kleiner is dan gevreesd, maar dat juist die workloads het meest achteloos werden behandeld. Het punt van tiering is niet alles verplaatsen. Het is stoppen met het kroonjuweel behandelen als de marketingsite.</p>
<h2 id="het-eerlijke-deel-wat-soevereiniteit-kost">Het eerlijke deel: wat soevereiniteit kost</h2>
<p>Een geloofwaardig soevereiniteitsbetoog moet eerlijk zijn over de prijs, want doen alsof het gratis is, is hoe vertrouwen verdwijnt. Dus onomwonden: er zijn twee kostenverhalen, en welke geldt hangt af van wat er met &quot;soevereine cloud&quot; wordt bedoeld.</p>
<ul>
<li><strong>Soevereiniteit vastgeschroefd op een buitenlandse hyperscaler</strong>, een &quot;soevereine regio&quot;-SKU, draagt doorgaans een <strong>prijspremie van 15–30%</strong> ten opzichte van standaardregio&#39;s (<a href="https://www.bcg.com/publications/2025/cloud-cover-price-sovereignty-demands-waste" target="_blank" rel="noopener noreferrer">BCG, 2025</a>). Er wordt meer betaald, en de jurisdictie van het moederbedrijf wordt nog steeds geërfd.</li>
<li><strong>Soevereiniteit als &quot;een Europese aanbieder gebruiken&quot;</strong> is vaak <em>goedkoper</em>, niet duurder, Europese aanbieders zijn vaak veel minder kostbaar op compute, en dramatisch goedkoper op data-egress, waar de tarieven van hyperscalers tientallen keren hoger kunnen liggen.</li>
</ul>
<p>Er zijn reële kosten verbonden aan echte soevereiniteit: gedupliceerde AI-inferentiecapaciteit per regio, en kleinere schaalvoordelen op sommige plekken. We doen niet alsof dat niet zo is. Maar het kader dat &quot;soevereiniteit altijd meer kost&quot; is simpelweg onjuist; vaak is het de afhankelijkheid die stilletjes duur is.</p>
<h2 id="waar-amerikaanse-soevereine-cloud-aanbiedingen-helpen-en-waar-ze-ophouden">Waar Amerikaanse &quot;soevereine cloud&quot;-aanbiedingen helpen, en waar ze ophouden</h2>
<p>Eerlijk is eerlijk, het alternatief heeft een punt: de soevereine aanbiedingen van de grote Amerikaanse aanbieders zijn echte techniek, en ze verminderen een deel van de blootstelling, EU-datagrenzen, in de EU gevestigde bediening, door de klant beheerde sleutels, EU-bestuurde dochterondernemingen. Voor sommige workloads is dat genoeg.</p>
<p>Wat ze niet veranderen, is precies het deel dat voor Tier 1 het zwaarst weegt: het controlerende moederbedrijf blijft onderworpen aan buitenlands recht, de softwareroadmap blijft in buitenlandse handen, en zoals Eric Swanson van CarMax het bij InfoQ formuleerde: <em>&quot;US ownership and headquarters mean US law can still apply to the provider, regardless of where the infrastructure runs. Sovereign cloud offerings do not override the Patriot Act.&quot;</em>, Amerikaans eigendom en hoofdkantoor betekenen dat Amerikaans recht op de aanbieder van toepassing kan blijven, waar de infrastructuur ook draait; soevereine cloudaanbiedingen zetten de Patriot Act niet opzij (<a href="https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/" target="_blank" rel="noopener noreferrer">InfoQ, 2026</a>). Selectieve autonomie betekent die aanbiedingen inzetten waar ze passen, en werkelijk soevereine infrastructuur reserveren voor de workloads waar &quot;grotendeels soeverein&quot; niet goed genoeg is.</p>
<h2 id="waarom-we-soveryne-voor-de-middenweg-hebben-gebouwd">Waarom we Soveryne voor de middenweg hebben gebouwd</h2>
<p>Dit is het wereldbeeld waarop het hele bedrijf rust, dus zeggen we het onomwonden. We hebben <strong>Soveryne</strong> niet gebouwd om wie dan ook te helpen zich af te muren van de beste technologie ter wereld. We hebben het gebouwd zodat Europese organisaties de workloads die ertoe doen onder werkelijke EU-zeggenschap kunnen houden, by default, pragmatisch, zonder een verbouwing van meerdere jaren.</p>
<p>Daarom is de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> EU-soeverein <em>by default, niet als upgrade</em>: sleutels in EU-jurisdictie, compute in de EU-regio&#39;s naar keuze, AI-inferentie die thuisblijft, en een opensourcekern die te inspecteren is. Daarom draaien <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a> en <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a> op dat fundament in plaats van soevereiniteit als vinkje te behandelen. En daarom is onze boodschap pragmatisch tot op het botte af: <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a>, en zijn we voor een bepaalde workload niet de juiste partij, dan zeggen we dat. Dat is hoe selectieve autonomie eruitziet als product.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat betekent digitale soevereiniteit werkelijk?</strong>
Het vermogen om onafhankelijkheid uit te oefenen over de eigen digitale infrastructuur, die te beslissen, te bedienen, te verruilen en te beveiligen zonder onaanvaardbare buitenlandse blootstelling, terwijl men open en verbonden blijft met mondiale netwerken. Het is geen zelfvoorziening.</p>
<p><strong>Is digitale soevereiniteit hetzelfde als alles in Europa bouwen?</strong>
Nee. Dat is autarkie, en dat is realistisch noch wenselijk. Soevereiniteit draait om zeggenschap waar het telt, bereikt via hefboom, portabiliteit en selectieve autonomie.</p>
<p><strong>Kost soevereine cloud altijd meer?</strong>
Nee. De &quot;soevereine regio&quot;-SKU&#39;s van hyperscalers dragen ongeveer een premie van 15–30%, maar onafhankelijke Europese aanbieders zijn vaak goedkoper dan hyperscalers, zeker op data-egress. De kosten hangen volledig af van de aanpak.</p>
<p><strong>Zijn Amerikaanse &quot;soevereine cloud&quot;-aanbiedingen goed genoeg?</strong>
Voor sommige workloads wel. Voor Tier 1, defensie, justitie, zorg, kernadministratie, kritieke infrastructuur, laten ze het controlerende moederbedrijf onder buitenlands recht, en dat is precies de blootstelling die deze workloads niet kunnen accepteren.</p>
<hr>
<p><em>Soevereiniteit is geen muur; het is een schaal die per workload wordt ingesteld. De begeleidende technische post laat zien hoe die schaal in code wordt afgedwongen. Om soeverein by default in de praktijk te zien: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a> of <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>JRC, <em>Open but Not Powerless: Towards a Common Understanding of EU Digital Sovereignty</em> (2025), <a href="https://publications.jrc.ec.europa.eu/repository/handle/JRC144908" target="_blank" rel="noopener noreferrer">https://publications.jrc.ec.europa.eu/repository/handle/JRC144908</a></li>
<li>Yole Group, EU semiconductor equipment leadership, <a href="https://www.yolegroup.com/strategy-insights/underappreciated-eu-suppliers-lead-the-semiconductor-equipment-market/" target="_blank" rel="noopener noreferrer">https://www.yolegroup.com/strategy-insights/underappreciated-eu-suppliers-lead-the-semiconductor-equipment-market/</a></li>
<li>BCG, <em>Cloud Cover: price, sovereignty demands, and waste</em> (2025), <a href="https://www.bcg.com/publications/2025/cloud-cover-price-sovereignty-demands-waste" target="_blank" rel="noopener noreferrer">https://www.bcg.com/publications/2025/cloud-cover-price-sovereignty-demands-waste</a></li>
<li>InfoQ, analysis of US-parented sovereign cloud and CLOUD Act exposure (2026), <a href="https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/" target="_blank" rel="noopener noreferrer">https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/</a></li>
<li>European Commission, Draghi report on European competitiveness, <a href="https://commission.europa.eu/topics/competitiveness/draghi-report_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/topics/competitiveness/draghi-report_en</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Het regioslot: selectieve autonomie, in code</title>
      <link>https://soveryne.nl/blog/regioslot-selectieve-autonomie-in-code</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/regioslot-selectieve-autonomie-in-code</guid>
      <pubDate>Thu, 28 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Architecture</category>
      <category>Data &amp; privacy</category>
      <category>Cloud</category>
      <description>Hoe bepaalt de klant waar data en rekenkracht staan, en hoe wordt bewezen dat het zo blijft? Regiovaste tenancy, gelaagde isolatie, getest.</description>
      <enclosure url="https://soveryne.nl/blog/images/T4-hero-region-lock.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>&quot;De data blijft in de EU&quot; is een zin. Soevereiniteit is de vraag of die zin <em>op elke laag die de data raakt, wordt afgedwongen</em>, en of er een test te draaien is die faalt als dat niet zo is. Een residencybelofte die alleen in een contract of een configuratiescherm leeft, is een belofte. Een residencygarantie die het systeem fysiek niet kan schenden, is architectuur.</p>
<p>Deze post loopt door hoe geografie een eersteklas eigenschap van een platform wordt: één regiokeuze die data, rekenkracht en AI-inferentie aan elkaar bindt; een slot dat die keuze tot een verbintenis maakt; handhaving op de punten waar bytes daadwerkelijk bewegen; en een test die als bewijsstuk dient.</p>
<h2 id="geografie-moet-een-eigenschap-zijn-geen-instelling">Geografie moet een eigenschap zijn, geen instelling</h2>
<p>De fout die de meeste &quot;regionale&quot; systemen maken, is locatie behandelen als een uitroldetail, iets dat per dienst wordt geconfigureerd in de hoop dat het consistent blijft. Soevereiniteit vraagt het omgekeerde: één <strong>regiolabel</strong> dat elke laag leest, zodat een tenant die aan een bepaalde EU-regio is toegewezen naar EU-opslag schrijft, op EU-rekenkracht draait, en zelfs nooit een intern verzoek voortbrengt dat een niet-EU-worker zou kunnen oppakken.</p>
<p>Het doel is dat de data van een klant, <em>en de rekenkracht die haar aanraakt</em>, door constructie in een genoemde regio blijven, niet door zorgvuldige bedrijfsvoering.</p>
<h2 id="zeven-lagen-n-regio">Zeven lagen, één regio</h2>
<p>Echte regionale isolatie is geen enkele functie; het is dezelfde regiobeslissing die op elke laag wordt afgedwongen, zodat er geen naad is waar data kan weglekken.</p>
<table>
<thead>
<tr>
<th>Laag</th>
<th>Wat het aan een regio vastpint</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Bronsysteem</strong></td>
<td>Opslag per regio; het replicatiebeleid kan andere regio&#39;s <strong>strikt uitsluiten</strong></td>
</tr>
<tr>
<td><strong>Bericht- en coördinatiebanen</strong></td>
<td>Banen per regio; werk voor de ene regio wordt nooit aan een andere geleverd</td>
</tr>
<tr>
<td><strong>Rekenworkers</strong></td>
<td>Elke worker gebonden aan één regio en fysiek ingepland op de hardware van die regio</td>
</tr>
<tr>
<td><strong>Tenantregister</strong></td>
<td>De regio van de tenant wordt vastgelegd en door alles hierboven gelezen</td>
</tr>
<tr>
<td><strong>Routing</strong></td>
<td>Elke regio heeft een eigen ingang; routing over regiogrenzen wordt geweigerd</td>
</tr>
<tr>
<td><strong>Regioslot</strong></td>
<td>Eenmaal gezet is de regio een verbintenis, geen schakelaar</td>
</tr>
<tr>
<td><strong>Handhaving</strong></td>
<td>De datalaag, de dispatchlaag en de auditlaag weigeren elk regiodrift</td>
</tr>
</tbody></table>
<p><img src="https://soveryne.nl/blog/images/T4-support-isolation-layers.png" alt="Diagram van zeven isolatielagen van onder naar boven, dataopslag, berichtbanen, rekenworkers, regiobinding, domeinrouting, regioslot per tenant en handhaving, die alle dezelfde regiobeslissing lezen en afdwingen. Rechts de uitkomst: een verzoek van buiten de regio levert &quot;409 geweigerd&quot; op. Onderschrift: één regiobeslissing, op elke laag afgedwongen; geen dataverplaatsing; het bewijsstuk dat soevereiniteit er doorheen is gedraad."></p>
<p>Het krachtigste primitief hier is de <strong>expliciete uitsluiting</strong>. Een replicatiebeleid dat in feite zegt: &quot;repliceer drie kopieën binnen deze EU-regio, en <em>nul</em> kopieën waar dan ook elders&quot;, betekent dat de datalaag de data van die tenant niet buiten de regio zal streamen, niet als kwestie van beleid, maar omdat het systeem geen instructie kent die dat zou toestaan. Soevereiniteit door afwezigheid van vermogen.</p>
<h2 id="het-regioslot-een-bindingsmechanisme">Het regioslot: een bindingsmechanisme</h2>
<p>Een tenant achteloos van regio laten wisselen klinkt als flexibiliteit. Het is in werkelijkheid een datalekpad: elke makkelijke migratie is een moment waarop data een grens oversteekt. De regio moet dus, eenmaal gekozen, <strong>op slot</strong>.</p>
<p>Een regioslot is een bindingsmechanisme: het maakt het <em>makkelijke</em> pad tot het soevereine, en dwingt het zeldzame, legitieme geval van een tenantverhuizing door een expliciete, toegestemde, geauditeerde export in plaats van een stille configuratiewijziging. Een tenant verplaatsen hoort de exploitant een bewuste handeling te kosten, die kosten zijn precies de bedoeling.</p>
<h2 id="handhaving-soevereiniteit-die-niet-per-ongeluk-ongedaan-te-maken-is">Handhaving: soevereiniteit die niet per ongeluk ongedaan te maken is</h2>
<p>Lagen en sloten zijn alleen echt als iets weigert ze te breken. Drie handhavingspunten sluiten de kring, en ze zijn bewust redundant, gelaagde verdediging, zodat een fout op de ene laag op een andere wordt opgevangen:</p>
<ol>
<li><strong>Op de datalaag.</strong> Voordat een lees- of schrijfactie wordt uitgevoerd, stelt het systeem vast dat de regio van de tenant gelijk is aan de lokale regio. Een afwijking wordt geweigerd en vastgelegd. Dit is het enige punt dat daadwerkelijk bytes aanraakt; klopt het hier, dan is de rest versterking.</li>
<li><strong>Op de dispatchlaag.</strong> Een verzoek dat binnenkomt voor een tenant uit een andere regio wordt regelrecht geweigerd (denk aan een ondubbelzinnige &quot;verkeerde regio&quot;-weigering) in plaats van verwerkt.</li>
<li><strong>Op de auditlaag.</strong> Elke poging over de regiogrens wordt als soevereiniteitsgebeurtenis naar het tamper-evident audittrail geschreven, zodat drift zichtbaar en toetsbaar is, niet stil.</li>
</ol>
<h2 id="het-bewijsstuk-een-test-die-faalt-als-soevereiniteit-gebroken-is">Het bewijsstuk: een test die faalt als soevereiniteit gebroken is</h2>
<p>Hier zit het onderscheid tussen een soevereiniteits<em>claim</em> en een soevereiniteits<em>garantie</em>, en het is het simpelste idee uit deze hele post: <strong>schrijf een test die de grens probeert te breken, en stel vast dat hij faalt.</strong></p>
<p>Zet een tenant op in de ene EU-regio. Probeer vanuit een andere regio de data van die tenant te lezen. Stel vast dat de poging wordt geweigerd. Die ene geautomatiseerde test is het bewijsstuk, bewijs dat residency van begin tot eind is doorgedraad, en een struikeldraad die de dag betrapt waarop een refactor het contract stilletjes breekt. Zonder die test is elke codewijziging een kans om ongemerkt soevereiniteit te verliezen. <em>Wat niet getest is, is niet soeverein.</em></p>
<h2 id="en-de-inferentie-ook-want-de-prompt-s-de-data">En de inferentie ook: want de prompt ís de data</h2>
<p>Eén grens wordt makkelijk vergeten: AI. Een embedding of een prompt die naar een model in een andere regio wordt gestuurd, is een doorgifte als elke andere, sterker nog, een embeddingvector is een lossy vingerafdruk van de brontekst, dus die elders berekenen exfiltreert de bron via reductie. De data op regioslot zetten en vervolgens de prompt naar een centrale GPU-boerderij in het buitenland sturen, zou het hele ontwerp ondermijnen. Inferentie en embedding moeten dus <strong>eveneens per regio</strong> draaien, op dezelfde soevereine bodem als de data. (Dat betoog wordt in een latere post volledig gevoerd, maar het is hier een eersteklas randvoorwaarde, geen bijgedachte.)</p>
<h2 id="hoe-de-soveryne-cloud-foundation-de-draaiknop-uitvoert">Hoe de Soveryne Cloud Foundation de draaiknop uitvoert</h2>
<p>Dit is voor ons geen gedachte-experiment; zo is de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> gebouwd. De klant kiest de EU-regio&#39;s waar data en rekenkracht wonen, en die keuze wordt gebonden over opslag, verwerking en routing heen, <strong>geografisch beheerst tijdens transport en in rust, by design</strong>. Rekenclusters zijn verspreid over de EU en vastgepind op de geselecteerde regio&#39;s. AI- en LLM-inferentie draaien in-regio op EU-soevereine infrastructuur, want de prompt ís de data. En omdat de foundation end-to-end door een EU-entiteit wordt geëxploiteerd, zonder subverwerker onder VS-jurisdictie in het datapad, is de gekozen regio een verbintenis die de architectuur nakomt, geen instelling die wij beloven te eerbiedigen.</p>
<p>Voor organisaties die de sterkste isolatie nodig hebben, biedt het <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">Soveryne-abonnement</a> een dedicated omgeving met eigen inferentie-GPU&#39;s en on-premises opties. De draaiknop gaat helemaal tot bovenaan, en het is precies zichtbaar waar hij staat.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat betekent &quot;dataresidency by design&quot;?</strong>
Dat residency door de architectuur op elke laag wordt afgedwongen, opslag, rekenkracht, routing en inferentie, in plaats van per dienst te worden geconfigureerd in het vertrouwen dat het consistent blijft. Het systeem kan de data niet buiten de regio brengen, omdat het geen instructie kent die dat zou toestaan.</p>
<p><strong>Hoe wordt bewezen dat data een regio nooit verlaat?</strong>
Met handhaving op de data-, dispatch- en auditlaag, en met een geautomatiseerde weigeringstest over de regiogrens: probeer een tenant met regioslot vanuit een andere regio te benaderen en stel vast dat de poging faalt. Die test is het bewijs.</p>
<p><strong>Wat is een regioslot?</strong>
Een verbintenis dat de regio van een tenant, eenmaal gezet, niet achteloos gewijzigd kan worden. De tenant verplaatsen vergt een expliciete, toegestemde, geauditeerde export en herinrichting, zodat het makkelijke pad altijd het soevereine is.</p>
<p><strong>Waarom moet AI-inferentie regionaal zijn?</strong>
Omdat een prompt of embedding die naar een model elders wordt gestuurd een doorgifte is, een embedding is een gecomprimeerde vingerafdruk van de bron. Wel de data op regioslot zetten maar de inferentie niet, zou juist de data lekken die beschermd werd.</p>
<hr>
<p><em>Een residencybelofte die niet te testen is, is niets meer dan een belofte. Bekijk de EU-soevereine foundation met regioslot die het aantoonbaar maakt: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">ontdek de Soveryne Cloud Foundation</a>, of lees het begeleidende stuk over <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">waarom soevereiniteit selectief is, niet totaal</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>JRC, <em>Open but Not Powerless: Towards a Common Understanding of EU Digital Sovereignty</em> (2025), <a href="https://publications.jrc.ec.europa.eu/repository/handle/JRC144908" target="_blank" rel="noopener noreferrer">https://publications.jrc.ec.europa.eu/repository/handle/JRC144908</a></li>
<li>Europese Commissie, Cloud Sovereignty Framework explained (2026), <a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en</a></li>
<li>Dataverordening, artikel 29 (overstappen/egress), <a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">https://www.eu-data-act.com/Data_Act_Article_29.html</a></li>
<li>Franse Senaat, hoortranscript (Microsoft Frankrijk onder ede, 10 juni 2025), <a href="https://www.senat.fr/compte-rendu-commissions/20250609/ce_commande_publique.html" target="_blank" rel="noopener noreferrer">https://www.senat.fr/compte-rendu-commissions/20250609/ce_commande_publique.html</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Privacywetgeving en de raamwerken die haar bewijzen: de AVG en verder</title>
      <link>https://soveryne.nl/blog/privacywetgeving-en-raamwerken</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/privacywetgeving-en-raamwerken</guid>
      <pubDate>Thu, 28 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Data &amp; privacy</category>
      <description>Waarom de AVG bestaat, wat ze eist en met welke raamwerken (ISO 27701, NIST Privacy Framework) dat aantoonbaar wordt, plus de plek van ePrivacy en de EHDS.</description>
      <enclosure url="https://soveryne.nl/blog/images/C4-hero-privacy-frameworks.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<h2 id="waarom-de-avg-bestaat">Waarom de AVG bestaat</h2>
<p>Vóór 2018 kende Europa 28 nationale interpretaties van een richtlijn uit 1995 en een digitale economie die draaide op persoonsgegevens. De <strong>AVG</strong> (Verordening (EU) 2016/679) verving dat lappendeken door één rechtstreeks toepasselijke wet: geharmoniseerde regels, afdwingbare individuele rechten en, de bepalende zet, de <strong>verantwoordingsplicht</strong> (artikel 5 lid 2). Compliance moet <em>aantoonbaar</em> zijn, niet slechts beweerd. In werking op 24 mei 2016, van toepassing vanaf <strong>25 mei 2018</strong> (<a href="https://eur-lex.europa.eu/eli/reg/2016/679/oj" target="_blank" rel="noopener noreferrer">EUR-Lex</a>).</p>
<p>De verplichtingen die echt en terugkerend werk opleveren (en hetzelfde patroon komt terug in <a href="https://soveryne.com/blog/het-overlapdividend" target="_blank" rel="noopener noreferrer">het overlapdividend</a>):</p>
<table>
<thead>
<tr>
<th>AVG-verplichting</th>
<th>Artikel</th>
<th>Wat het operationeel vraagt</th>
</tr>
</thead>
<tbody><tr>
<td>Rechtmatige grondslag</td>
<td>art. 6 (art. 9 bijzondere gegevens)</td>
<td>Gedocumenteerde grondslag per verwerkingsactiviteit</td>
</tr>
<tr>
<td>Verantwoordingsplicht</td>
<td>art. 5 lid 2, 24</td>
<td>Vastleggingen die compliance <em>aantonen</em></td>
</tr>
<tr>
<td>Rechten van betrokkenen</td>
<td>art. 12–22</td>
<td>Processen voor inzage, wissing en overdraagbaarheid</td>
</tr>
<tr>
<td>Verwerkingsregister</td>
<td>art. 30</td>
<td>Een bijgehouden RoPA</td>
</tr>
<tr>
<td>DPIA&#39;s</td>
<td>art. 35</td>
<td>Effectbeoordelingen bij verwerking met hoog risico</td>
</tr>
<tr>
<td>Beveiliging van de verwerking</td>
<td>art. 32</td>
<td>Technische en organisatorische beveiligingsmaatregelen</td>
</tr>
<tr>
<td>Melding van inbreuken</td>
<td>art. 33</td>
<td>Melden bij de toezichthouder binnen <strong>72 uur</strong></td>
</tr>
<tr>
<td>Doorgiften</td>
<td>hoofdstuk V</td>
<td>Een geldig mechanisme voor doorgifte buiten de EU</td>
</tr>
</tbody></table>
<p>Maximale boete: <strong>20 miljoen euro of 4% van de wereldwijde jaaromzet</strong> (art. 83). De cumulatieve AVG-boetes overstijgen inmiddels <strong>6 miljard euro</strong>, met als grootste <strong>1,2 miljard euro tegen Meta</strong> (2023) wegens onrechtmatige doorgiften tussen de EU en de VS (<a href="https://www.enforcementtracker.com/statistics" target="_blank" rel="noopener noreferrer">Enforcement Tracker</a>).</p>
<h2 id="twee-dingen-die-vaak-verkeerd-worden-begrepen-aan-het-privacylandschap">Twee dingen die vaak verkeerd worden begrepen aan het privacylandschap</h2>
<ul>
<li><strong>ePrivacy is geen verordening in aantocht.</strong> De ePrivacyrichtlijn uit 2002 (de &quot;cookiewet&quot;) is nog steeds van kracht en wordt via nationaal recht toegepast. De voorgestelde ePrivacy<em>verordening</em> is in 2025 <strong>ingetrokken</strong>; daar valt niet op te plannen.</li>
<li><strong>Gezondheidsgegevens hebben een eigen laag, met een lange aanloop.</strong> De <strong>Europese ruimte voor gezondheidsgegevens</strong> (Verordening (EU) 2025/327) trad op 26 maart 2025 in werking, maar de belangrijkste verplichtingen gelden pas vanaf <strong>2029</strong> (en 2031 voor verdere gegevenscategorieën). Voor zorgorganisaties is het een routekaart, geen acute haastklus.</li>
</ul>
<h2 id="de-raamwerken-die-privacycompliance-bewijzen">De raamwerken die privacycompliance bewijzen</h2>
<p>De AVG zegt <em>wat</em>. Deze raamwerken zijn <em>hoe het wordt aangetoond</em>, en één ervan is in 2025 wezenlijk veranderd.</p>
<table>
<thead>
<tr>
<th>Raamwerk</th>
<th>Wat het is</th>
<th>Waarom het privacy bewijst</th>
</tr>
</thead>
<tbody><tr>
<td><strong>ISO/IEC 27701:2025</strong></td>
<td>Managementsysteem voor privacy-informatie, <strong>nu een zelfstandige standaard</strong> (voorheen een uitbreiding op ISO 27001)</td>
<td>Het zuiverste middel om de AVG-verantwoordingsplicht aan te tonen; behoudt een <strong>koppeling van beheersmaatregel naar AVG-artikel</strong>. Hiermee beginnen.</td>
</tr>
<tr>
<td><strong>ISO/IEC 27001:2022</strong></td>
<td>Managementsysteem voor informatiebeveiliging</td>
<td>Onderbouwt &quot;beveiliging van de verwerking&quot; (art. 32) via de beheersmaatregelen uit bijlage A</td>
</tr>
<tr>
<td><strong>NIST Privacy Framework</strong></td>
<td>Vrijwillig, uitkomstgericht privacyrisicomanagement</td>
<td>Ondersteunt DPIA&#39;s (art. 35) en verantwoordingsplicht <em>(let op: v1.1 is nog een concept, v1.0 is de actueel gepubliceerde versie)</em></td>
</tr>
<tr>
<td><strong>ISO/IEC 29100:2024</strong></td>
<td>Privacyterminologie en -principes</td>
<td>Gemeenschappelijk vocabulaire dat aansluit op AVG art. 5</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://www.iso.org/standard/27701" target="_blank" rel="noopener noreferrer">ISO/IEC 27701:2025</a>; <a href="https://www.nist.gov/privacy-framework" target="_blank" rel="noopener noreferrer">NIST Privacy Framework</a>.</em></p>
<p>Het uitgewerkte voorbeeld dat de reeks samenbindt: de verantwoordingsplicht uit de AVG (art. 5 lid 2) → een <strong>ISO 27701-beheersmaatregel</strong> voor gedocumenteerde verwerking en rollen → het <strong>bewijsstuk</strong> (het verwerkingsregister, de DPIA en de toegangslogs). Eén verplichting, één beheersmaatregel, één stuk bewijs, herbruikbaar zodra een auditor er de volgende keer om vraagt.</p>
<figure class="flowchart" role="group" aria-label="Van AVG-verplichting naar bewijs">
  <div class="fc-row">
    <div class="fc-node fc-accent"><span class="fc-k">AVG art. 5(2)</span><span class="fc-d">&ldquo;naleving aantonen&rdquo;</span></div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-node "><span class="fc-k">ISO 27701-maatregel</span><span class="fc-d">gedocumenteerde verwerking &amp; rollen</span></div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-node "><span class="fc-k">Bewijs</span><span class="fc-d">Verwerkingsregister &middot; DPIA &middot; toegangslogs</span></div>
  </div>
</figure>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Privacy is het domein waar &quot;aantonen&quot; het hardst aankomt, en waar de twee taken van Soveryne het duidelijkst zijn.</p>
<p>Zodra een verzoek van een betrokkene binnenkomt, een vraag over doorgifte opduikt, of het onduidelijk is of een verwerkingsactiviteit een DPIA vereist, gaat het om <strong>dekkingsinzicht</strong>: <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> antwoordt vanuit de AVG en de bijbehorende richtsnoeren, en vanuit de eigen geüploade beleidsstukken en registers, waarbij <strong>elke bewering een bronvermelding heeft</strong>, zodat een DPO binnen enkele seconden een verankerd antwoord heeft in plaats van de verordening opnieuw te moeten doorlezen. De kennisbank bevat de AVG al naast NIS2, DORA, ISO/IEC en NIST.</p>
<p>Zodra de auditor vraagt om de verantwoordingsplicht te <em>bewijzen</em>, gaat het om <strong>bewijs van implementatie</strong>: <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> koppelt de AVG-verplichtingen aan beheersmaatregelen uit ISO/IEC 27701 en 27001, houdt per maatregel het bewijs bij en, omdat privacymaatregelen sterk overlappen met beveiligingsmaatregelen, laat datzelfde bewijs tegelijk meetellen voor de NIS2- en ISO 27001-positie. Het aantonen van AVG-compliance is dan geen apart project meer, maar onderdeel van één onderbouwde bibliotheek van beheersmaatregelen. En het draait volledig op EU-soevereine infrastructuur, wat voor een privacyprogramma nu juist het punt is.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Welk raamwerk toont AVG-compliance het beste aan?</strong>
ISO/IEC 27701, inmiddels een zelfstandige standaard voor een managementsysteem voor privacy-informatie, met een koppeling van de beheersmaatregelen naar AVG-artikelen, is het sterkste enkelvoudige middel, bovenop ISO/IEC 27001 voor de beveiligingskant.</p>
<p><strong>Is ISO 27701 hetzelfde als de AVG?</strong>
Nee. De AVG is de wet; ISO 27701 is een certificeerbaar managementsysteem dat helpt aan te tonen dat eraan wordt voldaan. Certificering is sterk bewijs, maar geen juridische vrijwaring.</p>
<p><strong>Blijven ePrivacy en de cookieregelgeving relevant?</strong>
Ja, de ePrivacyrichtlijn uit 2002 is nog steeds van kracht via nationaal recht. Maar de voorgestelde ePrivacyverordening is in 2025 ingetrokken; daar valt niet op te plannen.</p>
<p><strong>Wanneer gaat de Europese ruimte voor gezondheidsgegevens gelden?</strong>
Die trad in maart 2025 in werking, maar de belangrijkste verplichtingen gelden pas vanaf 2029 (en 2031 voor verdere gegevenscategorieën), een lange aanloop voor organisaties in de zorg.</p>
<hr>
<p><em>Privacycompliance is bewijsbaar, niet alleen beloofd. Krijg antwoorden mét bronvermelding over de AVG met <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>, en koppel verplichtingen aan onderbouwde ISO 27701-beheersmaatregelen met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>GDPR (EUR-Lex), <a href="https://eur-lex.europa.eu/eli/reg/2016/679/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2016/679/oj</a></li>
<li>European Health Data Space (Regulation 2025/327), <a href="https://health.ec.europa.eu/ehealth-digital-health-and-care/european-health-data-space-regulation-ehds_en" target="_blank" rel="noopener noreferrer">https://health.ec.europa.eu/ehealth-digital-health-and-care/european-health-data-space-regulation-ehds_en</a></li>
<li>ISO/IEC 27701:2025, <a href="https://www.iso.org/standard/27701" target="_blank" rel="noopener noreferrer">https://www.iso.org/standard/27701</a></li>
<li>NIST Privacy Framework, <a href="https://www.nist.gov/privacy-framework" target="_blank" rel="noopener noreferrer">https://www.nist.gov/privacy-framework</a></li>
<li>GDPR Enforcement Tracker, <a href="https://www.enforcementtracker.com/statistics" target="_blank" rel="noopener noreferrer">https://www.enforcementtracker.com/statistics</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Compliant maar afhankelijk: waarom Europa sneller reguleert dan het bouwt</title>
      <link>https://soveryne.nl/blog/compliance-is-niet-soeverein</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/compliance-is-niet-soeverein</guid>
      <pubDate>Thu, 21 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Sovereignty</category>
      <category>Compliance</category>
      <description>Een NIS2- of DORA-audit doorstaan en tóch strategisch afhankelijk zijn. Waarom Europa sneller reguleert dan het bouwt, en wat eraan te doen is.</description>
      <enclosure url="https://soveryne.nl/blog/images/N3-hero-compliant-but-dependent.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>.</em></p>
<p>Europa heeft in nog geen tien jaar het meest complete digitale regelboek ter wereld gebouwd. NIS2, DORA, de Cyberweerbaarheidsverordening, de Cyber Solidarity Act, de Dataverordening, de AI-verordening, en in 2026 daar bovenop nog een pakket voor technologische soevereiniteit. Als regelgeving alleen soevereiniteit opleverde, was Europa allang soeverein.</p>
<p>Dat is het niet. En de reden is een kloof die de meeste besturen nooit te zien krijgen: <strong>Europa schrijft sneller regels óver zijn afhankelijkheden dan het de vervangers ervoor bouwt.</strong> Een organisatie kan volledig aan de regels voldoen en tegelijk één buitenlands rechtsbevel, één licentiewijziging of één storing bij de aanbieder verwijderd zijn van het verlies van zeggenschap over de eigen bedrijfsvoering.</p>
<p>Deze post gaat over die kloof, wat het regelboek wel en niet oplevert, en waarom &quot;de audit is gehaald&quot; het begin van het soevereiniteitsgesprek is, niet het einde.</p>
<h2 id="het-regelboek-is-echt-en-groeit-hard">Het regelboek is echt, en groeit hard</h2>
<p>Eerst de eer die toekomt. Het Europese regelboek is geen toneelstuk; het heeft tanden, en het benoemt afhankelijkheid steeds explicieter als risico.</p>
<table>
<thead>
<tr>
<th>Instrument</th>
<th>Status</th>
<th>Wat het verandert</th>
</tr>
</thead>
<tbody><tr>
<td><strong>NIS2</strong></td>
<td>Omzetting okt. 2024</td>
<td>Verbreedt cyberverplichtingen en ketenbeveiliging in essentiële sectoren (<a href="https://digital-strategy.ec.europa.eu/en/policies/nis2-directive" target="_blank" rel="noopener noreferrer">EC</a>)</td>
</tr>
<tr>
<td><strong>DORA</strong></td>
<td>Van toepassing jan. 2025</td>
<td>Direct EU-toezicht op kritieke ICT-aanbieders; <strong>19 aangewezen</strong> nov. 2025 (<a href="https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en" target="_blank" rel="noopener noreferrer">ESA&#39;s</a>)</td>
</tr>
<tr>
<td><strong>Cyberweerbaarheidsverordening</strong></td>
<td>In werking dec. 2024</td>
<td>Security-by-design-verplichtingen voor producten met digitale elementen</td>
</tr>
<tr>
<td><strong>Cyber Solidarity Act</strong></td>
<td>In werking feb. 2025</td>
<td>Grensoverschrijdende detectie en noodrespons</td>
</tr>
<tr>
<td><strong>Dataverordening</strong></td>
<td>Overstapregels vanaf 2025; egressverbod <strong>12 januari 2027</strong></td>
<td>Pakt cloud-lock-in en overstapkosten aan (<a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">art. 29</a>)</td>
</tr>
<tr>
<td><strong>Cloud and AI Development Act (CADA)</strong></td>
<td>Voorstel 2026</td>
<td>Vraagzijdemaatregelen en soevereiniteitsregels voor cloud en AI (<a href="https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act" target="_blank" rel="noopener noreferrer">EC</a>)</td>
</tr>
</tbody></table>
<p>Let vooral op wat DORA vertegenwoordigt. Toen de Europese toezichthoudende autoriteiten formeel 19 kritieke derde aanbieders van ICT-diensten aanwezen, met namen als AWS, Microsoft en Google ertussen, publiceerden zij feitelijk een lijst van de afhankelijkheden die het stelsel nog niet kan vervangen. De regelgeving is eerlijk geworden over het probleem. Opgelost heeft ze het nog niet.</p>
<h2 id="wat-een-audit-bewijst-en-wat-niet">Wat een audit bewijst, en wat niet</h2>
<p>Hier zit het onderscheid dat ertoe doet. Een compliancecertificaat is bewijs dat een risico <em>beheerst</em> wordt volgens een gedefinieerde norm. Het is geen bewijs dat de afhankelijkheid <em>weg</em> is.</p>
<table>
<thead>
<tr>
<th>Een geslaagde audit bewijst dat er…</th>
<th>…maar bewijst niet</th>
</tr>
</thead>
<tbody><tr>
<td>Gedocumenteerde beheersmaatregelen en governance zijn</td>
<td>Dat de aanbieder buiten het bereik van buitenlandse rechtsdwang valt</td>
</tr>
<tr>
<td>Incidentmelding en responsplannen zijn</td>
<td>Dat overstappen naar een andere aanbieder daadwerkelijk zou lukken</td>
</tr>
<tr>
<td>Risicobeoordelingen op derden zijn</td>
<td>Dat één storing bij één aanbieder de organisatie niet stillegt</td>
</tr>
<tr>
<td>Versleuteling en toegangsbeheer aanwezig zijn</td>
<td>Dat de organisatie <em>zelf</em>, en niet de aanbieder, de sleutels houdt</td>
</tr>
</tbody></table>
<p>Elke regel links kan afgevinkt zijn terwijl de structurele afhankelijkheid blijft. Een &quot;EU-regio&quot; met een Amerikaans hoofdkantoor kan op papier volledig AVG- en NIS2-conform zijn en tegelijk bereikbaar blijven onder buitenlands recht, een punt dat een hyperscaler in 2025 onder ede toegaf, toen Microsoft Frankrijk tegenover de Franse Senaat verklaarde niet te kunnen garanderen dat Franse data nooit aan Amerikaanse autoriteiten zou worden verstrekt (<a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/" target="_blank" rel="noopener noreferrer">The Register</a>). Daar is de audit nooit voor ontworpen. (Wie <em>wel</em> gedwongen kan worden, en waarom, behandelen we in het begeleidende stuk, <a href="https://soveryne.com/blog/wie-kan-data-afdwingen" target="_blank" rel="noopener noreferrer">Wie kan daadwerkelijk data afdwingen?</a>)</p>
<h2 id="waarom-de-kloof-groter-blijft-worden">Waarom de kloof groter blijft worden</h2>
<p>Het diepere probleem is er een van tempo. Regels laten zich in maanden schrijven; infrastructuur kost jaren en tientallen miljarden. En het verschil in uitgaven tussen de Europese vervangers en de partijen waarvan Europa afhankelijk is, is scherp.</p>
<p><img src="https://soveryne.nl/blog/images/N3-support-rulebook-vs-toolbox.png" alt="Vergelijking in twee kolommen. &quot;Het regelboek&quot;: NIS2 (2024), DORA (2025), CRA (2024), Cyber Solidarity Act (2025), Dataverordening (2025/egressverbod 2027), CADA (2026), Chips Act 2.0 (2026). &quot;De gereedschapskist&quot;: een aanbesteding voor soevereine cloud van 180 miljoen euro en de EuroHPC AI Factories, belangrijke bouwstenen, maar klein van schaal, en daarnaast de investeringen van hyperscalers zoals de 15,7 miljard euro van AWS in Spanje. Onderschrift: Europa reguleert afhankelijkheid sneller dan het vervangers bouwt."></p>
<p>Aan de bouwkant was de vlaggenschipaanbesteding van de EU voor soevereine cloud, in april 2026 gegund aan vier Europese aanbieders, <strong>180 miljoen euro</strong> waard (<a href="https://commission.europa.eu/news-and-media/news/commission-advances-cloud-sovereignty-through-strategic-procurement-2026-04-17_en" target="_blank" rel="noopener noreferrer">Europese Commissie</a>). In dezelfde periode legde één hyperscaler <strong>15,7 miljard euro</strong> vast voor datacenters in alleen al Spanje (<a href="https://www.aboutamazon.eu/news/job-creation-and-investment/aws-plans-to-invest-15-7-billion-in-spain-supporting-the-creation-of-17-500-jobs-annually-in-local-businesses" target="_blank" rel="noopener noreferrer">Amazon</a>), terwijl Microsoft en Google elk nog miljarden meer toezegden verspreid over het continent. De Europese Rekenkamer concludeerde dat de Chips Act waarschijnlijk niet verder komt dan <strong>11,7% van de mondiale chipwaardeketen in 2030, tegenover een doel van 20%</strong> (<a href="https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf" target="_blank" rel="noopener noreferrer">Europese Rekenkamer</a>).</p>
<p>Het regelboek is een krachtige hefboom. Maar een vervanger laat zich niet zo snel in het bestaan reguleren als een concurrent het ding kan bouwen waarvan men afhankelijk is. Dat is de kloof.</p>
<h2 id="wat-te-doen-zolang-de-kloof-bestaat">Wat te doen zolang de kloof bestaat</h2>
<p>De pragmatische zet is niet wachten tot Europa &quot;wint&quot;, en compliance ook niet als eindstreep behandelen. Het is de inspanning die toch al aan compliance wordt besteed, omzetten in een werkelijke vermindering van afhankelijkheid.</p>
<ol>
<li><strong>Deel workloads in tiers in.</strong> Bepaal welke functies echt soevereine behandeling nodig hebben en welke niet. Niet alles hoeft te verhuizen; het kroonjuweel wel. (Het volledige pleidooi daarvoor staat in <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soevereiniteit is geen autarkie</a>.)</li>
<li><strong>Maak &quot;kunnen we weg?&quot; een auditvraag.</strong> Een getest exitplan is meer waard dan een ordner vol beleid. DORA vereist het al voor kritieke functies, pas het toe overal waar het ertoe doet.</li>
<li><strong>Houd de sleutels zelf.</strong> De stap met de grootste hefboom: eigen sleutelbeheer, zodat het voldoen aan &quot;versleuteling in rust&quot; tegelijk beperkt wie gedwongen kan worden.</li>
<li><strong>Doe het compliancewerk één keer, over raamwerken heen.</strong> Bewijs dat voor NIS2 is verzameld, hoort mee te tellen voor DORA en ISO 27001, en hoort te verwijzen naar beheersmaatregelen die de afhankelijkheid werkelijk verlagen, niet alleen een auditor tevredenstellen.</li>
</ol>
<p>Bij dat laatste punt houdt de spanning tussen compliance en soevereiniteit op. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> zet de raamwerken die van toepassing zijn om in beheersmaatregelen die zijn opgesteld, gemapt en doorlopend met bewijs onderbouwd over NIS2, DORA en ISO 27001 heen, zodat het werk om een audit te halen hetzelfde werk is dat de werkelijke afhankelijkheden in kaart brengt en verkleint. En omdat het draait op de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong>, EU-gehost, geëxploiteerd door een EU-entiteit, zonder subverwerker onder VS-jurisdictie in het datapad en zonder sleutels in Amerikaanse handen, worden de audit halen en de afhankelijkheid verkleinen één beweging in plaats van twee concurrerende. Is DORA de aanleiding, dan dekt Command onbeperkt raamwerken met doorlopende validatie (<a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">zo werken de prijzen</a>).</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Kan een organisatie voldoen aan NIS2 of DORA en toch afhankelijk blijven van Amerikaanse tech?</strong>
Ja. Compliance bewijst dat een risico volgens een norm wordt beheerst; het bewijst niet dat de onderliggende afhankelijkheid weg is of dat de aanbieder buiten het bereik van buitenlandse rechtsdwang valt.</p>
<p><strong>Wat is het verschil tussen compliance en soevereiniteit?</strong>
Compliance is het voldoen aan een gedefinieerde regelgevende norm. Soevereiniteit is het operationele vermogen om infrastructuur te beheersen, te draaien en te verruilen zonder onaanvaardbare buitenlandse blootstelling. Het eerste kan er zijn zonder het tweede.</p>
<p><strong>Lost DORA het concentratierisico in de cloud op?</strong>
DORA brengt kritieke ICT-aanbieders onder direct EU-toezicht en vereist exitstrategieën, belangrijke stappen, maar toezicht is geen vervanging. De afhankelijkheid blijft tot er alternatieven zijn en die ook worden gebruikt.</p>
<p><strong>Hoe kan compliancewerk ook de afhankelijkheid verkleinen?</strong>
Door elke beheersmaatregel te koppelen aan het raamwerk <em>én</em> aan de afhankelijkheid die ze aanpakt, door de sleutels zelf te houden en de exits te testen, zodat auditbewijs tegelijk een soevereiniteitsmaatregel is.</p>
<hr>
<p><em>De audit halen is noodzakelijk. Voldoende is het niet. De volgende post laat precies zien wie gedwongen kan worden data af te staan, en welke architectuur die vraag van tafel haalt. Om compliance en soevereiniteit één beweging te maken: <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">verken Command</a> of <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">bekijk hoe de prijzen werken</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>European Commission, NIS2 Directive, <a href="https://digital-strategy.ec.europa.eu/en/policies/nis2-directive" target="_blank" rel="noopener noreferrer">https://digital-strategy.ec.europa.eu/en/policies/nis2-directive</a></li>
<li>ESAs, first 19 critical ICT third-party providers under DORA (2025), <a href="https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en" target="_blank" rel="noopener noreferrer">https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en</a></li>
<li>EU Data Act, Article 29 (switching/egress charges), <a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">https://www.eu-data-act.com/Data_Act_Article_29.html</a></li>
<li>European Commission, Cloud and AI Development Act, <a href="https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act" target="_blank" rel="noopener noreferrer">https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act</a></li>
<li>European Commission, €180M sovereign-cloud procurement (2026), <a href="https://commission.europa.eu/news-and-media/news/commission-advances-cloud-sovereignty-through-strategic-procurement-2026-04-17_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/news-and-media/news/commission-advances-cloud-sovereignty-through-strategic-procurement-2026-04-17_en</a></li>
<li>Amazon, AWS €15.7bn investment in Spain, <a href="https://www.aboutamazon.eu/news/job-creation-and-investment/aws-plans-to-invest-15-7-billion-in-spain-supporting-the-creation-of-17-500-jobs-annually-in-local-businesses" target="_blank" rel="noopener noreferrer">https://www.aboutamazon.eu/news/job-creation-and-investment/aws-plans-to-invest-15-7-billion-in-spain-supporting-the-creation-of-17-500-jobs-annually-in-local-businesses</a></li>
<li>European Court of Auditors, The EU&#39;s strategy for microchips (SR 12/2025), <a href="https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf" target="_blank" rel="noopener noreferrer">https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf</a></li>
<li>The Register, Microsoft &quot;cannot guarantee&quot; data sovereignty (2025), <a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Wie kan data werkelijk afdwingen?</title>
      <link>https://soveryne.nl/blog/wie-kan-data-afdwingen</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/wie-kan-data-afdwingen</guid>
      <pubDate>Thu, 21 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Data &amp; privacy</category>
      <category>Architecture</category>
      <category>Sovereignty</category>
      <description>&quot;Versleuteld in rust&quot; zegt weinig als een ander de sleutels heeft. Hoe sleutelbeheer bepaalt of een buitenlands bevel data leesbaar maakt.</description>
      <enclosure url="https://soveryne.nl/blog/images/T3-hero-who-can-compel-your-data.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>In de <a href="https://soveryne.com/blog/compliance-is-niet-soeverein" target="_blank" rel="noopener noreferrer">begeleidende post</a> betoogden we dat een gehaalde audit een levende afhankelijkheid kan verhullen. Hier volgt het scherpste voorbeeld van dat gat. Twee systemen kunnen allebei &quot;versleuteld in rust&quot; zijn en toch volstrekt verschillend scoren op soevereiniteit: bij het ene levert een rechtmatig bevel aan de aanbieder de data in platte tekst op; bij het andere levert hetzelfde bevel cijfertekst op die niemand ter plaatse kan lezen. Het verschil zit niet in de versleuteling. Het zit in <strong>sleutelbeheer</strong>.</p>
<p>Deze post gaat over waar de sleutels leven, wie gedwongen kan worden ze te gebruiken, en hoe zo te bouwen dat het eerlijke antwoord op een buitenlands rechtsbevel luidt: <em>&quot;er is niets leesbaars om te overhandigen.&quot;</em></p>
<h2 id="versleuteling-is-noodzakelijk-het-is-niet-het-hele-antwoord">Versleuteling is noodzakelijk. Het is niet het hele antwoord.</h2>
<p>Versleuteling verdedigt data tegen de verkeerde mensen die de bytes in handen krijgen. Ze doet uit zichzelf niets tegen de <em>juiste</em> mensen die <em>rechtmatig bevolen</em> worden te ontsleutelen. Wie de ontsleutelingssleutels bij de aanbieder laat, ook binnen een &quot;EU-regio&quot;, heeft ermee te maken dat een dwangbevel aan het moederbedrijf van die aanbieder de data kan bereiken, omdat de aanbieder feitelijk in staat is die te leveren.</p>
<p>De bruikbare vraag is dus niet &quot;is het versleuteld?&quot; maar &quot;wie kan gedwongen worden er platte tekst van te maken?&quot;, precies de splitsing die hierboven te zien is.</p>
<p>Daarom dichten &quot;bring your own key&quot;-constructies die de sleutel alsnog <em>binnen</em> de eigen key manager van de aanbieder opslaan, het gat niet volledig: de aanbieder kan nog steeds gedwongen worden die te gebruiken. Wat het gat wél dicht, zijn sleutels die <strong>buiten</strong> het bereik van de aanbieder worden gehouden, bij de organisatie zelf, of bij een EU-bestuurde entiteit die niet onder het buitenlandse bevel valt.</p>
<h2 id="de-lagen-die-er-werkelijk-toe-doen">De lagen die er werkelijk toe doen</h2>
<p>Echte gegevensbescherming is niet één beheersmaatregel maar een stapel ervan, elk met een antwoord op een andere dreiging. Dit is het model, beschreven naar wat elke laag doet in plaats van naar enig product.</p>
<p><img src="https://soveryne.nl/blog/images/T3-support-encryption-layers.png" alt="Diagram van vier beschermingslagen: (1) versleuteling tijdens transport; (2) versleuteling in rust met versleuteling op veldniveau, per doel afgeleide sleutels en geversioneerde cijfertekst voor rotatie; (3) versleuteling tijdens gebruik via confidential computing, met een voorbehoud over aanvallen op hardware-isolatie; (4) een tamper-evident, hash-geketende audittrail die fail closed gaat zonder de integriteitssleutel. Een uitgelichte &quot;sleutelgrens&quot; laat zien dat sleutels binnen de soevereine grens worden gegenereerd, beheerd en opgeslagen. Onderschrift: soevereiniteit wordt beslist bij de sleutelgrens."></p>
<table>
<thead>
<tr>
<th>Laag</th>
<th>Waartegen het beschermt</th>
<th>Hoe &quot;goed&quot; eruitziet</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Tijdens transport</strong></td>
<td>Onderschepping op de lijn</td>
<td>Sterke transportversleuteling overal, intern en extern</td>
</tr>
<tr>
<td><strong>In rust (op veldniveau)</strong></td>
<td>Massale diefstal van opgeslagen data</td>
<td>Geauthenticeerde versleuteling op gevoelige velden; cijfertekst kan geen sleutel of filter zijn</td>
</tr>
<tr>
<td><strong>Sleutelafleiding</strong></td>
<td>Eén gelekte sleutel die alles opent</td>
<td>Sleutels <em>per doel</em> afgeleid, zodat een sleutel voor de ene taak de andere niet kan ontsleutelen</td>
</tr>
<tr>
<td><strong>Sleutelrotatie</strong></td>
<td>Een gecompromitteerde sleutel die eeuwig geldig blijft</td>
<td>Geversioneerde cijfertekst, zodat sleutels roteren zonder storing door massale herversleuteling</td>
</tr>
<tr>
<td><strong>Sleutelbeheer</strong></td>
<td>Rechtmatige dwang jegens de aanbieder</td>
<td>Sleutels bij de organisatie zelf of bij een onafhankelijke EU-entiteit, buiten het bereik van de aanbieder</td>
</tr>
<tr>
<td><strong>Tijdens gebruik</strong></td>
<td>Blootstelling tijdens verwerking</td>
<td>Hardware-geïsoleerde uitvoering met attestatie, met open ogen (zie hieronder)</td>
</tr>
</tbody></table>
<p>De eerste twee zijn de basisvoorwaarden. De onderscheidende factoren zitten lager: <strong>per doel afgeleide sleutels</strong> betekenen dat een inbreuk in één subsysteem een aanvaller niet het hele landschap in handen geeft; <strong>geversioneerde cijfertekst</strong> betekent dat sleutels routinematig geroteerd kunnen worden in plaats van dat rotatie een risicovolle gebeurtenis is; en <strong>sleutelbeheer</strong> is de laag die de dwangvraag beslist.</p>
<h2 id="en-versleuteling-tijdens-gebruik">En &quot;versleuteling tijdens gebruik&quot;?</h2>
<p>De nieuwste horizon is het verwerken van data terwijl die versleuteld blijft, binnen hardware-geïsoleerde omgevingen die zelfs de beheerder naar verluidt niet kan lezen, met cryptografische attestatie dat de isolatie standhield. Het is werkelijk nuttig en de moeite waard om te gebruiken, maar de marketing verdient behoedzaamheid. Eind 2025 demonstreerden onderzoekers aanvallen die verschillende gangbare hardware-isolatietechnologieën omzeilden met een goedkope fysieke interposer, en die zelfs attestatie vervalsten (<a href="https://www.bleepingcomputer.com/news/security/teefail-attack-breaks-confidential-computing-on-intel-amd-nvidia-cpus/" target="_blank" rel="noopener noreferrer">BleepingComputer, 2025</a>). Voor specifiek het <em>soevereiniteits</em>dreigingsmodel, waarin de tegenstander die zorgen baart juist de partij is met fysieke toegang tot de hardware, verkleint confidential computing het venster, maar vervangt het uit zichzelf geen sleutels in eigen beheer. De eerlijke stack gebruikt beide.</p>
<h2 id="bewijs-dat-niet-stilletjes-te-bewerken-is">Bewijs dat niet stilletjes te bewerken is</h2>
<p>Er speelt een tweede vraag rond beheer die minder aandacht krijgt: wie kan het verslag van wat er gebeurd is herschrijven? Een audittrail die de beheerder stilzwijgend kan wijzigen is geen bewijs; het is een verhaal.</p>
<p>Het architecturale antwoord is een <strong>tamper-evident, hash-geketende audittrail</strong>, elke regel cryptografisch geketend aan de vorige, beschermd door een integriteitssleutel, en achteraf verifieerbaar. De ontwerpkeuze die het echt maakt is contra-intuïtief: de trail moet <strong>fail closed</strong> gaan. Ontbreekt de integriteitssleutel, dan hoort het systeem <em>de handeling te weigeren</em> in plaats van een regel te schrijven die later niet te bewijzen valt. Beter een handeling afwijzen dan iets onverifieerbaars vastleggen.</p>
<h2 id="hoe-de-soveryne-cloud-foundation-omgaat-met-sleutels-en-bewijs">Hoe de Soveryne Cloud Foundation omgaat met sleutels en bewijs</h2>
<p>We hebben de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> gebouwd rond het principe waarvoor deze hele post pleit: soevereiniteit wordt beslist bij de sleutelgrens, dus daar hebben we het ingenieurswerk neergelegd.</p>
<p>Data wordt <strong>versleuteld tijdens transport en in rust, gescheiden per tenant, met sleutels die binnen de EU-jurisdictie blijven</strong>, niet in de key manager van een buitenlandse aanbieder, zodat een bevel gericht aan een buitenlandse aanbieder alleen cijfertekst oplevert. Gevoelige velden worden afzonderlijk versleuteld met <strong>per doel afgeleide sleutels</strong>, zodat één compromittering niet doorwerkt, en cijfertekst is <strong>geversioneerd voor naadloze sleutelrotatie</strong> in plaats van dat rotatie eens per decennium een noodgeval is. Elke geprivilegieerde handeling wordt weggeschreven naar een <strong>tamper-evident, hash-geketende audittrail die fail closed gaat zonder de integriteitssleutel</strong>, zodat het verslag van wie wat deed te bewijzen valt en niet alleen te beweren. En omdat AI- en LLM-inferentie op EU-soevereine infrastructuur draaien, passeert de data die naar een model gaat nooit de sleutelgrens die zojuist is getrokken.</p>
<p>Voor de strengste posities voegt het <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">Soveryne-abonnement</a> een toegewijde omgeving toe met eigen inferentie-GPU&#39;s en on-premises opties, plus kennisoverdracht aan het eigen team, zodat de sleutels, en de zeggenschap erover, bij de organisatie blijven.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Geldt de CLOUD Act ook als de data versleuteld is?</strong>
Dat hangt af van wie de sleutels heeft. Kan de aanbieder gedwongen worden te ontsleutelen, dan verslaat versleuteling het bevel niet. Liggen de sleutels bij de organisatie zelf of bij een onafhankelijke EU-entiteit buiten het bereik van de aanbieder, dan levert het bevel alleen cijfertekst op.</p>
<p><strong>Wat is het verschil tussen BYOK en HYOK?</strong>
&quot;Bring your own key&quot; slaat de sleutel doorgaans alsnog op in de key manager van de aanbieder, waardoor die gedwongen kan worden hem te gebruiken. Eigen sleutelbeheer (&quot;hold your own key&quot;) houdt de sleutel volledig buiten de aanbieder, en dat is wat de aanbieder daadwerkelijk het vermogen ontneemt om platte tekst te produceren.</p>
<p><strong>Is &quot;versleuteld in rust&quot; genoeg voor datasoevereiniteit?</strong>
Nee. Het beschermt tegen diefstal van opgeslagen data, maar niet tegen rechtmatige dwang jegens degene die de sleutels heeft. Sleutelbeheer, niet versleuteling alleen, beslist de soevereiniteitsvraag.</p>
<p><strong>Lost confidential computing het risico op buitenlandse toegang op?</strong>
Het helpt door data tijdens verwerking te beschermen, maar recent onderzoek laat zien dat hardware-isolatie met fysieke toegang aanvalbaar is, precies het scenario waar het bij soevereiniteit om draait. Gebruik het naast sleutels in eigen beheer, niet in plaats daarvan.</p>
<hr>
<p><em>De bytes doen er niet toe als een ander de sleutel heeft die ze weer in woorden verandert. Zie hoe de Soveryne Cloud Foundation het sleutelbeheer, en de audittrail, binnen de EU-jurisdictie houdt: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken het platform</a>, of lees het begeleidende stuk over <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">waarom compliance geen soevereiniteit is</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>The Register, Microsoft &quot;cannot guarantee&quot; data sovereignty (2025), <a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/</a></li>
<li>BleepingComputer, hardware-isolation (TEE) attack research (2025), <a href="https://www.bleepingcomputer.com/news/security/teefail-attack-breaks-confidential-computing-on-intel-amd-nvidia-cpus/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/teefail-attack-breaks-confidential-computing-on-intel-amd-nvidia-cpus/</a></li>
<li>Public Sector Network, encryption doesn&#39;t guarantee sovereignty, <a href="https://publicsectornetwork.com/insight/cloud-act-and-data-protection-encryption-doesnt-guarantee-sovereignty" target="_blank" rel="noopener noreferrer">https://publicsectornetwork.com/insight/cloud-act-and-data-protection-encryption-doesnt-guarantee-sovereignty</a></li>
<li>Utimaco, achieving data sovereignty through key control, <a href="https://utimaco.com/news/blog-posts/achieve-data-sovereignty-gaining-control-over-encryption-keys-three-approaches" target="_blank" rel="noopener noreferrer">https://utimaco.com/news/blog-posts/achieve-data-sovereignty-gaining-control-over-encryption-keys-three-approaches</a></li>
<li>CSIS, the CLOUD Act and transatlantic trust, <a href="https://www.csis.org/analysis/cloud-act-and-transatlantic-trust" target="_blank" rel="noopener noreferrer">https://www.csis.org/analysis/cloud-act-and-transatlantic-trust</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Een decennium dat het regelboek herschreef: EU-digitale wetgeving, 2016 → 2026</title>
      <link>https://soveryne.nl/blog/tijdlijn-eu-digitale-wetgeving</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/tijdlijn-eu-digitale-wetgeving</guid>
      <pubDate>Thu, 21 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Sovereignty</category>
      <description>Van één richtlijn naar AVG, NIS2, DORA, AI-verordening en CRA in een decennium. Waarom EU-digitaalrecht versnelde en statische compliance verwatert.</description>
      <enclosure url="https://soveryne.nl/blog/images/C3-hero-regulation-timeline.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<p>Het gevoel dat de regels zich blijven vermenigvuldigen klopt, en er zit een vorm in. Europese digitale wetgeving kwam in drie golven, elk aangedreven door een andere zorg, en elke golf <em>voegde toe aan</em> de vorige in plaats van die te vervangen.</p>
<h2 id="golf-1-gegevensbescherming-2016-2018">Golf 1: Gegevensbescherming (2016–2018)</h2>
<p>Het moderne tijdperk begint met de <strong>AVG</strong> (Verordening (EU) 2016/679): aangenomen in 2016, van toepassing vanaf <strong>25 mei 2018</strong>, ter vervanging van de versnipperde richtlijn gegevensbescherming uit 1995. De aanleiding was eenvoudig: nationale privacyregels waren uit elkaar gegroeid, en de digitale economie had van persoonsgegevens de kernwaarde van het bedrijfsleven gemaakt. De AVG harmoniseerde de regels, gaf mensen afdwingbare rechten en introduceerde de <strong>verantwoordingsplicht</strong>: compliance moet <em>aantoonbaar</em> zijn, niet slechts geclaimd. Dat ene woord, aantonen, zette de toon voor alles wat volgde (<a href="https://eur-lex.europa.eu/eli/reg/2016/679/oj" target="_blank" rel="noopener noreferrer">EUR-Lex</a>).</p>
<h2 id="golf-2-cyber-en-platforms-2022-2024">Golf 2: Cyber en platforms (2022–2024)</h2>
<p>De tweede golf was een antwoord op inbreuken, aanvallen via de toeleveringsketen, platformmacht en de groeiende afhankelijkheid van de financiële sector van een handvol technologieleveranciers. In een kort tijdsbestek:</p>
<ul>
<li><strong>NIS2</strong> (2022/2555) verbreedde de Europese cybersecurityverplichtingen naar 18 sectoren en voegde <em>bestuurdersaansprakelijkheid</em> toe.</li>
<li><strong>DORA</strong> (2022/2554) deed hetzelfde voor de financiële sector, met een strakker weerbaarheidsregime rond vijf pijlers.</li>
<li><strong>De DSA en de DMA</strong> richtten zich op platformmacht.</li>
<li><strong>De AI-verordening, de Cyberweerbaarheidsverordening en eIDAS2</strong> volgden in 2024 en breidden de regelgeving uit naar AI, productbeveiliging en digitale identiteit.</li>
</ul>
<h2 id="golf-3-ai-en-soevereiniteit-2024-2026">Golf 3: AI en soevereiniteit (2024–2026)</h2>
<p>De derde golf is nog gaande: de AI-verordening die gefaseerd ingaat, de CRA-verplichtingen die in 2026–2027 landen, de Dataverordening die vanaf 2025 geldt, de Cyber Solidarity Act, de Europese ruimte voor gezondheidsgegevens en, in juni 2026, een pakket voor technologische soevereiniteit (met de Cloud and AI Development Act als <em>voorstel</em>). De drijvende krachten zijn nu AI en geopolitiek.</p>
<h2 id="de-geverifieerde-tijdlijn">De geverifieerde tijdlijn</h2>
<p>Dit is de stapel, gedateerd en actueel per juli 2026, met één regel die het hele punt bewijst.</p>
<table>
<thead>
<tr>
<th>Jaar</th>
<th>Mijlpaal</th>
</tr>
</thead>
<tbody><tr>
<td>2016</td>
<td>AVG aangenomen; NIS1-richtlijn aangenomen</td>
</tr>
<tr>
<td><strong>2018</strong></td>
<td><strong>AVG van toepassing (25 mei)</strong></td>
</tr>
<tr>
<td>2023</td>
<td>NIS2 en DORA treden in werking (16 jan)</td>
</tr>
<tr>
<td>2024</td>
<td>Omzettingstermijn NIS2 (17 okt); AI-verordening in werking (1 aug); CRA in werking (10 dec)</td>
</tr>
<tr>
<td><strong>2025</strong></td>
<td><strong>DORA van toepassing (17 jan)</strong>; Cyber Solidarity Act; Dataverordening van toepassing (12 sep); EHDS in werking</td>
</tr>
<tr>
<td>2026</td>
<td>CRA-meldplichten (11 sep); pakket technologische soevereiniteit voorgesteld; NIS2-handhaving bereikt het EU-Hof</td>
</tr>
<tr>
<td>2027</td>
<td>Dataverordening: verbod op overstap- en egresskosten (12 jan); hoofdverplichtingen CRA (11 dec); <strong>AI-verordening hoog risico (bijlage III), 2 dec</strong></td>
</tr>
<tr>
<td>2028</td>
<td>AI-verordening: hoog risico in producten (bijlage I), 2 aug</td>
</tr>
</tbody></table>
<p><em>Bron: <a href="https://eur-lex.europa.eu/" target="_blank" rel="noopener noreferrer">EUR-Lex</a> basisteksten; <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">Europese Commissie</a>.</em></p>
<h2 id="het-patroon-dat-de-werkwijze-zou-moeten-veranderen">Het patroon dat de werkwijze zou moeten veranderen</h2>
<p>Twee dingen vallen op in die tabel.</p>
<p><strong>Ten eerste: regelgeving stapelt zich op; ze trekt zelden iets in.</strong> De AVG verdween niet toen NIS2 kwam. NIS2 verdween niet toen DORA kwam. Verplichtingen hopen zich op, en ze overlappen. Een compliancepositie die in 2018 is gebouwd en daarna is blijven liggen, is niet &quot;af&quot;, ze is stil verwaterd.</p>
<p><strong>Ten tweede, en dit is het levende bewijs: de data zelf verschuiven.</strong> De hoogrisicoverplichtingen uit de AI-verordening stonden oorspronkelijk gepland voor augustus 2026 en 2027. Halverwege 2026 heeft de EU ze via de &quot;Digital Omnibus&quot; <strong>formeel uitgesteld</strong> naar december 2027 en augustus 2028 (<a href="https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/" target="_blank" rel="noopener noreferrer">Raad van de EU, definitieve aanname 29 juni 2026</a>). Elke uitleg die op de tekst uit 2024 is gebaseerd, klopt inmiddels niet meer. Tegelijk verwees de Commissie op 8 juli 2026 vier lidstaten naar het Hof van Justitie wegens het niet omzetten van NIS2. Diezelfde wet beweegt in tegengestelde richting: richting hardere handhaving.</p>
<p>Deze tijdlijn is het versnellingsargument achter <a href="https://soveryne.com/blog/het-overlapdividend" target="_blank" rel="noopener noreferrer">de mappingaanpak van compliance</a>. Statische kennis veroudert in beide richtingen: verplichtingen worden strenger <em>én</em> termijnen verschuiven. Dat is het operationele probleem waarop deze reeks steeds terugkomt.</p>
<figure class="flowchart" role="group" aria-label="Drie golven EU-digitale wetgeving">
  <div class="fc-title">Drie golven EU-digitale wetgeving</div>
  <div class="fc-row">
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-accent"><span class="fc-k">Golf 1</span><span class="fc-d">Gegevensbescherming · 2016 → 2018</span></div>
      <div class="fc-node "><span class="fc-k">AVG</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-accent"><span class="fc-k">Golf 2</span><span class="fc-d">Cyber &amp; platforms · 2022 → 2024</span></div>
      <div class="fc-node "><span class="fc-k">NIS2 · DORA · DSA · DMA</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-accent"><span class="fc-k">Golf 3</span><span class="fc-d">AI &amp; soevereiniteit · 2024 → 2026</span></div>
      <div class="fc-node "><span class="fc-k">AI-verordening · CRA · Data Act · eIDAS2</span></div>
    </div>
  </div>
</figure>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Een gedrukte tijdlijn is verouderd op de dag van publicatie, zoals de AI-verordening zojuist liet zien. Dat is precies de taak van <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong>: een levend antwoord in plaats van een statisch. Op vragen als &quot;wat is de actuele termijn voor hoogrisicosystemen onder de AI-verordening?&quot; of &quot;is de omzetting van NIS2 in Nederland afgerond?&quot; antwoordt Counsel vanuit de raamwerken en officiële bronnen in de kennisbank, <strong>met bronvermelding</strong>, in plaats van vanuit een blogpost van een half jaar oud. In een domein waarin de grond blijft schuiven, is een verankerd, actueel en onderbouwd antwoord het verschil tussen zekerheid en blootstelling.</p>
<p>En wanneer een datum <em>wél</em> verschuift, en dat gebeurt weer, is <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> de plek waar die verandering operationeel landt: de beheersmaatregelen die aan die termijn hangen opnieuw prioriteren, en het bewijs actueel houden in plaats van vlak voor een audit alles overhoop te halen. De tijdlijn beweegt; het programma hoeft niet mee te schokken.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Waarom is de Europese digitale wetgeving zo versneld?</strong>
Door drie golven van drijfveren: het harmoniseren van gegevensbescherming (2016–2018), het antwoord op cyber- en platformrisico (2022–2024), en het reguleren van AI en soevereiniteit (2024–2026). Elke golf voegde wetten toe in plaats van eerdere te vervangen.</p>
<p><strong>Vervangen nieuwere wetten oudere zoals de AVG?</strong>
Vrijwel nooit. NIS2 verving NIS1, maar de AVG, DORA, de AI-verordening en andere bestaan naast elkaar en overlappen. Verplichtingen stapelen zich in de loop van de tijd op.</p>
<p><strong>Waarom blijven compliancetermijnen veranderen?</strong>
Uitvoering hangt af van onderliggende standaarden, hulpmiddelen en nationale omzetting. Blijven die achter, dan past de EU de termijnen aan, zoals in 2026 gebeurde bij de hoogrisicoverplichtingen van de AI-verordening, waardoor elke statische bron snel onjuist kan worden.</p>
<p><strong>Hoe blijft een organisatie bij zonder voltijds juridisch team?</strong>
Met een verankerde assistent mét bronvermelding die antwoordt vanuit actuele raamwerken (in plaats van uit verouderde samenvattingen), en met een platform voor beheersmaatregelen waarin een gewijzigde termijn simpelweg bestaand werk opnieuw prioriteert.</p>
<hr>
<p><em>De regels blijven bewegen; de antwoorden zouden dat ook moeten doen. Krijg actuele antwoorden mét bronvermelding met <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>, en houd beheersmaatregelen in lijn met verschuivende termijnen via <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>EUR-Lex, basisteksten AVG, NIS2, DORA, AI-verordening, CRA, Dataverordening, <a href="https://eur-lex.europa.eu/" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/</a></li>
<li>Europese Commissie, verwijzing NIS2 naar het HvJ-EU, 8 juli 2026, <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499</a></li>
<li>Raad van de EU, definitieve aanname van de vereenvoudiging van de AI-verordening (Digital Omnibus), 29 juni 2026, <a href="https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/" target="_blank" rel="noopener noreferrer">https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Hoe gewone hulpmiddelen ongemerkt kritieke infrastructuur worden</title>
      <link>https://soveryne.nl/blog/concentratierisico-cloud</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/concentratierisico-cloud</guid>
      <pubDate>Thu, 14 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Cloud</category>
      <category>Cybersecurity</category>
      <category>Sovereignty</category>
      <description>Van CrowdStrike tot het DORA-regime voor kritieke derden: waarom leverancierconcentratie een continuïteitsrisico is, en hoe EU-organisaties dat aanpakken.</description>
      <enclosure url="https://soveryne.nl/blog/images/N2-hero-critical-infrastructure.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>.</em></p>
<p>Op 19 juli 2024 legde één inhoudsupdate van één beveiligingsleverancier naar schatting <strong>8,5 miljoen Windows-apparaten</strong> wereldwijd plat. Er kwam geen aanvaller aan te pas. Luchtvaartmaatschappijen hielden vloten aan de grond, ziekenhuizen stuurden patiënten door, banken en betaalsystemen stokten, omroepen vielen stil. Eén onderzoek raamde de directe schade voor alleen al de Amerikaanse Fortune 500-bedrijven op <strong>5,4 miljard dollar</strong> (<a href="https://www.parametrixinsurance.com/in-the-news/crowdstrike-to-cost-fortune-500-5-4-billion-insured-loss-range-of-540-million-to-1-08-billion" target="_blank" rel="noopener noreferrer">Parametrix, 2024</a>; <a href="https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/" target="_blank" rel="noopener noreferrer">Microsoft</a>).</p>
<p>De ongemakkelijke les was niet &quot;die leverancier was onzorgvuldig&quot;. Het was dat een hulpmiddel dat de meeste organisaties uit <em>gemak</em> hadden aangeschaft, ongemerkt <em>kritieke infrastructuur</em> was geworden, een single point of failure met een impactstraal ter grootte van een continent. En het was lang niet het enige.</p>
<h2 id="hoe-gemak-een-single-point-of-failure-wordt">Hoe gemak een single point of failure wordt</h2>
<p>Er zit een herhaalbaar mechanisme achter, en het benoemen ervan is de eerste stap naar beheersing.</p>
<p><img src="https://soveryne.nl/blog/images/N2-support-systemic-risk-timeline.png" alt="Diagram van de vier fasen, gemak, inbedding, concentratie, kritikaliteit, boven een tabel met recente concentratie- en continuïteitsschokken: CrowdStrike (2024, ~8,5 mln Windows-apparaten), SolarWinds (2020, ~18.000 organisaties / ~100 gecompromitteerd), MOVEit/CL0P (2023, 2.500+ organisaties / ~93 mln personen), AWS US-EAST-1 (2025, storing van circa 15 uur) en Azure Front Door (2025, wereldwijde verstoring)."></p>
<p>Het verloopt in vier stappen. Een hulpmiddel wordt aangeschaft om efficiënter te werken. Het raakt <em>ingebed</em> in bedrijfskritische processen, security-agents in de kernel, identiteit in het inlogpad, e-mail en samenwerking overal. De markt <em>concentreert</em>: drie hyperscalers hebben inmiddels ongeveer <strong>70% van de EU-cloudmarkt</strong> (<a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">Synergy Research</a>), en toezichthouders wijzen op &quot;low levels of substitutability&quot;, een geringe mate van vervangbaarheid. Ten slotte <em>ontstaat</em> kritikaliteit, zonder dat iemand daar ooit toe besloten heeft.</p>
<p>De toenmalige governor van de Bank of England zag het in 2019 al aankomen: <em>&quot;Two providers account for nearly half of revenues in cloud computing, bringing scale and efficiency, but also concerns about dependence and a single point of failure in the case of a cyber-attack.&quot;</em>, twee aanbieders zijn samen goed voor bijna de helft van de omzet in cloud computing, met schaal en efficiëntie als winst, maar ook met zorgen over afhankelijkheid en een single point of failure bij een cyberaanval. (<a href="https://www.bankofengland.co.uk/-/media/boe/files/speech/2019/enable-empower-ensure-a-new-finance-for-the-new-economy-speech-by-mark-carney" target="_blank" rel="noopener noreferrer">Mark Carney, Mansion House, 20 juni 2019</a>)</p>
<h2 id="als-n-update-een-continent-platlegt">Als één update een continent platlegt</h2>
<p>CrowdStrike stond niet op zichzelf. In het bestek van één maand eind 2025 cascadeerden nog drie storingen zonder aanvaller over het internet, alle drie vanuit geconcentreerde platforms, elk vanuit één interne wijziging.</p>
<table>
<thead>
<tr>
<th>Incident</th>
<th>Jaar</th>
<th>Wat er misging</th>
<th>Impactstraal</th>
</tr>
</thead>
<tbody><tr>
<td><strong>CrowdStrike</strong></td>
<td>2024</td>
<td>Foutieve inhoudsupdate in kernelmodus; de validator zag het niet</td>
<td>~8,5 mln Windows-apparaten; luchtvaart, zorg, financiën, hulpdiensten</td>
</tr>
<tr>
<td><strong>AWS US-EAST-1</strong></td>
<td>2025</td>
<td>Race conditie in DNS-automatisering cascadeerde over diensten heen</td>
<td>Storing van circa 15 uur; Snapchat, Signal, Ring, bankapps, wereldwijde naschok</td>
</tr>
<tr>
<td><strong>Azure Front Door</strong></td>
<td>2025</td>
<td>Foutieve tenantconfiguratie werd wereldwijd uitgerold</td>
<td>Microsoft 365, Teams, Xbox + luchtvaart, retail</td>
</tr>
<tr>
<td><strong>Cloudflare</strong></td>
<td>2025</td>
<td>Een rechtenwijziging liet een intern &quot;feature file&quot; voorbij een harde limiet groeien, waardoor servers crashten</td>
<td>Storing van circa 5,5 uur; ruwweg één op de vijf webpagina&#39;s en een derde van de 10.000 grootste sites</td>
</tr>
<tr>
<td><strong>MOVEit / CL0P</strong></td>
<td>2023</td>
<td>Zerodag in een gedeeld hulpmiddel voor bestandsoverdracht</td>
<td>2.500+ organisaties; gegevens van ~93 mln personen</td>
</tr>
<tr>
<td><strong>SolarWinds</strong></td>
<td>2020</td>
<td>Gecompromitteerd kanaal voor software-updates</td>
<td>~18.000 organisaties downloadden het; ~100 daadwerkelijk gecompromitteerd</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://www.cisa.gov/news-events/alerts/2024/07/19/widespread-it-outage-due-crowdstrike-update" target="_blank" rel="noopener noreferrer">CISA</a>; <a href="https://www.thousandeyes.com/blog/aws-outage-analysis-october-20-2025" target="_blank" rel="noopener noreferrer">ThousandEyes</a>; <a href="https://blog.cloudflare.com/18-november-2025-outage/" target="_blank" rel="noopener noreferrer">Cloudflare</a>.</em></p>
<p>Let op het patroon: bij de meest recente en meest ontwrichtende gevallen was <strong>helemaal geen aanvaller</strong> betrokken. Een foute update, een DNS-race, een rechtenwijziging, een configuratie die werd uitgerold. Wanneer miljoenen systemen dezelfde software en dezelfde aanbieder delen, wordt een lokaal defect een gecorreleerd falen op continentschaal. (De technische keuzes die dit indammen, en de keuzes die dat niet doen, zijn het onderwerp van het begeleidende stuk, <a href="https://soveryne.com/blog/ontwerpen-tegen-softwaremonocultuur" target="_blank" rel="noopener noreferrer">Ontwerpen tegen de monocultuur</a>.)</p>
<h2 id="waarom-toezichthouders-concentratie-nu-als-systeemrisico-behandelen">Waarom toezichthouders concentratie nu als systeemrisico behandelen</h2>
<p>Dit is de verschuiving die er voor Europese organisaties het meest toe doet: concentratie is van een inkoopvoorkeur veranderd in een <strong>systeemrisico onder toezicht</strong>.</p>
<ul>
<li><strong>DORA.</strong> Op 18 november 2025 wezen de Europese toezichthoudende autoriteiten de eerste <strong>19 kritieke derde aanbieders van ICT-diensten</strong> aan voor direct EU-toezicht, waaronder AWS, Microsoft, Google Cloud, Oracle, SAP en andere. De aanwijzingscriteria gaan expliciet over <strong>concentratie van afhankelijkheid</strong> en <strong>vervangbaarheid</strong>. (<a href="https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en" target="_blank" rel="noopener noreferrer">ESA&#39;s, 2025</a>)</li>
<li><strong>ECB.</strong> De ECB-leidraad uit 2025 over clouduitbesteding waarschuwt voor &quot;an increased reliance… a concentration of a small number… particularly cloud service providers, and low levels of substitutability&quot;, een toenemende afhankelijkheid, geconcentreerd bij een klein aantal partijen, met name clouddienstverleners, bij een geringe vervangbaarheid. (<a href="https://www.bankingsupervision.europa.eu/press/pr/date/2025/html/ssm.pr250716~c0401b1b6b.en.html" target="_blank" rel="noopener noreferrer">ECB, 2025</a>)</li>
<li><strong>Algemene Rekenkamer.</strong> De Algemene Rekenkamer stelde vast dat elk Nederlands ministerie publieke cloud gebruikt, dat <strong>meer dan de helft</strong> van de belangrijkste diensten van Amazon, Microsoft of Google komt, en dat <strong>67% geen strategische risicobeoordeling</strong> had uitgevoerd. (<a href="https://english.rekenkamer.nl/publications/reports/2025/01/15/dutch-central-government-in-the-cloud" target="_blank" rel="noopener noreferrer">Algemene Rekenkamer, 2025</a>)</li>
</ul>
<p>De toezichthouder benoemt daarmee in feite de afhankelijkheden die hij nog niet kan vervangen.</p>
<h2 id="het-risico-dat-in-het-volle-zicht-ligt-weggaan-lukt-niet">Het risico dat in het volle zicht ligt: weggaan lukt niet</h2>
<p>Publieke cloud wordt vrijwel overal gebruikt; beproefde exitplannen niet. De ECB-leidraad voor clouduitbesteding uit 2025 bestaat juist omdat toezichthouders steeds weer tekortkomingen aantroffen in de exitstrategieën van banken, van ontbrekende documentatie tot ongeteste transities (<a href="https://www.bankingsupervision.europa.eu/ecb/pub/pdf/ssm.supervisory_guides202507.en.pdf" target="_blank" rel="noopener noreferrer">ECB, 2025</a>).</p>
<p>Precies daarom heeft de EU het moeten vastleggen in wetgeving. Onder DORA artikel 28 lid 8 moeten financiële entiteiten nu gedocumenteerde, <em>beproefde</em> exitstrategieën aanhouden voor kritieke diensten. En vanaf <strong>12 januari 2027 verbiedt de Dataverordening alle kosten voor cloudoverstap en egress</strong>, waarmee de financiële boete verdwijnt die vertrek bij een hyperscaler zo lang onbetaalbaar maakte (<a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">Dataverordening, art. 29</a>).</p>
<p>Toen de Franse Health Data Hub besloot het nationale gezondheidsplatform om soevereiniteitsredenen weg te halen bij een Amerikaanse hyperscaler en onder te brengen bij een Europese aanbieder, werd voor de migratie ongeveer <strong>18 maanden</strong> begroot (<a href="https://www.euronews.com/health/2026/04/24/france-moves-public-health-data-from-microsoft-to-french-cloud-provider" target="_blank" rel="noopener noreferrer">Euronews, 2026</a>). Vertrek is haalbaar, maar alleen als ervoor is ontworpen.</p>
<h2 id="hoe-concentratierisico-in-de-cloud-te-verkleinen">Hoe concentratierisico in de cloud te verkleinen</h2>
<p>Concentratierisico is beheersbaar zonder alles van de ene op de andere dag uit te breken. Een pragmatische volgorde:</p>
<ol>
<li><strong>Breng de afhankelijkheden in kaart</strong>, ook die van vierde en n-de partijen. Een single point of failure die niet zichtbaar is, valt niet te beheersen.</li>
<li><strong>Deel de workloads in naar niveau.</strong> Bepaal welke functies kritiek of belangrijk zijn, en behandel die volgens een hogere norm dan de rest.</li>
<li><strong>Eis portabiliteit by design</strong>, open standaarden, machineleesbare export en contractbepalingen over omkeerbaarheid.</li>
<li><strong>Beproef het vertrek.</strong> Een onbeproefd exitplan is een hoop, geen beheersmaatregel. Houd overstapoefeningen voor kritieke entiteiten.</li>
<li><strong>Toon het doorlopend aan</strong>, zoals DORA en NIS2 nu verwachten, en niet als jaarlijkse papieren exercitie.</li>
</ol>
<p>Hier raakt het werk aan het gereedschap. <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> bestuurt het volledige beveiligingsprogramma vanaf één plek, beheersmaatregelen opgesteld en gekoppeld aan de raamwerken die van toepassing zijn (NIS2, DORA, ISO 27001), bewijs dat één keer wordt verzameld en in elke audit meetelt, en dreigingsinformatie die wordt getrieerd tegen de daadwerkelijke beheersmaatregelen. Wie het specifiek om DORA te doen is: Command dekt onbeperkt raamwerken met doorlopende validatie (<a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">zo werken de prijzen</a>).</p>
<p>En concentratie is zelf een ontwerpkeuze. De <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> draait op geografisch gespreide rekenkracht door de hele EU, op een platform dat we zelf beheren in plaats van doorverkocht vanaf één hyperscaler, zodat er geen enkele locatie en geen enkele aanbieder is die alles kan meesleuren in de val.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat is concentratierisico in de cloud?</strong>
Het risico dat een organisatie, sector of economie zo sterk afhankelijk is van een klein aantal cloud- of IT-aanbieders dat het uitvallen van één ervan systemische, cascaderende verstoring veroorzaakt. Toezichthouders behandelen het inmiddels als een operationeel risico en een risico voor de financiële stabiliteit.</p>
<p><strong>Wat is een kritieke derde aanbieder van ICT-diensten onder DORA?</strong>
Een aanbieder waarvan grootschalig falen de financiële stabiliteit kan bedreigen, en die daarom is aangewezen voor direct EU-toezicht. De eerste 19 werden in november 2025 genoemd.</p>
<p><strong>Zijn cloudaanbieders &quot;too big to fail&quot;?</strong>
Toezichthouders beschouwen de grootste aanbieders steeds meer als systeemrelevant, en juist daarom eisen DORA, de ECB en nationale rekenkamers nu het in kaart brengen van concentratie, exitstrategieën en het beproeven van weerbaarheid.</p>
<p><strong>Hoe wordt concentratierisico in de cloud verkleind?</strong>
Breng afhankelijkheden in kaart, deel workloads in naar niveau, eis portabiliteit en open standaarden, beproef het vertrek, en toon weerbaarheid doorlopend aan.</p>
<hr>
<p><em>Concentratie is de stille grondoorzaak achter juridisch, operationeel en beveiligingsrisico tegelijk. Het begeleidende technische stuk laat de architectuur zien die één foutieve update indamt. Om beheersmaatregelen gekoppeld en met bewijs onderbouwd op één plek te zien: <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">verken Command</a>, of <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">bekijk hoe de prijzen werken</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>Microsoft, CrowdStrike outage (8.5M devices), <a href="https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/" target="_blank" rel="noopener noreferrer">https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/</a></li>
<li>Parametrix, $5.4B Fortune 500 loss estimate, <a href="https://www.parametrixinsurance.com/in-the-news/crowdstrike-to-cost-fortune-500-5-4-billion-insured-loss-range-of-540-million-to-1-08-billion" target="_blank" rel="noopener noreferrer">https://www.parametrixinsurance.com/in-the-news/crowdstrike-to-cost-fortune-500-5-4-billion-insured-loss-range-of-540-million-to-1-08-billion</a></li>
<li>ESAs, first 19 critical ICT third-party providers under DORA (2025), <a href="https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en" target="_blank" rel="noopener noreferrer">https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en</a></li>
<li>ECB, guide on outsourcing cloud services (2025), <a href="https://www.bankingsupervision.europa.eu/press/pr/date/2025/html/ssm.pr250716~c0401b1b6b.en.html" target="_blank" rel="noopener noreferrer">https://www.bankingsupervision.europa.eu/press/pr/date/2025/html/ssm.pr250716~c0401b1b6b.en.html</a></li>
<li>Netherlands Court of Audit, central government in the cloud (2025), <a href="https://english.rekenkamer.nl/publications/reports/2025/01/15/dutch-central-government-in-the-cloud" target="_blank" rel="noopener noreferrer">https://english.rekenkamer.nl/publications/reports/2025/01/15/dutch-central-government-in-the-cloud</a></li>
<li>Bank of England, Mark Carney, Mansion House speech (2019), <a href="https://www.bankofengland.co.uk/-/media/boe/files/speech/2019/enable-empower-ensure-a-new-finance-for-the-new-economy-speech-by-mark-carney" target="_blank" rel="noopener noreferrer">https://www.bankofengland.co.uk/-/media/boe/files/speech/2019/enable-empower-ensure-a-new-finance-for-the-new-economy-speech-by-mark-carney</a></li>
<li>EU Data Act, Article 29 (switching charges), <a href="https://www.eu-data-act.com/Data_Act_Article_29.html" target="_blank" rel="noopener noreferrer">https://www.eu-data-act.com/Data_Act_Article_29.html</a></li>
<li>Euronews, France Health Data Hub migration (2026), <a href="https://www.euronews.com/health/2026/04/24/france-moves-public-health-data-from-microsoft-to-french-cloud-provider" target="_blank" rel="noopener noreferrer">https://www.euronews.com/health/2026/04/24/france-moves-public-health-data-from-microsoft-to-french-cloud-provider</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Ontwerpen tegen de monocultuur: een event-driven runtime</title>
      <link>https://soveryne.nl/blog/ontwerpen-tegen-softwaremonocultuur</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/ontwerpen-tegen-softwaremonocultuur</guid>
      <pubDate>Thu, 14 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Architecture</category>
      <category>Cybersecurity</category>
      <category>Lock-in</category>
      <description>Eén foute update legde 8,5 miljoen machines plat. De architectuur die dat indamt: kleinere impactstraal, celisolatie en event-driven weerbaarheid.</description>
      <enclosure url="https://soveryne.nl/blog/images/T2-hero-designing-against-monoculture.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>In <a href="https://soveryne.com/blog/concentratierisico-cloud" target="_blank" rel="noopener noreferrer">de begeleidende post</a> is betoogd dat gewone gereedschappen stilletjes kritieke infrastructuur worden. Dit is het vervolg voor de ingenieur: <em>gegeven</em> dat die concentratie bestaat, hoe wordt een platform gebouwd dat één foutieve wijziging niet continentbreed kan platleggen?</p>
<p>Het antwoord is ouder dan de cloud. In 2003 beschreven beveiligingsonderzoekers Dan Geer en Bruce Schneier softwarematige <strong>monocultuur</strong>: wanneer miljoenen systemen één codebase delen, geldt <em>&quot;what one machine has, so has every other&quot;</em>, wat de ene machine heeft, heeft elke andere ook. Eén enkel defect wordt dan een gebeurtenis op populatieniveau (<a href="https://www.schneier.com/essays/archives/2003/09/cyberinsecurity_the.html" target="_blank" rel="noopener noreferrer">Schneier, 2003</a>). Eenentwintig jaar later werd die stelling op schaal bewezen.</p>
<h2 id="anatomie-van-een-continentbrede-storing">Anatomie van een continentbrede storing</h2>
<p>Op 19 juli 2024 duwde een beveiligingsleverancier een content-update uit die ongeveer <strong>8,5 miljoen machines</strong> in een bootlus liet crashen. De gepubliceerde hoofdoorzakenanalyse is een precieze anatomie van hoe een kleine bug een mondiale wordt (<a href="https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf" target="_blank" rel="noopener noreferrer">CrowdStrike RCA, 2024</a>):</p>
<ul>
<li>Een configuratiesjabloon definieerde <strong>21 invoervelden</strong>, maar de sensorcode leverde er slechts <strong>20</strong>.</li>
<li>Een content-update verwees naar dat niet-bestaande 21e veld en veroorzaakte een <strong>out-of-bounds read</strong> in code die in kernelmodus draait, een onherstelbare crash.</li>
<li>De <strong>validator die het foute bestand had moeten tegenhouden, bevatte een logicafout</strong> en liet het door.</li>
<li>En het beslissende deel: waar de <em>code</em> van de leverancier via een gefaseerde uitrol werd geleverd, ging de <em>content</em>-update in één keer naar de <strong>hele vloot</strong>, zonder canary en zonder dat de klant de timing kon bepalen.</li>
</ul>
<p>Drie ingrediënten moesten samenvallen: <strong>homogeniteit</strong> (iedereen draait hetzelfde), een <strong>uitvoeringspositie met hoge rechten</strong> (kernelcode kan de host laten crashen), en een <strong>snel, ongefaseerd updatekanaal</strong>. Neem er één weg en de impactstraal stort in.</p>
<p>De overdraagbare regel schrijft zichzelf: <strong>als een wijziging de host onbruikbaar kan maken, gaat ze in ringen de deur uit, of het nu code, content, configuratie of data heet.</strong></p>
<h2 id="wat-is-impactstraal-en-hoe-wordt-die-kleiner">Wat is impactstraal, en hoe wordt die kleiner?</h2>
<p><strong>Impactstraal</strong> is de maximale schade die één storing kan aanrichten. Weerbare systemen zijn zo ontworpen dat dat getal een <em>fractie</em> van het geheel is, nooit &quot;alles en iedereen&quot;. Een handvol goed begrepen patronen doet dat werk:</p>
<table>
<thead>
<tr>
<th>Patroon</th>
<th>Wat het isoleert</th>
<th>Hoe het de impactstraal beperkt</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Cellen (cellulaire architectuur)</strong></td>
<td>Onafhankelijke replica&#39;s van de stack, elk voor een deel van de gebruikers</td>
<td>Een storing raakt circa 1/N van de gebruikers; uitrol gaat cel voor cel</td>
</tr>
<tr>
<td><strong>Schotten (bulkheads)</strong></td>
<td>Resourcepools per tenant of afhankelijkheid</td>
<td>Een overstroming in het ene compartiment kan de andere niet leegtrekken</td>
</tr>
<tr>
<td><strong>Shuffle sharding</strong></td>
<td>Combinatorische virtuele shards</td>
<td>Een giftige invoer raakt één shard; vrijwel elke klant krijgt een unieke combinatie</td>
</tr>
<tr>
<td><strong>Zone- en regio-isolatie</strong></td>
<td>Geografische storingsdomeinen</td>
<td>Een fout in de ene zone plant zich niet voort</td>
</tr>
<tr>
<td><strong>Splitsing control plane / data plane</strong></td>
<td>Wijzigingsmachinerie versus stabiele dienstverlening</td>
<td>Het data plane blijft draaien, ook als het control plane hapert</td>
</tr>
</tbody></table>
<p><em>Patronen ontleend aan gevestigde praktijk in de sector (bijv. de <a href="https://aws.amazon.com/builders-library/workload-isolation-using-shuffle-sharding/" target="_blank" rel="noopener noreferrer">AWS Builders&#39; Library</a>).</em></p>
<p>Het onderliggende beginsel is bij alle hetzelfde: bouw grenzen in zodat een storing wordt <em>ingedamd</em>. Zoals Colm MacCárthaigh van AWS het formuleert: zonder isolatie geldt <a href="https://aws.amazon.com/builders-library/workload-isolation-using-shuffle-sharding/" target="_blank" rel="noopener noreferrer"><em>&quot;the scope of impact for this kind of failure is &#39;everything and everyone&#39;&quot;</em></a>, voor dit soort storingen is de reikwijdte van de schade &quot;alles en iedereen&quot; (Amazon Builders&#39; Library).</p>
<h2 id="event-driven-weerbaarheid-falen-als-lokale-opvangbare-gebeurtenis">Event-driven weerbaarheid: falen als lokale, opvangbare gebeurtenis</h2>
<p>Patronen zijn noodzakelijk; een runtime die falen <em>opvangt</em> is wat ze dagelijks laat werken. Een event-driven ontwerp, componenten die via een berichtenbus communiceren in plaats van elkaar rechtstreeks aan te roepen, maakt van een fout iets lokaals en herstelbaars in plaats van een gesynchroniseerde crash.</p>
<p><img src="https://soveryne.nl/blog/images/T2-support-event-driven-runtime.png" alt="Diagram van een event-driven runtime: een producer publiceert asynchrone berichten naar een duurzame, geordende berichtenbus; stateless workers verwerken ze; een mislukt bericht wordt opgevangen in een dead-letter queue voor inspectie; geslaagd werk wordt een vastgelegd, duurzaam resultaat; en backpressure remt producers af wanneer consumers achterop raken. Daarnaast patronen om de impactstraal te verkleinen: cellen, schotten, shuffle sharding, zone-isolatie en een splitsing van control plane en data plane."></p>
<p>De dragende eigenschappen:</p>
<ul>
<li><strong>Ontkoppeling.</strong> Een trage of gevallen consumer blokkeert de producer nooit; de bus houdt het bericht vast.</li>
<li><strong>Stateless workers.</strong> De toestand leeft in de bus en in het bronsysteem, dus elke worker kan elke taak oppakken en een gevallen worker wordt vervangen zonder dataverlies.</li>
<li><strong>Idempotentie plus herpogingen met backoff en jitter.</strong> Dubbele verwerking is onschadelijk en herpogingen veroorzaken geen stormloop.</li>
<li><strong>Dead-letter queues.</strong> Eén slecht bericht wordt in quarantaine gezet voor inspectie in plaats van de pijplijn te vergiftigen.</li>
<li><strong>Zelfherstellende reconciliatie.</strong> Het systeem convergeert doorlopend naar de gewenste toestand, herstel is normaal gedrag, geen heldhaftige handmatige gebeurtenis.</li>
</ul>
<h2 id="uitrolveiligheid-een-deploy-is-een-gebeurtenis-geen-redeploy">Uitrolveiligheid: een deploy is een gebeurtenis, geen redeploy</h2>
<p>De les van CrowdStrike ging uiteindelijk over <em>levering</em>, niet over C++. Behandel elke wijziging, configuratie en content inbegrepen, als een afzonderlijke, waarneembare, omkeerbare gebeurtenis:</p>
<ol>
<li><strong>Progressieve uitrol of ringuitrol.</strong> Stel een wijziging eerst bloot aan een kleine populatie; breid alleen uit als de gezondheidsmetrieken standhouden.</li>
<li><strong>Geautomatiseerde rollback.</strong> Detecteer afwijkingen en keer terug naar een bekend goede versie zonder op een mens te wachten, op vlootschaal zijn mensen te traag.</li>
<li><strong>Configuratie-als-data, gevalideerd.</strong> Configuratie krijgt een schema, een validator die zelf getest is, en <em>dezelfde</em> gefaseerde uitrol als code.</li>
<li><strong>Updateringen onder regie van de klant.</strong> Laat exploitanten updates pauzeren of faseren, een beginsel dat de Cyberweerbaarheidsverordening (CRA) nu bekrachtigt met haar recht om automatische updates te weigeren.</li>
</ol>
<p>Ook toezichthouders hebben dit ingehaald. DORA, de NIS2-richtlijn en de CRA behandelen concentratie bij één leverancier en ongecontroleerde automatische updatekanalen inmiddels als systeemrisico&#39;s die beheerst moeten worden, niet als stijlvoorkeuren (<a href="https://www.kroll.com/en/publications/cyber/crowdstrike-incident-systemic-cyber-risk-eu-regulations" target="_blank" rel="noopener noreferrer">Kroll, 2024</a>). CISA-directeur Jen Easterly noemde de storing van 2024 <a href="https://www.cybersecuritydive.com/news/crowdstrike-critical-infrastructure-resiliency-cisa/723712/" target="_blank" rel="noopener noreferrer"><em>&quot;a useful exercise, like a dress rehearsal for what China may want to do to us&quot;</em></a>, een nuttige oefening, een generale repetitie voor wat China ons volgens Easterly zou willen aandoen (Cybersecurity Dive, 8 augustus 2024).</p>
<h2 id="hoe-de-soveryne-cloud-foundation-is-gebouwd-voor-de-slechte-dag">Hoe de Soveryne Cloud Foundation is gebouwd voor de slechte dag</h2>
<p>De <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> is op deze beginselen gebouwd, omdat weerbaarheid, net als soevereiniteit, een eigenschap van de architectuur moet zijn en niet een regel in een SLA.</p>
<p>De foundation is <strong>event-driven by design</strong>: componenten communiceren via een berichtgeadresseerde bus, rekenkracht is stateless en herbouwbaar, en werk dat faalt wordt opnieuw geprobeerd, in quarantaine gezet of gereconcilieerd in plaats van te mogen cascaderen. Ze draait op <strong>geografisch verspreide rekenclusters door de EU</strong>, geen enkele locatie en geen enkele aanbieder die alles kan meesleuren, en behandelt elke wijziging als een gefaseerde, omkeerbare gebeurtenis in plaats van een vlootbrede omschakeling. Het herladen van configuratie is een eersteklas, waarneembare handeling, geen redeploy.</p>
<p>Diezelfde foundation is de reden dat, wanneer er wél iets misgaat, de impactstraal een ingedamde gebeurtenis is in plaats van een continentbrede storing. En omdat operationele weerbaarheid tegenwoordig iets is dat <em>aangetoond</em> moet worden en niet alleen beweerd, maakt <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> het mogelijk die beheersmaatregelen in kaart te brengen en doorlopend te valideren zoals DORA en de NIS2-richtlijn verwachten.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat is softwaremonocultuur?</strong>
Wanneer een grote populatie systemen dezelfde software draait, waardoor ze dezelfde kwetsbaarheden en faalvormen delen. Eén defect of één slechte update kan dan de hele populatie in één keer treffen, het digitale equivalent van een gewasmonocultuur die door één ziekteverwekker wordt weggevaagd.</p>
<p><strong>Hoe maakte monocultuur de storing van 2024 erger?</strong>
Miljoenen machines draaiden een identieke agent in een positie met hoge rechten en ontvingen dezelfde update tegelijk, waardoor één defect bestand een perfect gecorreleerde, mondiale storing opleverde.</p>
<p><strong>Wat is impactstraal, en hoe wordt die verkleind?</strong>
Impactstraal is de maximale schade van één storing. Die wordt verkleind met isolatiegrenzen, cellen, schotten, shuffle sharding, zone-isolatie, en met gefaseerde uitrol, zodat een storing beperkt blijft tot een fractie van het systeem.</p>
<p><strong>Wat is een celgebaseerde architectuur?</strong>
Een ontwerp dat meerdere onafhankelijke replica&#39;s (&quot;cellen&quot;) van de volledige stack draait, elk voor een deel van de gebruikers, zonder gedeeld lot, zodat een storing of een slechte uitrol maar één cel raakt.</p>
<hr>
<p><em>Een slechte wijziging is onvermijdelijk; een continentbrede storing is een ontwerpkeuze. Bekijk de event-driven, EU-soevereine foundation die we bouwden om haar in te dammen, <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">ontdek de Soveryne Cloud Foundation</a>, of lees de begeleidende post over <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">waarom concentratie inmiddels een systeemrisico is</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>Geer, Schneier e.a., <em>CyberInsecurity: The Cost of Monopoly</em> (2003), <a href="https://www.schneier.com/essays/archives/2003/09/cyberinsecurity_the.html" target="_blank" rel="noopener noreferrer">https://www.schneier.com/essays/archives/2003/09/cyberinsecurity_the.html</a></li>
<li>CrowdStrike, External Technical Root Cause Analysis, Channel File 291 (2024), <a href="https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf" target="_blank" rel="noopener noreferrer">https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf</a></li>
<li>CISA, Widespread IT outage due to CrowdStrike update (2024), <a href="https://www.cisa.gov/news-events/alerts/2024/07/19/widespread-it-outage-due-crowdstrike-update" target="_blank" rel="noopener noreferrer">https://www.cisa.gov/news-events/alerts/2024/07/19/widespread-it-outage-due-crowdstrike-update</a></li>
<li>AWS Builders&#39; Library, Workload isolation using shuffle-sharding, <a href="https://aws.amazon.com/builders-library/workload-isolation-using-shuffle-sharding/" target="_blank" rel="noopener noreferrer">https://aws.amazon.com/builders-library/workload-isolation-using-shuffle-sharding/</a></li>
<li>The Reactive Manifesto, <a href="https://www.reactivemanifesto.org/" target="_blank" rel="noopener noreferrer">https://www.reactivemanifesto.org/</a></li>
<li>Kroll, CrowdStrike incident and systemic cyber risk under EU regulations (2024), <a href="https://www.kroll.com/en/publications/cyber/crowdstrike-incident-systemic-cyber-risk-eu-regulations" target="_blank" rel="noopener noreferrer">https://www.kroll.com/en/publications/cyber/crowdstrike-incident-systemic-cyber-risk-eu-regulations</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Wetten, raamwerken, standaarden, beheersmaatregelen: hoe ze werkelijk in elkaar passen</title>
      <link>https://soveryne.nl/blog/wetten-raamwerken-standaarden-beheersmaatregelen</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/wetten-raamwerken-standaarden-beheersmaatregelen</guid>
      <pubDate>Thu, 14 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <description>Een wet zegt wát moet, een raamwerk hoe, een beheersmaatregel is het doen, bewijs is de proef. Het model dat compliance ontwart.</description>
      <enclosure url="https://soveryne.nl/blog/images/C2-hero-law-framework-control.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.</em></p>
<p>&quot;Zijn we ISO-compliant?&quot; is een van de meestgestelde vragen in een complianceprogramma, en er zit een categoriefout in. Aan ISO wordt niet <em>voldaan</em>. ISO is een manier om <em>aan te tonen</em> dat aan iets anders wordt voldaan, aan de wet. Dat onderscheid scherp krijgen is het verschil tussen een programma dat schaalt en een programma dat in cirkels draait.</p>
<h2 id="de-stapel-van-vier-lagen">De stapel van vier lagen</h2>
<p>Dit is het denkmodel om vast te houden. Het heeft precies vier lagen, en elke laag beantwoordt een andere vraag.</p>
<table>
<thead>
<tr>
<th>Laag</th>
<th>Beantwoordt</th>
<th>Voorbeelden</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Wet</strong></td>
<td><em>Wat moet er gebeuren?</em> (verplichting)</td>
<td>AVG, NIS2, DORA, AI-verordening, CRA</td>
</tr>
<tr>
<td><strong>Raamwerk / standaard</strong></td>
<td><em>Hoe gebeurt dat, op een gestructureerde manier?</em></td>
<td>ISO/IEC 27001, NIST CSF 2.0, SOC 2</td>
</tr>
<tr>
<td><strong>Beheersmaatregel</strong></td>
<td><em>Wat is de feitelijke praktijk?</em></td>
<td>MFA op beheerderstoegang; versleuteling in rust; een geteste back-up</td>
</tr>
<tr>
<td><strong>Bewijs</strong></td>
<td><em>Is aan te tonen dat het werkt?</em></td>
<td>logs, configuratie, een geslaagde test, een vastgesteld en geldend beleid</td>
</tr>
</tbody></table>
<p>Een wet zegt <em>wat</em>. Een raamwerk laat zien <em>hoe</em>. Een beheersmaatregel is het <em>doen</em>. Bewijs is de <em>onderbouwing</em>. Ontbreekt een laag, dan is er een gat: een verplichting zonder raamwerk is giswerk; een raamwerk zonder beheersmaatregelen is een ordner; beheersmaatregelen zonder bewijs zijn een bewering.</p>
<figure class="flowchart" role="group" aria-label="Hoe een wet bewijs wordt">
  <div class="fc-row">
    <div class="fc-node fc-accent"><span class="fc-k">Wet</span><span class="fc-d">verplichting &middot; AVG, NIS2, DORA</span></div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-node "><span class="fc-k">Raamwerk</span><span class="fc-d">gestructureerde methode &middot; ISO 27001, NIST CSF, SOC 2</span></div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-node "><span class="fc-k">Beheersmaatregel</span><span class="fc-d">de praktijk &middot; MFA, versleuteling, back-ups</span></div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-node "><span class="fc-k">Bewijs</span><span class="fc-d">het bewijs &middot; logs, tests, configuratie</span></div>
  </div>
</figure>
<h2 id="raamwerken-zijn-geen-wetten-en-dat-is-precies-het-punt">Raamwerken zijn geen wetten, en dat is precies het punt</h2>
<p>Raamwerken maken wetten <em>uitvoerbaar en auditeerbaar</em>. Cruciaal is dat ze verschillen in de manier waarop er zekerheid over wordt gegeven, en juist dat halen kopers voortdurend door elkaar:</p>
<ul>
<li><strong>ISO-standaarden zijn certificeerbaar.</strong> Een geaccrediteerde derde partij voert een audit uit en geeft een certificaat af (ISO/IEC 27001 voor beveiliging, ISO/IEC 27701 voor privacy, ISO/IEC 42001 voor AI).</li>
<li><strong>NIST-raamwerken zijn vrijwillig en worden zelf beoordeeld.</strong> NIST CSF 2.0, het Privacy Framework en het AI RMF zijn ontworpen om flexibel te zijn en, belangrijk, <strong>geschikt voor mapping</strong>: NIST publiceert expliciet &quot;informative references&quot;, zodat de beheersmaatregelen van het ene raamwerk aansluiten op die van het andere.</li>
<li><strong>SOC 2 is een attestatie.</strong> Een bevoegde accountant brengt een rapport uit over de beheersmaatregelen, getoetst aan de Trust Services Criteria.</li>
</ul>
<p>Geen van deze <em>is</em> wettelijke compliance. Elk ervan is een erkende manier om die <em>aan te tonen</em>. Een toezichthouder aanvaardt &quot;wij hebben ISO 27001&quot; niet als verweer bij een AVG-inbreuk, maar een goed draaiend ISO 27001-programma is precies het bewijs dat laat zien dat is voldaan aan de AVG-verplichting rond &quot;beveiliging van de verwerking&quot; (artikel 32).</p>
<h2 id="welke-raamwerken-bij-welke-wetten-horen">Welke raamwerken bij welke wetten horen</h2>
<p>Een raamwerk kiezen gebeurt niet in het luchtledige; de keuze valt op het raamwerk dat de toepasselijke wetten het beste aantoont.</p>
<table>
<thead>
<tr>
<th>Gedreven door…</th>
<th>Adopteer (om het aan te tonen)</th>
</tr>
</thead>
<tbody><tr>
<td>AVG / privacy</td>
<td>ISO/IEC 27701:2025 (privacymanagement, gekoppeld aan AVG-artikelen) + ISO/IEC 27001</td>
</tr>
<tr>
<td>NIS2 / algemene cyber</td>
<td>ISO/IEC 27001:2022, NIST CSF 2.0, CIS Controls</td>
</tr>
<tr>
<td>DORA / financiële weerbaarheid</td>
<td>ISO/IEC 27001 + ISO 22301 (continuïteit) + ISO/IEC 27005 (risico)</td>
</tr>
<tr>
<td>AI-verordening / AI-governance</td>
<td>ISO/IEC 42001:2023 + NIST AI RMF</td>
</tr>
<tr>
<td>OT / industrieel</td>
<td>ISA/IEC 62443</td>
</tr>
<tr>
<td>Klantassurance (vooral VS)</td>
<td>SOC 2</td>
</tr>
</tbody></table>
<p><em>(Raamwerkmappings zijn de manier om een wet operationeel te maken; op zichzelf zijn ze geen wettelijke compliance. Bronnen: <a href="https://www.nist.gov/cyberframework" target="_blank" rel="noopener noreferrer">NIST</a>, <a href="https://www.iso.org/" target="_blank" rel="noopener noreferrer">ISO</a>.)</em></p>
<h2 id="begin-bij-de-vraag-die-iedereen-overslaat-geldt-dit-hier-eigenlijk-wel">Begin bij de vraag die iedereen overslaat: geldt dit hier eigenlijk wel?</h2>
<p>Dit is het mentale model achter <a href="https://soveryne.com/blog/het-compliancedoolhof" target="_blank" rel="noopener noreferrer">de hele compliancereeks</a>. Vóór dit alles is er één stap die bepaalt of het juiste probleem wordt opgelost: <strong>reikwijdtebepaling.</strong> In onze lezing van deze vijf wetten is het grootste compliancerisico niet onbekendheid met een wet, het is een verkeerde inschatting van <em>hoe</em> een wet bindt. De AVG geldt omdat er EU-persoonsgegevens worden verwerkt; NIS2 vanwege sector en omvang; DORA omdat het om een gereguleerde financiële entiteit gaat; de CRA omdat een digitaal product op de EU-markt wordt aangeboden; de AI-verordening omdat AI wordt aangeboden of gebruikt. Andere triggers, andere reikwijdte. &quot;Wij dekken cybersecurity af&quot; is geen complianceclaim.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Het tweeledige karakter van dit probleem valt netjes samen met twee taken.</p>
<p>De eerste is <strong>dekkingsinzicht</strong>, <em>wat is op mij van toepassing, en wat eist het precies?</em> Dat is <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong>: stel een vraag in gewone taal (&quot;eist AVG artikel 32 versleuteling?&quot;) en krijg een antwoord dat is ontleend aan de raamwerken zelf, AVG, NIS2, DORA, ISO/IEC, NIST, waarbij <strong>elke bewering een bronvermelding heeft</strong>, zodat het antwoord verifieerbaar is en niet op vertrouwen berust.</p>
<p>De tweede is <strong>bewijs van implementatie</strong>, <em>laat de beheersmaatregelen en het bewijs zien.</em> Dat is <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong>: schakel de raamwerken in die van toepassing zijn, en Command stelt de beheersmaatregelen op, <strong>koppelt elke maatregel aan de raamwerkeisen die ze afdekt</strong> en houdt het bewijs bij, zodat de stapel van vier lagen (wet → raamwerk → beheersmaatregel → bewijs) samenhangend en inspecteerbaar is in plaats van verspreid over spreadsheets. Command laat zelfs <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">twee raamwerken naast elkaar vergelijken</a>, zodat precies zichtbaar wordt waar ze overlappen.</p>
<p>Zit het vocabulaire goed, dan volgt het gereedschap: Counsel beantwoordt het <em>wat</em>; Command bewijst het <em>hoe</em>.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat is het verschil tussen een wet en een raamwerk?</strong>
Een wet is een bindende verplichting (AVG, NIS2). Een raamwerk of standaard (ISO 27001, NIST CSF) is een gestructureerde, vaak certificeerbare methode om die verplichting na te komen en aan te tonen. Raamwerken zijn geen wetten; ze helpen eraan te voldoen.</p>
<p><strong>Is ISO 27001 hetzelfde als voldoen aan de AVG?</strong>
Nee. ISO 27001 certificeert het managementsysteem voor informatiebeveiliging. Het is sterk bewijs richting de AVG-eis rond beveiliging van de verwerking, maar de AVG kent verplichtingen (rechten, grondslag, doorgiften) die ISO 27001 alleen niet afdekt; ISO/IEC 27701 vult de privacykant in.</p>
<p><strong>ISO, NIST of SOC 2, wat is de juiste keuze?</strong>
ISO is certificeerbaar en internationaal; NIST is vrijwillig, flexibel en geschikt voor mapping; SOC 2 is een attestatie naar Amerikaans model, gericht op klantassurance. Veel organisaties gebruiken er meerdere, gekoppeld aan één set beheersmaatregelen om dubbel werk te voorkomen.</p>
<p><strong>Hoe wordt duidelijk welke wetten voor een organisatie gelden?</strong>
Door de reikwijdte te bepalen aan de hand van de trigger van elke wet: persoonsgegevens (AVG), sector en omvang (NIS2), status als financiële entiteit (DORA), digitale producten aanbieden op de EU-markt (CRA), AI aanbieden of gebruiken (AI-verordening).</p>
<hr>
<p><em>Ken de lagen, verbind ze vervolgens. Krijg antwoorden mét bronvermelding over wat een regel eist met <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>, en koppel verplichtingen aan onderbouwde beheersmaatregelen met <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>NIST Cybersecurity Framework 2.0 (informative references / mappings), <a href="https://www.nist.gov/cyberframework" target="_blank" rel="noopener noreferrer">https://www.nist.gov/cyberframework</a></li>
<li>ISO, standards catalogue (27001, 27701, 42001), <a href="https://www.iso.org/" target="_blank" rel="noopener noreferrer">https://www.iso.org/</a></li>
<li>NIST AI Risk Management Framework, <a href="https://www.nist.gov/itl/ai-risk-management-framework" target="_blank" rel="noopener noreferrer">https://www.nist.gov/itl/ai-risk-management-framework</a></li>
<li>AVG, artikel 32 (beveiliging van de verwerking), <a href="https://eur-lex.europa.eu/eli/reg/2016/679/oj" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/eli/reg/2016/679/oj</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>De echte kaart van Europa's digitale afhankelijkheid</title>
      <link>https://soveryne.nl/blog/europa-digitale-afhankelijkheid</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/europa-digitale-afhankelijkheid</guid>
      <pubDate>Thu, 07 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Sovereignty</category>
      <category>Cloud</category>
      <category>AI</category>
      <description>Cloud, software, AI, chips, telecom: een kaart met cijfers van Europa's afhankelijkheid van Amerikaanse tech, en waar soevereiniteit haalbaar is.</description>
      <enclosure url="https://soveryne.nl/blog/images/N1-hero-europe-digital-dependence.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid-uitgelegd" target="_blank" rel="noopener noreferrer">Europa&#39;s digitale afhankelijkheid, uitgelegd</a>.</em></p>
<p>Discussies over &quot;digitale soevereiniteit&quot; zweven meestal ergens boven het bewijs. Tijd om ze weer aan de grond te zetten. De vraag die dit stuk beantwoordt is smal en toetsbaar: <strong>hoe afhankelijk is Europa van Amerikaanse technologie, laag voor laag, en waar heeft Europa zelf iets in handen?</strong></p>
<p>De korte versie: de afhankelijkheid is reëel, ze is meetbaar, en ze wordt gemeten in euro&#39;s. Ongeveer <strong>80% van de Europese bedrijfsuitgaven aan software en cloud, grofweg 264 miljard euro per jaar, gaat naar Amerikaanse leveranciers.</strong> Dat is ongeveer 1,5% van het EU-bbp: anderhalf keer de volledige EU-begroting, die het continent elk jaar verlaat (<a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">Europees Parlement, 2025</a>).</p>
<p>Maar &quot;afhankelijkheid&quot; is niet overal gelijk. Europa staat het zwakst precies daar waar de toekomst wordt gebouwd, en het sterkst in een paar diepe knelpunten die het niet snel kan verliezen. Dit is de kaart.</p>
<h2 id="wat-digitale-soevereiniteit-werkelijk-betekent">Wat &quot;digitale soevereiniteit&quot; werkelijk betekent</h2>
<p>Eerst een definitie, want het woord wordt misbruikt. Het Joint Research Centre van de EU definieert digitale soevereiniteit als <strong>het vermogen van de EU om onafhankelijkheid in het digitale domein uit te oefenen en tegelijk open en verbonden te blijven met mondiale netwerken</strong> (<a href="https://publications.jrc.ec.europa.eu/repository/handle/JRC144908" target="_blank" rel="noopener noreferrer">JRC Policy Brief JRC144908, 2025</a>). Het is <em>geen</em> zelfvoorziening en geen kwestie van alles zelf bouwen.</p>
<p>Dat onderscheid is bepalend voor alles wat hieronder volgt. Het doel is geen Europese muur. Het doel is het vermogen om te beslissen, te opereren, over te stappen en kritieke infrastructuur te beveiligen zonder onaanvaardbare blootstelling aan buitenlandse juridische dwang, lock-in bij één leverancier, of dwang van buitenaf.</p>
<table>
<thead>
<tr>
<th>Term</th>
<th>Wat het meet</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Dataresidency</strong></td>
<td><em>Waar</em> data fysiek staat (geografie)</td>
</tr>
<tr>
<td><strong>Datasoevereiniteit</strong></td>
<td><em>Wiens wetten</em> erover gaan, en wie toegang kan afdwingen (jurisdictie)</td>
</tr>
<tr>
<td><strong>Zelfvoorziening</strong></td>
<td>De hele stack zelf bouwen (niet het doel, en niet realistisch)</td>
</tr>
</tbody></table>
<p>De rest van dit artikel gaat over het gat tussen de eerste twee, en dat gat wordt uitgediept in het begeleidende stuk, <a href="https://soveryne.com/blog/dataresidency-versus-datasoevereiniteit" target="_blank" rel="noopener noreferrer">Soeverein door architectuur, niet door belofte</a>.</p>
<h2 id="hoe-afhankelijk-is-europa-laag-voor-laag">Hoe afhankelijk is Europa, laag voor laag</h2>
<p>Dit is de afhankelijkheidsstack, met per laag één kerncijfer met bron.</p>
<table>
<thead>
<tr>
<th>Laag</th>
<th>Kerncijfer</th>
<th>Bron</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Publieke cloud</strong></td>
<td>De Amerikaanse &quot;grote drie&quot; (AWS ~30%, Azure ~25%, Google ~15%) hebben <strong>~70%</strong> van de EU-markt</td>
<td><a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">Synergy Research / EP 2025</a></td>
</tr>
<tr>
<td><strong>EU-cloudaanbieders</strong></td>
<td>Gezamenlijk lokaal aandeel daalde van <strong>29% (2017) naar ~15% (2024)</strong></td>
<td><a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">Synergy Research</a></td>
</tr>
<tr>
<td><strong>Bedrijfssoftware</strong></td>
<td><strong>~80%</strong> van de EU-uitgaven aan software en cloud gaat naar Amerikaanse leveranciers</td>
<td><a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">EP 2025</a></td>
</tr>
<tr>
<td><strong>Kantoorsuites</strong></td>
<td>Microsoft 365 heeft <strong>~90%</strong> van de EU-markt voor kantoorsuites</td>
<td>EP 2025</td>
</tr>
<tr>
<td><strong>Zoeken</strong></td>
<td>Google heeft <strong>&gt;89%</strong> van het Europese zoekverkeer</td>
<td>EP 2025</td>
</tr>
<tr>
<td><strong>Desktopbesturingssystemen</strong></td>
<td>Windows draait op <strong>~73%</strong> van de EU-desktops</td>
<td>EP 2025</td>
</tr>
<tr>
<td><strong>Frontier-AI</strong></td>
<td>In 2024 bracht de VS <strong>40</strong> noemenswaardige AI-modellen voort; Europa <strong>3</strong></td>
<td><a href="https://hai.stanford.edu/ai-index/2025-ai-index-report" target="_blank" rel="noopener noreferrer">Stanford HAI 2025</a></td>
</tr>
<tr>
<td><strong>Halfgeleiders</strong></td>
<td>EU-aandeel in de mondiale chipwaardeketen: <strong>9,8% (2022) → prognose 11,7% (2030)</strong>, tegenover een doel van 20%</td>
<td><a href="https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf" target="_blank" rel="noopener noreferrer">Europese Rekenkamer, 2025</a></td>
</tr>
</tbody></table>
<p>De cloudlaag is de duidelijkste illustratie. Drie Amerikaanse bedrijven hebben ongeveer zeven tiende van de markt in handen, AWS (~30%), Microsoft Azure (~25%) en Google Cloud (~15%), terwijl de grootste Europese aanbieder, SAP, op ongeveer <strong>2%</strong> zit (<a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">Synergy Research</a>; <a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">Europees Parlement 2025</a>).</p>
<p>En de trend is het ongemakkelijke deel: de Europese cloudadoptie stijgt snel, <strong>52,7% van de EU-bedrijven gebruikte in 2025 betaalde clouddiensten</strong>, 7,4 punten meer dan twee jaar eerder (<a href="https://ec.europa.eu/eurostat/web/products-eurostat-news/w/ddn-20260203-1" target="_blank" rel="noopener noreferrer">Eurostat, 2026</a>), maar de meest voorkomende toepassingen zijn e-mail, kantoorsoftware en bestandsopslag, precies de categorieën waarin Amerikaanse suites domineren. Europa&#39;s adoptiecurve is tegelijk een afhankelijkheidscurve geweest.</p>
<p>AI is het scherpste gat van allemaal, en het gat dat zichzelf versterkt.</p>
<table>
<thead>
<tr>
<th>AI-cijfer</th>
<th>Europa</th>
<th>Verenigde Staten</th>
</tr>
</thead>
<tbody><tr>
<td>Noemenswaardige foundation models (2024)</td>
<td>3</td>
<td>40</td>
</tr>
<tr>
<td>Aandeel in mondiale AI-rekenkracht</td>
<td>~5%</td>
<td>~75%</td>
</tr>
<tr>
<td>Aandeel in mondiale AI-durfkapitaal (2025)</td>
<td>~6%</td>
<td>~75%</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://hai.stanford.edu/ai-index/2025-ai-index-report" target="_blank" rel="noopener noreferrer">Stanford HAI AI Index 2025/26</a>; <a href="https://www.oecd.org/en/about/news/announcements/2026/02/ai-firms-capture-61-percent-of-global-venture-capital-in-2025.html" target="_blank" rel="noopener noreferrer">OECD, 2026</a>.</em></p>
<h2 id="waar-europa-w-l-iets-in-handen-heeft">Waar Europa wél iets in handen heeft</h2>
<p>Afhankelijkheid is maar de helft van de kaart. Europa is niet overal passagier, op een paar plekken is de wereld afhankelijk van <em>Europa</em>.</p>
<ul>
<li><strong>Lithografie.</strong> Eén Nederlands bedrijf, ASML, bouwt bijna <strong>100% van de EUV-lithografiemachines ter wereld</strong>, de apparatuur die nodig is voor elke geavanceerde chip op aarde. Toen de VS de Chinese toegang tot geavanceerde chipproductie wilde beperken, was daar Nederlandse medewerking voor nodig. Dat is geen afhankelijkheid; dat is invloed. (<a href="https://www.yolegroup.com/strategy-insights/underappreciated-eu-suppliers-lead-the-semiconductor-equipment-market/" target="_blank" rel="noopener noreferrer">Yole Group</a>)</li>
<li><strong>Halfgeleiderapparatuur.</strong> EMEA-leveranciers hielden <strong>29% van de mondiale markt voor waferfabricageapparatuur in 2023</strong> (Yole Group; ASML, ASM en ZEISS naast Israëlische toeleveranciers), een echt bolwerk in de waardeketen, ook al maakt Europa zelf weinig geavanceerde chips.</li>
<li><strong>Telecom.</strong> Ericsson en Nokia zijn samen goed voor circa <strong>43% van de mondiale markt voor 5G-radiotoegangsnetwerken</strong>, twee van de drie grootste leveranciers ter wereld zijn Europees. (<a href="https://www.fierce-network.com/wireless/delloro-says-huawei-and-ericsson-have-nearly-two-thirds-ran-market-share" target="_blank" rel="noopener noreferrer">Dell&#39;Oro / Fierce Network</a>)</li>
<li><strong>Regels.</strong> De AVG, de AI-verordening en de DMA laten het &quot;Brussels effect&quot; zien, Europa stelt normen die de rest van de wereld moet volgen, ook waar het de technologie zelf niet bouwt.</li>
</ul>
<p>De vorm van de asymmetrie is het echte inzicht:</p>
<p><img src="https://soveryne.nl/blog/images/N1-support-dependence-vs-leverage.png" alt="Vergelijking in twee kolommen. Waar Europa afhankelijk is: publieke cloud 70% Amerikaanse grote drie, bedrijfssoftware 80% van de uitgaven, kantoorsuites 90%, zoeken 89% Google, desktopbesturingssystemen 73% Windows, frontier-AI VS 40 tegenover EU 3, halfgeleiders 9,8% oplopend naar 11,7% tegenover een doel van 20%. Waar Europa invloed heeft: ASML ~100% van de EUV-lithografie, 29% van de waferfabricageapparatuur, 43% van de mondiale 5G-RAN-markt, en normerende macht via de AVG, de AI-verordening en de DMA."></p>
<p>Europa is sterk in knelpunten en normen, en zwak in full-stackplatforms en schaal. Daarom slaat &quot;bouw gewoon een Europese Google&quot; de plank mis, en daarom is het realistische doel <strong>selectieve autonomie</strong>, geen autarkie.</p>
<h2 id="lost-een-eu-regio-het-op">Lost een &quot;EU-regio&quot; het op?</h2>
<p>Hier zit de val waar de meeste organisaties in lopen. Ze stappen over naar de &quot;EU-regio&quot; van een Amerikaanse hyperscaler, vinken dataresidency af en gaan ervan uit dat het soevereiniteitsvraagstuk daarmee is opgelost. Dat is niet zo.</p>
<p>Jurisdictie volgt de nationaliteit van de <em>aanbieder</em>, niet de locatie van de data. Onder de Amerikaanse CLOUD Act kan een bedrijf met hoofdkantoor in de VS worden gedwongen data te verstrekken, ongeacht waar die fysiek staat. Gevraagd onder ede in de Franse Senaat, in juni 2025, of hij kon garanderen dat gegevens van Franse burgers nooit aan Amerikaanse autoriteiten zouden worden overhandigd, antwoordde de directeur publieke en juridische zaken van Microsoft Frankrijk onomwonden: <em><strong>&quot;No, I cannot guarantee it.&quot;</strong></em>, nee, dat kan ik niet garanderen. (<a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/458553" target="_blank" rel="noopener noreferrer">The Register, 2025</a>)</p>
<p>Een EU-postcode is residency. Het is geen soevereiniteit. Waaróm dat zo is, en wat het gat <em>wél</em> dicht, staat in <a href="https://soveryne.com/blog/dataresidency-versus-datasoevereiniteit" target="_blank" rel="noopener noreferrer">Soeverein door architectuur, niet door belofte</a>.</p>
<h2 id="waarom-we-soveryne-zo-gebouwd-hebben-als-we-deden">Waarom we Soveryne zo gebouwd hebben als we deden</h2>
<p>We zijn Soveryne niet begonnen om met een vlag te zwaaien. We zijn ermee begonnen omdat de kaart hierboven een praktisch risico beschrijft voor elke Europese organisatie die beveiliging en continuïteit serieus neemt, en omdat de pragmatische middenweg tussen &quot;een Amerikaanse hyperscaler gebruiken en hopen&quot; en &quot;alles zelf bouwen&quot; nauwelijks bestond.</p>
<p>Dus bouwden we de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong>: de EU-soevereine cloud waarop onze eigen beveiligingsproducten draaien. Data en versleutelingssleutels blijven binnen de EU-jurisdictie door architectuur, niet door de belofte van een buitenlandse aanbieder. Rekenkracht en opslag blijven in de EU-regio&#39;s die de organisatie zelf kiest. AI- en LLM-inferentie draaien op EU-soevereine infrastructuur, zodat de intelligentie beschikbaar is zonder dat data naar een buitenlandse cloud gaat. Geen subverwerker onder VS-jurisdictie in het datapad en geen sleutels in Amerikaanse handen, met een open-sourcekern die te inspecteren is.</p>
<p>Daarop draaien <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong>, een soevereine AI-assistent die antwoordt op basis van de eigen raamwerken en documenten van de organisatie en elke bron citeert, en <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong>, dat het volledige beveiligingsprogramma bestuurt. Het punt van de foundation is simpel: data, vragen en beheersmaatregelen blijven standaard binnen de jurisdictie.</p>
<p>Zo ziet selectieve autonomie er in de praktijk uit, geen isolatie, maar zeggenschap daar waar het werkelijk telt.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Welk deel van de EU-cloudmarkt is in handen van Amerikaanse bedrijven?</strong>
Ongeveer 70%, verdeeld over AWS (~30%), Microsoft Azure (~25%) en Google Cloud (~15%). De grootste Europese aanbieder, SAP, heeft ongeveer 2%. (<a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">Synergy Research</a>)</p>
<p><strong>Waarom is Europa zo afhankelijk van Amerikaanse technologie?</strong>
Omdat de digitale lagen met de hoogste waarde (cloud, foundation models, besturingssystemen, productiviteit) winner-take-all-markten zijn met sterke netwerkeffecten, waarin de VS als eerste schaal opbouwde. De Europese sterktes zitten in trager bewegende hardware en in normen.</p>
<p><strong>Beschermt opslag in een EU-datacentrum tegen Amerikaans recht?</strong>
Niet uit zichzelf. Onder de CLOUD Act kan een aanbieder met hoofdkantoor in de VS worden gedwongen data te verstrekken, ongeacht waar die is opgeslagen. Locatie is residency; jurisdictie is soevereiniteit. Zie <a href="https://soveryne.com/blog/dataresidency-versus-datasoevereiniteit" target="_blank" rel="noopener noreferrer">het begeleidende stuk</a>.</p>
<p><strong>Wat is het verschil tussen digitale soevereiniteit en datasoevereiniteit?</strong>
Digitale soevereiniteit is het brede vermogen om zeggenschap te houden over de eigen digitale infrastructuur; datasoevereiniteit gaat specifiek over de vraag wiens wetten over de data gaan en wie toegang ertoe kan afdwingen.</p>
<hr>
<p><em>Europa&#39;s afhankelijkheid is reëel en meetbaar, maar de weg eruit is dat ook. De volgende post in deze reeks laat zien hoe alledaagse hulpmiddelen ongemerkt kritieke infrastructuur worden. Wie liever ziet hoe soeverein by default er in de praktijk uitziet: <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">verken de Soveryne Cloud Foundation</a> of <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">bekijk de prijzen</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>European Parliament, <em>European Software and Cyber Dependencies</em> (2025), <a href="https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf" target="_blank" rel="noopener noreferrer">https://www.europarl.europa.eu/RegData/etudes/STUD/2025/778576/ECTI_STU(2025)778576_EN.pdf</a></li>
<li>Synergy Research, European cloud provider share (2025), <a href="https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15" target="_blank" rel="noopener noreferrer">https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15</a></li>
<li>European Court of Auditors, <em>The EU&#39;s strategy for microchips</em> (SR 12/2025), <a href="https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf" target="_blank" rel="noopener noreferrer">https://www.eca.europa.eu/ECAPublications/SR-2025-12/SR-2025-12_EN.pdf</a></li>
<li>Eurostat, cloud computing use by enterprises (2026), <a href="https://ec.europa.eu/eurostat/web/products-eurostat-news/w/ddn-20260203-1" target="_blank" rel="noopener noreferrer">https://ec.europa.eu/eurostat/web/products-eurostat-news/w/ddn-20260203-1</a></li>
<li>Stanford HAI, AI Index 2025, <a href="https://hai.stanford.edu/ai-index/2025-ai-index-report" target="_blank" rel="noopener noreferrer">https://hai.stanford.edu/ai-index/2025-ai-index-report</a></li>
<li>OECD, AI venture capital (2026), <a href="https://www.oecd.org/en/about/news/announcements/2026/02/ai-firms-capture-61-percent-of-global-venture-capital-in-2025.html" target="_blank" rel="noopener noreferrer">https://www.oecd.org/en/about/news/announcements/2026/02/ai-firms-capture-61-percent-of-global-venture-capital-in-2025.html</a></li>
<li>The Register, Microsoft &quot;cannot guarantee&quot; data sovereignty (2025), <a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/458553" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/458553</a></li>
<li>Yole Group, EU semiconductor equipment suppliers, <a href="https://www.yolegroup.com/strategy-insights/underappreciated-eu-suppliers-lead-the-semiconductor-equipment-market/" target="_blank" rel="noopener noreferrer">https://www.yolegroup.com/strategy-insights/underappreciated-eu-suppliers-lead-the-semiconductor-equipment-market/</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Soeverein door architectuur, niet door belofte</title>
      <link>https://soveryne.nl/blog/dataresidency-versus-datasoevereiniteit</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/dataresidency-versus-datasoevereiniteit</guid>
      <pubDate>Thu, 07 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Architecture</category>
      <category>Data &amp; privacy</category>
      <category>Sovereignty</category>
      <description>Een EU-regio is geen datasoevereiniteit. Hoe de CLOUD Act bij EU-data komt, en de architectuur die dat wél dichttimmert: sleutelbeheer, isolatie, EU-regie.</description>
      <enclosure url="https://soveryne.nl/blog/images/T1-hero-sovereignty-by-architecture.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p>Wie ooit het &quot;soevereine&quot; aanbod van een cloudaanbieder heeft beoordeeld, kent de geruststelling: <em>de data blijft in onze EU-regio.</em> Het klinkt afdoende. Het is op zichzelf ook naast de kwestie.</p>
<p>Het <em>waarom</em> van de Europese afhankelijkheid is betoogd in het <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid" target="_blank" rel="noopener noreferrer">begeleidende stuk</a>. Deze post gaat over het <em>hoe</em>: waarom locatie niet gelijkstaat aan zeggenschap, en wat er werkelijk voor nodig is om van dataresidency een aantoonbare garantie te maken in plaats van een belofte waarop moet worden vertrouwd.</p>
<h2 id="dataresidency-versus-datasoevereiniteit">Dataresidency versus datasoevereiniteit</h2>
<p>Begin bij het onderscheid waar het hele vakgebied om draait.</p>
<table>
<thead>
<tr>
<th></th>
<th>Dataresidency</th>
<th>Datasoevereiniteit</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Wat het bepaalt</strong></td>
<td><em>Waar</em> data fysiek staat</td>
<td><em>Wiens recht</em> erover gaat, en wie toegang kan afdwingen</td>
</tr>
<tr>
<td><strong>Eenheid</strong></td>
<td>Geografie (een regio, een datacenter)</td>
<td>Jurisdictie (een rechtsstelsel, een concernketen)</td>
</tr>
<tr>
<td><strong>Hoe het geleverd wordt</strong></td>
<td>Configuratie door de aanbieder</td>
<td>Architectuur + eigendom</td>
</tr>
<tr>
<td><strong>Onderuitgehaald door</strong></td>
<td>Een aanbieder die de bytes stil verhuist, of een ingetrokken adequaatheidsbesluit</td>
<td>Een rechtmatig bevel aan de moedermaatschappij van de aanbieder</td>
</tr>
</tbody></table>
<p>Residency beantwoordt de vraag &quot;waar staan de bytes?&quot;, dataresidency is letterlijk de vraag wáár data staat. Soevereiniteit beantwoordt de vraag &quot;wie kan worden gedwongen ze af te geven of te ontsleutelen?&quot; Perfecte residency en nul soevereiniteit gaan uitstekend samen.</p>
<h2 id="waarom-locatie-zeggenschap">Waarom locatie ≠ zeggenschap</h2>
<p>Dit is het mechanisme dat een &quot;EU-regio&quot; ontoereikend maakt. Jurisdictie volgt de <em>vennootschappelijke nationaliteit van de aanbieder</em>, niet de coördinaten van de data.</p>
<p><img src="https://soveryne.nl/blog/images/T1-support-residency-vs-sovereignty.png" alt="Diagram met twee rijen. Boven, waarom een EU-regio niet volstaat: een buitenlands rechterlijk bevel gaat naar het hoofdkantoor van de aanbieder, dat bezit, custodie en zeggenschap heeft, waardoor de aanbieder gedwongen kan worden. Onder, wat het gat dicht: sleutels in EU-beheer, versleutelde data, geïsoleerde regionale rekenkracht en geen leesbare verstrekking. Een begrippentabel zet dataresidency, datasoevereiniteit en zelfvoorziening tegenover elkaar, met de regel: architectuur maakt van een belofte een afdwingbare eigenschap."></p>
<p>Onder de Amerikaanse CLOUD Act reikt een vordering aan een onderneming met hoofdkantoor in de VS tot data waarover die onderneming waar ook ter wereld zeggenschap heeft, Frankfurt, Dublin en Amsterdam inbegrepen. De opslaglocatie is juridisch irrelevant; wat telt, is dat de aanbieder onder die jurisdictie valt. De helderste bevestiging kwam van een hyperscaler zelf: gevraagd onder ede of Franse data afgeschermd kon worden van de Amerikaanse autoriteiten, antwoordde de vertegenwoordiger van Microsoft Frankrijk: <em>&quot;No, I cannot guarantee it.&quot;</em>, <strong>&quot;Nee, dat kan ik niet garanderen.&quot;</strong> (<a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/" target="_blank" rel="noopener noreferrer">The Register, 2025</a>)</p>
<p>Dat is ook waarom de juridische &quot;oplossing&quot; voor trans-Atlantische doorgiften broos is. Het EU–VS-dataprivacyraamwerk werd in 2025 door het Gerecht van de EU in stand gelaten, maar het blijft een adequaatheidsbesluit dat vernietigd kan worden, en de onderliggende toegangsbevoegdheden waarnaast het bestaat, blijven onaangetast. Eind 2025 heropenden juridische en politieke verschuivingen in de VS rond de onafhankelijkheid van agentschappen en surveillancebevoegdheden precies deze vragen (<a href="https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20251201-european-court-of-justice-to-review-challenge-to-eu-us-data-privacy-framework" target="_blank" rel="noopener noreferrer">WilmerHale, 2025</a>). Een belofte kan worden ingetrokken. Architectuur niet.</p>
<h2 id="is-een-eu-regio-genoeg-voor-de-avg">Is een EU-regio genoeg voor de AVG?</h2>
<p>Kort antwoord: <strong>nee, niet op zichzelf.</strong> De keuze voor een EU-regio verandert <em>waar</em> data staat, niet <em>welke</em> overheid toegang kan afdwingen. Voor de AVG is daarnaast een geldige doorgiftegrondslag nodig en, cruciaal, technische en organisatorische maatregelen die standhouden ook wanneer de aanbieder rechtmatig wordt bevolen tegen het belang van de klant te handelen. Een EU-regio is een noodzakelijk ingrediënt, niet het afgemaakte gerecht.</p>
<h2 id="de-soevereine-cloud-labels-en-wat-ze-weglaten">De &quot;soevereine cloud&quot;-labels, en wat ze weglaten</h2>
<p>De markt heeft geantwoord met niveaus, certificeringen en &quot;soevereine&quot; SKU&#39;s. Ze zijn niet gelijkwaardig. Het Cloud Sovereignty Framework van de EU beoordeelt aanbiedingen op een ladder (SEAL-0 tot SEAL-4), en het verschil tussen de sporten is het hele verhaal.</p>
<table>
<thead>
<tr>
<th>SEAL-niveau</th>
<th>Wat het betekent</th>
</tr>
</thead>
<tbody><tr>
<td><strong>SEAL-1</strong></td>
<td>EU-contracten bestaan <em>op papier</em>, maar een buitenlandse moeder kan nog steeds toegang afdwingen</td>
</tr>
<tr>
<td><strong>SEAL-2</strong></td>
<td>EU-recht is van toepassing <strong>en afdwingbaar</strong> (de ondergrens voor aanbestedingsgeschiktheid)</td>
</tr>
<tr>
<td><strong>SEAL-3</strong></td>
<td>Betekenisvolle EU-regie; dienst is bestand tegen verstoring van de toeleveringsketen buiten de EU</td>
</tr>
<tr>
<td><strong>SEAL-4</strong></td>
<td>Volledige EU-regie, nul niet-EU-afhankelijkheden, geen enkele aanbieder heeft dit bereikt</td>
</tr>
</tbody></table>
<p><em>Bron: <a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">Europese Commissie, Cloud Sovereignty Framework, 2026</a>. In de EU-aanbesteding voor soevereine cloud van april 2026 haalden de Europese winnaars SEAL-2 en SEAL-3.</em></p>
<p>De resterende gaten in &quot;soevereine&quot; aanbiedingen met een Amerikaanse moeder zijn steeds dezelfde: de zeggenschap over de softwareroadmap blijft bij de buitenlandse moeder; versleutelingssleutels blijven technisch bereikbaar voor de aanbieder; operationele en supporttoegangspaden blijven bestaan; en de uiteindelijke vennootschappelijke jurisdictie verandert niet. Onafhankelijke analisten zijn er onomwonden over dat volledig in eigendom gehouden &quot;soevereine&quot; clouds een CLOUD Act-blootstelling houden die &quot;never fully goes away&quot;, die nooit helemaal verdwijnt (<a href="https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/" target="_blank" rel="noopener noreferrer">InfoQ, 2026</a>).</p>
<h2 id="residency-by-design-de-handhavingsprimitieven">Residency by design: de handhavingsprimitieven</h2>
<p>Wat maakt residency dan tot een <em>architecturale</em> garantie? De verschuiving gaat van &quot;wij beloven het niet te verplaatsen&quot; naar &quot;wij zijn technisch niet in staat het te verstrekken.&quot; Vier primitieven doen het werk.</p>
<p><strong>1. Sleutels bij de klant of extern belegd.</strong> Houdt de exploitant nooit de ontsleutelsleutels, dan levert een rechterlijk bevel cijfertekst op, er is niets leesbaars om af te geven. Dit is de beheersmaatregel met de grootste hefboom, en de reden dat &quot;versleuteld in rust&quot; alleen niet volstaat: wat telt, is <em>wie gedwongen kan worden de sleutel te produceren</em>.</p>
<p><strong>2. Versleuteling tijdens transport, in rust en tijdens gebruik.</strong> De eerste twee zijn het minimum. Data verwerken binnen hardwarematig geïsoleerde omgevingen, met verifieerbare attestatie, verkleint het venster waarin platte tekst zichtbaar is voor de exploitant.</p>
<p><strong>3. Regionale isolatie zonder egress.</strong> Rekenkracht en opslag die standaard niet buiten een gekozen jurisdictie kunnen repliceren, lokalisatie die in het systeem is ontworpen, niet in een beleidsstuk beloofd.</p>
<p><strong>4. Onafhankelijke EU-exploitatie.</strong> Het beslissende, niet-technische primitief: een exploiterende entiteit die onder EU-recht valt en niet wordt beheerst door een buitenlandse moeder. Dit is het deel dat de keten van dwang daadwerkelijk doorknipt, en het is de reden dat werkelijk soevereine aanbiedingen doorgaans worden geëxploiteerd door Europese entiteiten, niet door dochters in buitenlandse handen.</p>
<p>Samen zijn deze vier primitieven wat een belofte (&quot;wij verplaatsen de data niet&quot;), die afhangt van vertrouwen en een stabiel rechtsregime, en herroepen kan worden, verandert in een eigenschap van het systeem die ook onder een rechtmatig bevel standhoudt.</p>
<h2 id="hoe-de-soveryne-cloud-foundation-is-gebouwd">Hoe de Soveryne Cloud Foundation is gebouwd</h2>
<p>De platformpagina van de <strong><a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">Soveryne Cloud Foundation</a></strong> draagt één regel die de hele ontwerpfilosofie samenvat, en de titel van deze post: <em>Soeverein door architectuur, niet door belofte.</em> Dat was geen marketing vooraf. Het was een technische randvoorwaarde die we onszelf hebben opgelegd.</p>
<p>De foundation is dus op die primitieven gebouwd. Bestanden en data zijn <strong>versleuteld tijdens transport en in rust, gescheiden per tenant, met sleutels die binnen de EU-jurisdictie worden gehouden, zodat wat van de klant is, van de klant blijft</strong>, en er niets is dat een buitenlands bevel kan afdwingen. Welke EU-regio&#39;s de rekenkracht en opslag bewonen, wordt door de klant bepaald, by design. AI- en LLM-inferentie draaien op EU-soevereine infrastructuur, want, zoals elders in detail betoogd, de prompt ís de data, en die naar een buitenlandse GPU sturen is een doorgifte als elke andere. En het geheel wordt end-to-end door een EU-entiteit geëxploiteerd, op een platform dat we zelf beheren, <strong>zonder subverwerker onder VS-jurisdictie in het datapad en zonder sleutels in Amerikaanse handen</strong>, met een open-source kern die inspecteerbaar is.</p>
<p>Voor organisaties die de strengste houding nodig hebben, biedt het <a href="https://soveryne.com/pricing" target="_blank" rel="noopener noreferrer">Soveryne-abonnement</a> een dedicated omgeving met eigen inferentie-GPU&#39;s, on-premises uitrolopties en kennisoverdracht naar het eigen team, zodat soevereiniteit ook nooit stilletjes verandert in afhankelijkheid van ons. Waar onderbouwde, van bronvermelding voorziene antwoorden nodig zijn die binnen de jurisdictie blijven, is dat precies waarvoor <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a> is gebouwd.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Wat is het verschil tussen dataresidency en datasoevereiniteit?</strong>
Residency is waar data fysiek staat; soevereiniteit is wiens recht erover gaat en wie toegang kan afdwingen. Residency is geografie; soevereiniteit is jurisdictie.</p>
<p><strong>Kan de VS onder de CLOUD Act bij EU-data?</strong>
Ja, als de aanbieder onder de Amerikaanse jurisdictie valt. Een onderneming met hoofdkantoor in de VS kan gedwongen worden data te produceren waarover zij zeggenschap heeft, ongeacht waar die data is opgeslagen.</p>
<p><strong>Geldt de CLOUD Act ook als de data versleuteld is?</strong>
Dat hangt af van wie de sleutels houdt. Kan de aanbieder gedwongen worden te ontsleutelen, dan houdt versleuteling het bevel niet tegen. Worden de sleutels extern gehouden door de klant of een onafhankelijke EU-entiteit, dan levert het bevel alleen cijfertekst op.</p>
<p><strong>Is de keuze voor een EU-regio genoeg om aan de AVG te voldoen?</strong>
Nee. Die keuze regelt residency, niet de vraag van buitenlandse rechtsdwang. Daarnaast zijn een geldige doorgiftegrondslag en technische en organisatorische maatregelen nodig, bij voorkeur extern sleutelbeheer en exploitatie onder EU-regie.</p>
<hr>
<p><em>Soevereiniteit is een eigenschap die ontworpen en bewezen kan worden, geen vinkje om op te vertrouwen. Bekijk de architectuur in de praktijk, <a href="https://soveryne.com/platform" target="_blank" rel="noopener noreferrer">ontdek de Soveryne Cloud Foundation</a>, of lees het begeleidende stuk over <a href="https://soveryne.com/blog/europa-digitale-afhankelijkheid" target="_blank" rel="noopener noreferrer">de echte afhankelijkheidskaart van Europa</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>The Register, Microsoft &quot;cannot guarantee&quot; data sovereignty (2025), <a href="https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/" target="_blank" rel="noopener noreferrer">https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/</a></li>
<li>Europese Commissie, Cloud Sovereignty Framework explained (2026), <a href="https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en" target="_blank" rel="noopener noreferrer">https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en</a></li>
<li>InfoQ, analyse van soevereine cloud met Amerikaanse moeder en CLOUD Act-blootstelling (2026), <a href="https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/" target="_blank" rel="noopener noreferrer">https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/</a></li>
<li>WilmerHale, HvJ-EU toetst het EU–VS-dataprivacyraamwerk (2025), <a href="https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20251201-european-court-of-justice-to-review-challenge-to-eu-us-data-privacy-framework" target="_blank" rel="noopener noreferrer">https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20251201-european-court-of-justice-to-review-challenge-to-eu-us-data-privacy-framework</a></li>
<li>CSIS, the CLOUD Act and transatlantic trust, <a href="https://www.csis.org/analysis/cloud-act-and-transatlantic-trust" target="_blank" rel="noopener noreferrer">https://www.csis.org/analysis/cloud-act-and-transatlantic-trust</a></li>
<li>BSI, C3A, Criteria enabling Cloud Computing Autonomy (2026), <a href="https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/C3A/C3A.html" target="_blank" rel="noopener noreferrer">https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/C3A/C3A.html</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Het compliancedoolhof: waarom &quot;zijn we compliant?&quot; geen eenvoudig antwoord meer heeft</title>
      <link>https://soveryne.nl/blog/het-compliancedoolhof</link>
      <guid isPermaLink="true">https://soveryne.nl/blog/het-compliancedoolhof</guid>
      <pubDate>Thu, 07 May 2026 00:00:00 GMT</pubDate>
      <dc:creator>Ilke Tosunoğlu</dc:creator>
      <category>Compliance</category>
      <category>Governance</category>
      <description>AVG, NIS2, DORA en de AI-verordening gelden gelijktijdig. Waarom compliance een mapping- en bewijsvraagstuk werd, en hoe het één systeem wordt.</description>
      <enclosure url="https://soveryne.nl/blog/images/C1-hero-compliance-maze.png" type="image/png"/>
      <content:encoded><![CDATA[<p><em>Onderdeel van de pijlerreeks <a href="https://soveryne.com/blog/soevereiniteit-operationeel-maken" target="_blank" rel="noopener noreferrer">Soevereiniteit die te operationaliseren is</a>.</em></p>
<p><em>Dit is een praktisch richtsnoer voor complianceteams, geen juridisch advies; welke verplichtingen gelden, hangt af van jurisdictie, sector en feiten. Actueel per juli 2026.</em></p>
<p>Neem een middelgroot Europees SaaS-bedrijf. Het verwerkt persoonsgegevens en valt dus onder de <strong>AVG</strong>. Het is actief in een aangewezen sector boven de omvangsdrempel en valt dus onder <strong>NIS2</strong>. Het verkoopt software op de EU-markt, dus geldt de <strong>Cyberweerbaarheidsverordening</strong> voor het product. Het levert een AI-functie, dus geldt de <strong>AI-verordening</strong>. Bedient het banken, dan trekken de klanten het mee in <strong>DORA</strong>. Vijf wetten, vijf verschillende <em>triggers</em>, vijf sets verplichtingen, termijnen en sancties, die tegelijk op dezelfde organisatie neerkomen.</p>
<p>Geen van deze wetten verving de andere. Ze stapelden. En die stapeling is de reden dat &quot;zijn we compliant?&quot; ophield een vinkje te zijn en het onderwerp van deze hele reeks werd.</p>
<h2 id="het-doolhof-is-echt-maar-niet-willekeurig">Het doolhof is echt, maar niet willekeurig</h2>
<p>Er schuilt goed nieuws in die complexiteit. Naast elkaar gelegd richten deze wetten zich op verschillende <em>juridische objecten</em> (persoonsgegevens, cyberrisico, financiële weerbaarheid, AI-systemen, producten), maar ze eisen opvallend vergelijkbaar <em>organisatorisch werk</em>. Elk van hen vraagt om:</p>
<ul>
<li>de reikwijdte bepalen en systemen, data en leveranciers inventariseren;</li>
<li>verantwoordelijke eigenaren aanwijzen (steeds vaker op bestuursniveau);</li>
<li>risico&#39;s beoordelen en behandelen;</li>
<li>beheersmaatregelen documenteren en uitvoeren;</li>
<li>toezicht houden op derden;</li>
<li>incidenten detecteren, afhandelen en melden;</li>
<li>en, de rode draad door alles heen, <strong>bewijs bewaren dat dit alles daadwerkelijk is gedaan.</strong></li>
</ul>
<p>Het rapport achter deze reeks noemt dit de gedeelde beheersdomeinen, en het zijn er maar ongeveer zeven. Dat is het bruikbaarste feit in compliance vandaag: <strong>de wetten verschillen in wat ze reguleren, niet in het werk dat ze afdwingen.</strong></p>
<h2 id="waarom-het-t-ch-onbegonnen-voelt">Waarom het tóch onbegonnen voelt</h2>
<p>Als het onderliggende werk overlapt, waarom voelt compliance dan alsof het zich vermenigvuldigt? Omdat de meeste organisaties het uitvoeren zoals de wetten zijn <em>geschreven</em>: één programma per wet.</p>
<figure class="flowchart" role="group" aria-label="De checklistval">
  <div class="fc-title">De checklistval</div>
  <div class="fc-row">
    <div class="fc-col">
      <div class="fc-node "><span class="fc-k">AVG-project</span></div><div class="fc-node "><span class="fc-k">NIS2-project</span></div><div class="fc-node "><span class="fc-k">DORA-project</span></div><div class="fc-node "><span class="fc-k">AI-verordening-project</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col">
      <div class="fc-node "><span class="fc-k">Bewijsmap A</span></div><div class="fc-node "><span class="fc-k">Bewijsmap B</span></div><div class="fc-node "><span class="fc-k">Bewijsmap C</span></div><div class="fc-node "><span class="fc-k">Bewijsmap D</span></div>
    </div>
    <div class="fc-arrow" aria-hidden="true">→</div>
    <div class="fc-col" style="justify-content:center">
      <div class="fc-node fc-warn"><span class="fc-k">Dubbel werk</span><span class="fc-d">tegenstrijdige &ldquo;waarheden&rdquo;, bewijs dat veroudert</span></div>
    </div>
  </div>
</figure>
<p>Elke nieuwe wet wordt weer een project, weer een vragenlijst, weer een spreadsheet, weer een auditdossier, en, ongemerkt, weer een kopie van dezelfde &quot;waarheid&quot; die uit de pas gaat lopen met de andere. Dat levert twee faalvormen op die het benoemen waard zijn:</p>
<ul>
<li><strong>Duplicatie.</strong> Toegangsbeheer wordt vier keer geïmplementeerd, gedocumenteerd en onderbouwd omdat vier raamwerken erom vragen, in plaats van één keer.</li>
<li><strong>Bewijstheater.</strong> Beleidsstukken en vragenlijsten worden sneller geproduceerd dan de werkende, inspecteerbare beheersmaatregelen erachter. Er ligt dan een dossier dat zegt dat de organisatie compliant is, zonder traceerbaar bewijs dat het zo is.</li>
</ul>
<p>Tel daar een tekort van ongeveer <strong>299.000</strong> in de EU-cybersecurityarbeidsmarkt bij op (<a href="https://digital-skills-jobs.europa.eu/system/files/2024-12/ISC2_Workfoce-Study-Findings-EU.pdf" target="_blank" rel="noopener noreferrer">ISC2, 2024</a>), en het spreadsheetmodel presteert niet alleen ondermaats, het brandt het team op en zakt alsnog voor audits.</p>
<h2 id="wat-er-op-het-spel-staat-in-nuchtere-cijfers">Wat er op het spel staat, in nuchtere cijfers</h2>
<p>Dit is niet abstract. De sanctieplafonds over de hele stapel zijn reëel en worden steeds vaker gehandhaafd.</p>
<table>
<thead>
<tr>
<th>Wet</th>
<th>Maximale sanctie</th>
<th>Handhavingssignaal</th>
</tr>
</thead>
<tbody><tr>
<td>AVG</td>
<td>20 miljoen euro of 4% van de wereldwijde omzet</td>
<td>Cumulatief meer dan 6 miljard euro aan boetes tot nu toe</td>
</tr>
<tr>
<td>NIS2</td>
<td>10 miljoen euro of 2% (essentiële entiteiten)</td>
<td>Commissie verwees in juli 2026 vier lidstaten naar het EU-Hof wegens niet-omzetting</td>
</tr>
<tr>
<td>DORA</td>
<td>Dwangsommen per dag voor kritieke aanbieders (tot 1% van de dagomzet)</td>
<td>Eerste 19 kritieke ICT-aanbieders aangewezen in november 2025</td>
</tr>
<tr>
<td>AI-verordening</td>
<td>35 miljoen euro of 7% (verboden praktijken)</td>
<td>Gefaseerde handhaving is gaande</td>
</tr>
<tr>
<td>CRA</td>
<td>15 miljoen euro of 2,5%</td>
<td>Meldplichten vanaf september 2026</td>
</tr>
</tbody></table>
<p><em>Bronnen: <a href="https://eur-lex.europa.eu/" target="_blank" rel="noopener noreferrer">EUR-Lex</a> basisteksten; <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">Europese Commissie</a>.</em></p>
<h2 id="de-weg-erdoorheen-compliance-als-n-systeem">De weg erdoorheen: compliance als één systeem</h2>
<p>De organisaties die het aankunnen, zijn niet degene die per wet het hardst werken. Het zijn degene die zijn gestopt met elke wet als apart programma te behandelen en <strong>één gekoppelde bibliotheek van beheersmaatregelen</strong> hebben gebouwd: verplichtingen gekoppeld aan gedeelde beheersmaatregelen, elke maatregel één keer belegd en onderbouwd, en dat bewijs hergebruikt in elk raamwerk waaraan het voldoet. Bewijs van toegangsbeheer wordt één keer verzameld en telt tegelijk mee voor de AVG, NIS2, DORA, ISO 27001 en SOC 2.</p>
<p>Eerlijk is eerlijk, het alternatief heeft een punt: het model wet-voor-wet heeft één deugd, heldere traceerbaarheid van één verplichting terug naar de bron. Maar het schaalt niet, en het loopt uit de pas. Het model met gedeelde beheersmaatregelen kost vooraf meer ontwerpwerk en wint bij elke wet die daarna bijkomt. Aangezien wetten zich alleen maar opstapelen, is dat de weddenschap die het waard is.</p>
<h2 id="waar-soveryne-past">Waar Soveryne past</h2>
<p>Dit is precies het probleem waarvoor <strong><a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a></strong> bestaat. In plaats van een programma per wet biedt Command één werkomgeving waarin beheersmaatregelen worden opgesteld, <strong>gekoppeld aan elk raamwerk dat van toepassing is</strong> (AVG, NIS2, DORA, ISO 27001 en meer), en <strong>doorlopend onderbouwd over Mens, Organisatie en Techniek</strong>, zodat het werk voor één verplichting meetelt voor alle andere die het afdekt. Dat is &quot;Eén keer in kaart, overal bewezen&quot;, uitgevoerd.</p>
<p>En bij de andere helft van het doolhof, <em>welke</em> verplichtingen daadwerkelijk gelden, en wat een regel precies eist, geeft <strong><a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a></strong> antwoord op basis van de raamwerken zelf, <strong>met bronvermelding bij elke bewering</strong>, zodat er een verankerd antwoord komt in plaats van een gok. Samen dekken ze de twee vragen die het doolhof blijft stellen: <em>wat is op mij van toepassing</em> (Counsel) en <em>kan ik aantonen dat ik het heb gedaan</em> (Command). Beide draaien op EU-soevereine infrastructuur, passend voor een compliancestack die om Europees recht is gebouwd.</p>
<p>De rest van deze reeks loopt het doolhof wand voor wand af: <a href="https://soveryne.com/blog/wetten-raamwerken-standaarden-beheersmaatregelen" target="_blank" rel="noopener noreferrer">de raamwerken</a>, <a href="https://soveryne.com/blog/tijdlijn-eu-digitale-wetgeving" target="_blank" rel="noopener noreferrer">de tijdlijn</a>, <a href="https://soveryne.com/blog/privacywetgeving-en-raamwerken" target="_blank" rel="noopener noreferrer">de privacywetgeving</a>, <a href="https://soveryne.com/blog/cyberwetgeving-en-beheersmaatregelen" target="_blank" rel="noopener noreferrer">de cyberwetgeving</a>, <a href="https://soveryne.com/blog/dora-uitgediept" target="_blank" rel="noopener noreferrer">DORA</a>, <a href="https://soveryne.com/blog/ai-besturen-eu-ai-verordening" target="_blank" rel="noopener noreferrer">AI</a>, <a href="https://soveryne.com/blog/het-overlapdividend" target="_blank" rel="noopener noreferrer">de overlap</a>, <a href="https://soveryne.com/blog/compliancegaten-vinden" target="_blank" rel="noopener noreferrer">de gaten</a> en <a href="https://soveryne.com/blog/van-verplichting-naar-assurance" target="_blank" rel="noopener noreferrer">de bestuurskamer</a>. Wie het hele programma liever nu in één beeld ziet: <a href="https://soveryne.com/contact" target="_blank" rel="noopener noreferrer">neem vrijblijvend contact op</a>.</p>
<h2 id="veelgestelde-vragen">Veelgestelde vragen</h2>
<p><strong>Waarom is compliance moeilijker dan vijf jaar geleden?</strong>
Omdat meerdere EU-wetten (AVG, NIS2, DORA, AI-verordening, CRA) nu tegelijk op dezelfde organisatie van toepassing zijn, elk met een eigen trigger, eigen termijnen en eigen sancties, en omdat ze zich hebben opgestapeld in plaats van elkaar te vervangen.</p>
<p><strong>Is compliance hetzelfde als beveiliging?</strong>
Nee. Compliance is voldoen aan een wettelijke of raamwerkverplichting en dat kunnen aantonen; beveiliging is het daadwerkelijk verlagen van risico. Het een kan zonder het ander bestaan, en juist daarom tellen bewijs en traceerbaarheid.</p>
<p><strong>Is er per verordening een apart programma nodig?</strong>
Dat is de intuïtieve aanpak, maar hij dupliceert werk en veroorzaakt drift. Verplichtingen koppelen aan één gedeelde bibliotheek van beheersmaatregelen, die één keer wordt onderbouwd en over raamwerken heen wordt hergebruikt, schaalt veel beter.</p>
<p><strong>Wat is de snelste manier om de compliancelast te verlagen?</strong>
Ontdubbelen: bepaal welke beheersmaatregelen meerdere raamwerken tegelijk afdekken, onderbouw ze één keer en hergebruik dat bewijs, het onderwerp van &quot;het overlapdividend&quot; verderop in deze reeks.</p>
<hr>
<p><em>Het doolhof is echt, maar er is een kaart. Bekijk het hele programma, beheersmaatregelen gekoppeld en onderbouwd over elk raamwerk heen, in <a href="https://soveryne.com/solutions/command" target="_blank" rel="noopener noreferrer">Command</a>, of krijg antwoorden mét bronvermelding over wat van toepassing is met <a href="https://soveryne.com/solutions/counsel" target="_blank" rel="noopener noreferrer">Counsel</a>.</em></p>
<h3>Bronnen</h3>
<ul>
<li>EUR-Lex, basisteksten van de wetgeving (AVG, NIS2, DORA, AI-verordening, CRA), <a href="https://eur-lex.europa.eu/" target="_blank" rel="noopener noreferrer">https://eur-lex.europa.eu/</a></li>
<li>Europese Commissie, verwijzing NIS2 naar het HvJ-EU, 8 juli 2026 (IP/26/1499), <a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499" target="_blank" rel="noopener noreferrer">https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499</a></li>
<li>ESA&#39;s, eerste aanwijzing van kritieke derde aanbieders van ICT-diensten (november 2025), <a href="https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital" target="_blank" rel="noopener noreferrer">https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital</a></li>
<li>GDPR Enforcement Tracker (cumulatieve boetes), <a href="https://www.enforcementtracker.com/statistics" target="_blank" rel="noopener noreferrer">https://www.enforcementtracker.com/statistics</a></li>
</ul>
]]></content:encoded>
    </item>
  </channel>
</rss>