Overslaan en naar de inhoud gaan

VNG en provincies vrezen gaten in Europese eisen voor soevereine cloud

'Bouwen van meer datacenters in Europa gaat niet automatisch leiden tot meer digitale autonomie.'

cloud
- Shutterstock

De Europese plannen om de afhankelijkheid van niet-Europese technologiebedrijven te verminderen gaan volgens Nederlandse gemeenten en provincies niet ver genoeg. De voorgestelde Cloud and AI Development Act (CADA) moet strengere eisen stellen aan soevereine clouddiensten. Ook waarschuwen VNG en IPO dat het bouwen van meer datacenters in Europa niet automatisch leidt tot meer digitale autonomie.

De Vereniging van Nederlandse Gemeenten (VNG) en het Interprovinciaal Overleg (IPO) steunen de koers van de Europese Commissie, maar vragen om forse aanscherpingen van de CADA. In een gezamenlijk position paper stellen ze dat Europa jarenlang ‘naïef’ is geweest bij het uitbesteden en inkopen van kritieke technologie. Daardoor zijn op belangrijke terreinen, waaronder cloud, kantoorsoftware en AI, nauwelijks alternatieven ontstaan voor dominante leveranciers.  

Hogere kosten

Volgens gemeenten en provinciesvormt de afhankelijkheid van niet-Europese technologiebedrijven inmiddels een risico voor de zeggenschap over digitale infrastructuur. Dat raakt volgens hen niet alleen de bescherming van gevoelige gegevens van burgers en bedrijven, maar ook de onafhankelijkheid van democratische instituties en de continuïteit van kritieke publieke dienstverlening. De huidige afhankelijkheid leidt volgens VNG en IPO bovendien ‘zeer waarschijnlijk’ tot hogere kosten. 

Buitenlandse wetgeving

Een belangrijk onderdeel van CADA is een stelsel met verschillende niveaus voor de soevereiniteit van clouddiensten. VNG en IPO zijn positief over zo'n risicogebaseerde aanpak, maar zien mogelijke gaten in de voorgestelde criteria.

Met name bij de middelste niveaus is volgens hen onvoldoende duidelijk of buitenlandse juridische invloed daadwerkelijk wordt uitgesloten. Alleen bij het hoogste niveau, Union Assurance Level 4, wordt expliciet uitgesloten dat een cloudleverancier onder controle staat van een derde land of een daar gevestigde rechtspersoon. Daardoor is volgens VNG en IPO onzeker of niveau 2 en 3 voldoende bescherming bieden voor kritieke publieke dienstverlening. Ze vragen om een kritische herbeoordeling van die criteria.  

Tegelijkertijd willen gemeenten en provincies dat overheden weinig vrijheid krijgen om de soevereiniteitseisen naast zich neer te leggen. Een grotendeels verplicht kader is volgens hen nodig om de overstap naar autonomere technologie daadwerkelijk te versnellen en Europese leveranciers voldoende zekerheid te bieden om te investeren.  

Open source makkelijker eisen

Ook bij aanbestedingen willen VNG en IPO verder gaan. CADA mag volgens hen niet tot gevolg hebben dat het voor overheden juist moeilijker wordt om voor Europese technologie te kiezen. De positie van opensourcesoftware zou daarom expliciet moeten worden versterkt.

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Een aanbestedingseis voor opensourcesoftware en open standaarden zou volgens de organisaties in beginsel als objectief gerechtvaardigd moeten worden beschouwd. Nu kunnen gevestigde leveranciers dergelijke voorwaarden aanvechten wanneer een overheid niet uitgebreid motiveert waarom ze vanuit digitale autonomie noodzakelijk zijn. VNG en IPO willen die bewijslast verschuiven. position_paper_cloud_and_al_dev…

Ook een Europese cloudfederatie kan volgens de decentrale overheden helpen. Daarin zouden overheden gezamenlijk clouddiensten kunnen organiseren en inkopen. De publieke sector moet daarbij wel zelf de regie houden. De federatie zou gebruik moeten maken van opensourcebouwstenen en samenwerken met onder meer coöperaties. Europese leveranciers zijn immers niet automatisch een garantie tegen nieuwe vendor lock-in.  

Jaar voor migratie mogelijk te kort

Tegenover strengere eisen moet volgens VNG en IPO wel voldoende ruimte staan om ze uit te voeren. Het voorstel voorziet onder meer in een migratietermijn van maximaal twaalf maanden wanneer uit een risicobeoordeling blijkt dat een overheidsorganisatie naar een hoger soevereiniteitsniveau moet.

Die termijn kan in de praktijk problemen opleveren. Een overstap kan betekenen dat bestaande contracten moeten worden aangepast, IT-architecturen veranderen en diensten en gegevens naar andere omgevingen moeten worden gemigreerd. Dat kan aanzienlijke financiële en organisatorische kosten veroorzaken. VNG en IPO vragen daarom om uitzonderingsmogelijkheden, voldoende overgangstijd, praktische ondersteuning en financiering. 

Meer Europese datacenters niet genoeg

Opvallend kritisch zijn gemeenten en provincies over de plannen om de Europese datacentercapaciteit uit te breiden. Meer datacenters op Europese bodem betekenen volgens hen niet vanzelf dat Europa digitaal autonomer wordt. Een groot deel van de huidige capaciteit is immers eigendom van niet-Europese partijen.

Als uitbreiding van datacenters de strategische positie van Europa moet versterken, moet CADA volgens VNG en IPO daarom ook instrumenten bevatten waarmee overheden kunnen sturen op het eigendom en gebruik van die capaciteit. Ook willen ze meer transparantie over het daadwerkelijke gebruik van datacentercapaciteit en het energieverbruik. 

Ruimte elektriciteitsnet beperkt

Daarnaast waarschuwen ze voor een verdere concentratie van datacenters in landen die er al veel hebben. Het voorstel bevat volgens hen onvoldoende instrumenten om de capaciteit geografisch beter over Europa te spreiden. Voor Nederland speelt daarbij mee dat ruimte en capaciteit op het elektriciteitsnet schaars zijn. Gemeenten en provincies willen daarom nadrukkelijk worden betrokken bij de aanwijzing van gebieden waar de aanleg van datacenters moet worden versneld. 

Ook de veronderstelling dat voor de ontwikkeling van AI steeds meer grootschalige rekenkracht nodig is, verdient volgens de decentrale overheden meer nuance. Investeringen moeten niet alleen naar grote AI-modellen en extra rekenkracht gaan, maar bijvoorbeeld ook naar kleinere gespecialiseerde modellen, goede data, expertise en herbruikbare technische bouwstenen. Zo moet worden voorkomen dat Europa bij het verkleinen van de ene digitale afhankelijkheid nieuwe afhankelijkheden creëert. 

Cyber risk governance in het tijdperk van AI en soevereiniteit

Cyber risk governance in het tijdperk van AI en soevereiniteit

Digitale afhankelijkheden van externe technologieleveranciers raken direct aan de continuïteit van publieke dienstverlening en de soevereiniteit over gevoelige burgerdata. Weet jij als bestuurder of toezichthouder welke vragen je moet stellen over de digitale weerbaarheid van jouw organisatie, hoe je strategische afhankelijkheden beoordeelt en wat dit betekent voor jouw governance-rol? In deze masterclass ontwikkel je het bestuurlijk handelingsperspectief dat je nodig hebt om regie te houden in een snel veranderend digitaal landschap.

schrijf u vandaag nog in

Maak Binnenlands Bestuur uw voorkeursbron in Google

Met een nieuwe Google-functie bepaalt u nu zelf welke bronnen u als eerste ziet wanneer u zoekt. Zo mist u nooit meer het laatste nieuws van Binnenlands Bestuur.

Voeg Binnenlands Bestuur toe aan Google

Plaats als eerste een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in