5. Gebruik cloud verantwoord en blijf wendbaar

Kies bij elk nieuw of te vernieuwen systeem bewust waar het draait en wie daar zeggenschap over heeft. Ontwerp zo dat je kunt overstappen als de leverancier, het aanbod of het beleid verandert. Cloud biedt de overheid voordelen en het gebruik is toegestaan, binnen kaders. Het Rijksbrede Cloudbeleid 2026 raadt een generiek "cloud-tenzij"-beleid af, en het kabinet heeft zijn voorkeur uitgesproken voor een soevereine overheidscloud.

Waarom is het belangrijk?

  • Continuïteit in eigen hand: dienstverlening mag niet stilvallen omdat een leverancier wordt overgenomen, een dienst stopzet of onder druk komt van een buitenlandse overheid.
  • Jurisdictie volgt de leverancier: valt de leverancier of het moederbedrijf onder wetgeving van buiten de EU, dan kan die ook gelden voor gegevens in een Europees datacenter.
  • Minder afhankelijkheid: de markt concentreert zich bij een kleine groep bedrijven. Bij 67% van de materiële publieke clouddiensten van het Rijk ontbrak in 2025 de verplichte risicoafweging, stelde de Algemene Rekenkamer vast.
  • Kennis in eigen huis: goed cloudgebruik vraagt eigen mensen die veiligheid, beschikbaarheid en variabele kosten kunnen beoordelen.

Wat geldt er nu?

Een samenvatting, stand oktober 2026. De beleidsteksten zelf zijn leidend.

Rijksoverheid

De Herziening Rijksbreed Cloudbeleid 2026 geldt voor de hele Rijksoverheid, behalve de Hoge Colleges van Staat en Defensie. Zelfstandige bestuursorganen volgen het beleid, andere overheden krijgen het advies dat te doen. Het vraagt om waar mogelijk soevereine of Europese cloudoplossingen te gebruiken.

Bij materieel cloudgebruik (voor de kerntaak van je organisatie, of bij grootschalige verwerking van persoonsgegevens) regel je:

  • een integrale risicobeoordeling volgens het implementatiekader, dat wordt herzien;
  • een zelf getoetst exitplan voor een geplande overstap en voor een onverwachte uitval, jaarlijks geactualiseerd;
  • een melding aan CISO Rijk vóór de implementatie, en registratie van het gebruik.

Voor al het cloudgebruik geldt:

  • opslag en verwerking binnen de EER en Zwitserland, versleuteld, met het sleutelbeheer bij voorkeur in eigen hand;
  • e-mail en documenten niet in de publieke cloud, behalve onder drie voorwaarden waaronder akkoord van de minister;
  • bijzondere persoonsgegevens bij voorkeur niet in de publieke cloud;
  • geen publieke cloud voor staatsgeheim gerubriceerde informatie, TBB-niveau 1 tot en met 3 en de brondata van basisregistraties;
  • kritieke en essentiële entiteiten krijgen het advies om voor hun primaire proces geen leverancier te gebruiken die (deels) onder een jurisdictie buiten de EU of de EER valt.

Bestaand gebruik heeft een overgangstermijn van vier jaar. Het exitplan moet er binnen twaalf maanden zijn.

Soevereine overheidscloud

Het kabinet sprak op 1 juli 2026 zijn voorkeur uit voor een nieuwe soevereine overheidsclouddienst onder centrale regie, gebouwd op open source en waar mogelijk gehuisvest in de overheidsdatacenters. Sinds 31 augustus 2026 ligt Het Ontwerp van de clouddienst voor openbare review. Governance, bekostiging en inkoop volgen later. De proof of concept is een doorbraaktraject van de Nederlandse Digitale Dienst en draait op Fundament, een open source platform met openbare documentatie en broncode.

Gemeenten

De VNG-handreiking Eisen aan gemeentelijke Cloudvoorzieningen hanteert "EU-by-design": niet-Europese leveranciers alleen als een volwaardig Europees alternatief ontbreekt, en dan tijdelijk. De handreiking bevat een programma van eisen voor aanbestedingen.

Europa

Het EU Cloud Sovereignty Framework deelt clouddiensten in op de niveaus SEAL-0 tot en met SEAL-4. Het cloudbeleid noemt het als hulpmiddel bij de leveranciersselectie.

Hoe pas je het toe?

Beoordeel zelf de digitale autonomie van uw organisatieprocessen

Beoordeel uw cloudgereedheid

Helpt bij het kiezen van de juiste cloudoplossing

Open source platform waarop de proef met de soevereine overheidscloud draait

Online formulier voor gegevensbeschermingseffectbeoordeling

Platformonafhankelijke cloudhosting

Beheerde K8s met compliance

Bewezen praktijken

1. Begrijpen

Begin bij wat je functioneel wilt bereiken; cloud is een middel. Hoe gevoelig je gegevens zijn en hoe kritiek je processen, bepaalt waar je systeem mag draaien.

Praktische tips
  • Start met de behoefte - Formuleer wat je functioneel wilt bereiken voordat je over technologie nadenkt.
  • Geen cloud-tenzij - Leg in je cloudstrategie vast wanneer cloud de voorkeur heeft, welke voordelen je verwacht en hoe je die borgt.
  • Classificeer je toepassing en data - Ga uit van BIV-eisen of TBB-niveau. Gemeenten gebruiken de soevereiniteitsniveaus uit de VNG-handreiking.
  • Voer de risicoanalyse uit - Met een DPIA en waar nodig een DTIA. Leg het restrisico vast en laat het formeel accepteren.
  • Beoordeel de jurisdictie, niet alleen de locatie - Vraag onder welk recht de leverancier en het moederbedrijf vallen.
  • Kijk ook naar wat de overheid zelf biedt - Weeg je keuze af tegen een overheidsdatacenter of een gedeelde overheidsvoorziening, en volg de ontwikkeling van Fundament.
  • Vermijd lift-en-shift - Migreren zonder passende architectuur levert zelden de verwachte voordelen op en wel nieuwe risico's.
  • Vertel het verhaal - Leg bestuurders uit welke continuïteitsrisico's je ziet en welke keuze je daarom maakt.

2. Ontwikkelen, ontwerpen en inkopen

Koppel applicatie en data los van het onderliggende platform, zodat je kunt verhuizen als dat nodig is. Open source en open standaarden zijn daarvoor de basis (zie Werk transparant en gebruik open source).

Ontwikkelen & ontwerpen

Praktische tips
  • Bouw op open source en open standaarden - Kies componenten die op meerdere platformen draaien, zoals Kubernetes volgens de Haven-standaard. Isoleer diensten die maar bij één leverancier bestaan achter een eigen interface.
  • Ontwerp je exit vanaf dag één - Dek een geplande overstap en een onverwachte uitval af, met een back-up buiten de cloudomgeving van dezelfde leverancier.
  • Zet je infrastructuur in code - Met Infrastructure as Code, bijvoorbeeld OpenTofu, en GitOps bouw je een omgeving elders opnieuw op.
  • Versleutel en beheer je eigen sleutels - Bewaar ook wachtwoorden en certificaten buiten je code, bijvoorbeeld met OpenBao.
  • Houd identity in eigen hand - Wie de identiteiten beheert, heeft de sleutel tot alles.
  • Ontwerp op falen - Definieer SLO's en SLI's en ga ervan uit dat systemen uitvallen. Zie het Google SRE Book.
  • Bouw kennis op in je eigen organisatie - Zorg dat eigen mensen het platform begrijpen en kunnen bedienen.
  • Beveilig en borg privacy vanaf het ontwerp - Zie Maak veilige systemen en Maak privacy integraal.

Inkopen

Praktische tips
  • Volg het cloudbeleid - Meld materieel cloudgebruik vooraf bij CISO Rijk. Wijk je af van het beleid, meld dat dan vooraf bij CIO Rijk.
  • Kies soeverein of Europees waar het kan - Leg bij een niet-Europese leverancier vast hoe je eruit komt.
  • Stel soevereiniteitseisen - Vraag naar eigendom, toepasselijk recht, de locatie van data en beheer, en wat er gebeurt bij een overname. Met de SEAL-niveaus vergelijk je de antwoorden.
  • Leg de exit contractueel vast - Regel de overdracht van data en applicaties bij beëindiging en de vernietiging daarna.
  • Vergelijk de totale kosten - Reken migratie, training, dataverkeer naar buiten en exit mee, en reken ook het alternatief in een overheidsdatacenter door.
  • Stel dezelfde eisen aan jezelf - Wat je van een leverancier vraagt, geldt ook voor je eigen organisatie.
  • Controleer compliance en duurzaamheid - Vraag naar certificeringen en energieverbruik (zie Maak je technologie duurzaam).

3. Testen, meten en verbeteren

Een exitplan dat nooit is geoefend, is een aanname. Het aanbod en het beleid veranderen snel, dus herijk ook je keuze voor het platform.

Praktische tips
  • Oefen je exit en je herstel - Test de overstap, de noodprocedure en je back-ups, ook voor het geval dat de hele cloudomgeving onbereikbaar is.
  • Houd je cloudgebruik bij - Registreer welke diensten je voor welke verwerkingen gebruikt en bij welke leverancier.
  • Herijk je afhankelijkheden - Kijk periodiek of er een Europees of soeverein alternatief is gekomen, en of eigenaarschap of jurisdictie van je leverancier is veranderd.
  • Beheers de kosten - Stel budgetlimieten in en betrek finance en engineering bij cloudbeslissingen. Zie de FinOps Foundation.
  • Monitor beveiliging en prestaties - Bewaak je omgeving, meet tegen je SLO's en voer regelmatig audits uit.
  • Deel wat je leert - Publiceer ervaringen binnen de overheid.

Implementatie per fase

Zie Implementatie en gewenste uitkomsten per fase.

Gerelateerde hulpmiddelen

Beleid en kaders

Naslagwerk

Communities en trainingen

Gerelateerde richtlijnen

Laatst bijgewerkt: 8 oktober 2026

Helpt u ons door uw feedback te delen? We gebruiken dit om NeRDS te verbeteren. U kunt feedback geven via e-mail of via GitHub Issues.

Een soort feedback is nodig. Minimaal 10 tekens. Maximaal 5000 tekens.