PUT-IT-ON
Digitale EU

Rijksbreed cloudbeleid scherpt eisen van de overheid aan

PUT-IT-ON Newsroom
PUT-IT-ON Newsroom
·3 sep 2026 · 10:04·
Rijksbreed cloudbeleid scherpt eisen van de overheid aan

Rijksbreed cloudbeleid scherpt eisen voor de overheid aan

Bron: Sander Hulsman op 2 september 2026

Overheid kiest voor meer grip op cloudgebruik

Rijksbreed cloudbeleid verandert de manier waarop de Nederlandse overheid met clouddiensten omgaat. De nieuwe regels leggen meer nadruk op digitale weerbaarheid, controle over data en het beperken van afhankelijkheid van grote cloudleveranciers.

De ministerraad stelde op 3 juli 2026 de herziening van het rijksbrede cloudbeleid vast. De aanscherping volgt op onderzoeken naar het bestaande cloudgebruik, veranderde geopolitieke omstandigheden en ontwikkelingen in de internationale cloudmarkt. De overheid wil ruimte houden voor innovatie, maar stelt tegelijkertijd strengere voorwaarden aan de verwerking en opslag van overheidsinformatie.

De nieuwe aanpak geldt voor de gehele rijksoverheid, met uitzondering van de Hoge Colleges van Staat en het ministerie van Defensie. Andere overheidsorganisaties krijgen het advies om het beleid te volgen. Voor bestaande toepassingen die nog niet voldoen aan de nieuwe eisen geldt een overgangstermijn van vier jaar. Hierdoor krijgen organisaties tijd om migraties zorgvuldig uit te voeren en nieuwe keuzes in te passen binnen bestaande plannen.

Aanscherping cloudbeleid richt overheid

Een belangrijk onderdeel van het nieuwe beleid is de grotere aandacht voor risico’s rond afhankelijkheid van leveranciers en buitenlandse jurisdicties. De overheid wil voorkomen dat kritieke digitale processen te sterk afhankelijk worden van partijen die onder andere wetgeving vallen dan Nederlandse of Europese regelgeving.

Daarom moeten organisaties bij materieel cloudgebruik niet alleen kijken naar technische prestaties en kosten, maar ook naar strategische risico’s. Leveranciersafhankelijkheid, continuïteit van dienstverlening en controle over gegevens krijgen een zwaardere positie in de besluitvorming.

Niet alleen afspraken maken, ook een concreet exitplan opstellen

Ook de eisen rond exitstrategieën worden uitgebreid. Organisaties moeten voortaan niet alleen afspraken maken over het terughalen en verwijderen van data, maar ook een concreet exitplan opstellen. Dat plan moet rekening houden met een geplande overstap en situaties waarin een clouddienst plotseling niet beschikbaar is. Hiermee wil de overheid beter inzicht krijgen in de gevolgen van verstoringen en de eigen digitale weerbaarheid vergroten.

Materieel cloudgebruik en bijbehorende risicoanalyses moeten worden gemeld bij de CIO van het Rijk. Deze centrale registratie helpt bij het monitoren van ontwikkelingen en risico’s binnen de overheid. De uiteindelijke verantwoordelijkheid voor risico-acceptatie blijft bij de betrokken bestuurder of bewindspersoon.

Exitstrategie voor cloudgebruik krijgt meer gewicht

[Afbeelding: Gerd Altmann | Pixabay]

Het herziene beleid beperkt daarnaast het gebruik van publieke cloud voor specifieke toepassingen. Publieke cloudoplossingen mogen alleen nog data opslaan en verwerken binnen landen van de Europese Economische Ruimte. Daarbij moeten gegevens worden versleuteld, behalve wanneer het om openbare informatie gaat.

Voor e-mail en documentbeheer kiest de overheid voor een strengere lijn. Nieuwe verwerking in de publieke cloud wordt afgeraden en bestaande oplossingen worden op termijn aangepast. De reden hiervoor is dat grote hoeveelheden overheidsinformatie samen een risico kunnen vormen, ook wanneer individuele documenten geen hoge classificatie hebben. Bovendien vormt e-mail en documentbeheer een essentieel onderdeel van de dagelijkse bedrijfsvoering.

Ook het gebruik van publieke cloud voor bijzondere persoonsgegevens wordt afgeraden. Wanneer organisaties hiervoor toch kiezen, moeten zij aanvullende technieken inzetten om privacyrisico’s te beperken.

Publieke cloud krijgt strengere grenzen

Voor staatsgeheime informatie en te beschermen belangen blijft publieke cloud niet toegestaan. Externe leveranciers moeten in zulke situaties voldoen aan de eisen van de Algemene Beveiligingseisen Rijksoverheid 2026.

Tegelijkertijd blijft ruimte bestaan voor publieke cloud bij basisregistraties, bijvoorbeeld wanneer schaalbaarheid of prestaties daarom vragen. De brondata mogen daarbij niet in publieke cloudomgevingen worden beheerd. Daarmee houdt de overheid controle over de belangrijkste gegevensbronnen.

Belangrijke stap richting een weerbare en meer soevereine digitale overheid

De herziening sluit aan bij bredere Europese ontwikkelingen rond digitale autonomie en cloudinfrastructuur. De overheid onderzoekt ook de ontwikkeling van een overkoepelend cloudbeleid voor gemeenten, provincies en waterschappen. Door meer samenwerking en standaardisatie wil Nederland een sterker digitaal fundament bouwen.

De komende jaren staan daarom in het teken van balans. De overheid wil profiteren van technologische innovatie, maar tegelijkertijd grip houden op gegevens, leveranciers en digitale continuïteit. Het nieuwe rijksbreed cloudbeleid vormt daarmee een belangrijke stap richting een weerbare en meer soevereine digitale overheid.

#PUTITON #cybersecurity # Data soevereiniteit # Digitale governance # Europese cloud  #Privacy

0 reacties·0 keer gedeeld
Alleen PUT-IT-ON leden kunnen reageren en liken.WORD LID
0 reacties