De Cloud en de AI Development Act

 In AI Development Act, IT-recht

De Europese Commissie heeft op 3 juni 2026 een voorstel gepubliceerd voor de Cloud and AI Development Act (CADA). Met dit voorstel wil de Europese Unie haar digitale soevereiniteit en strategische autonomie op het gebied van cloud en AI versterken. Daarbij gaat het onder meer om het verminderen van afhankelijkheden van niet-Europese aanbieders en om meer grip op de beschikbaarheid, beveiliging en continuïteit van cloud computingdiensten.

Vooral voor de publieke sector kan de CADA belangrijke gevolgen hebben. Het voorstel introduceert namelijk een Europees kader voor cloudsoevereiniteit, bestaande uit vier zogenoemde Union Assurance Levels (Level 1 tot en met 4). Hoe hoger het level, hoe zwaarder de eisen aan onder meer de locatie van infrastructuur, data en personeel, de zeggenschap over de dienst en de bescherming tegen invloed of toegang vanuit derde landen.

Wie valt eronder?

Het sovereignty-framework van de CADA richt zich op cloud computingdiensten die worden gebruikt door EU-instellingen en publieke sectororganisaties. De verordening werkt daarbij niet met een financieel drempelbedrag zoals we dat uit het aanbestedingsrecht kennen, maar met een risicogebaseerde benadering.  Dit betekent dat lidstaten en EU-instellingen risicobeoordelingen moeten uitvoeren om vast te stellen voor welke publieke activiteiten een (mogelijk) hoger niveau van cloudsoevereiniteit noodzakelijk is. Daarbij wordt onder meer gekeken naar de gevoeligheid en bijzonderheid van de gegevens en naar de mogelijke gevolgen voor de openbare orde. Niet iedere publieke dienst zal daarom automatisch het hoogste assurance level vereisen.

Vier assurance levels

De vier levels bouwen op elkaar voort, waarbij de levels steeds strenger worden:

  • Level 1 – basisniveau: de cloudprovider moet in de EU gevestigd (dit is een must) zijn en de infrastructuur en relevante assets moeten in beginsel in de EU zijn gevestigd. Ook klantdata, waaronder metadata en telemetriedata, moeten binnen de EU blijven. Voor dit level is een zelfbeoordeling door de provider voldoende.
  • Level 2 – verhoogde waarborgen: naast de eisen van Level 1 gelden strengere eisen voor onder meer infrastructuur, personeel, cybersecurity en het gebruik van gegevens. Bovendien is een onafhankelijke audit verplicht.
  • Level 3 – hoge soevereiniteit: Er gelden onder meer eisen ten aanzien van EU-burgerschap van personeel en de onafhankelijkheid van de provider en zijn onderaannemers ten opzichte van derde landen.
  • Level 4 – hoogste niveau: dit is het zwaarste assurance level en is bedoeld voor situaties waarin de hoogste mate van digitale soevereiniteit en bescherming noodzakelijk wordt geacht.

De precieze criteria zijn opgenomen in Annex II van het voorstel. Een belangrijk uitgangspunt is dat een hoger level ook aan de eisen van de lagere levels moet (blijven) voldoen.

Erkenning van cloudproviders

Cloudproviders kunnen zich onder de CADA laten erkennen voor een bepaald assurance level. Voor Level 1 moet de provider een EU statement of conformity opstellen op basis van een zelfbeoordeling. Voor Levels 2 tot en met 4 is een onafhankelijke audit door een derde partij vereist. De erkenning wordt vervolgens verwerkt in een centraal register van erkende diensten.

Dit betekent dat cloudproviders die aan de publieke sector leveren straks niet alleen moeten kunnen aantonen dat zij technisch en organisatorisch aan bepaalde eisen voldoen, maar ook formeel moeten kunnen aantonen welk Union Assurance Level hun dienst heeft.

Wat betekent dit voor aanbestedingen?

De CADA koppelt het sovereignty-framework rechtstreeks aan de publieke inkoop van cloud computingdiensten. Als een publieke activiteit niet als relevant voor de openbare orde is aangemerkt, moet in beginsel minimaal een erkende Level 1-dienst worden gebruikt. Wanneer uit de risicobeoordeling volgt dat de activiteit wel relevant is voor de bescherming van de openbare orde, moet de aanbestedende dienst een dienst met Level 2, 3 of 4 inkopen, afhankelijk van het vastgestelde risico.

Daarmee wordt cloudsoevereiniteit een factor waarmee zowel aanbestedende diensten als cloudleveranciers rekening moeten houden. Voor aanbestedende diensten betekent dit dat zij bij de voorbereiding van een aanbesteding moeten bepalen welk assurance level voor de betreffende dienstverlening noodzakelijk is. Voor cloudleveranciers kan het betekenen dat zij hun dienstverlening, infrastructuur, onderaannemers en governance moeten aanpassen om voor een bepaald level (afhankelijk van de opdracht) in aanmerking te komen.

De CADA voorziet in uitzonderingsmogelijkheden wanneer een passende erkende cloudservice niet beschikbaar is of zich andere in de verordening genoemde omstandigheden voordoen. Een dergelijke afwijking moet worden gemotiveerd door de aanbestedende diensten.

Wat betekent dit voor IT-leveranciers?

Voor IT- en cloudleveranciers is het daarom verstandig om nu al na te gaan hoe hun dienstverlening zich verhoudt tot de voorgestelde assurance levels. Vooral de locatie van infrastructuur en data, de positie van moeder- en zustermaatschappijen buiten de EU, onderaannemers, personeel, toegangsrechten en cybersecuritymaatregelen kunnen relevant worden.

De CADA is echter nog geen geldend recht. Het voorstel wordt momenteel nog behandeld door het Europees Parlement en de Raad. De definitieve inhoud en het moment waarop de nieuwe regels van toepassing worden, kunnen daarom nog wijzigen. Wij volgen de ontwikkelingen rond de CADA op de voet.

Recent Posts
  • 2 september 2026

    De Cloud en de AI Development Act

    Marina Grgic
    De Europese Commissie heeft op 3 juni 2026 een voorstel gepubliceerd voor de Cloud and AI Development Act (CADA). Met dit voorstel wil de Europese Unie haar digitale soevereiniteit en strategische autonomie op het gebied van cloud en AI versterken. Daarbij gaat het onder meer om het verminderen van afhankelijkheden van niet-Europese aanbieders en om
    Read More
  • 2 juni 2026

    We noemen het HaaS, want dan is het geen HuuR. Of toch wel..?

    Hanneke Slager
    Hardware als dienst HaaS (hardware as a service) en varianten daarop, zoals DaaS (device as a service), zijn populaire vormen van het beschikbaar stellen van hardware. Van zware servers tot laptops, tablets, smart phones, netwerkapparatuur en PC’s en alle andere IT “spullenboel” daartussenin (ik noem dat hierna gemakshalve allemaal “hardware”). Met “as a service” wordt
    Read More
  • 28 april 2026

    Nieuwsbrief april 2026

    Hanneke Slager
    Woord vooraf  De laatste tijd zien we veel nieuwe ontwikkelingen die impact hebben op de IT-sector. Er is in korte tijd veel nieuwe wetgeving gekomen en we zien een toenemende dreiging van cyberaanvallen, waarbij hackers steeds geraffineerder te werk gaan en maximaal gebruik maken van de mens als ‘zwakste schakel’. Als gevolg hiervan hebben we
    Read More

Leave a Comment

Top