Het is niet zo dat deze wetgeving tekortschiet, maar het zijn andere vraagstukken. De AI Act stelt eisen aan verantwoord AI-gebruik, NIS2 aan digitale weerbaarheid en CADA moet helpen om cloud- en AI-soevereiniteit en afhankelijkheden beter inzichtelijk te maken. Daarachter ligt een fundamentelere vraag: kan de overheid haar eigen digitale koers zelf bepalen?
Compliance is nog geen autonomie
Er komen steeds meer regels om digitalisering verantwoord, veilig en inmiddels ook soeverein te organiseren. Sinds 2 augustus is de AI Act grotendeels van toepassing, sinds 15 augustus geldt de Nederlandse Cyberbeveiligingswet en met de voorgestelde Cloud and AI Development Act (CADA) komt daar een Europees kader voor cloud- en AI-soevereiniteit bij. Dat is nodig. Maar voldoen aan deze wetgeving betekent nog niet dat de overheid digitaal in control is, laat staan autonoom.
Zo kan een AI-dienst volledig voldoen aan de AI Act, terwijl de overheid voor die dienst afhankelijk is van één leverancier. De risicoanalyse is uitgevoerd, menselijke controle is geregeld en de leverancier voldoet aan de regels. Op papier is alles op orde. Maar als overstappen over drie jaar praktisch onmogelijk blijkt omdat data moeilijk te migreren zijn, kennis bij de leverancier zit en alternatieven ontbreken, heeft de overheid onvoldoende handelingsvermogen om haar koers te wijzigen.
Hetzelfde geldt voor cybersecurity. Een cloudomgeving kan uitstekend beveiligd zijn en voldoen aan NIS2, terwijl een cruciale publieke dienst volledig afhankelijk is van één leverancier. Cybersecurity beheerst digitale risico’s en vergroot weerbaarheid. Autonomie gaat een stap verder: kunnen we zelf handelen als de omstandigheden veranderen? Een veilige digitale omgeving is dus nog geen autonome digitale omgeving.
Er is een verschuiving van leveranciersmanagement naar afhankelijkheidsmanagement nodig
Met de aanscherping van het Rijkscloudbeleid komt hier wel meer aandacht voor. Rijksorganisaties moeten rekening houden met geopolitieke risico’s en afhankelijkheid van één leverancier en voor publieke clouddiensten een cloudstrategie en exitplan opstellen. Digitale autonomie wordt daarmee concreet: niet alleen weten waar je van afhankelijk bent, maar ook het vermogen behouden om daadwerkelijk van koers te veranderen.
Dat vraagt om een verschuiving van leveranciersmanagement naar afhankelijkheidsmanagement. Niet iedere afhankelijkheid is problematisch. De overheid kan en moet gebruikmaken van marktpartijen. Maar ze moet wel weten welke afhankelijkheden strategisch kritiek zijn en hoeveel handelingsvermogen daar tegenover staat. Kunnen we overstappen? Kunnen we onze data meenemen? Hebben we de kennis zelf? Is er een alternatief? En kunnen we dat alternatief ook daadwerkelijk inzetten als dat nodig is?
Daarmee raakt digitale autonomie direct aan het politieke primaat. Digitalisering is inmiddels onderdeel van het vermogen van de overheid om politieke besluiten uit te voeren. Politieke zeggenschap heeft weinig betekenis als de uitvoering afhankelijk is van digitale keuzes die de overheid zelf niet meer kan veranderen.
Wetgeving brengt normen, bewustwording en waarborgen, maar voor autonomie is dat niet genoeg. De overheid moet niet alleen weten waar zij van afhankelijk is, maar ook het vermogen hebben om keuzes te maken, alternatieven te benutten en daadwerkelijk van koers te veranderen als dat nodig is. Wetgeving is dan geen eindstation, maar slechts een begin.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.
Allemaal waar, maar de crux is inderdaad hoe dit praktisch te maken. Dat is niet heel moeilijk: uniforme methodologie en generieke referentie architectuur. Waar hebben we het nu helemaal over? We willen "handelingsvermogen" herdefiniëren naar technische en juridische bouwstenen. Kan niet zonder architectuur en die HEBBEN we: het EU International Data Spaces Reference Architecture Model (IDS-RAM) gaat per definitie uit van soevereine data-uitwisseling als architectuurbeginsel. Het IDS-RAM (beheerd door IDSA.org) beschrijft hoe organisaties data kunnen uitwisselen zonder de controle over die data kwijt te raken. Het belangrijkste element hierbij is de IDS-connector: een softwarecomponent tussen de interne systemen van een organisatie en de data-ruimte, die garandeert dat de data-eigenaar te allen tijde zeggenschap houdt. Dat is de essentie van soevereiniteit. Controle over data. Niet wie de plumbing maakt of waar die staat. Gedragsbeleid wordt hierbij technisch afgedwongen en niet alleen afgesproken tussen juristen. Een aanbieder definieert gebruiksvoorwaarden (wie mag wat, wanneer, waartoe) en de connector dwingt dat keihard af, ook nadat de data is verzonden (Compliance as Code). Dat is precies het verschil dat Christian Verhagen hier maakt tussen "voldoen op papier" en "zelf kunnen handelen". Dat vraagt overigens vooral om federatie. We hebben het hier niet over een gecentraliseerd, geharmoniseerd en gestandaardiseert platform van een of andere Usual Suspect. IDS is bewust een open, gedecentraliseerd model: data blijft bij de bron, er is geen centrale partij die een schakelpunt (en dus een nieuwe afhankelijkheid) wordt. Interoperabiliteit die dus meteen de exit-strategie. Aangezien de connectoren, metadata-modellen en certificering gestandaardiseerd zijn, is de drempel om van aanbieder of onderliggende infrastructuur te wisselen structureel lager. Je bouwt dus niet langer in één leveranciershok; je bouwt in een open standaard binnen een gefedereerde gedecentraliseerd netwerk van Dataspace Protocolen voor connectoren, omwille van soevereine uitwisseling. (zie: www.data-landscape.com). Autonomie en soevereiniteit vereisen KENNIS.
Voor de overheid vertaalt zich dit naar: als een AI-dienst of datapijplijn binnen een IDS-architectuur is ingericht, zit de mogelijkheid tot overstappen al vanaf het begin in het ontwerp — in plaats van dat die drie jaar later hopeloos blijkt EN je kunt onder Policy Enforcement Points snaarstrak instellen welk Ai model onder welke voorwaarden waar staat te stampen. Hoe organiseer je Vertrouwen zonder platform?
iSHARE is al sinds 2018 een generiek Nederlandse trust framework (dus ruim voor de AI Act) die identiteits-, authenticatie- en autorisatieafspraken (IAA) aantoonbaar, verifieerbaar, zonder winstoogmerk en geüniformeerd tussen organisaties. Je kunt dus moeiteloos beginnen met of aanhaken bij een volledig gefedereerde structuur. Zonder centrale tussenpartij: partijen delen gewoon peer-to-peer data op basis van gecertificeerde rollen (identiteitsproviders, autorisatieregistries, datadienstenaanbieders).
De iSHARE Foundation beschrijft het zelf als een framework dat "trust, data protection and data sovereignty within data spaces" mogelijk maakt — gebruikt door overheden en inmiddels in tientallen data-ruimtes (o.a. i4trust). Technische porteerbaarheid helpt weinig als je niet legaal mag overstappen. iSHARE regelt via scheme-agreements exact wie nou welke rechten heeft op welke data, zodat de data-aanbieder weet dat alleen geautoriseerde partijen toegang krijgen — en deelnemers juridisch gedekt zijn bij elke uitwisseling. Dat lossen van contractuele lock-in is minstens zo belangrijk als het losmaken van technische lock-in. Sinds 2024 werken IDSA en iSHARE expliciet samen: de technische protocollaag (IDS/Dataspace Protocol) en de trust-laag (iSHARE) worden samengebracht, zodat een data-ruimte technisch én juridisch soeverein kan functioneren (internationaldataspaces.org). Dus als de Cloud and AI Development Act en het Rijkscloudbeleid organisaties vragen om exitplannen op te stellen dat is DAT het moet minder moeilijk te realiseren dat HOE het moet. IDS-RAM en iSHARE maken zo'n exitplan meer dan een document in een la — het zijn de vooraf ingebouwde rails waarlangs een exit daadwerkelijk uitvoerbaar is. Wetgeving stelt dan de norm; data spaces leveren het handelingsvermogen en dan kun je Cloud en AI-diensten prima "porteerbaar" maken en daarmee de autonomie verifieerbaar realiseerbaar maken.