Begin juni presenteerde de Europese Commissie het pakket technologische soevereiniteit: een set maatregelen om Europa’s digitale autonomie te versterken. Naast de Chipsverordening 2.0, de opensourcestrategie en de routekaart voor digitalisering van de energiesector, bevat het pakket de Cloud and AI Development Act (CADA), een wetsvoorstel met directe gevolgen voor publieke inkoop zodra het is aangenomen.
Vier niveaus van eisen
CADA onderscheidt vier soevereiniteitsniveaus voor cloud- en AI-aanbieders:
- Niveau 1 – Locatie: data worden verwerkt binnen de EU. Juridische vestigingsplaats van de aanbieder speelt geen rol.
- Niveau 2 – Onafhankelijkheid: aanbieders moeten aantoonbaar onafhankelijk zijn van niet-EU-wetgeving en transparant over hun softwareketen.
- Niveau 3 – EU-controle: aanbieders moeten vanuit de EU bestuurd worden en aan aanvullende criteria voldoen, met mogelijkheid tot erkenning van derde landen.
- Niveau 4 – Soevereiniteit: volledige EU-certificering, geen buitenlandse zeggenschap, jaarlijkse audit door ENISA. Bedoeld voor de meest kritieke toepassingen, zoals defensie.
Wat betekent dit voor de aanbestedingspraktijk?
CADA introduceert ook een gemeenschappelijk EU-aanbestedingskader zodat publieke instellingen met hun inkoopkracht Europese innovatie kunnen versterken. Dit richt zich niet alleen op de centrale overheid, maar ook op gemeenten, zorg en onderwijsinstellingen.
Zodra CADA is aangenomen (het voorstel moet nog door het Europees Parlement en de Raad worden behandeld), wordt het voor aanbesteders belangrijk om per aanbesteding te bepalen welk soevereiniteitsniveau passend is bij het risicoprofiel van de toepassing, en dit tijdig te vertalen naar geschiktheidseisen en gunningscriteria.
De Vereniging van Nederlandse Gemeentes (VNG) laat zien hoe dit in de praktijk kan gaan werken. Recent heeft de VNG een eerste versie gepubliceerd van een handreiking voor cloudinkoop. Bij een aanbesteding voor clouddienstverleningen dienen gemeenten eerst vast te stellen welk niveau aan Betrouwbaarheid, Integriteit en Vertrouwelijkheid nodig is voor de dataverwerking die in de cloud gaat plaatsvinden. Aan de hand van de BIV-classificatie worden vervolgens de relevante beheersmaatregelen bepaald die vertaald zijn in verplichte eisen voor het PvE en komen met aanbevolen gunningscriteria.
Wij volgen deze ontwikkelingen op de voet en denken nu al na over de praktische impact op aanbestedingstrajecten. Benieuwd wat dit betekent voor jouw aanbesteding? Neem dan contact met ons op.






