PrivacyBased
Terug naar kennisbank
7 juli 20266 min lezenNieuws

Rijksbreed Cloudbeleid 2026: wat de aangescherpte regels betekenen voor jouw organisatie

De Tweede Kamer is geïnformeerd over de herziening van het Rijksbreed Cloudbeleid. Nieuwe eisen rond exitplannen, dataresidentie en leveranciersrisico raken niet alleen de Rijksoverheid, maar ook haar toeleveranciers.

Op 3 juli 2026 heeft staatssecretaris Willemijn Aerdts (Digitale Economie en Soevereiniteit) de Tweede Kamer geïnformeerd over de herziening van het Rijksbreed Cloudbeleid. Het beleid uit 2022 wordt op een aantal punten fors aangescherpt — met directe gevolgen voor iedereen die als leverancier, partner of ketenpartij met de Rijksoverheid werkt.

Voor organisaties die zelf niet onder de NIS2-richtlijn vallen, maar wél diensten leveren aan (of via) de Rijksoverheid, is dit geen ver-van-je-bedshow. Het is precies het soort indirecte verplichting dat via de keten bij het MKB terechtkomt — vergelijkbaar met wat we beschreven in NIS2 als toeleverancier.

Waarom nu?

De herziening komt niet uit de lucht vallen. De aanleiding:

  • Kritische onderzoeken van de Auditdienst Rijk en de Algemene Rekenkamer, die eerder concludeerden dat de Rijksoverheid zwaarder leunt op Amerikaanse clouddiensten dan gewenst.
  • Gewijzigde geopolitieke verhoudingen, mede door de tweede regering-Trump.
  • Meerdere aangenomen Kamermoties die aandringen op het afbouwen van onnodige afhankelijkheid van niet-Europese technologiebedrijven.

Wat verandert er?

De belangrijkste aanscherpingen op een rij:

  • Bredere reikwijdte. Het beleid geldt voortaan voor alle onderdelen van de Rijksoverheid. Alleen Defensie en de Hoge Colleges van Staat (waaronder de Eerste en Tweede Kamer) vallen erbuiten — al worden ook zij geadviseerd het beleid te volgen.
  • Verplicht exitplan. Niet langer alleen een strategie voor een geplande exit, maar ook een concreet scenario voor een disruptieve, onverwachte uitval van een clouddienst. Beide plannen moeten jaarlijks worden herzien.
  • Strengere dataresidentie. Opslag en verwerking van data in publieke cloud moet plaatsvinden binnen de EER. Versleuteling is verplicht, met uitzondering van openbare data.
  • Jurisdictierisico expliciet wegen. Als een leverancier (deels) buiten de EU/EER valt, moet het risico op inmenging door een buitenlandse overheid expliciet worden meegewogen en zoveel mogelijk worden gemitigeerd.
  • Meldplicht bij CIO Rijk voorafgaand aan materieel cloudgebruik, inclusief risicoanalyse en exitplan.
  • Categorieën met extra beperkingen: e-mail- en documentbeheer, bijzondere persoonsgegevens, en informatie met een staatsgeheime rubricering (TBB 1–3) krijgen strengere of aanvullende eisen — tot en met een algeheel verbod op publieke cloud voor het zwaarste niveau.
  • Overgangstermijn van 4 jaar, zonder extra budget — wat volgens de staatssecretaris tot scherpe keuzes en herprioritering zal dwingen.

Reikwijdte in beeld

Wie valt er onder het beleid, en welke cloudarchitecturen zijn toegestaan?

OnderdeelStatus onder het herziene beleid
Ministeries, agentschappen en uitvoeringsorganisatiesVolledig in scope
DefensieBuiten scope (eigen kader), volgen wordt geadviseerd
Hoge Colleges van Staat (o.a. Eerste en Tweede Kamer)Buiten scope, volgen wordt geadviseerd
Medeoverheden (gemeenten, provincies, waterschappen)Nu nog buiten scope; overheidsbreed beleid in voorbereiding
Leveranciers en subcontractorsIndirect, via aanbestedings- en contractvoorwaarden
CloudarchitectuurToegestaan?
On-premise en private cloud onder eigen beheerJa
Publieke cloud met data en verwerking binnen de EER, versleuteldJa, na risicoafweging en melding bij CIO Rijk
Publieke cloud bij leverancier onder niet-EU-jurisdictieAlleen na expliciete weging en mitigatie van het jurisdictierisico
Publieke cloud voor e-mail, documentbeheer of bijzondere persoonsgegevensOnder aanvullende, strengere eisen
Publieke cloud voor de zwaarste staatsgeheime rubriceringNee — algeheel verbod

Wat betekent dit voor het MKB en de toeleveringsketen?

Dit is waar het voor veel van onze klanten relevant wordt. Het cloudbeleid zelf is gericht op de Rijksoverheid, maar de effecten stromen door:

  1. Aanbestedingen gaan verzwaren. Verwacht strengere eisen in aanbestedingsvoorwaarden rond dataresidentie, exitplannen en leverancierstransparantie — ook richting subcontractors.
  2. Shared Responsibility wordt een aandachtspunt. De Kamerbrief benoemt expliciet dat controle op een correcte invulling van het Shared Responsibility Model door de leverancier niet altijd goed geregeld is. Organisaties die als (sub)leverancier voor de overheid werken, doen er goed aan dit nu al op orde te hebben.
  3. Medeoverheden volgen. De staatssecretaris wil op korte termijn ook met gemeenten, provincies en waterschappen tot een overkoepelend overheidsbreed cloudbeleid komen — de reikwijdte van deze aanscherpingen breidt dus waarschijnlijk verder uit.
  4. EU-regelgeving als volgende laag. De aankomende Cloud and AI Development Act (CADA) zal dit beleid verder beïnvloeden, met impact tot in de private IT-sector.

Concrete vervolgstappen

Voor organisaties die (indirect) aan de Rijksoverheid leveren:

  • Breng in kaart welke van je clouddiensten data buiten de EER verwerken of opslaan. Je verwerkingsregister is daarvoor het logische startpunt: daar staan de doorgiften en verwerkers al vastgelegd.
  • Stel een exitplan op voor zowel een geplande exit als een acute uitval-situatie.
  • Toets of je Shared Responsibility Model aantoonbaar en controleerbaar is ingericht.
  • Weeg het jurisdictie- en leveranciersrisico onderbouwd af — een ISO 27005-risicoanalyse geeft je daar een herbruikbaar register voor.
  • Volg de ontwikkeling van het implementatiekader risicoafweging cloudgebruik — dit wordt naar aanleiding van deze herziening bijgewerkt.

Waar sta je nu? Ketenbeheersing is ook een van de tien NIS2-zorgplichtmaatregelen. Met de gap-analyse zie je in een kwartier waar je organisatie staat.

Veelgestelde vragen

Val ik onder het Rijksbreed Cloudbeleid als ik leverancier van de Rijksoverheid ben? Niet rechtstreeks. Het beleid richt zich op onderdelen van de Rijksoverheid zelf. Maar die organisaties moeten hun eisen doorvertalen naar contracten en aanbestedingen, dus in de praktijk komen dataresidentie-, exit- en transparantie-eisen alsnog bij jou terecht.

Mag data van de Rijksoverheid nog buiten de EER worden opgeslagen? Voor publieke cloud is opslag en verwerking binnen de EER het uitgangspunt, met verplichte versleuteling (behalve voor openbare data). Valt de leverancier onder een niet-EU-jurisdictie, dan moet het risico op inmenging door een buitenlandse overheid expliciet worden gewogen en zoveel mogelijk gemitigeerd.

Wat moet er in een exitplan staan? Twee scenario's: een geplande, gecontroleerde overstap naar een andere dienst of naar eigen beheer, én een disruptieve situatie waarin een clouddienst onverwacht wegvalt. Beide plannen moeten jaarlijks worden herzien, dus een eenmalig document volstaat niet.

Geldt dit beleid ook voor gemeenten en provincies? Nu nog niet. Het herziene beleid geldt voor de Rijksoverheid; de staatssecretaris wil op korte termijn met gemeenten, provincies en waterschappen tot een overheidsbreed cloudbeleid komen. Medeoverheden doen er verstandig aan alvast in deze richting te bewegen.

Hoeveel tijd is er om te voldoen? De overgangstermijn is vier jaar, zonder extra budget. Dat betekent in de praktijk herprioriteren binnen bestaande middelen, en dus vroeg beginnen met de inventarisatie.

Wat is de relatie met NIS2? Het cloudbeleid staat los van de Cyberbeveiligingswet, maar overlapt inhoudelijk sterk: leveranciersbeheer, continuïteit en risicoafweging zijn ook NIS2-zorgplichtmaatregelen. Wie NIS2 op orde brengt, heeft een groot deel van dit werk al gedaan — en omgekeerd.


Bron: Kamerbrief "Herziening Rijksbreed Cloudbeleid 2026", staatssecretaris W.J.M. Aerdts, 3 juli 2026 (Tweede Kamer der Staten-Generaal, kenmerk 2026D35294/2026D35295).

Gratis whitepaper · 12 pagina's

De 10 stappen naar NIS2-compliance

Per maatregel: wat het is, concrete acties, en de valkuil. Direct als PDF in je inbox.

Vraag de whitepaper aan
Nieuwsbrief

Blijf op de hoogte van NIS2

Periodiek de belangrijkste updates over de Cyberbeveiligingswet, plus praktische tips voor het MKB. Geen spam, uitschrijven kan altijd.

Door je in te schrijven ga je akkoord met onze verwerking van je e-mailadres. Geen spam, makkelijk uitschrijven.