Skip to main content

Cloudafhankelijkheden

Welke risico's accepteer jij?

Man en vrouw achter computer

De cloudmarkt van 2026 staat onder groeiende druk door twee ontwikkelingen die elkaar versterken: de explosieve groei van AI en geopolitieke spanningen. Zo concentreert het AI-tijdperk grote hoeveelheden rekenkracht, investeringen en infrastructuur bij een klein aantal (voornamelijk Amerikaanse) spelers. De cloudplatforms van hyperscalers worden daardoor krachtiger dan ooit, en de afhankelijkheid van Nederlandse organisaties groeit mee. Tegelijkertijd zet de toenemende politieke onvoorspelbaarheid vanuit de VS de dominante positie van Amerikaanse hyperscalers in een nieuw perspectief. Wat gebeurt er bijvoorbeeld wanneer prijzen veranderen, toegang tot een platform wordt beperkt of juridische controle over data onder buitenlandse wetgeving valt?

 

Organisaties die verantwoordelijk zijn voor de kritische infrastructuur van Nederland – zoals digitale overheidsdiensten, water, energie of vervoer – hebben nu te maken met een governance-vraag. Hoe maak je cloudkeuzes op basis van realistisch risicomanagement, in plaats van op onderbuikgevoelens?

 

 

Niet onbetrouwbaar, wel afhankelijk

 

Eerst een belangrijke nuance: er is niets mis met het gebruik van Amerikaanse cloudplatformen. Sterker nog, ze zijn efficiënt, schaalbaar, volwassen en betaalbaar. En de bedrijven achter deze cloudplatformen, zoals AWS of Microsoft Azure, zijn betrouwbaar. Een worst-case-scenario waarbij zij morgen plotseling een hele cloudregio afsluiten is onwaarschijnlijk.

 

De vraag is daarom niet ‘zijn Amerikaanse bedrijven onbetrouwbaar?’ maar ‘in hoeverre laat je een externe partij invloed uitoefenen op jouw data, continuïteit of strategische bewegingsvrijheid?’ Hoewel deze vraag altijd al van belang was, staat het vanwege de recente ontwikkelingen nu centraal in de directiekamer.

 

 

Kwetsbaar op vier vlakken

 

Afhankelijkheid van cloudleveranciers kent vier verschillende aspecten:

 

1. Technisch. Als het platform van eigenaar wisselt of een leverancier uitvalt, in hoeverre valt dan ook jouw bedrijfsvoering om? Hoe portabel zijn jouw workloads, en hoe realistisch zijn migratiescenario's?

 

2. Juridisch & compliance. Onder welke jurisdictie valt jouw data? Zijn er wetten – zoals de Amerikaanse Cloud Act – die buitenlandse autoriteiten in staat stellen toegang tot jouw gegevens te eisen? En wat bepalen contractuele verplichtingen over jouw bewegingsvrijheid?

 

3. Economisch. Hoe zwaar weegt afhankelijkheid mee in aanbestedingen en leverancierskeuzes, ten opzichte van prijs en kwaliteit?

 

4. Operationeel. Wat is de impact van een (tijdelijke) verstoring op jouw dienstverlening? Welke alternatieven zijn er beschikbaar, en hoe snel kun je daarop overschakelen?

 

Deze aspecten kwamen allemaal concreet samen bij de overname van de infrastructuurpartner achter DigiD. Toen Nederlandse IT-dienstverlener Solvinity werd overgenomen door het Amerikaanse Kyndryl – een overname die overigens nog in onderzoek is – had de Tweede Kamer plots te maken met onzekerheden op alle vier de vlakken. Van continuïteit en datasoevereiniteit tot portabiliteit van workloads en de vraag of exitclausules ooit waren opgenomen. Maar minstens zo relevant was de governance-vraag die erbij kwam kijken: wie is verantwoordelijk voor het toezicht op een kritieke dienst als de eigenaar wisselt? Voor publieke diensten als DigiD is maatschappelijk vertrouwen even belangrijk als de technische realiteit.

Het gebruik van een externe leverancier is hier niet het probleem, maar het ontbreken van een contractuele exitstrategie wél. Een exitstrategie is daarbij meer dan een clausule op papier: het gaat om een migratiepad dat is uitgewerkt en getest, met een bekende tijdlijn en concrete alternatieven.

 

 

Waar zit het risico?

 

De situatie rondom DigiD laat zien wat er gebeurt wanneer afhankelijkheid en de bijkomende kwetsbaarheden niet duidelijk in beeld worden gebracht. Welke risico’s je accepteert is een strategische keuze die vóór het aangaan van een samenwerking moet worden gemaakt. In het kader van de cloudmarkt betekent dit dat organisaties de volgende vragen moeten overwegen:

 

    • Hoe snel kan de dienstverlening veranderen door een contractwijziging of overname?
    • Wat is de schade als een leverancier (tijdelijk) uitvalt?
    • Hoe acceptabel is het risicoprofiel van de leverancier rondom dataverwerking, geopolitieke context en wetgeving?

 

Risico bestaat uit een eenvoudige formule: kans × impact. Je kunt de risico’s van een afhankelijkheid bepalen en de impact beperken. Impliciete, onoverwogen afhankelijkheid is riskant. Expliciete afhankelijkheid, met portabele workloads, contractuele borgingen en exitstrategieën is beheersbaar.

 

 

Wacht niet op Den Haag

 

Voor veel organisaties is het bepalen welke risico’s zij accepteren een strategische afweging. Maar organisaties die verantwoordelijk zijn voor de kritische infrastructuur van Nederland hebben met andere regels te maken. Bij hen is een verstoring niet slechts een bedrijfsprobleem, maar een maatschappelijk risico.

 

De overheid werkt aan kaders voor de digitale weerbaarheid voor kritische sectoren. Dat is terecht, maar zulke trajecten kosten tijd. Mijn advies? Wacht er niet op. Met de bestaande kennis en oplossingen in Nederland, is er al veel mogelijk. Architecturen kunnen worden ontworpen met reservecapaciteit buiten één hyperscaler. Contracten kunnen migratiepaden vastleggen. Aanbestedingen kunnen bijvoorbeeld eisen stellen aan exitclausules, juridische entiteit en datalocatie. Met een hybride- of multi-cloud-architectuur kunnen organisaties hun kritieke workloads buiten een hyperscaler plaatsen.

 

De mogelijkheden zijn er al. Wacht niet op Den Haag om ze toe te passen.

 

 

Bewust en beheersbaar

 

De razendsnelle opkomst van AI en geopolitieke spanningen zal de komende jaren niet afnemen. Juist daardoor is afhankelijkheid een strategische beleidskeuze in plaats van een noodzakelijk kwaad. Een cloudvolwassen organisatie reageert niet op geopolitieke onrust, maar heeft proactief haar strategie al bepaald. Vandaar dat de huidige discussie zo belangrijk is. Niet omdat hyperscalers plotseling onbetrouwbaar zijn geworden, maar omdat organisaties afhankelijkheid eindelijk zien als de strategische keuze die het is.

 

 

 

Doe de cloud resilience scan

Wil je objectief vaststellen waar je als organisatie staat, en wat er nodig is om Always on te blijven? Vraag vrijblijvend meer informatie aan over onze Cloud Resilience Scan. 

 

✓ Volledig beeld. Objectief inzicht in cloudvolwassenheid, risico's en optimalisatiekansen.

✓ Van complexiteit naar controle. Een concreet actieplan met quick wins en strategische verbeteringen.





Taal van bestuur en techniek. Inzicht in businessimpact, geopolitieke afhankelijkheden en technische borging.
 
✓ Visueel en transparant. Zie met ons maturity overzicht direct waar je staat ten opzicht van marktstandaarden en best practices.
 

Cloud Resilience Scan

Vraag vrijblijvend meer informatie aan over onze Cloud Resilience Scan.

Benieuwd wat we voor jou kunnen betekenen?

Peter Shevtzoff

Peter Shevtzoff

Business Development Director