ACA Group Blog | Inzichten over Softwareontwikkeling, UX/UI, Data & Innovatie

Digitale soevereiniteit en de public cloud in België: hoe leg je de puzzel?

Geschreven door Peter Jans | 14 aug 2026 08:58:55

Beloftes en goede voornemens bij de vendors. Een snelle opeenvolging van berichten op socoial media en nieuwssites. Maar waar staan we vandaag écht als het gaat over digitale soevereiniteit? Onze Cloud & DevOps Director Peter Jans maakt een eigen State of the Union. Wat bewegen de Amerikaanse cloud-vendors? Wat zet Europa daar tegenover? En wat moet je daar als Belgisch bedrijf mee?

Wat is digitale soevereiniteit?

Eerst zetten we nog even samen een stap terug. Context, duidelijkheid en nuance zijn belangrijk in deze discussie over digitale autonomie.

Digitale soevereiniteit is het vermogen om als land of bedrijf controle te hebben over je eigen digitale toekomst. Het draait om veel meer dan de fysieke locatie van data (data residentie).

Anno 2026 definiëren we digitale soevereiniteit aan de hand van drie kernpijlers:

  • Data-soevereiniteit: de garantie dat data onderworpen is aan de wet- en regelgeving van de jurisdictie waarin ze zich bevindt. Dit betekent controle over wie toegang heeft tot data en onder welke voorwaarden, zonder dat buitenlandse wetgeving zoals de Amerikaanse CLOUD Act kan tussenkomen.
  • Operationele soevereiniteit: het vermogen om cloud en infrastructuur zelfstandig te beheren en te controleren. Dit omvat alles van het uitvoeren van updates tot het beheren van infrastructuur, encryptiesleutels, idealiter door personeel binnen de eigen jurisdictie.
  • Technologische soevereiniteit: de vrijheid om technologie te kiezen en te veranderen zonder vast te zitten aan één specifieke leverancier (vendor lock-in), met een exitstrategie als vangnet. Het gebruik van open-source standaarden en cloud-native oplossingen is hierin een cruciale factor. Denk aan de keuze voor Kubernetes als basis boven op de cloud services.

Waarom blijft digitale soevereiniteit een hot topic?

Door de aanhoudende geopolitieke spanningen tussen de Verenigde Staten en de Europese Unie is het moeilijk om afspraken te maken over het beheer, verwerken en uitwisselen van gevoelige data. Een data privacy framework is cruciaal, want veel Europese bedrijven zijn enorm afhankelijk van Amerikaanse cloud providers.

Wat als het worst-case scenario realiteit wordt en Europese wetgeving Amerikaanse cloud enterprises buitenspel zet? Wat als de clouddiensten van AWS, Azure en Google bij wet verboden worden in Europa. Of omgekeerd: wat als de Amerikaanse overheid zich toegang toe-eigent tot data van Europese bedrijven? Wat is de echte toepasbaarheid van een CLOUD Act, die onder bepaalde voorwaarden inzage door de Amerikaanse overheid mogelijk maakt. Recente gebeurtenissen tonen aan dat er feitelijk al gevallen zijn waar data gelekt werd, of toegang werd ontnomen.

Wat doen AWS, Azure en GCP?

Hoe navigeren de drie grote cloudbedrijven Amazon Web Services (AWS), Microsoft Azure en Google Cloud Platform (GCP) in deze onzekere tijden?

Hun strategie is duidelijk: Europese klanten geruststellen met specifieke, 'soevereine' oplossingen, zonder hun globale model te kannibaliseren. Maar hoe vertaalt zich dat naar concrete stappen voor de digitale soevereiniteit van Belgische bedrijven?

AWS: European Sovereign Cloud

AWS zet vol in op de AWS European Sovereign Cloud (Duitsland - Brandenburg), sinds januari 2026 volledig operationeel. Het is een aparte, onafhankelijke cloudinfrastructuur, zowel fysiek, operationeel als logisch gescheiden van de bestaande AWS-regio's.

  • aws.eu — An independent cloud for Europe
    The AWS European Sovereign Cloud is a new, independent cloud for Europe entirely located within the European Union (EU), designed to help customers meet their most stringent digital sovereignty requirements. Built in the EU for the EU, it is the only fully featured, independently operated sovereign cloud backed by strong technical controls, sovereign assurances and legal protections.

De belangrijkste belofte: alle klantdata, inclusief metadata, blijft binnen de EU en wordt uitsluitend beheerd door in de EU gevestigd en gescreend personeel.

Critici wijzen wel op het Amerikaanse moederbedrijf. Omdat AWS US bij het contracteren betrokken blijft, blijft de invloed van Amerikaanse wetgeving een aandachtspunt.

Azure: Cloud for Sovereignty

Microsoft bouwt verder aan zijn Microsoft Cloud for Sovereignty, sinds begin 2026 in effect. Dit is geen aparte cloud, maar een uitgebreide set van beleidsregels, 'guardrails' en tools bovenop de bestaande Azure-cloud. Klanten kunnen hiermee een 'Sovereign Landing Zone' configureren die voldoet aan strenge compliance-eisen.

Azure combineert dataresidentie-garanties met geavanceerde encryptie en confidential computing: data blijft ook tijdens gebruik versleuteld.

Microsoft lanceerde in december 2025 daarnaast ABC (Azure Belgium Central), een volledig nieuwe region voor de Belgische markt.

De laatste Microsoft-updates over digitale soevereiniteit, rechtstreeks van de bron:

GCP: Data Boundary en Dedicated

Ook Google breidde in 2025 zijn soevereiniteitsopties uit. Met Google Cloud Data Boundary kan je als klant de geografische grenzen voor je data en de verwerking ervan strikt definiëren.

  • Sinds 2010 heeft Google zijn DataCenter in Bergen actief — datacenters.google/locations/belgium. Opmerkelijk: destijds was dit het eerste datacenter van Google buiten de VS! 

Daarnaast lanceert Google Cloud Dedicated, een 'air-gapped' of hybride oplossing die Google in samenwerking met lokale partners (zoals T-Systems in Duitsland, en samen met Proximus ook in Luxemburg) aanbiedt, om te voldoen aan de strengste lokale soevereiniteitsvereisten van overheden.

Ligt het antwoord toch in Europa?

Over naar Europa: zou de sleutel tot onze digitale autonomie niet in Europa zelf kunnen liggen? Zeker in combinatie met open source. Wij sloten ons in oktober 2025 aan als mede-ondersteuner van het het Eurostack-initiatief.

SUSE positioneert zich sinds vorig jaar nadrukkelijk als een Europese kampioen van de open, soevereine cloud. Met de recente ondertekening van de EuroStack-brief pleit SUSE, samen met andere Europese techbedrijven, voor een sterkere focus op een soevereine Europese digitale infrastructuur.

Voor Belgische organisaties biedt SUSE's portfolio, denk aan Rancher voor Kubernetes-management en NeuVector voor containerbeveiliging, concrete tools om vendor lock-in te vermijden. Voor SUSE begint echte soevereiniteit bij de vrijheid om te kiezen waar en hoe je je applicaties draait, onafhankelijk van de onderliggende cloudprovider. Dat geeft ruimte om te combineren met andere partijen.

Europese spelers

Vandaag zijn er ook verschillende Europese spelers actief, hieronder het overzicht van enkele partijen om te volgen.

Aanbieder
Land
In het kort
 SUSE Rancher support

Scaleway

FR

Developer-oriented, met interessante mogelijkheden

Ja

Hetzner

DE

Sterke mogelijkheden en scherpe prijzen

Ja

OVH

FR

Franse cloud- en hostingprovider met een breed dienstenaanbod

Ja, ondersteuning voor managed Rancher

Stackit

DE

Cloudprovider ontstaan vanuit Lidl, bouwt momenteel aan een derde datacenter (200MW)

-

Upcloud

FI

Cloudservers en managed services gericht op developers en kmo's, met 15 datacenters wereldwijd

Cloud Native als opstap naar digitale soevereiniteit

Cloud Native is een strategische enabler voor digitale soevereiniteit, door applicaties en infrastructuur te bouwen op open-source standaarden zoals Kubernetes en containers.
Een cloud-native architectuur maakt applicaties, data en systemen inherent portable. Een container die vandaag op AWS draait, kan morgen met minimale aanpassingen op Azure, een lokale Belgische cloudprovider of een on-premise cluster draaien.

Dit doorbreekt de klassieke vendor lock-in die ontstaat door het gebruik van propriëtaire services van de hyperscalers. Organisaties die hun infrastructuur standaardiseren op Kubernetes, creëren een abstractielaag die hen de flexibiliteit geeft om workloads te verplaatsen naar de cloud die op dat moment het best voldoet aan hun soevereiniteitseisen.

Het Cloud Native Landscape en de Cloud Native Trail Map bieden je een overzicht en stappenplan om hiermee aan de slag te gaan.

➡️ Kies daarom vandaag sowieso voor Cloud Native first design binnen je IT, of je nu bij een public cloud, private cloud of onprem provider zit. Een investering nu, maar je krijgt meer bewegingsruimte later.

Digitale soevereiniteit en NIS2: hoe zit dat nu?

De NIS2-richtlijn, sinds eind 2024 van kracht in de Belgische wetgeving, legt een directe link tussen cybersecurity en soevereiniteit. NIS2 verplicht organisaties in essentiële en belangrijke sectoren (energie, transport, gezondheidszorg, maar ook digitale dienstverleners) om strikte risicobeheersmaatregelen te nemen en incidenten te melden.

De connectie met digitale soevereiniteit is tweeledig:

  1. Controle over de supply chain: NIS2 vereist dat organisaties de veiligheid van hun hele toeleveringsketen beoordelen, inclusief die van hun cloudproviders. Dit dwingt tot een kritische evaluatie van de beveiligingspraktijken en de juridische jurisdictie van de provider.
  2. Data governance en risicobeheer: de richtlijn eist een grondig begrip van waar kritieke data zich bevindt en wie er toegang toe heeft. Dit sluit naadloos aan bij de principes van data- en operationele soevereiniteit. Kiezen voor een soevereine cloudoplossing kan helpen aantonen dat er adequate maatregelen zijn genomen om risico's te beperken.

Hoe leg je nu de puzzel?

Tot daar de theorie en de laatste ontwikkelingen. Dan blijft er nog één vraag over: wat moeten jij en je bedrijf hiermee? Wij zien vier mogelijke niveaus, van vol vertrouwen in de Amerikaanse drie tot een volledige ontkoppeling.

Level 1: EU-regio’s van de grote Amerikaanse spelers

  • Je kiest bij een public cloud provider een regio in de EU, waardoor je data daar 'pinned' blijft.
  • Mogelijks zijn niet alle en nieuwste services beschikbaar in elke EU-regio. Maar dat valt ondertussen al reuze mee.
  • Maar opgelet: omdat de moederbedrijven Amerikaans blijven, wordt dit door sommige juristen toch niet als volwaardig 'sovereign' beschouwd.

Level 2: Soevereine clouds van de grote Amerikaanse spelers

  • Je zet een omgeving op in een speciale, door de EU beheerde regio.
  • Ook hier is niet elke service meteen of algeheel beschikbaar, toch blijft de data 'pinned' op de gekozen regio.
  • De regio wordt operationeel beheerd door Europese mensen en bedrijven.
  • Maar opgelet: deze Europese regio's volgens juristen nog wel onder de CLOUD Act, waardoor providers in bepaalde gevallen services moeten afschakelen of data moeten delen na melding. 

Niveau 3: Europese en Belgische cloudoplossingen

  • Je werkt samen met een Europese of Belgische cloudspeler.
  • Niet alle services en capabilities van de grote drie zijn hier beschikbaar.
  • Op vlak van redundantie, SLA en capaciteit is het aanbod (nog) niet gelijk aan dat van de grote spelers.

Niveau 4: On-premise-oplossingen

Managed

  • On-premise via tools van een public cloud provider in combinatie met co-location (bijvoorbeeld AWS Outposts).
  • On-premise via tools van een private cloud- of infrastructuurprovider (bijvoorbeeld VMware Tanzu, Red Hat Openshift, Oracle, SAP Kyma, … ).

Zelfbeheerd

On-premise via open tools van een provider (bijvoorbeeld SUSE en Rancher RKE2).

Zet nu de eerste stap

Hoe je huidige vertrekpunt er uitziet, of wat jouw plannen ook zijn: wij hebben de kennis en ervaring om je naar de gewenste oplossing te leiden. Of we nu samen met jou het strategisch plan uitschrijven, of jouw eigen plan helpen waarmaken: laten we praten

Maar laat 1 advies heel duidelijk zijn: Kies vandaag resoluut voor Cloud Native oplossingen op basis van Containers en Kubernetes. Ze geven je vrijheid van keuze op termijn. En dat zoeken we allemaal in een veranderende wereld.

Voor wie graag eerst alles zelf op een rijtje zet, kan dat met deze checklist.

Disclaimer: door de snelheid waarmee dit thema evolueert, is het slim om voortdurend ook actuele, betrouwbare bronnen te consulteren.

🗒️ Gratis bron 1

Checklist voor beveiliging en digitale soevereiniteit

Het balanceren van innovatie, security en soevereiniteit vraagt om een doordachte aanpak. Gebruik deze checklist als leidraad voor jouw strategie:

  • Data classificatie
    • Identificeer en classificeer je data. Welke data is strategisch, gevoelig of onderhevig aan specifieke wetgeving?
    • Bepaal per datacategorie de vereisten voor residentie, soevereiniteit en compliance.
  • Provider evaluatie
    • Analyseer het soevereiniteitsaanbod van je cloudprovider. Ga verder dan de marketing en lees de kleine lettertjes over datatoegang, metadata en operationeel beheer
    • Evalueer de risico's van buitenlandse wetgeving (bv. CLOUD Act). Biedt de provider sluitende contractuele en technische garanties?
  • Technische maatregelen
    • Implementeer een zero-trust-architectuur: vertrouw niets, controleer alles.
    • Maak optimaal gebruik van versleuteling: in opslag, tijdens verzending en, waar mogelijk, tijdens gebruik (confidential computing).
    • Beheer je eigen versleutelingssleutels (Bring Your Own Key/Hold Your Own Key) en bewaar deze bij voorkeur buiten de infrastructuur van de cloudprovider.
  • Exitstrategie en open standaarden
    • Bouw je applicaties op open standaarden (bv. Kubernetes) om portabiliteit te garanderen.
    • Vermijd diepe integratie met propriëtaire PaaS-diensten die een migratie complex en kostbaar maken.
    • Documenteer en test je exitstrategie: kan je je data en applicaties daadwerkelijk verhuizen binnen een aanvaardbare termijn?
  • NIS2-comliance
    • Breng je supply chain in kaart. Weet je welke (sub)verwerkers je cloudprovider inschakelt?
    • Zorg voor een robuust incident response plan dat rekening houdt met de meldplichten van NIS2.

🗒️ Gratis bron 2

Hieronder een tabel die je kan gebruiken om zelf een analyse te doen van een andere public, private of onPrem Infrastructuur. Deze werd door ons ook gebruikt om een analyse te maken van andere spelers op basis van onze vereisten.

Capability
Aanwezig

Infrastructure service

Compute Service – Server en Serverless

 

Storage Services - S3, EBS, EFS

 

Database Services - RDS, DynamoDB, …

 

Container Services - Kubernetes Service, Container Service

 

Certificate Services - ACM

 

Networking Services - VPC - Route53, CloudFront, NLB / ALB, DNS, CDN

 

Security Services - WAF, IAM, Config, Secret, Auditing, CloudTrail

 

CICD Services - Registry, Pipelines, …

 

Redundancy Services - Multi Region, Multi AZ

 

Backup Services

 

SLA Services - Uptime Guaranties

 

Compliance Services - ISO27001, NIS2, HIPAA, …

 

Pricing Services - Transparent & Open Calculator

 

Logging Services - CloudWatch Logs & Metrics

 

DevOps

Infrastructure As Code Integration (Terraform, OpenTofu, …)

 

Observability Integration

 

FinOps Integration

 

Alerting Integration

 

SUSE Rancher Integration

 

Support

Business, Enterprise & Technical Support

 

Online Documentation

 

Community Driven

 

Market Presence

 

References

 

 

Stand van zaken: check? ✔️

Laten we het samen in de praktijk brengen!
Neem contact op met Peter Jans voor een vrijblijvende kennismaking of bekijk onze cloud services.