Van afhankelijkheden naar besluiten: Sovereign cloud in perspectief - voorbij de hype en het alles-of-nietsdenken
In 2024 stegen de cloudgerelateerde uitgaven in Europa tot 123 miljard dollar, waarbij Amerikaanse hyperscalers meer dan 70% van de markt voor hun rekening namen. Tegelijkertijd zorgden Europese wet- en regelgeving (o.a. GDPR, NIS2 en DORA), de Amerikaanse CLOUD Act en veranderende geopolitieke verhoudingen ervoor dat organisaties steeds bewuster zijn gaan kijken naar hun afhankelijkheid van Big Tech en naar externe factoren die hun bedrijfsvoering kunnen verstoren. Het onderwerp speelt inmiddels niet meer alleen binnen development- en architectuurteams, maar staat ook op de agenda van leadership teams. Toch blijkt het voor veel organisaties lastig om een gevoel van urgentie om te zetten in concrete actie.
De beschikbaarheid van concurrerende hyperscalers of Europese SaaS-oplossingen is maar een deel van het vraagstuk. Vaker ontbreekt een helder en duidelijk beeld van de afhankelijkheden: waar zitten die precies en welke vragen daadwerkelijk om actie? Afhankelijkheden zijn vaak verspreid over teams, impliciet onderdeel van architecturen en worden zelden getoetst aan de operationele werkelijkheid. Daardoor blijven aannames overeind, blijven discussies over risico’s te abstract en worden besluiten niet genomen.
Digitale soevereiniteit gaat wat ons betreft dan ook niet over het uitbannen van afhankelijkheden. Het gaat erom dat je ze begrijpt, in de juiste context plaatst en bewuste afwegingen maakt. Dat begint met het loslaten van het alles-of-nietsdenken dat het debat nog vaak bepaalt.
De valse tweedeling
Het Europese debat over sovereign cloud wordt te vaak teruggebracht tot een keuze tussen twee tegenovergestelde kampen:
“Alles moet Europees zijn.” Iedere afhankelijkheid van Amerikaanse hyperscalers, Chinese AI-technologie of andere niet-Europese technologie wordt als inherent problematisch gezien. Europa zou volledige controle over de digitale toeleveringsketen moeten nastreven. Die reflex is begrijpelijk: in onzekere tijden voelt controle veilig. In de volgende paragraaf bekijken we waarom dit standpunt in de praktijk zelden standhoudt.
“Er valt niets te veranderen.” Als reactie op dat gebrek aan realisme slaat het debat vaak door naar het andere uiterste: de achterstand is te groot, de afhankelijkheden zitten te diep. Het ecosysteem van Big Tech is te machtig om uit te dagen. Dan kun je de situatie beter accepteren zoals die is.
Maar ook dat schiet door. Afhankelijkheden zijn reëel en verandering daarin is moeilijk. Maar dat betekent niet dat de huidige verhoudingen vaststaan of niet ter discussie kunnen worden gesteld. En hoe sterk het huidige ecosysteem ook is, concurrentie is daarmee niet uitgesloten. Innovatie creëert nieuwe mogelijkheden en binnen specifieke domeinen ontstaan regelmatig sterke alternatieven die gevestigde spelers voorbijstreven.
Het echte probleem zit niet alleen in de uitersten zelf, maar vooral in de verlamming die ze veroorzaken. Organisaties raken verstrikt in interne discussies waarin beide kanten genoeg waarheid bevatten om het debat gaande te houden, maar niet genoeg richting geven om tot een besluit te komen. Het resultaat: uitstel, twijfel en stilstand. Een nuttiger vraag dan welke kant heeft gelijk? is daarom: welke positie helpt onze organisatie daadwerkelijk vooruit?
The False Polarization
Too often, the European sovereign cloud debate is reduced to a choice between two opposing camps:
“Everything must be European.” Any reliance on US hyperscalers, Chinese AI, or other non-European technology is treated as inherently problematic. Europe should pursue full control of the digital supply chain. The instinct is understandable: in uncertain times, control feels safe. In the next section, we will examine why this position rarely survives contact with reality.
“Nothing can change.” As a reaction to that lack of realism, the debate often swings to the other extreme: the gap is too large, dependencies too deep. Big Tech’s ecosystem is too powerful to challenge. Better to accept the situation.
This overcorrects. Dependencies are real and change is difficult. But none of that means the current balance is fixed or beyond challenge. And while the strength of today’s ecosystem is real, it does not rule out competition. Innovation creates openings, and in specific domains, credible alternatives emerge with regularity and outperform established players.
The real problem is not only the extremes themselves, but the paralysis they create. Organizations get trapped in internal debates where each side contains enough truth to sustain the argument, but not enough to reach a decision. The result: delay, hesitation, inaction. A more useful question than which side is right is: what position actually helps our organization forward?
Digitale soevereiniteit gaat niet over het elimineren van afhankelijkheden. Het draait om begrip, in context plaatsen en het maken van bewuste afwegingen.
Waarom volledige digitale autonomie onrealistisch is
Volledige Europese digitale soevereiniteit klinkt aantrekkelijk, maar botst in de praktijk op vrijwel iedere laag van de technologiestack met de realiteit.
Neem hardware. Voor datacenters en chips is het op dit moment zeer moeilijk, zo niet onmogelijk, om een volledig Europese stack te bouwen. Een groot deel van de productie vindt plaats in Azië, bij partijen als TSMC en Samsung. Ontwerp en ontwikkeling zijn sterk geconcentreerd in de Verenigde Staten, bij bedrijven als Apple, Intel, NVIDIA en AMD, terwijl cruciale onderdelen van de productieketen juist mogelijk worden gemaakt door Europese lithografietechnologie van ASML. Deze markt is niet door één land opgebouwd, maar in tientallen jaren wereldwijd ontstaan. Geen enkel continent beheerst alle onderdelen van de keten of kan die zelfstandig repliceren. Hardwareproductie is daarmee een mondiale industrie, met een complexe toeleveringsketen en een kwetsbaar maar functionerend evenwicht.
Het faillissement van Northvolt laat zien hoe moeilijk het is om daar verandering in te brengen. Ondanks grote investeringen en sterke politieke steun lukte het Europa niet om autonomie op te bouwen in batterijproductie, een belangrijke technologie voor cleantech en mobiliteit. Het voorbeeld laat vooral zien hoe groot de stap is tussen de ambitie om autonomer te worden en het daadwerkelijk opbouwen van een concurrerend alternatief.
Op softwaregebied is het niet anders. Veel organisaties vertrouwen voor hun softwarestack op Amerikaanse hyperscalers als Amazon, Google en Microsoft, en daar zijn goede redenen voor. De schaal, het innovatietempo, het dienstenaanbod en de volwassenheid van de ecosystemen die deze platformen bieden zijn uitzonderlijk sterk. Sommige organisaties, zoals Netflix, hebben zelfs bewust gekozen voor een sterke afhankelijkheid en hun eigen succes gekoppeld aan dat van deze platformen.
Bovendien is die afhankelijkheid allang niet meer alleen technisch. Organisaties hebben jarenlang geïnvesteerd in het opleiden van medewerkers, het optimaliseren van processen en het inrichten van governance, risk en compliance rondom deze platformen. Overstappen is daarom geen technische migratie. Het is een organisatorische transformatie die sterke alternatieven én forse investeringen in mensen, processen en architectuur vraagt.
Autonomie is niet zinloos, maar volledige onafhankelijkheid is een illusie. Het technologielandschap is van nature mondiaal. Doen alsof dat niet zo is, leidt tot strategieën die op papier ambitieus zijn, maar in de praktijk weinig houvast bieden.
Dat erkennen is geen nederlaag. Het is juist het vertrekpunt voor een realistischer gesprek over digitale soevereiniteit: waar accepteren we afhankelijkheden en waar moeten we deze (risico’s) beperken?
"Autonomie is niet zinloos, maar volledige onafhankelijkheid is een illusie."
Waarom het accepteren van de status quo net zo riskant is
Het besef dat volledige onafhankelijkheid onhaalbaar is, kan gemakkelijk doorslaan naar het andere uiterste: dan accepteren we de situatie maar zoals die is. Dat klinkt pragmatisch, maar betekent ook dat organisaties afhankelijkheidsrisico’s accepteren zonder ze altijd goed te kennen of bewust te hebben afgewogen.
Geopolitieke risico’s zijn reëel. Toen de Verenigde Staten sancties oplegden aan de hoofdaanklager van het Internationaal Strafhof, blokkeerde Microsoft zijn toegang tot Microsoft-diensten. Er was geen technische storing en geen contractbreuk; een politiek besluit in Washington had rechtstreeks gevolgen voor een kritisch werkproces in Den Haag. Ook de discussie rond de verkoop van Solvinity aan het Amerikaanse Kyndryl laat zien hoe eigenaarschap, (geo)politiek en technologische afhankelijkheid steeds dichter bij elkaar komen.
De huidige geopolitieke onzekerheid, van handelsspanningen tot conflicten en sancties, is voor organisaties steeds minder abstract. Een blokkade van de Straat van Hormuz heeft wereldwijd gevolgen en laat zien hoe snel een sterke afhankelijkheid van één regio of leverancier doorwerkt in andere delen van de economie.
Ook regelgeving wordt strenger. NIS2, DORA en AVG kun je niet los zien van deze ontwikkeling. Organisaties die hun afhankelijkheden niet kennen of beheersen, lopen steeds sneller uit de pas met wettelijke eisen rond risico, continuïteit en verantwoordelijkheid.
Afhankelijkheden en complexiteit negeren zorgt er niet voor dat ze verdwijnen. Het maakt ze vooral minder zichtbaar en daarmee moeilijker te beheersen.
De middenweg vinden
Soevereiniteit is geen binaire keuze. Het is een spectrum van keuzes: welke afhankelijkheden zijn acceptabel, welke moeten worden beperkt en welke zijn daadwerkelijk kritisch?
Een publieke marketingwebsite stelt bijvoorbeeld fundamenteel andere eisen aan soevereiniteit dan een systeem met patiëntgegevens, bankdata of een digitale overheidsidentiteit. Ze kunnen allemaal belangrijk zijn voor een organisatie, maar de risicoprofielen verschillen. De aanpak van digitale soevereiniteit zou dat verschil moeten weerspiegelen.
Werken met meerdere providers, deploymentmodellen of technologiestacks is dan ook niet per definitie een mislukte consolidatie. Het kan juist een pragmatisch antwoord zijn op uitdagingen die horen bij een complex technologielandschap. Het belangrijkste is dat zulke keuzes bewust worden gemaakt, in plaats van dat ze toevallig ontstaan of uit het verleden worden geërfd.
Om dezelfde reden dat de meeste bedrijven geen eigen energiecentrale bouwen, hoeven organisaties ook geen volledige digitale autonomie na te streven. Digitale soevereiniteit draait vooral om regie en controle: weten welke afhankelijkheden en risico’s ertoe doen, begrijpen wat er gebeurt als ze worden verstoord en weten welke alternatieven beschikbaar zijn.
Dat betekent ook dat je soevereiniteit op workloadniveau moet bekijken en niet als één generiek beleid voor de hele organisatie. Iedere workload heeft zijn eigen dataclassificatie, regelgevingscontext, operationele eisen en risicotolerantie. Voor sommige workloads moet soevereiniteit onderdeel zijn van de kernarchitectuur. Voor andere is een goede exitstrategie voldoende. En soms is afhankelijkheid simpelweg een acceptabel risico.
De middenweg is daarmee geen grijs compromis. Het is een realistische manier om met complexiteit om te gaan en tegelijkertijd gericht actie te ondernemen.
Wat organisaties werkelijk nodig hebben
Toch ontbreekt bij veel organisaties de basis om zulke keuzes te maken. Ze kunnen het erover eens zijn dat digitale soevereiniteit om bewuste afwegingen vraagt, maar zonder eerst een ogenschijnlijk eenvoudige vraag te beantwoorden komen ze niet veel verder: waar zijn we eigenlijk van afhankelijk?
De meeste organisaties hebben geen helder en duidelijk overzicht van hun afhankelijkheden. Niet omdat ze het nooit hebben geprobeerd, maar omdat die afhankelijkheden versnipperd, impliciet en gelaagd zijn. Ze zitten in infrastructuur, platformen, identity, datastromen en licenties, maar ook in de kennis en vaardigheden van medewerkers. Zelden komen ze samen in één overzicht of liggen ze bij één team. En zelfs wanneer er wel inzicht is, leidt het ontbreken van een gezamenlijke strategie er vaak toe dat teams ieder hun eigen risico’s beoordelen.
Als we het debat verschuiven van uiterste standpunten naar een werkbare middenweg, en van onbekende risico’s naar inzicht in afhankelijkheden, ontstaat ruimte voor de volgende stap. Weten waar je van afhankelijk bent is namelijk pas het begin. Daarna moet je begrijpen welke vorm van controle er daadwerkelijk mogelijk is.
In het volgende artikel bekijken we dit aan de hand van drie dimensies van soevereiniteit: data, operatie en techniek. Van daaruit werken we toe naar een praktisch raamwerk waarmee organisaties inzicht kunnen vertalen naar besluiten.