CADA voor de landing:
het aanbestedingsvenster opent vroeg
U bent IT-directeur bij een Duitse zorgverzekeraar onder DORA- en BaFin-toezicht. Uw raad van bestuur heeft u zojuist de aankondiging van de Europese Commissie doorgestuurd over het Tech Sovereignty Package, aangenomen op dinsdag 3 juni 2026, met één zin: wat betekent dit voor onze cloudaanbesteding van 2027? De aanbesteding loopt over vijf jaar voor €18 miljoen. Uw CIO wil vrijdag een notitie van één pagina.
De voorgestelde Cloud and AI Development Act (CADA) is het onderdeel van het pakket dat uw aanbesteding het meest direct raakt. Het zal cloudaanbieders indelen in vier soevereiniteitsniveaus. Het hoogste niveau is — volgens de juridische logica van het voorstel — niet bereikbaar voor aanbieders met hoofdkantoor in de VS, omdat de CLOUD Act een structureel conflict creëert. Financiële, gerechtelijke en gezondheidsgegevens van overheden en publieke organisaties zullen verplicht moeten draaien op infrastructuur op het hoogste soevereiniteitsniveau. Het voorstel is een verordening op grond van artikel 114 VWEU, die rechtstreeks werkende internemarkt-werking produceert. Als zij ongewijzigd wordt aangenomen, kunnen lidstaten haar toepassing niet individueel verzwakken.
Zij zal niet ongewijzigd worden aangenomen, en zij zal niet voor 2027 worden aangenomen. De triloog zal 18 tot 24 maanden duren. Het eerste praktische gevolg voor uw aanbesteding is niet de verordening zelf; het is de aanbestedingstaal waar slimme inschrijvers zich nu al op voorbereiden. Uw tender van €18 miljoen, die in het najaar van 2026 sluit, zal worden gelezen door inschrijvers die zich positioneren voor de CADA-classificatie waarvan zij aannemen dat die in 2028 of 2029 zal arriveren. De antwoorden van de inschrijvers zullen u vertellen wie de toekomstige regelgeving serieus neemt en wie niet.
Dit artikel is de audit van wat CADA voorstelt, wat de vier niveaus feitelijk vereisen, wat uw aanbestedingsdossier nu al moet aannemen over de richting van de verordening, en de specifieke vraag die de eenpagina-notitie van uw CIO moet beantwoorden voordat de begrotingsronde sluit.
Wat het pakket voorstelt
Het Tech Sovereignty Package bevat vier instrumenten. Het eerste is de Cloud and AI Development Act (CADA) met het soevereiniteits-beoordelingskader. Het tweede is Chips Act 2.0, dat het statuut van 2023 actualiseert om het EU-streefcijfer voor de wereldwijde chipproductie te verhogen. Het derde is een Open Source Strategie die open source formaliseert als structureel element van EU-digitaal beleid. Het vierde is een Strategic Roadmap for Digitalisation and AI in Energy, met Commissaris Dan Jørgensen die zich op het podium voegde bij Commissaris Henna Virkkunen.
Virkkunens framing van het pakket, op de persconferentie: “We want to be sure nobody has a kill switch” (we willen er zeker van zijn dat niemand een kill switch heeft). Ursula von der Leyen verpakte de politiek eromheen: “We cannot afford to depend on others for the technologies that keep our hospitals running, our energy grids stable and our services secure” (we kunnen ons niet veroorloven afhankelijk te zijn van anderen voor de technologieën die onze ziekenhuizen draaiende, onze energienetten stabiel en onze diensten veilig houden). De politieke framing was soevereiniteit. De aanbestedingsframing — die uw tender moet aanspreken — is classificatie, verplichte tier-vereisten, en de rechtsgrondslag onder artikel 114 VWEU die de verordening rechtstreeks werkende internemarkt-werking geeft.
De cloudcomponent is de meest substantiële voor aanbestedingsbeslissingen vandaag. Het vier-niveau-kader van CADA is een oplopende ladder van structurele scheiding van niet-EU-controle: Tier 1 omvat minimale dataresidentie-claims; Tier 2 vestigt operationele onafhankelijkheid van niet-EU-controle; Tier 3 vereist volledige architectonische scheiding van niet-EU-afhankelijkheden; Tier 4 claimt verifieerbare continuïteit onder vijandige geopolitieke omstandigheden. De Tier-3-verplichting voor financiële, gerechtelijke en gezondheids-overheidsgegevens is het deel dat uw aanbesteding rechtstreeks raakt. Nationaal aangewezen autoriteiten zullen handhaven.
Wat de vier niveaus feitelijk vereisen, in operationele taal
De voorsteltekst van de Commissie beschrijft de niveaus in regelgevingstaal. De operationele vertaling is wat uw architectuurteam nodig heeft.
Tier 1 is de dataresidentie-claim. Uw aanbieder verbindt zich contractueel om de data op EU-grondgebied te houden. Dit is wat de meeste huidige Europees-soevereine-cloudaanbiedingen claimen — Microsoft Azure Sovereign Cloud, AWS European Sovereign Cloud, Google Cloud Sovereign — en wat de meeste van die aanbiedingen leveren. Tier 1 is verenigbaar met aanbieders met hoofdkantoor in de VS. De meeste bestaande M365-contracten zouden, met de dataresidentie-clausules die er al in staan, voldoen aan Tier 1 zonder architectonische wijziging.
Tier 2 voegt operationele onafhankelijkheid van niet-EU-controle toe. Uw aanbieder verbindt zich niet alleen tot EU-residentie maar ook tot operationele beslissingen genomen door entiteiten met hoofdkantoor in de EU. Dit is het niveau waar de soevereine-cloud-varianten van de Amerikaanse aanbieders al dan niet kwalificeren, afhankelijk van de contractuele structuur. De huidige architectuur van Microsoft Sovereign Cloud is ontworpen om voor Tier 2 te kwalificeren door operationele controle te structureren via Microsofts Ierse dochter met een Poolse dataresidentie-optie. Of deze kwalificatie de triloog-interpretatie van “operational independence” (operationele onafhankelijkheid) overleeft, is een van de open vragen.
Tier 3 vereist volledige architectonische scheiding van niet-EU-afhankelijkheden. Dit is het niveau waarvan de juridische logica van het voorstel aanbieders met hoofdkantoor in de VS uitsluit. De CLOUD Act creëert een structureel conflict dat geen contractuele structuur kan elimineren. Tier 3 is het domein van OVHcloud, Outscale, StackIT van Schwarz Digits, IONOS, T-Systems Open Telekom Cloud, en het federale KIPITZ-platform. Voor uw aanbesteding van de zorgverzekeraar is Tier 3 de substantiële beperking: financiële- en gezondheidsdata-workloads zullen op grond van het huidige voorstel daar moeten draaien.
Tier 4 claimt verifieerbare continuïteit onder vijandige geopolitieke omstandigheden. De criteria voor Tier 4 zijn nog niet opgesomd in het openbare voorstel. Continuïteit onder vijandigheid is de eigenschap die een organisatie heeft wanneer zij kan blijven werken als één aanbieder, inclusief de hoofdaanbieder, niet meer beschikbaar is. Operationeel vereist Tier 4 multi-aanbieder-portabiliteit, off-EU-spiegelinfrastructuur voor afhankelijkheden uit broncode-distributie, en een continuïteitsplan dat is geoefend. Volgens de werkdefinitie die de voorsteltekst suggereert, is Tier 4 de eigenschap die geen enkele huidige Europese aanbieder geloofwaardig kan claimen. De definitie van de criteria zal tot de meest omstreden elementen van de triloog behoren.
Wat uw aanbestedingsdossier moet aannemen in 2026
Uw tender van €18 miljoen, die in het najaar van 2026 sluit, zal worden gegund in een regelgevende omgeving die nog niet bestaat. Drie aannames, opgenomen in de tender en het aanbestedingsdossier, zullen bepalen of het in 2026 gegunde contract CADA overleeft wanneer CADA landt.
Neem Tier 3 aan voor gezondheids- en financiële-data-workloads. Zelfs als CADA in de triloog wordt afgezwakt, convergeren de Duitse federale aanbestedingslaag, de BaFin-toezichtslaag en het DORA-kader op de aanname dat gevoelige financiële- en gezondheidsdata niet op cloudinfrastructuur met een hoofdkantoor in de VS mogen draaien. Een aanbesteding uit 2026 die uw kernsystemen voor zorgverzekering voor vijf jaar vastlegt op een Tier-1-aanbod van een Amerikaanse aanbieder, zal tegen 2028 opereren onder een regelgevingskader dat ze gemigreerd wil hebben. Bouw de migratie-optionaliteit in in het contract van 2026; het is goedkoper om exit-clausules bij ondertekening te onderhandelen dan bij wijziging.
Verplicht inschrijvers hun CADA-tier-routekaart bekend te maken. Uw tender moet elke inschrijver formeel vragen welk CADA-niveau zij verwachten te kunnen laten certificeren tegen 2028 en welke architectonische wijzigingen zij hebben toegezegd om dat niveau te bereiken. Inschrijvers met een serieuze routekaart zullen schriftelijk antwoorden met benoemde technische wijzigingen. Inschrijvers met een positioneringsantwoord geven marketingtaal. Het verschil is het meest informatieve gegeven dat uw aanbestedingsproces zal opleveren.
Bouw EVB-IT- en §58 VgV Nr. 4-verwijzingen nu in de tender in. De federale aanbestedingsrechtelijke laag ondersteunt al de taal die u nodig zult hebben wanneer CADA landt. Het citeren van §58 VgV Nr. 4 en de EVB-IT-open-source-contractvoorwaarden in de tender van 2026 doet twee dingen: het vestigt precedent in uw eigen aanbestedingsdossier, en het signaleert aan inschrijvers dat uw aanbestedingsafdeling betrokken is bij de federale soevereiniteitslaag in plaats van er reactief op te zijn.
Wat CADA niet adresseert
De vier niveaus dekken cloudinfrastructuur en bepaalde categorieën overheidsgegevens. Zij adresseren op grond van het huidige voorstel niet de lagen onder cloud.
Code-hostinginfrastructuur blijft overwegend Amerikaans gehost. De broncode van de Europese soevereiniteitsstack staat op GitHub — eigendom van Microsoft. De Tier-3-eis van CADA van architectonische scheiding van niet-EU-afhankelijkheden strekt zich, bij strikte lezing van de voorsteltekst, niet uit tot de build-en-distributie-infrastructuur van de open-source-componenten waarop de cloud draait. Dit is hetzelfde gat dat de Euro-Office-lancering elders zichtbaar maakt, en CADA dicht het nu niet.
Cryptografische vertrouwensketens. Certificaatautoriteiten en DNS-rootserver-operaties blijven Amerikaans gedomineerd. De soevereiniteitsniveaus van CADA noemen vertrouwensketen-criteria niet expliciet. Een als Tier 3 geclassificeerde aanbieder kan nog steeds afhankelijk zijn van certificaatautoriteiten waarvan de root-sleutels Amerikaans gecontroleerd zijn.
CI/CD en pakketdistributie. GitHub Actions, npm, PyPI, Docker Hub, Maven Central — de build-, pakket- en distributie-infrastructuur waarvan alles afhangt, blijft overwegend Amerikaans gehost. Een aanbieder kan Tier 3 zijn op de runtime-dimensie en Tier 1 op de toeleveringsketen-dimensie. CADA maakt momenteel geen onderscheid.
Dit is geen kritiek op de ontworpen reikwijdte. Het is de observatie dat CADA op zichzelf geen soevereiniteit van de toeleveringsketen levert op de lagen onder cloudinfrastructuur. Uw aanbestedingsdossier moet de grens expliciet erkennen. Een lezer die CADA viert als voltooiing van het Europese soevereiniteitsproject zal iets lezen wat het voorstel niet beweert — en wat uw CIO erbij gebaat is om schriftelijk te benoemen vóór de volgende regelgevingscyclus.
Wat dit artikel niet is
Het is geen bewering dat CADA zoals opgesteld zal worden aangenomen — de triloog zal het voorstel wijzigen; de vraag is met hoeveel. Het is geen bewering dat de Open Source Strategie leeg is — zij framet OSS structureel; of zij financiering oplevert, is een aparte vraag die in de volgende Meerjarig Financieel Kader-cyclus wordt beslist, niet in juni 2026. Het is geen bewering dat Europese soevereiniteit door het pakket is afgehandeld. Het pakket adresseert één laag van afhankelijkheid, laat andere onaangeroerd, en hangt af van een wetgevingsproces dat tot 2027 of 2028 loopt.
De notitie die uw CIO vrijdag nodig heeft
De eenpagina-notitie moet drie beweringen doen en twee acties aanbevelen.
De drie beweringen: CADA zal wet zijn tegen 2028 of 2029; de meest waarschijnlijke Tier-3-vereiste voor financiële- en gezondheidswerklasten zal de triloog substantieel in de voorgestelde vorm overleven; de toeleveringsketenlaag zal in deze cyclus niet door CADA worden geadresseerd en zal afzonderlijke aanbestedingsaandacht vereisen.
De twee aanbevolen acties: schrijf de tender voor najaar 2026 met verplichte bekendmaking door inschrijvers van de CADA-tier-routekaart en het tijdpad voor architectonische scheiding; bouw audit van de toeleveringsketen en Codeberg-of-equivalent-spiegelinfrastructuur aan de klantzijde, ongeacht de uiteindelijke aanbieder, omdat dat werk vereist is ongeacht welk CADA-niveau de aanbieder uiteindelijk laat certificeren.
Een notitie die deze beweringen doet en deze acties aanbeveelt, leest op bestuursniveau als betrokkenheid bij de regelgevende richting. Een notitie die zegt “the situation is evolving and we will monitor” (de situatie ontwikkelt zich en wij houden het in de gaten) leest als het soort voorbereiding dat een BaFin-compliance-audit in 2029 niet overleeft. De tender van najaar 2026 is het dossier dat in die audit zal worden geciteerd als het goed gaat, of waarover in de regelgevende pers zal worden geschreven als het niet goed gaat.
Bronnen
- European Commission: Strengthening Europe’s tech sovereignty (3 June 2026)
- European Commission press release IP/26/1187: Tech sovereignty package proposed
- European Commission speech SPEECH/26/1244: Remarks by Virkkunen and Jørgensen
- European Commission: Cloud and AI Development Act policy page
- CNBC: Europe unveils tech sovereignty package — ‘we want to be sure nobody has a kill switch’ (3 June 2026)
- TechPolicy.Press: EU unveils sweeping tech sovereignty push
- Wilson Sonsini: Commission proposal to reduce reliance on foreign cloud and AI
- EUR-Lex: TFEU Article 114 (internal market harmonisation)
Themaoverzicht: Digitale soevereiniteit in Europa Gerelateerde artikelen: Hoe §58 VgV Nr. 4 te citeren, De leverancier schreef de test