Witold Kepinski - 08 september 2026

ArICT: Overheid onderschat risico's en vendor lock-in bij clouddiensten

Het Adviescollege ICT-toetsing (AcICT) roept bestuurders, CIO’s en CTO’s binnen de Rijksoverheid op tot meer terughoudendheid en een grondige risicoafweging bij de inzet van clouddiensten. In de nieuwe handreiking 'Loop niet met je hoofd in de wolken' stelt het adviesorgaan dat overheidsorganisaties bij de afweging voor de cloud te vaak kijken naar de voordelen, terwijl financiële, juridische en beveiligingsrisico's onderbelicht blijven.

ArICT: Overheid onderschat risico's en vendor lock-in bij clouddiensten image

Cloud speelt een kritieke rol in de ICT van bijna alle overheidsorganisaties: het raakt de continuïteit en strategische ontwikkelingen. Als je vooral kijkt naar de mogelijkheden en voordelen, lijkt het de beste keuze voor een breed scala aan ICT-vraagstukken. Een weloverwogen keuze kan echter alleen gemaakt worden wanneer je kijkt naar alle aspecten.

De handreiking ‘Loop niet met je hoofd in de wolken’ van het Adviescollege ICT-toetsing helpt verantwoordelijke bestuurders, waaronder CIO’s en CTO’s en ieder ander die nadenkt over het inzetten van cloudoplossingen met het maken van een bewuste en onderbouwde keuze. We werken in deze handreiking vier adviezen uit die voortkomen uit recente AcICT-onderzoeken en publieke casussen. De handreiking geeft hiermee een basis voor het formuleren of toetsen van de eigen cloudstrategie.

Volgens het AcICT is de keuze voor een specifieke cloudtoepassing geen louter technische beslissing, maar bij uitstek een bestuurlijke verantwoordelijkheid. De overgang naar commerciële, veelal Amerikaanse publieke clouds brengt grote afhankelijkheden en risico's met zich mee rondom datasoevereiniteit, de AVG en extraterritoriale wetgeving zoals de Amerikaanse CLOUD Act en FISA.

Vier pijlers voor een verantwoorde cloudstrategie

Om overheidsdiensten te ondersteunen bij het formuleren en toetsen van hun cloudstrategie, formuleert het AcICT vier overkoepelende adviezen:

Stel de vraag wat de organisatie écht nodig heeft: Baken keuzes af op basis van heldere functionele en technische eisen. Dynamisch opschalen of generieke AI-functionaliteit uitvragen is vaak onnodig. De overheid beschikt op infrastructuurniveau zelf over voldoende schaal om vergelijkbare voordelen te behalen via eigen datacenters of een communitycloud.

Voorkom grote afhankelijkheid van één leverancier: Het kiezen voor geïntegreerde totaaloplossingen van één commerciële partij maakt een eventuele exit extreem kostbaar en complex. Het adviesorgaan adviseert waar mogelijk gebruik te maken van open standaarden, opensourcesoftware en een doordachte exitstrategie op te stellen vóórdat een contract wordt getekend.

Borg kennis in de eigen organisatie: Het uitbesteden van IT leidt in de praktijk vaak tot het weglekken van interne expertise. Zonder eigen kennis van technische architectuur, contractmanagement, SIEM-monitoring en auditing verliest een overheidsdienst de regie op de leverancier.

Voer een structurele risicoanalyse uit: Een eenmalige risicoanalyse vooraf is onvoldoende. Risico's rondom gegevensbescherming, continuïteit en wetgeving veranderen voortdurend door geopolitieke ontwikkelingen en vereisen continue, onafhankelijke toetsing via audits en penetratietesten.

Strategische voordelen zwaarder wegen

Het college benadrukt dat overheidsorganisaties bereid moeten zijn om kleine praktische nadelen, zoals iets minder functionaliteit of gebruiksgemak in kantoortoepassingen, te accepteren als dit leidt tot grotere strategische voordelen zoals digitale autonomie en betere databescherming. Zowel initiële als periodieke risicoanalyses moeten op bestuurlijk niveau transparant worden afgewogen en geaccepteerd.

Dynatrace Innovate Amsterdam 2026 Proximus NXT BW + BN
PQR IT op 't Slot BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!