Een serverrack met netwerk- en serverhardware in een serverruimte
Nieuws8 september · 14:354 min leestijd

AcICT maakt cloudkeuze concreet met vier adviezen

De nieuwe AcICT-handreiking maakt cloudkeuzes concreet met vier adviezen: begin bij de organisatiebehoefte, beperk leveranciersafhankelijkheid, houd kennis in huis en analyseer risico’s zolang de dienst draait.

AcICT publiceert een handreiking met vier adviezen voor cloudkeuzes bij overheidsorganisaties, waarin behoefte, leveranciersafhankelijkheid, interne kennis en doorlopende risicoanalyse centraal staan bij de keuze en het beheer van clouddiensten.

Voor een Nederlandse ondernemer of organisatie verandert daarmee de beslisvolgorde: niet de mogelijkheden van een leverancier, maar het eigen proces, de risico’s en de uitweg bepalen eerst wat een clouddienst passend maakt. Cloudinkoop wordt zo een keuze met gevolgen voor kosten, continuïteit en de ruimte om later over te stappen.

Een technicus werkt aan een serverrack, Bron: Derrick Coetzee / Wikimedia Commons (CC0)
Een technicus werkt aan een serverrack, Bron: Derrick Coetzee / Wikimedia Commons (CC0)

De keuze begint vóór de cloud

Het eerste advies is eenvoudig geformuleerd: bepaal wat de organisatie nodig heeft. Beschrijf het probleem, leg functionele en technische eisen vast en vergelijk publieke cloud, private cloud, een overheidsdatacenter en eigen voorzieningen voordat een leverancier in beeld komt. Ook informatiebeveiliging, privacy, beschikbaarheid en kosten horen in die eerste afbakening.

De handreiking waarschuwt daarbij voor een herkenbare valkuil: generieke AI-functionaliteit als reden om een publieke cloud te kiezen, zonder eerst vast te stellen welk doel die AI moet dienen. Eerst een concrete toepassing bepalen en daarna gericht inkopen voorkomt dat een organisatie meer techniek en afhankelijkheid afneemt dan het proces nodig heeft.

Ontwerp een uitweg

Het tweede advies gaat over afhankelijkheid van één leverancier. AcICT wijst op het risico dat een geïntegreerde cloudomgeving overstappen duur en technisch moeilijk maakt. Open standaarden en waar mogelijk opensourcesoftware beperken dat risico, maar de praktische vraag is breder: kunnen data én functionaliteit naar een andere omgeving mee?

Een exitstrategie hoort daarom vóór de keuze op tafel te liggen. Die moet ook beschrijven wat er gebeurt als een aanbieder abrupt stopt, hoe noodvoorzieningen worden getest en welke prijs- en contractafspraken voor de langere termijn gelden. In juli kreeg de Rijksoverheid al verplichte cloudstrategieën en exitplannen voor publieke clouddiensten. De nieuwe handreiking maakt vooral het keuzeproces daarvoor concreet.

Kennis blijft onderdeel van de dienst

Een leverancier kan de techniek leveren, maar de afnemer houdt verantwoordelijkheid voor architectuur, informatiebeveiliging, compliance en de koppelingen tussen systemen. Daarom adviseert AcICT om kennis over contract- en leveranciersmanagement, technische architectuur, informatiehuishouding, toegangsbeheer, logging, monitoring en audits actief in de organisatie te ontwikkelen en te behouden.

Dat is ook een voorwaarde voor een realistische exit. Zonder eigen begrip van de inrichting en de afhankelijkheden blijft een overstap een belofte op papier, zelfs als het contract een vertrekclausule bevat.

Risicoanalyse loopt door

Het vierde advies vraagt om twee momenten van risicoanalyse. Een initiële analyse bepaalt of een clouddienst en de gekozen vorm verantwoord zijn. Daarna moet de analyse periodiek worden bijgewerkt zolang de dienst draait, omdat wetgeving, geopolitieke verhoudingen, dreigingen en de leverancier zelf kunnen veranderen.

AcICT noemt daarbij gegevensbescherming, buitenlandse wetgeving, onafhankelijke controle, beschikbaarheid, back-ups, herstelprocedures en naleving van onder meer privacyregels. De leverancier kan die beoordeling niet volledig overnemen: de organisatie blijft zelf verantwoordelijk voor de risico’s en voor het accepteren van restrisico’s.

De bijlage vertaalt de handreiking naar acht vragen voor de keuze en het toezicht op clouddiensten. Daarmee verschuift cloudgovernance van een abstract principe naar een controleerbaar gesprek over behoefte, data, kennis, risico en uitweg.

De kern van de handreiking is niet een afwijzing van cloud, maar een andere volgorde. Eerst vaststellen wat een proces nodig heeft en welk risico bestuurlijk wordt aanvaard, daarna de leverancier kiezen. Een cloudomgeving is pas wendbaar als data, kennis, toezicht en exit niet pas na een storing worden geregeld.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Cloudkeuzes die blijven werken

Ik denk mee over je architectuur, ontwerp de oplossing, bouw de koppelingen en automatiseer de processen, met self-hosted waar dat kan. Zo krijg je een werkende keten met grip op data, beheer en een uitweg als je leverancier verandert.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

BZK publiceert binnen enkele weken het ontwerp van de soevereine overheidscloud
Nieuws
5 min

28 aug 10:09

BZK publiceert binnen enkele weken het ontwerp van de soevereine overheidscloud

BZK publiceert binnen enkele weken Het Ontwerp van de soevereine overheidscloud: welke voorzieningen erop komen, hoe de technische keuzes samenhangen en waar leveranciers op moeten aansluiten. Reageren kan in september en oktober.

Nexperia China stapt volledig over op Chinese 12-inch wafers
Nieuws
4 min

25 aug 02:24

Nexperia China stapt volledig over op Chinese 12-inch wafers

Nexperia's Chinese tak stapt volledig over op binnenlandse 12-inch wafers en claimt tot 50 procent lagere kosten per chip. Voor Nederlandse inkopers splitst hetzelfde merk daarmee in twee gescheiden ketens.

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie
Nieuws
5

19 aug 08:25

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie

Sinds 18 augustus kan elke Nederlandse hoster, clouddienst of domeinregistrar rechtstreeks een dataverzoek uit een andere EU-lidstaat krijgen: tien dagen, acht uur bij spoed. Het Nederlandse registratieloket opent pas begin 2027.

Bij beveiligingssoftware koop je geen functie, maar een jurisdictie
Inzicht
7 min

29 jul 17:00

Bij beveiligingssoftware koop je geen functie, maar een jurisdictie

De herkomst van een securitytool was nooit verborgen, er werd alleen nooit naar gevraagd. Waarom de vraag wie je leverancier kan dwingen thuishoort op het inkoopmoment, en meestal bij je IT-partij.

Kabinet pauzeert uitrol Microsoft 365 bij Belastingdienst en Douane
Nieuws
4

10 jul 12:11

Kabinet pauzeert uitrol Microsoft 365 bij Belastingdienst en Douane

Het kabinet zet de uitrol van Microsoft 365 bij de Belastingdienst, Douane en Toeslagen stil na een vernietigend ICT-advies over vendor lock-in, en laat het eigen, on-premises scenario opnieuw uitwerken.

VOLT lanceert Nederlandse AI-cloud met Dell en NorthC
Nieuws
5 min

9 jul 16:10

VOLT lanceert Nederlandse AI-cloud met Dell en NorthC

VOLT lanceert met Dell en NorthC een Nederlandse AI-cloud die in eigen handen is en vanuit Nederland draait. De eerste AI-fabriek opent in oktober 2026 in Amsterdam, met Rotterdam als geplande gigafabriek.