AcICT publiceert een handreiking met vier adviezen voor cloudkeuzes bij overheidsorganisaties, waarin behoefte, leveranciersafhankelijkheid, interne kennis en doorlopende risicoanalyse centraal staan bij de keuze en het beheer van clouddiensten.
Voor een Nederlandse ondernemer of organisatie verandert daarmee de beslisvolgorde: niet de mogelijkheden van een leverancier, maar het eigen proces, de risico’s en de uitweg bepalen eerst wat een clouddienst passend maakt. Cloudinkoop wordt zo een keuze met gevolgen voor kosten, continuïteit en de ruimte om later over te stappen.

De keuze begint vóór de cloud
Het eerste advies is eenvoudig geformuleerd: bepaal wat de organisatie nodig heeft. Beschrijf het probleem, leg functionele en technische eisen vast en vergelijk publieke cloud, private cloud, een overheidsdatacenter en eigen voorzieningen voordat een leverancier in beeld komt. Ook informatiebeveiliging, privacy, beschikbaarheid en kosten horen in die eerste afbakening.
De handreiking waarschuwt daarbij voor een herkenbare valkuil: generieke AI-functionaliteit als reden om een publieke cloud te kiezen, zonder eerst vast te stellen welk doel die AI moet dienen. Eerst een concrete toepassing bepalen en daarna gericht inkopen voorkomt dat een organisatie meer techniek en afhankelijkheid afneemt dan het proces nodig heeft.
Ontwerp een uitweg
Het tweede advies gaat over afhankelijkheid van één leverancier. AcICT wijst op het risico dat een geïntegreerde cloudomgeving overstappen duur en technisch moeilijk maakt. Open standaarden en waar mogelijk opensourcesoftware beperken dat risico, maar de praktische vraag is breder: kunnen data én functionaliteit naar een andere omgeving mee?
Een exitstrategie hoort daarom vóór de keuze op tafel te liggen. Die moet ook beschrijven wat er gebeurt als een aanbieder abrupt stopt, hoe noodvoorzieningen worden getest en welke prijs- en contractafspraken voor de langere termijn gelden. In juli kreeg de Rijksoverheid al verplichte cloudstrategieën en exitplannen voor publieke clouddiensten. De nieuwe handreiking maakt vooral het keuzeproces daarvoor concreet.
Kennis blijft onderdeel van de dienst
Een leverancier kan de techniek leveren, maar de afnemer houdt verantwoordelijkheid voor architectuur, informatiebeveiliging, compliance en de koppelingen tussen systemen. Daarom adviseert AcICT om kennis over contract- en leveranciersmanagement, technische architectuur, informatiehuishouding, toegangsbeheer, logging, monitoring en audits actief in de organisatie te ontwikkelen en te behouden.
Dat is ook een voorwaarde voor een realistische exit. Zonder eigen begrip van de inrichting en de afhankelijkheden blijft een overstap een belofte op papier, zelfs als het contract een vertrekclausule bevat.
Risicoanalyse loopt door
Het vierde advies vraagt om twee momenten van risicoanalyse. Een initiële analyse bepaalt of een clouddienst en de gekozen vorm verantwoord zijn. Daarna moet de analyse periodiek worden bijgewerkt zolang de dienst draait, omdat wetgeving, geopolitieke verhoudingen, dreigingen en de leverancier zelf kunnen veranderen.
AcICT noemt daarbij gegevensbescherming, buitenlandse wetgeving, onafhankelijke controle, beschikbaarheid, back-ups, herstelprocedures en naleving van onder meer privacyregels. De leverancier kan die beoordeling niet volledig overnemen: de organisatie blijft zelf verantwoordelijk voor de risico’s en voor het accepteren van restrisico’s.
De bijlage vertaalt de handreiking naar acht vragen voor de keuze en het toezicht op clouddiensten. Daarmee verschuift cloudgovernance van een abstract principe naar een controleerbaar gesprek over behoefte, data, kennis, risico en uitweg.
De kern van de handreiking is niet een afwijzing van cloud, maar een andere volgorde. Eerst vaststellen wat een proces nodig heeft en welk risico bestuurlijk wordt aanvaard, daarna de leverancier kiezen. Een cloudomgeving is pas wendbaar als data, kennis, toezicht en exit niet pas na een storing worden geregeld.
Veelgestelde vragen
Cloudkeuzes die blijven werken
Ik denk mee over je architectuur, ontwerp de oplossing, bouw de koppelingen en automatiseer de processen, met self-hosted waar dat kan. Zo krijg je een werkende keten met grip op data, beheer en een uitweg als je leverancier verandert.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
