Redactie - 05 oktober 2026

Digitale soevereiniteit: vijf vragen die iedere bestuurder zichzelf moet stellen

Waar staat onze data? Wie kan erbij? En kunnen we morgen nog van koers veranderen als wetgeving, technologie of geopolitieke verhoudingen daarom vragen?

Digitale soevereiniteit: vijf vragen die iedere bestuurder zichzelf moet stellen image

Digitale soevereiniteit staat steeds vaker op de bestuursagenda. Toch bestaat er nog weinig overeenstemming over wat het begrip in de praktijk betekent. Gaat het om Europese datacenters, lokale leveranciers, eigen technologie of juist om het vermogen om zelfstandig keuzes te blijven maken?

De Nederlandse overheid omschrijft digitale soevereiniteit als het vermogen om autonoom te beslissen en te handelen over essentiële digitale aspecten. Daarmee gaat het niet alleen over dataopslag, maar ook over zeggenschap over technologie, infrastructuur en digitale processen.

Volgens Robert Nowee, commercieel eindverantwoordelijke bij Infinity IT, vraagt dat om een bredere discussie dan de keuze tussen Europees en niet-Europees of tussen cloud en on-premises.

“Volledige onafhankelijkheid is voor de meeste organisaties niet realistisch en waarschijnlijk ook niet wenselijk. De relevante vraag is waar afhankelijkheid acceptabel is en waar zij je keuzevrijheid, continuïteit of innovatievermogen beperkt.”
Vijf vragen helpen bestuurders om te bepalen hoeveel digitale regie hun organisatie werkelijk heeft.

1. Weten we niet alleen waar onze data staat, maar ook wat ermee gebeurt?

Een datacenter binnen Europa kan een bewuste keuze zijn, maar de fysieke locatie vertelt niet het hele verhaal. Data beweegt door SaaS-platformen, samenwerkingsomgevingen, back-upvoorzieningen, beheertools en AI-toepassingen. Daarbij kunnen verschillende leveranciers, onderaannemers en beheerders betrokken zijn.

De bestuurlijke vraag is daarom niet alleen waar informatie wordt opgeslagen. Organisaties moeten ook weten wie technisch of juridisch toegang heeft, door welke applicaties en koppelingen informatie stroomt en wat er tijdens de volledige levenscyclus met data gebeurt.

Ook vanuit de wetenschap wordt gewaarschuwd om niet te snel op soevereiniteitsclaims te vertrouwen. UvA-onderzoeker Paul van Vulpen spreekt van ‘soevereiniteitswashing’ wanneer autonomie wordt beloofd, maar onduidelijk blijft welke wetgeving geldt, welke partijen bij de verwerking van data betrokken zijn en wie de infrastructuur beheert.

“Een organisatie kan precies weten in welk land een workload staat en toch onvoldoende zicht hebben op de levenscyclus van haar informatie. Soevereiniteit begint daarom niet bij een landkaart, maar bij een ketenkaart.”

Dat vraagt om inzicht in meer dan opslaglocaties. Wie beheert de encryptiesleutels? Welke metadata worden verzameld? Wordt informatie gebruikt om systemen of algoritmen te verbeteren? En kunnen data daadwerkelijk volledig worden verwijderd of verplaatst?

Wij zagen een organisatie die gebruikmaakt van een Europees datacenter, maar die alsnog vastliep op één beheerpartij die de encryptiesleutels in handen hield. De data stond in Europa, maar de organisatie kon die niet zelfstandig verplaatsen. De locatie was op orde, de regie niet.

Pas wanneer die vragen kunnen worden beantwoord, ontstaat een realistisch beeld van de controle die een organisatie daadwerkelijk heeft.

2. Beoordelen we technologie op herkomst of op de regie die we behouden?

In het debat over digitale soevereiniteit ontstaat gemakkelijk een tegenstelling tussen Europese en internationale technologie. Daarmee wordt een complexe bestuurlijke afweging teruggebracht tot de vestigingsplaats van een leverancier.
Dat doet geen recht aan de praktijk. Veel organisaties zijn voor productiviteit, infrastructuur en innovatie afhankelijk van internationale technologieleveranciers en platformen. Dat uitsluiten is voor de meeste organisaties niet realistisch en hoeft ook niet het doel te zijn.

“Organisaties verliezen niet automatisch de controle doordat zij technologie van internationale leveranciers gebruiken. Ze verliezen controle wanneer ze niet meer weten waar hun data zich bevindt, wie erbij kan, welke afhankelijkheden zijn ontstaan en welke alternatieven nog beschikbaar zijn.”

Ook Europese technologie biedt niet vanzelfsprekend volledige autonomie. Een organisatie kan kiezen voor een Europese leverancier en alsnog vastlopen door gesloten standaarden, beperkte overdraagbaarheid, onvoldoende interne kennis of het ontbreken van een uitvoerbare exitstrategie.

Andersom kunnen internationale technologie en digitale soevereiniteit wel degelijk samengaan. De ontwikkeling van publieke, private, hybride en lokaal beheerde modellen geeft organisaties steeds meer mogelijkheden om per workload een passende verhouding te kiezen tussen innovatie, schaalbaarheid, risico en controle. 

De belangrijkste test is daarom niet waar een leverancier vandaan komt, maar hoeveel bewegingsruimte de organisatie behoudt:

  • Kunnen data en workloads worden verplaatst?
  • Houdt de organisatie zeggenschap over toegang en encryptiesleutels?
  • Is de dienstverlening voort te zetten wanneer een platform uitvalt?
  • Bestaat er een technisch, contractueel én operationeel uitvoerbare exitstrategie?

“Digitale soevereiniteit vraagt niet om een keuze tegen internationale technologie. Het vraagt om een architectuur waarin je de innovatiekracht benut, zonder je eigen beslissingsvermogen uit handen te geven.”

Soevereiniteit gaat dus niet over technologie uitsluiten. Het gaat over technologie inzetten zonder dat de organisatie haar keuzevrijheid verliest.

3. Hebben we een AI-strategie, of alleen steeds meer AI-tools?

AI wordt vooral besproken vanuit productiviteit, innovatie en concurrentiekracht. In veel organisaties gaat het gebruik echter sneller dan de governance. Medewerkers experimenteren met publieke AI-tools, softwareleveranciers voegen AI-functionaliteit toe en bedrijfsinformatie vindt ongemerkt haar weg naar nieuwe platformen.

De belangrijkste vraag is dan niet welke AI-tool het meest geavanceerd is. De vraag is welke informatie wordt verwerkt, welke modellen en partijen daarbij betrokken zijn en of de organisatie kan ingrijpen wanneer voorwaarden veranderen.

Veel organisaties hebben formeel nog geen uitgewerkte AI-strategie, maar in de praktijk wel een groeiende verzameling AI-toepassingen. Daarmee ontstaat een vorm van schaduw-AI die nauwelijks zichtbaar is voor bestuur, IT en security.

“Een verbod op AI lost weinig op. Het gebruik verdwijnt dan vooral uit beeld. Bestuurders moeten veilige ruimte creëren om te experimenteren en tegelijkertijd duidelijke grenzen stellen aan data, toepassingen en verantwoordelijkheid.”

AI zelf is niet soeverein. Een organisatie kan AI wel soeverein inzetten door controle te organiseren over data, modellen, toegang, logging en besluitvorming. Die controle moet technisch, organisatorisch en contractueel zijn geborgd.

Daarmee verschuift AI van een los innovatieprogramma naar een volwaardig onderdeel van risicomanagement en digitale strategie.

4. Kunnen we aantoonbaar voldoen, of daadwerkelijk bijsturen?

Certificeringen, audits en wettelijke kaders zijn belangrijk. Maar compliance en controle zijn niet hetzelfde.

Een audit laat zien dat een organisatie op een bepaald moment aan vastgestelde eisen heeft voldaan. Digitale soevereiniteit gaat ook over het vermogen om te reageren op ontwikkelingen die nog niet in een checklist staan. Denk aan nieuwe wetgeving, geopolitieke veranderingen, een overname van een leverancier, gewijzigde contractvoorwaarden of een nieuwe generatie AI-technologie.

Ook in het overheidsbeleid verschuift de aandacht daarom naar een realistische en gefaseerde aanpak. Niet iedere afhankelijkheid hoeft direct te verdwijnen. Organisaties moeten wel bewust bepalen waar extra zeggenschap, kennis en alternatieven noodzakelijk zijn.

“Compliance kijkt vaak terug: hebben we gedaan wat was afgesproken? Soevereiniteit kijkt ook vooruit: kunnen we aanpassen wat vandaag nog acceptabel is, maar morgen niet meer?”

Een organisatie heeft pas werkelijk regie wanneer zij inzicht heeft in haar afhankelijkheden, scenario’s kan doorrekenen en alternatieven ook daadwerkelijk kan uitvoeren. 

Dat vraagt om meer dan beleid. Het vraagt om overdraagbare data, beschikbare kennis, duidelijke verantwoordelijkheden en een architectuur die verandering niet onnodig ingewikkeld maakt.

5. Hebben we een back-up, of kunnen we de organisatie werkelijk herstellen?

Een geslaagde back-upmelding geeft zekerheid over een technische handeling. Het zegt nog niet dat de organisatie na een incident haar belangrijkste processen kan hervatten.

Daarvoor zijn andere vragen nodig. Welke processen moeten als eerste worden hersteld? Zijn herstelprocedures end-to-end getest? Zijn data, applicaties, identiteiten en verbindingen gezamenlijk herstelbaar? Is een alternatieve omgeving beschikbaar? En beschikken medewerkers en leveranciers tijdens een crisis over de juiste kennis en bevoegdheden? 

Bedrijfscontinuïteit wordt daarmee steeds nadrukkelijker onderdeel van het soevereiniteitsvraagstuk. De doorslaggevende vraag is niet alleen of data beschikbaar blijft, maar of de organisatie tijdens een crisis haar werk kan voortzetten.
“De kwaliteit van een continuïteitsplan blijkt niet uit het document, maar uit de eerstvolgende hersteltest. Op een normale werkdag lijkt controle vanzelfsprekend. Tijdens een incident ontdek je of mensen, technologie en afspraken werkelijk op elkaar aansluiten.”

Een organisatie die over een kopie van haar data beschikt, maar afhankelijk blijft van dezelfde identiteitssystemen, beheerders, software of infrastructuur, heeft mogelijk minder uitwijkmogelijkheden dan gedacht.
Een back-up is daarom een belangrijk middel, maar geen eindpunt. Werkelijke continuïteit ontstaat pas wanneer herstel technisch mogelijk, organisatorisch voorbereid en regelmatig getest is.

Van losse maatregelen naar regie over de volledige keten

De vijf vragen laten zien dat digitale soevereiniteit niet kan worden opgelost met één product, leverancier of migratie. Het raakt architectuur, data, applicaties, interne kennis, contracten, beveiliging en dagelijkse operatie.
Daar ligt volgens Robert Nowee ook de rol van een strategische IT-partner.

“Een klant heeft weinig aan een partij die uitsluitend haar eigen technologie naar voren schuift. Je moet eerst zichtbaar maken waar de kritieke afhankelijkheden zitten en vervolgens bepalen welke daarvan moeten worden verminderd. Soms vraagt dat om een andere technische inrichting. Soms om betere afspraken, kennisborging, een hersteltest of een haalbare exitstrategie.”

Infinity IT benadert digitale soevereiniteit daarom vanuit vijf samenhangende onderdelen: techniek, data, applicaties, mensen en operatie. Niet één technologie staat centraal, maar de verbinding tussen architectuur, kennis, beveiliging, governance en continuïteit.

Dat betekent ook dat Infinity IT niet op voorhand kiest voor publieke cloud of private cloud, Europees of internationaal. Samen met onze klant wordt gekeken welke inrichting aansluit bij de aard van de data, de kritikaliteit van processen en de verantwoordelijkheden van de organisatie.

“Onze rol is niet om klanten weg te sturen bij internationale technologie. Wij helpen hen juist om de innovatiekracht van platformen verantwoord te benutten. Dat betekent dat we vooraf nadenken over data, toegang, kennis, herstelbaarheid en alternatieven.”

Dat is de rol die Infinity IT pakt: niet één oplossing als soeverein bestempelen, maar samen de afhankelijkheden zichtbaar maken en bepalen welke daarvan moeten worden verminderd.

De bestuurderscheck

  1. Kunnen we onze belangrijkste data, processen en afhankelijkheden volledig in kaart brengen?
  2. Kunnen we technologie of leveranciers vervangen zonder onaanvaardbare gevolgen?
  3. Weten we welke bedrijfsinformatie via AI wordt verwerkt en onder welke voorwaarden?
  4. Kunnen we onze digitale koers aanpassen wanneer wetgeving of omstandigheden veranderen?
  5. Hebben we recent bewezen dat onze kritieke processen daadwerkelijk kunnen worden hersteld?

Wie op één of meer vragen geen overtuigend antwoord heeft, hoeft niet direct de volledige IT-strategie te herzien. Het is wel reden om afhankelijkheden zichtbaar te maken en prioriteiten te bepalen.

“Digitale soevereiniteit is geen eindstation en ook geen vinklijst. Het is het vermogen om onder veranderende omstandigheden zelfstandig te blijven handelen. Niet alles zelf doen, maar wel altijd zelf kunnen bepalen welke kant je opgaat.”
Wilt u weten waar uw organisatie daadwerkelijk regie heeft en waar afhankelijkheden zich aan het zicht onttrekken? Infinity IT brengt data, technologie, leveranciers, kennis en continuïteit samen in een compacte soevereiniteitscheck. Geen productpitch, maar een bestuurlijke realitycheck met concrete prioriteiten voor de volgende stap.

Bronnen en achtergrond

Voor dit artikel is gebruikgemaakt van openbare publicaties van de Nederlandse overheid over digitale autonomie en soevereiniteit, inzichten van de Universiteit van Amsterdam en informatie over soevereine en hybride infrastructuurmodellen.

Brandwebbing/Previder BW + BN Axians - Oktober 2026 - AI
Lenovo BN