Witold Kepinski - 30 september 2026

CIO Platform Nederland stelt 11 Fair Principles op voor een eerlijke cloudmarkt

De snelle opmars van cloudplatformen heeft de relatie tussen organisaties en hun IT-leveranciers ingrijpend veranderd. Afnemers zijn voor de beschikbaarheid van hun systemen, de inrichting van de beveiliging en het zorgvuldig verwerken van persoonsgegevens in hoge mate afhankelijk geworden van externe cloudpartijen. Om deze verhoudingen evenwichtiger en transparanter te maken, vraagt de markt om een sterker verantwoordelijkheidsbesef van zowel klanten als leveranciers.

CIO Platform Nederland stelt 11 Fair Principles op voor een eerlijke cloudmarkt image

Om het bewustzijn hierover te vergroten heeft CIO Platform Nederland, samen met zusterverenigingen in België (Beltug), Duitsland (VOICE) en Frankrijk (Cigref), de geactualiseerde '11 Fair Principles' opgesteld. Deze uitgangspunten zijn bedoeld om de samenwerking tussen aanbieders en afnemers in de cloudmarkt te baseren op vertrouwen, transparantie en professioneel gedrag.

Een centraal punt binnen de principes is dat leveranciers hun wettelijke verplichtingen onder de Algemene Verordening Gegevensbescherming (AVG) serieus moeten nemen. Hoewel de klant als verwerkingsverantwoordelijke optreedt, heeft de leverancier als verwerker rechtstreekse wettelijke plichten. Zo moet een verwerker passende beveiligingsmaatregelen treffen, datalekken tijdig melden en transparant omgaan met het inschakelen van subverwerkers. Volgens de richtlijnen van het Europees Comité voor Gegevensbescherming (EDPB) mag van een professionele dienstverlener worden verwacht dat deze over voldoende deskundigheid en middelen beschikt om persoonsgegevens zelfstandig en zorgvuldig te beschermen.

Toezichthouders

Daarnaast vormt de toenemende complexiteit van de IT-keten een belangrijke uitdaging. Achter één cloudplatform schuilt vaak een netwerk van datacenters, beveiligingspartijen en gespecialiseerde toezichthouders. De EDPB benadrukt in een recent advies dat leveranciers niet kunnen volstaan met een formele lijst van onderaannemers, maar daadwerkelijk inzicht moeten bieden in de gehele keten en de bijbehorende beschermingsmaatregelen.

Toezichthouders grijpen bovendien steeds vaker in wanneer leveranciers hun verplichtingen niet nakomen. Zo sprak de Franse privacytoezichthouder CNIL IT-dienstverlener Mobius Solutions aan op tekortkomingen als verwerker, en legde de Britse toezichthouder handhavingsmaatregelen op aan Advanced Computer Software Group na een ransomware-incident.

Volgens CIO Platform Nederland is het voor het volwassen worden van de cloudmarkt essentieel dat de nadruk verschuift van schuldvragen bij incidenten naar een gezamenlijke, preventieve borging van digitale betrouwbaarheid.

Delinea BW TechEx Europe BW + BN
TechDrinks Rotterdam