DORADNB-uitbestedingEU-jurisdictie

Soevereine cloud voor de financiële sector

Banken, verzekeraars, vermogensbeheerders en fintechs verwerken gegevens waar toezichthouders en klanten strenge eisen aan stellen. Amerikaanse hyperscalers vallen onder de US CLOUD Act en FISA, ook als hun datacenters in de EU staan. Appfront bouwt en migreert financiële applicaties, klantportalen en datastromen naar soevereine infrastructuur onder EU-jurisdictie. Wij zijn zelf geen hostingprovider: de infrastructuur loopt via gespecialiseerde Nederlandse partners, wij verzorgen de architectuur, de bouw en de koppelingen.

Wat is een soevereine cloud voor de financiële sector?

Een soevereine cloud is cloudinfrastructuur die volledig onder Europese jurisdictie en Europees eigendom valt. Dat gaat verder dan de locatie van de datacenters: een Amerikaanse aanbieder valt onder de US CLOUD Act en FISA, ook als de servers in de EU staan, omdat de jurisdictie het moederbedrijf volgt. Voor financiële instellingen komt daar een toezichtsdimensie bij die andere sectoren niet kennen.

Sinds 17 januari 2025 is DORA van toepassing: financiële instellingen moeten hun ICT-risicobeheer op orde hebben, exitstrategieën hebben voor kritieke uitbesteding en er komt direct Europees toezicht op kritieke ICT-derden. Daarnaast toetst DNB uitbesteding van kritieke processen aan haar uitbestedingsbeleid, en stelt de AVG eisen aan de verwerking van klantgegevens. Wie klantportalen, polisadministratie of transactiedata bij een Amerikaanse hyperscaler onderbrengt, moet dat risico expliciet kunnen verantwoorden. Een soevereine opzet maakt die verantwoording eenvoudiger: de data staat aantoonbaar onder EU-recht, bij een partij die niet onder buitenlandse vorderingswetgeving valt. Appfront bouwt en migreert de applicaties en datastromen die daarop draaien; wilt u eerst weten waar u nu staat, begin dan met een soevereiniteits-assessment.

Soevereiniteit betekent overigens niet dat alles in eigen beheer moet. Veel instellingen kiezen voor een gelaagde aanpak: de meest gevoelige datastromen en klantapplicaties op soevereine infrastructuur, minder gevoelige workloads elders. Ook AI-toepassingen passen in die aanpak. Wie klantdossiers of transactiedata wil analyseren zonder die data naar Amerikaanse AI-diensten te sturen, kan private AI laten bouwen binnen de eigen soevereine omgeving. Zo blijft de meerwaarde van moderne cloudtechnologie behouden, terwijl de controle over gevoelige gegevens bij uw instelling ligt.

Hoe wij dit aanpakken

1
Inventarisatie en risicoanalyse
We brengen applicaties, datastromen en afhankelijkheden in kaart: welke systemen raken klantdata, welke uitbestedingen zijn kritiek en welke eisen stellen DORA, DNB en de AVG aan uw situatie.
2
Architectuur en partnerkeuze
We ontwerpen een doelarchitectuur op EU-soevereine infrastructuur en selecteren samen met u een passende Nederlandse infrastructuurpartner, inclusief exitstrategie per component.
3
Bouwen of migreren
We bouwen nieuwe applicaties of verhuizen bestaande systemen in fasen, met behoud van koppelingen naar corebanking, polissystemen en betaalinfrastructuur.
4
Beheer en doorontwikkeling
Na livegang verzorgen we monitoring, onderhoud en doorontwikkeling, zodat de omgeving meegroeit met veranderende regelgeving en uw producten.

Wat wij bouwen en verzorgen

Financiële applicaties en klantportalen
Mijn-omgevingen, polis- en hypotheekportalen, onboarding- en adviesapplicaties, soeverein gebouwd of herbouwd.
Migratie van bestaande systemen
Bestaande applicaties en workloads gefaseerd verhuizen van hyperscalers naar EU-soevereine infrastructuur.
Koppelingen met kernsystemen
Integraties met corebanking, polisadministratie, betaalinfrastructuur en rapportagesystemen, opnieuw getest in de nieuwe omgeving.
Private AI op gevoelige data
AI-toepassingen op klantdossiers, documenten en transactiedata binnen uw eigen omgeving, zonder dat er iets naar Amerikaanse AI-diensten gaat.
Soevereine datastromen
Dataminimalisatie in de architectuur, encryptie, audit-logging en heldere verwerkingsgrondslagen per datastroom.
Exitstrategie en portabiliteit
Open standaarden, containers en infrastructure as code, zodat de exitstrategie die DORA vraagt ook technisch uitvoerbaar is.

Voor wie

Banken

Klantportalen, onboarding en datastromen rond corebanking die aantoonbaar onder EU-jurisdictie moeten vallen, met een uitvoerbare exitstrategie per uitbesteding.

Verzekeraars

Polisadministratie, claimafhandeling en mijn-omgevingen met gevoelige klant- en gezondheidsgegevens die niet onder buitenlandse vorderingswetgeving horen te staan.

Vermogensbeheerders

Portefeuille- en rapportagesystemen met vertrouwelijke klantposities, waar discretie en controle over de verwerkingslocatie zwaar wegen.

Fintechs

Groeiende platforms die vanaf het begin soeverein willen bouwen, of die door bankpartners en toezichthouders om een EU-opzet worden gevraagd. Zie ook ons overzicht van de beste fintech-bouwers van Nederland.

Technologie en aanpak

We bouwen met open, portable technologie zodat uw oplossing niet vastzit aan één leverancier en de exitstrategie geen papieren exercitie blijft. Waar mogelijk gebruiken we containers en Kubernetes, infrastructure as code en open standaarden, zodat verhuizen tussen soevereine providers mogelijk blijft. De onderliggende infrastructuur draait bij gespecialiseerde Nederlandse partners; wij houden de regie op architectuur, security en koppelingen.

EU-gevestigde infrastructuur
Nederlandse infrastructuurpartners
Kubernetes / containers
Infrastructure as Code
Encryptie in transit en at rest
Open standaarden
OWASP-beveiliging
Monitoring en audit-logging

Waarom Appfront

Appfront is een onafhankelijk software- en app-bureau. We verkopen zelf geen hosting, dus ons advies over infrastructuur en architectuur is niet gekleurd door een eigen platform. We combineren de bouw van financiële applicaties met kennis van de eisen die DORA, het DNB-uitbestedingsbeleid en de AVG aan uw omgeving stellen, en werken voor de infrastructuur samen met gespecialiseerde Nederlandse partners.

  • Onafhankelijk van hostingpartijen en hyperscalers
  • Ervaring met migraties en koppelingen met kernsystemen
  • Privacy, dataminimalisatie en audit-logging vanaf de architectuur
  • Open standaarden zodat de exitstrategie uitvoerbaar blijft

Gerelateerde diensten

Bekijk ook een soevereine cloud laten bouwen, ons soevereiniteits-assessment en private AI laten bouwen. Oriënteert u zich breder, lees dan ons overzicht van de beste fintech-bouwers van Nederland.

Veelgestelde vragen

Wat betekent een soevereine cloud voor een financiële instelling?
Een soevereine cloud is cloudinfrastructuur die volledig onder Europese jurisdictie en Europees eigendom valt. Voor financiële instellingen komt daar een toezichtsdimensie bij: DORA en het DNB-uitbestedingsbeleid stellen eisen aan de beheersing van uitbestede ICT, van risicoanalyse tot exitstrategie. Een soevereine opzet maakt aantoonbaar waar data staat, wie erbij kan en onder welk recht dat valt.
Levert Appfront zelf de cloudinfrastructuur?
Nee. Appfront is een software- en app-bureau, geen hostingprovider of datacenter. Wij bouwen en migreren uw applicaties en richten de architectuur in; voor datacenter- en IaaS-capaciteit werken we samen met gespecialiseerde Nederlandse infrastructuurpartners.
Hoe verhoudt dit zich tot DORA?
DORA is sinds 17 januari 2025 van toepassing en stelt eisen aan ICT-risicobeheer, contracten met ICT-leveranciers en exitstrategieën voor kritieke uitbesteding. Kritieke ICT-derden vallen bovendien onder direct Europees toezicht. Een soevereine architectuur onder EU-jurisdictie maakt het eenvoudiger om aan die eisen invulling te geven, al blijft de verantwoordelijkheid voor compliance bij uw instelling liggen.
Blijven koppelingen met ons corebanking- of polissysteem werken?
Ja. We bouwen en migreren met behoud van koppelingen naar corebanking, polisadministratie, betaalinfrastructuur en rapportagesystemen. Elke integratie wordt in de soevereine omgeving opnieuw getest voordat er iets overgaat, zodat de dienstverlening doorloopt.
Kunnen we AI inzetten zonder klantdata naar Amerikaanse diensten te sturen?
Ja. We zetten private AI-omgevingen op binnen uw soevereine infrastructuur, met open modellen die op EU-infrastructuur draaien. Klantdata, documenten en prompts verlaten uw omgeving niet en er gaat niets naar Amerikaanse AI-diensten.
Moet onze hele omgeving in één keer over?
Nee. De meeste instellingen migreren in fasen: eerst de meest gevoelige datastromen en applicaties, daarna de rest. We stellen een migratievolgorde op op basis van risico en afhankelijkheden, zodat klanten en toezichtrapportages er niets van merken.

Aan de slag met een soevereine cloud voor de financiële sector

Wilt u klantportalen, datastromen of AI-toepassingen onder EU-jurisdictie brengen, of weten wat DORA en het DNB-uitbestedingsbeleid voor uw cloudkeuzes betekenen? We denken graag onafhankelijk met u mee over de aanpak.

Edit Content