Soevereiniteits-assessment: weet waar je cloudafhankelijkheden zitten
Het soevereiniteits-assessment is de cloud-exit-scan waarmee elke soevereiniteitsstrategie begint. We inventariseren alle cloud- en SaaS-afhankelijkheden van uw organisatie, bepalen per systeem de exposure onder de US CLOUD Act en leveren een rapport met risicoclassificatie, een exitplan per applicatie en een migratieroadmap. Appfront voert de scan uit op applicatie- en dataniveau; alternatieven voor de infrastructuur brengen we samen met gespecialiseerde Nederlandse partners in kaart.
Wat is een soevereiniteits-assessment?
Een soevereiniteits-assessment is een gestructureerde scan van alle cloud- en SaaS-afhankelijkheden in uw organisatie: hyperscalers zoals AWS, Azure en Google Cloud, Amerikaanse SaaS-diensten en de datastromen daartussen. Per systeem bepalen we de exposure onder de US CLOUD Act, de wet die Amerikaanse bedrijven kan verplichten gegevens af te geven, ook als die fysiek in een Europees datacenter staan. Die exposure zit vaak dieper dan gedacht: niet alleen in waar u host, maar ook in de SaaS-tools en onderliggende diensten waarop uw applicaties leunen.
De vraag is bovendien niet vrijblijvend meer. Het herziene Rijkscloudbeleid van 3 juli 2026 schrijft voor het Rijk opslag en verwerking binnen de EER voor, verplicht een risicoafweging vooraf en een jaarlijks exitplan per publieke clouddienst. Financiële instellingen moeten onder DORA, van toepassing sinds 17 januari 2025, exitstrategieën hebben voor kritieke ICT-diensten. En met de Cyberbeveiligingswet, de Nederlandse invulling van NIS2 die op 15 augustus 2026 in werking treedt, komt daar risicobeheer over de hele digitale keten bij. Het assessment levert precies de onderbouwing die deze regels vragen: een afhankelijkhedenkaart, een risicoclassificatie en een concreet exitplan per applicatie.
Hoe wij dit aanpakken
Wat wij bouwen en verzorgen
Voor wie
Het herziene Rijkscloudbeleid verplicht een risicoafweging en een jaarlijks exitplan, raadt e-mail en documentbeheer in de publieke cloud af en sluit staatsgeheimen en basisregistraties ervan uit. Het assessment levert die risicoafweging en de exitplannen, aansluitend op de BIO.
DORA vraagt sinds 17 januari 2025 om exitstrategieën voor kritieke ICT-dienstverleners. We maken per systeem inzichtelijk waar u van derde partijen afhankelijk bent en hoe een exit er in de praktijk uitziet.
Instellingen die medische gegevens verwerken vallen onder NEN 7510 en de AVG. We classificeren welke gegevens waar staan, welke leveranciers er toegang toe hebben en waar de jurisdictie knelt.
De Cyberbeveiligingswet stelt vanaf 15 augustus 2026 eisen aan risicobeheer in de digitale keten. De afhankelijkhedenkaart laat zien waar die keten kwetsbaar is en waar u moet bijsturen.
Technologie en aanpak
Een goed assessment is meer dan een vragenlijst. We analyseren de daadwerkelijke architectuur: welke diensten uw applicaties aanroepen, waar data wordt opgeslagen en verwerkt, en welke leveranciers daar via onderaannemers achter zitten. Omdat we zelf software bouwen en migreren, beoordelen we ook wat een exit technisch kost: welke code vastzit aan propriëtaire clouddiensten en wat er nodig is om die portabel te maken. Voor de infrastructuurkant kijken we naar EU-gevestigde alternatieven; een overzicht van partijen vindt u in onze gids over de beste soevereine cloudproviders van Nederland.
Waarom Appfront
Appfront is een onafhankelijk software- en app-bureau. We verkopen geen hosting en geen datacenterdiensten, dus de uitkomst van het assessment wordt niet gestuurd door een eigen platform. We scannen op het niveau waar de echte afhankelijkheden zitten: de applicaties en de data. En omdat we zelf bouwen en migreren, stopt het niet bij een rapport: dezelfde mensen die de scan doen, kunnen daarna de herbouw of verhuizing uitvoeren.
- Onafhankelijk van hostingpartijen en hyperscalers
- Scan op applicatie- en dataniveau, niet alleen een infrastructuurchecklist
- Exitplan per applicatie dat voldoet aan Rijkscloudbeleid en DORA-eisen
- Infra-alternatieven in kaart samen met Nederlandse infrastructuurpartners
Gerelateerde diensten
Na het assessment kunnen we direct door: bekijk cloud-migratie-begeleiding voor het traject van plan tot uitvoering, applicaties migreren naar een soevereine cloud voor de verhuizing zelf en een soevereine cloud laten bouwen voor nieuwbouw op EU-infrastructuur. Op zoek naar een provider? Lees de beste soevereine cloudproviders van Nederland.
Veelgestelde vragen
Aan de slag met een soevereiniteits-assessment
Wilt u weten waar uw cloudafhankelijkheden zitten en wat een exit per applicatie vraagt? We voeren de scan graag voor u uit en denken onafhankelijk mee over de vervolgstappen.