Cloud-exit-scanCLOUD Act-exposureExitplan per applicatie

Soevereiniteits-assessment: weet waar je cloudafhankelijkheden zitten

Het soevereiniteits-assessment is de cloud-exit-scan waarmee elke soevereiniteitsstrategie begint. We inventariseren alle cloud- en SaaS-afhankelijkheden van uw organisatie, bepalen per systeem de exposure onder de US CLOUD Act en leveren een rapport met risicoclassificatie, een exitplan per applicatie en een migratieroadmap. Appfront voert de scan uit op applicatie- en dataniveau; alternatieven voor de infrastructuur brengen we samen met gespecialiseerde Nederlandse partners in kaart.

Wat is een soevereiniteits-assessment?

Een soevereiniteits-assessment is een gestructureerde scan van alle cloud- en SaaS-afhankelijkheden in uw organisatie: hyperscalers zoals AWS, Azure en Google Cloud, Amerikaanse SaaS-diensten en de datastromen daartussen. Per systeem bepalen we de exposure onder de US CLOUD Act, de wet die Amerikaanse bedrijven kan verplichten gegevens af te geven, ook als die fysiek in een Europees datacenter staan. Die exposure zit vaak dieper dan gedacht: niet alleen in waar u host, maar ook in de SaaS-tools en onderliggende diensten waarop uw applicaties leunen.

De vraag is bovendien niet vrijblijvend meer. Het herziene Rijkscloudbeleid van 3 juli 2026 schrijft voor het Rijk opslag en verwerking binnen de EER voor, verplicht een risicoafweging vooraf en een jaarlijks exitplan per publieke clouddienst. Financiële instellingen moeten onder DORA, van toepassing sinds 17 januari 2025, exitstrategieën hebben voor kritieke ICT-diensten. En met de Cyberbeveiligingswet, de Nederlandse invulling van NIS2 die op 15 augustus 2026 in werking treedt, komt daar risicobeheer over de hele digitale keten bij. Het assessment levert precies de onderbouwing die deze regels vragen: een afhankelijkhedenkaart, een risicoclassificatie en een concreet exitplan per applicatie.

Hoe wij dit aanpakken

1
Inventarisatie
We brengen alle cloud- en SaaS-afhankelijkheden in kaart: hyperscalers, Amerikaanse SaaS, onderliggende diensten, koppelingen en de datastromen daartussen, tot op applicatie- en dataniveau.
2
Exposure en classificatie
Per systeem bepalen we de CLOUD Act-exposure en classificeren we het risico: hoe gevoelig is de data, welke wettelijke eisen gelden en hoe vervangbaar is de dienst.
3
Exitplan per applicatie
Voor elke applicatie werken we een realistisch exitscenario uit: verhuizen naar een Europees alternatief, herbouwen, of onderbouwd accepteren. Feitelijk en uitvoerbaar, geen papieren exercitie.
4
Rapport en roadmap
U ontvangt een rapport met afhankelijkhedenkaart, prioriteiten en migratieroadmap. Wilt u daarna doorpakken, dan bieden we cloud-migratie-begeleiding van plan tot uitvoering.

Wat wij bouwen en verzorgen

Afhankelijkhedenkaart
Een compleet overzicht van alle cloud- en SaaS-diensten, per applicatie en per datastroom, inclusief de leveranciers achter de leveranciers.
CLOUD Act-exposure per systeem
Per systeem zichtbaar of het onder Amerikaanse jurisdictie valt, direct of via onderliggende diensten, en wat dat betekent voor uw data.
Risicoclassificatie
Prioritering op datagevoeligheid, wettelijke eisen en vervangbaarheid, zodat u weet wat als eerste aandacht vraagt en wat kan wachten.
Exitplan per applicatie
Voor het Rijk jaarlijks verplicht sinds het herziene Rijkscloudbeleid en onder DORA voor financiële instellingen. Wij maken het concreet in plaats van een vinkje.
Migratieroadmap
Een uitvoerbare volgorde: welke applicatie eerst, welk Europees alternatief past en welke afhankelijkheden eerst ontvlochten moeten worden.
Toetsing aan wet- en regelgeving
De uitkomsten toetsen we aan AVG, NIS2 en de Cyberbeveiligingswet, DORA, BIO en NEN 7510, afhankelijk van uw sector.

Voor wie

Rijk en overheid

Het herziene Rijkscloudbeleid verplicht een risicoafweging en een jaarlijks exitplan, raadt e-mail en documentbeheer in de publieke cloud af en sluit staatsgeheimen en basisregistraties ervan uit. Het assessment levert die risicoafweging en de exitplannen, aansluitend op de BIO.

Financiële sector

DORA vraagt sinds 17 januari 2025 om exitstrategieën voor kritieke ICT-dienstverleners. We maken per systeem inzichtelijk waar u van derde partijen afhankelijk bent en hoe een exit er in de praktijk uitziet.

Zorg

Instellingen die medische gegevens verwerken vallen onder NEN 7510 en de AVG. We classificeren welke gegevens waar staan, welke leveranciers er toegang toe hebben en waar de jurisdictie knelt.

NIS2-sectoren

De Cyberbeveiligingswet stelt vanaf 15 augustus 2026 eisen aan risicobeheer in de digitale keten. De afhankelijkhedenkaart laat zien waar die keten kwetsbaar is en waar u moet bijsturen.

Technologie en aanpak

Een goed assessment is meer dan een vragenlijst. We analyseren de daadwerkelijke architectuur: welke diensten uw applicaties aanroepen, waar data wordt opgeslagen en verwerkt, en welke leveranciers daar via onderaannemers achter zitten. Omdat we zelf software bouwen en migreren, beoordelen we ook wat een exit technisch kost: welke code vastzit aan propriëtaire clouddiensten en wat er nodig is om die portabel te maken. Voor de infrastructuurkant kijken we naar EU-gevestigde alternatieven; een overzicht van partijen vindt u in onze gids over de beste soevereine cloudproviders van Nederland.

Applicatie- en data-inventarisatie
Dataflow-mapping
CLOUD Act-toetsing
Risicoclassificatie
Exitplan per applicatie
Migratieroadmap
EU-gevestigde alternatieven
Open standaarden

Waarom Appfront

Appfront is een onafhankelijk software- en app-bureau. We verkopen geen hosting en geen datacenterdiensten, dus de uitkomst van het assessment wordt niet gestuurd door een eigen platform. We scannen op het niveau waar de echte afhankelijkheden zitten: de applicaties en de data. En omdat we zelf bouwen en migreren, stopt het niet bij een rapport: dezelfde mensen die de scan doen, kunnen daarna de herbouw of verhuizing uitvoeren.

  • Onafhankelijk van hostingpartijen en hyperscalers
  • Scan op applicatie- en dataniveau, niet alleen een infrastructuurchecklist
  • Exitplan per applicatie dat voldoet aan Rijkscloudbeleid en DORA-eisen
  • Infra-alternatieven in kaart samen met Nederlandse infrastructuurpartners

Gerelateerde diensten

Na het assessment kunnen we direct door: bekijk cloud-migratie-begeleiding voor het traject van plan tot uitvoering, applicaties migreren naar een soevereine cloud voor de verhuizing zelf en een soevereine cloud laten bouwen voor nieuwbouw op EU-infrastructuur. Op zoek naar een provider? Lees de beste soevereine cloudproviders van Nederland.

Veelgestelde vragen

Wat is een soevereiniteits-assessment?
Een soevereiniteits-assessment is een gestructureerde scan van al uw cloud- en SaaS-afhankelijkheden. We brengen in kaart welke systemen bij Amerikaanse hyperscalers of Amerikaanse SaaS-diensten draaien, waar uw data naartoe stroomt en welke systemen onder de US CLOUD Act vallen. Het resultaat is een rapport met een afhankelijkhedenkaart, een risicoclassificatie en een exitplan per applicatie.
Is een exitplan verplicht?
Voor de Rijksoverheid wel: het herziene Rijkscloudbeleid van 3 juli 2026 verplicht een risicoafweging vooraf en een jaarlijks geactualiseerd exitplan voor publieke clouddiensten. Financiële instellingen moeten onder DORA, van toepassing sinds 17 januari 2025, exitstrategieën hebben voor kritieke ICT-diensten. Voor andere organisaties is het niet verplicht, maar wel de logische basis van elke cloudstrategie.
Wat betekent CLOUD Act-exposure precies?
De US CLOUD Act kan Amerikaanse bedrijven verplichten gegevens af te geven aan Amerikaanse autoriteiten, ook als die data fysiek in een Europees datacenter staat. Exposure ontstaat dus niet alleen door direct bij een hyperscaler te hosten, maar ook via SaaS-diensten en onderliggende infrastructuur van Amerikaanse leveranciers. In het assessment maken we die exposure per systeem zichtbaar.
Voert Appfront ook de migratie zelf uit?
Ja, op applicatie- en dataniveau. We verhuizen of herbouwen applicaties zodat ze op EU-soevereine infrastructuur draaien. Voor datacenter-, IaaS- en colocatievraagstukken werken we samen met gespecialiseerde Nederlandse infrastructuurpartners; die alternatieven brengen we tijdens het assessment al in kaart.
Wat krijgen we concreet opgeleverd?
Een rapport met een complete afhankelijkhedenkaart, de CLOUD Act-exposure per systeem, een risicoclassificatie, een exitplan per applicatie en een migratieroadmap met prioriteiten. Daarmee kunt u onderbouwd beslissen wat als eerste moet en wat kan wachten.
Moeten we daarna al onze systemen verhuizen?
Nee. Het assessment is juist bedoeld om risicogebaseerd te kiezen. Sommige workloads kunnen prima blijven staan, andere vragen om een Europees alternatief of een aangepaste architectuur. De risicoclassificatie laat zien waar de echte afhankelijkheden zitten, zodat u investeert waar het telt.

Aan de slag met een soevereiniteits-assessment

Wilt u weten waar uw cloudafhankelijkheden zitten en wat een exit per applicatie vraagt? We voeren de scan graag voor u uit en denken onafhankelijk mee over de vervolgstappen.

Edit Content