SEAL-0 tot en met SEAL-4: de soevereiniteitsscore waar je bestuur straks naar zal vragen 

25-09-2026
Andrew Hay
Andrew Hay, Chief Operations Officer

Op 1 juni 2026 heeft de Europese Commissie haar Kader voor cloudsoevereiniteit als openbaar document, samen met een beoordelingscalculator en een implementatiegids. Dit kader was oorspronkelijk opgesteld om offertes te beoordelen in het kader van het dynamische aankoopsysteem „Cloud III”, de aanbesteding waarmee clouddiensten voor de EU-instellingen worden ingekocht. De Commissie heeft dit instrument nu ook ter beschikking gesteld aan alle andere inkopers.

Dat is van belang omdat het raamwerk iets doet wat in de meeste discussies over soevereiniteit wordt vermeden. Het geeft het argument een cijfer. Als je CIO zegt dat een dienst Europees is, vraagt het raamwerk hoe Europees, op basis van welk bewijs en in het licht van welke van de acht specifieke doelstellingen. Als je juridisch adviseur zegt dat de CLOUD Act een punt van zorg is, laat het raamwerk je zien op welk punt in de beoordeling die zorg naar voren komt.

Vóór eind 2026 zul je SEAL-niveaus gaan zien in offerteaanvragen van gereguleerde afnemers, grote defensiebedrijven en klanten uit de publieke sector. Hieronder leg ik uit wat die niveaus betekenen, in bewoordingen die je tijdens een vergadering op maandagochtend kunt gebruiken.

De vijf SEAL-niveaus

SEAL staat voor ‘Sovereignty Effectiveness Assurance Level’. Er zijn vijf niveaus, van nul tot vier, en deze geven de werkelijke situatie van een dienst weer, in plaats van de ambities die in marketingcampagnes worden geschetst.

Niveau Letterlijke betekenis
SEAL-0 Geen soevereiniteit. De dienstverlening, technologie en bedrijfsvoering vallen onder een aanbieder buiten de EU en vallen volledig onder niet-EU-recht.
SEAL-1 Jurisdictioneel soevereiniteit. Het EU-recht wordt formeel toegepast via een Europese aanbestedende dienst, maar de bedrijfsvoering, de sleutels en de ondersteuning bevinden zich nog steeds buiten de EU.
SEAL-2 Gegevenssoevereiniteit. De EU-wetgeving is van toepassing en de gegevens blijven binnen de EU, maar er blijven wezenlijke afhankelijkheden bestaan ten opzichte van het moederbedrijf buiten de EU.
SEAL-3 Technologische soevereiniteit. Het EU-recht is van toepassing, EU-actoren hebben wezenlijke invloed op de technologie en de bedrijfsvoering, en de moedermaatschappij buiten de EU heeft slechts marginale zeggenschap.
SEAL-4 Volledige digitale soevereiniteit. Technologie en bedrijfsvoering vallen volledig onder de controle van de EU, zijn uitsluitend onderworpen aan het EU-recht en zijn niet afhankelijk van kritieke factoren buiten de EU.

 

Het verschil dat mensen verbaast, zit tussen SEAL-1 en SEAL-2. Een Europees datacenter alleen is niet voldoende. Als de sleutels, het ondersteunend personeel of de updatepijplijn zich buiten de EU bevinden, blijft de score op SEAL-1 staan.

De acht doelstellingen die samen de score bepalen

Een SEAL-niveau is een overzicht. De score die eronder staat, is gebaseerd op acht soevereiniteitsdoelstellingen, genummerd van SOV-1 tot SOV-8. Lees ze één keer door en je ziet meteen welke van je leveranciers kwetsbaar zijn.

#  Soevereiniteitsscore Doelstelling Wat het scoort
SOV-1  15% Strategische soevereiniteit Strategische soevereiniteit geeft aan in hoeverre een cloudprovider (of technologiebedrijf) verankerd is in het juridische, financiële en industriële ecosysteem van de Europese Unie/de EER. Hierbij wordt gekeken naar de stabiliteit van het eigendom, de invloed op het bestuur en de afstemming op de strategische prioriteiten van de EU.
SOV-2  10% Juridische en jurisdictioneel soevereiniteit Rechtelijke en jurisdictie-soevereiniteit houdt zich bezig met de beoordeling van het juridische kader, de blootstelling aan buitenlandse overheidsbevoegdheden en de afdwingbaarheid van de rechten die van toepassing zijn op een technologieleverancier en zijn diensten. Het bepaalt de mate waarin

waardoor een aanbieder onder de Europese rechtsorde valt en beschermd is tegen externe rechtsvorderingen.

SOV-3  10% Soevereiniteit op het gebied van data en AI Bij gegevens- en AI-soevereiniteit staat de bescherming, controle en onafhankelijkheid van gegevensbestanden en AI-diensten binnen de EU/EER centraal. Het gaat daarbij om de vraag hoe gegevens worden beveiligd, waar ze worden verwerkt en in hoeverre klanten zelfbeschikking behouden over AI-mogelijkheden.
SOV-4  15% Operationele soevereiniteit Operationele soevereiniteit geeft aan in hoeverre EU-actoren in de praktijk in staat zijn om een technologie onafhankelijk van buitenlandse invloed te beheren, te ondersteunen en verder te ontwikkelen. De nadruk ligt daarbij op de continuïteit van de activiteiten, de beschikbaarheid van vaardigheden en de weerbaarheid tegen externe afhankelijkheden.
SOV-5  20% Soevereiniteit van de toeleveringsketen Bij de soevereiniteit van de toeleveringsketen worden de geografische herkomst, de transparantie en de veerkracht van de technologische toeleveringsketen beoordeeld,

waarbij de nadruk ligt op de mate waarin cruciale componenten en processen onder controle van de EU blijven of afhankelijk zijn van partijen buiten de EU.

SOV-6  15% Technologische soevereiniteit Technologische soevereiniteit peilt naar de mate van openheid, transparantie en onafhankelijkheid in de onderliggende technologische stack, waardoor wordt gewaarborgd dat EU-actoren kunnen samenwerken, controles kunnen uitvoeren en oplossingen kunnen verder ontwikkelen zonder vast te zitten aan buitenlandse propriëtaire systemen.
SOV-7  10% Soevereiniteit op het gebied van beveiliging en naleving Veiligheid en naleving: soevereiniteit geeft aan in hoeverre beveiligingsactiviteiten, nalevingsverplichtingen en maatregelen ter versterking van de veerkracht binnen de EU worden beheerd, waardoor onafhankelijkheid van buitenlandse rechtsgebieden en operationele zekerheid op de lange termijn worden gewaarborgd.
SOV-8  5% Milieuduurzaamheid Bij ecologische duurzaamheid wordt gekeken naar de autonomie en veerkracht van clouddiensten op de lange termijn, met name wat betreft energieverbruik, afhankelijkheid en schaarste aan grondstoffen.

Bron: Cloud Sovereignty Framework – Implementatierichtlijnen.pdf, Europese Commissie

 

De calculator van de Commissie voegt deze acht scores samen tot een ‘Global Sovereignty Score’, en één zwakke doelstelling drukt het totale resultaat. Een dienst kan weliswaar ISO 27001-, C5- en SecNumCloud-certificaten hebben, maar toch slecht scoren op SOV-2 zodra er een Amerikaanse moedermaatschappij in beeld komt.

Waarom kopers buiten de EU-instellingen hier aandacht aan zouden moeten besteden

Drie redenen.

  1. De zwaartekracht van aanbestedingen. De publieke sector, defensie en gereguleerde afnemers nemen de aanbestedingen van de Commissie over. Zodra SEAL in één nationale aanbesteding wordt genoemd, duikt het in de volgende twintig weer op.
  2. Contractbewijs. Het raamwerk vereist bewijsstukken. Eigendomsdocumenten, contractbepalingen, de geografische spreiding van het personeel, de structuur van het kernmanagement, verklaringen inzake gegevensverwijdering. Leveranciers die deze documenten niet kunnen overleggen tijdens een aanbestedingsprocedure, zullen dat ook niet doen bij een contractgeschil.
  3. AI-beheersing. Co-piloten, vergaderverslaggevers en spraakanalyse hebben stilletjes de soevereiniteitsscore van workloads die voorheen werden goedgekeurd, opnieuw bepaald. Dat komt tot uiting in SOV-3, en dat is de doelstelling die het snelst vordert.

Hiervoor hoef je geen EU-instelling te zijn. Je moet wel alles aanschaffen dat betrekking heeft op Europese persoonsgegevens, gereguleerde sectorale gegevens of gegevens op het gebied van nationale veiligheid.

Vijf vragen die je dit kwartaal aan je CIO moet stellen

  1. Welk SEAL-niveau zouden onze top tien clouddiensten vandaag behalen, op basis van de criteria van de Commissie en niet op basis van de marketing van de leveranciers?
  2. Welke van deze diensten maken gebruik van sleutelbeheer buiten de EU, ondersteuning buiten de EU of modelinferentie buiten de EU?
  3. In welke van onze huidige contracten is vastgelegd dat we tijdens de looptijd een herbeoordeling door SEAL kunnen eisen?
  4. Wat is onze budgetraming voor het verhogen van het SEAL-niveau met één stap voor onze twee meest gevoelige workloads?
  5. Wie binnen het bedrijf is verantwoordelijk voor de soevereiniteitsscore, en aan wie legt hij of zij verantwoording af?

Als je bij een van die vragen je schouders ophaalt, dan doet het raamwerk zijn werk.

Wat volgt er hierna in deze reeks?

De komende tien weken passen we het raamwerk toe op de drie werkbelastingen waar Damovo-klanten het vaakst naar vragen: Unified Communications, Contact Centre en Enterprise Networking. In elke blogpost worden de SOV-doelstellingen genoemd die de score het meest beïnvloeden, wordt aangegeven waar de huidige situaties doorgaans liggen, en wordt afgesloten met een korte checklist voor uw volgende contractverlenging.