Compliance maakt korte metten met cloud-first

29 mei 2026

Cloud-first werd lange tijd beschouwd als de beste aanpak voor orga­ni­sa­ties die snel, flexibel en zogenaamd goedkoop naar de cloud wilden schalen en migreren. Maar anno 2026 volstaat deze strategie niet langer. Wette­lijke vereisten, geopo­li­tieke verschui­vingen en het toenemend gebruik van AI in bedrijfs­kri­ti­sche processen hebben de spel­re­gels funda­men­teel veranderd. Lees hier hoe compli­ance, controle en innovatie toekomst­be­stendig te verenigen zijn.

Soeve­rei­ni­teit is niet langer een uitdaging die alleen door juristen moet worden opgelost. Door soeve­rei­ni­teit vanaf de ontwerp­fase te inte­greren, wordt ervoor gezorgd dat het struc­tu­reel als een archi­tec­tuur­ve­r­eiste en verant­woor­de­lijk­heid van IT-teams, archi­tecten en IT-beslis­sers wordt beschouwd. De vraag naar soeve­rei­ni­teit blijft groeien: hoe dieper AI is ingebed in kern­pro­cessen, hoe meer soeve­rei­ni­teit verschuift naar de gehele AI-levenscyclus.

Frank Beerlage

Waarom soevereiniteit belangrijk is

DeEU Data Act, EU AI Act en DORA markeren een keerpunt. Ze stellen eisen waaraan primair via tech­ni­sche middelen moet worden voldaan, waardoor de IT-archi­tec­tuur direct wordt beïnvloed. Zo verplicht de EU Data Act aanbie­ders om datapor­ta­bi­li­teit binnen 30 dagen te garan­deren en schaft zij de kosten voor het uitwis­selen van data tussen aanbie­ders af tegen januari 2027. De EU-AI-wet schrijft voor dat de herkomst van data gedo­cu­men­teerd moet worden en dat er auto­ma­tisch gelogd moet worden gedurende de gehele levens­cy­clus van systemen met een hoog risico. Iedereen die openbare AI-API’s gebruikt voor kritieke toepas­singen zonder de herkomst van de infra­struc­tuur te kunnen bewijzen, begaat een gedo­cu­men­teerde gover­nan­ce­fout. DORA vult dit kader aan: finan­ciële instel­lingen moeten geteste exit­stra­te­gieën hebben voor kritieke workloads. Deze moeten technisch bewezen en te allen tijde acti­veer­baar zijn.

Kortom, naleving van alle vereisten begint met een archi­tec­to­ni­sche beslis­sing. Concreet zijn hiervoor vier voor­waarden nodig:

  1. Fysiek geïso­leerde infra­struc­tuur met lokaal geau­to­ri­seerde medewerkers
  2. Cloud­plat­form dat overal beschik­baar is en tech­ni­sche autonomie garandeert
  3. Uniforme mana­ge­ment­laag die bevei­li­gings­be­leid en herkomst­re­gi­stratie afdwingt in alle omgevingen
  4. Cryp­to­gra­fi­sche controle, die ervoor zorgt dat alleen bevoegde enti­teiten binnen het gede­fi­ni­eerde rechts­ge­bied toegang hebben tot de data.

Soevereiniteit is meer dan data-opslag

Wat deze vier bena­de­ringen inhouden, wordt duide­lijker zodra soeve­rei­ni­teit niet langer als een juri­di­sche term, maar als een archi­tec­to­ni­sche vereiste wordt beschouwd. Wie soeve­rei­ni­teit serieus wil regelen, stuit al snel op verschil­lende lagen die moeten worden aangepakt. De ogen­schijn­lijk eenvou­digste laag betreft de locatie van de data en wie er toegang toe heeft, op basis van welke wetgeving. Grens­over­schrij­dende gege­vens­over­dracht moet traceer­baar blijven en de toegang moet worden gecon­tro­leerd. Dit is echter slechts het topje van de ijsberg. Veel orga­ni­sa­ties onder­schatten de tech­ni­sche realiteit: het vast­leggen van eigen formaten en gesloten platforms leidt tot een vendor lock-in. Daardoor is het niet meer mogelijk of lastig om van provider te wisselen, of workloads over te zetten, en daarmee wordt een aanzien­lijk deel van de bewe­gings­vrij­heid opgeofferd.

Zelfs degenen die boven­staande onder controle hebben, moeten nog een derde laag aanpakken: wie heeft er daad­wer­ke­lijk toegang tot de systemen? Kritieke processen mogen alleen toegan­ke­lijk zijn voor lokaal geau­to­ri­seerde mede­wer­kers, buiten het bereik van buiten­landse juris­dictie. En tot slot, als vierde en meest urgente laag in 2026: soeve­rei­ni­teit in het AI-landschap. Wie beheert trai­nings­runs, monitort infe­ren­tie­pro­cessen en zorgt ervoor dat bedrijfs­eigen modellen en gevoelige invoer­ge­ge­vens het systeem van het bedrijf niet verlaten? Echte controle ontstaat pas wanneer alle vier de lagen samen­werken. Geen enkele laag werkt op zichzelf.

AI-soevereiniteit: controle over de levenscyclus

Dit is waar de data­stra­tegie en AI-archi­tec­tuur samen­komen. Private AI vormt het basis­prin­cipe: AI-systemen draaien in een gecon­tro­leerde omgeving waar data­be­scher­ming, toegangs­con­trole en gover­nance gedurende de gehele levens­cy­clus gega­ran­deerd zijn. Trai­nings­data, infe­ren­tie­pi­pe­lines, modellen en toegang blijven binnen een gede­fi­ni­eerd, soeverein domein.

In de praktijk betekent dit drie dingen. Ten eerste draaien de modellen in een omgeving die de orga­ni­satie beheert, ofwel on-premises, in een eigen cloud­regio of een hybride omgeving. Ten tweede blijft de models­e­lectie open: tech­no­lo­gi­sche onaf­han­ke­lijk­heid vereist de vrijheid om het meest geschikte model te gebruiken zonder afhan­ke­lijk­heid van één leve­ran­cier. Ten derde is gover­nance gega­ran­deerd gedurende de gehele AI-levens­cy­clus, van toegangs­con­trole en het traceren van de herkomst tot de logging van elke infe­rentie. Wie deze basis legt, kan AI-workloads sneller opschalen, omdat compli­ance niet achteraf hoeft te worden toege­voegd, maar vanaf het begin in het systeem is verankerd.

Controle en innovatie sluiten elkaar niet uit

Een cruciaal misver­stand in het soeve­rei­ni­teits­debat draait om de stelling dat wie de volledige controle wil krijgen, inno­va­tie­snel­heid moet opofferen. Deze tegen­stel­ling verdwijnt zodra soeve­rei­ni­teit vanaf het begin niet als een achteraf opgelegde beperking, maar als een archi­tec­to­nisch principe voor de gehele IT-infra­struc­tuur wordt beschouwd.

Orga­ni­sa­ties die bouwen volgens het principe ‘soeve­rei­ni­teit eerst’ kunnen de inno­va­tie­snel­heid van cloud­in­fra­struc­turen benutten en tege­lij­ker­tijd onbe­perkte controle behouden over data, modellen, infe­ren­tie­pi­pe­lines en opera­ti­o­nele toegang. ‘Soeve­rei­ni­teit eerst’ is geen beperking van wereld­wijde moge­lijk­heden, maar een archi­tec­to­ni­sche keuze die deze moge­lijk­heden permanent bruikbaar maakt. Wie deze bena­de­ring begrijpt, kan een basis creëren waarop innovatie, controle en compli­ance elkaar niet belem­meren, maar juist weder­zijds afhan­ke­lijk zijn.

Door: Frank Beerlage, Managing Director bij Cloudera in de Benelux

Pin It on Pinterest

Share This