Nextcloud heeft twee nieuwe Europese beveiligingserkenningen gekregen die vooral relevant zijn voor overheden en organisaties in sterk gereguleerde sectoren. De Franse cybersecurityautoriteit ANSSI heeft Nextcloud Files voorzien van de CSPN-certificering, terwijl de software inmiddels ook wordt aangeboden binnen een door het Duitse BSI gecertificeerde IT-Grundschutz-omgeving van publieke IT-dienstverlener Dataport.
De CSPN-certificering van ANSSI, voluit Certification de Sécurité de Premier Niveau, richt zich nadrukkelijk op de beveiliging van het product zelf. Nextcloud Files werd hiervoor onderworpen aan onder meer kwetsbaarheidsanalyses en penetratietests. Volgens Nextcloud kwamen daarbij geen kwetsbaarheden aan het licht.
Dat onderscheidt deze certificering van veel andere bekende securitystandaarden. Certificeringen als SOC 2 en BSI C5 richten zich vooral op de processen en procedures rond het veilig exploiteren van software en cloudomgevingen. CSPN kijkt juist naar de technische weerbaarheid van het product zelf.
Ook in Duitsland heeft Nextcloud zijn positie binnen de publieke sector versterkt. Dataport, een IT-dienstverlener voor Duitse overheden, biedt inmiddels een Nextcloud-dienst aan die wordt beheerd binnen een omgeving die volgens BSI IT-Grundschutz is gecertificeerd. Daarbij is het belangrijk onderscheid te maken tussen de software en de operationele omgeving: de Nextcloud-instance zelf valt niet rechtstreeks binnen de certificeringsscope, maar wordt wel beheerd als onderdeel van Dataports gecertificeerde information security management system.
Volgens Nextcloud maakt dit het voor publieke organisaties eenvoudiger om een samenwerkingsomgeving in te zetten die past binnen strenge eisen rond security, compliance en digitale soevereiniteit.
De Franse en Duitse erkenningen hebben bovendien een bredere Europese betekenis. Het Duitse Bundesamt für Sicherheit in der Informationstechnik erkent CSPN als equivalent van de Duitse Accelerated Security Certification, of BSZ. Beide certificeringsmethoden sluiten volgens Nextcloud aan op de Europese norm EN 17640 en daarmee op het Europese kader rond cybersecuritycertificering.
Daar komt nog een recente privacybeoordeling bij. In opdracht van de Nederlandse onderwijs- en onderzoekscoöperatie SURF voerde The Privacy Company een uitgebreide Data Protection Impact Assessment uit. Die zogenoemde reference DPIA bevat praktische aanbevelingen voor organisaties die Nextcloud willen gebruiken in omgevingen waar hoge privacy- en compliance-eisen gelden.
Nextcloud benadrukt daarnaast dat de architectuur van zijn self-hosted platform zo is opgezet dat Nextcloud GmbH zelf geen toegang hoeft te hebben tot klantdata. Organisaties kunnen daardoor de verwerking en opslag van gegevens volledig binnen hun eigen infrastructuur of die van een gekozen dienstverlener houden.
Voor overheden, onderwijsinstellingen en andere gereguleerde organisaties zijn dergelijke certificeringen en assessments belangrijk omdat digitale autonomie alleen bruikbaar is wanneer ook kan worden aangetoond dat een platform aan bestaande beveiligings- en compliance-eisen voldoet. De nieuwe erkenningen versterken daarmee vooral de positie van Nextcloud als Europese samenwerkingsomgeving voor organisaties die meer controle willen houden over data, infrastructuur en security.

