Gaia‑X wordt steeds concreter: zo moeten Europese dataservices in de praktijk gaan werken

25 september 2026

Wie Gaia‑X de afgelopen jaren heeft gevolgd, kent waar­schijn­lijk de grote woorden: data­soe­ve­rei­ni­teit, inter­o­pe­ra­bi­li­teit, vertrouwen en een Europese digitale infra­struc­tuur. Voor veel IT-managers bleef echter de vraag wat Gaia‑X nu precies oplevert waar een orga­ni­satie daad­wer­ke­lijk iets mee kan. Het nieuwe Gaia‑X Service Provider Framework probeert daarop een praktisch antwoord te geven. De nadruk verschuift van principes en archi­tec­turen naar een veel concre­tere vraag: hoe kunnen orga­ni­sa­ties IT‑, software- en data­dien­sten via Europese data spaces aanbieden en afnemen?

Dat is een belang­rijke ontwik­ke­ling. Gaia‑X moet namelijk niet worden gezien als een Europese cloud­pro­vider die de concur­rentie aangaat met AWS, Microsoft Azure of Google Cloud. Het initi­a­tief werkt aan een raamwerk waar­binnen orga­ni­sa­ties data en digitale diensten onderling kunnen uitwis­selen, terwijl duidelijk blijft wie welke data bezit, waar diensten draaien, onder welke juris­dictie ze vallen en aan welke voor­waarden ze voldoen. Het Service Provider Framework laat vooral zien hoe dat model in de dage­lijkse IT-praktijk moet gaan functioneren.

Wat is eigenlijk een data space?

Om het framework te begrijpen, is het belang­rijk om eerst het begrip data space scherp te krijgen. Gaia‑X omschrijft een data space nadruk­ke­lijk niet als een grote centrale database of een soort Europese data lake. Data worden juist niet allemaal naar één centrale omgeving geko­pi­eerd. Een data space is juist een fede­ra­tieve omgeving. Data kunnen bij de oorspron­ke­lijke eigenaar blijven staan en worden op basis van vooraf afge­sproken voor­waarden beschik­baar gesteld aan andere deel­ne­mers. De eigenaar moet daarmee controle houden over wie de gegevens mag gebruiken, voor welk doel en onder welke voor­waarden. Data­soe­ve­rei­ni­teit is volgens Gaia‑X dan ook een van de belang­rijkste uitgangspunten. 

Daarvoor zijn volgens het framework vijf elementen nodig. Er zijn tech­ni­sche compo­nenten zoals connec­toren, catalogi en mecha­nismen voor identity en trust. Daarnaast zijn juri­di­sche afspraken nodig over bijvoor­beeld het gebruik van data. Seman­ti­sche inter­o­pe­ra­bi­li­teit moet ervoor zorgen dat systemen ook daad­wer­ke­lijk begrijpen wat uitge­wis­selde gegevens betekenen. Iden­ti­teiten van deel­ne­mers moeten contro­leer­baar zijn en ten slotte zijn gover­nance-afspraken nodig waaraan alle deel­ne­mers zich houden. 

Dat maakt een data space eigenlijk tot een gecon­tro­leerd digitaal ecosys­teem. Bedrijven hoeven elkaar niet blin­de­lings te vertrouwen, omdat een deel van dat vertrouwen technisch, orga­ni­sa­to­risch en contrac­tueel wordt geregeld.

Niet alleen data, maar ook IT-diensten

Inte­res­sant aan het nieuwe framework is dat Gaia‑X de aandacht nadruk­ke­lijk verbreedt van het delen van data naar het aanbieden van diensten bovenop die data. Het document is dan ook bedoeld voor soft­wa­re­le­ve­ran­ciers, IT-dienst­ver­le­ners, cloud­pro­vi­ders, data brokers, onder­zoeks­in­stel­lingen en andere tech­no­lo­gie­be­drijven die diensten via data spaces willen aanbieden. Daarmee ontstaat een model dat voor IT-afde­lingen veel inte­res­santer kan worden dan alleen het uitwis­selen van datasets.

Gaia‑X onder­scheidt grofweg drie lagen van diensten. Onderaan bevinden zich de Data Space Fede­ra­tion Services. Dit zijn bijvoor­beeld compute, storage, networ­king en compli­ance-diensten waarop een data space kan draaien. Daarboven zitten Data Services voor het uitwis­selen, verrijken en gebruiken van gegevens. Denk aan data connec­tors, metadata brokerage, tools voor data­kwa­li­teit, anoni­mi­se­ring, seman­ti­sche vertaling en data marketplaces.

De derde categorie bestaat uit Business Services. Dit zijn appli­ca­ties die daad­wer­ke­lijk iets met de beschik­bare data doen. Gaia‑X noemt onder meer analytics voor speci­fieke bedrijfs­takken, AI- en machi­ne­learning­mo­dellen als dienst, compli­ance-dash­boards, opti­ma­li­satie van supply chains en digital-twin­plat­forms. Juist deze bovenste laag maakt duidelijk waar Gaia‑X uitein­de­lijk naartoe wil. Een data space is niet alleen een infra­struc­tuur om bestanden van A naar B te sturen. Er moet een ecosys­teem ontstaan waarin bedrijven toepas­singen en diensten kunnen aanbieden die gebruik­maken van gegevens van meerdere organisaties.

AI kan een belangrijke toepassing worden

Dat is bijvoor­beeld inte­res­sant voor AI. Veel AI-toepas­singen worden waar­de­voller naarmate ze over meer relevante data kunnen beschikken. Tege­lij­ker­tijd willen orga­ni­sa­ties hun gevoelige gegevens niet zomaar over­dragen aan een externe partij. Een data space probeert beide belangen te combi­neren. Data kunnen onder voor­waarden toegan­ke­lijk worden gemaakt zonder dat de eigenaar daarmee auto­ma­tisch alle controle verliest. Het framework noemt bijvoor­beeld onder­zoeks­in­stel­lingen die AI-modellen als dienst aanbieden en gespe­ci­a­li­seerde tech­no­lo­gie­be­drijven die sector­ge­richte AI, data­ver­rij­king of moni­to­ring leveren. IT-dienst­ver­le­ners zouden analytics, digital twins of compli­ance-dash­boards kunnen aanbieden.

Daarmee ontstaat een inte­res­sante situatie. Een orga­ni­satie kan niet alleen data consu­meren, maar bijvoor­beeld ook een AI-dienst inkopen die gegevens uit een data space analy­seert. Een leve­ran­cier kan dezelfde dienst vervol­gens aan meerdere deel­ne­mers binnen het ecosys­teem aanbieden.

Controleerbaar maken waarop een dienst draait

Een ander belang­rijk onderdeel van Gaia‑X is trans­pa­rantie. Normaal gesproken koopt een orga­ni­satie bijvoor­beeld een SaaS-dienst en ziet vervol­gens vooral de leve­ran­cier waarmee het contract is afge­sloten. Achter die leve­ran­cier kan echter een lange tech­ni­sche keten zitten van hosting­be­drijven, cloud­plat­forms, infra­struc­tuur­le­ve­ran­ciers en andere dienst­ver­le­ners. Gaia‑X wil die keten veel beter zichtbaar en contro­leer­baar maken.

Volgens het Service Provider Framework moet iedere laag van de IT supply chain beschreven en veri­fi­eer­baar zijn. Een afnemer moet daardoor niet alleen kunnen contro­leren wie een dienst aanbiedt, maar ook op welke infra­struc­tuur deze draait, onder welke juris­dictie die infra­struc­tuur valt en welke gover­nance-regels erop van toepas­sing zijn. Het doel is dat de complete stack auditable wordt en niet alleen de leve­ran­cier waarmee de klant recht­streeks zaken doet. 

Voor IT-managers kan dat een van de meest tastbare onder­delen van Gaia‑X worden. Bij leve­ran­ciers­se­lec­ties spelen immers steeds vaker vragen over data­soe­ve­rei­ni­teit, supply-chainrisico’s en de juri­di­sche positie van cloud- en SaaS-leveranciers.

Compliance wordt onderdeel van de infrastructuur

Gaia‑X probeert bovendien een deel van compli­ance struc­tu­reel in het ecosys­teem onder te brengen. Dat betekent niet dat een orga­ni­satie die aan een Gaia-X-data space deelneemt auto­ma­tisch aan alle relevante wetgeving voldoet. Het framework benadrukt expliciet dat deel­ne­mers zelf verant­woor­de­lijk blijven voor hun compli­ance. Wel moet de infra­struc­tuur een deel van dat werk vereenvoudigen.

Daarvoor worden onder andere onboar­ding­pro­ce­dures, uitbreid­bare compli­ance-eisen en mecha­nismen voor continue compli­ance ontwik­keld. Gaia‑X wil veran­de­ringen in regel­ge­ving verwerken in nieuwe versies van het framework, die vervol­gens binnen data spaces kunnen worden toegepast. Daarnaast moet een inheri­tance mechanism het mogelijk maken om bij samen­ge­stelde diensten bestaande compli­ance-eigen­schappen opnieuw te gebruiken.

Dat laatste is technisch inte­res­sant. Moderne digitale diensten bestaan immers vrijwel altijd uit verschil­lende lagen. Een appli­catie draait op een platform, dat weer gebruik­maakt van compute, storage, identity en netwerk­dien­sten. Wanneer infor­matie over compli­ance en eigen­schappen van die onder­lig­gende compo­nenten herbruik­baar is, hoeft niet voor iedere nieuwe dienst de volledige keten opnieuw vanaf nul te worden beschreven. Gaia‑X werkt daarbij met verschil­lende compli­ance-labels. Het document noemt onder andere Enhanced European Compli­ance (L1), Rein­forced Cyber­se­cu­rity (L2) en Sove­reignty (L3). Zulke labels moeten afnemers helpen om sneller te beoor­delen of een dienst aan bepaalde eisen voldoet. 

Bestaande applicaties hoeven niet de prullenbak in

Een belang­rijke prak­ti­sche vraag is natuur­lijk hoeveel orga­ni­sa­ties hiervoor aan hun bestaande IT moeten veran­deren. Het antwoord uit het framework is opvallend prag­ma­tisch: lang niet alles hoeft opnieuw te worden gebouwd. In het document staat het volgende schema waarin Gaia‑X drie situaties naast elkaar zet: legacy-services, moderne cloud-native diensten en archi­tec­turen die al zijn ingericht als een cross-orga­ni­sa­tion data mesh.

Bij een oudere mono­li­thi­sche appli­catie met prop­rietary API’s kan bijvoor­beeld een Data Space Adapter voor de bestaande omgeving worden geplaatst. Die adapter kan zaken als policy enfor­ce­ment, contracten en publi­catie in catalogi voor zijn rekening nemen, terwijl de kern van de appli­catie intact blijft.

Een moderne appli­catie die al REST- of GraphQL-API’s gebruikt en bijvoor­beeld gecon­tai­ne­ri­seerd in de cloud draait, bevindt zich dichter bij het gewenste model. Daar kan een lichtere compliant endpoint in de API-laag worden toege­voegd. Bij orga­ni­sa­ties die al met data-producten en een data-meshach­tige archi­tec­tuur werken, ligt de nadruk vooral op stan­daar­di­satie van proto­collen en het federeren van trust, catalogi en contracten. 

Dat is voor bestaande IT-orga­ni­sa­ties een relevant punt. Gaia‑X hoeft dus niet per definitie een compleet nieuw infra­struc­tuur­pro­ject te betekenen. Het framework gaat er juist vanuit dat veel bestaande IT‑, cloud‑, software- en analy­tics­dien­sten kunnen worden aangepast en verpakt voor gebruik binnen data spaces.

Connectors vormen de technische brug

Daarbij spelen connec­tors een belang­rijke rol. Zo’n connector vormt in feite de gecon­tro­leerde toegang tussen een orga­ni­satie of appli­catie en de data space. Het framework noemt verschil­lende bestaande open-sour­ce­op­los­singen, waaronder Eclipse EDC, de TNO Security Gateway en de FIWARE Data Space Connector. Het document benadrukt daarbij dat deze lijst illu­stra­tief is en dat het landschap nog volop in ontwik­ke­ling is. Via derge­lijke mecha­nismen kunnen niet alleen gegevens worden uitge­wis­seld, maar ook voor­waarden aan dat gebruik worden gekoppeld.

Gaia‑X verwijst daarvoor onder meer naar ODRL, de Open Digital Rights Language. Daarmee kunnen usage policies machi­ne­lees­baar worden beschreven. Het systeem kan daardoor niet alleen weten dat orga­ni­satie A toegang heeft tot dataset B, maar in principe ook onder welke voor­waarden die toegang geldt. Dat is wezenlijk anders dan een klassieke API waarbij authen­ti­catie vaak vooral bepaalt óf iemand naar binnen mag.

Een catalogus voor diensten

Een ander inte­res­sant onderdeel is de federated catalogue. Leve­ran­ciers die een dienst aanbieden, publi­ceren daarin een zogeheten self-descrip­tion. Daarin worden relevante eigen­schappen van de dienst vast­ge­legd. Afnemers kunnen vervol­gens diensten ontdekken en beoor­delen. Voordat een dienst daad­wer­ke­lijk wordt gebruikt, kunnen de voor­waarden, creden­tials en het voor­ge­nomen gebruik worden gecon­tro­leerd. Daarna kan een contract worden afge­sloten en technisch worden afgedwongen.

Daarmee ontstaat iets dat op een market­place lijkt, maar zonder dat er nood­za­ke­lijk één centrale commer­ciële partij tussen leve­ran­cier en klant hoeft te staan. Dat onder­scheid is belang­rijk. Gaia‑X probeert immers juist een fede­ra­tief model te creëren.

Ook betalen kan op verschillende manieren

Het framework besteedt daarom opvallend veel aandacht aan busi­ness­mo­dellen. Diensten kunnen bijvoor­beeld recht­streeks door een provider aan een afnemer worden gefac­tu­reerd. Sommige data spaces kunnen daarnaast een market­place aanbieden die betaling, metering en factu­re­ring regelt en daarvoor een commissie ontvangt. 

Daarnaast zijn abon­ne­menten mogelijk en kan betaling plaats­vinden op basis van daad­wer­ke­lijk gebruik, bijvoor­beeld per API-call of data­trans­actie. Gaia‑X noemt dat laatste onder meer inte­res­sant voor AI-inference en dataverrijkingsdiensten.

Hiermee wordt duidelijk dat Gaia‑X niet alleen een technisch stan­daar­di­sa­tie­pro­ject wil zijn. Het probeert ook de voor­waarden te creëren voor een markt waarin digitale diensten tussen orga­ni­sa­ties kunnen worden verhandeld.

Open source is belangrijk, maar niet verplicht

Rond Gaia‑X bestaat soms het beeld dat alle software binnen het ecosys­teem open source moet zijn. Uit het framework blijkt dat dit genu­an­ceerder ligt. De tech­ni­sche en seman­ti­sche funda­menten zijn sterk op open stan­daarden en open-sour­ce­com­po­nenten gebaseerd. Speci­fi­ca­ties, regels en reference code worden openbaar gepu­bli­ceerd, zodat verschil­lende partijen erop kunnen voort­bouwen. Het achter­lig­gende idee is dat geen enkele leve­ran­cier het ecosys­teem volledig naar zich toe kan trekken.

Maar bovenop die funde­rings­laag mogen leve­ran­ciers zelf bepalen hoe zij hun producten licen­seren. Een commer­ciële appli­catie die via een data space wordt aange­boden, hoeft dus niet auto­ma­tisch open source te zijn. Providers kunnen zowel open-source- als prop­rieta­ry­mo­dellen gebruiken. 

Wat betekent dit voor een IT-afdeling?

Voor een gemid­delde IT-manager is het waar­schijn­lijk niet nodig om morgen een team vrij te maken dat Gaia-X-tech­no­logie gaat imple­men­teren. Inte­res­santer is om te kijken of de orga­ni­satie actief is in een sector waarin data spaces ontstaan en welke rol de eigen orga­ni­satie daarin zou kunnen spelen. Een orga­ni­satie kan namelijk verschil­lende rollen hebben. Zij kan data of diensten leveren, diensten consu­meren of infra­struc­tuur exploi­teren. Daarnaast bestaan rollen voor identity providers, operators en partijen die de gover­nance en inter­o­pe­ra­bi­li­teit van een data space coör­di­neren. Een orga­ni­satie kan bovendien meerdere rollen tege­lij­ker­tijd vervullen. 

Voor een IT-afdeling zijn daarom vooral drie vragen relevant: 

  • welke data zouden wij gecon­tro­leerd met andere orga­ni­sa­ties willen delen, 
  • welke externe data of diensten zouden voor ons inte­res­sant zijn 
  • en welke bestaande digitale diensten zouden wij zelf via een data space kunnen aanbieden?

Dat laatste wordt vaak over het hoofd gezien. Een orga­ni­satie kan bijvoor­beeld over een speci­a­lis­tisch algoritme, digital-twinmodel, dataset of analy­tic­som­ge­ving beschikken die ook voor andere orga­ni­sa­ties waarde heeft. Via een data space kan zo’n toepas­sing in theorie als gecon­tro­leerde dienst beschik­baar worden gemaakt zonder dat daarvoor iedere keer een volledig aparte inte­gratie hoeft te worden gebouwd. Dat kan erg inte­res­sant zijn voor samen­wer­king met toele­ve­ran­ciers of part­ner­be­drijven die niet over die speci­a­lis­ti­sche kennis of tooling beschikken, maar waarbij flinke voordelen kunnen ontstaan als zij daar op goed gecon­tro­leerde manier toch gebruik van zouden kunnen maken.

Gaia‑X vraagt ook nieuwe kennis

Helemaal vanzelf gaat dat uiteraard niet. Het framework noemt een behoor­lijk brede verza­me­ling compe­ten­ties die nodig zijn om daad­wer­ke­lijk diensten via een data space te leveren. Teams moeten onder andere kennis hebben van DevOps en cloud-native engi­nee­ring, backend-inte­gratie, identity- en PKI-mana­ge­ment, ODRL-policy modelling en juri­di­sche en compliancevraagstukken.

Dat laat tege­lij­ker­tijd zien waarom Gaia‑X voor veel IT-profes­si­o­nals lange tijd abstract heeft aange­voeld. Het is niet één product of tech­no­logie die je instal­leert. Het combi­neert infra­struc­tuur, identity, API’s, semantiek, gover­nance, contracten, compli­ance en busi­ness­mo­dellen. Juist het nieuwe Service Provider Framework maakt die combi­natie een stuk tastbaarder.

Van Europese principes naar bruikbare IT-infrastructuur

De kern van het document is uitein­de­lijk vrij praktisch. Gaia‑X probeert een infra­struc­tuur te creëren waarin orga­ni­sa­ties niet alleen gecon­tro­leerd data kunnen uitwis­selen, maar waarin daarboven een markt voor digitale diensten kan ontstaan. Een cloud­pro­vider kan infra­struc­tuur aanbieden. Een soft­wa­re­be­drijf kan een appli­catie beschik­baar stellen. Een onder­zoeks­in­sti­tuut kan een AI-model aanbieden. Een gespe­ci­a­li­seerde IT-dienst­ver­lener kan data uit verschil­lende bronnen analy­seren. Een andere orga­ni­satie kan zo’n dienst vervol­gens vinden in een catalogus, contro­leren wie de leve­ran­cier is en waarop de dienst draait, de gebruiks­voor­waarden beoor­delen en de dienst afnemen.

Daarmee wordt ook duide­lijker wat Gaia‑X uitein­de­lijk voor een CIO of IT-manager kan betekenen. Het is niet de zoveelste cloudom­ge­ving waar workloads naartoe moeten worden gemi­greerd. Het is eerder een verza­me­ling tech­ni­sche en orga­ni­sa­to­ri­sche afspraken waarmee bestaande en nieuwe IT-diensten tussen orga­ni­sa­ties beschik­baar kunnen worden gemaakt zonder dat controle over data, iden­ti­teit, gebruiks­voor­waarden en infra­struc­tuur volledig bij één centrale plat­form­le­ve­ran­cier terechtkomt.

Of alle onder­delen daarvan op grote schaal gaan werken, valt uit dit guidebook niet af te leiden. Gaia‑X geeft zelf aan dat bijvoor­beeld de mecha­nismen rond compli­ance nog in ontwik­ke­ling zijn en dat de volwas­sen­heid per onderdeel kan verschillen. Maar het Service Provider Framework V1.0 van september 2026 laat wel zien dat Gaia‑X steeds meer probeert de stap te maken van archi­tec­tuur en principes naar concrete diensten, connec­tors, catalogi, policies, compli­ance-niveaus en verdienmodellen. 

Voor IT-managers die Gaia‑X tot nu toe vooral zagen als een abstract Europees infra­struc­tuur­pro­ject, is dat wellicht de belang­rijkste ontwik­ke­ling. De relevante vraag wordt langzaam minder “wat is Gaia‑X eigenlijk?” en steeds meer “welke data en diensten kunnen wij via zo’n data space gebruiken of beschik­baar stellen?”

Pin It on Pinterest

Share This