Het kabinet is niet van plan om de risicoanalyses en cloud-exitplannen van rijksorganisaties met de Tweede Kamer te delen. Dat blijkt uit antwoorden van staatssecretaris Aerdts voor Digitale Economie op Kamervragen over het vernieuwde cloudbeleid van de Rijksoverheid.
Volgens het kabinet gaat het om operationele bedrijfsvoering. Het openbaar maken van dergelijke informatie zou volgens de staatssecretaris bovendien nieuwe risico’s kunnen creëren voor de betrokken organisaties.
Strenger cloudbeleid
De Rijksoverheid heeft het cloudbeleid de afgelopen jaren aangescherpt. Publieke cloud blijft mogelijk, maar voor bepaalde typen informatie gelden strengere uitgangspunten. Zo wordt publieke cloud voor e-mail- en documentbeheer afgeraden en wordt voor bijzondere persoonsgegevens een terughoudender beleid gehanteerd.
Wanneer gegevens wel in een publieke cloud worden verwerkt, moet opslag en verwerking volgens het herziene beleid plaatsvinden binnen landen van de Europese Economische Ruimte. Staatsgeheime gerubriceerde informatie mag niet via publieke clouddiensten worden verwerkt.
Exitstrategie blijft belangrijk
Een cloud-exitplan beschrijft hoe een organisatie kan overstappen wanneer een leverancier niet langer geschikt is, wanneer risico’s veranderen of wanneer een andere technische of juridische koers noodzakelijk wordt. Daarbij spelen onder meer datamigratie, contracten, afhankelijkheden, applicaties en continuïteit een rol.
Het kabinet zegt dat het niet vooraf kan vaststellen of de herziening van het beleid ertoe zal leiden dat de Rijksoverheid in 2029 dertig procent digitaal onafhankelijker is. Ook is voor de herziening geen afzonderlijk budget beschikbaar gesteld; de uitvoering moet binnen bestaande middelen plaatsvinden.
Waarom dit cybersecurity raakt
Cloudafhankelijkheid is niet alleen een organisatorische of financiële kwestie. Het raakt ook beschikbaarheid, gegevensbescherming, continuïteit en de mogelijkheid om bij incidenten snel van infrastructuur te wisselen.
Voor organisaties is het daarom verstandig om niet alleen te kijken naar de beveiliging van een cloudomgeving, maar ook naar de vraag hoe een exit technisch en organisatorisch kan worden uitgevoerd.
Bron: Security.NL — 29 september 2026.




