Soevereiniteit voor data en AI: Een praktische route voor Nederlandse organisaties
Veel organisaties in Nederland willen innoveren met data, maar tegelijkertijd de regie houden over hun dataomgeving. Ook willen zij dat hun data binnen Europa blijft. Tim Ellens van Valcon zet uiteen hoe organisaties met dit vraagstuk rondom datasoevereiniteit kunnen omgaan.
Het streven naar datasoevereiniteit wordt een steeds belangrijker onderdeel van de IT-strategie. Dat geldt met name voor organisaties die werken met gevoelige data of data van nationaal belang, of die actief zijn in kritieke sectoren zoals de overheid of defensie.
Wat houdt datasoevereiniteit realiseren eigenlijk in?
Volgens het Cloud Sovereignty Framework van de Europese Commissie kan soevereiniteit worden beoordeeld aan de hand van verschillende aspecten, waaronder strategische aansluiting, juridische en regelgevende afhankelijkheden, controle over data en AI, operationele onafhankelijkheid, transparantie in de toeleveringsketen, openheid van technologie, beveiliging en compliance, en afhankelijkheid van de onderliggende infrastructuur.
Datasoevereiniteit gaat dus veel verder dan algemene claims als ‘Europese cloud’ of ‘soevereine cloud’. Het raamwerk maakt daarbij onderscheid tussen de zogenoemde Sovereignty Effectiveness Assurance Levels (SEALs).
Het realiseren van volledige Europese digitale soevereiniteit (SEAL-niveau 4) op alle dimensies is in de praktijk lastig – niet omdat het idee onhaalbaar is, maar omdat moderne technologie en hardware onderdeel zijn van een wereldwijd verweven toeleveringsketen. Bovendien zijn veel grondstoffen en chips waarop deze technologie draait niet afkomstig uit of geproduceerd binnen de Europese Unie.
Dat betekent niet dat datasoevereiniteit onmogelijk is. Wel vraagt het om scherpe keuzes. Welk risico willen we beperken? Voor welke data? Onder welke wet- en regelgeving? En tegen welke kosten?
Voor het merendeel van de workloads blijft een grote publieke cloudprovider de beste keuze, dankzij volwassen diensten, sterke beveiligingsmogelijkheden, geavanceerde AI-functionaliteit en een uitstekende ontwikkelervaring. Voor andere workloads, met name wanneer het gaat om geclassificeerde, gevoelige of strategisch belangrijke data, kan een meer soevereine architectuur noodzakelijk zijn.
Drie praktische routes voor data- en AI-platformen
Bij Valcon helpen we organisaties bij het ontwikkelen van hun datasoevereiniteitsstrategie, het beoordelen van soevereiniteitsrisico’s en het vertalen daarvan naar praktische architectuurkeuzes. Voor data- en AI-platformen zien we doorgaans drie realistische routes:
1. Publieke cloud voor snelheid en innovatie
Platformen zoals Databricks bieden een uitstekende ontwikkelervaring, volwassen data- en AI-functionaliteit en voortdurende innovatie. Dit is een passende keuze wanneer de classificatie van de data en het risicoprofiel dat toelaten.
2. Een afgeschermd dataplatform voor sterk vertrouwelijke data
Sommige organisaties werken met geclassificeerde of zeer gevoelige informatie die niet in een publieke cloud mag worden opgeslagen of verwerkt. In die gevallen kan een afgeschermd dataplatform dat volledig losstaat van externe netwerken (air-gapped) en draait binnen de eigen infrastructuur van de organisatie de juiste oplossing zijn.
De toegang tot internet of andere digitale omgevingen is daarbij sterk beperkt of volledig afgesloten. Dit brengt meer complexiteit met zich mee op het gebied van infrastructuur en beheer, maar maakt het wel mogelijk om data veilig binnen de eigen netwerkgrenzen te verwerken.
3. Een soeverein data- en AI-platform voor gecontroleerde flexibiliteit
Wanneer een Amerikaanse publieke cloud geen optie is, maar een volledig afgesloten platform te zwaar of kostbaar is, kan een soeverein data- en AI-platform een goed alternatief vormen. Zo’n platform is gebaseerd op open-sourcetechnologie, ontworpen om eenvoudig verplaatst te kunnen worden en kan draaien in een private cloud, bij Europese cloudproviders zoals STACKIT, Scaleway of OVHcloud, of op eigen dedicated infrastructuur.
Een organisatie kan er bijvoorbeeld voor kiezen om algemene analytics-workloads op een hyperscaler te laten draaien, terwijl gevoelige AI-inference-workloads worden ondergebracht in een gecontroleerde Europese omgeving. Dat is vaak een realistischer aanpak dan te proberen de volledige IT-omgeving in één keer soeverein te maken.
One size doesn’t fit all
Datasoevereiniteit draait niet om één technologie kiezen voor de lange termijn. Het gaat om het begrijpen van risico’s, het maken van bewuste afwegingen en het ontwikkelen van een platformstrategie die de juiste balans biedt tussen innovatie en controle.
De meest effectieve strategieën combineren technische architectuur, governance, juridische aspecten en operationele weerbaarheid tot één samenhangende aanpak voor digitale soevereiniteit.
Over de auteur: Tim Ellens is Director bij Valcon.


