Digitale soevereiniteit draait om bewegingsruimte, niet om onafhankelijkheid
De discussie over de Amerikaanse overname van Solvinity, de partij achter het platform waarop DigiD draait, maakte van een technologiekeuze plots een politiek vraagstuk. Volgens Daniël van den Brink van adviesbureau Strict draait digitale soevereiniteit niet om onafhankelijkheid, maar om de ruimte om te kunnen overstappen. Hij schetst hoe bestuurders die ruimte creëren.
Een hostingcontract dat jarenlang niemand buiten de IT-afdeling bezighield, belandde ineens op de politieke agenda. Hetzelfde systeem, dezelfde leverancier, maar een andere eigenaar – en daarmee een volstrekt andere risicoweging. Voor Van den Brink, adviseur bij Strict, is dat precies waar het gesprek over digitale soevereiniteit meestal spaak loopt.
“Volledig onafhankelijk worden van grote technologiebedrijven klinkt aantrekkelijk, maar is voor veel organisaties niet haalbaar”, stelt Van den Brink. “Cloudleveranciers, softwareplatformen, cybersecuritypartijen, datacenters en externe beheerders zijn onderdeel van de bedrijfsvoering geworden.”
De vraag ligt volgens hem dan ook anders: niet hoe een organisatie van haar afhankelijkheden afkomt, maar hoeveel speelruimte ze overhoudt. “Hoe behouden we onze keuzevrijheid als wetgeving, geopolitiek, eigendom of leveranciersbelangen veranderen?”
Van technologiekeuze naar strategisch risico
Technologiekeuzes zijn volgens Van den Brink allang geen puur technische of financiële beslissingen meer. Grote techbedrijven opereren binnen wetgeving, politieke druk, sancties, exportregels en verschuivende geopolitieke verhoudingen.
“Wie beheert onze data? Onder welk recht valt onze leverancier? Wie kan toegang afdwingen?”, somt hij op. “Dat zijn geen IT-vragen. Ze raken continuïteit, compliance, reputatie en bestuurlijke verantwoordelijkheid, en dus horen ze op de bestuurstafel.”
“Een partij kan uitstekend functioneren en morgen alsnog strategisch kwetsbaar zijn.”
Hoe snel zoiets kan kantelen, illustreert de casus rond Solvinity. De onderneming is betrokken bij cruciale digitale overheidsdiensten, waaronder het platform waarop DigiD draait. De voorgenomen Amerikaanse overname riep politieke vragen op over digitale autonomie, toegang tot gevoelige gegevens en afhankelijkheid van buitenlandse partijen. Het kabinet herkende die zorgen, maar liet ook weten dat direct ingrijpen of snel overstappen niet eenvoudig is.
De les reikt volgens Van den Brink verder dan deze ene zaak. Het probleem is niet dat een leverancier vandaag onbetrouwbaar is. “Een partij kan uitstekend functioneren en morgen alsnog strategisch kwetsbaar zijn, door een overname, nieuwe wetgeving of simpelweg omdat ze technisch nauwelijks te vervangen blijkt.”
Vertrouwen blijft nodig, zegt hij, maar zonder realistische overstapmogelijkheid leidt afhankelijkheid tot kwetsbaarheid.
De kroonjuwelen in beeld
De overname ging uiteindelijk niet door: de staatssecretaris verbood de transactie in mei. Daarmee is één mogelijk gevaar afgewend, niet de onderliggende vraag. Een verbod is een noodrem, geen bewegingsruimte, en het zegt een organisatie niets over de afhankelijkheden in haar eigen portefeuille.
Bestuurders kennen hun belangrijkste leveranciers doorgaans wel, maar de afhankelijkheden daarachter zelden. Die zitten in beheerrechten, dataopslag, identiteiten, integraties, contractvoorwaarden, encryptiesleutels, onderaannemers en specialistische kennis.
“Wie digitaal soeverein wil zijn, weet per kritisch proces welke data erin zit, wie toegang heeft, welke wetgeving geldt, welke alternatieven er zijn en hoelang een overstap in de praktijk écht duurt”, zegt Van den Brink.
“Digitale soevereiniteit begint bij het vermogen om wendbaar en verantwoord te handelen wanneer de context verandert.”
Dat inzicht is de opmaat naar een tweede beweging: vervangbaarheid als expliciet bestuurlijk criterium in architectuurkeuzes, náást kosten, prestaties en gebruiksgemak. Systemen en diensten worden dan zo ingericht dat wisselen van leverancier, platform of locatie haalbaar blijft binnen aanvaardbare tijd en risico’s. Open standaarden, transparante interfaces, portabiliteit en het vermijden van onnodige lock-in zijn in die logica geen technische details.
“Bestuurders houden pas echte handelingsruimte over wanneer een technologiekeuze later te herzien is zonder dat continuïteit of publieke waarden in het geding komen”, aldus Van den Brink.
Een exitplan dat nooit is getest
Techniek alleen is daarvoor onvoldoende. Ook inkoop, contractering en governance moeten hetzelfde principe volgen, met afspraken over datateruggave, auditrechten, onderaannemers, eigendomswijzigingen en ondersteuning bij migratie. “Een leverancier zonder uitvoerbare exitstrategie levert een afhankelijkheid op die later duur kan uitpakken.”
Daar komt een praktische eis bij. Organisaties oefenen hun crisisplannen en testen hun back-ups, maar controleren zelden of data daadwerkelijk exporteerbaar is, kritieke processen te herstellen zijn en een alternatieve leverancier te activeren valt. “Een exitplan dat nooit is getest, biedt vooral schijnzekerheid”, stelt Van den Brink. “Pas na zo’n test weet een bestuur of de organisatie werkelijk wendbaar is.”
De beweging begint bij een handvol vragen die een bestuurder expliciet op tafel legt: Hebben wij inzicht in onze missiekritische digitale afhankelijkheden? Is vervangbaarheid een criterium in onze IT-besluitvorming? Weten wij welke wetgeving, eigendomsstructuren en onderaannemers onze kritische diensten raken? Worden exitscenario’s ook echt getest? En weegt een eigendomswijziging bij een leverancier mee in onze risicobeoordeling?
“Er hoeft nog geen definitief antwoord te zijn”, zegt Van den Brink. “De vragen maken al zichtbaar waar bestuurlijke keuzes nodig zijn. Precies daar begint digitale soevereiniteit: als het vermogen om wendbaar en verantwoord te handelen wanneer de context verandert.”

