De voorgestelde assurance-levels zullen organisaties verplichten om veel meer inzicht te krijgen in de softwarecomponenten, leveranciers en afhankelijkheden waarop hun digitale dienstverlening steunt. Daarmee verschuift een deel van de discussie van de locatie van data naar de continuïteit en beheersbaarheid van de software waarop kritieke diensten draaien.
Voor overheidsdiensten is dat een belangrijke ontwikkeling. Niet alleen de vraag waar gegevens zich bevinden wordt relevant, maar ook:
Belangrijk: dit is een voorstel van de Europese Commissie dat nog de gewone wetgevingsprocedure moet doorlopen. De uiteindelijke verordening kan dus nog wijzigen.
De voorbije maanden draaide het debat over digitale soevereiniteit vaak rond datalokalisatie. Kunnen gegevens binnen Europa blijven? Mag een leverancier data buiten de EU verwerken? Welke cloudomgeving is geschikt voor gevoelige overheidsinformatie?
De CADA Act vertrekt vanuit een bredere visie. In de annexen beschrijft de Europese Commissie haar ambitie om een Europees cloud- en AI-ecosysteem uit te bouwen, met investeringen in datacenters, cloudstacks, frontier AI, industriële AI en AI-oplossingen voor de publieke sector.
Wanneer je vervolgens kijkt naar de voorgestelde Union Assurance Levels (UAL's), valt op dat datalokalisatie slechts één onderdeel vormt van een ruimer beoordelingskader.
Een overzichtelijke samenvatting van de CADA Act kan u nalezen op de website van de Europese Commissie.
Een van de minder besproken, maar potentieel impactvolle onderdelen van de CADA Act is de aandacht voor afhankelijkheden binnen digitale dienstverlening.
De voorgestelde assurance-levels vertrekken niet alleen van de vraag waar gegevens worden opgeslagen, maar ook hoe afhankelijk een digitale dienst is. Om die afhankelijkheden zichtbaar te maken, zullen regelmatige audits plaatvinden naar onder meer:
Voor organisaties die software aankopen betekent dit dat toekomstige aanbestedingen mogelijk verder zullen gaan dan vragen over hostinglocaties, SLA's of bestaande certificeringen. Voor organisaties die zelf software ontwikkelen of laten ontwikkelen, gaat de impact nog verder. Zij zullen steeds beter moeten kunnen aantonen welke componenten deel uitmaken van hun applicaties, welke afhankelijkheden bestaan en welke risico's ontstaan wanneer leveranciers, of technologieplatformen onder druk komen te staan.
De CADA Act kan belangrijke implicaties hebben voor organisaties met omvangrijke applicatieportfolio's.
De voorgestelde assurance- en auditcriteria vertrekken immers vanuit de veronderstelling dat een organisatie voldoende zicht heeft op softwarecomponenten, leveranciersrelaties, afhankelijkheden, datastromen en operationele verantwoordelijkheden.
Voor veel overheidsorganisaties is dat inzicht niet altijd vanzelfsprekend. Applicaties evolueren jarenlang. Componenten worden vervangen, integraties nemen toe en nieuwe afhankelijkheden ontstaan vaak zonder volledig overzicht van de impact op langere termijn.
Daardoor wordt het steeds moeilijker om snel aan te tonen:
In die zin creëert het voorstel een bijkomende stimulans om softwarelandschappen beter in kaart te brengen en afhankelijkheden structureel te beheren.
Ook al is de verordening nog niet definitief goedgekeurd, overheidsdiensten kunnen zich nu al voorbereiden door:
Tabletop oefeningen kunnen helpen om de impact van mogelijke uitval vooraf te testen en risicobeheer concreet te maken.
Voor overheidsdiensten wordt inzicht in applicaties, afhankelijkheden en leveranciersrelaties een praktische voorwaarde om toekomstige assurance-levels haalbaar te maken.
Daarom zien wij applicatieportfolio-assessments, modernisatietrajecten en lifecycle management steeds vaker evolueren van efficiëntie-oefeningen naar instrumenten voor digitale weerbaarheid.
Organisaties die vandaag hun softwarelandschap beter begrijpen, zullen beter geplaatst zijn om toekomstige cloud-, AI- en soevereiniteitskeuzes onderbouwd te maken.
Voor CIO's betekent dat dat architectuur, governance, leveranciersbeheer en applicatiebeheer steeds dichter naar elkaar toegroeien. De organisaties die vandaag inzicht opbouwen in hun softwarelandschap, bouwen tegelijk aan de veerkracht die nodig is om toekomstige technologische en geopolitieke veranderingen op te vangen.
Wilt u begrijpen welke impact de voorgestelde Cloud and AI Development Act kan hebben op uw applicatieportfolio, cloudstrategie of toekomstige aanbestedingen? De experten van Cegeka gaan graag met u in gesprek om de mogelijke implicaties voor uw organisatie in kaart te brengen.