IT Blogs | Lees onze laatste blogs

CADA Act: waarom de volgende discussie niet over data gaat, maar over software

Geschreven door Nicolas Spillemaeckers | 3 aug 2026 09:22:24

De voorgestelde assurance-levels zullen organisaties verplichten om veel meer inzicht te krijgen in de softwarecomponenten, leveranciers en afhankelijkheden waarop hun digitale dienstverlening steunt. Daarmee verschuift een deel van de discussie van de locatie van data naar de continuïteit en beheersbaarheid van de software waarop kritieke diensten draaien.

Voor overheidsdiensten is dat een belangrijke ontwikkeling. Niet alleen de vraag waar gegevens zich bevinden wordt relevant, maar ook:

  • welke software een dienst mogelijk maakt;
  • welke leveranciers en technologieën daarbij betrokken zijn;
  • welke afhankelijkheden bestaan;
  • en hoe de continuïteit van dienstverlening kan worden gegarandeerd wanneer leveranciers, technologieën of geopolitieke omstandigheden veranderen.

Belangrijk: dit is een voorstel van de Europese Commissie dat nog de gewone wetgevingsprocedure moet doorlopen. De uiteindelijke verordening kan dus nog wijzigen.

Europa kijkt niet langer alleen naar dataresidentie

De voorbije maanden draaide het debat over digitale soevereiniteit vaak rond datalokalisatie. Kunnen gegevens binnen Europa blijven? Mag een leverancier data buiten de EU verwerken? Welke cloudomgeving is geschikt voor gevoelige overheidsinformatie?

De CADA Act vertrekt vanuit een bredere visie. In de annexen beschrijft de Europese Commissie haar ambitie om een Europees cloud- en AI-ecosysteem uit te bouwen, met investeringen in datacenters, cloudstacks, frontier AI, industriële AI en AI-oplossingen voor de publieke sector.

Wanneer je vervolgens kijkt naar de voorgestelde Union Assurance Levels (UAL's), valt op dat datalokalisatie slechts één onderdeel vormt van een ruimer beoordelingskader.

Een overzichtelijke samenvatting van de CADA Act kan u nalezen op de website van de Europese Commissie.

Zicht krijgen op wat uw dienstverlening draaiende houdt

Een van de minder besproken, maar potentieel impactvolle onderdelen van de CADA Act is de aandacht voor afhankelijkheden binnen digitale dienstverlening.

De voorgestelde assurance-levels vertrekken niet alleen van de vraag waar gegevens worden opgeslagen, maar ook hoe afhankelijk een digitale dienst is. Om die afhankelijkheden zichtbaar te maken, zullen regelmatige audits plaatvinden naar onder meer:

  • softwarecomponenten
  • leveranciers
  • technologieën of dienstverlening die onder invloed kunnen staan van derde landen.

Voor organisaties die software aankopen betekent dit dat toekomstige aanbestedingen mogelijk verder zullen gaan dan vragen over hostinglocaties, SLA's of bestaande certificeringen. Voor organisaties die zelf software ontwikkelen of laten ontwikkelen, gaat de impact nog verder. Zij zullen steeds beter moeten kunnen aantonen welke componenten deel uitmaken van hun applicaties, welke afhankelijkheden bestaan en welke risico's ontstaan wanneer leveranciers, of technologieplatformen onder druk komen te staan.

Wat betekent dit voor bestaande applicatieportfolio's?

De CADA Act kan belangrijke implicaties hebben voor organisaties met omvangrijke applicatieportfolio's.

De voorgestelde assurance- en auditcriteria vertrekken immers vanuit de veronderstelling dat een organisatie voldoende zicht heeft op softwarecomponenten, leveranciersrelaties, afhankelijkheden, datastromen en operationele verantwoordelijkheden.

Voor veel overheidsorganisaties is dat inzicht niet altijd vanzelfsprekend. Applicaties evolueren jarenlang. Componenten worden vervangen, integraties nemen toe en nieuwe afhankelijkheden ontstaan vaak zonder volledig overzicht van de impact op langere termijn.

Daardoor wordt het steeds moeilijker om snel aan te tonen:

  • welke applicaties kritiek zijn voor de dienstverlening;
  • welke leveranciers daarbij betrokken zijn;
  • welke afhankelijkheden bestaan;
  • en welke maatregelen voorzien zijn om de continuïteit van dienstverlening te beschermen.

In die zin creëert het voorstel een bijkomende stimulans om softwarelandschappen beter in kaart te brengen en afhankelijkheden structureel te beheren.

Wat kunt u vandaag al doen?

Ook al is de verordening nog niet definitief goedgekeurd, overheidsdiensten kunnen zich nu al voorbereiden door:

  • In kaart te brengen welke dienstverlening absoluut beschikbaar moet blijven. Van daaruit kan worden geanalyseerd welke afhankelijkheden het grootste risico vormen.
  • Breng niet alleen kritieke applicaties in kaart, maar ook generieke platformdiensten waarop veel systemen steunen. Een centrale dienst zoals identiteits- en toegangsbeheer die voor meerdere toepassingen wordt gebruikt, kan bij uitval een disproportionele impact hebben op de volledige organisatie.
  • Kijk daarnaast verder dan technologie alleen. Evalueer ook of processen voldoende robuust en migreerbaar zijn. Voor elke stap in een proces moet een alternatief bestaan om de werking van een dienst te kunnen garanderen.
  • Integreer vragen rond softwareafhankelijkheden, transparantie, overdraagbaarheid en continuïteitsmaatregelen in aanbestedingen en contracten.

Tabletop oefeningen kunnen helpen om de impact van mogelijke uitval vooraf te testen en risicobeheer concreet te maken.

Hoe Cegeka naar deze evolutie kijkt

Voor overheidsdiensten wordt inzicht in applicaties, afhankelijkheden en leveranciersrelaties een praktische voorwaarde om toekomstige assurance-levels haalbaar te maken.

Daarom zien wij applicatieportfolio-assessments, modernisatietrajecten en lifecycle management steeds vaker evolueren van efficiëntie-oefeningen naar instrumenten voor digitale weerbaarheid.

Organisaties die vandaag hun softwarelandschap beter begrijpen, zullen beter geplaatst zijn om toekomstige cloud-, AI- en soevereiniteitskeuzes onderbouwd te maken.

Voor CIO's betekent dat dat architectuur, governance, leveranciersbeheer en applicatiebeheer steeds dichter naar elkaar toegroeien. De organisaties die vandaag inzicht opbouwen in hun softwarelandschap, bouwen tegelijk aan de veerkracht die nodig is om toekomstige technologische en geopolitieke veranderingen op te vangen.

Wilt u begrijpen welke impact de voorgestelde Cloud and AI Development Act kan hebben op uw applicatieportfolio, cloudstrategie of toekomstige aanbestedingen? De experten van Cegeka gaan graag met u in gesprek om de mogelijke implicaties voor uw organisatie in kaart te brengen.