Ga direct naar de inhoud

Soevereine AI: grip op data, modellen en digitale afhankelijkheden

AI wordt steeds vaker ingezet in kernprocessen. Daarmee groeit de vraag wie regie heeft over de data, modellen, infrastructuur en besluiten waarop organisaties vertrouwen. Voor bestuurders is soevereine AI daarom geen technische discussie, maar een strategische afweging over controle, afhankelijkheid en risico. 

De cloud- en AI-markt leunt sterk op een beperkt aantal wereldwijde technologieaanbieders1. Zij bieden schaal, innovatiekracht en volwassen dienstverlening. Tegelijkertijd maken geopolitieke spanningen, nieuwe regelgeving en het gebruik van AI in kritieke processen duidelijk dat organisaties bewuster moeten bepalen waar zij afhankelijkheid accepteren en waar zij meer autonomie nodig hebben. Daarnaast worden Europese alternatieven in toenemende mate volwassen en kunnen op steeds meer terreinen concurreren met de mondiale spelers.

Soevereine AI is geen alles-of-niets-keuze. Het gaat er niet om alle technologie zelf te bouwen of bestaande partners los te laten, maar om per proces te bepalen welke mate van datasoevereiniteit, modelcontrole, infrastructuurregie en leveranciersafhankelijkheid passend is. Zeker voor publieke organisaties worden meer soevereine alternatieven daardoor een belangrijke bouwsteen in een toekomstbestendige digitale strategie.

Wat is soevereine AI en waarom is het nu urgent?

Soevereine AI is het vermogen van een organisatie of land om autonoom te kunnen beslissen en handelen over AI-systemen die essentieel zijn voor economie, maatschappij en democratie. Het reikt verder dan data alleen: het raakt ook hardware, AI-modellen, trainingsgegevens en algoritmische controle.

De kernvraag voor dit thema: wie heeft werkelijk de controle over de data, de veiligheid, de innovatiekracht en het draaiend houden van de digitale processen van je organisatie?

Drie ontwikkelingen maken soevereiniteit op dit moment een bestuurlijke prioriteit:

  1. Geopolitieke spanningen
    Door toenemende wereldwijde spanningen is controle over digitale infrastructuur belangrijker dan voorheen. Wanneer kritieke infrastructuur, of de toegang hiertoe in handen van buitenlandse partijen ligt, kunnen geopolitieke crises direct impact hebben op je operationele continuïteit.
  2. Aanscherpende regelgeving
    De Europese GDPR, DORA en NIS2 leggen steeds strengere eisen op aan databescherming2. Tegelijk geven Amerikaanse wetten zoals de CLOUD Act en de FISA Act de Amerikaanse overheidsinstanties potentiële toegang tot gegevens die bij cloudproviders zijn opgeslagen3. Deze providers hebben hier juridische waarborgen tegen ingesteld, maar voor organisaties met gevoelige gegevens blijft dit een aandachtspunt. Dit creëert juridische en operationele risico's. Daarnaast beperkt het herziene Rijkscloudbeleid (juli 2026) dataverwerking voor overheidsorganisaties in sommige gevallen tot de EER en Zwitserland4.
  3. Technologische versnelling
    De opkomst van AI in kernprocessen vergroot de impact van digitale afhankelijkheden. Waar de discussie over cloud providers vooral gaat over infrastructuur en dataopslag, raakt AI ook aan trainingsdata, modelkeuzes, capaciteit voor rekenkracht, algoritmische controle en uitlegbaarheid. Juist wanneer AI-beslissingen ondersteunt die grote impact hebben op burgers, klanten of vitale processen, wordt regie over de volledige AI-keten nog belangrijker.

Bekijk de video: AI en soevereiniteit: hoe kun je snelle AI-innovatie balanceren met langdurige soevereiniteit in een onzeker geopolitiek landschap?

"De kunst is om per proces bewust te kiezen: welke data, welke systemen en welke beslissingen wil je echt zelf in eigen handen houden, en waar accepteer je afhankelijkheid omdat de waarde opweegt tegen het risico. Dat is een bestuurlijke afweging, geen technische."

Bart Pustjens, Lead Partner Engineering, AI & Data , Deloitte Nederland

De soevereiniteitsschaal: kiezen waar regie nodig is

Soevereiniteit is een schaal, geen aan/uit-knop. De positie die een organisatie op deze schaal inneemt, wordt bepaald door de balans tussen (maatschappelijke) waardecreatie en risico-acceptatie.

Een organisatie die AI inzet voor haar kernprocessen kan het zich niet veroorloven de regie over AI-modellen en data te verliezen. Tegelijkertijd moet de risico-acceptatie in lijn zijn met de gevoeligheid van de data en de mate waarin een proces kritiek is; openbare, niet-gevoelige data vereisen een andere soevereiniteitsgraad dan medische dossiers, persoonsgegevens of het laten draaien van energievoorzieningen. Het gaat dus over meer dan de vraag óf je de cloud gebruikt of niet. Het gaat ook over wie bepaalt wat er binnen die omgeving met de modellen, de data en de inzichten gebeurt.

Ook soevereine keuzes brengen risico’s en trade-offs met zich mee. Volledige autonomie kan leiden tot hogere kosten, tragere toegang tot innovatie, meer beheercomplexiteit en extra eisen aan fysieke beveiliging, stroomtoevoer, continuïteit en schaalbaarheid. Zelf modellen hosten of eigen datacentercapaciteit organiseren vergroot bijvoorbeeld de regie, maar vraagt ook om gespecialiseerde expertise, redundantie, lifecycle management en incidentrespons. Soevereiniteit moet daarom niet worden verward met alles zelf doen; het gaat om een bewuste balans tussen controle, innovatievermogen, kosten en uitvoerbaarheid.

De zes dimensies van Data & AI Soevereiniteit

AI-soevereiniteit kan niet los worden gezien van cloudsoevereiniteit. Veel AI-toepassingen draaien op cloudinfrastructuur: data worden verwerkt in cloudomgevingen, modellen worden via cloudplatforms getraind of ontsloten, en gespecialiseerde rekenkracht zoals GPU’s wordt vaak als clouddienst afgenomen. Daardoor werken klassieke cloudvragen over jurisdictie, toegang, beveiliging, continuïteit en leveranciersafhankelijkheid direct door in de mate van regie die een organisatie over AI kan houden.

Tegelijkertijd voegt AI een extra laag toe. Bij AI gaat het niet alleen om waar data staat of waar systemen draaien, maar ook om welke data modellen hebben gevormd, wie toegang tot modellen kan beperken, hoe makkelijk deze te verwisselen zijn, hoe besluiten tot stand komen, en of een organisatie een AI-toepassing kan auditen, aanpassen of vervangen.

Het EU Cloud Sovereignty Framework (v1.2.1) biedt een bruikbaar vertrekpunt5. Het raamwerk benoemt acht soevereiniteitsdoelstellingen, waaronder Data & AI-soevereiniteit (SOV-3). Voor dit artikel gebruiken we dit als anker en vertalen we dit naar zes praktische dimensies waarmee bestuurders soevereine AI concreet kunnen beoordelen.

  1. Controle over trainingsdata
    Wie bepaalt welke data wordt gebruikt om modellen te trainen, fine-tunen of verrijken? En kan de organisatie aantonen welke gegevens, domeinkennis of publieke informatie wel en niet in het model terechtkomen? Deze dimensie raakt aan kwaliteit, bias, representativiteit, auteursrechten, privacy en het risico dat gevoelige of strategische kennis onbedoeld in modellen wordt verwerkt.
  2. Datasoevereiniteit
    Waar worden gegevens opgeslagen, verwerkt en geraadpleegd inclusief back-ups, logging, monitoring en supporttoegang? En onder welke juridische kaders vallen deze gegevens? Bij gevoelige of kritieke toepassingen is verwerking binnen Europese juridische kaders vaak een noodzakelijke voorwaarde om controle, compliance en vertrouwen te borgen. Voor minder gevoelige toepassingen kan een andere risicoafweging passend zijn.
  3. Modelsoevereiniteit
    Wie bezit, beheert en controleert de AI-modellen waarop de organisatie vertrouwt? Kan het model zelfstandig worden ingezet, aangepast, vervangen of elders worden gehost als voorwaarden veranderen? Recente voorbeelden laten zien dat toegang tot geavanceerde AI-modellen kan worden beïnvloed door exportcontrole, nationale veiligheidsafwegingen of commerciële voorwaarden. Voor kritieke toepassingen zijn overdraagbaarheid van modellen, terugvalopties en contractuele waarborgen daarom essentieel.
  4. Rekenkrachtsoevereiniteit
    Waar draaien je AI-modellen en wie beheert en controleert die infrastructuur? Moet deze met het internet verbonden zijn? Denk expliciet aan GPU's, CPU's en TPU's, fysieke locatie, controle over firmware en BIOS en toegangs- en onderhoudsrechten. Deze factoren bepalen in sterke mate de soevereiniteit rondom  (externe) rekenkracht en de van toepassing zijnde regelgeving.
  5. Transparantie en uitlegbaarheid
    Kan de organisatie begrijpen, uitleggen, auditen en corrigeren hoe AI-uitkomsten tot stand komen? En is duidelijk wie verantwoordelijk is voor monitoring, bias-detectie, incidenten, modelwijzigingen of updates en naleving van AI-governance? Deze dimensie is van belang voor compliance, risicomanagement en vertrouwen, vooral bij toepassingen met impact op burgers, klanten, medewerkers of vitale processen.
  6. Overstapmogelijkheid en leveranciersafhankelijkheid
    Kan de organisatie overstappen van provider, model of infrastructuur zonder disproportionele kosten, verstoring of herbouw van de architectuur? En bestaat er een realistisch exit- of terugvalplan voor data, modellen, configuraties, prompts, embeddings, logging en integraties? Dit bepaalt de strategische flexibiliteit, onderhandelingskracht en operationele weerbaarheid op de lange termijn.

AI legt digitale afhankelijkheden bloot: zonder grip op data, modellen en rekenkracht blijft de zeggenschap over AI-uitkomsten beperkt.

Pouya Zarbanoui, Partner AI & Data Publieke Sector, Deloitte Nederland

Van strategie naar uitvoering: aan de slag met soevereine AI

  1. Start bij de AI-toepassingen die ertoe doen
    Breng in kaart waar AI raakt aan kernprocessen, gevoelige gegevens, wettelijke taken of besluiten met impact op burgers, klanten of medewerkers. Kijk daarbij niet alleen naar de toepassing zelf, maar ook naar de belangrijkste partijen, systemen en gegevensstromen waarvan deze afhankelijk is.
  2. Bepaal per toepassing het belang van soevereiniteit
    Beoordeel hoe gevoelig de gebruikte gegevens zijn, hoe belangrijk het proces is, onder welke juridische kaders de toepassing valt en wat de impact is als toegang, kwaliteit of continuïteit wegvalt. Zo wordt zichtbaar waar meer regie nodig is en waar samenwerking met externe technologiepartners juist waarde toevoegt.
  3. Kies bewust waar je regie wilt houden
    Bepaal per toepassing welke mate van controle nodig is over trainingsdata, gegevens, modellen, rekenkracht, transparantie en overstapmogelijkheden. Niet elke dimensie hoeft hetzelfde niveau van soevereiniteit te hebben: bij sommige toepassingen is vooral datalocatie belangrijk, bij andere juist modeltoegang, uitlegbaarheid of continuïteit.
  4. Vertaal keuzes naar concrete afspraken en maatregelen
    Leg vast welke eisen gelden voor gegevenslocatie, toegang, beveiliging, modelgebruik, controleerbaarheid, overstapmogelijkheden, noodscenario’s en periodieke herbeoordeling. Daarmee wordt soevereiniteit geen abstract principe, maar onderdeel van inkoop, architectuur, contracten en governance.
  5. Maak expliciet welke rol partners spelen
    Bepaal waar wereldwijde technologiepartners passend zijn, waar Europese of soevereine alternatieven nodig zijn, en waar eigen beheer of hybride oplossingen waarde toevoegen. Eén AI-oplossing kan verschillende niveaus van soevereiniteit combineren: bijvoorbeeld Europese dataverwerking, een extern AI-model voor minder gevoelige toepassingen en extra waarborgen voor kritieke processen.
  6. Zorg dat keuzes aantoonbaar zijn
    Een soevereiniteitskeuze is pas volwassen als zij onderbouwd en toetsbaar is. Dat vraagt om duidelijke besluitvorming, eigenaarschap, contractuele afspraken, controlemechanismen en periodieke toetsing. Zonder aantoonbaarheid blijft soevereiniteit een intentie, geen beheersmaatregel.

Digitale soevereiniteit hoeft geen belemmering te zijn voor innovatie, maar is wel de voorwaarde voor duurzaam succes in een AI-gedreven wereld. Er is geen one-size-fits-all: je kiest bewust welke mate van soevereiniteit je wilt realiseren, gewogen naar de maatschappelijke waarde en het risico van de betreffende toepassing.

Een multicloud- of hybride strategie met een combinatie van gesloten en open-sourcemodellen en modules biedt de praktische ruimte om deze keuzes te operationaliseren zonder innovatiekracht te verliezen. Zo blijft snelheid beschikbaar waar die telt, terwijl controle geborgd is waar het risico het hoogst is.

Bepaal jouw positie op de soevereiniteitsschaal

Soevereiniteit is geen alles-of-niets-keuze, maar een reeks bewuste afwegingen per proces, per dimensie. De vraag is dus niet óf je soeverein wilt zijn, maar wáár op de schaal jouw organisatie voor de verschillende processen moet staan. Neem contact met ons op om samen die positie te bepalen en de eerste stappen richting een schaalbare, soevereine data- en AI-architectuur te zetten. Ons team helpt je van strategische keuzes, tot soevereniteitsassessments en praktische implementaties.

Bronvermelding

1 Autoriteit Consument & Markt (ACM) (2026). “Towards digital autonomy in the cloud, one step at a time.” Speech Paul de Bijl, Chief Economist ACM. Geraadpleegd via: https://www.acm.nl/en/publications/speech-paul-de-bijl-towards-digital-autonomy-cloud-one-step-time.

2 Europese Commissie. “Data protection”; Europese Commissie. “AI Act”; Europese Commissie / EU-kaders rond DORA en NIS2. Geraadpleegd via: https://commission.europa.eu/law/law-topic/data-protection_en en https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai.

3 U.S. Department of Justice. “CLOUD Act Resources”; Office of the Director of National Intelligence. “FISA Section 702 Resources.” Geraadpleegd via: https://www.justice.gov/criminal/cloud-act-resources en https://www.dni.gov/index.php/newsroom/reports-publications/reports-publications-2023/3672-fisa-section-702-resources.

4 Ministerie van Economische Zaken en Klimaat (2026). “Herziening rijksbreed cloudbeleid 2026”, 3 juli 2026. Zie ook Rijksoverheid (2026). “Strengere regels voor het gebruik van clouddiensten door de Rijksoverheid.” Geraadpleegd via: https://www.rijksoverheid.nl/actueel/nieuws/2026/07/03/strengere-regels-voor-het-gebruik-van-clouddiensten-door-de-rijksoverheid

5 European Commission Directorate-General for Digital Services (2025). “Cloud Sovereignty Framework Version 1.2.1 – Oct. 2025.” Geraadpleegd via: https://commission.europa.eu/document/download/09579818-64a6-4dd5-9577-446ab6219113_en?filename=Cloud-Sovereignty-Framework.pdf

Contact

Heb je vragen of wil je meer weten over hoe Deloitte jouw organisatie kan helpen? Neem dan gerust contact op met ons team.

Blijf op de hoogte van AI

Van de bestuurskamer tot het lab benut Deloitte diepgaande kennis van de industrie om het AI-gesprek te leiden en inzichten te ontdekken die dit complexe ecosysteem begrijpen. Meld je aan voor onze nieuwsbrief en blijf op de hoogte van AI.

Did you find this useful?

Thanks for your feedback