Gisteren, op 3 juni 2026 heeft de Europese Commissie eindelijk het veelbesproken European Technological Sovereignty Package gepresenteerd. Ik keek er naar uit. Dit stevige pakket aan maatregelen markeert een harde breuk met het verleden: de Europese Unie wil af van haar structurele afhankelijkheid van Amerikaanse en Chinese techgiganten. Waar u als ondernemer voorheen vrij was om klakkeloos te bouwen op buitenlandse infrastructuur, grijpt de EU nu in om de digitale veiligheid en autonomie te garanderen. Maar wat betekent deze politieke aardverschuiving concreet voor uw IT-contracten, uw software-ontwikkeling en uw aansprakelijkheid?

In dit blogartikel geef ik een korte eerste toelichting op de belangrijkste pijlers van deze nieuwe wetgeving, waaronder de CADA en de CRA, en leg ik uit wat u juridisch moet regelen gezien de komende veranderingen. Dit artikel zal ik opvolgen met diepgaandere blogs per onderwerp.

Europa

De CADA: Strikte regels voor data en de cloud

De Cloud and AI Development Act (CADA) vormt het absolute zwaartepunt als het gaat om data-opslag en infrastructuur. De EU introduceert hiermee een uniform beoordelingskader met vier strenge soevereiniteitsniveaus voor de publieke sector:

  • Niveau 1 en 2: Dit zijn de meer open niveaus met basisveiligheidseisen, bedoeld voor algemene, niet-gevoelige workloads.

  • Niveau 3 en 4: Deze niveaus zijn gereserveerd voor zeer gevoelige data (zoals gezondheidszorgdossiers of justitiële communicatie) en eisen dat data fysiek op EU-grondgebied staat. Bovendien eisen deze niveaus volledige juridische immuniteit tegen buitenlandse wetgeving.

Voor u als IT-dienstverlener of SaaS-ontwikkelaar heeft dit enorme gevolgen. Als u levert aan de (semi-)overheid, kan een cloud-omgeving die eenzijdig leunt op een Amerikaanse hyperscaler op termijn onhoudbaar worden. Het is essentieel om uw licenties en cloud-contracten binnen het ICT-recht (interne link) nu al tegen het licht te houden en ‘soevereiniteit’ standaard in uw architectuur in te bouwen.

Open source en de strijd tegen vendor lock-in

Een andere maatregel is de nieuwe EU Open Source Strategie. De overheid ziet open-source software niet langer als een mogelijk bijproduct, maar als een cruciaal, strategisch wapen tegen de wurggreep van vendor lock-in door grote techgiganten.

Daarbij hoort ook de introductie van een zogenaamd “Open Source First”-principe in publieke inkoop. Levert u software aan de overheid? Dan is de kans groot dat u met open-source alternatieven moet komen of uw intellectueel eigendom op een nieuwe manier moet structureren om überhaupt mee te mogen doen aan aanbestedingen.

De Cyber Resilience Act (CRA) en de Open Source Steward

Met de focus op open source, komen we direct op een belangrijk en complex juridisch domein: cybersecurity en aansprakelijkheid. De Cyber Resilience Act (CRA), die de ruggengraat vormt van de Europese cybersecurity-agenda, introduceert de rol van de Open Source Software Steward (OSSS).

Deze wettelijke rol is bedoeld voor rechtspersonen (zoals stichtingen) die open-source projecten faciliteren. De verplichtingen zijn fors:

  • U moet een verifieerbaar, proactief cybersecuritybeleid documenteren.

  • U bent verplicht actief samen te werken met autoriteiten bij het indammen van risico’s.

  • U heeft een strikte meldplicht in het geval van ernstige veiligheidsincidenten.

Wanneer ontwikkelaars, bedrijven of stichtingen deze compliance-eisen niet of onvoldoende naleven, kunnen complexe juridische geschillen  en zware bestuursaansprakelijkheden ontstaan. Een goede juridische afbakening is dus van groot belang.

Conclusie: Van theorie naar harde praktijk

De Tech Sovereignty Package 2026 is nu nog een voorstel voor wetgeving. Het Europees Parlement en de Europese Raad moeten er nog naar kijken. Maar het is duidelijk dat er een kentering plaatsvindt: het TSP dwingt de IT-sector tot radicale architectonische keuzes en brengt compleet nieuwe aansprakelijkheidsregimes met zich mee. Of het nu gaat om de omgang met de nieuwe soevereiniteitsniveaus uit de CADA of uw plichten onder de CRA, als IT-ondernemer ontkomt u niet aan deze verschuiving. Zorg dat uw contracten en beleidsstukken op orde zijn met de aanstaande wetgeving, voordat de concurrentie u inhaalt.

Veelgestelde Vragen (FAQ) over de Europese Tech Sovereignty Package

Wat is het belangrijkste doel van de Europese Tech Sovereignty Package 2026? Het pakket is ontworpen om de eenzijdige afhankelijkheid van de EU van Amerikaanse en Chinese tech-leveranciers te doorbreken. Het doel is om Europese digitale autonomie op te bouwen voor zowel hardware (Chips Act 2.0) als cloud- en data-infrastructuur (CADA).

Wat betekent de CADA (Cloud and AI Development Act) voor mijn softwarebedrijf? Als u software of cloud-diensten levert, vooral aan de overheid of in sectoren met gevoelige data, krijgt u te maken met strikte ‘soevereiniteitsniveaus’ (Niveau 1 t/m 4). Bij Niveau 3 en 4 wordt geëist dat de data fysiek binnen de EU blijft en onbereikbaar is voor buitenlandse inlichtingendiensten.

Ben ik aansprakelijk voor open-source software onder de nieuwe regels? Dat hangt af van uw rol. De Cyber Resilience Act (CRA) introduceert de Open Source Software Steward. Faciliteert en beheert u open-source projecten, dan moet u zich houden aan strenge documentatie- en meldplichten voor cybersecurity. Doet u dit niet, dan loopt u aanzienlijke aansprakelijkheidsrisico’s.

Heeft u hulp nodig bij uw IT-contracten of wilt u weten of u compliant bent met deze nieuwe Europese wetgeving?

Laat onduidelijkheden in uw juridische beleid geen onnodig risico vormen. Lees hier over onze expertise over open source. Neem vandaag nog contact op via info@lawfox.nl, bel Lawfox Advocaten op 013-2077107, of ons contactformulier voor gespecialiseerde juridische bijstand.

Naar blog overzicht

Europa