Brubru Deep Dive Bibliotheek
Cloud and AI Development Act (CADA)
Try Brubru Free

Cloud and AI Development Act: Europa's Inzet op Soevereine Rekenkracht

Het middelpunt van het Tech Sovereignty Package, artikel voor artikel gelezen. CADA koppelt een capaciteitsimpuls (verdrievoudiging van EU-datacentracapaciteit voor 2030) aan een enkel, geauditeerd kader voor cloudsoevereiniteit met vier EU-borgingsniveaus, zodat Europa meer van zijn eigen rekenkracht beheert en soevereine diensten kan kiezen voor zijn meest kritieke toepassingen. Aangenomen door het College op 3 juni 2026.

COM(2026) 502 2026/0138(COD) aangenomen 3 juni 2026 EVP Virkkunen, DG CNECT
x3
EU-datacentracapaciteit voor 2030
>70%
EU-cloud in handen van 3 niet-EU-hyperscalers
4
EU-borgingsniveaus
8
grote uitdagingen (Annex I)
Inhoud

1. Waarom CADA?

Te weinig rekenkracht, te afhankelijk van een handvol aanbieders

Twee structurele problemen

De EU-rekencapaciteit is beperkt en geografisch geconcentreerd, wat het concurrentievermogen en de adoptie van AI belemmert, met name werklasten die lage latentie vereisen. Tegelijkertijd controleren drie niet-EU-hyperscalers meer dan 70% van de Europese cloudmarkt, terwijl het marktaandeel van EU-aanbieders daalde van 29% in 2017 naar 15% in 2022. Afhankelijkheid van aanbieders die onder de rechtsmacht van derde landen vallen, brengt risico's mee voor de controle over gegevens en de operationele continuïteit. Nationaal beleid versnippert de uitrol. Het Draghi-rapport pleitte voor het herwinnen van controle over data en cloud, het uitbreiden van de binnenlandse rekenkracht en het opbouwen van een financieel en talentsvliegwiel.

Onderdeel van een groter pakket

CADA is het middelpunt van het European Technological Sovereignty Package dat op 3 juni 2026 werd aangenomen, samen met Chips Act 2.0, de EU Open Source Strategy en de Strategic Roadmap for Digitalisation and AI in Energy. Het operationaliseert het AI Continent Action Plan en de Apply AI Strategy, inclusief AI-fabrieken en AI-gigafabrieken.

2. Twee rechtsgrondslagen, vier doelstellingen

Een bewust gesplitst instrument

CADA steunt op een dubbele rechtsgrondslag, die twee afzonderlijke algemene doelstellingen oplevert:

  • Artikel 173(3) VWEU (industrieel concurrentievermogen, geen harmonisatie) omvat de Cloud and AI Leadership Initiatives.
  • Artikel 114 VWEU (interne markt, harmonisatie) omvat het kader voor cloudsoevereiniteit en de datacentraregels.
De vier beleidsdoelstellingen

1 de EU-rekencapaciteit vergroten via innovatieve en duurzame technologieën.

2 aantrekkelijke voorwaarden voor die uitrol waarborgen.

3 de algehele afhankelijkheid van niet-soevereine cloud- en AI-diensten verminderen.

4 de openbare orde beschermen door de levering van cloud- en AI-diensten weerbaar te maken, met name in de publieke sector.

3. Artikel-voor-artikelkaart

48 artikelen verdeeld over vijf titels, plus drie bijlagen

TitelInhoud
I. Algemeen (Art. 1-2)Onderwerp (5 maatregelen); definities (clouddienst = NIS2; AI-systeem = AI Act; software/SBOM = Cyber Resilience Act).
II. Cloud + AI Leadership Initiatives (Art. 3-9)8 operationele doelstellingen; Centra voor AI (Art. 5); uitvoering via grote uitdagingen (Art. 6); nationale strategieën binnen 1 jaar (Art. 7); prioritaire frontier-AI-projecten (Art. 8); EuroHPC-rekenkrachtmatching (Art. 9).
III. Datacentracapaciteit (Art. 10-15)Versnellingszones (Art. 10); voorwaarden (Art. 11); enkelvoudige informatiepunten (Art. 12); vergunningverlening binnen 12 maanden (Art. 13); strategische projecten (Art. 14); monitoring van capaciteitstekorten (Art. 15).
IV. Autonomie (Art. 16-44)Soevereiniteitskader + 4 borgingsniveaus (16-28); vraaggestuurde overheidsopdrachten (29-33); EuroCloud Federation (34-36); Commissie-opdrachten (37-40); open source (41-44).
V. Slotbepalingen (Art. 45-48)Gedelegeerde en uitvoeringshandelingen; evaluatie na 4 jaar, daarna elke 5 jaar (Art. 47); inwerkingtreding en toepassingsdatum (Art. 48).
BijlagenI grote uitdagingen; II criteria voor de vier borgingsniveaus; III auditbewijzen (11 criteria).

4. Cloud and AI Leadership Initiatives

De industriele ondersteuningsmotor (artikel 173(3) VWEU)

Het Cloud Leadership Initiative en het AI Leadership Initiative streven acht operationele doelstellingen na: energiezuinige datacentratechnologie, autonome cloudstacks, frontier-AI, fysieke AI, industriële AI, AI-agentplatformen, AI voor de publieke sector en regionale/lokale adoptie. Belangrijkste instrumenten:

  • Centra voor AI (Art. 5): elke lidstaat richt Experience and Acceleration Centres for AI op, voortbouwend op de vroegere European Digital Innovation Hubs.
  • Nationale cloud- en AI-strategieën (Art. 7): vastgesteld binnen één jaar, volgens het "AI first"-beginsel.
  • Prioritaire frontier-AI-projecten (Art. 8): erkend door de Commissie, uitgevoerd door een EDIC met ten minste drie lidstaten die rekenkracht bundelen.
  • EuroHPC-rekenkrachtmatching (Art. 9): de Unie matcht ten minste de AI-rekenkracht die de lidstaten bijdragen aan prioritaire frontier-AI-projecten.

5. De 8 grote uitdagingen (Annex I)

Hoe de initiatieven in de praktijk worden uitgevoerd

1. Duurzame datacentra
Gemiddelde PUE van 1,15 in de hele EU; serverbenutting naar 50%; EU-chips + kwantum; beveiliging.
2. Cloudstacks
End-to-end EU-hardware- en softwarecloudstacks; AI-servers op EU-halfgeleiders en kwantum.
3. Frontier-AI
Volgende generatie multimodale frontier-modellen en -systemen, geavanceerd redeneren en agentische vermogens.
4. Fysieke AI
Autonome robots, industriële systemen en drones die veilig opereren in ongestructureerde omgevingen.
5. Industriele AI
Sectorspecifieke modellen (automotive, productie, gezondheidszorg, energie, agri-food, defensie).
6. Coöperatieve industriële modellen
Vertrouwelijkheidsbehoud bij samenwerking (federatieve training, beveiligde uitvoering).
7. AI-agentplatform
Een Europees AI-agentorkestratiekader en middleware voor agenten op schaal.
8. AI voor de publieke sector
Modellen op hoogwaardige publieke data voor gezondheid, overheid, recht en crisisbeheersing.

6. Verdrievoudiging van datacentracapaciteit

Versnellingszones, snellere vergunningen, strategische projecten (Titel III)

CADA beoogt de EU-datacentracapaciteit voor 2030 te verdrievoudigen (een tussendoelstelling; de toelichting stelt dit op vijf tot zeven jaar) en de EU-behoeften voor 2035 te dekken, met een geografisch evenwichtige spreiding. Elke lidstaat moet binnen zes maanden ten minste één datacentra-versnellingszone aanwijzen (Art. 10), enkelvoudige informatiepunten inrichten (Art. 12) en een geaggregeerde basisvergunning verlenen zodat vergunningverlening in een zone niet meer dan 12 maanden in beslag neemt (Art. 13). Een afzonderlijke doelstelling bepaalt dat alle datacentravergunningen voor 2030 binnen 18 maanden worden verleend. Brownfieldsites hebben de voorkeur, hergebruik van afvalwarmte en stroomaankoopovereenkomsten worden gestimuleerd, en duurzaamheidsindicatoren volgen Gedelegeerde Verordening (EU) 2024/1364.

Strategische datacentraprojecten (Art. 14)

De Commissie kan een project als strategisch aanmerken als het aan ten minste twee van vijf criteria voldoet: het ondersteunt essentiële overheidsfuncties; het is sterk duurzaam of innovatief; het versterkt de netstabiliteit of is gecombineerd met schone energie; het integreert in de EU ontworpen of vervaardigde chips, processors of kwantumcomputers; of het pakt een tekort aan rekenkracht aan. Strategische projecten ontvangen het concurrentievermogenszegel in het kader van het European Competitiveness Fund.

7. De vier EU-borgingsniveaus (Annex II)

De kerninnovatie: graduele, auditeerbare cloudsoevereiniteit

NiveauGeverifieerd doorVoornaamste criteria (cumulatief)
Niveau 1Zelfbeoordeling door de aanbieder + openbare EU-conformiteitsverklaringEU-vestiging; residentieplicht voor EU-data en -infrastructuur (tenzij de klant anders verzoekt); geavanceerde cybersecurity; volledige transparantie over onderaannemers. Verklaringen van kmo's worden automatisch in de hele EU erkend.
Niveau 2Onafhankelijke audit door derde partij+ In de EU gevestigd personeel; EU-cyberbeveiligingscertificaat "substantial" (EUCS); klantdata wordt nooit gebruikt voor training van AI van derde landen; software bill of materials en broncodeaudits; uitsluitend EU-technische ondersteuning; juridische scheiding van de EU-moedermaatschappij van eventuele dochterondernemingen in derde landen.
Niveau 3Onafhankelijke audit door derde partij+ Personeel met EU-burgerschap (met nationale veiligheidsmachtiging voor gerubriceerde informatie); aanbieder staat niet onder zeggenschap van een derde land (met uitzondering van de derogatie voor geassocieerde derde landen); uitsluitend in de EU gevestigde ondersteuning; mag EU-gerubriceerde informatie herbergen.
Niveau 4Onafhankelijke audit door derde partij (hoogste niveau)+ Cyberbeveiligingscertificaat "high"; gevoelige data worden risicobeoordeeld bewaard in de EU; geen effectieve zeggenschap van derde landen over het ontwerp, het onderhoud of de evolutie van softwarecomponenten.
Geassocieerde derde landen (Art. 18)

Een aanbieder die onder zeggenschap van een derde land staat, kan toch Niveau 3 bereiken, maar uitsluitend als de Commissie dat derde land als "geassocieerd" heeft aangemerkt: het moet beschikken over een GDPR-adequaatheidsbesluit, geen wetgeving hebben die gegevenstoegang, dienstverstoring of sancties oplegt, een open markt kennen en wederkerige toegang bieden tot zijn overheidsopdrachten.

8. Erkenning en onafhankelijke audit

Een audit, geldig in de hele EU, om "sovereign-washing" te beëindigen

Een aanbieder dient een aanvraag in bij de nationale bevoegde autoriteit van vestiging (Art. 17), die 60 dagen de tijd heeft om te beoordelen en vervolgens de andere lidstaten in kennis stelt voor een toetsingsperiode van 60 dagen; geschillen worden ter beslissing voorgelegd aan de Commissie, die een bindende beslissing neemt. Niveau 1 berust op zelfbeoordeling (Art. 19); Niveaus 2 tot en met 4 vereisen een onafhankelijke audit door een derde partij op kosten van de aanbieder (Art. 20), met strenge onafhankelijkheidsregels voor auditoren (geen niet-auditdiensten in de 12 maanden voor of na de audit, geen auditwerkzaamheden in de voorafgaande 10 jaar, geen contingent fees) en jaarlijkse hertoetsing. Erkende diensten worden opgenomen in een openbaar centraal register (Art. 22). Bijlage III noemt 11 auditbewijscriteria: EU-vestiging, locatie van infrastructuur en personeel, datalokalisatie, EU-burgerschap, EU-cyberbeveiligingscertificering, geen AI-training door derde landen, afwezigheid van zeggenschap door derde landen (een test van 5% eigendom en uiteindelijke eigenaar), uitsluitend EU-ondersteuning inclusief het SOC en NOC, transparantie van de softwaretoeleveringsketen, open source en scheiding van dochterondernemingen in derde landen.

9. Overheidsopdrachten, EuroCloud en open source

Publieke vraag omzetten in Europees aanbod

MechanismeWerking
Risicobeoordelingen (Art. 29)Lidstaten en EU-entiteiten koppelen activiteiten van openbaar belang aan de vereiste borgingsniveaus, binnen één jaar en vervolgens om de twee jaar.
Overheidsopdrachten (Art. 30)Niet-publieke-ordeorganen gebruiken ten minste Niveau 1; activiteiten van openbare orde (NIS2-sectoren, nationale veiligheid, defensie, justitie, rechtshandhaving, grensbeheer) gebruiken Niveaus 2 tot en met 4.
Private essentiële entiteiten (Art. 31)Entiteiten in NIS2 Annex I-sectoren mogen dezelfde beoordelingen uitvoeren.
Europese meerwaarde (Art. 32)Niet-prijsgerelateerde gunningscriteria voor EU-toeleveringsketen en in de EU vervaardigde hardware (maximaal aanbevolen 15 van de 120 punten).
Innovatieve overheidsopdrachten (Art. 33)Lidstaten streven ernaar ten minste 25% van de cloud- en AI-innovatieve overheidsopdrachten te gunnen aan innovatieve kmo's.
EuroCloud Federation (Art. 34-36)Een federatie uitsluitend voor de publieke sector om onbenutte rekenkracht te bundelen en te delen, gratis of tegen kostprijs, buiten de aanbestedingsregels om.
Commissie-opdrachten (Art. 37-40)De Commissie kan optreden als centrale aanbestedende dienst voor EU-entiteiten en overheden van lidstaten (raamovereenkomsten, dynamische aankoopsystemen).
Open source als standaard (Art. 41-44)Open source als standaard voor publieke lichamen; een EU Open Source Solutions Catalogue op het Interoperable Europe-portaal; een OSPO-netwerk.

10. Toepassingsgebied en de EU-digitale stack

CADA staat niet op zichzelf

De verplichte maatregelen gelden voor de publieke sector en private essentiële entiteiten in de sectoren van Annex I van NIS2 (Directive (EU) 2022/2555): energie, vervoer, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drink- en afvalwater, digitale infrastructuur, ICT-dienstverlening, openbaar bestuur en de ruimtevaart.

InstrumentRelatie met CADA
Data ActCloudomschakeling en interoperabiliteit verminderen vendor lock-in, waardoor overgang naar EU-diensten eenvoudiger wordt; CADA legt de soevereine weg aan die de Data Act opent.
DMAOp 18 november 2025 werden drie marktonderzoeken naar clouddiensten en aanwijzing als poortwachter geopend.
EUCS / herziening Cyberbeveiligingsact (CSA2)Bieden de cyberbeveiligingscertificering waarop de borgingsniveaus van CADA steunen; CADA vult de soevereiniteitsleemte op.
Cyber Resilience ActDefinieert de software bill of materials (SBOM) die door CADA-audits worden vereist.
AI Continent Action Plan / AI-fabriekenCADA levert de brede cloud- en datacentracapaciteit die AI-fabrieken en gigafabrieken nodig hebben.
EU Open Source StrategyEen neveninstrument in hetzelfde pakket; CADA draagt een aantal van de open-sourcemaatregelen.

11. Tijdlijn en vervolgstappen

Waar CADA staat in de gewone wetgevingsprocedure

September 2024
Het Draghi-rapport pleit voor controle over data en cloud en meer binnenlandse rekenkracht.
2025 tot 2026
Het AI Continent Action Plan en de Apply AI Strategy stellen de ambitie vast (AI-fabrieken, gigafabrieken).
3 juni 2026
Het College neemt CADA aan (COM(2026) 502, 2026/0138(COD)) binnen het Tech Sovereignty Package.
Vervolgens
Standpunten van het Europees Parlement (verwachte leidende commissie ITRE) en de Raad, daarna trialogen.
Inwerkingtreding
20 dagen na bekendmaking; de verordening is een jaar later van toepassing. Soevereiniteitsrisicobeoordelingen door lidstaten en versnellingszones volgen.
Evaluatie
Evaluatie door de Commissie 4 jaar na inwerkingtreding, daarna elke 5 jaar.

12. Officiële bronnen

Vraag het aan Brubru

Brubru volgt CADA via Chat, de Legislative Tracker en uw My Files-werkruimte. Stel vragen als "Wat zijn de vier EU-borgingsniveaus in CADA?" of "Wie valt onder het toepassingsgebied van de Cloud and AI Development Act?" en Brubru antwoordt op basis van het geverifieerde dossier, met directe link naar het bestand.