Het artikel 'Ook Grieken overstag, regering wil verbod op sociale media voor kinderen' |
|
Jantine Zwinkels (CDA) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Ook Grieken overstag, regering wil verbod op sociale media voor kinderen»?1
Hoe beoordeelt u het voornemen van Griekenland om kinderen tot 15 jaar de toegang tot sociale media te verbieden, mede in het licht van het coalitieakkoord waarin is opgenomen dat wordt gewerkt aan een handhaafbare Europese minimumleeftijd van 15 jaar voor sociale media met privacyvriendelijke leeftijdsverificatie?
Welke concrete stappen zet het kabinet op dit moment in Europees verband om te komen tot die handhaafbare Europese minimumleeftijd van 15 jaar voor sociale media?
Erkent het kabinet dat, in het licht van de ontwikkeling dat steeds meer landen overgaan tot een verbod, nu het moment is om tot een gezamenlijke aanpak te komen?
Trekt Nederland hierbij actief op met andere Europese lidstaten die eveneens willen komen tot strengere regels voor kinderen op sociale media, zoals Griekenland, Frankrijk, en Spanje? Zo ja, op welke wijze?
Hoe wil het kabinet een Europese minimumleeftijd juridisch en technisch handhaafbaar vormgeven, in het bijzonder in relatie tot de Digital Services Act (DSA) en de door de Europese Commissie ontwikkelde leeftijdsverificatie-aanpak?
De hack bij ChipSoft dat software levert voor Nederlandse zorginstellingen |
|
Marc Vervuurt (D66), Sarah El Boujdaini (D66) |
|
Sophie Hermans (VVD), Aerdts |
|
|
|
|
Bent u bekend met de berichtgeving over de cyberaanval op ChipSoft, leverancier van elektronische patiëntendossiers voor een groot deel van de Nederlandse zorginstellingen?1
Ja.
Kunt u een actueel beeld geven van de aard, omvang en impact van deze aanval, en welke patiënten hierdoor zijn geraakt?
Het Ministerie van VWS onderhoudt geen klantrelatie met Chipsoft en is daarmee geen onderdeel van de informatievoorziening van Chipsoft naar zijn klanten. Uit informele contacten heb ik begrepen dat Chipsoft momenteel samen met een extern team van cybersecurity-experts forensisch onderzoek uitvoert om de oorzaak, omvang en bron van het incident vast te stellen. Naar ik begrepen heb zijn uit voorzorg de verbindingen sinds 8 april 20:00 uur met patiëntportalen die door ChipSoft worden gehost, verbroken. Dit betreft Zorgportaal, HiX Mobile2 en het Zorgplatform. Deze zijn hierdoor tijdelijk niet beschikbaar. Op donderdag 16 april heeft ChipSoft gecommuniceerd met haar klanten dat er bij de hack ook gegevens zijn gestolen. Hierover heb ik de Kamer, mede namens de Staatssecretaris van Justitie en Veiligheid, in een Kamerbrief op 21 april 2026 geïnformeerd. De resultaten van het forensisch onderzoek, die van belang zijn voor de hersteloperatie bij zorginstellingen, zullen, zo heeft ChipSoft ons doen laten weten, zo snel mogelijk worden gecommuniceerd. In de tussentijd ondersteunt Z-CERT, als expertisecentrum cybersecurity in de zorg, en biedt hulp aan ChipSoft voor analyse, communicatie en incidentmanagement. Z-CERT informeert en adviseert haar deelnemers over deze situatie.
In hoeverre heeft deze aanval gevolgen (gehad) voor de continuïteit van zorg, bijvoorbeeld door verminderde toegang tot patiëntgegevens, vertragingen in zorgverlening of het moeten overschakelen op noodprocedures?
Ik heb van de betrokken zorginstellingen begrepen dat de zorgprocessen doorlopen en zorgverleners bij de gegevens van patiënten kunnen. Patiënten kunnen echter wel hinder ondervinden bij het online maken van afspraken, dit gaat nu telefonisch. Daarnaast kunnen patiënten momenteel niet zelf hun dossier inzien Ook is er met name impact op de uitwisseling van gegevens. Tussen zorgverleners, zoals huisarts en ziekenhuizen, kunnen verwijzingen niet goed plaatsvinden. Echter, ziekenhuizen zijn voorbereid op dit soort incidenten en zij hebben hiervoor noodprotocollen die ook in werking zijn getreden. Hierdoor kunnen veel zorgprocessen doorlopen, maar vaak met een noodzakelijke extra inzet van personeel. Deze situatie kan daarmee maar voor een beperkte periode bestaan. Inmiddels zo begreep ik is er sinds vrijdag 17 april weer sprake van het opstarten van functionaliteiten, nadat deze veilig zijn bevonden.
Zijn er aanwijzingen dat patiëntgegevens zijn ingezien, buitgemaakt of anderszins gecompromitteerd? Hoe wordt dit onderzocht en wanneer verwacht u hierover duidelijkheid te kunnen geven?
Op donderdag 16 april heeft ChipSoft gecommuniceerd met haar klanten dat er bij de hack patiëntgegevens zijn gestolen. Hierover heb ik de Kamer, mede namens de Staatssecretaris van Justitie en Veiligheid, in een Kamerbrief op 21 april geïnformeerd. Ik vind dit een zeer ernstige zaak. ChipSoft moet alles uit de kast halen en de volle verantwoordelijkheid nemen om snel en zorgvuldig te onderzoeken en duidelijkheid te creëren voor patiënten en zorgverleners, zodat mensen weten of hun data gestolen is en om welke data het gaat.
Hoe beoordeelt u de sterke afhankelijkheid van een beperkt aantal commerciële leveranciers voor cruciale zorg-IT, en hoe worden de risico’s daarvan beperkt?
Op verzoek van de toenmalige Minister van VWS heeft de Nederlandse Zorgautoriteit (NZa) in januari 2025 een rapport uitgebracht: «Sturing op kwaliteit en betaalbaarheid zorg-ICT». Daarin staat dat onder andere in de ziekenhuiszorg een paar grote leveranciers de markt domineren. Deze concentratie van marktmacht zorgt ervoor dat er minder concurrentie is, wat de prijzen op kan drijven en innovatie kan vertragen. Ook in de Definitieve leidraad goedwerkende markten voor zorg-ICT van de ACM3 staat dat het voor nieuwe, innovatieve spelers moeilijk is om voet aan de grond te krijgen, omdat zorginstellingen huiverig zijn om risico's te nemen door met kleine of nieuwe partijen in zee te gaan. Bovendien wordt toetreding tot de Nederlandse markt van nieuwe buitenlandse leveranciers bemoeilijkt door de complexe, internationaal niet te vergelijken bekostigingssystematiek in de zorgsector. Een te grote eenzijdige afhankelijkheid kan risico’s met zich brengen voor de continuïteit van zorg. Zorginstellingen zijn zelf verantwoordelijk om deze risico’s in kaart te brengen en keuzes te maken om invulling te geven aan hun digitale autonomie.
Ik ben echter ook van mening dat de ontwikkeling naar een European Health Data Space (EHDS) bij kan dragen om de markt toegankelijker te maken voor EPD-leveranciers. Om dat te bereiken worden er bijvoorbeeld op Europees niveau harmoniserende regels gesteld aan interoperabiliteit tussen de EPD-systemen en het verplicht maken van een loggingsmechanisme voor gebruik van gegevens door zorgverleners. Ook wordt gekeken hoe het toezicht versterkt kan worden. In de brief Voortgang agenda databeschikbaarheid van 20 januari 20264 is de stand van zaken over de zorg-ICT-markt uiteengezet. Om de risico’s te beperken ga ik de komende tijd aan de slag om te bezien hoe de bewustwording en kennis en expertise bij bestuurders over zorg-ICT vergroot kan worden. Daarnaast wordt samen met partijen onderzocht hoe het inkoopproces verbeterd kan worden en zal er samen met overheidspartijen met een regulerende of toezichthoudende rol in het zorgveld een zogenoemde signaleringstafel worden opgezet waar signalen aangaande zorg-IT kunnen worden gedeeld en vanuit bestaand instrumentarium kan worden bekeken of en zo ja welke (gezamenlijke) interventie gewenst is.
Welke eisen worden momenteel gesteld aan leveranciers van zorg-IT op het gebied van cybersecurity, weerbaarheid en continuïteit, en in hoeverre zijn deze eisen voldoende gezien de kritieke rol van deze partijen voor ons zorgsysteem?
Nederlandse zorgaanbieders zijn momenteel wettelijk verplicht om te voldoen aan de norm voor informatiebeveiliging in de zorg, de NEN 7510. De NEN 7510 geeft richtlijnen voor controlemaatregelen en stelt eisen aan het informatiebeveiligingssystemen. De norm vereist ook beheersmaatregelen voor bedrijfscontinuïteit en bereikbaarheid. Bij de inzet van ICT-producten die medische gegevens verwerken, eisen zorgaanbieders van de softwareleveranciers van deze ICT-producten dat ook zij voldoen aan de NEN 7510. Softwareleveranciers dienen dit aan te tonen met een certificaat. Daarnaast zullen aanvullende eisen voor cyberweerbaarheid worden gesteld in de NIS2 richtlijn die wordt omgezet in de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit. Ik ga hier verder op in bij vraag 8. De EHDS draagt bij aan toegankelijkheid van de zorg-ICT-markt in Nederland en Europa en betere databeschikbaarheid. Deze verordening gaat de nieuwe eis stellen dat EPD-systemen aan de kaders rondom cyberveiligheid moeten gaan voldoen conform de Cyberweerbaarheidsverordening5.
In hoeverre zijn zorginstellingen verplicht of gestimuleerd om scenario’s uit te werken voor uitval van essentiële IT-systemen, en hoe wordt geborgd dat zorgverlening doorgang kan vinden bij langdurige verstoringen?
Het doen van een risicoanalyse is onderdeel van de norm voor informatieveiligheid in de zorg (NEN7510). Aan deze norm dienen zorgaanbieders aantoonbaar te voldoen. Bij het werken volgens de norm hoort ook het nemen van maatregelen om uitval (door bijvoorbeeld een cyberincident) te voorkomen en de impact te beperken. Een belangrijk onderdeel van de norm is bovendien dat er plannen worden gemaakt voor bedrijfscontinuïteit bij onverwachte verstoringen of uitval en dat deze periodiek getest, geëvalueerd en verbeterd worden.
Hoe wordt binnen het beleid rond de implementatie van de NIS2-richtlijn specifiek rekening gehouden met de afhankelijkheid van de zorgsector van externe IT-leveranciers?
De NIS2 richtlijn wordt omgezet in de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit. In de Cyberbeveiligingswet is in artikel 10 opgenomen dat de organisaties die onder deze wet vallen verplicht zijn om beleid vast te stellen over de beveiliging van de toeleveringsketen. Dit betekent dat de zorgaanbieders die onder de reikwijdte vallen niet alleen hun eigen netwerk- en informatiesystemen op orde hebben, maar ook die van hun rechtstreekse leveranciers periodiek toetsen. Daarnaast zullen IT-leveranciers ook rechtstreeks onder de reikwijdte van de wet vallen, onder de sector digitale infrastructuur.
Ziet u aanleiding om aanvullende eisen te stellen aan leveranciers van kritieke zorg-IT, bijvoorbeeld op het gebied van redundantie, interoperabiliteit of exit-strategieën, zodat zorginstellingen minder kwetsbaar zijn bij uitval of incidenten?
Zorgaanbieders zijn verantwoordelijk voor de afspraken die gemaakt worden met hun ICT-leveranciers. Uit deze verantwoordelijkheid volgt dat zij handelingsperspectieven moeten opstellen op basis van de individuele risicoafwegingen en passend bij de eigen context. In de NEN7510 is de verplichting opgenomen een risicobeoordeling uit te voeren en digitale afhankelijkheden in kaart te brengen. Daarnaast verplicht de Cyberbeveiligingswet (Cbw) organisaties, waaronder zorgaanbieders, om hun leveranciersketen in kaart te brengen en om aan de leveranciers in die keten informatiebeveiligingsnormen te stellen.
In hoeverre wordt gewerkt aan het verminderen van single points of failure in de digitale infrastructuur van de zorg, en welke concrete stappen worden gezet om diversificatie en alternatieven te stimuleren?
Er wordt vanuit verschillende projecten en programma’s gewerkt aan het realiseren van een duurzaam en veilig gezondheidsinformatiestelsel. Bij de totstandkoming van dit stelsel is het uitgangspunt dat er sprake is van een federatief stelsel waarbij data aan de bron blijft. Voor vertrouwen in het gebruik van gezondheidsgegevens zijn enkele (centrale) vertrouwenscomponenten noodzakelijk. Om te waarborgen dat deze voorzieningen geen centrale point-of-failure worden, is bij de realisatie van de techniek rekening gehouden met de mogelijkheden om de data te kunnen repliceren zonder dat daarmee de betrouwbaarheid van data in het geding komt. Zo wordt het Landelijk Register Zorgaanbieders (LRZa) ingericht om adresseerbare punten per zorgaanbieder op te kunnen vragen zodat de decentrale punten direct met elkaar kunnen uitwisselen. Om te voorkomen dat dit een single-point-of-failure wordt, is er synchronisatie van gegevens mogelijk zodat de adresseerbare punten periodiek kunnen worden geharmoniseerd zonder dat dit de betrouwbaarheid van de gegevens in het geding brengt.
Zoals beschreven bij vraag 5 worden er bij de European Health Data Space- verordening regels opgelegd aan leveranciers om de EPD-markt beter te laten functioneren en concurrentie en innovatie te bevorderden. Daarmee wordt het voor nieuwe toetreders aantrekkelijker om toe te treden tot de Nederlandse markt. Ook wordt ingezet op een betere vraagbundeling en vraagarticulatie en het verbeteren van het inkoopproces.
Welke andere lessen trekt u uit dit incident voor de bredere digitalisering van de zorg, met name op het gebied van digitale autonomie, en hoe worden deze lessen vertaald naar concreet beleid?
Digitale veiligheid is nooit voor honderd procent te garanderen en dit soort aanvallen zijn nooit helemaal te voorkomen. Wat we wel gezamenlijk kunnen doen, is de risico’s zoveel mogelijk beperken en ervoor zorgen dat eventueel misbruik snel wordt gesignaleerd en doeltreffend wordt aangepakt. Ik vind het belangrijk dat zorgaanbieders regie nemen over hun digitale autonomie. Bij digitale autonomie hoort een inzicht én keuzes jegens kwetsbaarheden in veiligheid, maar ook in eenzijdige afhankelijkheden van dominante marktpartijen. Dit vraagstuk is niet specifiek voor de zorg. Hier kan de zorg dus inspiratie putten uit stappen die in andere sectoren gezet worden. Zonder in contractuele verplichtingen te willen treden, zie ik het als mijn taak de zorgsector in deze bredere maatschappelijke beweging mee te krijgen.
Kunt u de Kamer op korte termijn informeren over de uitkomsten van het onderzoek naar deze aanval, inclusief de implicaties voor het beleid rondom digitale weerbaarheid in de zorg?
In eerste instantie is ChipSoft zelf verantwoordelijk om te communiceren over de bevindingen van het forensisch onderzoek dat zij momenteel, in samenwerking met cybersecurity-experts, laten uitvoeren. Ik volg de zaak uiteraard nauwlettend. Mocht de rapportage van ChipSoft aanleiding zijn voor mij om vanuit mijn systeemverantwoordelijkheid aanvullende acties te ondernemen dan zal ik uw Kamer hierover informeren.
Het kabinetsbesluit inzake AI-gigafabrieken |
|
Henk Vermeer (BBB) |
|
Aerdts |
|
|
|
|
Herinnert u zich dat u in het commissiedebat Digitale Infrastructuur en Economie d.d. 8 april aangaf dat het ontbreken van middelen op de begroting de doorslaggevende reden was om niet deel te nemen aan het Europese AI-gigafabriekeninitiatief?
Ja, ik herinner mij het debat. Daarin heb ik onder andere aangeven dat er geen middelen zijn om aan de Europese tender voor een gezamenlijke inkoop van rekenkracht mee te doen. Daarnaast heb ik aangegeven positief te staan tegenover AI-infrastructuur die vanuit private middelen gefinancierd kan worden, zoals ook in het rapport-Wennink wordt aangegeven. Ook heb ik aangegeven dat ik daarom in gesprek blijf met de partijen die AI-infrastructuur initiatieven proberen te realiseren en over de randvoorwaarden die daarvoor nodig zijn.
Klopt het dat in de beslisnota d.d. 23 maart bij de Kamerbrief «Positie van het kabinet ten aanzien van deelname aan het Europese AI-gigafabriekeninitiatief» (Kamerstuk 26 643-1499) staat dat in de StafEZ van 10 maart 2026 is vastgesteld dat binnen de huidige begroting geen ruimte bestaat voor de vereiste financiële verplichtingen?
Ja.
Klopt het dat eerst is geconcludeerd dat er geen geld beschikbaar was, en dat pas daarna inhoudelijke argumenten, waaronder een verwijzing naar het rapport-Wennink, zijn gebruikt om dit besluit te onderbouwen? Zo nee, kan de Staatssecretaris dan precies uiteenzetten in welke volgorde de budgettaire en inhoudelijke afwegingen zijn gemaakt?
Nee. De conclusie dat er geen middelen beschikbaar waren, is niet los van de inhoudelijke afwegingen bereikt. In 2025 heeft Ecorys in opdracht van EZK de potentiële meerwaarde van een AI-gigafabriek onderzocht. Dit rapport schetst verschillende scenario’s en benoemt zowel kansen als onzekerheden en randvoorwaarden voor publieke betrokkenheid. Daarbij plaatst het rapport kanttekeningen bij de publieke meerwaarde en wijst het onder meer op de verhouding tussen training en inferentie, en de rol die marktpartijen zelf kunnen vervullen. Ook andere inzichten, waaronder het rapport-Wennink, geven aan dat substantiële private betrokkenheid bij de realisatie van dergelijke infrastructuur voor de hand ligt.
Parallel hieraan heeft EZK de budgettaire mogelijkheden verkend. Daaruit bleek dat er geen middelen beschikbaar waren. In samenhang hebben deze inhoudelijke bevindingen en de budgettaire beperkingen geleid tot het besluit om niet deel te nemen aan een gezamenlijke aanbesteding via EuroHPC.
Kan de Staatssecretaris alsnog de stukken openbaar maken die ten grondslag lagen aan het overleg in de StafEZ van 10 maart 2026, conform het eerder gedane informatieverzoek van de Kamer gedaan tijdens het commissiedebat Digitale infrastructuur en economie, waaronder memo’s, notities, berekeningen, scenario’s en de stukken waarmee de Staatssecretaris en de betrokken ambtenaren dat overleg zijn ingegaan? Indien volledige openbaarmaking niet mogelijk is, is de Staatssecretaris dan bereid om ten aanzien van het deel waarvan openbaring niet mogelijk is, deze stukken vertrouwelijk ter inzage te geven?
De belangrijkste basis voor de inhoudelijke afweging waren diverse gesprekken met consortia over hun plannen, de Europese EuroHPC regelgeving en het Ecorys-rapport, dat in opdracht van het Ministerie van EZK is opgesteld en op 19 december jl. met de Tweede Kamer is gedeeld. Ook andere inzichten, zoals het rapport-Wennink, dat ook openbaar is, zijn hierin meegenomen.
Herinnert u zich dat u zich zowel in het debat, als in de Kamerbrief betreft de Positie van het kabinet ten aanzien van deelname aan het Europese AI-gigafabriekeninitiatief, beriep op het rapport-Wennink, en dat dat rapport volgens het kabinet geheel in lijn zou zijn met het standpunt van het kabinet om AI-gigafabrieken volledig door de markt te laten financieren?
Ja.
Deelt u de mening dat in het rapport-Wennink staat dat «Nieuwe initiatieven [...] zijn (nog) niet volledig privaat te financieren door hoge opstartkosten en lange, onzekere terugverdientermijnen.»?
Ja. Daarbij wordt echter op pagina van 90 van het rapport de kanttekening gemaakt dat dit met name geldt voor nieuwe initiatieven in nog onbewezen markten. Tegelijkertijd vermeldt het rapport dat de AI Gigafabriek, vanwege haar sterke commerciële oriëntatie, in beginsel wél volledig privaat gefinancierd kan worden en marktconforme rekenkracht kan aanbieden.
Deelt u de mening dat in het rapport-Wennink staat dat «Publieke financiering – en cofinanciering door EU-instrumenten – kan een vliegwieleffect hebben.»?
Ja.
Deelt u de mening dat in het rapport-Wennink staat dat «Nederland heeft grootschalige private én publieke investeringen nodig.»?
Ja.
Deelt u de mening dat u stelt te handelen in lijn met het rapport-Wennink, terwijl datzelfde rapport expliciet aangeeft dat grootschalige digitale infrastructuur juist níet volledig privaat te financieren is en publieke cofinanciering noodzakelijk is om investeringen los te krijgen? Zo nee, waarom niet?
Nee. Het rapport-Wennink maakt een onderscheid tussen verschillende typen digitale infrastructuur. Waar het voor een deel van de grootschalige infrastructuur inderdaad wijst op het belang van publieke cofinanciering, wordt in het geval van AI-gigafabrieken expliciet benoemd dat deze in beginsel volledig privaat gefinancierd kunnen worden. Dat beeld wordt ondersteund door recente marktontwikkelingen. Zo halen Europese AI-(neo)cloudbedrijven zelfstandig kapitaal op voor de bouw van AI-infrastructuur. Dit laat zien dat er binnen dit specifieke segment voldoende private investeringsbereidheid bestaat.
Is hier niet gewoon sprake van het gebruiken van het rapport-Wennink als dekmantel voor een besluit dat puur budgettair is genomen? Zo nee, waarom niet?
Nee. Het rapport-Wennink is niet gebruikt als dekmantel voor een budgettaire keuze. Aan de kabinetspositie ligt, naast de gesprekken met de geïnteresseerde consortia, in de eerste plaats het rapport van Ecorys ten grondslag, waarin de relevante economische en investeringsafwegingen zijn geanalyseerd, zoals toegelicht in het antwoord op vraag 3.
Deelt de Staatssecretaris de opvatting dat dit de indruk wekt van «cherry picking»? Zo nee, waarom niet?
Nee. Die indruk deel ik niet, omdat er niet uitsluitend naar het rapport-Wennink is gekeken om tot deze conclusie te komen.
Herinnert u zich dat u zich in het debat ook beriep op het Ecorys-rapport? Kan de Staatssecretaris bevestigen dat Ecorys niet concludeert dat een AI-gigafabriek per definitie niet rendabel of niet zinvol is, maar juist dat de meerwaarde afhangt van ontwerp, gebruiksdoel en strategische inbedding? Waarom wordt dit rapport dan door het kabinet wel gebruikt als argument om af te haken?
Ja, dat kan ik mij herinneren en dat kan ik bevestigen. Het Ecorys-rapport stelt inderdaad niet dat een AI-gigafabriek per definitie niet rendabel of niet zinvol is. Het benadrukt juist dat de meerwaarde en businesscase sterk afhangen van het ontwerp, het beoogde gebruik en de strategische inbedding. Ecorys geeft daarbij aan dat een gecentraliseerde AI-gigafabriek vooral meerwaarde kan hebben voor de training van zeer grote modellen, maar plaatst daar tegelijkertijd de kanttekening dat het aantal partijen dat deze schaal van trainingscapaciteit daadwerkelijk benut in de Nederlandse context gering is.
Het kabinet gebruikt dit rapport niet als oordeel dat dergelijke infrastructuur «niet wenselijk» zou zijn, maar als onderbouwing voor de conclusie dat voor de varianten die juist meerwaarde hebben en op de Nederlandse markt zijn gericht, publieke financiering niet noodzakelijk is, omdat de markt daarin zelf kan voorzien. Op basis daarvan, tezamen met de budgettaire situatie, is de afweging gemaakt om geen publieke rol te nemen in een aanbesteding met financiële verplichtingen waarbij het initiatief in de specifieke vorm nog onduidelijk is.
Deelt de Staatssecretaris de opvatting dat ook in dit geval dit de indruk wekt van cherry picking? Zo nee, waarom niet?
Nee, zie de toelichting in de beantwoording op vraag 12.
Kan de Staatssecretaris bevestigen dat het kabinet ervan uitgaat dat Nederlandse partijen later ook rekenkracht kunnen inkopen bij AI-gigafabrieken elders in Europa? Waarop baseert het kabinet de aanname dat die capaciteit bij toenemende schaarste daadwerkelijk beschikbaar blijft voor Nederlandse bedrijven, kennisinstellingen en overheden, in plaats van dat Nederland achteraan aansluit in de rij?
Ja, het kabinet gaat er in beginsel van uit dat Nederlandse partijen toegang kunnen krijgen tot rekenkracht bij AI-gigafabrieken elders in Europa. Die aanname is gebaseerd op de afspraken en de EuroHPC-verordening, het wetgevingskader dat de EuroHPC Joint Undertaking reguleert.
Tegelijkertijd wil ik benadrukken dat dit geen vanzelfsprekendheid zonder voorwaarden is. Het kabinet onderkent dat bij toenemende schaarste in rekencapaciteit private aanbieders geneigd kunnen zijn om prioriteit te geven aan contractueel gebonden gebruikers.
Kan de Staatssecretaris ingaan op de analyse van het The Hague Centre for Strategic Studies dat toegang tot kritieke digitale infrastructuur in toenemende mate afhankelijk is van geopolitieke verhoudingen en dat bij schaarste landen primair hun eigen belangen zullen beschermen? Hoe rijmt de Staatssecretaris dit met de aanname dat Nederlandse partijen bij toenemende vraag en schaarste probleemloos gebruik kunnen blijven maken van rekenkracht in andere lidstaten of daarbuiten?
Zoals ik bij de vorige vraag heb toegelicht, baseer ik mij op de afspraken binnen de EuroHPC Joint Undertaking en het daarbij behorende Europese wettelijke kader. Dat kader is er juist op gericht om gezamenlijke Europese toegang tot high-performance computing en aanverwante digitale infrastructuur te borgen, ook in situaties van toenemende schaarste of geopolitieke spanning. Lidstaten hebben zich daaraan gecommitteerd, inclusief afspraken over beschikbaarheid en gedeeld gebruik van capaciteit.
Kan de Staatssecretaris bevestigen dat het kabinet kiest voor AI-gigafabrieken die volledig door de markt worden gefinancierd? Hoe realistisch acht de Staatssecretaris dat, gelet op het feit dat het rapport-Wennink juist wijst op achterblijvende private investeringen?
Het kabinet kiest ervoor dat de ontwikkeling van AI-infrastructuur, waaronder zogeheten AI-gigafabrieken, in beginsel door private partijen wordt gedragen en gefinancierd. De overheid ziet daarbij primair een rol in het creëren van de juiste randvoorwaarden, bijvoorbeeld op het gebied van beschikbare energie-infrastructuur, geschikte locaties en vergunningsprocedures. Het doel is om het voor private partijen aantrekkelijker en uitvoerbaarder te maken om dit soort investeringen daadwerkelijk hier van de grond te krijgen.
In de genoemde Kamerbrief schrijft het kabinet dat het kiest voor een ontwikkeling van AI-infrastructuur die meegroeit met de marktvraag; hoe verhoudt zich dat tot de constatering in de onderliggende analyses dat de ontwikkeling van AI-infrastructuur juist sterk aanbodgedreven kan zijn, en dat investeringen in capaciteit zelf vraag, innovatie en ecosysteemvorming aanjagen? Loopt Nederland door deze afwachtende houding niet juist het risico achter te blijven omdat vraag pas ontstaat waar capaciteit al aanwezig is?
Ik ben het met u eens dat de ontwikkeling van AI-infrastructuur in bepaalde gevallen aanbodgedreven kan zijn en daarmee juist ook vraag, innovatie en ecosysteemvorming kan stimuleren. Dat is ook precies de reden dat het kabinet wél inzet op de realisatie van de publiek gefinancierde AI-fabriek in Groningen, waar sprake is van een strategische Europese investering in rekenkracht en kennisopbouw.
Tegelijkertijd geldt dat niet alle typen AI-infrastructuur dezelfde dynamiek kennen. In veel segmenten kan de markt zelf goed inspringen op groeiende vraag, mits de randvoorwaarden op orde zijn, zoals voldoende beschikbare energie, ruimte en een voorspelbaar vergunningsproces.
Is de Staatssecretaris, gelet op het feit dat de doorslaggevende overweging blijkens de beslisnota budgettair was en rapporten waarachter het kabinet zich verschuilt het kabinet lijken te tegenspreken, bereid het besluit alsnog te heroverwegen en de Kamer een scenario te sturen waarin Nederland wél, al dan niet gefaseerd, kan aansluiten bij het Europese AI-gigafabriekeninitiatief?
Nee. Deelname aan de door EuroHPC geleide aanbesteding zou een substantiële financiële verplichting met zich meebrengen, die het kabinet op dit moment niet wil aangaan. De inhoudelijke afwegingen zoals toegelicht in deze beantwoording geven geen aanleiding om de positie van het kabinet te herzien. Daarbij wil ik bovendien benadrukken dat deelname aan het Europese traject geen garantie biedt op de realisatie van een AI-gigafabriek in Nederland, maar primair ziet op het indienen van een voorstel in competitie met voorstellen uit andere lidstaten.
Kunt u deze vragen in ieder geval voor het tweeminutendebat naar aanleiding van het commissiedebat Digitale Infrastructuur en Economie, een voor een, beantwoorden?
Ja.
Het bericht 'Nederlands grootste pensioenfonds stapt uit techbedrijf dat zaken doet met ICE' |
|
Sarah El Boujdaini (D66) |
|
Aerdts |
|
|
|
|
Hoe beoordeelt u het besluit van het grootste Nederlandse pensioenfonds (ABP) om zich terug te trekken uit Palantir vanwege zorgen over mensenrechten en ethisch verantwoord investeren?1
Deelt u de zorg dat afhankelijkheid van buitenlandse technologiebedrijven zoals Palantir de digitale soevereiniteit van Nederland kan ondermijnen? Zo nee, waarom niet?
Kunt u uiteenzetten waar binnen de overheid de diensten en producten van Palantir worden gebruikt en waarvoor deze worden ingezet? Zo nee, waarom niet?
Hoe beoordeelt u het gebruikmaken door Nederlandse (semi-)overheidsorganisaties van technologie van bedrijven zoals Palantir, waarover ernstige zorgen bestaan over betrokkenheid bij mensenrechtenschendingen? En op welke gronden wordt dit beoordeeld?
Welke ethische kaders hanteert het kabinet bij de inkoop en inzet van data-analyse- en AI-systemen van commerciële partijen zoals Palantir, en hoe worden deze kaders in de praktijk toegepast en gehandhaafd?
Welke concrete waarborgen, zoals toezicht, impact assessments en transparantiemechanismen, worden ingezet om te voorkomen dat het gebruik van dergelijke technologie leidt tot discriminatie, profilering of schending van privacyrechten?
Bent u bereid om aanvullende richtlijnen of toetsingskaders te ontwikkelen voor samenwerking met technologiebedrijven die actief zijn in veiligheids- en surveillancedomeinen, die de digitale soevereiniteit ten goede komen? Zo nee, waarom niet?
Bent u bereid om, in navolging van het besluit van ABP, voortaan expliciet en vooraf te toetsen of samenwerkingen met technologiebedrijven zoals Palantir verenigbaar zijn met Nederlandse en Europese normen, en deze toets openbaar te maken? Zo nee, waarom niet?
Zou u deze vragen afzonderlijk van elkaar kunnen beantwoorden?
Het bericht ‘Palantir CEO Makes Shocking Confession on Disrupting Democratic Power’ |
|
Michelle Jagtenberg (D66), Sarah El Boujdaini (D66) |
|
Aerdts , Derk Boswijk (CDA), David van Weel (VVD) |
|
|
|
|
Heeft u kennisgenomen van het artikel «Palantir CEO Makes Shocking Confession on Disrupting Democratic Power» van The New Republic?1
Hoe beoordeelt u het gegeven in het artikel dat het bedrijf Palantir doelbewust inzet op discriminerende aspecten van hun technologie waarmee democratische verhoudingen worden verslechterd?
Welke rol spelen bedrijven als Palantir Technologies momenteel in Nederlandse overheidsprocessen, bijvoorbeeld op het gebied van data-analyse, veiligheid of publieke dienstverlening?
In hoeverre acht het kabinet het wenselijk dat technologiebedrijven die nauw samenwerken met overheden of veiligheidsdiensten ook uitgesproken politieke visies hebben over de werking van democratieën?
Hoe is er in de aanbesteding van de software van Palantir nagedacht over de impact van deze samenwerking op de democratie en maatschappij?
In referentie naar de aangenomen motie van het lid Six Dijkstra c.s. over het onafhankelijk maken van Palantir, wat is de status van de uitvoering van de drie gevraagde actielijnen uit deze motie2?
Kunt u een plan aanleveren om de verschillende functionaliteiten van Palantir waar de Nederlandse overheid gebruik van maakt om te zetten naar volwaardige alternatieven, en welke EU-bedrijven dit kunnen leveren? Zo ja, kan er ook een overzicht gemaakt worden welke EU-bedrijven deze functionaliteiten kunnen leveren, en kunt u de Kamer dit doen toekomen?
Is het kabinet bereid, als de benodigde capaciteiten nog niet op de Europese markt beschikbaar zijn, om te verkennen of de talenten binnen JIVC (Joint Informatievoorziening Commando) benut kunnen worden om de benodigde capaciteiten zelf te ontwikkelen, al dan niet in samenwerking met het Nederlandse of Europese bedrijfsleven?
Is het kabinet bereid te onderzoeken of aanvullende transparantie- of governance-eisen nodig zijn voor technologiebedrijven die AI-systemen leveren aan overheden, zeker wanneer deze bedrijven ook actief zijn in defensie- en veiligheidssectoren?
Kunt u deze vragen afzonderlijk van elkaar beantwoorden?
Het bericht ‘Bescherm de lichamelijke integriteit van vrouwen, ook in de digitale wereld’ |
|
Queeny Rajkowski (VVD), Bart Bikkers (VVD) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Bescherm de lichamelijke integriteit van vrouwen, ook in de digitale wereld»?1
Ja.
Hoe oordeelt u over het feit dat informatie van vrouwen over vruchtbaarheid, hun menstruatiecyclus en (het afbreken van) een eventuele zwangerschap wordt doorverkocht en gedeeld met bedrijven?
Dergelijke informatie zal in de regel kwalificeren als bijzondere categorieën van persoonsgegevens, waarop de Algemene Verordening Gegevensbescherming (AVG) van toepassing is. Als in de hier genoemde gevallen sprake is van een dergelijke doorverkoop zonder expliciete toestemming, en van een onrechtmatige verwerking van dergelijke bijzondere persoonsgegevens, dan vind ik dat verontrustend. Het verwerken van deze persoonsgegevens is immers verboden, tenzij er een uitzonderingsgrond van toepassing is, bijvoorbeeld wanneer uitdrukkelijke toestemming is gegeven. Het Hof van Justitie van de Europese Unie (HvJEU) heeft geoordeeld2 dat het begrip «bijzondere persoonsgegevens» in dit soort gevallen ruim dient te worden uitgelegd. Persoonlijke gegevens die bij het online bestellen van geneesmiddelen worden ingevoerd, zoals namen en adressen, zijn naar het oordeel van het HvJEU in beginsel gezondheidsgegevens. De verkoop daarvan aan derde partijen, zonder dat er een mechanisme bestaat dat de klant hiervoor vooraf uitdrukkelijke toestemming laat geven, is in strijd met de AVG.
Het beoordelen van een specifieke situatie is echter aan de bevoegde toezichthoudende autoriteiten; in Nederland is dat de Autoriteit Persoonsgegevens (AP). De AP is bij uitstek bevoegd om stappen te ondernemen wanneer sprake is van een overtreding van de regels die zijn neergelegd in de AVG. Het kabinet beschikt niet over bevoegdheden om daarover uitspraken te doen en zou op de stoel van de toezichthouder gaan zitten als het dat deed.
Hoe beoordeelt u het feit dat deze data lijkt te worden gedeeld met landen of bedrijven die zich buiten Europa bevinden en waar vrouwenrechten, zoals het recht op abortus, onder druk staan?
Persoonsgegevens mogen alleen naar zogeheten derde landen (landen buiten de Europese Economische Ruimte) worden doorgegeven als een van de in de AVG genoemde specifieke uitzonderingen van toepassing is. Dat kan het geval zijn als de Europese Commissie (EC) heeft vastgesteld dat dit land een passend beschermingsniveau biedt, of als de doorgifte is voorzien van passende waarborgen en de betrokkenen over afdwingbare rechten en doeltreffende rechtsmiddelen beschikken. De beoordeling hiervan in specifieke gevallen vereist een juridische en feitelijke oordeelsvorming door de onafhankelijke toezichthouder.
Klopt het dat gegevens over onder andere menstruatie, miskramen, zwangerschapstesten en het gebruik van morning-afterpillen volgens de privacywetgeving als bijzondere persoonsgegevens gelden? Zo nee, waarom niet? Zo ja, klopt het dat deze bijzondere persoonsgegevens niet zonder medeweten van degene waar het om gaat verkocht mogen worden?
Zie antwoord vraag 2.
Deelt u onze zorg dat bedrijven die zichzelf profileren als vóór de vrouwengezondheid en als een betrouwbare partij, terwijl zij zonder uitdrukkelijke toestemming bijzondere persoonsgegevens van gebruikers doorverkopen, misleidend te werk gaan? Zo ja, welke rol ziet u hierbij voor de Autoriteit Consument & Markt of de Autoriteit Persoonsgegevens?
Deze zorg deel ik. Wanneer inderdaad sprake is van onrechtmatige verwerkingen van dergelijke bijzondere persoonsgegevens, dan vind ik dat verontrustend. Voor mogelijke schending van consumenten- en gegevensbeschermingsrecht kunnen gebruikers zich tot de toezichthoudende autoriteit wenden. Voor zover het de naleving betreft van de AVG is dat de AP. De AP kan onderzoek instellen naar de naleving van de gegevensbeschermingswetgeving, kan boetes en dwangsommen opleggen alsook stopzetting van gegevensverwerkingen gelasten. Met betrekking tot de naleving van het consumentenrecht kan een melding worden gedaan bij de Autoriteit Consument en Markt (ACM).
Bent u bereid om in gesprek te gaan met de toezichthouders, en waar nodig partners op Europees niveau, om zo snel mogelijk de lichamelijke integriteit van vrouwen en mensen ook digitaal te beschermen zodat voorkomen wordt dat hormonale kwetsbaarheden worden geëxploiteerd voor commercieel gewin, zonder dat vrouwen dat weten? Zo nee, waarom niet?
Het arrest van het HvJEU d.d. 4 oktober 2024 waaraan ik heb gerefereerd in de antwoorden op de vragen 2 en 4, heeft de brede werkingssfeer van de AVG bevestigd door een ruime interpretatie van het begrip «gezondheidsgegevens», door ook online aankopen van receptvrije geneesmiddelen daaronder (en daarmee onder de strikte regels voor bijzondere persoonsgegevens) te brengen. Ik zou niet willen concluderen dat er sprake is van lacunes in de wetgeving; veeleer wringt het bij de naleving daarvan door verwerkingsverantwoordelijken. Het doen van onderzoek daarnaar is als gezegd een taak van de onafhankelijke toezichthouder. Op grond van artikel 52 AVG treedt de AP daarbij volledig onafhankelijk op en blijft zij vrij van al dan niet rechtstreekse externe invloed en vragen, noch aanvaardt zij instructies van wie dan ook. Deze onafhankelijkheid vind ik belangrijk en ik wil deze dan ook niet doorkruisen.
Bent u bereid te onderzoeken of de huidige wetgeving afdoende is, of dat er nog aanvullende wetgeving of beleid nodig is? Zo nee, waarom niet?
Zie antwoord vraag 6.
Het bericht dat 3,3 miljard euro aan IT-aanbestedingen van de Rijksoverheid is stopgezet |
|
Barbara Kathmann (PvdA), Laurens Dassen (Volt) |
|
David van Weel (VVD), Aerdts , Eric van der Burg (VVD) |
|
|
|
|
Bent u bekend met het bericht: «Rechter dwarsboomt IT-aanbesteding rijksoverheid van € 3 mrd» (Financieel Dagblad, 9 maart 2026)?1
Ja.
Bent u eveneens bekend met de uitspraak van de rechter in Den Haag, die stelt dat twee IT-aanbestedingen van de Rijksoverheid ter waarde van 3,3 miljard euro gestaakt moeten worden?2
Ja.
Wat is uw reactie op de berichtgeving en de rechterlijke uitspraak?
De Staat werkt momenteel aan verduidelijking en, waar nodig, aanpassing van de aanbestedingsvoorwaarden, in lijn met het vonnis.
Mede omdat de zaak onder de rechter is, wordt niet in algemene zin ingegaan op de berichtgeving. Dat is anders ten aanzien van concrete vragen die de Kamer stelt.
Kunt u toelichten welke aanpassingen u gaat doorvoeren of al heeft doorgevoerd in de aanbestedingsvoorwaarden om aan de rechterlijke uitspraak te voldoen?
Nee, op dit moment nog niet. Het onderzoek naar de mogelijkheden om de aanbestedingsvoorwaarden te verduidelijken danwel aan te passen loopt nog.
Zouden de IT-aanbestedingen, indien ze doorgang vinden, de digitale autonomie van Nederland vergroten of verkleinen? Kunt u dit onderbouwen?
Op dit moment kan niet concreet worden gezegd of de aanbestedingen de digitale autonomie van Nederland vergroten danwel verkleinen. Echter, op de Europese Aanbesteding Programmatuur 2025 (EAP-2025) aanbestedingen waren en blijven de Algemene Rijksvoorwaarden bij IT-overeenkomsten (ARBIT) van toepassing. De ARBIT bevat ook voorwaarden die bijdragen aan digitale autonomie en soevereiniteit, zoals voorwaarden met betrekking tot exit, opzegging, ontbinding en informatieveiligheid.
Met de aanbestedingen wordt beoogd raamovereenkomsten te sluiten met daartoe geschikt bevonden resellers. Dat zijn resellers die zich aan de aanbestedingsvoorwaarden conformeren. De deelnemers doen binnen de raamovereenkomsten met de resellers nadere uitvragen voor de levering van specifieke producten. De impact op de digitale autonomie is vooral afhankelijk van de inhoud van deze nadere uitvragen.
Hoe houdt u de komende vier jaar de mogelijkheid om de afhankelijkheid van Amerikaanse techbedrijven via aanbestedingen te verkleinen conform de wens van de Tweede Kamer,3 nu u middels een raamovereenkomst de voorwaarden voor nieuwe inkoop jarenlang vastlegt?
Bij aanpassing van de aanbestedingsstrategie en -voorwaarden wordt, waar van toepassing en mogelijk, (nieuw) rijksbreed beleid geborgd, waaronder rijksbreed beleid inzake digitale autonomie en soevereiniteit.
Deelnemers moeten binnen hun inkoopvraagstukken borgen dat zij gericht besluiten nemen inzake de reductie van het risico op afhankelijkheid. Dat betekent dat zij bestaande producten vervangen door alternatieven die minder / geen risico op afhankelijkheid kennen. Voor nieuwe producten dienen zij voor hun nadere uitvragen binnen de raamovereenkomsten aanvullende eisen en voorwaarden op te nemen, passend bij de specifieke opdracht, om te borgen dat het risico op afhankelijkheid beheersbaar blijft.
Ziet u met de rechterlijke uitspraak en de noodzaak om de aanbestedingsvoorwaarden aan te passen ook de mogelijkheid om digitale autonomie zwaarder mee te wegen als criterium?
Deze vraag kan op dit moment nog niet worden beantwoord. De categorie Software Rijk onderzoekt nog of en zo ja, in welke mate de aanbestedingsvoorwaarden ten aanzien van digitale soevereiniteit en autonomie verder moeten worden aangepast.
Welke gevolgen heeft de rechterlijke uitspraak voor de twee IT-aanbestedingen ter waarde van 3,3 miljard euro? Kunt u een overzicht geven van lopende contracten waar deze uitspraak mogelijk ook gevolgen voor heeft?
Voor het antwoord op de eerste vraag wordt verwezen naar het antwoord op vraag 3. De aanbestedingen zijn gestaakt. De Staat onderzoekt de noodzaak en mogelijkheden voor aanpassing of herziening van de aanbestedingsvoorwaarden en neemt op basis van de bevindingen een besluit inzake de vervolgaanpak. Ter overbrugging zijn de bestaande raamovereenkomsten verlengd, om te voorkomen dat de inkoop van standaardprogrammatuur tussentijds stilvalt.
De uitspraak van de rechter heeft gevolgen voor alle opdrachten (nadere overeenkomsten) die worden afgesloten onder de verlengde raamovereenkomsten van het Ministerie van Defensie en van het Ministerie van Justitie en Veiligheid. De ministeries zijn hierover geïnformeerd.
Wat is het doel en de noodzaak van de twee IT-aanbestedingen? Welke diensten zouden precies ingekocht worden bij Microsoft en Oracle, en in welke ministeries en overheidsorganisaties zouden deze gebruikt worden?
Zoals toegelicht bij vraag 6 is het doel van de aanbestedingen om voor de inkoop van standaardprogrammatuur (zowel nieuwe, als uitbreidingen op bestaande software) een duidelijk en rechtmatig afsprakenkader te creëren. Deze aanbestedingen hebben niet specifiek betrekking op software van Microsoft of Oracle.
De noodzaak van de aanbestedingen is drieledig, namelijk:
Diensten die worden ingekocht zijn: de levering van standaardsoftware, onderhoud en support, helpdeskondersteuning, adviesdiensten, installatie en configuratie van standaardsoftware en trainingen en opleidingen.
De aanbestedingen worden uitgevoerd ten behoeve van het Ministerie van Defensie en het Ministerie van Justitie en Veiligheid. De lijst met deelnemende organisaties staat onderaan de beantwoording van deze lijst met vragen en antwoorden.
Waarom vraagt u in de aanbesteding voor deze grote IT-projecten om «levering van standaardprogrammatuur van vendor Microsoft» in plaats van dat u de technische eisen uitvraagt van de software die u wil inkopen?4
Binnen de lopende raamovereenkomsten moet het voor deelnemers mogelijk zijn om, indien nodig, het aantal licenties voor het gebruik, onderhoud en/of beheer van deze programmatuur uit te kunnen breiden. Een uitvraag op basis van technische eisen kan leiden tot aanbod van een ander typen licenties, hetgeen praktisch niet wenselijk is en tot kostenverhoging kan leiden.
Wat bedoelt u met «gerelateerde open source toepassingen» aan de standaardprogrammatuur van Microsoft? Op welke toepassingen gaat dit, en waarom neemt u deze af via de tussenhandelaar?5
Met «gerelateerde open source toepassingen» aan de standaardprogrammatuur van Microsoft wordt de closed source- en open source, software bedoeld die softwareleveranciers gebruiken voor het leveren van hun software(diensten). Dat is ook van toepassing voor software(diensten) van Microsoft (Perceel6. Binnen deze aanbesteding is het leveren van open-source software(diensten) voorbehouden aan een ander Perceel, Perceel 2. Om te voorkomen dat dit voorbehoud ervoor zorgt dat de software van de softwareleverancier in Perceel 1 niet meer werkt, danwel wordt uitgesloten, omdat deze open source software bevat, is de uitzonderingsgrond toegevoegd dat ook software(diensten) met gerelateerde open source toepassingen in Perceel 1 kunnen worden aangeboden.
De Staat neemt deze oplossingen af via resellers omdat de Staat de software op deze wijze op basis van eenduidige voorwaarden (ARBIT) in kan kopen.
Hoe verhoudt het niet opnemen van technische eisen voor de af te nemen software zich tot artikel 2.75–2.77 van de Aanbestedingswet 2012, nu ook de term «of gelijkwaardig» (2.76, lid 4, subartikel b) ontbreekt?6
De EAP-aanbestedingen leiden tot raamovereenkomsten met meerdere resellers die in principe alle gangbare standaardprogrammatuur (> 4.000) kunnen leveren. De concrete, technische eisen worden niet in de raamovereenkomst vastgelegd, maar pas bij elke afzonderlijke nadere offerteaanvraag van een deelnemer. Die offerteaanvraag kan:
Waar de Aanbestedingswet 2012 een lichter regime of een uitzondering toestaat, geldt die ook voor de betreffende nadere offerteaanvraag voor standaardprogrammatuur en bijbehorende dienstverlening. Dat kan bijvoorbeeld in de volgende situaties:
Samengevat: de technische specificaties worden per opdracht geformuleerd binnen het raamwerk, en waar de wet uitzonderingen of een lichter regime toelaat, wordt dat op die specifieke nadere offerteaanvraag toegepast.
Zijn de toepasselijke (verplichte of aanbevolen) standaarden van het Forum Standaardisatie uitgevraagd in deze aanbestedingen? Zo nee, waarom niet, en hoe verzekert u dan dat ook gegadigden naast Microsoft en Oracle aan de aanbesteding kunnen voldoen?
Ja, de standaarden van het Forum Standaardisatie zijn uitgevraagd.
Zijn de IT-aanbestedingen gericht op het inkopen van software of het vinden van softwareverkopers? Gaan deze aanbestedingen niet feitelijk over het aangaan van een licentieovereenkomst, waarbij het softwarebedrijf als rechthebbende eenzijdig de voorwaarden bepaalt?
De EAP-aanbestedingen zijn gericht op het contracteren van meerdere resellers (softwareverkopers) die binnen de raamovereenkomst in principe alle gangbare standaardprogrammatuur (>4.000 softwareproducten) kunnen leveren.
De deelnemers doen binnen de (rijksinkoopvoorwaarden van de) raamovereenkomst bij de gecontracteerde resellers nadere offerteaanvragen die leiden tot het aangaan van licentieovereenkomsten. De licentieovereenkomsten worden echter gesloten onder de voorwaarden van de Rijksoverheid en niet eenzijdig onder voorwaarden van de softwareleverancier.
Zijn Microsoft en Oracle de énige techbedrijven die kunnen voldoen aan de technische en operationele eisen die u stelt in de aanbesteding? Zo ja, bent u het dan met de indieners eens dat de aanbesteding toeschrijft naar Microsoft en Oracle?
Nee, niet alleen Microsoft of Oracle kunnen aan de aanbestedingseisen voldoen.
De EAP-aanbestedingen leiden tot raamovereenkomsten met meerdere resellers die in principe een zeer breed scala aan standaardprogrammatuur (meer dan 4.000 producten) kunnen leveren. De EAP2025-aanbestedingen schrijven daarom niet toe naar Microsoft of Oracle.
Wat bedoelt de Staat met de stelling dat «80 tot 85% van de offerteaanvragen een productgerichte offerteaanvraag [betreft]»? Kan er sprake zijn van een open aanbesteding als het merendeel van offertes om één specifiek product vraagt?
Met «80–85%» wordt gedoeld op het aandeel nadere offerteaanvragen dat productgericht is en middels minicompetities binnen de raamovereenkomsten wordt uitgevraagd. Het doen van productgerichte uitvragen binnen een raamovereenkomst is wettelijk toegestaan in die gevallen waar de Aanbestedingswet 2012 een lichter regime of een uitzondering toestaat. Zie ook de beantwoording op vraag 12.
De aanbesteding is open want deze heeft tot doel meerdere opdrachtnemers te contracteren die in staat zijn om de gevraagde standaard programmatuur te kunnen leveren.
Hoeveel van deze 80 tot 85% van deze productgerichte offerteaanvragen worden uiteindelijk bij Microsoft en Oracle afgenomen? Kunt u dit inzichtelijk maken?
Nee, die informatie kan niet inzichtelijk worden gemaakt, omdat deze informatie niet centraal wordt geregistreerd.
Zorgen deze productgerichte offerteaanvragen ervoor dat het op voorhand vrijwel zeker is dat software van Microsoft en Oracle zal worden gekozen? Zo nee, waarom is er dan gekozen voor productgerichte offerteaanvragen? Zo ja, is het dan terecht om te stellen dat er sprake is van een vendor lock-in?
Nee, een productgerichte offerteaanvraag zorgt ervoor dat door één van de gecontracteerde resellers een specifiek product (standaardprogrammatuur) wordt uitgevraagd en geleverd. Dit kan Microsoft of Oracle betreffen, maar ook andere standaardprogrammatuur.
Voor een productgerichte uitvraag wordt gekozen, omdat er bijvoorbeeld sprake is van uitbreiding van de licenties van een oplossing die reeds in gebruik is. Zie ook de beantwoording van vraag 12.
Een productgerichte uitvraag betekent op zichzelf niet dat sprake is van een vendor lock-in.
Deelt u de analyse van de indiener dat deze mate van productgerichte offerteaanvragen een vendor lock-in van enkele grote techbedrijven in de hand speelt? Zo nee, kunt u onderbouwen dat dit niet het geval is?
Nee, de analyse wordt niet gedeeld.
In de vraag worden oorzaak en gevolg omgedraaid. Immers, het uitgangspunt is dat een deelnemer standaardprogrammatuur functioneel uitvraagt, tenzij op grond van de Aanbestedingswet 2012 voor de concrete opdracht een lichter regime of een uitzondering geldt. In dat geval kan de deelnemer een productgerichte uitvraag doen bij de gecontracteerde reseller.
Een vendor lock-in kan ontstaan ná ingebruikneming van de oplossing met de beste prijs-kwaliteitverhouding. In die situatie kan die afhankelijkheid een grond zijn om bij uitbreidingen of vernieuwing productgericht uit te (moeten) vragen.
Is software van Microsoft en Oracle de enige manier om uw dienstverlening te kunnen handhaven? Zo nee, waarom is dan gekozen voor de productgerichte offerteaanvragen?
Nee, software van Microsoft en Oracle is niet de enige manier om dienstverlening te kunnen handhaven. De vraag of een deelnemer zonder software van bijvoorbeeld Microsoft, Oracle of een andere fabrikant kan, wordt op deelnemer niveau vastgesteld.
Centraal inzicht in overwegingen die ten aanzien van besluitvorming over offerteaanvragen van individuele deelnemers ten grondslag ligt, ontbreekt; die gegevens zijn niet centraal bijgehouden en geregistreerd.
Is dezelfde constructie met productgerichte offerteaanvragen, met sublicentiëring via tussenhandelaren, eerder toegepast bij IT-aanbestedingen van de Rijksoverheid, zoals gesteld wordt in de berichtgeving? Zijn er lopende contracten waarbij dezelfde constructie van toepassing is?
Ja, dezelfde constructie met productgerichte offerteaanvragen, met sublicentiëring via tussenhandelaren is eerder toegepast bij uitgevoerde aanbestedingen voor raamovereenkomsten van de Rijksoverheid inzake de levering van standaardprogrammatuur.
Ja, er zijn lopende contracten waarbij dezelfde constructie van toepassing is.
Hoe verhouden deze productgerichte offerteaanvragen bij Microsoft en Oracle zich tot de Aanbestedingswet 2012, artikel 1.10a, in het bijzonder lid 2, namelijk het verbod om opdrachten te ontwerpen «met het doel bepaalde ondernemers ten onrechte te bevoordelen»?7
In dit kader kan worden verwezen naar het antwoord op vraag 18. Overigens zien productgerichte uitvragen niet alleen toe op Microsoft en Oracle. De gronden om productgericht uit te vragen, gelden in gelijke mate voor de softwareproducten (> 4.000) van alle vendors.
Bent u bekend met (in omvang) vergelijkbare aanbestedingen van ICT die op een soortgelijke manier, door het noemen van de merknaam, een of meer Europese leveranciers bevoordelen? Zo ja, welke zijn dat? Zo nee, waarom is dit bij Amerikaanse bedrijven dan wel het geval?
Nee. In dit kader kan verder worden verwezen naar de beantwoording op vraag 10.
De aanbestedingen richten zich niet specifiek op de levering van producten van Amerikaansen vendors, maar op producten (> 4.000) die de deelnemers via de gecontracteerde resellers afnemen.
Kunt u alle relevante stukken die betrokken zijn bij de (voorbereiding van) deze twee IT-aanbestedingen aan de Kamer doen toekomen, inclusief risico-analyses en voorbereidende notities?
Ja, in de bijlagen treft u de relevante aanbestedingsstukken en nota’s van inlichtingen aan.
Kunt u deze vragen afzonderlijk van elkaar beantwoorden, en toezeggen dat u de IT-aanbestedingen niet doorzet totdat deze juridisch houdbaar zijn en de Kamer volledig is geïnformeerd?
De vragen zijn afzonderlijk van elkaar beantwoord.
Toegezegd wordt dat de aanbestedingen worden voortgezet nadat op basis van de resultaten van de in- en externe consultaties een besluit is genomen over de (mate van) aanpassing van de aanbestedingsvoorwaarden en de vervolgaanpak. De Kamer zal tegelijkertijd met de markt worden geïnformeerd op de wijze waarop de aanbesteding zal worden hervat.
Het bericht 'Odido-routers stuurden klantgegevens naar Amerikaans AI-bedrijf' |
|
Sarah El Boujdaini (D66) |
|
Aerdts , David van Weel (VVD) |
|
|
|
|
Bent u bekend met het bericht dat telecomprovider Odido zonder medeweten van klanten MAC-adressen en apparaatnamen uit consumentenrouters heeft doorgestuurd naar een Amerikaans AI-bedrijf?1
Ja.
Kunt u toelichten in hoeverre MAC-adressen en apparaatnamen volgens de Algemene verordening gegevensbescherming (AVG) als persoonsgegevens kunnen worden beschouwd?
Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon kan een persoonsgegeven zijn (artikel 4, eerste lid, van de Algemene Verordening Gegevensbescherming, AVG). Ook een MAC-adres of een apparaatnaam kan als persoonsgegeven worden beschouwd.
Hoe beoordeelt u de privacyrisico’s van het verzamelen en delen van deze gegevens, omdat daarmee mogelijk ook huishoudens kunnen worden herkend of gevolgd?
Het is van belang dat persoonsgegevens worden verwerkt op een wijze die rechtmatig, behoorlijk en transparant is. Een verwerking is bijvoorbeeld rechtmatig, als er toestemming voor is gegeven, een gerechtvaardigd belang is of als de verwerking noodzakelijk is voor de uitvoering van een overeenkomst. Het is niet aan het kabinet binnen het stelsel van de AVG om in te gaan op individuele gevallen, maar in eerste instantie aan de Autoriteit Persoonsgegevens (AP). De taken en bevoegdheden om op te treden tegen overtredingen zijn vastgelegd in de AVG. De AP kan daartoe handhavend optreden, advies verstrekken en klachten behandelen over een inbreuk op de bescherming van persoonsgegevens. Zij toetst of sprake is van strijdigheid met de Europese gegevensbeschermingsregels. De AP is op de hoogte van de genoemde berichtgeving over Odido.
Hoe beoordeelt u het feit dat deze gegevens naar een Amerikaans AI-bedrijf zijn doorgestuurd?
Doorgifte van persoonsgegevens naar een bedrijf dat buiten de Europese Economische Ruimte (EER) is gevestigd is op grond van de AVG alleen toegestaan onder voorwaarden. Persoonsgegevens mogen alleen buiten de EER worden verwerkt in overeenstemming met de voorwaarden voor dergelijke doorgiften die zijn vastgelegd in hoofdstuk V van de AVG. Bijvoorbeeld als de Europese Commissie een adequaatheidsbesluit heeft genomen of dat er door het bedrijf passende waarborgen zijn genomen. Of in deze casus wel of geen grondslag was voor het al dan niet delen van deze gegevens buiten de EER, evenals de vraag of de waarborgen van hoofdstuk V van de AVG in acht zijn genomen, is niet aan het kabinet om te beoordelen, maar aan de toezichthouder. De AP is op de hoogte van de genoemde berichtgeving over Odido.
Deelt u de opvatting van de Autoriteit Persoonsgegevens dat MAC-adressen kunnen worden beschouwd als persoonsgegevens? Zo ja, welke eisen gelden voor het verzamelen en delen van deze gegevens door telecomproviders?
Ja. Zie het antwoord op vraag 2. De AVG geeft algemene regels voor de verwerking van persoonsgegevens. Daarnaast stelt de Telecommunicatiewet specifieke regels voor telecomaanbieders.
Welke risico’s ziet u voor de privacy en veiligheid van burgers wanneer grote hoeveelheden metadata over wifi-netwerken en apparaten worden verzameld en mogelijk gecombineerd met andere datasets?
Dat hangt af van de omstandigheden van het geval. Een risico dat volgt uit het niet naleven van de AVG is in ieder geval dat de betrokkenen hun rechten niet (volledig) kunnen uitoefenen. Denk hierbij aan het inzien, corrigeren, of verwijderen van hun eigen persoonsgegevens.
Is de Autoriteit Persoonsgegevens betrokken bij deze kwestie en wordt onderzocht of Odido de privacyregels heeft nageleefd?
De AP is op de hoogte van de genoemde berichtgeving over Odido. Het is aan de AP om opheldering te vragen aan Odido.
Welke stappen verwacht u van Odido richting klanten, bijvoorbeeld om hen te informeren over welke gegevens zijn gedeeld en welke maatregelen worden genomen om dit in de toekomst te voorkomen?
Dit is niet aan het kabinet, maar in eerste instantie aan de AP. De AP toetst of sprake is van strijdigheid met de Europese gegevensbeschermingsregels. In zijn algemeenheid hangt het van meerdere factoren af. Onder andere de vraag of er een grondslag is voor het verwerken van deze gegevens en, indien er sprake is van doorgifte buiten de EER, of de waarborgen van de AVG in acht zijn genomen.
Ziet u aanleiding om strengere eisen te stellen aan telecomproviders die AI-diensten gebruiken, zodat gegevens van gebruikers beter worden beschermd en transparanter wordt omgegaan met dataverzameling?
Nee. De AVG geeft duidelijke regels voor de bescherming van persoonsgegevens. Daarnaast stelt de Telecommunicatiewet specifieke regels voor telecomaanbieders. Ook de AI-verordening kent een duidelijke set van regels. Er is wel aanleiding om het gesprek te voeren met het veld, waaronder telecomaanbieders, over de bescherming van persoonsgegevens in de praktijk. Vervolgens zal dit betrokken worden bij het voornemen om de toepassing van de AVG in Nederland tegen het licht te houden.
Kunt u de vragen afzonderlijk beantwoorden en dit doen voor 23 maart 2026 vanwege het wetgevingsoverleg over de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten?
Dat is helaas niet gelukt.
Het bericht 'Onderzoek naar Amerikaanse cloud-risico’s door ministerie van overheidswebsite verwijderd' |
|
Laurens Dassen (Volt) |
|
Aerdts |
|
|
|
|
Bent u bekend met het Volkskrant-bericht «Onderzoek naar Amerikaanse cloud-risico’s door Ministerie van overheidswebsite verwijderd» (d.d. 5 maart 2026)?1
Ja.
Hoe beoordeelt u de conclusie van experts dat de risico’s die overheden lopen door het gebruik van de nieuwe clouddienst van Amazon worden onderschat?
Het rapport beoogt een objectieve juridische beoordeling te geven van de juridische onderzoeksvragen die in het rapport geformuleerd zijn. Het onderzoek heeft samengevat de volgende bevindingen opgeleverd:
Bent u voornemens gebruik te maken van de nieuwe clouddienst van Amazon? Waarom wel of niet?
Zoals aangegeven in het coalitieakkoord is de inzet van het kabinet erop gericht om eenzijdige afhankelijkheden van derde landen af te bouwen en zoveel mogelijk te diversifiëren, ook op digitaal vlak. Vanuit deze inzet zullen ook nieuwe ontwikkelingen op de cloudmarkt overwogen worden.
Bent u bekend met de aangenomen motie van het lid Dassen (Kamerstuk 36 800, nr. 61) over het volledig overstappen op Europese, op open standaarden gebaseerde digitale alternatieven voor de digitale infrastructuur?2
Ja.
Hoe verhoudt het publiceren, en naar aanleiding van deskundige kritiek weer verwijderen, van dit rapport zich tot de aangenomen motie van het lid Dassen en de brede wens van de Kamer om grootschalig over te stappen naar Europese alternatieven?
Er is geen verband tussen de lopende uitvoering van de motie Dassen en het tijdelijk terugnemen van de publicatie van het rapport. De motie richt zich op het ontwikkelen van een routekaart voor het overstappen op Europese, open standaarden gebaseerde digitale alternatieven, terwijl het tijdelijk terugnemen van de publicatie van het rapport te maken heeft met onduidelijkheden in de interpretatie. Het begeleidende bericht is verduidelijkt en daarna opnieuw geplaatst. De inhoud van het rapport is geheel ongewijzigd.
Welke alternatieven zijn er al reeds om invulling te geven aan deze motie en hoe snel kunnen deze worden geïmplementeerd?
De motie roept op tot het ontwikkelen van een routekaart voor het overstappen op Europese, open standaarden gebaseerde digitale alternatieven. Deze is in ontwikkeling en zal uiterlijk in het laatste kwartaal van dit jaar aan de Kamer voorgelegd worden.
Hoe zou het eventueel aanschaffen van diensten van de nieuwe clouddienst van Amazon staan in relatie tot het coalitieakkoord, waarin staat dat het inkoopbeleid van de overheid gebruikt zal worden voor het aanjagen van Nederlandse en Europese ICT-industrie?
Zoals aangegeven in het coalitieakkoord is de inzet van het kabinet erop gericht om eenzijdige afhankelijkheden van derde landen af te bouwen en zoveel mogelijk te diversifiëren, ook op digitaal vlak.
Erkent u het risico voor onze digitale soevereiniteit als wij niet versneld overstappen op Europese alternatieven voor onze digitale infrastructuur? Waarom wel of niet?
Nederland en Europa zijn voor cruciale digitale infrastructuur sterk afhankelijk geworden van een klein aantal buitenlandse spelers. Dat maakt ons kwetsbaar in een wereld waarin technologie steeds vaker als geopolitiek machtsmiddel wordt ingezet. In algemene zin is de inzet van het kabinet erop gericht om het Europese aanbod van clouddiensten te vergroten en eenzijdige afhankelijkheden van partijen met een marktmacht en partijen uit derde landen af te bouwen.
Hier ziet het kabinet op in met verschillende beleidsinstrumenten zoals wetgeving (Dataverordening en de Digitalemarktenverordening) en innovatiebevordering (o.a. middels het IPCEI CIS). Het kabinet heeft als doel om bij digitale inkoop en aanbestedingen in het digitale domein te gaan standaardiseren en centraliseren, waarbij onder meer gestuurd wordt op waarden zoals security-by-design, zero-trust, soevereiniteit, open source en ketenveiligheid.
Kunt u deze vragen binnen een week en afzonderlijk beantwoorden?
De vragen zijn zo spoedig mogelijk beantwoord.
Het bericht dat een rapport over Amerikaanse clouddiensten is verwijderd |
|
Barbara Kathmann (PvdA), Jantine Zwinkels (CDA), Sarah El Boujdaini (D66) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht: «Onderzoek naar Amerikaanse cloud-risico’s door Ministerie van overheidswebsite verwijderd» (De Volkskrant, 5 maart 2026)?
Ja.
Kunt u verklaren waarom het onderzoek naar de risico’s van de Amazon «European Sovereign Cloud» tijdelijk offline is gehaald?1
Vanwege onduidelijkheden in de interpretatie is de publicatie tijdelijk teruggenomen voor verduidelijking in het begeleidende bericht en daarna opnieuw geplaatst; de inhoud van het rapport is geheel ongewijzigd.
Wat is uw reactie op het rapport?
Het onderzoeksrapport dat SLM heeft laten opstellen door het advocatenkantoor Greenberg Traurig bevat een objectieve juridische beoordeling van de AWS ESC ten aanzien van de soevereiniteit op data en soevereiniteit op de beschikbaarheid van het systeem.
Het onderzoek heeft samengevat de volgende bevindingen opgeleverd:
De conclusie van Greenberg Traurig dat de AWS European Sovereign Cloud compatibel kan zijn met de visie digitale autonomie en soevereiniteit, heeft alleen betrekking op een deel van de eisen ten aanzien van Nederlandse of Europese jurisdictie, maar niet op de overige autonomie doelstellingen van de Visie.
Wat is het doel geweest van het onderzoek van GreenbergTraurig? Wat wordt er gedaan met de uitkomsten?
Binnen de scope en mandaat van SLM Microsoft, Google Cloud en AWS valt het onderzoeken van het aanbod van de genoemde partijen. Zo voert SLM onder meer Data Protection Impact Assessments (DPIA’s) uit op diensten van deze partijen.
Gezien het beschikbaar zijn van de AWS European Sovereign Cloud (AWS ESC) per 15–01 jl. is dit aanbod in opdracht van SLM onderzocht.
Het onderzoeksrapport dat SLM heeft laten opstellen door het advocatenkantoor Greenberg Traurig bevat een objectieve juridische beoordeling van de AWS ESC ten aanzien van de soevereiniteit op data en soevereiniteit op de beschikbaarheid van het systeem.
Een belangrijke disclaimer is dat dit geen technisch onderzoek is naar de doeltreffendheid van technische en/of organisatorische maatregelen van AWS. Ook betreft dit geen beleidsadvies of een compliance-beoordeling.
Hoe reageert u op de kritiek dat het rapport eenzijdig is geschreven? Ziet u aanleiding om de risico’s nader te onderzoeken?
Het rapport beoogt een objectieve juridische beoordeling te geven van de juridische onderzoeksvragen die in het rapport geformuleerd zijn.
Momenteel is er geen aanleiding om de risico’s nader te onderzoeken. Nu wordt prioriteit gegeven aan onderzoek en contractering van EU leveranciers (momenteel STACKITt, ESET en OVH).
Hoe leest u de conclusies van het rapport, waaruit blijkt dat de Amerikaanse overheid via de Amazon «European Sovereign Cloud» nog steeds toegang kan krijgen tot Nederlandse data?
Zie beantwoording vraag 3.
Kunt u bevestigen dat het afnemen van de Amazon «European Sovereign Cloud» en soortgelijke initiatieven van Amerikaanse techgiganten niet bijdraagt aan het digitaal autonoom maken van Nederland? Wordt het afbouwen van het gebruik hiervan onderdeel van het kabinetsbeleid?
Zie antwoord op vraag 3 (voor eerste deelvraag).
Het kabinetsbeleid is er, middels de Nederlandse Digitalisering Strategie (NDS), op gericht een soevereine overheidscloud te realiseren, waar mogelijk en passend in samenwerking met de Nederlandse of Europese IT industrie.
In algemene zin is de inzet van het kabinet erop gericht om eenzijdige afhankelijkheden van derde landen af te bouwen en zoveel mogelijk te diversifiëren, ook op digitaal vlak.
Hebben ministeries, uitvoeringsorganisaties, zbo’s of andere overheidsdiensten reeds plannen om gebruik te maken van de Amazon «European Sovereign Cloud» of soortgelijke initiatieven? Zo ja, kunt u een overzicht geven van organisaties die van plan zijn om de dienst af te nemen of dit al hebben gedaan?
Overheidsorganisaties zijn verantwoordelijk voor hun eigen gebruik van clouddiensten. Op dit moment is mij niet bekend of er overheidsorganisaties voornemens zijn deze clouddienst te gaan gebruiken.
Zijn er nog andere risicoanalyses of onderzoeken uitgevoerd naar de gevolgen voor de digitale autonomie bij het afnemen van de Amazon «Sovereign European Cloud» of soortgelijke initiatieven? Zo ja, kunt u deze aan de Kamer doen toekomen?
In samenwerking met een werkgroep van het CIO Platform Nederland, waaraan ook een aantal overheid CIO’s deelnemen, is er een inventarisatie gedaan naar een aantal cloud diensten die als «soevereine cloud» worden aangeboden.
Deze inventarisatie is nog niet afgerond en indien een rapport wordt opgesteld, kan het gedeeld worden met de Tweede Kamer.
Kunt u deze vragen afzonderlijk en zo snel mogelijk beantwoorden?
De vragen zijn zo spoedig mogelijk beantwoord.
Een Amerikaanse aanbesteding voor ICT van de Belastingdienst |
|
Barbara Kathmann (PvdA), Jan Struijs (50PLUS) |
|
Eerenberg , Aerdts |
|
|
|
|
Bent u bekend met het bericht «Digitale autonomie en de uitbesteding applicatiediensten omzetbelasting door de Staat»1 en de desbetreffende aanbesteding van de Belastingdienst?2
Ja.
Wat is uw reactie op het bericht en de aanbesteding?
Voor het antwoord op deze vraag verwijs ik u naar de Kamerbrief die u op 17 maart jl. over dit onderwerp heeft ontvangen.
Op welke gronden is gekozen om (het beheer en het onderhoud van) de software van de omzetbelasting bij FAST Enterprises in te kopen, namelijk het softwarepakket «GenTax»?
Het systeem voor de omzetbelasting is sterk verouderd en dringend toe aan modernisering. Daarover is uw Kamer in de laatste jaren veelvuldig geïnformeerd. De Belastingdienst is in 2020 gestart met het traject om het verouderde omzetbelastingsysteem te moderniseren. In 2021 heeft de Belastingdienst een marktconsultatie gedaan, waaruit bleek dat er oplossingen in de markt beschikbaar zijn. In 2022 is na extern advies besloten om een aanbesteding te starten en een pakketoplossing uit de markt aan te schaffen in plaats van zelf een nieuw systeem te bouwen. Uit het advies bleek dat een oplossing uit de markt sneller en tegen lagere kosten zou kunnen worden gerealiseerd dan wanneer de Belastingdienst zelf een systeem zou bouwen.
In 2023 is de Belastingdienst een aanbestedingsprocedure (een concurrentiegerichte dialoog) gestart. Na het doorlopen van een zorgvuldige Europese aanbestedingsprocedure is de opdracht gegund aan het Amerikaanse bedrijf Fast Enterprises. Dit bedrijf scoorde het beste op de aangegeven criteria uit de vooraf via TenderNed openbaar gemaakte aanbestedingsstukken. Voorbeelden van criteria zijn: gebruiksvriendelijkheid, gegevensbeheer, informatiebeveiliging en datamigratie.
Op welke manier is er, ten tijde van de aanbesteding, rekening gehouden met digitale autonomie als voorwaarde voor aanbestedingen van overheids-ICT? Zou u dit in de huidige politieke context anders beoordelen?
Het traject is gestart in een andere (geo)politieke context. Het versterken van de nationale digitale autonomie door het beperken van de afhankelijkheid van niet-Europese technologie speelde destijds een beperktere rol in de afwegingen. Er is bewust gezocht naar bewezen technologie en gekeken naar de ervaringen van andere Europese landen.
De aanbesteding is zorgvuldig doorlopen conform de Europese aanbestedingsregels. De gevolgde Europese aanbestedingsregels maken het niet mogelijk om niet-Europese landen uit te sluiten indien hier handelsverdragen mee zijn gesloten.
Tegelijkertijd ziet dit kabinet ook dat Nederland kwetsbaar is geworden door afhankelijkheid van een klein aantal buitenlandse (tech)spelers en kijkt daarom met veel aandacht naar de digitale, en open strategische, autonomie van Nederland. In Europees verband wordt daarom gesproken over het herzien van de aanbestedingswet- en regelgeving, en een eventueel EU-voorkeursprincipe bij aanbestedingen in specifieke sectoren.
Indien de keuze voor FAST Enterprises de digitale autonomie niet bevordert, kunt u dan onderbouwen waarom dit alsnog de voorkeursoptie is?
In 2020 startte de Belastingdienst het traject voor de modernisering van het verouderde omzetbelastingsysteem. Een marktconsultatie in 2021 wees uit dat er geschikte pakketoplossingen beschikbaar waren in de markt. In 2022 is na een onderzoek uitgevoerd door McKinsey besloten om een aanbesteding te starten om een bewezen pakketoplossing voor de omzetbelasting aan te schaffen in plaats van zelf een nieuw systeem te bouwen.3 Uit het onderzoek bleek dat het aanschaffen van een systeem sneller te realiseren is dan zelf bouwen. Een tweede onafhankelijk onderzoek heeft dit beeld bevestigd.
De Belastingdienst heeft een zorgvuldige Europese aanbestedingsprocedure doorlopen in de vorm van een concurrentiegerichte dialoog. Het stond Nederlandse en Europese bedrijven uiteraard vrij om hieraan deel te nemen, dat hebben zij ook gedaan. Na het doorlopen van deze aanbestedingsprocedure is de opdracht gegund aan het Amerikaanse bedrijf, Fast Enterprises. Zoals ik reeds aangaf in het antwoord op vraag 3 scoorde dit bedrijf het beste op de van te voren aangegeven criteria in de aanbestedingsstukken. Daarnaast sluiten de gevolgde Europese aanbestedingsregels Amerikaanse bedrijven niet uit.
Kunt u onderbouwen waarom er niet is gekozen om de software van de omzetbelasting intern te ontwikkelen en beheren of dit in te kopen bij een Nederland of Europees bedrijf?
Zie antwoord vraag 5.
Hoe garandeert u dat de relatie met FAST Enterprises niet door de Verenigde Staten gebruikt zal worden als drukmiddel, in het licht van de Nationale Veiligheidsstrategie van de VS?3 Kunt u inzicht geven in alle maatregelen die zijn genomen om dit risico te voorkomen?
Ik kan u die garantie niet geven. Het volledig uitsluiten van dit risico is bij een afhankelijkheid van een externe leverancier niet mogelijk. Het kabinet is doorlopend met de Verenigde Staten in gesprek om dergelijke vergaande maatregelen te voorkomen.5 In een extreem geval, kan de leverancier onder statelijke druk gedwongen worden om te stoppen met het leveren van diensten. In de recente geschiedenis is dit alleen onder zeer specifieke sanctiewetgeving gebeurd. De risico’s rondom continuïteit in relatie tot de Amerikaanse leverancier dienen te worden afgewogen tegen de risico’s die samenhangen met het langer in stand houden van het huidige verouderde systeem waarover ik u in de oplegbrief heb geïnformeerd. Deze risico’s acht ik groter en reëler dan dat de relatie met de leverancier als drukmiddel wordt ingezet.
De Belastingdienst voert als onderdeel van het programma een risicoanalyse conform de IRAM (Information Risk Assessment Methodology) uit. Op basis daarvan worden maatregelen uitgewerkt en geïmplementeerd en vervolgens op hun effectiviteit getoetst. Gelijktijdig en als onderdeel van de risicoanalyse laat ik parallel onderzoeken op welke termijn en onder welke voorwaarden de Belastingdienst het beheer en onderhoud van de infrastructuur van het systeem kan overnemen van Fast Enterprises. Dit kan als een alternatieve route dienen in het geval uit de risicoanalyse blijkt dat de restrisico’s, na het treffen van de beheersmaatregelen, niet tot een aanvaardbaar niveau kunnen worden teruggebracht. Het zorgvuldig uitwerken van deze alternatieve route vergt tijd. Ik zal uw Kamer hierover informeren voor het zomerreces.
Ik zal hierbij ingaan op een aantal maatregelen die nader worden uitgewerkt. De Belastingdienst werkt met Fast aan de invulling van deze mitigerende maatregelen. Zo zal de leverancier gaan werken op locatie in Apeldoorn onder toezicht van medewerkers van de Belastingdienst die worden opgeleid om het systeem te beheren. Er wordt door de leverancier, eenmaal in productie, geen beheer op afstand vanuit de Verenigde Staten gevoerd. De Belastingdienst heeft de infrastructuur ingericht als een «onvertrouwde» omgeving binnen de infrastructuur van de Belastingdienst. De omgeving is gezoneerd en koppelingen of verbindingen met andere systemen worden gecontroleerd.
De Belastingdienst is in gesprek met de leverancier over het treffen van aanvullende beheersmaatregelen. Het gaat daarbij onder meer, maar niet uitsluitend, om te bewerkstelligen dat er wordt gewerkt met medewerkers die niet onder Amerikaanse jurisdictie vallen. Ook is de Belastingdienst in gesprek met de leverancier om de escrow-regeling die is opgenomen in de overeenkomst met Fast een ruimere toepassing te geven. Dit is een regeling die dient als waarborg op de continuïteit van de dienstverlening. Er wordt een kopie van de broncode en documentatie in bewaring gegeven bij een Nederlandse onafhankelijke derde partij. In geval van het niet nakomen van dienstverleningsafspraken wordt deze broncode en documentatie vrijgegeven. De Belastingdienst gaat een proces inrichten om te zorgen dat de Belastingdienstmedewerkers in dat geval over de benodigde expertise beschikken en werkzaamheden kunnen uitvoeren.
Kan de Belastingdienst gedurende de looptijd van het contract wel of niet volledig zelfstandig en zonder bijdrage van FAST Enterprises: 1) reageren op incidenten in GenTax; 2) bugfixes doorvoeren in GenTax; en 3) GenTax aanpassen zodat het voldoet aan nieuwe regelgeving?
Nee, deze handelingen kan de Belastingdienst niet volledig zelfstandig uitvoeren. Dit onderwerp is wel onderdeel van de kritische blik op de beheersmaatregelen en de nadere uitwerking hiervan. Zoals hiervoor aangegeven is de Belastingdienst een proces aan het inrichten om te zorgen dat de Belastingdienstmedewerkers de benodigde expertise hebben om continuïteit te waarborgen ingeval van niet nakomen van dienstverleningsafspraken.
Kunt u precies aangeven wat de werkzaamheden en de taken zijn van het projectteam van FAST Enterprises dat op Nederlandse bodem diensten zal leveren, zowel vóór als na de implementatie van GenTax?4
De implementatie betreft een integrale oplossing waarbij Fast het beheer gaat voeren op het totale systeem (software en infrastructuur). De infrastructuur staat in Apeldoorn, maar wordt beheerd door Fast (door middel van een housing-oplossing geleverd door de Belastingdienst). Zoals in de specificatie van de opdracht beschreven zal het projectteam van Fast, op Nederlandse bodem, werkzaamheden uitvoeren die samenhangen met de realisatie, configuratie en implementatie van GenTax. Dit gebeurt onder toezicht van Belastingdienstmedewerkers (vier-ogenprincipe). De Belastingdienst werkt met Fast aan wijze waarop hier invulling aan wordt gegeven.
Het projectteam van Fast ondersteunt daarnaast de voorbereiding en uitvoering van de migratie naar de nieuwe oplossing en begeleidt de organisatorische inbedding daarvan. Ook verzorgt Fast de opleidingsmaterialen die nodig zijn om medewerkers met het nieuwe systeem te laten werken.
Na de implementatie is Fast verantwoordelijk voor het onderhoud van de oplossing, waaronder het herstellen en verbeteren van functionaliteit en het doorvoeren van productupdates. Verder draagt het projectteam van Fast op dit moment zorg voor het technisch applicatiebeheer en de beschikbaarheid en werking van de oplossing op basis van de overeengekomen service levels. Fast biedt daarnaast ondersteuning bij vragen en verstoringen en blijft, waar nodig en binnen de functionele kaders van de oplossing, configuratiewijzigingen doorvoeren wanneer wet- en regelgeving verandert.
In geval van wijzigingen in wet- en regelgeving ondersteunt Fast bij de configuratie hiervan. Deze wijzigingen voert Fast niet zelfstandig uit. Hiervoor geldt het voortbrengingsproces waarbij Fast bij het configureren samenwerkt met de Belastingdienst. De configuratie van het systeem moet worden goedgekeurd door de Belastingdienst. Dat gebeurt via een proces van definities, verschillende testen, goedkeuren en acceptatie.
Verder werkt Fast doorlopend aan verbeteringen van het Gentax-pakket. Deze verbeteringen kunnen zowel betrekking hebben op de implementatie van nieuwe Europese wet- en regelgeving als functionele en technische verbeteringen van het Gentax-pakket zelf. Het doorvoeren van deze verbeteringen vindt plaats onder regie van de Belastingdienst.
Valt FAST Enterprises volledig en uitsluitend onder Nederlandse en Europese jurisdictie? Zo niet, heeft u dan in kaart gebracht welke gevolgen deze aanbesteding heeft voor de digitale autonomie van Nederland?
Nee, Fast Enterprises is een Amerikaans bedrijf en valt daarmee onder Amerikaanse jurisdictie. Daarmee komen de gegevens waartoe de leverancier, na implementatie, toegang krijgt in potentie binnen reikwijdte van extraterritoriale wetgeving zoals de CLOUD Act en de FISA Amendments Act.
De Belastingdienst is met de leverancier in gesprek over de mogelijkheid dat zij een onafhankelijke Europese entiteit oprichten met de intentie om het contract met de Belastingdienst, dat valt onder Nederlands recht, daarheen te verhuizen. Dit wordt momenteel juridisch nader verkend.
Welke analyses zijn uitgevoerd op het risico op spionage, dataweglek en het vergroten van de afhankelijkheid van de Verenigde Staten door deze keuze? Kunt u deze aan de Kamer doen toekomen (al dan niet vertrouwelijk), en de uitkomsten op hoofdlijnen delen?
De Belastingdienst voert als onderdeel van het programma een risicoanalyse conform de IRAM (Information Risk Assessment Methodology) uit. Dit is een internationaal erkende methodiek om informatierisico's systematisch in kaart te brengen en te beoordelen. Deze analyse is nog niet afgerond; op basis van de uitkomsten worden maatregelen uitgewerkt en geïmplementeerd, en vervolgens op hun effectiviteit getoetst. Het nieuwe systeem wordt niet in gebruik genomen voordat de beheersmaatregelen aantoonbaar effectief zijn ingericht.
Aangezien de IRAM nog wordt uitgevoerd, kan ik de uitkomsten op dit moment nog niet met uw Kamer delen. Zodra de analyse is afgerond, ben ik bereid de resultaten en de daaruit voortvloeiende maatregelen vertrouwelijk ter inzage aan uw Kamer aan te bieden.
Kunt u alle relevante notities, adviezen, (risico)analyses en documenten, die betrokken zijn bij de keuze voor FAST Enterprises, in volledigheid met de Kamer delen?
Tijdens de regeling van werkzaamheden op 3 maart jl. heeft uw Kamer verzocht om alle relevante stukken en notities die de keuze onderbouwen te ontvangen. Dit verzoek heb ik ontvangen. Omdat ik het belangrijk vind uw Kamer voor het debat van 19 maart te informeren, is de zoekslag met prioriteit uitgevoerd. Daardoor kan ik uw Kamer documenten doen toekomen die bezien op de aanbesteding, advisering, informatievoorziening en besluitvorming vanuit verschillende fasen binnen de overstap naar een ander OB-systeem. De documenten zijn bijgevoegd bij de Kamerbrief over het systeem voor de omzetbelasting die u op 17 maart jl. heeft ontvangen.
Wanneer er nieuwe relevantie informatie naar boven komt, waarmee een nieuw licht wordt geschenen op de reeds gedeelde inlichtingen, wordt dit op korte termijn met u gedeeld.
Onder welke voorwaarden is het in eigen beheer en onderhoud nemen van de applicatiediensten voor de omzetbelasting een haalbare oplossing? Welke aanvullende middelen of capaciteit is nodig om dit te realiseren?
De Belastingdienst heeft dit jaar op hoofdlijnen een aantal andere scenario’s verkend. Eén van deze scenario’s is dat de Belastingdienst het beheer van de infrastructuur overneemt (van housing naar hosting). Zoals aangegeven in het antwoord op vraag 7 en in de Kamerbrief die u heeft ontvangen laat ik de mogelijkheid tot het zelfstandig beheren van de infrastructuur gelijktijdig en als onderdeel van de risicoanalyse parallel onderzoeken en zal ik uw Kamer hier voor het zomerreces over informeren. Voor een besluit wordt genomen of een toezegging wordt gedaan voor een andere variant dan het continueren van de huidige koers geldt wel dat de impact in beeld moet worden gebracht en expliciet worden gewogen inclusief de daarbij behorende dekking.
In het geval dat er voor een andere koers wordt gekozen dan de huidige zullen de risico’s en gevolgen die samenhangen met het langer in stand houden van het huidige verouderde systeem toenemen. Dat betekent dat het gevolgen kan hebben voor de tijdige implementatie van Europese wet- en regelgeving zoals de ViDA. Als deze wetgeving niet tijdig wordt geïmplementeerd kan dit leiden tot ingebrekestellingen van de Europese Commissie en problemen voor het (Nederlandse) bedrijfsleven.
Heeft de Belastingdienst een duidelijke sourcingstrategie voor het inkopen van ICT-diensten? Zo ja, kunt u deze met de Kamer delen?
Ja de Belastingdienst heeft een ICT-sourcingstrategie opgesteld. Deze strategie is erop gericht om een onderbouwde keuze te maken bij de aanschaf van software. De voorkeur is om bewezen standaardoplossingen uit de markt te gebruiken, zodat de Belastingdienst marktconform kan werken. Deze strategie is eerder in oktober 2024 met uw Kamer gedeeld.7
De Belastingdienst zal het sourcingbeleid herzien en waar nodig actualiseren. Daarbij zal rekening worden gehouden met recente (geo)politieke en technische ontwikkelingen.
Welke mogelijkheden heeft u om alsnog van deze leverancier af te zien, gezien de veranderende politieke situatie en de uitgesproken wens van de Kamer om digitale afhankelijkheden af te bouwen?
Het is mogelijk om de overeenkomst (onder voorwaarden) met de leverancier te ontbinden. Ik zie dat niet als een reëel scenario. Voor de systemen van de omzetbelasting geldt dat de modernisering niet langer kan wachten. Dit systeem is inmiddels rond de veertig jaar oud, de kennis wordt schaarser, de risico’s op storingen en uitval groter en de mogelijkheid om nieuw beleid uit te voeren is zeer beperkt. De keuze voor deze oplossing is weloverwogen gemaakt. De Belastingdienst heeft de aanbestedingsprocedure zorgvuldig doorlopen en de gunning is in maart 2025 definitief verleend. Zoals aangegeven in de Kamerbrief die u heeft ontvangen en in mijn antwoord op vraag 7 zet ik het traject voort en laat ik parellel onderzoeken door de Belastingdienst of het beheer en onderhoud van de infrastructuur door de Belastingdienst kan worden overgenomen.
Waarom is het McKinsey-rapport «Kopen of zelf bouwen?,» dat betrokken is geweest bij de keuze om de software van de omzetbelasting in te kopen, niet meer Openbaar?5 Kunt u het rapport opnieuw Openbaar maken?
Het rapport staat nog steeds online. De link uit het artikel is verouderd. Het is in te zien via: Open overheid.
Welke ambities zijn er om het gebruik van GenTax uit te breiden naar andere middelen dan de omzetbelasting, aangezien in het McKinsey-rapport wordt gesteld dat uitbreiding een voordeel is van het inkopen van een extern pakket?
Op dit moment zijn er geen plannen om het gebruik van GenTax uit te breiden naar andere belastingmiddelen.
Uit welk advies bleek dat ook het beheer en onderhoud van de applicatiediensten uitbesteed moest worden? Op welke momenten is de Kamer geïnformeerd dat beheer en onderhoud bij een niet-Europees bedrijf zou worden belegd?
Hierover is geen extern advies ingewonnen.
De Tweede Kamer is periodiek geïnformeerd over de voortgang van de aanbesteding. Tijdens het commissiedebat Belastingdienst in maart 2025 is aangegeven dat de gunning aan Fast Enterprises had plaatsgevonden. Aangezien het ongebruikelijk is om uw Kamer op dit detailniveau te informeren over aanbestedingen, bent u niet specifiek geïnformeerd over het uitbesteden van het beheer en onderhoud van applicatiediensten.
Zijn de waarschuwing en het advies van het Adviescollege ICT uit 2024 naar behoren opgevolgd?6 Zo nee, om welke redenen is dit niet nageleefd?
Ja. Het Adviescollege ICT heeft in april 2024 advies uitgebracht over het programma modernisering omzetbelasting. In dit advies onderschreef het Adviescollege de keuze van de Belastingdienst voor een pakketoplossing, maar werd de Belastingdienst geadviseerd de voorbereiding op een aantal punten te versterken. Mijn ambtsvoorganger heeft uw Kamer op 7 mei 2024 geïnformeerd over de wijze waarop de Belastingdienst deze adviezen zou opvolgen.10 Deze adviezen zijn opgepakt en benut door de Belastingdienst voor het verdere verloop van het traject.
Kunt u nauwkeurig toelichten in welke mate medewerkers van FAST Enterprises toegang krijgt tot de gegevens die verwerkt worden bij het heffen van de omzetbelasting? Welke garantie is er dat data via deze medewerkers toegankelijk wordt voor Amerikaanse overheidsdiensten?
Fast Enterprises zal de servers gaan beheren die geplaatst worden in het datacenter van de Belastingdienst in Apeldoorn. Daardoor krijgt Fast Enterprises, als de OB-regeling(en) in productie zijn genomen, toegang tot data van belastingplichtigen. De mate waarin medewerkers van Fast toegang krijgen tot data die in deze servers staat hangt af van hun autorisatie. Het uitgangspunt is dat medewerkers van Fast tijdens de productiefase geen toegang hebben tot productiedata en daartoe alleen tijdelijk toegang verkrijgen wanneer dit nodig is om hun beheerwerk te verrichten.
Fast Enterprises heeft een geheimhoudingsverklaring ondertekend. Deze verklaring voorkomt niet dat de Amerikaanse Staat voorgenoemde data kan vorderen op basis van extra territoriale wetgeving zoals de CLOUD Act en FISA Amendments Act. Er worden maatregelen genomen om dit risico te mitigeren, zoals het inrichten van het eerdergenoemde vier-ogen principe en infrastructurele beperkingen om data uit het systeem te kunnen halen, en logging en monitoring.
Deelt u de zienswijze dat het feit dat de servers van de Belastingdienst in Nederland blijven onvoldoende is om de risico’s voor de vertrouwelijkheid en cyberveiligheid weg te nemen, als een Amerikaanse partij straks toegang krijgt tot de servers?
Het gegeven dat de servers in het datacenter van de Belastingdienst staan is op zichzelf niet afdoende om alle risico’s weg te nemen. Daarom gaat de Belastingdienst ook aanvullende maatregelen nemen, zoals aangegeven in de brief die u bij met deze antwoorden heeft ontvangen, om deze risico’s tot een acceptabel niveau terug te brengen.
Bent u bereid om een kort, onafhankelijk onderzoek uit te voeren naar de mogelijkheid om het project alsnog stop te zetten, met behoud van de continuïteit van de belastingheffing?
Het stopzetten van het project acht ik niet verstandig, de redenen daarvoor heb ik uitgebreid toegelicht in de Kamerbrief die u heeft ontvangen. Een onderzoek met als uitgangspunt het stopzetten van dit traject lijkt mij prematuur gezien het feit dat de risicoanalyse en de uitwerking van beheersmaatregelen nog gaande zijn. Zoals aangegeven in de Kamerbrief die u heeft ontvangen en in mijn antwoord op vraag 7 laat ik, als onderdeel van de risicoanalyse, door de Belastingdienst parellel onderzoeken of het beheer en onderhoud van de infrastructuur door de Belastingdienst kan worden overgenomen.
Ik acht het zorgvuldiger om eerst het uitwerken van deze route en het afronden van de risicoanalyse af te wachten en vervolgens de uitkomsten hiervan te beoordelen. Voorafgaand aan de ingebruikname van het nieuwe systeem zullen alle beheersmaatregelen worden getoetst op hun effectiviteit. Ik ben bereid deze toetsing door een onafhankelijke partij te laten doen en de resultaten met uw Kamer te delen.
Kunt u een actueel overzicht geven van de planning van het lopende implementatietraject?
De Belastingdienst heeft gekozen voor een stapsgewijze implementatie. Deze planning is door mijn ambtsvoorganger op 13 november 2025 met uw Kamer gedeeld.11
Juli 2026
Juli 2027
4. Kleine ondernemersregeling (NL-KOR): de btw-vrijstelling voor ondernemers met een jaaromzet in Nederland tot en met € 20.000;.
Juli 2028
Kunt u toezeggen om geen onomkeerbare stappen te zetten in de migratie van de diensten naar FAST Enterprises, totdat volledig is uitgesloten dat de digitale autonomie hierdoor wordt ondermijnd en de Kamer zich hierover heeft kunnen uitspreken?
Er wordt op dit moment nog geen gebruik gemaakt van het nieuwe systeem. Het huidige systeem functioneert ongewijzigd. Wel wordt er doorgewerkt aan de voorbereiding van de ingebruikname om te voorkomen dat er vertraging optreedt en de risico’s met betrekking tot de continuïteit van het systeem daarmee toenemen. Daarbij merk ik op dat de gunning in maart 2025 definitief is geworden en het contact met Fast Enterprises is getekend. De Belastingdienst is als contractpartij gehouden aan de verplichtingen die hieruit voortvloeien. Het opzeggen of niet nakomen van het contract zal juridische en financiële consequenties met zich meebrengen.
Zoals aangegeven in de Kamerbrief en in de antwoorden op vraag 7 en 13 zal ik u voor het zomerreces en dus voor de ingebruikname van het systeem informeren over het uitwerken van de alternatieve route en de risicoanalyse.
Kunt u deze vragen afzonderlijk en zo snel mogelijk beantwoorden en in ieder geval te voldoen aan de aanvullende informatieverzoeken voordat het commissiedebat Belastingdienst van 19 maart 2026 plaatsvindt?
Ja, de vragen zijn zoveel mogelijk afzonderlijk van elkaar beantwoord.
Het bericht 'US orders diplomats to fight data sovereignty initiatives' |
|
Sarah El Boujdaini (D66) |
|
Aerdts |
|
|
|
|
Bent u bekend met het bericht van Reuters waarin wordt gesteld dat de Amerikaanse regering diplomaten instrueert om buitenlandse initiatieven op het gebied van datasoevereiniteit actief tegen te gaan?1
Ja.
Hoe beoordeelt u deze instructie van de Amerikaanse regering in het licht van het belang dat Europa zelf zeggenschap houdt over waar en hoe gevoelige data van burgers, bedrijven en overheden wordt opgeslagen en verwerkt?
Voor het kabinet staat voorop dat Nederland en de EU soeverein zijn in het bepalen van hun eigen wet- en regelgeving, inclusief wetgeving op het gebied van Europese datasoevereiniteit, en dat aanpassing van regelgeving onder druk van derde landen niet mag gebeuren.
Wel zal de EU haar concurrentievermogen moeten vergroten en weerbaarder moeten worden, ook op digitaal vlak. In dat kader waardeert het kabinet de inspanningen die hiertoe op EU-niveau worden gedaan en kijkt het met interesse uit naar het aankomende Technology Sovereignty Package van de Europese Commissie, dat naar verwachting onder meer voorstellen bevat voor een Cloud & AI Development Act (CADA) en herziening van de Chips Act. Het kabinet gaat daarover t.z.t. graag in gesprek met uw Kamer. Ook de Agenda Digitale Open Strategische Autonomie van het kabinet past in de inzet om het concurrentievermogen en de weerbaarheid van de (digitale) economie te vergroten.
Tot slot is het van belang om met al onze bondgenoten, waaronder de VS, actief in gesprek te blijven.
Is bij u bekend of Amerikaanse diplomaten richting Nederland of bij de Europese Commissie pogingen hebben ondernomen om beleid op het gebied van datasoevereiniteit te beïnvloeden, en zo ja, op welke wijze en in welke context?
Het is niet ongebruikelijk dat belanghebbenden – zoals overheden, bedrijven, onderzoeksinstellingen en andere belangengroepen – invloed proberen uit te oefenen op politieke besluitvormingsprocessen en daartoe hun zienswijzen delen. Dit geldt ook voor de VS. Uiteindelijk besluit het kabinet zelf welke zienswijzen het verwerkt in zijn standpuntbepaling. Specifiek naar aanleiding van de casus waarnaar in deze vragen wordt verwezen, is mij niet bekend dat hierop door Amerikaanse diplomaten actie is ondernomen.
Welke gevolgen kan het afzwakken van beleid op het gebied van datasoevereiniteit hebben voor de bescherming van persoonsgegevens, de online veiligheid en de controle die burgers hebben over hun eigen data?
De Algemene Verordening Gegevensbescherming (AVG) geldt als hoeksteen van het EU beleid in de digitale ruimte. De AVG beschermt grondrechten en de fundamentele vrijheden van natuurlijke personen en met name hun recht op bescherming van persoonsgegevens. De online veiligheid wordt onder meer beschermd doordat verwerkingsverantwoordelijke organisaties niet meer gegevens mogen verwerken dan noodzakelijk is, en een passende beveiliging van persoonsgegevens dienen te waarborgen. De verwerkingsverantwoordelijke dient ervoor te zorgen dat de bescherming van het grondrecht niet wordt ondermijnd, ongeacht waar de gegevens zich bevinden. In lijn met de doelstellingen van de AVG, is het Nederlandse beleid op het vlak van datasoevereiniteit erop gericht de bescherming van het grondrecht zowel in EU-verband als bij internationale doorgiften te waarborgen.
Ziet u hierin aanleiding om, samen met Europese partners, actiever in te zetten op het versterken van digitale soevereiniteit, onder meer door het bevorderen van Europese cloud- en data-infrastructuur?
Het kabinet onderschrijft in algemene zin de noodzaak om actief in te zetten op het versterken van onze digitale soevereiniteit, specifiek ten aanzien van het bevorderen van Europese cloud- en datainfrastructuur. In onder meer de kabinetsreactie op de initiatiefnota «Wolken aan de Horizon» van de leden Kathmann en Six Dijkstra heeft het kabinet erkend dat het vanwege de internationale aard van de problematiek op de cloudmarkt essentieel is om deze problemen waar mogelijk in Europees verband beleidsmatig aan te pakken. In de Kamerbrief over Europese cloud-alternatieven van maart 2025 is uw Kamer geïnformeerd over de lopende initiatieven die onderdeel zijn van de geïntegreerde Europese aanpak om Europese cloud-alternatieven te stimuleren en digitale afhankelijkheden af te bouwen.
Voorts heeft het kabinet signalen ontvangen dat de Commissie in de herziening van de aanbestedingsrichtlijnen overweegt om een Europees voorkeursprincipe bij aanbesteden voor strategische sectoren op te nemen. Daarbij kan ook gekeken worden naar de cloudsector. Het kabinet is terughoudend met de inzet van een dergelijk principe en is van mening dat per sector zorgvuldig en gericht moet worden afgewogen of de baten van de inzet van een dergelijk principe opwegen tegen de kosten. Het kabinet is tevens van mening dat het instrument in beginsel enkel moet worden ingezet om de weerbaarheid van de Unie te versterken en eventuele toepassing moet daarbij tijdelijk, doelmatig en proportioneel zijn. De toegang voor gelijkgestemde handelspartners moet hierin niet belemmerd worden. Een Europees voorkeursprincipe in aanbestedingen zou, samen met andere maatregelen, kunnen bijdragen aan het afbouwen van strategische afhankelijkheden.
Ziet u daarnaast aanleiding om in Europees verband gezamenlijke uitgangspunten over datasoevereiniteit actiever uit te dragen en te verdedigen?
Het kabinet zet in op eenduidige afspraken en definities over soevereiniteit van cloud- en datainfrastructuur in Europees verband. Er bestaan op dit moment geen uniforme principes om te bepalen wat soevereiniteit in relatie tot cloud is. Als gevolg hiervan vermarkten aanbieders op dit moment uiteenlopende clouddiensten als «soeverein». Omdat er op dit moment geen regels zijn die voorschrijven in welke mate zelfverklaarde soevereine clouddienstverlening bescherming moet bieden tegen niet-Europese extraterritoriale wetgeving, is het in de praktijk mogelijk dat er clouddienstverlening op Europese bodem wordt aangeboden als «soeverein» terwijl deze onder specifieke omstandigheden verplicht is niet-Europese veiligheids- en opsporingsdiensten toegang te geven tot opgeslagen data.
Het kabinet zet zich er daarom actief voor in dat het voorstel van de Europese Commissie voor de CADA bepalingen bevat voor het vaststellen van gezamenlijke uitgangspunten voor cloud- en datasoevereiniteit. Dit biedt aanbieders duidelijkheid over de eisen waar ze aan moeten voldoen om een soevereine cloud propositie te mogen aanbieden, terwijl afnemers zekerheid hebben dat de dienstverlening daadwerkelijk het beschermingsniveau biedt dat ze wensen. Het wetsvoorstel voor de CADA wordt verwacht in het tweede kwartaal van 2026.
De inzet van het kabinet voor het realiseren van gedeelde, uniforme uitgangspunten voor cloud- en datasoevereiniteit vindt parallel plaats aan het streven onder de Nederlandse Digitaliseringsstrategie om een soevereine overheidscloud te ontwikkelen.
Het bericht ‘Hackers persen Odido af na datalek en eisen een miljoen euro losgeld’ |
|
Barbara Kathmann (PvdA), Songül Mutluer (PvdA) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Hackers persen Odido af na datalek en eisen een miljoen euro losgeld»?1
Ja.
Deelt u de mening dat het verdienmodel van cybercriminelen voor een groot deel draait op het afpersen van slachtoffers, onder dreiging van het publiceren van gestolen data of het voor eeuwig versleutelen van systemen?
De modus operandi van cybercriminelen waarbij slachtoffers worden afgeperst onder dreiging van het publiceren van gestolen data of versleuteling is bekend.2
Vindt u dat het toegeven aan dit soort afpersing het verdienmodel van cybercriminelen in stand houdt? Hoe verhoudt dit zich volgens u tot de bescherming van slachtoffers, die hun persoonlijke data in handen van criminelen zien verdwijnen als een getroffen organisatie niet betaalt?
Slachtoffer worden van ransomware en dit soort afpersing kan veel impact hebben. De schade kan enorm oplopen en plaatst een getroffen bedrijf in een moeilijke positie, ook richting klanten. Zeker in dit geval waar het aantal gestolen gegevens zo omvangrijk is. De uiteindelijke afweging is aan de getroffen organisatie, maar het dringende advies vanuit de overheid blijft: geen losgeld betalen. Het betalen van losgeld biedt geen garantie dat criminelen systemen weer toegankelijk maken of gestolen data niet doorverkopen aan andere criminelen. Het uitbetalen van losgeld houdt bovendien het verdienmodel van criminelen in stand. En lokt daarmee mogelijk nieuwe aanvallen op Nederlandse organisaties uit.
Er kan zich spanning voordoen tussen het belang van een individueel slachtoffer om op de korte termijn schade te beperken en het bredere maatschappelijke belang om het totaal aantal (potentiële) slachtoffers te verminderen en het verdienmodel van criminelen niet in stand te houden. Het is vooral belangrijk dat getroffen personen informatie krijgen over de risico’s die zij lopen en wat zij daartegen kunnen doen. Mensen die vermoeden dat ze slachtoffer zijn geworden van de diefstal van hun gegevens, kunnen op de site van de politie controleren3 of hun data in handen van criminelen is gevallen.
Klopt het dat het voor een getroffen organisatie logisch kan lijken om losgeld te betalen (op basis van de belofte van daders dat gestolen data niet gepubliceerd worden of versleutelde systemen worden vrijgegeven), maar dat dit de samenleving als geheel juist meer kan kosten, omdat het verdienmodel van cybercriminelen in stand gehouden wordt? Zo nee, waarom niet? Zo ja, op welke manier kan de samenleving volgens u dit dilemma oplossen?
Slachtoffer worden van dergelijke afperspraktijken kan veel impact hebben. De schade kan enorm oplopen en plaatst een getroffen bedrijf in een moeilijke positie, ook richting hun klanten. Zeker in dit geval waar het aantal gestolen gegevens zo omvangrijk is. De uiteindelijke afweging ligt bij de getroffen organisatie, maar het dringende advies van de overheid blijft om geen losgeld te betalen. Betaling van losgeld biedt geen garantie dat criminelen systemen herstellen, gestolen data verwijderen of ervan afzien deze openbaar te maken of door te verkopen aan andere criminelen. Daarnaast houdt het betalen van losgeld het verdienmodel van cybercriminelen in stand. De opbrengsten worden veelal ingezet voor verdere, geavanceerde cyberaanvallen, waarmee nieuwe slachtoffers worden gemaakt. Dit kan bovendien nieuwe aanvallen op Nederlandse organisaties uitlokken.
Staat u nog steeds achter het advies van de overheid aan organisaties om geen losgeld aan hackers te betalen? Op welke expertkennis baseert u dat advies?
Ja, zie de antwoorden op de voorgaande vragen. Dit sluit aan bij het inzicht en advies van de politie en het OM.
Zou een verbod op het betalen van losgeld aan hackers de samenleving als geheel ten goede kunnen komen? Zo ja, waarom? Zo nee, waarom niet? Wat zijn volgens u de voor- en nadelen van een dergelijk verbod?
We willen organisaties die slachtoffer zijn geworden van een ransomware aanval niet criminaliseren. Er kan zich spanning voordoen tussen het belang van een individueel slachtoffer om op de korte termijn schade te beperken en het bredere maatschappelijke belang om het totaal aantal (potentiële) slachtoffers te verminderen en het verdienmodel van criminelen niet in stand te houden. Zolang die spanning niet eenduidig kan worden opgelost wordt – net als in de meeste EU landen – dringend geadviseerd om geen losgeld te betalen, in plaats van een wettelijk verbod. Daarnaast wordt ingezet op preventie, meldplichten bij toezichthouders en gerichte informatie aan individuen wier gegevens zijn getroffen.
Kan een verbod op het betalen van losgeld ook dienen als extra prikkel voor organisaties om extra werk te maken van cyberweerbaarheid? Zo nee, waarom niet?
Het huidige wettelijke kader (Telecommunicatiewet, Wbni, de AVG en de aankomende Cyberbeveiligingswet) verplicht organisaties om serieus werk te maken van cyberweerbaarheid. Zoals uiteengezet in het antwoord op vraag 2 is daarbij het dringende advies om geen losgeld te betalen. Er kunnen situaties voorkomen waarbij toch een andere afweging wordt gemaakt door een organisatie. Om deze reden achten wij een volledig wettelijk verbod onwenselijk.
Welke extra prikkels en instrumenten kunt u inzetten om ervoor te zorgen dat organisaties te dwingen hun cyberweerbaarheid serieus te nemen? Denkt u dat boetes hier een effectief middel voor kunnen zijn? Zo ja, op welke manier? Zo nee, waarom niet?
Het huidige wettelijke kader (Telecommunicatiewet, Wbni en AVG) biedt de nodige handhavende bevoegdheden om in te grijpen bij vastgestelde onregelmatigheden. Ingrijpen kan bijvoorbeeld door het bevestigen van normen, het geven van waarschuwingen, stilleggen van verwerkingen van persoonsgegevens of het opleggen van boetes. Onder de zorgplicht van de Telecommunicatiewet moeten organisaties passende technische en organisatorische maatregelen nemen om beveiligingsrisico’s te beheersen. Hieronder vallen ook risico’s met betrekking tot diensten zoals een klantsysteem. De Rijksinspectie Digitale Infrastructuur houdt toezicht op de Telecomwet en de Autoriteit Persoonsgegevens houdt toezicht op de AVG.
Daarnaast wordt met de aankomende implementatie van de Cyberbeveiligingswet (Cbw) een impuls gegeven aan de wettelijke verplichtingen voor essentiële en belangrijke entiteiten om maatregelen te nemen die bijdragen aan hun eigen cyberweerbaarheid. Ook is er sprake van een meldplicht bij significante incidenten. De verplichtingen uit de Cbw worden gehandhaafd door de bevoegde toezichthouders/autoriteiten. Organisaties worden onderworpen aan een beveiligingsscan en audit, en kunnen een aanwijzing, de verplichting tot het openbaar maken van een overtreding, een last onder bestuursdwang, een last onder dwangsom en een bestuurlijke boete opgelegd krijgen.
Kunt u deze vragen afzonderlijk van elkaar en binnen de gestelde termijn beantwoorden?
ja.
Het bericht ‘Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt’. |
|
Sarah El Boujdaini (D66) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht van RTL waarin wordt gemeld dat bij telecomprovider Odido een grootschalig datalek heeft plaatsgevonden en dat hierbij, anders dan eerder door het bedrijf gecommuniceerd, ook burgerservicenummers (BSN) zijn gelekt?1
Ja
Hoe beoordeelt u de ernst van het incident, in het bijzonder het lekken van BSN, vanuit het perspectief van de bescherming van fundamentele rechten van burgers en hoe ingrijpend beoordeelt u de impact op burgers?
De schaal van dit datalek, de hoeveelheid getroffen burgers en de soms gevoelige aard van de gelekte gegevens maken dit tot een bijzondere situatie. Het maakt duidelijk dat datalekken grote gevolgen kunnen hebben. Zonder iets te willen of kunnen zeggen over de oorzaken van het onderhavige datalek, maakt dit in meer algemene zin duidelijk dat een goede beveiliging van persoonsgegevens zoals vereist in de Algemene Verordening Gegevensbescherming (AVG) pure noodzaak is en een cruciaal onderdeel van de bedrijfsprocessen moet zijn. De gevraagde beoordeling van dit datalek is uiteindelijk aan de Autoriteit Persoonsgegevens (AP) en Rijksinspectie Digitale Infrastructuur (RDI) als onafhankelijke toezichthouders. Daarnaast doet de politie onder leiding van het Landelijk Parket een strafrechtelijk onderzoek naar de aanval en de daders.
De gelekte gegevens waaronder ook het BSN zijn niet direct bruikbaar voor fraudeurs om zelfstandig fraude op naam van gedupeerden te plegen. Criminelen gebruiken de gegevens vooral om phishingaanvallen uit te voeren en gedupeerden te verleiden om op een link te klikken of nog meer gegevens prijs te geven.
Het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties adviseert niet om paspoorten of identiteitskaarten te vernieuwen. Er zijn alleen paspoortnummers gelekt. Alleen met die informatie kunnen criminelen niet zelfstandig fraude plegen. Zij kunnen die informatie echter wel gebruiken voor bijvoorbeeld gerichte phishingaanvallen. Met behulp van de gestolen informatie proberen ze dan om zo betrouwbaar mogelijk te lijken en in te spelen op het gevoel van burgers met als doel om meer informatie te ontfutselen of burgers te verleiden op een link, button of QR-code te klikken.
In hoeverre acht u daarbij het recht op privacy en gegevensbescherming geschonden, nu (oud-)klanten van Odido buiten hun eigen schuld risico lopen op misbruik van hun persoonsgegevens?
In algemene zin is een datalek een inbreuk in verband met het recht op persoonsgegevens. Of, en zo ja in hoeverre, de privacy en het recht op gegevensbescherming van betrokken in deze concrete zaak zijn geschonden, is niet aan het kabinet om te beoordelen. Dit is aan de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) als toezichthouders of in voorkomende gevallen aan de rechter om te beoordelen.
Hoe beoordeelt u het advies aan Odido om geen losgeld te betalen, gelet op de huidige situatie waarin de hackersgroep Shinyhunters is overgegaan tot publicatie van gestolen persoonsgegevens, met mogelijke ernstige gevolgen voor de (oud-)klanten van Odido?2
Het besluit van Odido om geen losgeld te betalen sluit aan bij de visie van het kabinet. Slachtoffer worden van dergelijke afperspraktijken kan veel impact hebben. De schade kan enorm oplopen en plaatst een getroffen bedrijf in een moeilijke positie, ook richting hun klanten. Zeker in dit geval waar het aantal gestolen gegevens zo omvangrijk is. De uiteindelijke afweging ligt bij de getroffen organisatie, maar het dringende advies van de overheid blijft om geen losgeld te betalen. Betaling van losgeld biedt geen garantie dat criminelen systemen herstellen, gestolen data verwijderen of ervan afzien deze openbaar te maken of door te verkopen aan andere criminelen. Daarnaast houdt het betalen van losgeld het verdienmodel van cybercriminelen in stand. De opbrengsten worden veelal ingezet voor verdere, geavanceerde cyberaanvallen, waarmee nieuwe slachtoffers worden gemaakt. Dit kan bovendien nieuwe aanvallen op Nederlandse organisaties uitlokken.
Kunt u aangeven welke opsporingsprioriteit wordt gegeven aan het strafrechtelijk onderzoek dat is gestart door het Openbaar Ministerie en ligt daarbij ook een rol voor de digitale recherche?
Het OM gaat over de opsporingsprioriteit. De politie is onder gezag van het Openbaar Ministerie een opsporingsonderzoek gestart. Een team van het Team High Tech Crime, dat gespecialiseerd is in dit soort cybercriminaliteit, doet onderzoek naar het incident.
Welke rol ziet u bij het ondersteunen en informeren van burgers van wie persoonsgegevens door cybercriminelen zijn gepubliceerd en acht u het huidige instrumentarium hiervoor toereikend?
De overheid geeft praktische tips om de digitale weerbaarheid van burgers te vergroten. Zo hebben burgers de mogelijkheid om websites zoals veiliginternetten.nl en die van het NCSC te raadplegen waar veel informatie en adviezen worden gegeven over hoe ze zich online kunnen beschermen en over de basisprincipes van digitale weerbaarheid. Via Centraal Meldpunt Identiteitsfraude (CMI) kan er melding worden gedaan van fraude, hier is ook een specifieke pagina over de Odido hack. Daarnaast zal het kabinet met een reactie komen in lijn met de gedane toezegging door de Staatssecretaris van Economische Zaken – digitale economie en soevereiniteit en de aangenomen motie van het lid Rajokowski die opriep tot een duidelijk handelingskader voor slachtoffers van datalekken.3
Ziet u aanleiding om het strafrechtelijk kader of de opsporingscapaciteit op het terrein van hacks en digitale afpersing te versterken, bijvoorbeeld door intensivering van de digitale recherche van de politie of door aanpassing van wet- en regelgeving?
Door het Ministerie van Justitie en Veiligheid worden met de politie en het OM worden gesprekken gevoerd over wat er nodig is om de aanpak van online criminaliteit een stap verder te brengen, daarin zullen de recente incidenten zoals de hacks bij Clinical Diagnostics en Odido worden meegenomen.
In het coalitieakkoord is verder aangekondigd dat de strafmaxima voor zware cyberdelicten zullen worden verhoogd. Bij de nadere beleidsuitwerking hiervan zal ook aandacht worden besteed aan deze recente incidenten.
Kunt u de vragen afzonderlijk beantwoorden en dit doen voorafgaand aan de behandeling van de Cyberbeveiligingswet?
Dit is helaas niet gelukt.