Bij software as a service (SaaS) bepaal jij als leverancier waar en hoe de dienst draait. De klant neemt dit over zodra hij het contract tekent. Dat volgt impliciet uit het leveringsmodel. In de meeste sectoren is dat geen probleem. In de sector openbare orde en veiligheid wel. Wie software levert aan een veiligheidsregio, meldkamer of politieorganisatie maakt een keuze die mogelijk gevolgen kan hebben voor openbare orde- en veiligheidssituaties. Veel leveranciers zijn zich daar niet van bewust. In dit blog tippen we ontwikkelingen in de praktijk en wetgeving aan én geven we tips hoe je de beste en meest veilige keuze kunt maken.
Essentiële vragen zijn niet alleen waar en hoe de dienst draait, maar ook onder welk recht die valt en wie de dienst in het uiterste geval kan beperken of stopzetten? Zo delen steeds meer veiligheidsregio’s en politieorganisaties hun systemen in op kriticiteit, ofwel: welke systemen moeten per se blijven draaien als een externe verbinding of leverancier uitvalt en welke kunnen dat probleem een dag of week overleven? Die indeling geldt niet alleen voor hun eigen infrastructuur, maar ook direct voor de software die ze bij leveranciers afnemen.
Een voorbeeld: een op papier Nederlandse applicatie kan in de praktijk afhangen van Amerikaanse hosting, inlogdiensten of AI-API’s. Allemaal buiten het zicht van de klant/opdrachtgever. Steeds vaker vragen inkopers daarom niet meer alleen waar hun data staat, maar ook waar de leverancier zelf van afhankelijk is om de dienst te kunnen leveren. Het draait om betrouwbaarheid.
Vragen over locatie van de data, en sturende wetten
En het blijft niet bij vragen; ook de wetgeving stuurt hierop aan. Zo is op 15 augustus 2026 de Cyberbeveiligingswet in werking getreden. Deze Nederlandse uitwerking van de Europese NIS2-richtlijn stelt uitdrukkelijk dat overheidsorganisaties moeten zorgen voor voldoende digitale veiligheid. Ook bij de inkoop van software en diensten. De Cyberbeveiligingswet vervangt de oudere Wet beveiliging netwerk- en informatiesystemen (Wbni). Verder is er de Wet politiegegevens (WPG) die voor politiegegevens eisen stelt aan het doel waarvoor ze worden gebruikt. Denk aan beveiliging, logging en controleerbaarheid. Die eisen zijn niet meer na te leven als een partij buiten het zicht van de verantwoordelijke organisatie bij de data kan. En dan is er nog de Europese Data Act. Die maakt sinds september 2025 het overstappen naar een andere aanbieder van clouddiensten en dataverwerkingsdiensten minder moeilijk en minder kostbaar. Vanaf 2027 mogen leveranciers helemaal geen overstapkosten meer rekenen.
Wat betekent dit alles voor jou als onafhankelijke softwareleverancier?
Wil je in de sector openbare orde en veiligheid blijven meedoen of er verder in groeien?
We hebben vier praktische tips voor je op een rij gezet, rekening houdend met ontwikkelingen in de praktijk en wetgeving:
1. Zorg dat je oplossing overal en altijd kan draaien. Een applicatie voor de meest kritieke processen moet echt kunnen doorwerken in een beperkte modus als de verbinding wegvalt. Lokale autonomie is daarbij essentieel. Sowieso is het belangrijk om na te denken over verschillende crisisscenario’s, zoals oplopende geopolitieke spanningen of misbruik van buitenlandse rechtsmacht.
2. Voorkom vendor lock-in. Containers, open standaarden en ondersteuning voor zelf hosten zijn geen extraatje meer, maar een marktvereiste. Klanten vragen er steeds vaker naar waar hun data staat.
3. Wees transparant over de keten. Laat zien wat je gebruikt aan hosting, onderaannemers voor gegevensverwerking (sub-processors) en datastromen, en hoe een klant desgewenst kan overstappen. Zo kan je klant zijn keuzes verantwoorden aan bestuurders en toezichthouders.
4. Bouw compliance in het product, niet alleen in het contract. Regel logging, toegangsbeheer en scheiding van data in de software zelf, zodanig dat de klant automatisch aan de geldende wet- en regelgeving voldoet. Dan ontzorg je je klant bij elke audit. Leun je vooral op contractuele beloftes, dan schuif je dat werk door naar je klant. En dat wil je juist voorkomen, toch?…
Wil je weten wat wij nog meer betekenen voor de Openbare Orde en Veiligheid, of specifiek voor softwareleveranciers? Klik dan op de desbetreffende pagina’s. Meer weten over onze diensten? Klik dan hier.