WK 2026: Scoor de beste deals! Stel jouw winnende opstelling samen met behulp van ons advies.

Nederland kan niet-EU-bedrijven uitsluiten als toekomstige DigiD-hoster

De overheid kan een potentiële opvolger van DigiD-hoster Solvinity uitsluiten als deze niet uit een EU-land komt. Dat meldt het ministerie van Binnenlandse Zaken. Het aanbestedingscontract met Solvinity loopt in 2028 af. Een Amerikaanse partij stond op het punt dat bedrijf over te nemen.

Hoe zat het ook alweer?

DigiD is het Nederlandse identificatiesysteem voor burgers bij organisaties zoals overheidsdiensten, verzekeraars of medische instellingen. De overheidsorganisatie Logius beheert DigiD, maar de software draait op servers van een externe hostingprovider, Solvinity.

Die partij had vorig jaar een overnamedeal gesloten met het Amerikaanse Kyndryl. Vorige maand hield de overheid de voorgenomen overnam. De koop zou mogelijk een risico vormen voor het publieke belang. Amerika had dan bijvoorbeeld de toegang tot DigiD kunnen belemmeren.

Het aanbestedingscontract voor de opvolger van Solvinity zal via de Aanbestedingswet Defensie en Veiligheid verlopen. Dat laat staatssecretaris Eric van der Burg van Binnenlandse Zaken weten in een brief aan de Tweede Kamer. Het verschil met een reguliere Europese aanbesteding is dat de ADV verplicht dat er meer 'mogelijkheden zijn om risico's voor de nationale veiligheid te beperken'. Zo kunnen partijen die niet in EU-lidstaten gevestigd zijn, worden uitgesloten.

Het contract met Solvinity werd eerder dit jaar nog met twee jaar verlengd. In augustus 2028 loopt de overeenkomst af. Solvinity is in handen van een Britse investeringsmaatschappij en dus niet een bedrijf uit de EU. Logius bereidt de aanbesteding momenteel voor. Zodra de aanbesteding is toegekend, wordt de Kamer weer geïnformeerd.

Technische maatregelen

In de brief staat ook dat er aanvullende technische maatregelen worden genomen naar aanleiding van een niet openbaar gemaakte kwetsbaarhedenscan. De persoonsgegevens in DigiD en MijnOverheid worden beter versleuteld en er komen aanvullende back-ups bij een ander overheidsdatacenter. Daarnaast wordt de monitoring van het hostingplatform van Solvinity versterkt 'door het aantal detectieregels verder uit te breiden'.

DigiD logo

Door Kevin Krikhaar

Redacteur

05-06-2026 • 08:50

37

Submitter: Archcry

Reacties (37)

Sorteer op:

Weergave:

Helaas valt de rest van de Nederlandse overheid en semi-overheid waarschijnlijk lastig onder de ADV te plaatsen. Wat doen we daarmee?
Dat valt denk ik nog wel mee.

Alles wat infrastructuur betreft is in principe een aanvalsvector voor staatshackers, en daarmee wss. via defensie onder het kopje 'defense en veiligheid' te plaatsen.
En alles wat persoonsgegevens verwerkt is in principe een aanvalsvector voor identiteitsdiefstal, alsmede ontwrichting van de samenleving en een aanval op de betrouwbaarheid v/h staatsapparaat. En daarmee wss. via veiligheid onder het kopje 'defense en veiligheid' te plaatsen.

[Reactie gewijzigd door R4gnax op 5 juni 2026 09:10]

Ik raak een beetje verontrust door de nu genomen of te nemen technische maatregelen die blijkbaar nodig zijn ondanks dat het al een goed beveiligd systeem zou zijn en al had moeten zijn.

Ook vraag ik me af waarom de aanbesteding niet initieel al via die wet is verlopen. Het is tenslotte altijd al kritieke infrastructuur geweest vanwege het feit dat DigiD vrijwel noodzakelijk is om fatsoenlijk met zorgaanbieders en overheid te kunnen communiceren; telefonisch contact is vrijwel ondoenlijk en veel omgevingen zijn ook niet meer goed ingericht op fysiek bezoek.
Ik denk dat men in Den Haag wakker is geschrokken vanwege de vele kritiek en waarschuwingen door experts / samenleving. En dat de staatssecretaris nu deze maatregelen heeft genomen om de aanbesteding op dit soort zeer kritische systemen voortaan via "Defensie en Veiligheid" te laten verlopen.

Had dit eerder moeten gebeuren: zeer zeker.
Ben ik blij dat er nu eindelijk iemand eens actie onderneemt: zeer zeker
Ze zijn er allemaal zo erg van geschrokken dat een motie om het gebruik van Palantir af te bouwen niet eens een meerderheid kreeg:

https://ikzoekeenmotie.nl/motie/2026D23702

En ondertussen draait alles nog op Microsoft, ook al leverde dat bedrijf namen en data uit de accounts van Nederlandse ambtenaren zomaar aan een Amerikaanse parlementaire commissie:

https://www.binnenlandsbestuur.nl/digitaal/microsoft-deelde-namen-ambtenaren-met-amerikaanse-overheid

Als die dus op een sanctielijst worden gezet worden ze ook afgesloten van Microsoft.
Ow, wist niet eens dat die motiesite bestond.
Well grappig want dan zie je namelijk dat sommige (vele) partijen hun beloftes tijdens verkiezingen niet laten blijken in hun stemgedrag wat 180 graden anders is.
Ook vraag ik me af waarom de aanbesteding niet initieel al via die wet is verlopen.
Is dat zo dan? Ik lees daar niks over. Het uitsluiten van non-EU bedrijven blijkt nu pas een optie (anders is dit artikel geen nieuws) dus eerder is dat sowieso niet zo bewust meegenomen.

[Reactie gewijzigd door watercoolertje op 5 juni 2026 09:38]

Je kan het allemaal nog zo goed beveiligen. Wanneer je iemand fysieke toegang geeft tot je netwerk en hardware is het alsnog gewoon voorbij en is die veiligheid vooral een kwestie van vertrouwen.
In mijn ervaring met aanbestedingen is het niet zo heel erg lastig om partijen die een risico vormen uit te sluiten - al jaren geleden meermalen gedaan. In het Programma van Eisen zijn best passages op te nemen die bijv. Amerikaanse partijen uitsluiten.

Het lastige is alleen altijd: wat gebeurd er met overnames. Als de partij die jij als contractpartner hebt ineens overgenomen wordt door bijv. een Amerikaans bedrijf, kun je misschien nog wel stellen dat dat tot contractontbinding leidt, maar daarmee creeer je vooral meteen voor jezelf een probleem.
Goed nieuws gelijk doorpakken naar andere schimmige overnames.
Bijvoorbeeld Zivver? Een dienst die beveiligde communicatie tussen bijvoorbeeld zorgverlener en patiënt regelt en dus de (mogelijk gevoelige) communicatie unencrypted op hun servers heeft staan en sinds vorig jaar ineens Amerikaans is? Daar heeft destijds nooit een haan naar gekraaid. Het gaat de politiek alleen om beeldvorming, niet om inhoud.
Bijvoorbeeld Zivver? Een dienst die beveiligde communicatie tussen bijvoorbeeld zorgverlener en patiënt regelt en dus de (mogelijk gevoelige) communicatie unencrypted op hun servers heeft staan en sinds vorig jaar ineens Amerikaans is? Daar heeft destijds nooit een haan naar gekraaid. Het gaat de politiek alleen om beeldvorming, niet om inhoud.
Sorry, maar dat is niet juist. De politiek heeft daar wel degelijk naar gekraaid. Barbara Kathmann van GroenLinks-PvdA heeft daar namelijk kamer-vragen over gesteld aan het kabinet: https://www.tweedekamer.n...2025Z17137&did=2025D52592

Alleen heeft de VVD (in de vorm van staatssecretaris Rutte en minister Karremans, die dit in zijn portefeuille heeft/had) besloten er geen landelijk optreden van te maken, maar het aan elke instantie zelf over te laten of men er iets mee doet:
Vraag 7
Heeft de Amerikaanse overname van Zivver gevolgen voor het gebruik van deze dienst
door Nederlandse overheden? Vindt u het verantwoord om de huidige inzet van Zivver
ongewijzigd te laten?

Antwoord 7
Overheidsorganisaties geven binnen hun eigen verantwoordelijkheid invulling aan het
gebruik van clouddiensten en de daarbij behorende afwegingen. Deze dienen te berusten op een gedegen risicoanalyse, waaronder in voorkomende gevallen
een DPIA en passende mitigerende maatregelen waar nodig. Departementen nemen hierover
besluiten binnen hun eigen mandateringsregelingen. Als onderdeel van het cloudbeleid
dienen beveiligingsmaatregelen genomen te worden en risicoanalyses geactualiseerd
te worden wanneer daartoe aanleiding is.
Sommige van die instanties doen dat ook bijvoorbeeld, daar heeft Tweakers ook over bericht:

- nieuws: Rechtspraak en Rotterdam The Hague Airport bekijken Zivver-alternatieven
- nieuws: Immigratie­dienst IND wil stoppen met Zivver na overname door Amerika...

[Reactie gewijzigd door wildhagen op 5 juni 2026 09:50]

Ik vind dat Nederland inderdaad hier harder mag zijn en eigen volk/land eerst. Niet met extreem rechtse cliché “grenzen dicht”*, maar voorkomen dat bedrijven, woningen en kritische overheid producten in handen valt van (niet Europese) investeerders en beleggers.

*Waarom deze opmerking? Gezien Nederland zelf schuld is, te weinig woningen opbouwen, de hoeveelheid lege panden hebben en gehele complexen en vooral starterswoningen opgekocht zijn, door buitenlandse bedrijven en onze prins.
Zou mooi zijn als er ook nog een stukje over clouds agnostic implementeren zou staan, zodat je makkelijker kan schakelen tussen aanbieders.

Voor bedrijven zijn de managed services vaak niet te weerstaan maar wellicht dat een (kritieke) overheids applicatie er principiëler in zou moeten staan ?
Waarom moeten bedrijven van buiten de EU eigenlijk gelijke kansen krijgen bij aanbestedingen? Ik heb niet de indruk dat landen buiten de EU zo aardig zijn voor ons.
Denk dat als deze bepaling wel wat strakker moet. Want een europese entiteit (bv/gmbh,bvba etc) die onder een US holding structuur valt, valt nog altijd onder bepaalde regels uit de USA als ik het goed heb.
Die wet in de US strekt nogal ver.

En wat te doen als zo'n entiteit/rechtpersoon (of ene in de structuur naar boven toe), naderhand wordt overgenomen door een US entititeit?
En wat te doen als zo'n entiteit/rechtpersoon (of ene in de structuur naar boven toe), naderhand wordt overgenomen door een US entititeit?
Dat kunnen we dus blokkeren, dat is toch precies wat nu speelt?
een europese entiteit (bv/gmbh,bvba etc) die onder een US holding structuur valt
Daar voorziet de ADV voor zover ik kan zien al in. Zo'n holdingstructuur valt onder een verbonden onderneming (Art 2.65) omdat de US holding overheersende invloed heeft over de Europese entiteit. De onderneming zal dan als geheel gezien moeten worden, waardoor ze als niet in de EU gezeten beschouwd kan worden.

[Reactie gewijzigd door R4gnax op 5 juni 2026 10:01]

Dus als, op termijn en door de boven ons gestelden gewenst, Oekraïne gaat toetreden tot de EU zou dat de DigiD-hoster kunnen worden...?
Ja maar bedenk wel, elke EU land valt onder de EU jurisdictie. Dat betekend dat de wet en regelgeving van de EU dus van toepassing is. Bij een conflict kan er dan ook doorgeprocedeerd worden tot aan het EU hof.
Dat betekend dat de wet en regelgeving van de EU dus van toepassing is.
Dat denk je, maar de bevoegdheden van inlichtingsdiensten vallen onder nationale veiligheid dus buiten EU recht.
Er zijn voor inlichtingsdiensten inderdaad meer mogelijkheden om data te verzamelen. Al zijn ook daar in Europees verband wel degelijk grenzen aan gesteld.

Maar de discussie over Digid ging niet alleen over het risico van data lekkage, een grote zorg was ook dat een andere staat onze kritieke infrastructuur in het geval van een conflict uit kon schakelen. Dat risico heb je veel minder binnen de EU omdat Nederland dan gewoon naar het Europees hof kan stappen.
Dat kan zeker en dat is dan prima.

Je geeft namelijk zelf al iets belangrijks aan, het daadwerkelijk toetreden tot de EU. Voordat het echter zover is zal men nog het nodige moeten veranderen, verbeteren en waarborgen. Oftewel; een lange weg te gaan, maar dat is normaal in een dergelijk proces. Uiteindelijk zou DigiD dus prima aldaar gehost kunnen worden onder EU wet en regelgeving.
Op Oekraïne kan je meer druk uitoefenen dan de VS. Al helemaal als ze bij de EU zitten. Locatie technisch is het natuurlijk niet de beste keuze.
"Zou kunnen worden"
Dat kan nu ook al, slimpie
Helemaal niet, ze zijn pas sinds 2022 kandidaat-lid van de EU.

Europa != EU.
Oekraïne heeft goed opgeleide it’ers en staat vierkant achter Europa. Het lijkt me een goed idee daar gebruik van te maken dus als het er veilig is!
Als het er veilig is en er iets aan de corruptie wordt gedaan, want helaas is er daar nog veel corruptie. Maar ze mogen waarschijnlijk niet eens lid worden van de EU voordat er echt iets gedaan is aan die corruptie.
Een beetje off-topic. Maar zijn er mogelijkheden om overnames voor bedrijven zoals Solvinity te blokkeren voor bedrijven buiten de EU? Volgens mij is zoiets in China bijna standaard als ik me niet vergis. Op die manier kunnen we, wat we nu nog hebben, binnenboord houden. Is er iemand met kennis hierover?
Via dezelfde wet als die de overheid gebruikt heeft om tijdelijk Nexperia over te nemen.
Die wet betreft formeel enkel goederen, omdat deze nog uit het pre-digitale tijdperk stamt. Deze kon op Nexperia toegepast worden omdat zij chips leveren - een fysiek goed.

Voor een software-leverancier zou eerst een gelijkstelling van software aan goederen bewerkstelligd moeten worden. Maar dat is niet ongewoon. Voor veel doeleinden in o.a. het consumentenrecht heeft het Europees Hooggerechtshof al meermalen besloten dat waar wetten niet apart refereren aan digitale inhoud of digitale inhoud niet expliciet uitsluiten, de term 'goed' gezien moet worden als ook betrekking te hebben op digitale inhoud.
Nee ze denken alweer verkeerd , ze beginnen met : ze kunnen niet EU landen uitsluiten , het moet zijn : ze moeten niet EU landen uitsluiten en eigenlijk gewoon alles in Nederland houden

Maar ja logica zit er nou eenmaal niet in Den Haag
Het komt niet vertrouwenwekkend over op mij. Het komt klungelig over, naïef hoe dat ging met die bedrijven.

Ik denk dat the-powers-that-be er plotseling achter komen dat zij ook kwetsbaar zijn met DigID en nu kan het plotseling wel, wat eerst als niet belangrijk werd geacht.

Ergens begrijp ik wel dat DigID een rode lap is voor elke zichzelf respecterende (staats)hacker. Ze zullen best wel een paar ton kunnen kapotslaan en een jaar uittrekken om naar binnen te komen. In de zucht naar efficiëntie is een single-point-of-failure gemaakt. Een permanent doelwit.

Bizar dat Europese regels bepalen wat NL aan kritische infrastructuur mag doen. Elk zichzelf respecterend land bepaald zelf wie ze binnen laten, wie hun kritische digitale infra mag beheren. Prima als NL samenwerkt met andere landen. Zoals elke scheepsbouwer weet, je moet compartimenteren. Zodat eén lek niet het hele schip laat zinken. NL heeft veel te veel compartimenten weg gehaald, want efficiënt.

Om te kunnen reageren moet je ingelogd zijn