28 mei 2025 · artikel 35-vragen · gemeente Nijmegen

Schriftelijke vragen (ex art. 39 RvO) betreffende niet-Europese afhankelijkheid van ICT-systemen

Een raadslid stelde op 28 mei 2025 schriftelijke vragen aan het college van burgemeester en wethouders van Nijmegen (8 vragen).

In het kort

8 vragen en wat het college antwoordt

  • Hoe beoordeelt het college de afhankelijkheid van de gemeente Nijmegen van NoordAmerikaanse en andere niet-Europese clouddiensten, in het licht van de huidige… → Welke maatregelen neemt het college om de risico's hiervan te beperken?
  • Heeft het college scenario’s uitgewerkt voor een situatie waarin de toegang tot deze clouddiensten door geopolitieke sancties wordt beperkt of significant duurder wordt? → Is het college bereid om deze scenario’s met de raad te delen of dit alsnog in kaart te brengen?
  • Hoe ziet het college de rol van digitale soevereiniteit bij de bescherming van privacy en veiligheid van Nijmegenaren? → Hoe werkt de gemeente hier op dit moment aan?
  • Is het college voornemens binnen de gemeentelijke organisatie gebruik te gaan maken van Microsoft CoPilot? → Zo ja, is het college op de hoogte van de vraagtekens rondom de privacy van dit programma en bereid dit te heroverwegen?
  • Op welke manier werkt de gemeente Nijmegen aan digitale soevereiniteit, bijvoorbeeld door het gebruik van Europese of open source alternatieven? → In onze informatievisie gaan we uit van een “open-source, tenzij”-beleid.
  • Is het college bekend met Europese initiatieven zoals GAIA-X, en hoe beoordeelt het college de relevantie van deze initiatieven voor de gemeentelijke IT-strategie? → Is het college bereid hier actief aansluiting bij te zoeken?
  • Is het college bereid om samen met andere gemeenten via de VNG of G40 te pleiten voor meer aandacht voor digitale strategische autonomie in gemeentelijke IT-strategieën? → Op ambtelijk niveau vindt er jarenlang overleg plaats, via de VNG, en via andere samenwerkingsverbanden, over digitale strategische autonomie.
  • Is het college bereid om bij de keuze voor toekomstige IT-systemen en clouddiensten expliciet te kijken naar de duurzaamheid van de gebruikte datacenters (zoals… → Het bestaande Nijmeegse inkoopbeleid, dat ook van toepassing is op onze ITsystemen, geeft in art. 4.2 al expliciet verschillende duurzaamheid criteria aan10.

Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.

Vragen en antwoorden

Vraag 1

Hoe beoordeelt het college de afhankelijkheid van de gemeente Nijmegen van NoordAmerikaanse en andere niet-Europese clouddiensten, in het licht van de huidige geopolitieke spanningen?

Antwoord van het college

Welke maatregelen neemt het college om de risico's hiervan te beperken? Als gemeente maken we gebruik van Noord-Amerikaanse clouddiensten, met name van clouddiensten die door Microsoft geleverd worden. We zijn ons bewust van de afhankelijkheid die we hiermee hebben van grote technologiebedrijven. Het college maakt continue een afweging tussen meerdere belangen. We zijn een organisatie met zo’n 2.500 medewerkers, 400 applicaties en werken samen met heel veel andere organisaties. Daarbij hebben we belangen te verenigen op het gebied van informatieveiligheid, maar bijvoorbeeld ook op het gebied van de continuïteit van onze dienstverlening, gebruiksgemak voor onze medewerkers, uitwisseling met andere organisaties en efficiëntie. We beperken de risico’s op afhankelijkheid door niet onze gehele bedrijfsvoering met Microsoft-producten te ondersteunen, en in algemene zin het gebruik van clouddiensten over het gemeentelijke ICT-landschap te spreiden over meerdere aanbieders. Bij het aanschaffen van nieuwe applicaties, ICT-diensten en functionaliteiten maken we die afweging telkens opnieuw. Een andere maatregel om risico’s te beperken ten aanzien van afhankelijkheid van niet-Europese Cloud leveranciers is het waar mogelijk samen optrekken met andere overheidspartijen om Gemeente Nijmegen Pagina 1 van 4 de positie ten aanzien van de Cloud leveranciers te versterken. Zo is een deel van het leveranciersmanagement ten aanzien van Microsoft belegd bij de Vereniging Nederlandse Gemeenten en het Rijk en maken we gebruik van op landelijk niveau afgesproken contractvoorwaarden en specifieke kennis.

Vraag 2

Heeft het college scenario’s uitgewerkt voor een situatie waarin de toegang tot deze clouddiensten door geopolitieke sancties wordt beperkt of significant duurder wordt?

Antwoord van het college

Is het college bereid om deze scenario’s met de raad te delen of dit alsnog in kaart te brengen? Er zijn geen uitgewerkte scenario’s voor de geschetste beschreven situatie beschikbaar, ook niet landelijk. We zien dat niet voor alle diensten het risico op prijsstijgingen gelijk is, doordat de concurrentie niet voor alle diensten hetzelfde is, waardoor er voor ons meer keus is en aanbieders daardoor lastiger hun prijzen kunnen verhogen. De organisatie werkt aan continuïteitsplannen om bij een digitale storing, van wat voor aard dan ook, toch het werk en de dienstverlening door te kunnen laten gaan.

Vraag 3

Hoe ziet het college de rol van digitale soevereiniteit bij de bescherming van privacy en veiligheid van Nijmegenaren?

Antwoord van het college

Hoe werkt de gemeente hier op dit moment aan? Digitale soevereiniteit is een begrip wat de verantwoordelijkheid van de (lokale) overheid bij de bescherming van privacy en veiligheid benadrukt. Een inwoner heeft geen keus en kan niet overstappen naar een andere gemeente. De afgelopen jaren is de digitale dreiging toegenomen, door statelijke actoren, maar ook door criminelen1. Door de toegenomen digitalisering en de afhankelijkheid van die digitalisering zijn de potentiële gevolgen van niet-beschikbaarheid of het lekken van gegevens ook toegenomen. Hierin heeft de gemeente een toenemende verantwoordelijkheid. De Amerikaanse overheid heeft zich al lang geleden, met de Cloud Act bijzondere en zelfs extraterritoriale bevoegdheden gegeven die indruisen tegen (digitale) soevereiniteit en bescherming van Europese persoonsgegevens. Het Nederlandse Cyber Security Center geeft aan dat we, ook wanneer gegevens worden opgeslagen in Europa, bij een Europees bedrijf, niet volledig beschermd zijn tegen de invloed van deze Cloud Act2. Een aantal recente gebeurtenissen3,4 in Nederland hebben laten zien dat het ook voor onze Rijksoverheid erg ingewikkeld is om een goede digitale bescherming te handhaven. In een analyse voor de Eerste Kamer komt KPMG tot de conclusie dat er het aanbod in Europa achterloopt op dat van de grote cloudpartijen5, ook op het gebied van informatieveiligheid. In dat licht heeft Nijmegen, en een deel van onze leveranciers, er tot nu toe voor gekozen om gebruik te blijven maken van de beveiligingsmogelijkheden die geboden worden door de grote (niet-Europese) Cloud providers. In verband met de zich snel veranderende situatie maken we deze risico afweging vaker of per geval. https://www.ncsc.nl/actueel/nieuws/2024/oktober/28/csbn-2024-turbulente-tijden-onvoorziene-effecten https://www.ncsc.nl/actueel/weblog/weblog/2022/de-werking-van-de-cloud-act-bij-dataopslag-in-europa 3 https://nos.nl/artikel/2534897-oorzaak-storing-in-beeld-in-9-van-10-gevallen-menselijke-fout 4 https://nos.nl/artikel/2558020-inloggen-bij-digid-urenlang-niet-mogelijk-door-ddos-aanval 5 https://www.eerstekamer.nl/overig/20250117/eindrapport_in_het_kader_van_het/document 1 2 Gemeente Nijmegen Pagina 2 van 4

Vraag 4

Is het college voornemens binnen de gemeentelijke organisatie gebruik te gaan maken van Microsoft CoPilot?

Antwoord van het college

Zo ja, is het college op de hoogte van de vraagtekens rondom de privacy van dit programma en bereid dit te heroverwegen? Microsoft CoPilot wordt als naam gebruikt voor een breed scala aan functionaliteit, en ook al langer bestaande applicaties worden hernoemd (bijvoorbeeld de ‘Office365 app’ naar ‘M365 co-pilot app’). Dit zorgt voor verwarring, niet alles wat CoPilot heet heeft dezelfde mogelijkheden en risico’s. We kiezen er nadrukkelijk voor om binnen onze Microsoft omgeving geen generatieve AI-functionaliteit als CoPilot te activeren die geautomatiseerd toegang heeft tot onze organisatie- of inwonergegevens. De DPIA die is uitgevoerd door het Rijk (SLM) en de universiteiten (SURF) met de daarin beschreven risico’s6 zien we als een bevestiging van deze lijn.

Vraag 5

Op welke manier werkt de gemeente Nijmegen aan digitale soevereiniteit, bijvoorbeeld door het gebruik van Europese of open source alternatieven?

Antwoord van het college

In onze informatievisie gaan we uit van een “open-source, tenzij”-beleid. In de praktijk is dit uitdagend, soms door onvolwassenheid van een alternatief product, of gebrek aan ondersteuning op het product. Soms ook omdat onze samenwerkingspartners in de stad, de regio en in het land niet overweg kunnen met afwijkende keuzes die wij maken. Voor onze ICT-diensten werken we samen met buurgemeenten binnen de MGR, en is de IRvN onze partner. Onderzoeken naar alternatieven vragen geld en tijd en komen boven op het dagelijkse werk, waardoor het nu alleen gedaan wordt als een ICT-applicatie aan vervanging toe is. Op een aantal specialistische deelgebieden ontwikkelen we ook zelf en publiceren we digitale producten of wijzigingen erop als opensource7. Daarbij maken we niet alleen gebruik van open source alternatieven, maar dragen we er ook zelf aan bij. Als we onze digitale soevereiniteit nog meer dan we nu doen willen versterken, vraagt dit in ieder geval een regionale, beter een landelijke of eigenlijk zelfs Europese aanpak, om zo voldoende schaal en kapitaal te creëren om tot alternatieve producten te komen en deze te kunnen inzetten.

Vraag 6

Is het college bekend met Europese initiatieven zoals GAIA-X, en hoe beoordeelt het college de relevantie van deze initiatieven voor de gemeentelijke IT-strategie?

Antwoord van het college

Is het college bereid hier actief aansluiting bij te zoeken? We zijn bekend met GAIA-X. Hoewel het initiatief relevant is in bredere zin levert het programma waarschijnlijk geen praktisch bruikbare diensten op voor ons als gemeente8. We verwachten dat actief aansluiting zoeken de gemeente Nijmegen daardoor geen voordeel oplevert. We ondersteunen wel dat Nederland op nationaal niveau hierbij aansluit. We zien in Nederland of Europa nog geen alternatief waarmee we op korte termijn onze Cloud-infrastructuur of onze kantoorautomatisering kunnen vervangen, maar we houden de ontwikkelingen wel in de gaten. https://www.surf.nl/files/2024-12/20241218-dpia-microsoft-365-copilot.pdf https://github.com/gemeenteNijmegen 8 https://ibestuur.nl/artikel/gaat-gaia-x-een-werkende-europese-cloud-opleveren-experts-zijn-kritisch/ 6 7 Gemeente Nijmegen Pagina 3 van 4

Vraag 7

Is het college bereid om samen met andere gemeenten via de VNG of G40 te pleiten voor meer aandacht voor digitale strategische autonomie in gemeentelijke IT-strategieën?

Antwoord van het college

Op ambtelijk niveau vindt er jarenlang overleg plaats, via de VNG, en via andere samenwerkingsverbanden, over digitale strategische autonomie. Nijmegen is al sinds de start van het programma Common Ground9 actief deelnemer daaraan. De uitgangspunten van dat programma zijn ook onderdeel van onze informatiekundige visie en van onze digitale architectuur. Dit programma ambieert meer gemeentelijke zeggenschap over de eigen informatievoorziening, ook ten opzichte van Nederlandse leveranciers. Digitale autonomie gaat niet alleen over onafhankelijkheid ten opzichte van Amerikaanse Cloud providers, het gaat in onze visie over zelfzeggenschap over de eigen informatievoorziening, informatiehuishouding en dienstverlening. Daarbij kan het soms gewenst zijn om wél ook naar diensten van niet-Europese Cloud providers te kijken, bijvoorbeeld om de markt te vergroten en monopolieposities van Nederlandse en Europese aanbieders te beperken. Een gezonde marktwerking onder ICTleveranciers zorgt ook voor meer zelfzeggenschap bij gemeentes.

Vraag 8

Is het college bereid om bij de keuze voor toekomstige IT-systemen en clouddiensten expliciet te kijken naar de duurzaamheid van de gebruikte datacenters (zoals energieverbruik en herkomst van de energie) en naar de kansen die er zijn om lokale of Europese aanbieders te betrekken, zodat de gemeente bijdraagt aan een sterke, duurzame en regionale digitale economie?

Antwoord van het college

Het bestaande Nijmeegse inkoopbeleid, dat ook van toepassing is op onze ITsystemen, geeft in art. 4.2 al expliciet verschillende duurzaamheid criteria aan10. In de praktijk moeten we vaak een afweging maken tussen duurzaamheid, informatiebeveiliging, privacy en zelfzeggenschap.

Bekijk de brief: Beantwoording Schriftelijke vragen (ex art. 39 RvO) betreffende niet-Europese afhankelijkheid van ICT-systemen

Bron: raadsinformatie van de gemeente Nijmegen (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Nijmegen

Alle artikel 35-vragen in Nijmegen