2025.231 Schriftelijke raadsvragen en beantwoording PvdA Afhankelijkheid softwareleveranciers (1518447)
Een raadslid stelde op 26 juni 2025 schriftelijke vragen aan het college van burgemeester en wethouders van Schouwen-Duiveland.
Brief van het college
Deze brief is niet in losse vragen en antwoorden uit te lezen. Hieronder staat de tekst; het origineel staat via de link.
GEMEENTERAAD
Vragen van een lid van de gemeenteraad ingevolge artikel 32 van het reglement van orde Ingekomen 30 april 2025, zaaknummer 1518447
Inleiding
Gemeenten maken steeds meer gebruik van clouddiensten en digitaliseren hun dienstverlening. Dat begrijpen wij ook want digitalisering heeft voordelen, bijvoorbeeld efficiëntere processen en betere dienstverlening.
Er kleven ook nadelen aan digitalisering, bijvoorbeeld de afhankelijkheid van externe IT-leveranciers en clouddiensten, zeker in een wereld waar de geopolitieke verhoudingen veranderen.
Uit navraag blijkt dat de gemeente Schouwen-Duiveland gebruik maakt van Amerikaanse softwareleveranciers zoals Microsoft, HP en Apple. Uit deze navraag blijkt ook dat het uitsluiten van Amerikaanse leveranciers invloed heeft op de manier van werken binnen de gemeente, nog los van de vraag of geschikte Europese alternatieven voorhanden zijn.
Los van de afhankelijkheid van de leveranciers speelt ook de vraag over de beveiliging van al het digitale verkeer. Afgelopen maandag bleek dat de websites van meerdere provincies en gemeenten niet bereikbaar waren vanwege een ddos-aanval . Een aanval die is opgeëist door een pro-Russische hackersgroep.
Voor de Partij van de Arbeid redenen om een aantal vragen te stellen.
Vragen ingevolge artikel 32 Reglement van orde
Antwoorden van burgemeester en wethouders
1: Hoe kijkt het college aan tegen de afhankelijkheid van Amerikaanse softwareleveranciers?
Onze gemeente maakt gebruik van Amerikaanse leveranciers. Net als alle andere organisaties, waaronder bedrijven en de overheid.
Er zijn voor een organisatie als de onze geen realistische alternatieven voor deze diensten die op korte termijn in te zetten zijn. Er zijn landelijk en Europees gezien wel initiatieven om te bezien hoe om te gaan met deze afhankelijkheid. De rijksoverheid werkt bijvoorbeeld aan een nieuw “overheidsbreed cloudbeleid”. Wanneer dit bekend is, verwachten we dat VNG een advies zal geven aan gemeenten. Wij zullen dit dan opvolgen.
Pagina 1 van 5
2: Welke risico’s voorziet de gemeente als het gaat om deze afhankelijkheid?
Elke taak die je als organisatie uitbesteedt, brengt risico’s met zich mee:
- Ongeautoriseerde toegang tot gegevens o Data die niet versleuteld is opgeslagen, is in te zien door de leverancier;
- Onderbreking van de dienstverlening aan inwoners o Een leverancier kan failliet gaan, of om andere reden uitvallen; o De gemeente is afhankelijk van haar leveranciers voor het uitvoeren van beveiligingsupdates en een juiste opvolging van incidenten;
- Financieel risico o Grote afhankelijkheid van één leverancier maakt overstappen technisch ingewikkeld en duur. Als de leverancier besluit prijzen te verhogen, heb je een slechte onderhandelingspositie;
- Juridisch risico o De gemeente moet weten hoe software beslissingen neemt. De gemeente kan zo aantonen hoe zij tot bepaalde beslissingen komt; o Amerikaanse softwarebedrijven vallen onder de CLOUD Act, die Amerikaanse autoriteiten in bepaalde gevallen, zoals bij een onderzoek naar terrorisme, met een gerechtelijk bevel toegang geeft tot data, ook als die in Europa is opgeslagen. De Amerikaanse wetgeving botst dan met Europese privacyregels.
Met uitzondering van het laatste risico, gelden deze risico’s voor alle leveranciers van de gemeente. Het is onze taak als gemeente om deze risico’s beheersbaar te houden, zodat inwoners in een dergelijk scenario minimale hinder ondervinden.
3: Schat het college deze risico’s in als piepklein, klein, gemiddeld of groot? Graag het antwoord toelichten.
Dit vraagstuk is geldig voor de gehele Europese Unie en is breder dan alleen Amerikaanse leveranciers. De specifieke risico’s voor onze gemeente zijn klein. De strategische risico’s zijn aanwezig, en kunnen we elke dag in de krant lezen.
De strategische risico’s moeten we afzetten tegen operationele risico’s die we elke dag lopen: het risico op hacks, datalekken, fouten in de configuratie, etc.
Het gebruik van professionele grote partijen voor onze ICT maakt de operationele risico’s juist heel beheersbaar. Deze zienswijze is ons desgevraagd bevestigd door de Informatiebeveiligingsdienst voor gemeenten.
Pagina 2 van 5
4: Is het college voornemens om stappen te zetten richting minder afhankelijkheid van Amerikaanse leveranciers, bijvoorbeeld door in te zetten op Europese of open source-alternatieven? Zo ja, welke stappen zijn of worden genomen? Zo nee, waarom niet?
Ja, en wel in overheidsbreed verband.
Er zijn voor een organisatie als de onze geen realistische alternatieven voor deze diensten die op korte termijn in te zetten zijn. Er zijn landelijk en Europees gezien wel initiatieven. De rijksoverheid werkt bijvoorbeeld aan een nieuw “Rijksbreed cloudbeleid”. Wanneer dit bekend is, verwachten we dat VNG een advies zal geven aan gemeenten. Wij zullen dit dan opvolgen.
We zien de volgende technische belemmeringen die overstappen bemoeilijken:
• Een migratie naar een alternatief kent een lange doorlooptijd, een intensief migratietraject met alle kosten en complexiteit van dien.
• Het beheer van applicaties zou meer tijd, capaciteit en expertise kosten. We zouden deze namelijk niet meer, zoals bij Microsoft, centraal kunnen beheren.
• Interoperabiliteit: onze systemen hebben veel koppelingen met verschillende leveranciers, wat mogelijk problemen kan veroorzaken of kan leiden tot onverwacht meerwerk. Ook maken toepassingen gebruik van plugins gebaseerd op Microsoft Office; hiervoor moeten dan alternatieven worden gezocht.
• Specifieke functionaliteit: alternatieven zijn mogelijk niet altijd beschikbaar. Dit vergt (landelijk) onderzoek.
• Compliance: gemeenten moeten voldoen aan strenge wet- en regelgeving. Vooral bij open source kan het lastig zijn om helder te krijgen of de software aan alle eisen voldoet. Er is dan medewerking van de ontwikkelaar nodig.
• Ondersteuning: onze helpdesk levert support op de werkplek. Zij zal moeten leren omgaan met de nieuwe programma’s om medewerkers te kunnen ondersteunen.
• Opmaakverschillen: een document in een andere applicatie openen, kan opeens een ander beeld geven. Dat moet de collega dan herstellen. Ook samenwerken met partijen die wel Office gebruiken zou lastiger worden door opmaakverschillen.
Ook aan het gebruik van Europese of open source alternatieven zijn risico’s verbonden. Of het zo is dat
- alles overwegend – de risico’s afnemen door een eventuele overstap is maar zeer de vraag.
Naast de technische risico’s, moeten we de verandering die nodig is in het gedrag van mensen niet onderschatten. Iedereen is gewend te werken met Windows en Office-programma’s. Collega’s zullen training en ondersteuning nodig hebben.
Accepteren van een verandering kost tijd.
De gemeente zou op dit moment bij inkooptrajecten, bij min of meer gelijke geschiktheid, wel de voorkeur geven aan een Europese leverancier.
Pagina 3 van 5
5: Bij digitale soevereiniteit hebben we het over het zelf -zonder andere partijen of externe invloedenbeheersen van de digitale systemen.
Acht het college het realistisch en wenselijk om toe te werken naar meer digitale soevereiniteit, bijvoorbeeld door bij aanbestedingen nadrukkelijker te sturen op alternatieven en beleid te ontwikkelen?
De trend is andersom. Leveranciers die voorheen oplossingen aanboden die we zelf in het gemeentehuis konden hosten en geheel zelf konden beheren, verhuizen deze steeds meer naar de cloud.
Beheer op locatie is een specialistisch vak geworden, waar de technische expertise in de huidige markt niet of nauwelijks voor te vinden is.
Om het beheer te vereenvoudigen en operationele risico’s te verminderen, veranderen leveranciers hun aanbod naar SaaS: Software as a Service. Hierbij verzorgen zij de hosting en het technisch beheer, waardoor alleen het functioneel en applicatiebeheer (zoals updates en autorisaties) nog bij de gemeente ligt.
Wel zien we mogelijkheden in de samenwerking: als er landelijk of regionaal een shared datacenter zou worden ingericht, zouden we zeker overwegen hier gebruik van te maken. Wederom op advies en initiatief vanuit de landelijke gremia.
6: Zijn risicoanalyses uitgevoerd over de gevolgen van storingen of beperkte beschikbaarheid van softwareleveranciers? Zo ja, wat is met de uitslagen van deze risicoanalyses gedaan?
Het is belangrijk dat we onderscheid maken tussen een tijdelijke verstoring enerzijds en een bewuste (al dan niet gedwongen) keuze om af te zien van Amerikaanse leveranciers anderzijds.
Vanuit bedrijfscontinuïteit hebben we scenario’s bekeken waarin een leverancier of internetverbinding tijdelijk niet beschikbaar is. Dit kan natuurlijk ook een Amerikaanse leverancier zijn. Hierbij richten we maatregelen in om de dienstverlening zo snel mogelijk op een acceptabel niveau te kunnen voortzetten. Maar de insteek is altijd dat dit tijdelijk is, tot de leverancier de reguliere dienstverlening heeft hersteld.
Op dit moment hebben we dit bekeken voor de top 3 processen.…
Bron: raadsinformatie van de gemeente Schouwen-Duiveland (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.