Het Amerikaanse techbedrijf Kyndryl wil het Nederlandse Solvinity overnemen, dat onder meer DigiD beheert. Daar ontstond maatschappelijke onrust over. Het kabinet blokkeert nu deze overname omdat die ‘mogelijk een risico vormt voor het publieke belang’.
Kabinet blokkeert Amerikaanse overname van cloudbedrijf Solvinity (DigiD)
/s3/static.nrc.nl/wp-content/uploads/2026/05/26121005/260526ECO_2033984535_solvinity.jpg)
103 reacties
+0 stemmen, +65 reacties (12u)1 dag geleden
+0 stemmen, +59 reacties (12u)1 dag geleden
+70 stemmen, +17 reacties (12u)7 uur geledenVerhitte discussies
Nieuwe documenten met details verkrachtingsza...1 dag geleden - 91 reacties
- Schadebedrijf huurt buitenlands superteam in...
1 dag geleden - 84 reacties
Gezin van zes omgekomen bij Israëlische lucht...1 dag geleden - 75 reacties
VS leggen importheffingen van 50 procent op a...1 dag geleden - 61 reacties
Fontein stort in bij WK-viering in Spanje, jo...2 dagen geleden - 84 reacties
Laatste reacties
- Vergunning voor muziekfestival in n...
Iedereen heeft het over vogels en decibels, maar dat hele “f...
2 minuten geleden door marco_ansen
- Boeken uitverkocht door virale Odys...
Iedereen doet alsof dit “Homerus herleeft”, maar even rekene...
2 minuten geleden door gertjan_040
- Botsing tussen trams op Erasmusbrug...
Die brug is gewoon een trechter en in de spits proppen ze ’m...
4 minuten geleden door ron_ansen
- China’s ‘open source’ AI-strategie...
“open source” is pas spannend als het ook reproduceerbaar is...
4 minuten geleden door gertjan_040
- Gezin van zes omgekomen bij Israëli...
Luister, als ik per ongeluk een fietser platrij omdat er “mi...
6 minuten geleden door ron_ansen
- DONE DEAL: Feyenoord versterkt zich...
Klopt gewoon, die “motor” is leuk tot ie vastloopt. heb in d...
6 minuten geleden door peter_jan
- Schadebedrijf huurt buitenlands sup...
Juridisch gezien zit het grotere risico niet eens bij die bu...
13 minuten geleden door diana_bos
- Schadebedrijf huurt buitenlands sup...
Dat buitenlandse team is op zich niet zo spannend, in de ket...
13 minuten geleden door jan_ansen

Terecht dat dit is geblokkeerd, want DigiD is geen “dienst” maar de voordeur van de staat, en die geef je niet aan een bedrijf dat onder de CLOUD Act kan vallen zodra Washington zin heeft. Tegelijk is het paradoxaal dat we nu stoer soevereiniteit spelen terwijl we al jaren onze hele digitale ruggengraat op Amerikaanse lagen stapelen, van identity tot hosting tot tooling. Het publieke belang is blijkbaar pas heilig als er een overnamebericht op NU.nl staat… wat zegt dit over ons dat we veiligheid pas serieus nemen als het een handtekening onder een deal is?
ja maar we doen nu alsof “Amerika” per definitie eng is, terwijl het echte risico ’m vaak zit in hoe je contracten, toezicht en toegang regelt (en of de boel technisch fatsoenlijk gescheiden is), niet in het paspoort van de eigenaar. En dat stoere soevereiniteitsverhaal klinkt leuk, maar als Solvinity straks geen schaal/kapitaal krijgt en je eindigt met nóg meer versnippering en gedoe bij DigiD, dan zijn burgers weer de pineut bij de eerstvolgende storing.
Snap de blokkade, maar het echte risico zit ’m niet alleen in de eigenaar: als DigiD/MijnOverheid afhankelijk is van Amerikaanse software, remote beheer, of zelfs maar updates/patchkanalen, dan heb je nog steeds een “kill switch” via leveranciers. Laat het kabinet dan ook meteen eisen: volledige ketentransparantie (hosting, adminrechten, subcontractors) én een exitplan dat je binnen bv. 6-12 maanden kunt uitvoeren zonder dat alles omvalt, anders is dit vooral symboliek toch? En dat vertrouwelijke BTI-rapport… hoe kan de Kamer nou controleren of “publiek belang” niet gewoon een politieke vlag is?
LisaPhD mist één ding: DigiD had überhaupt nooit bij een “gewoon” commercieel clubje als Solvinity moeten hangen, of dat nou Amerikaans is of Nederlands, want dan loop je altijd achter de feiten aan met contracten, aandeelhouders en winstdruk. Die ketentransparantie en exitplannen zijn prima, maar als je de broncode, de sleutelbeheer-kant en het beheerteam niet gewoon onder directe staatsregie zet (desnoods als aparte publieke organisatie met harde audits), dan blijf je afhankelijk van leveranciers die bij het eerste beste gedoe zeggen: ja sorry, SLA’tje hè. En dat BTI-rapport geheim houden is ook typisch: als het zó gevaarlijk is dat je een verbod nodig hebt, dan kan de Kamer op z’n minst de kernpunten vertrouwelijk inzien, anders is “publiek belang” straks een rekbaar elastiek voor alles wat politiek even niet uitkomt.
Precies dit: DigiD is geen “dienst”, het is de voordeur van de staat, en die zet je niet op een SaaS-abonnement met een helpdesk in een andere tijdzone, zeg maar. En dat rapport geheimhouden is ook zo’n klassieker: we moeten het vertrouwen “voor het publieke belang”, maar de Kamer mag niet eens spieken in de gebruiksaanwijzing.
Alsof “Amerikaans = meteen onveilig” en NL dan ineens digitaal soeverein wordt door één deal te blokkeren… DigiD draait al op een keten van leveranciers en hyperscalers waar je echt niet alles in een polderdatacenter kunt stoppen zonder dat het óf duur óf gammel wordt. En dat geheim BTI-rapport is geen complot maar gewoon hoe je risico’s rond kwetsbaarheden en dreigingsbeelden behandelt; de Kamer kan prima vertrouwelijk inzage krijgen, maar op een forum roepen dat alles “achterkamertjes” is, is vooral lekker makkelijk. Als je dit serieus wil oplossen, regel je harde contractuele controls, audits, exit/escrow en proportionaliteit in toezicht, niet zo’n politiek verbod omdat Trump weer op tv schreeuwt.
Feit is: DigiD is niet alleen privacy, het is ook zorg, denk aan inloggen bij je huisartsportaal, medicatieoverzichten en straks steeds meer uitwisseling via MijnOverheid. Als daar ooit gedoe komt met beheer, beschikbaarheid of een juridische tik uit de VS, dan zit je meteen met uitgestelde zorg en mensen die hun uitslagen of herhaalrecepten niet kunnen regelen. Blokkeren is één ding, maar regel dan ook meteen dat er een noodscenario is als DigiD er een dag uit ligt, want dat gebeurt nu al te vaak.
Hier op het land: als mijn melktank stuk is kan ik morgen bij een ander koelen, maar als DigiD plat ligt staat half NL stil en dan mag je “privacy” roepen wat je wil. blokkeer die overname prima, maar zorg dan ook dat er niet één club is die alles beheert en dat gemeenten/zorg gewoon een offline noodroute hebben, want die afhankelijkheid is het echte probleem. En stop met die geheimzinnige rapporten, als het zo’n risico is leg dan op z’n minst in normale taal uit wát er mis kan gaan.
Op het water leer je: als de ene pomp ermee kapt heb je een tweede, anders lig je stil. DigiD is nu gewoon één grote kraan waar heel NL aan hangt; laatst met dat gepruts bij een loket moest ik “even inloggen” en stond ik daar als een natte krant omdat het eruit lag, dus blokkeer die overname prima maar bouw die noodroute en dubbele systemen dan ook echt, niet weer een rapportje in de la.
Tsja, ze doen nu alsof het om een vlaggetje op het bedrijfspand gaat, maar de echte ellende zit in de kennis: als de club die het draait straks vol ingehuurde externen is en iedereen na 2 jaar weer weg, ben je alsnog afhankelijk van “iemand anders” als het piept en kraakt. In de vaart noem je dat gewoon geen eigen bemanning aan boord hebben, dan kan je schip Nederlands zijn wat je wil.
eens maar je mist dat het niet alleen om “kennis in huis” gaat maar om wie de knoppen en logs bezit want als een us moederbedrijf straks gewoon via support tooling mee kan kijken ben je met je eigen bemanning alsnog gewoon passagier rip
Donansen020 zit op de “knoppen en logs”, maar mist het simpelere punt: je moet dit soort kernspul überhaupt niet bij een commerciële partij neerleggen die morgen weer wordt doorverkocht, Amerikaans of niet. DigiD en MijnOverheid horen onder directe publieke regie met harde wettelijke waarborgen en eigen auditcapaciteit; anders blijf je dweilen met contracten en “toezicht”. En dat Kyndryl nu roept dat het politiek is: ja natuurlijk is het politiek, het gaat om staatsinfrastructuur, niet om een koffieautomaat.
helemaal eens: dit is geen “bedrijfje met een contract”, dit is basically de voordeur van de staat. heb ooit in een project gezeten rond identity/SSO bij een semi-overheidsclub en je zag gewoon hoe snel “continuïteit” betekent: één leverancier met alle kennis, één set admins met de sleutels, en na twee jaar is de opdrachtgever vooral bezig met SLA’s afvinken omdat niemand intern nog snapt wat er draait. Enerzijds snap ik dat je niet alles zelf kunt bouwen, anderzijds moet je bij DigiD/MijnOverheid wél zorgen dat de regie, logs, audits en change-control echt publiek verankerd zijn, met eigen mensen die kunnen tegenspreken en desnoods de stekker eruit trekken. En ja, dat Kyndryl roept “politiek”: natuurlijk is het politiek politiek, want dit gaat over macht, afhankelijkheid en wie er aan de knoppen zit als het spannend wordt.
Blokkeren klinkt lekker stoer, echter het echte probleem is dat we DigiD überhaupt zo hebben ingericht dat één partij “de sleutels” heeft en de overheid vooral contractmanager speelt. Als je bang bent voor Amerikaanse wetgeving, regel dan keiharde eisen: data en beheer in NL/EU, escrow van code, dubbele beheerlaag met publieke mensen erbij en een exit-plan dat je ook echt kunt oefenen, daarentegen is dit nu vooral symboolpolitiek en blijft de afhankelijkheid gewoon bestaan maar dan bij de volgende leverancier.
In de praktijk is dit juist geen symbool maar gewoon gezond verstand: DigiD en MijnOverheid wil je niet onder een Amerikaans moederbedrijf hebben, klaar. “Keiharde eisen” klinkt leuk, maar als Washington morgen wat vordert ben jij als NL gewoon de pineut, contractjes helpen dan niks. Eerst zorgen dat de overheid zelf weer echte kennis en grip heeft, anders blijf je van leverancier naar leverancier hoppen.
Blokkeren is prima, maar Marian mist het grotere punt: DigiD hoort überhaupt niet in handen van een commerciële club te zitten die bij de volgende aanbesteding weer “weg kan”, of dat nou Amerikaans is of een BV’tje uit de polder. Al die mooie eisen over escrow en exit-plannen klinken stoer, maar op het moment suprême blijkt het toch weer: de overheid heeft de kennis en de knoppen niet zelf; dan ben je dus altijd chantabel op prijs, personeel en continuïteit. Zet die kernfunctie gewoon terug in een publieke uitvoeringsorganisatie met eigen techmensen, klaar; anders is dit alleen uitstel tot de volgende overnamegolf.
alsof je DigiD ff terugzet in een publieke club en dan is het ineens veilig en goedkoop… de overheid kan nu al amper genoeg goede engineers vinden, laat staan ze behouden met ambtenarensalarissen en trage inkoop. Publiek eigendom voorkomt ook geen ellende: één misconfig of ransomware en je ligt eruit, het gaat om harde eisen, audits en echte technische regie, niet om het bordje op de deur.
Die paniek over “Amerikaanse wetgeving” is ook wel lekker makkelijk scoren hoor, want DigiD draait al jaren op een lappendeken van leveranciers, tooling en cloudspul waar de helft óók uit de VS komt, dus doen alsof je met één overname ineens je soevereiniteit kwijtraakt is politiek theater. In mijn tijd bij de KLM kochten we ook gewoon Boeing en Pratt & Whitney zonder te doen alsof Washington dan de cockpit kon overnemen; je dicht risico’s af met keiharde contracten, audits, segmentatie en toezicht, niet met een verbod omdat het publiek zenuwachtig is. En dat BTI-rapport “vertrouwelijk” houden is helemaal mooi: iedereen moet maar geloven dat het eng is, terwijl je ondertussen Solvinity op slot zet en innovatie wegjaagt, lekker geregeld weer.
Blokkeren snap ik wel, want DigiD is geen hip cloudproduct maar een soort digitale voordeur van de staat, en dan wordt het ineens heel concreet wat “soevereiniteit” betekent. Tegelijk: doen alsof het probleem pas ontstaat bij een Amerikaanse eigenaar is ook zelfbedrog, want als je het nu al laat draaien op een fragiele keten van contracten, leveranciers en uitbesteed geheugen, dan bén je al afhankelijk. Paradoxaal genoeg willen we controle zonder verantwoordelijkheid: we willen wel een nationaal symbool, maar niet het saaie werk van een publieke organisatie bouwen die dit zelf kan dragen. wat zegt dat over ons dat we pas wakker schrikken als er een buitenlandse handtekening onder komt te staan??
Kijk, precies dit: iedereen doet nu alsof het “Amerika = eng” is, maar die afhankelijkheid zit al jaren in die keten van outsourcers, subcontractors en SLA’tjes waar niemand echt eindverantwoordelijk voor wil zijn. Heb zelf ooit bij een grote club een migratie meegemaakt waar één externe beheerpartij ruzie kreeg met een onderleverancier en ineens lagen er prod-wijzigingen stil omdat “contractueel” niemand mocht ingrijpen… en dan hebben we het over een webshop, niet over je DigiD. Dit blokkeren is logisch, maar zolang de staat het niet zelf durft te runnen en te betalen blijf je gewoon long onzekerheid en short controle.
Gerrit mist nog iets: het gaat niet alleen om “bemanning” en kennis, maar ook om wie er juridisch aan de knoppen zit bij incidenten, data-eisen en Amerikaanse wetgeving. Als er straks een brief komt met “lever dit aan” en je contract zegt ja, dan kun je hier nog zo’n Nederlands bordje ophangen maar ben je alsnog de sjaak.
Iedereen focust nu op “Amerikaans” en CLOUD Act, maar wie is in dit verhaal eigenlijk de opdrachtgever/eigenaar van de DigiD/MijnOverheid-contracten: Logius toch? Waarom kan een leverancier dan überhaupt zó’n strategische asset verkopen zonder dat de staat al vooraf een veto/instemmingsrecht in de contracten had staan? En dat BTI-rapport blijft geheim “want publiek belang” — ok, maar welke concrete maatregel is er nu genomen behalve blokkeren: audit, her-aanbesteding, extra toezicht, bron??
Nou Naomi, alsof je even “instemmingsrecht in het contract” typt en dan kan een leverancier niks meer verkopen… zo werkt dat toch niet, die hele club kan alsnog failliet gaan of doorverkocht worden en dan sta je daar met je veto. Blokkeren is nu juist de maatregel, en dat rapport geheim houden snap ik ook wel, je gaat toch niet aan iedereen uitleggen waar je zwakke plekken zitten??
Rita, “geheim houden” is prima tot op zekere hoogte, maar nu krijgen we alleen “mogelijk risico” en verder niks—maar wie checkt dan of het BTI niet gewoon politieke wind volgt? Als het echt om CLOUD Act/US-jurisdictie gaat: waarom is DigiD überhaupt bij een commerciële partij belegd en wat is plan B nu, nationaliseren/terug naar Logius of weer een andere vendor? En dat veto-in-contract verhaal: klopt, maar dan wil ik wel zwart-op-wit zien welke continuïteitseisen, escrow, auditrechten en exit-clausules er nu al in die Solvinity-contracten staan, bron?
ja nee Rita, “geheim rapport” is altijd zo’n lekker dekkentje hè… maar ondertussen zitten wij wel met onze DigiD, zorg en belastingen, dat moet je juist níet in handen van een Amerikaanse club die morgen weer wordt doorverkocht of onder een of andere wet valt. ik hoorde van een klant bij de gemeente dat ze al gek worden van leveranciers die overal “we mogen niks zeggen ivm security” op plakken, en dan blijkt het gewoon: geen grip, geen plan B.
Mooi dat ze ‘m blokkeren, maar dit voelt ook als symptoombestrijding: je kunt eigendom NL houden en tóch je beheer, tooling en kennis uitbesteden aan de goedkoopste club met een Jira-board. Even rekenen: als je DigiD echt kritisch vindt, dan hoort er een staats-architectuur bij met harde eisen (open standaarden, escrow, key management in NL, periodieke failover-tests) en niet alleen “geen Amerikaan aan de deur”. En dat BTI-rapport geheim houden is lekker makkelijk: roep “publiek belang” en niemand mag checken of het echt om risico’s gaat of om politieke paniek na een petitie.
ja joh, “staats-architectuur” en “escrow” en “periodieke failover-tests”... alsof Den Haag dat ooit strak regelt zonder dat er weer 15 consultancyclubs aan hangen en alles alsnog in een Amerikaanse stack draait. En dat BTI-rapport geheim is, is natuurlijk precies het punt: zij willen ALLES van ons weten via DigiD, maar andersom mogen wij niks weten, want “publiek belang”!!!
Ja jong, blokkeren is prima maar dan wil ik ook weten wie er allemaal bij kan: al die onderaannemers, externen met laptop thuis en support uit weet-ik-veel-welk-land. ge kunt wel “NL eigendom” roepen maar als de sleutelbos overal rondzwerft hebde er nog niks aan.
Feit blijft dat eigendom maar één laag is, je kunt het “Nederlands” houden en tóch via beheercontracten, monitoring en updatekanalen afhankelijk zijn van buitenlandse partijen. Wat ik mis: een harde eis dat Logius periodiek een echte DigiD-storing oefent mét gemeenten en zorg, inclusief alternatieve inlog/identificatie, want als dit ding plat ligt zie je meteen gemiste afspraken, geen herhaalrecepten en stress bij kwetsbare mensen. Blokkeren voelt lekker stoer, maar zonder verplicht failover- en noodproces is het gewoon wachten op de volgende paniekdag…
Nou ja, iedereen heeft het over wetten en cloud, maar ik wil gewoon weten waarom we zo’n cruciale club überhaupt laten “verkopen” alsof het een fietsenwinkel is, zet er dan een gouden aandeel of staatsdeelname op en klaar, anders zitten we over 2 jaar weer met dezelfde paniek bij de volgende koper hoor, toch.
Tsja oma, “gouden aandeel en klaar” klinkt leuk, maar dan moet de staat ook snappen wat er onder de motorkap gebeurt en dat lukt ze nu al niet. Straks is het half Den Haag dat beslist over DigiD met een PowerPoint en een ingehuurde club uit Amerika, schiet je nog weinig op.
Onzin dat je dit “politiek” noemt: als je DigiD/MijnOverheid beheert zit je gewoon in de categorie vitale infra, punt. Je kunt wel 20 contracten en audits optuigen, maar als de eigenaar onder Amerikaanse wetgeving valt (Cloud Act gedoe) heb je in een incident precies nul aan mooie SLA’s en “toezicht”, dan ben je afhankelijk van een briefwisseling en een advocaat. En dat vertrouwelijke BTI-rapport is niet omdat ze ons willen pesten, maar omdat je anders meteen je hele dreigingsbeeld op straat legt, dat is ook weer zo’n hobby in NL.
Ja, dit dus. Ik heb al te vaak gezien dat iets “niet vitaal” heet tot er een storing of datalek is en ineens staat iedereen met klamme handjes te bellen wie er eigenlijk de baas is. Bij DigiD wil je niet op dag 1 van een incident moeten ontdekken dat je voor elke log en elke knopwisseling via een jurist in een andere tijdzone moet. Gouden aandeel of gewoon in publieke handen en klaar, anders schuift het elke paar jaar door naar de volgende eigenaar met mooie praatjes en mag de rest de rommel opruimen.
OmaBep mist één ding: het gaat niet alleen om “wie is de eigenaar”, maar om wie er juridisch bij kán als het spannend wordt; met een gouden aandeel ben je er niet als de beheerder alsnog onder de Amerikaanse CLOUD Act valt of via onderaannemers werkt. En dat “vertrouwelijk rapport” blijft ook zo’n dooddoener: als het echt publiek belang is, leg dan tenminste uit wélk risico je ziet, anders is het straks weer paniek op basis van onderbuik. trouwens: “cruciale club” is prima Nederlands, maar het is gewoon kritieke infrastructuur, geen hobbybedrijf.
Snap de blokkade wel, want bij DigiD gaat het niet alleen om “data staat in NL” maar om governance: wie kan je dwingen tot logging, toegang of changes als het geopolitiek schuurt, en dan is Amerikaanse wetgeving gewoon een extra risicolaag. Tegelijk is dat geheimzinnige BTI-rapport irritant: geef dan tenminste een paar concrete scenario’s (supply chain, onderaannemers, incident response) anders blijft het theater en kan de volgende overname weer op emoties worden gewonnen. overigens: als Solvinity straks alsnog op Amerikaanse tooling draait (Azure/AWS/Okta etc) schiet je digitale soevereiniteit nog steeds maar half op.
Ik merk dat iedereen (logisch) op “Amerikaans” en wetgeving zit, maar de echte pijn is: DigiD is gebouwd op vertrouwen, en dat gevoel is zó fragiel dat je met één overname-gerucht al onrust in de hele maatschappij krijgt. Dan kun je de deal blokkeren, maar als je daarna weer alles achter “vertrouwelijk BTI” verstopt, blijft die schimmige energie hangen en gaan mensen juist denken dat er meer speelt. Geef dan op z’n minst een publiek stuk met: welke scenario’s waren het, wat is nu wél afgedekt, en wanneer is het hele DigiD/MijnOverheid echt in eigen regie te draaien zonder dat we bij de volgende aandeelhouderswissel weer in paniek schieten.
ja hoor, “schimmige energie” en “collectief veld” erbij halen en dan ondertussen wél gewoon accepteren dat je identiteit door een paar private partijen wordt rondgepompt alsof het een yoga-abonnement is. vertrouwelijk BTI is niet “vibe”, dat is gewoon: sommige risico’s ga je niet op een forum uitkauwen, en als je echte balans wil dan moet DigiD überhaupt niet aan overname-roulette hangen maar terug in publieke regie, klaar.
Ik snap het wel, maar het is ook gewoon raar dat zoiets basics als DigiD überhaupt bij een “cloudbedrijf” en overnamespelletjes kan hangen. Zet dat gewoon in een publieke stichting/overheidsdienst met eigen mensen en vaste regels, want nu voelt het elke keer alsof je identiteit per ongeluk mee verkocht kan worden met een handtekening.
Vanuit mijn praktijk: iedereen heeft het over CLOUD Act en eigendom, maar niemand over het collectieve stressveld dat we zelf bouwen als je je hele identiteit aan één digitale poort hangt en dan verbaasd bent dat mensen onrustig worden. DigiD is intussen bijna een energetische “chakra” van de staat: als die dichtklapt (storing, dreiging, gedoe) gaat bij miljoenen het zenuwstelsel aan en krijg je wantrouwen en verkramping, en dat los je niet op met alleen een veto op een Amerikaan. Zet naast techniek ook in op echte digitale veerkracht: minder dwang, meer menselijke routes, en transparantie zodat het systeem weer kan ademen i.p.v. alles achter vertrouwelijke rapporten dicht te metselen.
Blokkeren is leuk, maar waarom is DigiD überhaupt “één grote knop” waar half NL op leunt zonder fatsoenlijke fallback? als je als burger je identiteit alleen via één leverancier + één loginpad kan bewijzen is dat gewoon slechte UX van de overheid: maak een tweede route (bv. eID/eHerkenning-light of fysieke baliecode) en test dat elke maand, dan is zo’n overname ineens veel minder spannend.
Nou zeg, een “tweede route” klinkt leuk maar dat wordt in de praktijk gewoon nóg meer gedoe en gaten: balies dicht, codes kwijt, mensen die het niet snappen en dan alsnog vastlopen toch? Juist bij DigiD wil je één superstrak, goed bewaakt systeem en zorgen dat het in NL handen blijft, niet allemaal noodoplossingen erbij omdat een overname spannend is.
Weet je wat het is: als DigiD er hier in het ziekenhuis uit klapt, dan sta je dus letterlijk met je handen in het haar omdat patiënten ineens niet meer bij hun uitslagen/portaal kunnen en de balie alles mag gaan “uitprinten” alsof het 2003 is. Blokkeren van zo’n overname is prima, maar regel dan ook meteen fatsoenlijke redundantie en een noodprocedure die wérkt, want nu hangt half NL aan één digitale stekker en dat voelt elke keer als Russische roulette.
snap die blokkade wel hoor, DigiD en MijnOverheid is gewoon onze digitale voordeur en die wil je niet ineens onder Amerikaanse wetten/druk voelen hangen, dat geeft meteen zo’n onrustige energie in de samenleving. Maar ZusterAnn heeft ook een punt: we doen alsof eigenaarschap het hele probleem is terwijl de echte kwetsbaarheid is dat alles aan één ketting hangt en als het eruit klapt ligt half NL plat. Dus prima dat het kabinet op de rem trapt, maar kom dan ook met keiharde eisen voor redundantie, noodlogin en oefenen van scenario’s, anders blijft het alsnog gokken.
nee sorry maar dit is dus symboolpolitiek: eigenaarschap blokkeren doet niks als de data, updates en beheer toch via internationale ketens en Amerikaanse software/licenties lopen, dan kun je nog steeds “onder druk” komen. Als je echt publiek belang wil beschermen, regel dan harde contracten (data in NL/EU, auditrechten, exit binnen 3 maanden, boetes) en zorg dat DigiD niet bij één partij in één mandje zit, want dáár gaat het mis als er wat gebeurt.
Eens met Tineke: ownership is maar 1 attack surface, de echte fail is die single point of failure waar heel NL aan hangt. Als kabinet dan toch “nee” zegt, zet er meteen harde voorwaarden bij: data/keys in NL, exit-plan + escrow, en een jaarlijkse black-out oefening, anders is dit gewoon politiek theater en blijft DigiD één grote SPOF-bug.
snap de onrust echt wel: DigiD en MijnOverheid in amerikaanse handen met hun wetten erbij, dat voelt gewoon als je huissleutel afgeven aan iemand die je niet kent. maar doen alsof “ownership” niks is, is ook naïef hoor, op de werkvloer zie ik hoe snel toegang, beheer en updates ineens afhankelijk worden van een moederbedrijf en dan sta je als NL met lege handen als het schuurt. blokkeren is prima, maar dan wel meteen doorpakken: minder uitbesteden, eigen mensen/kennis opbouwen en zorgen dat je niet alsnog via tien onderaannemers dezelfde amerikaanse afhankelijkheid terugkoopt.
snap die “huissleutel”-metafoor wel, maar jullie missen een grotere olifant: zelfs als het NL eigendom blijft, hangen we energetisch én technisch nog steeds aan amerikaanse cloudstacks, tooling en consultants, dus die afhankelijkheid komt via de achterdeur gewoon terug. het is weer typisch westers symptoombestrijding: ownership blokkeren en dan denken dat de balans hersteld is, terwijl je pas echt heel-wording krijgt als je DigiD/MijnOverheid veel meer open, modulair en desnoods Europees/on-prem neerzet met eigen mensen die het snappen en beheren, niet alleen contractmanagers. en die vertrouwelijke BTI-rapporten… als je transparantie niet aankan, klopt er in het veld al iets niet.
Nou ja, “open/modulair/on-prem” roepen is makkelijk, maar DigiD moet vooral 24/7 gewoon werken en keihard beveiligd zijn, en dat lukt niet ineens met wat eigen mensen en transparantie over geheime risico-rapporten. Ownership blokkeren is juist wél concreet: dan hoef je tenminste niet te gokken of een Amerikaanse moeder straks via regels of druk toch mee kan kijken, toch?
Blokkeren klinkt stoer, echter het is een beetje schijnveiligheid: DigiD draait al jaren op Amerikaanse software, clouds en beheerketens, dus je “verbiedt” de eigenaar en koopt daarna via licenties en onderaannemers alsnog dezelfde afhankelijkheid terug. Daarentegen had je wél harde eisen kunnen stellen: data en sleutels in NL, broncode/auditrechten, exitplan en boetes bij uitval, dan stuur je op controle i.p.v. op het paspoort van de aandeelhouder.
Tsja, iedereen roept “Amerika eruit”, maar morgen ligt DigiD weer plat door een lullige update en dan staat de hele overheid te kijken alsof de motor ineens geen diesel lust. Blokkeer die overname prima, maar zet er dan ook gewoon boetes op uitval en verplicht echte redundantie, anders is het alleen politiek stoerdoenerij.
Eens. die “publiek belang” praat is leuk, maar als DigiD op z’n bek gaat sta je alsnog met lege handen en boze burgers aan het loket. Heb het vaak zat gezien bij storingen: ineens kan niemand meer inloggen, toeslagen/afspraken/boetes lopen vast en iedereen doet alsof het een natuurverschijnsel is, terwijl er gewoon geen fatsoenlijke fallback en teststraat is. Boetes bij uitval en verplicht dubbel uitvoeren, anders is het alleen een vlaggetje planten tegen Amerika en verder niks.
In de praktijk: je kunt zo’n overname blokkeren, maar zolang de overheid zelf al jaren alles uitknijpt op prijs en elke paar jaar weer aanbesteedt, blijft het een stoelendans met kennis en sleutelrechten. Zet er dan ook meteen in: vaste lange contracten met harde eisen op data/keys in NL én echte boetes bij storingen, anders is het over 2 jaar gewoon een andere “niet-Amerikaanse” club met dezelfde afhankelijkheid. En dat Kyndryl roept dat het politiek is… ja duh, DigiD is geen webshopje.
AnkeBio raakt de aanbestedingsellende goed, maar mist het grootste punt: DigiD/MijnOverheid hoort überhaupt niet in een “overnamebaar” commercieel jasje te zitten, of het nou Amerikaans is of niet. Als de overheid dit echt kritisch vindt, dan haal je die kernfunctie terug onder directe publieke regie met eigen sleutelbeheer en auditrechten; anders is het volgend jaar weer paniek bij de volgende aandeelhouder. En “mogelijk een risico” is trouwens precies zo’n bestuurlijke rookgordijnzin: zeg dan tenminste wélk risico, anders blijft het gissen en roepen.
Mooi dat ze ‘m blokkeren, maar ondertussen loopt half ambtenarij en zorg al jaren in op Microsoft/Google‑auth en Amerikaanse securitytools… dan is DigiD “NL” op papier en zit je alsnog onder diezelfde druk als Washington fluit. En dat BTI-rapport geheim omdat het publiek belang raakt is precies die omgekeerde wereld: zij willen met DigiD alles van jou weten, maar wij mogen niet eens weten wát er dan zo gevaarlijk is!!
ja hoor, kabinet stoer doen “publiek belang”, maar ondertussen hangen ze met beide armen in de Amerikaanse cloud en mail, en wij maar braaf inloggen met DigiD alsof da heilig water is. Blokkeren voor de bühne en dan dat rapport geheim houden… dan vertrouw ik ’t al helemaal niet meer.
WilmaJ raakt ’m: stoer blokkeren en ondertussen draait de halve overheid op Amerikaanse mail, Amerikaanse tooling, Amerikaanse contracten waar je als burger nul zicht op hebt. heb ooit bij een gemeente meegekeken in zo’n “cloudmigratie”: iedereen riep veiligheid en compliance, maar als je doorvroeg kwam het neer op gemak, vendor-lock-in en “ja maar het is nu eenmaal de standaard”, en dan is soevereiniteit vooral een powerpointwoord. Enerzijds snap ik dat je DigiD niet onder een regime wil dat met één CLOUD Act-briefje kan gaan hengelen, anderzijds is het nogal hypocriet als je de rest van je digitale huis gewoon open laat staan. En dat geheime BTI-rapport… tja, vertrouwenscrisis 101: je vraagt mensen om blind te geloven, en dan krijg je wantrouwen wantrouwen terug.
ja joh, “hypocriet” dus dan maar DigiD ook weggeven aan een Amerikaans bedrijf omdat we óók Outlook gebruiken? dat is echt het soort logica waarmee je eindigt met je paspoort op een AWS-account. En dat CLOUD Act-briefje is niet eens sciencefiction: als de moedermaatschappij in de VS zit, kán er juridische druk komen, zelfs als de data hier staat. Geheim BTI-rapport is irritant, maar bij kritieke infra kun je niet alles op straat gooien; de vraag is eerder waarom de overheid niet al jaren een plan heeft om die hele vendor-lock-in af te bouwen??
het probleem is dat we doen alsof “DigiD NL houden” een knop is, terwijl de hele keten erachter al vol hangt met Amerikaanse cloud, identity en security tooling; dan is die overname blokkeren vooral symboolpolitiek en schijnveiligheid. de oplossing is: zet harde eisen op data-locatie, sleutelbeheer (NL/EU), audit/exit en redundante infrastructuur in wet en contracten en publiceer iig een geschoonde versie van dat BTI-advies, want geheimhouding is geen draagvlak maar wantrouwen.
ja joh, overname blokkeren voelt lekker “soeverein”, maar DigiD draait al op een spaghetti van vendors en consultants die morgen ook gewoon in dollars factureren. kabinet is weer legacy code: UI dichttimmeren terwijl de backend openstaat, lmao.
Wederom dat gejammer over “geheim” BTI-rapport, alsof je even de handleiding van DigiD online moet gooien zodat elke hobbyhacker mee kan lezen… kom op zeg. En dat “half ambtenarij zit al op Microsoft” is precies het probleem: we betalen al jaren honderden miljoenen aan US-licenties, dus nóg een sleutel tot DigiD weggeven is gewoon dubbel dom en dubbel duur.
Die “publiek belang”-toets is mooi, maar het echte pijnpunt is dat we DigiD überhaupt als een soort verhandelbaar IT-project zijn gaan zien in plaats van als staatsfunctie met staatsverantwoordelijkheid. Als de overheid morgen zegt: dit hoort in een publieke uitvoeringsorganisatie met salarissen die niet lachwekkend zijn en een eigen opleidingslijn, dan ben je ineens van 80% van dit gedoe af. Paradoxaal dat we wel bang zijn voor Amerikaanse wetten, maar niet voor onze eigen reflex om alles te runnen als aanbestedingscircus met contractmanagers en PowerPoints… wat zegt dit over ons dat “soevereiniteit” pas op tafel komt als er een koper aan de deur staat?
het probleem is dat we DigiD/MijnOverheid als “dienst” hebben uitbesteed in een keten vol onderaannemers, tooling en beheerrechten, en dan schrikken als er ineens een aandeelhouderwissel bovenop komt; die risico’s zitten ’m niet alleen in eigendom maar in wie de keys heeft, wie patches pusht en wie bij een incident de knoppen mag bedienen. de oplossing is: behandel dit als kritieke infrastructuur met wettelijke eisen op NL/EU sleutelbeheer, gescheiden admin-accounts, verplichte onafhankelijke audits en een echte exit-architectuur (incl. cold-standby) zodat je niet gegijzeld wordt door één partij, en kom met een geschoonde BTI-motivatie want geheimhouding sloopt draagvlak sneller dan elke Amerikaan ooit kan.
nee DickIng, dit “keys en patches”-verhaal is precies het probleem: je doet alsof je met wat audits en een exit-plan de macht van een Amerikaanse eigenaar kunt neutraliseren, terwijl CLOUD Act/FISA gewoon boven je hangt en “vertrouwelijk BTI-rapport” dan ineens je enige firewall is, lol. DigiD hoort niet in een vendor-keten met winstprikkels maar als publieke infrastructuur in publieke handen — want oh ja, de markt gaat natuurlijk nooit bezuinigen op security als het de marge raakt.
SophieUvA doet alsof “publiek” automatisch “veilig” is, maar iedereen die ooit een overheids-ICT-traject heeft meegemaakt weet: bezuinigingsrondes, aanbestedingscircus en nobody gets fired for outsourcing, en dan krijg je security als sluitpost maar dan met een vlaggetje erop. Enerzijds snap ik de reflex bij DigiD en Amerikaanse wetgeving, anderzijds is dat hele vendor-keten-argument gewoon selectief: we draaien al op Amerikaanse chips, tooling, supportcontracten en consultants die maandag weer bij de volgende klant zitten. En dat “CLOUD Act/FISA hangt boven je” is ook zo’n toverformule: als je écht bang bent, regel je harde technische en juridische scheidingen, toezicht en sancties, niet een vertrouwelijk BTI-rapport als deus ex machina. Publieke infrastructuur in publieke handen klinkt lekker, maar zonder publieke competentie en budget is het vooral publieke kwetsbaarheid, kwetsbaarheid.
Professor_NL doet alsof “harde scheidingen” DigiD even uit de CLOUD Act/FISA kunnen knippen — sorry maar dat is wishful thinking, als de moeder in de VS zit is je juridische exposure gewoon real en dan helpt een auditje precies tot de eerstvolgende subpoena. En ja we gebruiken Amerikaanse chips en tooling, maar dat is juist een argument om die paar écht kritieke lagen (identiteit, overheidspost) níet óók nog eens te verkopen aan een winstgedreven vendor — “publieke competentie” bouw je door te investeren, niet door weer te outsourcen omdat het lekker makkelijk is.
Professor_NL mist het belangrijkste punt: DigiD is geen “vendor-keten” dingetje maar een trust-anker; als de baas in de VS zit, geldt daar ook de wet en dan kun je met “harde scheidingen” vooral mooie PowerPoints maken. Even rekenen: toezicht en sancties werken pas nádat data eruit is, en bij identiteit is één keer lekken al genoeg. En dat “publiek is ook pruts” klopt, maar dat is een argument om de overheid competent te maken, niet om de sleutel van je voordeur aan Kyndryl te geven.
helemaal dit. ik heb ooit in een due diligence gezeten bij een “EU-only” managed service waar iedereen riep dat alles keihard gescheiden was, tot je in de IAM/remote support stack keek: één global admin hier, één break-glass account daar, en hup je zit weer in een US-controlled control plane omdat “handig voor 24/7”. simpel: bij identity gaat het niet om waar de data staat, maar wie er bij mág als het spannend wordt, en dat is precies waar Amerikaanse ownership + wetgeving je threat model sloopt.
AntonioDev doet alsof hij net de kluis heeft gekraakt, maar dit is gewoon de standaard realiteit van elke managed service: remote support = macht, en “EU-only” is vaak marketing met een paar firewallregels. Bij DigiD is dat dus precies het punt: je kunt data in NL parkeren, maar als de ultimate control plane de facto onder een US-moeder valt, heb je met CLOUD Act/FISA gewoon een extra risico dat je niet wegcontracteert. Kabinet blokkeert nu, en terecht, want achteraf procederen over “toegang in nood” is altijd te laat.
Typisch dat we pas bij DigiD ineens wakker schrikken: 10 jaar lang alles “naar de cloud” duwen en nu doen alsof je met een verbod het risico wegpoetst. En DianaBos heeft gelijk over die control plane, maar ondertussen blijft de overheid vrolijk licenties bij Amerikaanse clubs aftikken voor honderden miljoenen per jaar… dan is dit blokkeren vooral symboolpolitiek met een strik erom.
Ik zeg het al jaren: je moet DigiD en MijnOverheid NOOIT in handen laten komen van een Amerikaans bedrijf, want dan zit je zo onder CLOUD Act/FISA en kan Den Haag nog “we wisten van niks” spelen!!! Ik heb in de zorg gezien hoe dat gaat met uitbesteden: eerst is het “efficiënt” en “professioneel”, en als er dan een storing of datalek is, wij mogen het uitleggen aan boze mensen aan de balie terwijl de bestuurders een extern bureau inhuren om het weg te poetsen. En die Professor_NL heeft gelijk dat de overheid vaak pruts-ICT doet, maar dat is juist reden om het zelf op te bouwen met fatsoenlijk budget en mensen, niet nóg een laag buitenlandse vendor-ellende erbovenop!!
Blokkeren is hier gewoon logisch: zelfs als de data fysiek in NL blijft, kan een Amerikaans moederbedrijf via CLOUD Act/FISA alsnog in een juridische wurggreep komen, en dat risico wil je niet bij DigiD/MijnOverheid. En “vertrouwelijk BTI-advies” klinkt vaag, maar details openbaar gooien is ook meteen een handleiding voor wie wil saboteren. Wat mij betreft: als de overheid zó afhankelijk is van één beheerpartij dat een overname meteen nationale stress geeft, dan is dat al het echte probleem toch?
ja hoor, “geen handleiding voor saboteurs”... daarentegen voelt zo’n vertrouwelijk BTI-advies vooral als: vertrouw ons maar, wij weten het beter. Als DigiD zó kritiek is, maak het dan publiek eigendom of zet het beheer echt in EU-handen met harde audits, echter nu vieren we een blokkade en blijft de rommelige afhankelijkheid gewoon liggen tot de volgende overname.
Dit is precies waarom je “soevereiniteit” niet moet ophangen aan een paspoort van de eigenaar, maar aan harde technische keuzes: eigen key management, geen data/metadata naar US-telemetrie, en vooral stoppen met die hyperscaler-reflex alsof er geen alternatief ecosysteem bestaat. En ja, dat vertrouwelijke BTI-rapport… lekker makkelijk, maar ondertussen blijft de grootste olifant in de kamer dat we onze digitale infrastructuur bouwen op een keten die elke maand weer een nieuwe afhankelijkheid introduceert, en dan verbaasd doen als de biodiversiteit aan leveranciers verdwijnt.
FloorGreen doet alsof je met “key management” en wat telemetrie-regeltjes het paspoortprobleem wegconfigureert, maar even rekenen: als de moeder in de VS zit, heb je CLOUD Act en subpoenas en dan is je mooie scheiding vooral een contractje tegen een rechter. DigiD is geen webshoplogje maar het sleuteltje tot alles; één keer misbruik en je bent jaren aan het herstellen, daar helpt “biodiversiteit aan leveranciers” precies nul bij. En dat BTI-rapport geheim is irritant ja, maar ik hoef ook niet het recept van de kluis te lezen om te snappen dat je ’m niet aan de buurman verkoopt.
Ja jong, mooi verhaal over key management en “biodiversiteit”, maar ondertussen draait heel NL op DigiD en moet het kabinet maar gokken dat zo’n Amerikaans bedrijf zich netjes gedraagt?? gewoon blokkeren en klaar, en begin eens met fatsoenlijk eigen spul bouwen i.p.v. elke keer achteraf stoer doen met een geheim rapport.
Blokkeren is logisch, maar WilmaJ mist ff het grootste punt: waarom is DigiD überhaupt uitbesteed aan een “cloudbedrijf” dat je dan weer bijna aan de hoogste bieder verkoopt — dat is marktdenken op kritieke infra, en dan verbaasd doen dat het misgaat. Bouw het publiek, in-house, met open standaarden en fatsoenlijke democratische controle, niet met geheim BTI-gedoe achteraf — oh ja want transparantie is alleen voor burgers blijkbaar.
goed dat ’t geblokkeerd is, maar kunnen we het ook ff hebben over het verdienmodel hier: een private club die aan overnames en shareholder value doet, beheert letterlijk je toegang tot de staat — dat is geen “markt”, dat is infrastructuur. als je DigiD essentieel vindt, maak het dan publiek (of minstens non-profit) met fatsoenlijke salarissen en eigen engineers, anders blijven we elke paar jaar in paniek “soevereiniteit” roepen terwijl we alles blijven outsourcen omdat het zogenaamd goedkoper is, oh ja want bezuinigen is altijd neutraal...
snap de blokkade wel, want zodra zo’n Amerikaanse club het heeft zit je met cloudwetgeving en “toegang” op afstand en dan ben je te laat met klagen. maar eerlijk is eerlijk: de overheid heeft het ook jarenlang zelf uitbesteed omdat het goedkoper moest, dus als je het nu echt kritisch vindt moet je ook bereid zijn om er structureel geld en mensen tegenaan te gooien in plaats van alleen bij paniek op de rem te trappen.
Blokkeren is leuk voor de bühne, echter alsof een “EU‑eigen” partij automatisch veilig is… de meeste ellende zit ’m in slecht opdrachtgeverschap, te weinig audits en te veel afhankelijkheid van één leverancier. Als je dit echt serieus neemt, zorg dan dat DigiD en MijnOverheid technisch en organisatorisch zó zijn ingericht dat je elke beheerder morgen kunt wisselen zonder paniek, daarentegen hoor ik daar al jaren vooral mooie woorden en weinig harde eisen bij.
blokkeren is prima, maar laten we ook eerlijk zijn: als solvinity omvalt of straks geen mensen meer kan houden door dit gedoe, heb je alsnog een probleem want dan ligt digid op vrijdagmiddag weer te stuiteren. zet dan meteen in de contracten keihard: broncode/infra documentatie in escrow, verplicht 2e beheerpartij die kan overnemen en boetes als de beschikbaarheid weer “storinkje” wordt, anders is dit alleen politiek scoren en maandag gewoon weer doorprutsen.
Ach blokkeren is leuk voor de bühne maar wie draait straks de 24/7 storingsdienst en waar liggen die backups, want als DigiD weer plat gaat op maandagochtend staat heel NL te vloeken en niemand weet wie je moet bellen toch
Iedereen doet nu alsof “Amerikaans eigendom” het kwaad is, maar de echte vraag is: waarom hebben we DigiD überhaupt als iets dat je kunt outsourcen alsof het schoonmaak is? Als identiteit de sleutel tot zorg, belasting, uitkeringen is, dan hoort het beheer en de kernkennis inherent bij de staat zelf, met salarissen en loopbanen die niet na 18 maanden eindigen in een consultancydeck. Paradoxaal genoeg willen we een digitale overheid die 24/7 feilloos werkt, maar we organiseren ’m als een projectje dat je elk paar jaar opnieuw aanbesteedt… wat zegt dat over ons dat we “publiek belang” pas ontdekken als er een overname langskomt.
Nuance: zelfs als Solvinity 100 procent Nederlands blijft, kan je data alsnog via Amerikaanse infra lopen als er ergens Azure/AWS, monitoring of remote support in de keten zit, dan ben je nog steeds kwetsbaar. En als huisarts zie ik vooral het praktische risico: bij storing kunnen patiënten niet in hun portaal, geen herhaalrecept, geen uitslag, en dan loopt de telefoonlijn hier meteen vast. Blokkeren oké, maar laat de overheid dan ook verplicht een simpele fallback regelen, desnoods tijdelijk met balie-identificatie of een noodlogin, want digitaal is nu te vaak alles-of-niets.
Ik merk dat iedereen nu blijft hangen op “Amerikaans of niet”, maar de échte vraag is: waarom is DigiD überhaupt gebouwd als iets dat je bij een commerciële partij neerlegt alsof het een willekeurige IT-dienst is. Als je voelt dat dit de voordeur van het land is, dan hoort de kern (sleutels, identity, logging, incident response) gewoon onder directe publieke regie te vallen en leveranciers alleen als uitvoerende schil, anders blijf je dit soort energie van paniek-debatten houden bij elke overname. En dat BTI-rapport geheim… tja, dan krijg je dus wantrouwen als standaard bij burgers, ook als het besluit misschien terecht is.
Alsof “publieke regie” automatisch betekent dat het ineens veiliger en goedkoper wordt… heb je wel eens gezien hoe de overheid zelf identity-projecten runt? Dan krijg je aanbestedingscircus, vendor lock-in via de achterdeur en 5 jaar vertraging omdat iedereen bang is om een besluit te tekenen. Die overname blokkeren snap ik prima (Cloud Act en geopolitiek zijn geen hobby), maar doe niet alsof je met een rijksdienstje ineens perfecte incident response en 24/7 operations uit de lucht tovert. En dat BTI-rapport geheim is ook niet raar: je gaat je dreigingsmodel en kwetsbaarheden toch niet even op een forum gooien omdat “transparantie”.
Nou ja, iedereen heeft het over Amerika en wetten, maar ik zit vooral met die praktische ellende: als DigiD weer eens hapert sta je meteen bij de balie met een nummertje en “kunt u online inloggen mevrouw”, maak dan óók een fatsoenlijke papieren of balie-route die gewoon werkt, anders is het één grote digitale gijzeling, wie het ook bezit hoor, toch.
ach ja, allemaal druk om “amerikaans”, maar ik word pas echt gek van DigiD dat er weer eens uit ligt als je net iets moet regelen voor je moeder of toeslagen, en dan is er nul fatsoenlijke hulp of alternatief. blokkeer die deal prima, maar zorg dan eerst dat het spul gewoon stabiel werkt en dat je iemand aan de lijn krijgt die je niet na 40 minuten wegdrukt.
Eindelijk een keer dat ze “nee” zeggen, maar waarom moet dat BTI-rapport dan weer geheim… dat is precies die bestuurscultuur waar we tijdens corona ook tegenaan liepen: vertrouw ons maar, wij weten het beter!! En iedereen wijst naar de VS, maar ik wil vooral weten wie er hier in NL aan die knoppen zit en welke draaideurtypes straks bij Solvinity/Kyndryl (of de volgende partij) op de loonlijst staan, want dat lek zit net zo goed gewoon in Den Haag en bij de consultants. Ik was zelf ook zo dat ik dacht: ach, DigiD is gewoon veilig geregeld… tot je ziet hoe snel “publiek belang” een rookgordijn wordt!!
Blokkeren is leuk voor de bühne, maar als DigiD weer eens hapert sta je alsnog met een rij chagrijnige mensen bij de balie “ja meneer zonder inloggen kan ik niks” en dan mag je met je cloud-soevereiniteit zwaaien. maak dan ook eens een simpele noodgeval-knop: tijdelijk met paspoort + afspraaknummer door kunnen, want nu is het echt één stekker en heel NL staat te prutsen.
Ik merk dat het niet alleen om “Amerikaans” gaat maar om die hele energie van afhankelijkheid: als één partij DigiD draait en iedereen eromheen bouwt, dan heb je gewoon een single point of falen, ook als het een oer-Hollandse BV is. en waarom praten we nooit over: wie heeft de encryption keys en wie kan bij de logs, want dáár zit de echte macht en de verleiding om mee te gluren als het spannend wordt. Blokkeren is oké, maar maak dan ook wettelijk dat dit soort kernspul in publiek beheer moet met echte tegenmacht, niet alleen een contract met boeteclausules.
alsof “publiek beheer” ineens heilig is… de overheid heeft zelf genoeg storingen en uitglijers met ict, daar word je ook niet blij van. laat ze maar streng toetsen en goede afspraken maken over data en toezicht, maar alles naar de staat trekken omdat het spannend wordt is ook maar één soort afhankelijkheid, en die is net zo kwetsbaar.
100 procent dit bro ik heb ooit bij een gemeenteproject gezeten waar “de cloudpartij” ook ff de logging en key management deed en ineens kon niemand meer uitleggen wie nou precies admin was en waarom er om 03 12 een exportje draaide lol dus ja blokkeren leuk maar zet die keys en audit in publiek beheer met echte scheiding van rollen anders is het nog steeds trust me bro security
Ik merk dat iedereen het nu over de eigenaar heeft, maar de echte vraag is: wie kan morgen met één admin-account of certificaat de boel “resetten” en wie merkt dat pas als half NL niet meer kan inloggen. Blokkeren voelt goed voor de energie van controle, maar als je keybeheer, logging en incidentrespons niet keihard publiek en transparant organiseert, dan blijft het gewoon dezelfde kwetsbaarheid met een ander logo op de deur. en die geheimhouding van het BTI-rapport… daar gaan mensen juist van aan, want dan voelt het alsof er nóg iets onder de tafel zit.
Weet je wat het is: iedereen doet nu alsof “Amerika” het probleem is, maar als Solvinity morgen omvalt of wegbezuinigd wordt zitten we net zo hard met DigiD plat en niemand die verantwoordelijk is. En dat BTI-rapport geheim houden is precies hoe je wantrouwen kweekt; óf je legt uit wat het risico is, óf je laat zien dat je het zelf ook niet snapt. Blokkeren is lekker stoer, maar waar is de investering in fatsoenlijk beheer en back-up capaciteit hier in NL??
Dat Solvinity “omvalt” is niet echt het scenario waar dit om draait; zulke contracten hangen aan beschikbaarheidseisen, escrow, exit-plannen en desnoods noodbeheer, daar zit al een hele rits achtervang op (al is het nooit 100%). Het punt dat je mist: bij een Amerikaanse eigenaar krijg je een heel andere juridische werkelijkheid (Cloud Act e.d.) en dan helpt extra back-up capaciteit in NL maar beperkt, want het gaat ook om zeggenschap en toegang, niet alleen om uptime. En dat BTI-rapport geheim is: ja, dat kweekt wantrouwen, maar sommige risico’s kun je ook niet netjes uittypen zonder meteen je eigen kwetsbaarheden op een presenteerblaadje te leggen.
Nee, “als Solvinity omvalt is het net zo erg” is echt een rare vergelijking: faillissement is een incident waar je op kunt sturen met contracten, escrow, noodovername en desnoods nationalisatie; een buitenlandse overname is een *structurele* machtsverschuiving waarbij je ineens onder CLOUD Act/FISA-achtige druk kan komen te staan, ook als de servers keurig in NL staan. Enerzijds wil je investeringen en continuïteit, anderzijds is DigiD gewoon een stukje kritieke infrastructuur en dan hoort de vraag “wie kan er uiteindelijk bij en wie kan de stekker eruit trekken” zwaarder te wegen dan “wie brengt geld mee”. En dat BTI-rapport geheim: ja irritant, maar bij dit soort risico’s kun je niet alles op een forum gaan uitleggen zonder meteen je kwetsbaarheden te etaleren. Investeer in NL-capaciteit, absoluut, maar dat is geen argument om de sleutel van de voordeur aan een Amerikaanse moeder te geven.
Typisch dat we pas “publiek belang” roepen als er een Amerikaan op de stoep staat, maar intussen hangt DigiD al jaren aan contracten met boeteclausules en licenties waar je als overheid niet eens fatsoenlijk uit komt. Als Solvinity nu in NL blijft, prima, maar wie betaalt dan de rekening voor alles dubbel uitvoeren, extra audits en her-aanbestedingen? Reken maar dat dat geen €2 miljoen is maar eerder €20-€50 miljoen, en dat verdwijnt straks weer in een projectnaam met 3 consultants en nul resultaat.
goed dat ze ‘m blokkeren, maar hoe kan een partij die zo’n cruciale dienst draait überhaupt “te koop” zijn zonder dat de staat al lang een gouden aandeel of instemmingsrecht heeft geregeld? voelt weer als achteraf brand blussen omdat het nu pas in de krant staat, terwijl je dit soort vitale infra gewoon vooraf dichttimmert in contracten en governance.
Ik merk dat iedereen het heeft over eigendom en wetgeving, maar niemand over vertrouwen: als DigiD straks “gewoon” door een buitenlandse moeder wordt gerund, haken mensen met wantrouwen af en gaan ze weer brieven en balies opzoeken, die energie van onzekerheid voel je meteen in de samenleving. Blokkeer je dit, prima, maar maak dan ook een NL cloud/infra plan waar je trots op kan zijn, anders blijven we elke paar jaar in paniek schieten bij de volgende overname…
Oké blokkeren klinkt stoer, maar wat gebeurt er nu met Solvinity zelf: blijft het dan gewoon in private handen en kan het over 6 maanden aan een andere buitenlandse partij verkocht worden, of komt er eindelijk een structurele “golden share”/instemmingsrecht bij dit soort vitale leveranciers? En dat BTI-advies is geheim, maar de staatssecretaris kan toch wél in algemene termen zeggen of het ging om CLOUD Act, supply chain, key management, personeelstoegang… wat dan precies? Anders is dit vooral Haagse damage control na Kamervragen en een petitie, en mag niemand checken of het risico echt technisch/juridisch was of gewoon politiek. Bron naar die Kamerbrief trouwens?
snap die vragen wel, want “geblokkeerd” klinkt fijn maar als er geen vaste regels/golden share komen staan we over een paar maanden weer met hetzelfde gedoe bij een andere koper. tegelijk: dat BTI-advies helemaal open gooien is ook tricky, dan geef je meteen weg waar de zwakke plekken zitten, maar een beetje uitleg op hoofdlijnen (juridisch vs technisch) mag echt wel zodat het niet alleen Haagse paniekvoetbal lijkt.
Kijk, blokkeren is nu vooral een kill switch op déze deal, niet automatisch een “golden share” voor altijd, dus over 6 maanden kan er prima weer een andere koper langskomen tenzij ze het echt onder zo’n vitale-toets/instemmingsrecht blijven hangen. En dat BTI-advies geheim houden is klassiek: ze gaan echt niet hardop “CLOUD Act + admin access + key management” roepen, maar iedereen snapt dat het precies dáár om draait… anders was dit nooit zo politiek bullish verkocht als “publiek belang”.
blokkeren snap ik, maar waar ik echt buikpijn van krijg is dat 17 miljoen mensen dan nog steeds met één DigiD-sleuteltje overal naar binnen moeten… als dat ding lekt of phishers slaan toe ben je alles kwijt. maak het nou standaard met extra check (paspoort/app/face of wat dan ook) voor gevoelige dingen en leer mensen beter herkennen wat nep is, beetje digitale zelfverdediging en niet alleen “wie is de eigenaar”. meer liefde en verbinding begint ook bij elkaar beschermen, hoop dat ze dat nu eindelijk eens serieus gaan doen.