Wat ANSSI en BSI daadwerkelijk hebben getoetst

Op 17 augustus 2026 kende de Franse cyberbeveiligingsdienst ANSSI aan Nextcloud Files, versie 31.0.7.2, de CSPN-certificering toe, de standaard basisbeveiligingsdrempel voor software die in Franse overheidsaanbestedingen wordt ingezet. De testers voerden kwetsbaarheids- en penetratietests uit op vijf specifieke functies, authenticatie, toegangscontrole, bescherming van opgeslagen gegevens, HTTPS-communicatie en logging, in een on-premise hostingconfiguratie, zonder problemen te melden. Los daarvan draait een Nextcloud-installatie die door Dataport wordt beheerd, de publieke IT-dienstverlener van meerdere Duitse deelstaten, nu binnen een omgeving die is gecertificeerd volgens het BSI IT-Grundschutz-kader, ingebed in Dataports eigen informatiebeveiligingssysteem in plaats van als zelfstandig product gecertificeerd.

Een certificering, twee landen

Wat van twee losse nationale goedkeuringen een gezamenlijk verhaal maakt, is erkenning, geen toeval. De Duitse BSI behandelt de CSPN van ANSSI formeel als gelijkwaardig aan het eigen versnelde certificeringsschema, de Beschleunigte Sicherheitszertifizierung, omdat beide teruggrijpen op dezelfde Europese norm, EN 17640, gebouwd om compatibel te zijn met de EU Cybersecurity Act. In de praktijk hoeft een leverancier niet langer twee aparte nationale audits te doorlopen om dezelfde beveiligingsgarantie in de twee grootste aanbestedingsmarkten van de EU aan te tonen; een certificering doet nu het werk van twee.

De belofte van de EU Cybersecurity Act, op de proef gesteld

De Cybersecurity Act werd geschreven op de aanname dat een enkel EU-breed certificeringsschema 27 versnipperde nationale regelingen zou kunnen vervangen, waardoor dubbele compliancekosten voor leveranciers die over grenzen heen verkopen zouden dalen. Het grootste deel van die belofte bleef tot nu toe theoretisch, omdat de schema's van de wet nog worden opgebouwd; de erkenning tussen ANSSI en BSI is een van de eerste gevallen waarin het zichtbaar werkte voor een echt product, en degene die daarvan profiteerde was geen Amerikaanse techreus, maar een opensourceplatform voor samenwerking dat de meeste Europese overheidskopers nog altijd niet standaard kiezen.

Wat er verandert voor een koper

Voor elke EU- of Britse organisatie die om compliance-redenen een EU-gehost alternatief voor Microsoft 365 of Google Workspace overweegt, is de praktische verandering minder aanbestedingsfrictie: een certificering die de Duitse publieke tegenhanger al vertrouwt, geldt nu ook in een Franse aanbesteding, en omgekeerd, zonder nieuwe auditcyclus. Dat maakt Nextcloud op zichzelf niet veiliger dan de gevestigde leveranciers, en het dekt een specifieke productversie en hostingconfiguratie, niet elke installatie. Maar het is het eerste grensoverschrijdende referentiegeval waar een inkoopteam echt naar kan verwijzen, in plaats van alleen de eigen compliancebewering van een leverancier.