Wat beoogt de nieuwe EU-wetgeving op het gebied van data te realiseren en wat betekent deze concreet voor u als commissaris? Welke stappen moeten organisaties nemen om compliant te blijven en tegelijkertijd te profiteren van de kansen die digitalisering biedt. Data is immers de nieuwe olie; de grondstof die talloze ontwikkelingen in gang zet. En hoe kan de organisatie waaraan u bent verbonden een strategische data-aanpak ontwikkelen die aan de eisen voldoet? Dit blog informeert u over de stand van zaken en de te zetten stappen.
Impact wet- en regelgeving
Na de Algemene Verordening Gegevensbescherming (AVG) heeft de Europese Commissie, als onderdeel van de Digital Decade diverse nieuwe wetten geïntroduceerd die de digitale toekomst van Europa zullen vormgeven. Ook worden bepaalde wetten, zoals de AVG aangepast en geüpdatet. Deze wetten hebben directe en diepgaande invloed op het digitaliseringsprogramma van iedere organisatie, waaronder het vormgeven van een datastrategie en de inzet van generatieve AI. Maar ook extra eisen aan cybersecurity, zoals de Nis2 met vergaande verplichtingen voor bestuurders persoonlijk.
In totaal zijn er nu ruim 126 digitale wetten in voorbereiding of van kracht. De kernwetten zijn de Data Act, de Data Governance Act, de AI Act, NIS2 en de Digital Services Act. Dit zijn generieke wetten die algemeen gelden en in de gehele EU van kracht zijn of worden. Er zijn ook diverse EU-richtlijnen die eerst (moeten) worden omgezet naar nationale wetgeving. Voor overheids/publieke sector data, bijvoorbeeld, vindt implementatie plaats via Wet Open Overheid en Wet Hergebruik Overheidsinformatie.
Daarnaast zijn er wijzigingen in Corporate Governance, zoals de nieuwe CGC met VOR (Verklaring Omtrent Risicobeheersing) vanaf 2025. Bestuurders wordt gevraagd expliciet te rapporteren over compliance-, operationele- en verslaggevingsrisico's.
Vragen en dilemma’s
Niet zo verwonderlijk dat de vele wetten en andere ontwikkelingen rondom data de boardroom flink bezighouden. Een top 10 van actuele vragen en dilemma’s:
- Hoe te anticiperen op complexe wetgeving rondom data
- Opslag data on premise (op de eigen locatie) of bij externe datacenters
- Hoe AI in te zetten om data beter te benutten
- Vragen over de veiligheid van Amerikaanse Cloud providers
- Goede inschatting van kansen en risico’s rondom data
- Waar wordt de verantwoordelijkheid belegd voor datagebruik
- Waar op letten bij een audit op kwaliteit van datagebruik
- Hoe blijven we concurrerend ten opzichte van de US en China
- Het strategisch belang van digitalisering binnen de organisatie
- Hoe gaan commissarissen om met hun verantwoordelijkheid
Geopolitieke context
Als we naar deze ontwikkelingen kijken vanuit een bredere geopolitieke context, dan zien we dat Europa streeft naar digitale soevereiniteit te midden van toenemende geopolitieke spanning.
China leidt op 37 van 44 cruciale technologieën, terwijl Europa worstelt met afhankelijkheid. Je zou kunnen stellen dat ESG een nieuwe betekenis krijgt. In plaats van Environmental, Social, and Governance lijkt het nu te gaan om Energy, Security and Geopolitics.
Data als strategische asset
"Data is de nieuwe olie" is een veelgehoorde uitspraak. Data hebben een enorme economische waarde. De EU-dataeconomie omvat naar verwachting in 2026 €829 miljard. Organisaties beschouwen data dan ook steeds vaker als strategische asset.
Daarbij blijkt het vaststellen van juridisch eigendom van data lastig. “Eigendom van data” in juridische zin bestaat niet. Als we spreken over eigendom van data gaat het feitelijk om wie effectieve juridische, technische en/of financiële controle heeft over en toegang tot data. “Data” is geen vaststaand begrip of werkbaar woord. Daarom is het essentieel om data in te delen vanuit verschillende categorieën zoals: persoonlijke data, big data, meta open data en overheidsdata, Verschijningsvormen van data: statische data (at rest), data in beweging (in transit) of dynamisch in gebruik (in use). Dat maakt afbakening en grip op de materie mogelijk. Meta data is een vaak niet gewaardeerde asset. Meta data zegt iets over andere data en heeft daardoor mogelijk grote waarde, denk aan betaalverkeergegevens, zoals nu geregeld via de Payment Services Directive.