Hoe afhankelijk is uw organisatie van haar IT-leverancier? Die vraag wordt vaak pas serieus gesteld wanneer een contract afloopt, de dienstverlening tegenvalt of een migratie noodzakelijk wordt. Dan kan blijken dat de organisatie minder vrijheid heeft dan gedacht. Vendor lock-in is daarom niet alleen een contractueel of technisch probleem, maar ook een risico voor informatiebeveiliging, bedrijfscontinuïteit en bestuurlijke regie.
Op 8 oktober 2026 publiceerde de Autoriteit Consument & Markt (ACM) een handreiking over digitale autonomie. De toezichthouder wijst daarin op mogelijkheden om de afhankelijkheid van individuele IT-aanbieders te verminderen, gegevens gemakkelijker mee te nemen en gezamenlijk alternatieve digitale oplossingen in te kopen.
Dat is een relevante ontwikkeling. Veel organisaties besteden een groot deel van hun IT uit, maar hebben niet altijd voldoende inzicht in hun mogelijkheden om van leverancier te veranderen.
Een goede samenwerking met een IT-leverancier is waardevol. De vraag is alleen wat er gebeurt wanneer die samenwerking ophoudt.
Wat is vendor lock-in?
Vendor lock-in ontstaat wanneer een organisatie zo afhankelijk wordt van een specifieke leverancier, dienst of technologie dat overstappen naar een alternatief moeilijk, duur, langdurig of risicovol wordt.
Dat hoeft niet te betekenen dat de leverancier bewust obstakels opwerpt. Afhankelijkheden kunnen ook geleidelijk ontstaan door technische keuzes, maatwerk, onvolledige documentatie en het ontbreken van interne kennis.
Denk bijvoorbeeld aan een organisatie waarvan alle bedrijfsapplicaties, gebruikersaccounts, koppelingen, back-ups en beheerdocumentatie onder regie van één IT-dienstverlener vallen.
Zolang alles goed werkt, lijkt dat efficiënt. Maar wanneer de organisatie wil overstappen, kan blijken dat cruciale informatie ontbreekt of dat de huidige leverancier een onmisbare rol speelt bij de overdracht.
Vendor lock-in betekent niet dat uitbesteden verkeerd is. Het betekent dat de mogelijkheid om zelfstandig keuzes te maken onvoldoende is geborgd.
Hoe ontstaat afhankelijkheid van een IT-leverancier?
In de praktijk ontstaat vendor lock-in meestal door een combinatie van factoren.
Technische afhankelijkheid
Applicaties, databases en integraties zijn ingericht met leveranciersspecifieke technologieën. Een overstap vraagt daardoor meer dan alleen het exporteren van gegevens.
Bij cloudplatforms kan dit bijvoorbeeld spelen bij eigen databasevoorzieningen, identiteitsdiensten, automatisering en serverloze applicatiefuncties.
Afhankelijkheid van data en koppelingen
De organisatie weet niet precies welke gegevens worden opgeslagen, hoe deze zijn gestructureerd en in welk formaat ze kunnen worden geëxporteerd.
Ook API-koppelingen, historische gegevens, configuraties en metadata kunnen essentieel zijn voor een werkende migratie.
Contractuele afhankelijkheid
Lange contracttermijnen, ingewikkelde opzegvoorwaarden, hoge migratiekosten of onvoldoende afspraken over ondersteuning bij beëindiging kunnen overstappen belemmeren.
Operationele afhankelijkheid
De leverancier beschikt als enige over beheertoegang, documentatie, technische kennis of de volledige inrichting van de IT-omgeving.
Zelfs wanneer de organisatie juridisch toegang heeft tot haar gegevens, kan een daadwerkelijke overdracht daardoor alsnog vastlopen.
Financiële afhankelijkheid
Een overstap betekent soms dat applicaties opnieuw moeten worden ingericht, medewerkers opnieuw moeten worden opgeleid of bedrijfskritische processen tijdelijk worden aangepast.
Hoe groter deze kosten, hoe kleiner de feitelijke keuzevrijheid.
Waarom is vendor lock-in een risico voor informatiebeveiliging?
Vendor lock-in wordt vaak besproken als een kosten- of inkoopvraagstuk. Maar de gevolgen kunnen verder reiken.
Minder invloed op beveiligingsmaatregelen
Wanneer een leverancier onvoldoende transparantie biedt over configuraties, beveiligingsinstellingen, kwetsbaarheden of incidenten, wordt het lastig om vast te stellen of risico's voldoende worden beheerst.
Kwetsbaarheid bij een leveranciersincident
Een ernstig cyberincident, faillissement of langdurige verstoring bij een belangrijke IT-partner kan direct gevolgen hebben voor de bedrijfsvoering.
Als een alternatieve leverancier of technische uitwijkmogelijkheid ontbreekt, kan herstel aanzienlijk complexer worden.
Onvoldoende grip op gegevens en beheeraccounts
Organisaties moeten weten wie eigenaar en beheerder is van domeinen, tenantomgevingen, abonnementen, encryptiesleutels, back-ups en kritieke accounts.
Wanneer essentiële toegang uitsluitend bij de leverancier berust, is ook de eigen herstel- en overstapcapaciteit beperkt.
Problemen bij compliance en toezicht
Voor organisaties die onder bijvoorbeeld NIS2/Cyberbeveiligingswet of DORA vallen, is leveranciersafhankelijkheid relevant voor de beheersing van ketenrisico's en operationele weerbaarheid.
Deze kaders schrijven niet voor dat organisaties iedere vorm van vendor lock-in moeten uitsluiten. Wel moeten toepasselijke organisaties hun relevante risico's aantoonbaar beoordelen en beheersen.
Vendor lock-in voorkomen: acht praktische maatregelen
Het volledig vermijden van leveranciersafhankelijkheid is niet altijd mogelijk en ook niet noodzakelijk. Het gaat om een bewuste afweging tussen functionaliteit, kosten, beveiliging en overstapbaarheid.
1. Breng kritieke afhankelijkheden in kaart
Maak inzichtelijk welke leveranciers, applicaties en infrastructuur noodzakelijk zijn voor de belangrijkste bedrijfsprocessen.
Registreer onder meer contracteigenaren, technische verantwoordelijken, bedrijfskritische koppelingen, beheertoegang, datalocaties en vervangingsmogelijkheden.
2. Borg eigenaarschap en toegang
Zorg dat de organisatie zelf aantoonbaar de regie kan houden over kritieke accounts, licenties, domeinregistraties, cloudtenants en gegevens.
Leg vast wie welke toegang heeft en hoe noodtoegang of overdracht wordt geregeld.
Dit betekent niet dat iedere organisatie alle systemen zelf moet beheren. Wel dat de leverancier geen oncontroleerbare alleenheerschappij over essentiële voorzieningen krijgt.
3. Maak afspraken over data-export en dataportabiliteit
Leg vooraf vast welke gegevens bij beëindiging worden overgedragen, in welke formaten en met welke documentatie.
Denk niet alleen aan klant- en bedrijfsgegevens, maar ook aan metadata, configuraties, autorisaties, historische informatie en technische afhankelijkheden die voor een werkende overdracht nodig zijn.
4. Beperk onnodige leveranciersspecifieke technologie
Open standaarden, gedocumenteerde API's en gangbare gegevensformaten kunnen migraties vereenvoudigen.
Dat betekent niet dat eigen technologie van een leverancier per definitie ongeschikt is. Soms levert deze aantoonbare voordelen op.
Maak de consequenties voor toekomstige overstapbaarheid onderdeel van de oorspronkelijke architectuur- en investeringsbeslissing.
5. Neem een uitvoerbare exitstrategie op in het contract
Spreek niet alleen af wanneer het contract eindigt, maar ook hoe de samenwerking wordt beëindigd.
Leg verantwoordelijkheden, overdrachtstermijnen, medewerking, documentatie, toegang, kosten, gegevensverwijdering en continuïteitsmaatregelen vast.
Een exitclausule zonder praktische uitwerking is onvoldoende.
6. Test de overdraagbaarheid
Een exportmogelijkheid op papier zegt weinig als niemand ooit heeft gecontroleerd of de gegevens daadwerkelijk bruikbaar zijn.
Voer waar passend periodiek een proefexport of beperkte migratietest uit.
Controleer of back-ups herstelbaar zijn, gegevens kunnen worden ingelezen en essentiële configuraties beschikbaar zijn.
7. Behoud voldoende interne kennis
Borg dat de organisatie zelf begrijpt hoe haar belangrijkste IT-diensten samenhangen.
Dat vereist niet dat alle technische expertise intern aanwezig is. Wel moeten verantwoordelijkheden, documentatie en de mogelijkheid tot onafhankelijke beoordeling geregeld zijn.
8. Beoordeel leveranciersafhankelijkheid periodiek
Neem het onderwerp op in leveranciersbeoordelingen, risicoregisters en bestuurlijke rapportages.
Herbeoordeel risico's wanneer contracten aflopen, nieuwe applicaties worden geïntroduceerd, bedrijfsprocessen veranderen of de leverancier ingrijpende technische wijzigingen doorvoert.
Wat verandert er door de Europese Data Act?
De Europese Data Act is sinds 12 september 2025 van toepassing en bevat onder meer regels die het overstappen tussen dataverwerkingsdiensten, waaronder bepaalde cloud- en SaaS-diensten, gemakkelijker moeten maken.
Aanbieders moeten onder de toepasselijke regels obstakels voor overstappen verminderen en transparanter zijn over de procedure en contractvoorwaarden. Ook worden mogelijkheden voor het combineren van diensten van verschillende aanbieders ondersteund.
Vanaf 12 januari 2027 mogen onder de regels voor switching charges geen overstapkosten meer worden gerekend, waaronder de daarin begrepen kosten voor gegevensuitvoer. Tot die tijd geldt een overgangsregeling waarbij uitsluitend daarvoor toegestane, direct gerelateerde kosten in rekening mogen worden gebracht.
Dat betekent niet dat iedere IT-migratie vanaf 2027 kosteloos of technisch eenvoudig wordt. Interne migratieprojecten, herinrichting, implementatie van alternatieve applicaties en andere werkzaamheden kunnen nog steeds geld kosten. Ook verschilt het toepassingsbereik per type dienst en situatie.
De Data Act biedt dus aanvullende rechten, maar vervangt geen goed contract, geen technische documentatie en geen zorgvuldig uitgewerkte exitstrategie.
De ACM houdt toezicht op de betreffende regels en biedt informatie over de rechten van zakelijke cloudgebruikers.
De actuele oproep van de ACM: neem digitale autonomie serieus
Met de handreiking van 8 oktober 2026 benadrukt de ACM dat organisaties meer mogelijkheden hebben om hun digitale autonomie te versterken dan zij soms veronderstellen.
De toezichthouder wijst onder meer op de mogelijkheden binnen de Data Act, Europese concurrentieregels en gezamenlijke inkoop of ontwikkeling van digitale alternatieven.
Voor organisaties betekent dit vooral dat zij digitale autonomie als criterium kunnen meenemen bij leveranciersselectie en contractverlenging.
Niet alleen de prijs en functionaliteit van een IT-dienst zijn relevant, maar ook de mate waarin de organisatie toegang houdt tot haar gegevens, invloed heeft op toekomstige keuzes en een werkbaar alternatief kan realiseren.
Wat als uw organisatie al vastzit aan één leverancier?
Een volledige migratie is niet altijd de beste eerste stap.
Begin met het vaststellen van de feitelijke afhankelijkheden. Welke rechten zijn contractueel vastgelegd? Welke toegang ontbreekt? Zijn systemen gedocumenteerd? Kunnen gegevens worden geëxporteerd en hersteld? Welke bedrijfsonderdelen zijn het meest kwetsbaar?
Daarna kunnen verschillende scenario's worden vergeleken:
- Doorgaan en verbeteren: aanvullende afspraken maken over toegang, transparantie, documentatie en security.
- Risico's beperken: kritieke afhankelijkheden afbouwen zonder onmiddellijk van leverancier te wisselen.
- Heronderhandelen: duidelijke afspraken maken over overdraagbaarheid, continuïteit en ondersteuning bij beëindiging.
- Gecontroleerd overstappen: een alternatief selecteren en een gefaseerde migratie voorbereiden met vastgestelde acceptatiecriteria.
Een kostbare migratie is geen doel op zichzelf. Het doel is dat de organisatie weer voldoende keuzevrijheid en grip krijgt.
Zeven vragen die iedere bestuurder aan zijn IT-verantwoordelijke zou moeten stellen
- Welke bedrijfsprocessen vallen stil als onze belangrijkste IT-leverancier morgen niet beschikbaar is?
- Beschikken wij zelf over de noodzakelijke toegang tot onze gegevens, accounts en cloudomgevingen?
- Kunnen wij aantonen dat onze gegevens volledig en bruikbaar kunnen worden geëxporteerd?
- Welke technische koppelingen en leveranciersspecifieke voorzieningen maken overstappen lastig?
- Wat is contractueel geregeld over beëindiging, ondersteuning en overdracht?
- Hebben wij een realistische inschatting van de tijd, kosten en risico's van een overstap?
- Hebben we onze exitmogelijkheden ooit daadwerkelijk getest?
Wanneer deze vragen niet concreet kunnen worden beantwoord, is dat reden om de afhankelijkheid nader te onderzoeken.
Onafhankelijk inzicht in leveranciersafhankelijkheid
Vendor lock-in is niet alleen een probleem wanneer een IT-leverancier slecht presteert. Ook een uitstekende leverancier kan een kritisch concentratierisico vormen als er geen uitvoerbaar alternatief bestaat.
Kynexis helpt organisaties om IT-leveranciers onafhankelijk te beoordelen, eisen te formuleren en risico's rond beveiliging, continuïteit, contracten en overdracht inzichtelijk te maken.
Daarbij kijken we niet alleen naar wat een leverancier belooft, maar ook naar de feitelijke inrichting, afhankelijkheden en aantoonbare beheersing.
Bij de selectie van een nieuwe IT-dienstverlener kan Kynexis begeleiden van het programma van eisen tot de contractering en de uiteindelijke transitie.
Een goede IT-leverancier moet waarde toevoegen aan de organisatie, niet de vrijheid wegnemen om zelfstandig keuzes te maken.
Bekijk onze onafhankelijke begeleiding bij het selecteren van een IT-dienstverlener
Veelgestelde vragen over vendor lock-in
Wat betekent vendor lock-in?
Vendor lock-in is een situatie waarin overstappen van IT-leverancier of technologie moeilijk, duur of risicovol is door bestaande afhankelijkheden.
Is vendor lock-in altijd slecht?
Nee. Specialistische technologie kan voordelen opleveren. Het probleem ontstaat wanneer de afhankelijkheid onvoldoende bekend, beoordeeld of beheersbaar is.
Hoe voorkom je vendor lock-in in de cloud?
Door vooraf aandacht te besteden aan gegevensportabiliteit, open interfaces, toegangsbeheer, technische documentatie, contractvoorwaarden en een geteste exitstrategie.
Is vendor lock-in verboden door de Data Act?
Nee. De Data Act bevat rechten en verplichtingen om obstakels voor overstappen tussen bepaalde dataverwerkingsdiensten te verminderen. De wet garandeert niet dat iedere vorm van technische of commerciële afhankelijkheid verdwijnt.
Wat is het verschil tussen vendor lock-in en digitale soevereiniteit?
Vendor lock-in gaat vooral over de praktische afhankelijkheid van een leverancier of technologie. Digitale soevereiniteit is een breder begrip en raakt ook aan zeggenschap over data, technologie, rechtsmacht en strategische autonomie.
Moet een organisatie altijd meerdere IT-leveranciers gebruiken?
Nee. Meerdere leveranciers kunnen concentratierisico's verminderen, maar introduceren ook complexiteit en nieuwe afhankelijkheden. Belangrijker is dat de gekozen inrichting past bij de risico's en de organisatie controle houdt over haar kritieke voorzieningen.
Bronnen en verdere informatie
- Autoriteit Consument & Markt, ACM publiceert handreiking over mogelijkheden om digitale autonomie te vergroten, 8 oktober 2026: https://www.acm.nl/nl/publicaties/acm-publiceert-handreiking-over-mogelijkheden-om-digitale-autonomie-te-vergroten
- Autoriteit Consument & Markt, Clouddiensten en de Data Act: https://www.acm.nl/nl/digitale-economie/data/clouddiensten
- Europese Commissie, Data Act explained: https://digital-strategy.ec.europa.eu/en/factpages/data-act-explained
- Autoriteit Consument & Markt, Onderzoek naar ervaringen van zakelijke cloudgebruikers, 21 april 2026: https://www.acm.nl/nl/publicaties/onderzoek-naar-data-act-gerelateerde-ervaringen-zakelijke-gebruikers-bij-het-gebruik-van-clouddiensten


