Digitale soevereiniteit vraagt om financiering, niet alleen om adoptie
Op deze pagina
De Europese Commissie heeft een oproep tot het indienen van input gedaan voor een nieuwe “European Open Digital Ecosystems Strategy”.1 De raadpleging loopt tot 3 februari en het kader zegt genoeg: open source als “public good to be freely used, modified, and redistributed” dat de technologische onafhankelijkheid en cyberveiligheid van de EU kan versterken.2
Ze hebben het probleem goed gezien. Europese overheden en bedrijven zijn sterk afhankelijk van softwareleveranciers van buiten de EU, zoals Microsoft, Google en Amazon. Dat levert kwetsbaarheden in de toeleveringsketen op in kritieke infrastructuur. De oplossing die ze zoeken is open source. Geen vendor lock-in. Controleerbare code. De vrijheid om te forken als een project doodgaat of een bedrijf een koers inslaat die tegen je belangen ingaat.
Ik heb elders geschreven over hoe de Amerikaanse CLOUD Act en het slinkende vertrouwen in de transatlantische omgang met data Europese overheden al aanzetten om Microsoft-afhankelijkheden af te bouwen. Europe’s quiet revolt against US cloud maakt het soevereiniteitsrisico concreet: een vijandige Amerikaanse regering kan aanbieders dwingen data achter te houden of in beslag te nemen. Europa staat dan open als het zijn eigen stack niet in handen heeft.
Het is het juiste instinct. Maar het werkt niet als ze er niet voor willen betalen.
Open source is echt het juiste gereedschap
Laat dat duidelijk zijn: de EU zit niet fout met de technologiekeuze. Open source is echt de weg naar digitale soevereiniteit en de redenering is eenvoudig.
Als je overheid op closed-source software draait, huur je je eigen infrastructuur. Microsoft kan de licentievoorwaarden wijzigen. Oracle kan je kapotauditen. Amazon kan de managed service waarop je je systemen hebt gebouwd uitfaseren. Je kunt nergens heen, want de code is niet van jou.
Open source verandert de machtsverhouding. Je kunt de code controleren op beveiligingslekken en achterdeuren, en dat is cruciaal voor overheidssystemen. Je kunt forken als de maintainers het project een kant op sturen die jou niet dient. Je kunt lokale ontwikkelaars inhuren om het aan te passen aan jouw wensen. Je zit niet vast aan de roadmap van één leverancier.
Dat is niet theoretisch. München stapte beroemd over op Linux, toen terug naar Windows, en overweegt nu weer Linux.3 Dat heen en weer is geen mislukking van open source. Het bewijst dat je opties hebt. Ze konden wisselen. Probeer dat maar eens met tien jaar aan Microsoft 365-integraties.
Wat ik in open source heb gezien
Ik schrijf al meer dan vijftien jaar professioneel code en open source is de basis van alles wat ik heb gebouwd. De producten waaraan ik werk, Flowstate, Jamie, MimeProtect en Blinq, draaien op duizenden dependencies, onderhouden door mensen die ik nooit zal ontmoeten.
Sommige van die maintainers zijn in dienst van grote bedrijven die aan open source bijdragen als onderdeel van hun verdienmodel. Maar veel anderen niet. Het zijn particulieren die in hun vrije tijd kritieke infrastructuur onderhouden, vaak voor weinig of geen vergoeding.
Ik zie het patroon steeds terugkomen. Een briljante ontwikkelaar maakt een library die een lastig probleem oplost. Ze wordt overal gebruikt. Bedrijven bouwen er producten op. De GitHub-notificaties van de maintainer zijn niet meer bij te houden. Hij brandt op. Het project wordt dan verlaten of sukkelt voort met af en toe een update.
Het ergste is het moment dat er iets breekt. Er wordt een kwetsbaarheid gemeld. De maintainer, die dit gratis doet en vaak ook nog een dagbaan heeft, krijgt ineens het hele internet over zich heen dat om een snelle patch vraagt. Sommigen gaan er netjes mee om. Anderen verdwijnen.
Dit houd je niet vol. We hebben de digitale economie op vrijwilligerswerk gebouwd en blijven verbaasd doen als de vrijwilligers zonder energie raken.
Het probleem van waardeonttrekking
De EU-raadpleging erkent dat een groot deel van de waarde die Europese open-sourceprojecten opleveren, wordt afgeroomd door grote internationale techbedrijven en niet ten goede komt aan de EU-economie.4
Europese ontwikkelaars bouwen tools. Ze publiceren ze als open source. Amazon pakt die tools, verpakt ze in managed services en verkoopt ze terug aan Europese bedrijven. Elastic, Redis, MongoDB: het patroon is goed gedocumenteerd. De makers bouwen, de hyperscalers verdienen.
Dit is het soevereiniteitslek dat de EU wil dichten. Maar je lost het niet op door alleen meer open source te gebruiken. Als Europese overheden open source adopteren, maar de ontwikkelaars achter die projecten hun huur nog steeds niet kunnen betalen, heb je je afhankelijkheid alleen verschoven van Microsoft naar onbetaalde vrijwilligers.
De waarde moet in het ecosysteem blijven. Dat betekent dat je de mensen betaalt die de software bouwen en onderhouden.
Subsidies zijn niet het antwoord
De EU weet hoe je dingen financiert. Horizon Europe, Digital Europe, nationale innovatieprogramma’s: aan subsidieregelingen geen gebrek. Maar subsidies lossen het verkeerde probleem op.
Subsidies zijn doelgericht. Je vraagt geld aan om iets nieuws te bouwen. Je haalt mijlpalen. Je levert een eindrapport op. Het project is afgelopen.
Open-sourceinfrastructuur werkt niet zo. De OpenSSL-library die het grootste deel van het internet beveiligt, had niet te weinig middelen omdat niemand een nieuwe TLS-implementatie financierde. Ze had te weinig middelen omdat niemand het doorlopende onderhoud van een bestaande financierde. Toen Heartbleed in 2014 toesloeg, ontdekte de wereld dat kritieke versleutelingsinfrastructuur werd onderhouden door een handvol ontwikkelaars die er in deeltijd aan werkten.5
Bij Log4j was het hetzelfde verhaal. Een logging-library die vrijwel elke Java-applicatie ter wereld gebruikt, onderhouden door vrijwilligers. Toen de Log4Shell-kwetsbaarheid opdook, moesten die vrijwilligers halsoverkop een kritieke fout herstellen die miljarden systemen raakte, zonder ervoor betaald te worden.6
Je kunt jezelf niet naar infrastructuur subsidiëren. Subsidies financieren projecten, infrastructuur heeft beheer nodig. Dat onderscheid doet ertoe.
Hoe echte financiering eruitziet
De EU-raadpleging noemt “sustainable developer compensation models” en brancheorganisaties hebben een roadmap met 70 punten ingediend over investeringsmechanismen.7 Dat zijn de juiste gesprekken om te voeren.
Echte financiering voor open source ziet er zo uit:
Operationele budgetten, geen projectsubsidies. Betaal maintainers een salaris om kritieke infrastructuur veilig en up-to-date te houden. Financier het saaie werk: beveiligingspatches, dependency-updates, documentatie, communitybeheer.
Voorkeur in publieke aanbestedingen. Geven Europese overheden miljarden uit aan software, eis dan dat die uitgaven voorrang geven aan open-sourceoplossingen met Europese maintainers. Elke euro die naar Microsoft-licenties gaat, is een euro die niet naar soevereine alternatieven gaat.
Ondersteuning van infrastructuur. Bouw en host de diensten die open-sourceprojecten nodig hebben: CI/CD, package repositories, documentatiehosting. De Linux Foundation en de Apache Foundation bieden een deel daarvan, maar er is ruimte voor Europese tegenhangers.
Technisch schrijven en toegankelijkheid. Goede documentatie maakt projecten bruikbaar. Financier technisch schrijvers, zodat open-sourcetools toegankelijk worden voor IT-teams van overheden die niet genoeg expertise hebben om met alleen de broncode te werken.
De feedback op de raadpleging laat zien dat de community dit begrijpt.8 De vraag is of de EU het budget wil vastleggen.
Soevereiniteit is een uitgavenkeuze
De EU geeft enorme bedragen uit aan software. Overheidsdiensten in heel Europa betalen Microsoft, Google en Amazon samen miljarden per jaar aan licentiekosten. Een deel van die uitgaven is onvermijdelijk. Je vervangt Windows niet van de ene dag op de andere.
Maar elke aanbesteding is een keuze. Elke verlenging van een enterprise agreement is geld dat soevereine alternatieven had kunnen financieren.
Digitale soevereiniteit is geen technologiekeuze. Het is een regel in de begroting.
De EU heeft goed gezien dat open source het gereedschap is. Maar gereedschap dat in de schuur ligt, bouwt niets. Je hebt mensen nodig die het gebruiken, onderhouden en verbeteren. Die mensen moeten hun huur kunnen betalen.
Open source redt Europa niet van technologische afhankelijkheid, tenzij Europa ervoor betaalt. Niet met subsidies voor opvallende nieuwe projecten, maar met operationele financiering voor de infrastructuur waar we al van afhankelijk zijn. Niet met innovatieprogramma’s, maar met aanbestedingsbeleid dat geld naar Europese maintainers stuurt.
De raadpleging sluit op 3 februari. De vraag is niet of de EU het probleem begrijpt, want dat doet ze duidelijk. De vraag is of ze de cheques gaat uitschrijven.
Footnotes
-
EU launches call for evidence on European open digital ecosystems – Linuxiac ↩
-
Munich considers Linux, again – ZDNet ↩
-
Het Linuxiac-artikel merkt op dat “much value generated by European open-source projects is captured by large international tech companies rather than benefiting the EU economy.” ↩
-
The Heartbleed Bug and Open Source Security – OpenSSL Security Advisory, 2014 ↩
-
The Log4j vulnerability and the importance of open source security – CISA ↩
-
Het LWN.net-artikel verwijst naar een roadmap met 70 punten van brancheorganisaties over technologische ontwikkeling, scholing, aanbestedingspraktijk, investeringsmechanismen en bestuurskaders. ↩
-
Have your say: European Open Source Strategy – European Commission ↩