Bijgewerkt september 13, 2026
Kort: De Wwke en CER-richtlijn verplichten kritieke organisaties hun IT-infrastructuur te beschermen tegen zowel cyberaanvallen als fysieke sabotage. Soevereine dataopslag, geografische spreiding en geïntegreerde crisisrespons zijn daarbij onmisbaar.

Hybride dreigingen zijn gecoördineerde aanvallen waarbij statelijke of niet-statelijke actoren gelijktijdig gebruikmaken van fysieke sabotage, cyberaanvallen, desinformatie en economische druk om vitale systemen te ontwrichten. Voor organisaties in de overheid, juridische sector en gereguleerde industrie betekent dit dat IT-infrastructuur niet langer uitsluitend als een digitaal risico mag worden beoordeeld: de fysieke en logische dimensie zijn onlosmakelijk verbonden.

Wat de Wwke en CER-richtlijn verstaan onder hybride dreigingen

De CER-richtlijn (EU) 2022/2557 en de Nederlandse Wet weerbaarheid kritieke entiteiten (Wwke) bieden het formele kader. Hybride dreigingen zijn in dit kader aanslagen die de continuïteit van essentiële diensten kunnen verstoren door een combinatie van methoden, waarbij de aanslagen doelbewust moeilijk toe te schrijven zijn aan één actor.

De CER-richtlijn verplicht kritieke entiteiten in elf sectoren, waaronder energie, digitale infrastructuur, drinkwater en overheid, tot een formeel weerbaarheidsplan dat zowel fysieke als cyberrisico’s omvat. De Wwke, die de CER-richtlijn in Nederland implementeert, legt de uitvoering neer bij de minister van Justitie en Veiligheid, die organisaties formeel aanwijst. Eenmaal aangewezen zijn zij verplicht een risicoanalyse op te stellen en maatregelen te treffen die door toezichthouders kunnen worden getoetst.

De NCTV omschrijft hybride dreigingen als volgt: “Hybride dreigingen zijn erop gericht de maatschappelijke weerbaarheid te ondermijnen door gelijktijdig gebruik te maken van conventionele en niet-conventionele middelen, waaronder cyberaanvallen, desinformatie en fysieke sabotage.” (Bron: NCTV Dreigingsbeeld, nctv.nl)

Voor IT-beslissers is de sleutelvraag welke cloudarchitectuur en dataopslagkeuzes de kans op ontwrichting via een hybride aanval vergroten of verkleinen. Wie data stalt bij een hyperscale provider in een niet-EU-jurisdictie, voegt juridische kwetsbaarheid toe aan een al complex dreigingslandschap.

Staatsgesponsorde sabotage: lessen uit het Noord Stream-incident

Het Nord Stream-incident in september 2022, waarbij twee pijpleidingen onder de Oostzee fysiek werden gesaboteerd, geldt inmiddels als referentiecasus voor de kwetsbaarheid van kritieke onderzeese infrastructuur. Dezelfde corridors die pijpleidingen bevatten, herbergen ook de onderzeese kabels waarover het overgrote deel van het Europese internetverkeer loopt, inclusief verbindingen naar Amerikaanse en Aziatische cloudregio’s.

Let op: Organisaties die uitsluitend afhankelijk zijn van één hyperscale cloudregio of één onderzeese verbindingscorridor, lopen een strategisch concentratierisico dat in een weerbaarheidsanalyse conform de Wwke expliciet benoemd moet worden.

NCSC Threat Intelligence-rapporten beschrijven hoe statelijke actoren, met name uit Rusland en China, actief verkenningsactiviteiten uitvoeren op onderzeese kabelinfrastructuur en de bijbehorende landingsstations. Een organisatie die haar kwetsbaarheid wil beoordelen, doet er verstandig aan de volgende vragen te beantwoorden: hoeveel cloudregio’s heeft mijn primaire leverancier, liggen die verspreid over meerdere fysieke corridors, en wat is mijn terugvalpositie als één corridor uitvalt?

Statistiek: ENISA documenteerde in 2023 meer dan 2500 significante cyberincidenten gericht op kritieke infrastructuur in de EU. (Bron: ENISA Threat Landscape 2023, enisa.europa.eu, 2023)

Fysieke en logische toegangsbeveiliging voor soevereine infrastructuur

Het hybride dreigingslandschap vereist maatregelen die verder gaan dan firewalls en patchbeheer. De fysieke en logische toegangslaag van een soevereine datainfrastructuur moet als één geïntegreerd systeem worden ontworpen.

Fysieke beveiligingsmaatregelen

Voor on-premise en co-locatie-infrastructuur betekent dit: toegangscontrole met meerdere authenticatiefactoren op fysiek niveau, cameratoezicht met tamper-detectie, en bewaking door personeel met geldige veiligheidsscreenings conform de Wet veiligheidsonderzoeken. Serverruimtes dienen te voldoen aan minimaal ANSI/TIA-942 Tier III-normen voor fysieke isolatie. In het verlengde van de CER-richtlijn moeten kritieke entiteiten ook hun toeleveringsketen screenen: een schoonmaakdienst of onderhoudsbedrijf met onbegeleide toegang tot een serverruimte is een reële zwakke schakel.

Logische toegangsbeveiliging

In een soeverein model beheert de organisatie zelf de volledige identiteits- en toegangslaag, zonder gedeeld tenancy-model waarbij de cloudleverancier in theorie toegang heeft op grond van de Amerikaanse CLOUD Act of Section 215 van de Patriot Act. Specifieke maatregelen zijn: hardwarebeveiligingsmodules (HSM’s) voor sleutelgeneratie en -opslag, zero-trust-netwerksegmentatie waarbij elk apparaat en elke gebruiker continu wordt geverifieerd, en offline back-ups in een geografisch gescheiden locatie die niet via hetzelfde netwerk bereikbaar zijn.

Geografische locatiekeuze als mitigatiestrategie

De locatie van de infrastructuur is geen bijzaak maar een strategische variabele. Bij de beoordeling spelen drie factoren een rol: jurisdictie, fysieke bereikbaarheid voor aanvallers, en nabijheid tot potentiële conflictgebieden of strategische infrastructuur.

Locatietype Jurisdictierisico Fysiek sabotagerisico Toepasselijkheid Wwke/NIS-2
US hyperscale cloud (AWS, Azure, GCP) Hoog (CLOUD Act, Patriot Act) Indirect via kabelcorridors Gedeeld verantwoordelijkheidsmodel, klant is eindverantwoordelijk
EU-datacenter van US-bedrijf Middelhoog (CLOUD Act geldt ook voor EU-vestigingen) Lager, afhankelijk van locatie Klant eindverantwoordelijk
Zwitsers co-locatie-datacenter Laag (Zwitsers recht, niet EU maar hoge standaard) Laag (geografisch en politiek stabiel) Contractuele garanties vereist
On-premise in eigen gebouw Geen externe jurisdictie Hoog indien gebouw niet beveiligd is Volledige eigen verantwoordelijkheid

Zwitserland biedt specifieke voordelen: het valt buiten de EU maar hanteert een privacyrecht dat vergelijkbaar is met de AVG, het is politiek neutraal en heeft geen verplichtingsrelatie met de NAVO-inlichtingengemeenschap. Voor organisaties die data willen beschermen tegen zowel Europese als Amerikaanse jurisdicties, is een Zwitsers co-locatiemodel een serieuze overweging.

Crisisrespons bij gecombineerde fysieke en cyberincidenten

Meer dan 40% van de onderzochte kritieke entiteiten in de EU had in 2022 geen geïntegreerd crisisplan voor gecombineerde fysieke en cyberaanvallen. (Bron: ENISA, rapport kritieke infrastructuur 2022, enisa.europa.eu, 2022)

Een effectief crisisresponsplan voor hybride incidenten onderscheidt zich van een standaard BCDR-plan op één cruciaal punt: het scenario waarbij fysieke en digitale aanvalsvectoren gelijktijdig worden ingezet is expliciet uitgewerkt. Dat betekent:

  • Aanwijzing van een crisismanager met mandaat over zowel fysieke beveiliging als IT-operaties
  • Communicatieprocedures die werken zonder afhankelijkheid van de aangevallen infrastructuur, inclusief out-of-band communicatiekanalen
  • Vooraf geteste failover naar een geografisch gescheiden omgeving, met documentatie van de maximale hersteltijd (RTO) en het maximale dataverlies (RPO) per kritiek systeem
  • Reguliere tabletop-oefeningen waarbij een gecombineerd fysiek en cyberscenario wordt doorlopen met alle betrokken afdelingen, inclusief juridische, communicatie en uitvoerend management

IBM stelde in het Cost of a Data Breach Report 2023 dat de gemiddelde kosten van een datalek in de sector overheid en kritieke infrastructuur uitkomen op 4,78 miljoen dollar per incident. (Bron: IBM Cost of a Data Breach Report 2023, ibm.com, 2023)

Let op: Een crisisresponsplan dat uitsluitend is gericht op cyberherstel maar geen procedure bevat voor het geval de serverruimte fysiek ontoegankelijk is gemaakt door brand, overstroming of sabotage, voldoet niet aan de weerbaarheidsplicht onder de Wwke.

Meldplichtverplichtingen bij hybride aanvallen

Bij een incident met hybride kenmerken overlappen meerdere meldplichten elkaar. De relevante verplichtingen en toezichthouders zijn als volgt gestructureerd.

Onder NIS-2 (geïmplementeerd in Nederland via de Cyberbeveiligingswet) zijn aanbieders van essentiële en belangrijke diensten verplicht significante incidenten binnen 24 uur te melden bij het NCSC of de betrokken sectorale CSIRT. Een significante verstoring veroorzaakt door een hybride aanval, waaronder fysieke sabotage van een datacenter, valt hier expliciet onder zodra de dienstverlening of dataintegriteit is aangetast.

Wanneer het incident een nationale veiligheidscomponent heeft, bijvoorbeeld aanwijzingen van statelijke betrokkenheid of sabotage van vitale infrastructuur, treedt de NCTV op als coördinerende instantie. De NCTV werkt in dergelijke situaties samen met de AIVD, MIVD en het Openbaar Ministerie.

De Europese Commissie toelichtte bij de CER-richtlijn: “De bescherming van kritieke entiteiten vereist een aanpak die fysieke en digitale weerbaarheid als onlosmakelijk verbonden beschouwt.” (Bron: EUR-Lex, CER-richtlijn (EU) 2022/2557, eur-lex.europa.eu)

De EU Cyber Solidarity Act, aangenomen in 2024, introduceert aanvullend een Europees solidariteitsmechanisme. Bij grootschalige grensoverschrijdende incidenten kunnen organisaties via hun nationale CSIRT een beroep doen op het Europese noodfonds en de grensoverschrijdende Security Operations Centers. Dit mechanisme is specifiek ontworpen voor scenario’s waarbij een hybride aanval meerdere lidstaten gelijktijdig treft, zoals een aanval op gedeelde kabelinfrastructuur.

Praktisch advies voor compliance officers: documenteer in het incident response-plan per scenario welke toezichthouder de primaire ontvanger is van de melding, wat de wettelijke termijn is (24 uur voor initiële melding, 72 uur voor gedetailleerde melding onder NIS-2), en welke persoon binnen de organisatie gemandateerd is om die melding te doen. De combinatie van meerdere overlappende meldplichten maakt voorbereiding essentieel, omdat de termijnen niet worden opgeschort door de complexiteit van het incident.

FAQ: hybride dreigingen en soevereine IT-weerbaarheid

Welke organisaties vallen onder de Wwke en zijn daarmee verplicht tot weerbaarheidsmaatregelen?

De Wwke richt zich op kritieke entiteiten in sectoren zoals energie, transport, drinkwater, digitale infrastructuur, financiën en overheid. De minister van Justitie en Veiligheid wijst organisaties formeel aan als kritieke entiteit. Eenmaal aangewezen ontvangen zij een weerbaarheidsplicht en zijn zij onderworpen aan periodiek toezicht door de bevoegde sectorale autoriteit.

Moet een hybride aanval apart worden gemeld naast een reguliere NIS-2-melding?

Wanneer een incident kenmerken vertoont van hybride sabotage, waarbij fysieke en digitale aanvalsvectoren worden gecombineerd, kunnen naast de NIS-2-melding bij het NCSC ook verplichtingen bij de NCTV ontstaan als er aanwijzingen zijn van statelijke betrokkenheid. De exacte grens wordt bepaald door de classificatie van de betrokken instanties. Leg dit onderscheid vooraf vast in het crisisresponsplan.

Wat leert het Noord Stream-incident organisaties over hun cloudafhankelijkheid?

Het incident toonde dat fysieke infrastructuur waarop digitale verbindingen steunen, inclusief onderzeese kabels, doelwit kan zijn van staatsgesponsorde sabotage. Organisaties die uitsluitend afhankelijk zijn van één cloudregio of één fysieke verbindingscorridor lopen een strategisch concentratierisico. Een meervoudige, geografisch gespreide architectuur is de aangewezen respons.

Hoe verschilt logische toegangsbeveiliging bij soevereine on-premise infrastructuur van een publieke cloud?

Bij on-premise of co-locatie-infrastructuur beheert de organisatie zelf de volledige identiteits- en toegangslaag, inclusief sleutelbeheer via HSM’s. Er is geen gedeeld tenancy-model waarbij een buitenlandse leverancier op grond van de CLOUD Act toegang kan worden opgedrongen. Zero-trust-architectuur en offline back-ups zijn in een soeverein model volledig in eigen beheer en niet onderhevig aan de servicevoorwaarden van een derde partij.

Wat is de rol van de EU Cyber Solidarity Act bij grensoverschrijdende hybride incidenten?

De EU Cyber Solidarity Act introduceert grensoverschrijdende Security Operations Centers en een noodfonds voor grootschalige cyberincidenten. Bij incidenten die meerdere lidstaten raken, kunnen organisaties via hun nationale CSIRT een beroep doen op Europese bijstand en expertise. Dit is met name relevant wanneer een hybride aanval is gericht op gedeelde EU-brede infrastructuur, zoals kabelknooppunten of grensoverschrijdende energienetten.

Veelgestelde vragen

Welke organisaties vallen onder de Wwke en zijn daarmee verplicht tot weerbaarheidsmaatregelen?
De Wwke, de Nederlandse implementatie van de CER-richtlijn (EU) 2022/2557, richt zich op kritieke entiteiten in sectoren zoals energie, transport, drinkwater, digitale infrastructuur, financiu00ebn en overheid. De minister van Justitie en Veiligheid wijst organisaties formeel aan als kritieke entiteit; zij ontvangen daarna een weerbaarheidsplicht en zijn onderworpen aan toezicht.
Moet een hybride aanval apart worden gemeld bij de toezichthouder naast een regulier cyberincident?
Ja, wanneer een incident kenmerken vertoont van hybride sabotage, bijvoorbeeld een gelijktijdige fysieke en digitale aanval, dan kan dit separate meldverplichtingen activeren. Naast de NIS-2-melding bij de bevoegde nationale autoriteit (in Nederland het NCSC of de sectorale toezichthouder) kan de NCTV betrokken zijn als er sprake is van een nationale veiligheidscomponent. De exacte grens hangt af van de classificatie door de betrokken instanties.
Wat leert het Noord Stream-incident organisaties over kwetsbaarheid van fysieke IT-infrastructuur?
Het Noord Stream-incident toonde aan dat kritieke fysieke infrastructuur, inclusief de onderzeese kabels en verbindingspunten waarop cloudverkeer steunt, doelwit kan zijn van staatsgesponsorde sabotage. Voor IT-organisaties betekent dit dat afhankelijkheid van u00e9u00e9n fysieke corridor of u00e9u00e9n hyperscale cloudregio een strategisch risico vormt dat in een dreigingsanalyse moet worden meegenomen.
Hoe verschilt logische toegangsbeveiliging bij soevereine on-premise infrastructuur van een publieke cloud?
Bij on-premise of co-locatie-infrastructuur beheert de organisatie zelf de identiteits- en toegangslaag, inclusief hardwarebeveiligingsmodules (HSM's) voor sleutelbeheer. Er is geen gedeeld tenancy-model waarbij de cloudleverancier in theorie toegang heeft op grond van buitenlandse wetgeving zoals de US CLOUD Act. Logische segmentatie, zero-trust-architectuur en offline back-ups zijn maatregelen die in een soeverein model volledig in eigen beheer zijn.
Wat is de rol van de EU Cyber Solidarity Act bij grensoverschrijdende hybride incidenten?
De EU Cyber Solidarity Act introduceert een Europees cyberbeveiligingsschild met grensoverschrijdende Security Operations Centers (SOC's) en een noodfonds voor cyberincidenten. Bij een grootschalig incident dat meerdere lidstaten treft, kunnen organisaties via hun nationale CSIRT een beroep doen op dit solidariteitsmechanisme voor bijstand en expertise.