Bijgewerkt september 5, 2026
Kort: Soeverein logbeheer vereist manipulatiebestendige, Europees opgeslagen audittrails die voldoen aan NIS-2 Artikel 21, DORA Artikel 10 en de AVG. Open-source SIEM-tools zoals Wazuh en Graylog maken een volledig autonome loginfrastructuur mogelijk zonder afhankelijkheid van Amerikaanse cloudproviders.

Soeverein logbeheer en audittrails vormen de technische en juridische ruggengraat van informatiebeveiliging bij overheidsinstanties, zorginstellingen, financiële dienstverleners en andere gereguleerde organisaties. Een audittrail is een chronologisch, onveranderlijk register van systeemgebeurtenissen dat aantoont wie, wat, wanneer en vanwaar toegang heeft verkregen of handelingen heeft verricht. Wanneer die audittrail buiten de eigen jurisdictie wordt opgeslagen, verliest de organisatie feitelijk de zeggenschap over haar eigen bewijsmateriaal.

Wat eisen NIS-2 en de AVG van logbestanden

NIS-2 Artikel 21 verplicht organisaties in essentiële en belangrijke sectoren tot het treffen van passende technische maatregelen op het gebied van monitoring, detectie, analyse en logging van beveiligingsgebeurtenissen. Artikel 23 koppelt hieraan de verplichting om bij een significante inbreuk binnen 72 uur een eerste melding te doen, onderbouwd met gedocumenteerde feitelijke gegevens. Zonder betrouwbare, tijdgestempelde logbestanden is die onderbouwing niet mogelijk.

De Commission Implementing Regulation (EU) 2024/2690, de technische uitvoeringsstandaard bij NIS-2, concretiseert deze eisen verder. Ze schrijft voor dat logregistraties beschermd moeten zijn tegen manipulatie, dat toegang tot logdata beperkt is tot geautoriseerd personeel en dat de integriteit aantoonbaar geborgd is, bij voorkeur via cryptografische mechanismen.

De AVG voegt hier een spanningsveld aan toe. Artikel 5 lid 1 sub e verplicht tot dataminimalisatie en opslagbeperking: persoonsgegevens mogen niet langer bewaard worden dan noodzakelijk. Logbestanden bevatten echter vrijwel altijd persoonsgegevens in de vorm van gebruikersnamen, IP-adressen of handelingsrecords. Organisaties moeten per logcategorie een expliciete bewaartermijn vaststellen en pseudonimisering toepassen waar dat technisch haalbaar is, zonder de forensische bruikbaarheid te ondermijnen.

Let op: De AVG-minimalisatieplicht en de NIS-2-verplichting tot volledige logging staan in schijnbare tegenstelling. De oplossing ligt in een gedifferentieerd bewaarbeleid: operationele debug-logs kortlopend, beveiligingsgebeurtenissen en auditlogs langlopend, met pseudonimisering waar van toepassing.

Het CLOUD Act-risico bij Amerikaanse logopslag

Wie logbestanden opslaat bij aanbieders als Microsoft Azure, Google Cloud of Amazon Web Services, stelt die data bloot aan de Amerikaanse Clarifying Lawful Overseas Use of Data Act (CLOUD Act) uit 2018. Deze wet verplicht in de Verenigde Staten gevestigde technologiebedrijven om op bevel van Amerikaanse justitiële autoriteiten klantdata te overhandigen, ongeacht de fysieke opslaglocatie.

Dit is geen theoretisch risico. De CLOUD Act kent geen eis van wederzijdse rechtshulp en biedt geen formeel notificatiemechanisme richting de betrokken Europese organisatie of haar lidstaat. Het conflict met de AVG is structureel: de AVG vereist in Artikel 44 dat persoonsgegevens uitsluitend worden doorgegeven aan derde landen met een adequaatheidsbesluit of onder aanvullende waarborgen, terwijl een CLOUD Act-bevel die waarborgen feitelijk omzeilt.

“De AVG vereist dat persoonsgegevens adequaat beveiligd worden tegen ongeoorloofde toegang, ook wanneer die toegang plaatsvindt via buitenlandse wettelijke bevelen aan de verwerker.” (Autoriteit Persoonsgegevens, richtsnoeren doorgifte persoonsgegevens)

Voor logbestanden die audittrails bevatten van gevoelige handelingen, zoals toegang tot medische dossiers, juridische correspondentie of overheidsbesluitvormingsprocessen, is dit risico bijzonder acuut. Een rechtsvordering of inlichtingenverzoek kan de inhoud van die audittrail onttrekken aan het zicht van de betrokken organisatie en haar toezichthouder.

Opslaglocatie Juridische blootstelling AVG-compliance CLOUD Act-risico
Amerikaanse hyperscaler (Azure, AWS, GCP) Hoog: CLOUD Act, Patriot Act Problematisch Ja, ook bij EU-regio
Europese cloudprovider (geen Amerikaanse moeder) Beperkt: enkel Europees recht van toepassing Mogelijk compliant Nee
On-premise of Zwitsers datacenter Minimaal: eigen beheer, geen derdelandstoegang Sterk compliant Nee

Soevereine, manipulatiebestendige loginfrastructuur inrichten

Een volledig soevereine loginfrastructuur rust op drie pijlers: exclusieve Europese opslaglocatie, technische onveranderlijkheid (immutability) en organisatorische toegangsbeheersing. Het EU Cloud Sovereignty Framework SEAL-4 definieert immutable logs als een vereiste voor de hoogste soevereiniteitsclassificatie bij clouddiensten voor vitale infrastructuur. Concreet betekent dit dat logrecords na aanmaak cryptografisch verankerd worden zodat elke wijziging aantoonbaar is.

Technische implementatie van immutable logging

Write-once, read-many (WORM) opslagmedia voorkomen dat logbestanden overschreven worden. Voor softwarematige immutability wordt vaak gebruikgemaakt van append-only databases of hashketens, waarbij elke logregel de cryptografische hash van de voorgaande bevat. Een externe partij die één regel wijzigt, maakt daarmee alle volgende hashes ongeldig, wat direct detecteerbaar is.

Bij on-premise implementaties verdient het aanbeveling de logopslag fysiek te scheiden van de productiomgeving: een dedicated log-server zonder schrijfrechten vanuit het netwerksegment dat hij bewaakt. Toegang tot de log-server zelf wordt uitsluitend verleend via een afzonderlijk beheernetwerk met sterke authenticatie.

Bewaarplichten per regelgevingskader

De bewaartermijnen lopen sterk uiteen. DORA Artikel 10 schrijft voor financiële entiteiten een minimale bewaartermijn van tien jaar voor voor logregistraties die betrekking hebben op ICT-incidenten en transactionele integriteit. NEN 7510 (informatiebeveiliging in de zorg) en de Baseline Informatiebeveiliging Overheid versie 2 (BIO2) hanteren als vuistregel minimaal één jaar voor operationele logs en langer voor auditlogs van kritieke handelingen. NIS-2 zelf noemt geen expliciete termijn, maar de uitvoeringsverordening (EU) 2024/2690 verwijst naar de proportionaliteit van de maatregel in relatie tot het risicoprofiel.

Let op: DORA trad op 17 januari 2025 in werking voor financiële entiteiten. Organisaties die zowel onder DORA als NIS-2 vallen, moeten de strengste eis (tien jaar) als uitgangspunt nemen voor overlappende logcategorieën, tenzij ze aantoonbaar kunnen differentieren per categorie.

Open-source SIEM-tools voor soeverein logbeheer

Een soevereine logarchitectuur heeft geen commerciële, buiten Europa gehoste monitoring-as-a-service nodig. Verscheidene volwassen open-source platforms bieden gelijkwaardige of betere functionaliteit, volledig on-premise te draaien.

Wazuh is een open-source SIEM- en XDR-platform dat agentgebaseerde monitoring combineert met gecentraliseerde loganalyse, intrusiedetectie en compliance-rapportage. Het platform draait volledig on-premise en stuurt geen data naar externe servers. Wazuh bevat ingebouwde regelsets voor NIS-2, AVG en HIPAA en genereert compliance-dashboards die direct bruikbaar zijn bij audits. De actieve community en commerciële ondersteuningsopties maken het geschikt voor organisaties met hoge beschikbaarheidseisen.

Graylog biedt gecentraliseerd logbeheer met krachtige zoek- en filterfuncties, rolgebaseerde toegangscontrole en integraties met immutable-storageoplossingen. De open-source editie is voldoende voor de meeste middelgrote organisaties. Graylog maakt gebruik van OpenSearch als opslagbackend: de open-source afsplitsing van Elasticsearch die volledig onder Apache-licentie valt en dus vrij inzetbaar is zonder licentierisico’s richting commerciële partijen.

“Log files are not optional. They are the digital equivalent of a chain of custody in a court of law. Without integrity-protected, tamper-evident logs, any incident investigation is compromised from the start.” (ENISA, Good Practices for Security of IoT and Smart Infrastructures)

De drie tools, Wazuh voor agentmonitoring en detectie, Graylog voor logbeheer en zoeken, en OpenSearch als opslaglaag, vormen samen een volledig soeverein monitoring-ecosysteem dat aantoonbaar voldoet aan de technische vereisten van NIS-2 Artikel 21 en de uitvoeringsverordening (EU) 2024/2690.

Statistieken over de staat van logbeheer in Europa

Drie cijfers illustreren de urgentie van dit onderwerp:

  • Meer dan 80% van de door Verizon onderzochte beveiligingsincidenten in 2023 vereiste loganalyse voor detectie, terwijl organisaties gemiddeld 207 dagen nodig hadden om een inbreuk te ontdekken (Verizon Data Breach Investigations Report 2023).
  • Meer dan 65% van de Europese organisaties neemt kritieke ICT-diensten af bij providers die onder de jurisdictie van een derde land vallen, aldus de ENISA Cloud Cybersecurity Market Analysis 2023.
  • Het totale boetebedrag onder de AVG overschreed in 2023 de 4,2 miljard euro, waarbij technische beveiligingsgebreken, waaronder onvoldoende logbeheer, een van de meest voorkomende overtredingsgronden vormen (European Data Protection Board, 2023).

Praktische aanbevelingen voor compliance officers en IT-beslissers

Een soevereine loginfrastructuur begint met een inventarisatie: welke systemen genereren welke logs, welke persoonsgegevens bevatten die logs en bij welke provider worden ze momenteel opgeslagen? Vervolgens wordt per logcategorie de bewaartermijn vastgesteld op basis van de toepasselijke regelgeving, DORA voor financiële entiteiten, NEN 7510 voor de zorg, BIO2 voor overheidsorganen en NIS-2 als basislaag voor alle essentiële entiteiten.

De migratie van logopslag bij een Amerikaanse hyperscaler naar een on-premise of Europese omgeving hoeft niet in één stap. Een gefaseerde aanpak begint met de meest gevoelige auditlogs (toegangsbeheer, privileged-user-acties, configuratiewijzigingen) en breidt daarna uit naar operationele en applicatielogs. Wazuh en Graylog zijn zo geconfigureerd dat ze parallel kunnen draaien naast een bestaande omgeving, wat gefaseerde migratie zonder logonderbreking mogelijk maakt.

Tot slot is documentatie van de logarchitectuur zelf een onderdeel van de complianceverplichting. Toezichthouders zoals de Rijksinspectie Digitale Infrastructuur (RDI) en de Autoriteit Persoonsgegevens kunnen bij een incident vragen naar het bewijs dat logbestanden integer zijn gebleven. Een gedocumenteerde immutable-logarchitectuur, inclusief toegangslogboek van de log-infrastructuur zelf, is daarvoor de meest directe respons.

Veelgestelde vragen

Wat verstaat NIS-2 onder soeverein logbeheer en audittrails?

NIS-2 schrijft in Artikel 21 voor dat organisaties technische maatregelen treffen voor monitoring, detectie en logging van beveiligingsgebeurtenissen. Artikel 23 verplicht tot documentatie bij incidentmelding. Soeverein logbeheer betekent dat deze logs opgeslagen en beheerd worden onder exclusieve Europese jurisdictie, zodat buitenlandse overheden er geen rechtstreekse toegang toe kunnen vorderen.

Waarom is logopslag bij Microsoft Azure of AWS riskant voor Europese organisaties?

Aanbieders zoals Microsoft en Amazon zijn onderworpen aan de Amerikaanse CLOUD Act. Die wet verplicht hen om op verzoek van Amerikaanse autoriteiten klantdata te overhandigen, ook wanneer die data fysiek in Europese datacenters staat. Dit conflicteert direct met de AVG-vereiste dat persoonsgegevens beschermd zijn tegen ongeoorloofde toegang door derde partijen, inclusief buitenlandse overheden.

Hoe lang moeten logbestanden worden bewaard?

NIS-2 bevat geen expliciete bewaartermijn, maar de uitvoeringsverordening (EU) 2024/2690 en sectorstandaarden geven richting. DORA Artikel 10 schrijft minimaal tien jaar voor bij financiële entiteiten. NEN 7510 en BIO2 hanteren doorgaans minimaal één jaar voor operationele logs en langer voor auditlogs. De AVG-minimalisatieplicht vereist dat u bewaartermijnen per logcategorie rechtvaardigt en pseudonimisering toepast waar mogelijk.

Welke open-source tools zijn geschikt voor een soevereine SIEM-omgeving?

Wazuh is een volledig open-source SIEM- en XDR-platform dat on-premise draait zonder data naar externe servers te sturen. Graylog biedt gecentraliseerd logbeheer met rolgebaseerde toegangscontrole en ondersteunt immutable storage via integraties. OpenSearch vormt een veelgebruikte opslagbackend. Samen bieden deze tools een autonoom monitoring-ecosysteem zonder afhankelijkheid van Amerikaanse cloudproviders.

Wat betekent immutable logging en hoe realiseer je dat technisch?

Immutable logging betekent dat logrecords na aanmaak niet meer gewijzigd of verwijderd kunnen worden, zelfs niet door systeembeheerders. Technisch wordt dit gerealiseerd via write-once opslagmedia (WORM), cryptografische hashketens waarbij elke logregel de hash van de vorige bevat, of via append-only databases. Het EU Cloud Sovereignty Framework SEAL-4 vereist immutable logs als vereiste voor de hoogste soevereiniteitsclassificatie van clouddiensten die vitale infrastructuur bedienen.

Veelgestelde vragen

Wat verstaat NIS-2 onder soeverein logbeheer en audittrails?
NIS-2 schrijft in Artikel 21 voor dat organisaties technische maatregelen treffen voor monitoring, detectie en logging van beveiligingsgebeurtenissen. Artikel 23 verplicht tot documentatie bij incidentmelding. 'Soeverein' logbeheer betekent dat deze logs opgeslagen en beheerd worden onder exclusieve Europese jurisdictie, zodat buitenlandse overheden er geen rechtstreekse toegang toe kunnen vorderen.
Waarom is logopslag bij Microsoft Azure of AWS riskant voor Europese organisaties?
Aanbieders zoals Microsoft en Amazon zijn onderworpen aan de Amerikaanse CLOUD Act. Die wet verplicht hen om op verzoek van Amerikaanse autoriteiten klantdata te overhandigen, ook wanneer die data fysiek in Europese datacenters staat. Dit conflicteert direct met de AVG-vereiste dat persoonsgegevens beschermd zijn tegen ongeoorloofde toegang door derde partijen, inclusief buitenlandse overheden.
Hoe lang moeten logbestanden worden bewaard?
NIS-2 bevat geen expliciete bewaartermijn, maar de bijbehorende uitvoeringsverordening (EU) 2024/2690 en sectorstandaarden geven richting: DORA Artikel 10 schrijft minimaal tien jaar voor bij financiu00eble entiteiten. NEN 7510 (zorgsector) en BIO2 (overheid) hanteren doorgaans minimaal een jaar voor operationele logs en langer voor auditlogs. De AVG-minimalisatieplicht vereist dat u bewaartermijnen per logcategorie rechtvaardigt en pseudonimisering toepast waar mogelijk.
Welke open-source tools zijn geschikt voor een soevereine SIEM-omgeving?
Wazuh is een volledig open-source SIEM en XDR-platform dat on-premise of in een privu00e9cloud draait, zonder data naar externe servers te sturen. Graylog biedt gecentraliseerd logbeheer met rolgebaseerde toegangscontrole en ondersteunt immutable storage via integraties. OpenSearch (de open-source variant van Elasticsearch) vormt een veelgebruikte opslagbackend. Samen vormen deze tools een autonoom monitoring-ecosysteem zonder afhankelijkheid van Amerikaanse cloudproviders.
Wat betekent 'immutable logging' en hoe realiseer je dat technisch?
Immutable logging betekent dat logrecords na aanmaak niet meer gewijzigd of verwijderd kunnen worden, zelfs niet door systeembeheerders. Technisch wordt dit gerealiseerd via write-once opslagmedia (WORM), cryptografische hashketens waarbij elke logregel de hash van de vorige bevat, of via append-only databases. Het EU Cloud Sovereignty Framework SEAL-4 vereist immutable logs als vereiste voor de hoogste soevereiniteitsclassificatie van clouddiensten die vitale infrastructuur bedienen.