Ruimtevaartinfrastructuur, waaronder satellieten, grondstations en de datalinks daartussen, vormt een steeds kritischer onderdeel van Europese samenlevingen. De sector valt sinds oktober 2024 expliciet onder NIS-2 Bijlage I als essentiële sector, met bindende beveiligingsverplichtingen en meldplichten. Tegelijkertijd nemen de cyberdreigingen toe, worden klassieke cryptografische protocollen kwetsbaar voor kwantumcomputers, en kleven aan cloudoplossingen van niet-EU-leveranciers jurisdictierisico’s die onverenigbaar zijn met Europese soevereiniteitseisen.
NIS-2 Bijlage I: verplichtingen voor de ruimtevaartsector en toezicht in Nederland
De ruimtevaartsector is in NIS-2 Bijlage I aangewezen als essentiële sector. Dit betekent dat exploitanten van satellietinfrastructuur en grondstations aan de strengste verplichtingen van de richtlijn moeten voldoen.
Richtlijn (EU) 2022/2555, beter bekend als NIS-2, legt in artikel 21 een reeks concrete maatregelen op: risicoanalyse, incidentresponsbeleid, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, toegangscontrole en encryptie. Voor de ruimtevaartsector zijn twee elementen bijzonder relevant: de verplichting tot beveiliging van operationele technologie (OT) in grondstations, en de ketenaansprakelijkheid voor leveranciers van satellietcomponenten en -software.
In Nederland is Agentschap Telecom aangewezen als de bevoegde autoriteit voor de ruimtevaart- en telecomsector onder NIS-2. Organisaties die onder de drempelwaarden voor ‘essentieel’ vallen maar wel actief zijn in satellietdiensten, kunnen als ‘belangrijk’ worden aangemerkt en gelden andere, maar nog steeds bindende, rapportage- en auditverplichtingen. ENISA ondersteunt de nationale toezichthouders via het ENISA NIS360 2026-programma, dat sectorspecifieke volwassenheidsmetingen uitvoert inclusief voor de ruimtevaartsector.
Cyberdreigingen voor satellietinfrastructuur en soevereine tegenmaatregelen
Satellieten en grondstations worden geconfronteerd met een combinatie van dreigingen die afwijkt van klassieke IT-omgevingen: lange operationele levensduur, beperkte mogelijkheden voor firmware-updates in de ruimte, en communicatiekanalen die inherent blootgesteld zijn aan afluisteren en jamming.
De aanval op het Viasat KA-SAT-netwerk in februari 2022, direct bij het begin van de Russische invasie van Oekraïne, illustreerde hoe een cyberaanval op satellietcommunicatie cascade-effecten heeft die ver buiten de directe doelgroep reiken. ENISA beschreef dit incident als volgt:
“The KA-SAT attack demonstrated that a single cyber incident targeting satellite infrastructure can have cascading effects far beyond the immediate victim, disrupting critical services across multiple Member States.” (ENISA Threat Landscape 2023)
Concrete dreigingsvectoren voor de sector zijn: commandoinjectie via onbeveiligde uplinks, spoofing van navigatiesignalen (met name voor Galileo-ontvangers in kritieke infrastructuur), man-in-the-middle-aanvallen op grondstationdatalinks, en supply chain-compromittering van COTS-componenten.
Soevereine tegenmaatregelen omvatten ten minste drie lagen:
- Netwerksegmentatie: strikte scheiding van het OT-netwerk voor grondstations van het corporate IT-netwerk, conform de principes in de CISA Secure Connectivity Principles for OT (april 2026). Unidirectionele gateways (datadiodesoplossingen) voor telemetriestromen zijn hier de norm.
- Soevereine encryptie: gebruik van encryptie waarvan de sleutels uitsluitend onder beheer van de eigen organisatie of een vertrouwde Europese partij staan, nooit bij een niet-EU-cloudprovider.
- Monitoring en detectie: continue anomaliedetectie op commandokanalen, gecombineerd met een meldproces conform NIS-2 artikel 23 (melding binnen 24 uur bij significante incidenten aan Agentschap Telecom).
Jurisdictierisico’s van niet-EU-cloudleveranciers voor satellietdatabeheer
Een structureel risico voor Europese ruimtevaartorganisaties is de afhankelijkheid van Amerikaanse cloudplatformen voor grondstationssoftware, missieplanningssystemen en aardobservatiedata.
De Amerikaanse CLOUD Act (2018) verplicht Amerikaanse cloudproviders op rechtelijk bevel toegang te verlenen tot data die zij beheren, ongeacht waar die data fysiek zijn opgeslagen. Dit geldt dus ook voor data in Europese datacentra van AWS, Microsoft Azure of Google Cloud. In combinatie met de bredere bevoegdheden onder de USA PATRIOT Act betekent dit dat geclassificeerde of gevoelige satellietdata, aardobservatiebeelden en grondstationconfiguraties structureel blootgesteld zijn aan buitenlandse overheidstoegang.
| Scenario | Niet-EU cloudleverancier (VS) | Soevereine EU/on-premise opslag |
|---|---|---|
| Juridische toegang buitenlandse overheid | Mogelijk via CLOUD Act / FISA | Niet van toepassing |
| GDPR-conformiteit | Risicovol zonder aanvullende waarborgen | Volledig controleerbaar |
| NIS-2 ketenaansprakelijkheid | Beperkte audit- en contractsmogelijkheden | Volledig auditeerbaar |
| Encryptiebeheer | Sleutels bij leverancier of gedeeld | Sleutels exclusief bij eigen organisatie |
Voor overheidsorganisaties en entiteiten die werken met EU Space Programme-data (Copernicus, Galileo) geldt bovendien dat de databeschermingsclassificaties van EUSPA het gebruik van niet-gecertificeerde cloudoplossingen impliciet uitsluiten.
Post-kwantumcryptografie in satellietcommunicatieprotocollen
De integratie van post-kwantumcryptografie (PQC) in satellietprotocollen is technisch complex omdat de meeste commandokanalen, telemetriesystemen en grondstationkoppelingen zijn gebouwd op RSA of elliptische-curvecryptografie (ECC). Deze algoritmen worden kwetsbaar zodra een voldoende krachtige kwantumcomputer beschikbaar komt, een scenario dat in de beveiligingsgemeenschap wordt aangeduid als “harvest now, decrypt later”: een aanvaller slaat nu versleuteld verkeer op om het later te ontcijferen.
ENISA NIS360 2024 stelt expliciet dat het overgrote deel van commerciële satellietoperatoren nog gebruik maakt van klassieke asymmetrische cryptografie zonder migratieplanning voor PQC. Het Amerikaanse NIST heeft in 2024 de eerste definitieve PQC-standaarden gepubliceerd: ML-KEM (voorheen Kyber) voor sleuteluitwisseling en ML-DSA (voorheen Dilithium) voor digitale handtekeningen.
Een praktische migratiestrategie voor satellietcommunicatie omvat:
- Cryptografische inventarisatie van alle protocollen in uplink-commandokanalen, downlink-telemetrie en grondstation-backhaulverbindingen.
- Hybride implementatie: klassieke en PQC-algoritmen parallel inzetten, zodat systemen die nog geen PQC ondersteunen niet direct uitvallen.
- Prioritering van commandokanalen boven telemetriekanalen, omdat commandoinjectie het hoogste aanvalsrisico vertegenwoordigt.
- Hardware Security Modules (HSM) die PQC-sleutels beheren, bij voorkeur gecertificeerd op minimaal FIPS 140-3 niveau 3 of CC EAL4+.
De rol van het EU Space Programme in soevereine infrastructuur
Het EU Space Programme, beheerd door EUSPA (EU Agency for the Space Programme), omvat twee componenten die direct relevant zijn voor Europese soevereiniteit: Galileo en Copernicus.
Galileo biedt de Public Regulated Service (PRS), een versleuteld en manipulatiebestendig navigatiesignaal uitsluitend beschikbaar voor geautoriseerde overheidsgebruikers in EU-lidstaten. Dit is structureel anders dan GPS, dat onder Amerikaans militair beheer staat en waarvan de beschikbaarheid en integriteit voor Europese overheden nooit volledig gegarandeerd zijn. Juhan Lepassaar, uitvoerend directeur van ENISA, stelde hierover:
“Space infrastructure is increasingly critical to our societies and economies, and the security of this infrastructure must be treated with the same urgency as any other critical sector.” (ENISA NIS360 2024)
Copernicus levert aardobservatiedata die door overheidsorganisaties worden gebruikt voor rampenbeheersing, grensbewaking en klimaatmonitoring. De data vallen onder EU-beheer en zijn beschikbaar via het Copernicus Data Space Ecosystem, een Europese cloudomgeving die niet onderworpen is aan de CLOUD Act.
Supply chain security en NIS-2-ketenaansprakelijkheid voor COTS-componenten
Commerciële off-the-shelf satellietcomponenten (COTS) zijn goedkoper en sneller leverbaar dan ruimtevaartgecertificeerde alternatieven, maar brengen aanzienlijke supply chain-risico’s mee. NIS-2 artikel 21, lid 2(d) verplicht essentiële entiteiten om de beveiliging van hun toeleveringsketen actief te beheren, inclusief een beoordeling van de beveiligingspraktijken van directe en indirecte leveranciers.
Voor COTS-componenten in satelliet- en grondstationsystemen zijn vier beoordelingsdimensies relevant:
- Software Bill of Materials (SBOM): een volledige lijst van softwarecomponenten en dependencies, zodat bekende kwetsbaarheden (CVE’s) continu gevolgd kunnen worden.
- Herkomstverificatie: beoordeling van het land van herkomst van kritieke chips en firmware, mede in het licht van de EU Chips Act en exportcontroleregelgeving.
- Functionele veiligheidscertificering: voor embedded systemen in grondstations geldt IEC 61508 als referentienorm voor functionele veiligheid. Componenten zonder traceeerbaar certificeringstraject verhogen het aansprakelijkheidsrisico bij een incident.
- Incidentnotificatieverplichting: leveranciers moeten contractueel verplicht worden beveiligingsincidenten te melden die de integriteit van geleverde componenten kunnen aantasten, zodat de essentiële entiteit haar eigen NIS-2-meldplicht kan nakomen.
De combinatie van lange levensduur van ruimtevaarthardware, beperkte patchmogelijkheden en de ketenaansprakelijkheid onder NIS-2 maakt dit een van de moeilijkste compliance-vraagstukken in de sector. Organisaties die nu COTS-onderdelen aanbesteden zonder deze eisen contractueel vast te leggen, creëren een aansprakelijkheidsrisico dat gedurende de volledige operationele levensduur blijft bestaan.
FAQ: NIS-2, satellietbeveiliging en soevereine infrastructuur
Valt mijn organisatie als commercieel grondstationoperator onder NIS-2 Bijlage I?
Ja, als je grondstationsinfrastructuur beheert die bijdraagt aan de exploitatie van satellieten of de levering van satellietdiensten, valt je organisatie onder de categorie ruimtevaart in NIS-2 Bijlage I. In Nederland is Agentschap Telecom de aangewezen toezichthouder. De drempels voor “essentieel” versus “belangrijk” zijn afhankelijk van organisatieomvang en maatschappelijke impact.
Wat is het concrete jurisdictierisico van AWS of Azure voor satellietdatabeheer?
De Amerikaanse CLOUD Act (2018) verplicht Amerikaanse cloudproviders om op rechtelijk bevel gegevens te overhandigen aan Amerikaanse autoriteiten, ook als die gegevens fysiek in Europa zijn opgeslagen. Dit is onverenigbaar met GDPR-vereisten en met de soevereiniteitseisen die NIS-2 stelt aan kritieke infrastructuur. Voor organisaties in de ruimtevaartsector betekent dit een structureel compliance-risico dat contractuele clausules alleen niet kunnen wegnemen.
Hoe begin je met de migratie naar post-kwantumcryptografie in satellietcommunicatie?
Begin met een cryptografische inventarisatie: breng in kaart welke protocollen (TLS, IPsec, DVB-S2-besturingskanalen) momenteel klassieke algoritmen gebruiken. Prioriteer de uplink-commandokanalen voor PQC-migratie. Gebruik de NIST-gestandaardiseerde algoritmen ML-KEM (Kyber) en ML-DSA (Dilithium) als vertrekpunt, en implementeer via hybride modi zodat klassieke compatibiliteit behouden blijft tijdens de transitie.
Wat is het verschil tussen NIS-2-ketenaansprakelijkheid en gewone leveranciersrisico’s?
NIS-2 artikel 21 verplicht essentiële entiteiten om beveiligingsrisico’s in de toeleveringsketen actief te beheren. Dat gaat verder dan contractuele garanties: je moet aantoonbaar de beveiligingspraktijken van kritieke leveranciers beoordelen, monitoring inrichten en bij een incident kunnen rapporteren welke ketencomponent betrokken was. Voor COTS-satellietcomponenten betekent dit dat je een SBOM moet opvragen en bewaken op bekende kwetsbaarheden.
Wat biedt Galileo concreet meer dan GPS voor soevereine toepassingen?
Galileo biedt de Public Regulated Service (PRS), een versleutelde en manipulatiebestendige navigatiedienst exclusief beschikbaar voor geautoriseerde overheidsgebruikers in EU-lidstaten. Anders dan GPS, dat onder Amerikaans militair beheer valt, staat Galileo onder EU-bestuur via EUSPA. Dit elimineert de afhankelijkheid van een externe mogendheid voor timing- en positiedata in kritieke infrastructuur.
