Bijgewerkt september 16, 2026
Kort: Een soeverein SIEM-audittrail vereist onveranderlijke logopslag onder EU-jurisdictie, open-source tooling zoals Wazuh of OpenSearch Security Analytics, en een SOC-architectuur die uitsluitend door EU-personeel wordt beheerd. Dit is de technische basis voor NIS-2-, DORA- en Cyberbeveiligingswet-compliance.

Een soeverein SIEM-audittrail is een systeem voor het verzamelen, onveranderlijk opslaan en analyseren van beveiligingslogs, waarbij zowel de fysieke opslaglocatie als de operationele toegang uitsluitend vallen onder EU-rechtsmacht. Voor compliance officers en IT-beslissers in de overheid, financiële sector en andere gereguleerde sectoren is dit geen theoretische voorkeur: het is een juridische en operationele noodzaak die voortvloeit uit NIS-2, DORA en de Nederlandse Cyberbeveiligingswet.

Wat NIS-2 en de Cyberbeveiligingswet concreet eisen van logbeheer

De wetgeving is specifieker dan veel organisaties beseffen. NIS-2 Implementing Regulation (EU) 2024/2690 artikel 6 verplicht essentiële en belangrijke entiteiten tot aantoonbaar geconfigureerde logmaatregelen: logging van authenticatiegebeurtenissen, netwerktoegang, systeemwijzigingen en beveiligingsalarmen, met integriteitsborging zodat logs niet ongemerkt kunnen worden aangepast. De Cyberbeveiligingswet artikel 30 legt een meldplicht op voor significante incidenten, met een eerste melding aan het NCSC binnen 24 uur. Dat vereist dat logs direct raadpleegbaar zijn en hun bewijskracht aantoonbaar intact is.

DORA (Verordening (EU) 2022/2554, artikel 12) is op dit punt het meest expliciet voor de financiële sector: ICT-gerelateerde logbestanden en audittrails moeten minimaal vijf jaar worden bewaard, met waarborgen voor integriteit en toegankelijkheid bij toezichtonderzoek.

Let op: NIS-2 stelt geen uniforme retentieperiode voor alle sectoren. De concrete bewaartermijn volgt uit sectorspecifieke risicoprofielen en nationale implementatie, zoals de Cyberbeveiligingswet. Controleer ook de Archiefwet voor overheidsorganisaties en bewaarplichten vanuit sectorale toezichthouders zoals DNB of AFM.

Slechts 33% van de ondervraagde Europese organisaties gebruikte in 2023 een SIEM met logopslag uitsluitend binnen de EU (ENISA SIEM Good Practice Guide, 2023). Dat betekent dat het merendeel van de NIS-2-plichtige organisaties een structureel compliance-risico draagt in hun huidige logarchitectuur.

Waarom Microsoft Sentinel en Splunk Cloud problematisch zijn

Cloudgebaseerde SIEM-platformen van Amerikaanse aanbieders zoals Microsoft Sentinel en Splunk Cloud brengen een specifiek jurisdictioneel risico met zich mee. Zelfs wanneer data-opslag is geconfigureerd op EU-regio’s, geldt de CLOUD Act: Amerikaanse autoriteiten kunnen een Amerikaanse aanbieder verplichten logdata te overhandigen, ongeacht de fysieke opslaglocatie. Dit maakt onafhankelijke EU-jurisdictie over beveiligingslogs feitelijk onmogelijk zolang de verwerkende entiteit Amerikaans is.

Zoals de ENISA SIEM Good Practice Guide stelt: “Log management is not merely a technical control; it is the evidentiary backbone of any incident response and regulatory reporting obligation. Without tamper-evident, jurisdictionally anchored log storage, compliance claims are unverifiable.”

Daarnaast bieden hyperscaler SIEM-diensten beperkte transparantie over interne datastromen. Telemetrie voor modelbewaking, anomaliedetectie of dreigingsintelligentie kan logfragmenten doorgeven aan Amerikaanse analysediensten als onderdeel van de platformarchitectuur, buiten de directe controle van de klant.

Platform Logopslag EU-only mogelijk? Juridische jurisdictie CLOUD Act-risico Soeverein inzetbaar?
Microsoft Sentinel Deels (EU-regio) Amerikaans (Microsoft Corp.) Ja Nee
Splunk Cloud Deels (EU-regio) Amerikaans (Splunk/Cisco) Ja Nee
Wazuh (on-premise) Volledig EU (eigen infrastructuur) Nee Ja
OpenSearch Security Analytics (on-premise) Volledig EU (eigen infrastructuur) Nee Ja

Technische vereisten voor onveranderlijkheid en tamper-evidence

Het CADA Cloud Sovereignty Framework SOV-2 stelt operationele soevereiniteitseis: logdata en beveiligingstelemetrie moeten niet alleen fysiek in de EU worden opgeslagen, maar ook uitsluitend toegankelijk zijn voor personeel en systemen onder EU-rechtsmacht. De technische invulling hiervan vraagt om drie concrete maatregelen.

Ten eerste cryptografische hashketens: elk logrecord bevat een cryptografische hash van het vorige record. Elke wijziging doorbreekt de keten, wat detecteerbaar is bij verificatie. Dit principe, vergelijkbaar met de werking van een blockchain, is ook beschreven in de CADA-artikelen 40 en 41 over logintegriteit. Ten tweede WORM-opslag (Write Once Read Many): logrecords worden weggeschreven naar opslagmedia of partities die geen overschrijving of verwijdering toestaan binnen de retentieperiode. Ten derde gesegregeerde toegangscontrole: zelfs systeem- en opslagbeheerders mogen geen schrijfrechten hebben op het logarchief. Toegang is strikt lees-only en volledig geaudit.

Aanvullend vereist de ENISA SIEM Good Practice Guide tijdstempelintegriteit via een betrouwbare tijdsbron (NTP gesynchroniseerd met een EU-tijdsserver) en logondertekening met asymmetrische cryptografie, zodat de oorsprong van elk record aantoonbaar is.

Open-source SIEM-oplossingen voor een soevereine on-premise infrastructuur

Twee volwassen open-source platforms zijn bij uitstek geschikt voor een volledig soevereine SIEM-architectuur.

Wazuh

Wazuh is een open-source SIEM en XDR-platform dat log-aggregatie, integriteitscontrole van bestanden (FIM), kwetsbaarhedenbeheer, regelgebaseerde dreigingsdetectie en compliance-rapportage combineert. Het draait volledig on-premise of in een EU-private cloud zonder communicatie met externe diensten. Wazuh beschikt over voorgebouwde regelsets voor NIS-2, PCI-DSS en GDPR, wat de vertaling van technische logs naar compliancerapportages aanzienlijk versnelt. Voor grote omgevingen schaalt Wazuh horizontaal via een gedistribueerde indexer.

OpenSearch Security Analytics

OpenSearch Security Analytics is de beveiligingsmodule bovenop OpenSearch (de open-source fork van Elasticsearch). Het biedt dreigingsdetectie op basis van SIGMA-regels, correlatie over meerdere logbronnen en een audittrail-dashboard. Gecombineerd met OpenSearch’s ingebouwde WORM-indexbeleid en rolgebaseerde toegangscontrole levert dit een volledig soevereine zoek- en analyselaag voor grote logvolumes. Beide platformen zijn zonder licentiekosten beschikbaar, wat de total cost of ownership ten opzichte van commerciële cloudplatformen aanzienlijk verlaagt.

Aandachtspunt: Open-source SIEM-platformen vragen om interne of gecontracteerde expertise voor initiële configuratie, regelonderhoud en updates. De afwezigheid van licentiekosten compenseert doorgaans de extra beheerinspanning, maar plan dit expliciet in de businesscase.

Soevereine SOC-architectuur: exclusief onder EU-jurisdictie

Een Security Operations Center dat logdata verwerkt van NIS-2-plichtige organisaties, moet zelf ook soeverein opereren. Dat betekent concreet dat het SOC-personeel werkzaam is binnen de EU en geen gebruik maakt van remote-access tooling van Amerikaanse leveranciers die toegang verschaft tot ruwe logdata. CADA SOV-2 vereist dat de volledige operationele keten, van logingestie tot alertanalyse en incidentrespons, exclusief onder EU-rechtsmacht valt.

Praktisch impliceert dit: een apart lognetwerksegment dat niet routeert naar het publieke internet, end-to-end versleutelde verbindingen voor SOC-analisten via EU-gehoste VPN of zero-trust toegangsplatformen, en contractuele verankering bij externe SOC-dienstverleners dat geen subverwerking buiten de EU plaatsvindt. Dreigingsintelligentiefeeds van Amerikaanse leveranciers mogen worden gebruikt voor detectielogica, maar mogen geen ruwe klantenlogdata ontvangen.

Integratie met de meldplicht: Cyberbeveiligingswet en DORA

De meldplicht van Cyberbeveiligingswet artikel 30 stelt een tijdslimiet: een initiële melding aan het NCSC moet binnen 24 uur na ontdekking van een significant incident plaatsvinden. Een soeverein SIEM-audittrail is hier de operationele basis voor. Geautomatiseerde alerting op basis van voorgedefinieerde drempelwaarden, zoals mislukte authenticatiepogingen boven een grenswaarde, ongeautoriseerde bestandstoegang op kritieke systemen, of netwerkverkeer naar onbekende externe adressen, verkort de detectie-naar-meldingtijd aanzienlijk.

Meer dan 70% van de significante cyberincidenten gerapporteerd bij ENISA in 2023 betrof sectoren die onder NIS-2 vallen, waaronder overheid, energie en financiën (ENISA Threat Landscape 2023). Dit illustreert de schaal waarop geautomatiseerde incidentdetectie via een goed geconfigureerd SIEM operationeel verschil maakt.

Voor DORA geldt een aanvullende eis: naast de vijfjarige retentie moeten financiële entiteiten bij toezichtonderzoek aantoonbaar kunnen reconstrueren welke ICT-systemen betrokken waren bij een incident, welke gegevens werden geraakt en welke herstelstappen werden genomen. Een onveranderlijk, doorzoekbaar audittrail in Wazuh of OpenSearch levert deze reconstructiemogelijkheid direct, mits de regelsets zijn afgestemd op de ICT-risicocategorieën die DORA omschrijft in artikel 9 en bijlage I.

Het integratiepunt tussen SIEM en incidentrespons wordt concreet in het runbook: voor elk significant incident genereert het SIEM een geëxporteerde logbundel in een gestandaardiseerd formaat (STIX/TAXII of MISP), die rechtstreeks als bijlage bij de NCSC-melding of DORA-rapportage kan worden gevoegd. Dit vergt vooraf ingerichte exporttemplates en een gedocumenteerde meldingsprocedure, maar maakt de compliancerapportage reproduceerbaar en auditeerbaar.

Veelgestelde vragen

Welke minimale retentieperiode geldt voor logbestanden onder NIS-2 en DORA?

NIS-2 Implementing Regulation (EU) 2024/2690 artikel 6 schrijft geen uniforme termijn voor alle sectoren voor, maar verwijst naar sectorspecifieke risicoprofielen. DORA (artikel 12) is explicieter: financiële entiteiten moeten ICT-logs minimaal vijf jaar bewaren. Voor overheidsorganisaties gelden daarnaast de Archiefwet en sectorale bewaarplichten.

Is Wazuh volledig geschikt als vervanger van Microsoft Sentinel in een soevereine omgeving?

Wazuh biedt log-aggregatie, integriteitscontrole, kwetsbaarhedenbeheer en regelgebaseerde detectie, volledig on-premise of in een EU-private cloud, zonder datadeling met Amerikaanse cloudproviders. Voor grote omgevingen wordt Wazuh vaak gecombineerd met OpenSearch als zoek- en analyselaag. Het mist sommige kant-en-klare integraties van Sentinel, maar biedt volledige transparantie en soevereiniteit.

Wat betekent tamper-evidence in de context van een soeverein audittrail?

Tamper-evidence houdt in dat elke wijziging aan een logrecord detecteerbaar is. Dit wordt technisch gerealiseerd via cryptografische hashketens, write-once opslag (WORM) en gesegregeerde toegangscontrole, zodat ook systeembeheerders logs niet ongemerkt kunnen aanpassen.

Mag een SOC-dienstverlener buiten de EU toegang hebben tot logdata van een NIS-2-plichtige organisatie?

Dat is juridisch risicovol. De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om bij Amerikaanse bedrijven data op te vragen, ongeacht de fysieke opslaglocatie. CADA SOV-2 en de NIS-2 Implementing Regulation stellen dat operationele soevereiniteit vereist dat alleen EU-personeel onder EU-rechtsmacht toegang heeft tot gevoelige beveiligingstelemetrie.

Hoe koppel je een soeverein SIEM aan de meldplicht van de Cyberbeveiligingswet?

Cyberbeveiligingswet artikel 30 verplicht tot melding van significante incidenten bij het NCSC binnen 24 uur. Een soeverein SIEM moet geautomatiseerde alerting bevatten die drempelwaarden voor significante incidenten bewaakt, gecombineerd met een gedocumenteerd playbook dat de relevante logexports in het vereiste formaat aanlevert voor de NCSC-melding.

Veelgestelde vragen

Welke minimale retentieperiode geldt voor logbestanden onder NIS-2 en DORA?
NIS-2 Implementing Regulation (EU) 2024/2690 artikel 6 schrijft geen vaste termijn voor alle sectoren voor, maar verwijst naar sectorspecifieke risicoprofielen. DORA (artikel 12) is explicieter: financiu00eble entiteiten moeten ICT-logs minimaal vijf jaar bewaren. Voor overheidsorganisaties gelden daarnaast de Archiefwet en sectorale bewaarplichten.
Is Wazuh volledig geschikt als vervanger van Microsoft Sentinel in een soevereine omgeving?
Wazuh is een volwassen open-source SIEM die log-aggregatie, integriteitscontrole, kwetsbaarhedenbeheer en regelgebaseerde detectie biedt. Het draait volledig on-premise of in een EU-private cloud, zonder vendor-lock-in of datadeling met Amerikaanse cloudproviders. Voor grote omgevingen wordt Wazuh vaak gecombineerd met OpenSearch als zoek- en analyselaag.
Wat betekent tamper-evidence in de context van een soeverein audittrail?
Tamper-evidence houdt in dat elke wijziging aan een logrecord detecteerbaar is. Dit wordt technisch gerealiseerd via cryptografische hashketens (elk logrecord bevat de hash van zijn voorganger), write-once opslag (WORM), en gesegregeerde toegangscontrole zodat ook systeembeheerders logs niet ongemerkt kunnen aanpassen.
Mag een SOC-dienstverlener buiten de EU toegang hebben tot logdata van een NIS-2-plichtige organisatie?
Dat is juridisch risicovol. De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om bij Amerikaanse bedrijven data op te vragen, ongeacht de fysieke opslaglocatie. CADA SOV-2 en de NIS-2 Implementing Regulation stellen dat operationele soevereiniteit vereist dat alleen EU-personeel onder EU-rechtsmacht toegang heeft tot gevoelige beveiligingstelemetrie.
Hoe koppel je een soeverein SIEM aan de meldplicht van de Cyberbeveiligingswet?
Cyberbeveiligingswet artikel 30 verplicht tot melding van significante incidenten bij het NCSC, met een initiu00eble melding binnen 24 uur. Een soeverein SIEM moet daarom geautomatiseerde alerting bevatten die drempelwaarden voor significante incidenten bewaakt, gecombineerd met een gedocumenteerd playbook dat de relevante logexports in het vereiste formaat aanlevert voor de NCSC-melding.