Bijgewerkt september 22, 2026
Kort: Zero trust architectuur, gebaseerd op NIST SP 800-207, biedt Europese organisaties een directe aanpak voor NIS-2 artikel 21-risicobeheersing, laterale bewegingspreventie en soevereine sleutelcontrole in on-premise en Nextcloud-omgevingen.

Zero trust architectuur is een beveiligingsmodel waarbij geen enkel systeem, gebruiker of netwerksegment automatisch wordt vertrouwd, ongeacht de locatie of eerdere verificatie. In plaats van een veilige binnenring te bewaken, verifieert het model elke toegangsaanvraag afzonderlijk op basis van identiteit, apparaatstatus en actuele context. Voor Europese organisaties die werken met gevoelige data en onder NIS-2 vallen, biedt dit model een directe en aantoonbare invulling van risicobeheersingsverplichtingen.

Waarom perimeterbeveiliging tekortschiet voor soevereine infrastructuur

Het klassieke model gaat ervan uit dat alles binnen het bedrijfsnetwerk veilig is. Zodra een aanvaller de perimeter passeert, heeft hij vrij spel. Dat uitgangspunt is achterhaald in een wereld van hybride werken, SaaS-toepassingen en gedistribueerde on-premise omgevingen.

Google introduceerde met BeyondCorp al in 2014 een alternatief: toegang wordt bepaald door wie iemand is en welk apparaat hij gebruikt, niet door welk netwerk hij op zit. Dit referentiemodel toont aan dat zelfs grootschalige organisaties volledig kunnen draaien zonder intern vertrouwd netwerk. Voor Europese overheidsorganisaties en juridische instellingen is de les des te relevanter: soevereine on-premise infrastructuur biedt pas echte bescherming als ook interne bewegingsvrijheid van aanvallers wordt beperkt.

Let op: Soevereine dataopslag in een Europees of on-premise datacenter beschermt juridisch tegen de Amerikaanse CLOUD Act, maar biedt geen technische bescherming als een aanvaller eenmaal binnen is. Zero trust vult precies dit gat.

NIST SP 800-207 Zero Trust Architecture, gepubliceerd door het Amerikaanse National Institute of Standards and Technology, formuleert zeven pijlers voor dit model: identiteiten, apparaten, netwerken, applicaties, data, automatisering en zichtbaarheid. Het principe luidt, in de woorden van NIST zelf: “Never trust, always verify is geen marketingslogan maar een technische architectuureis: elke aanvraag voor toegang moet worden behandeld alsof het netwerk al gecompromitteerd is.”

Zero trust en NIS-2 artikel 21: een directe verbinding

NIS-2 artikel 21 somt verplichte risicobeheersmaatregelen op voor essentiële en belangrijke entiteiten, en zero trust vult vrijwel elk onderdeel daarvan in.

De richtlijn stelt in artikel 21 lid 1: “Entiteiten moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheren.” Lid 2 werkt dit uit in concrete maatregelen, waaronder toegangsbeleid, multi-factor authenticatie, encryptie, incidentbeheer en beveiliging van de toeleveringsketen.

NIS-2 artikel 21 maatregel Zero trust invulling
Toegangsbeleid en authenticatie (lid 2j) IAM met minimale privileges en verplichte MFA bij elke sessie
Encryptie van data in transit en at rest (lid 2h) End-to-end-encryptie met soeverein sleutelbeheer
Beveiliging van de toeleveringsketen (lid 2d) Micro-segmentatie voorkomt laterale verspreiding vanuit een gecompromitteerde leverancier
Incidentdetectie en -respons (lid 2b) Continue monitoring via een Policy Decision Point met realtime logging
Risicoanalyse en beveiligingsbeleid (lid 2a) Expliciete toegangsregels per werkstroom gedocumenteerd als beleidssets

De ENISA Technical Implementation Guidance NIS2, gepubliceerd in juni 2025, beveelt organisaties expliciet aan om zero trust principes als architectuurkader te hanteren bij de invulling van artikel 21-maatregelen. ENISA benadrukt daarbij dat de keuze voor specifieke technologieën ondergeschikt is aan het aantoonbaar maken van continue verificatie en minimale toegangsprivileges. Raadpleeg de guidance via www.enisa.europa.eu.

Statistisch gegeven: meer dan twee derde van de EU-lidstaten had de omzettingstermijn van oktober 2024 voor NIS-2 gemist, aldus de Europese Commissie. Dit vergroot de onzekerheid voor compliance officers, maar ontslaat organisaties niet van de materiële verplichting om risicomaatregelen te treffen zodra de nationale wet van kracht wordt.

NIST SP 1800-35: implementatiestappen voor de praktijk

NIST SP 1800-35, in definitieve vorm uitgebracht in juni 2025, vertaalt de theorie van SP 800-207 naar concrete architectuurpatronen en testscenario’s. De gids beschrijft meerdere referentie-architecturen, elk gebaseerd op een combinatie van identity providers, endpoint detection, network segmentation en policy engines.

De kern van de implementatiemethodiek bestaat uit drie fasen. Eerst wordt een inventaris opgesteld van alle activa, gebruikers en verkeersstromen, inclusief service accounts en machine-to-machine-communicatie. Daarna worden beleidsregels gedefinieerd per werkstroom, vastgelegd in een Policy Decision Point (PDP) dat toegangsverzoeken evalueert. Ten slotte worden Policy Enforcement Points (PEP) ingericht op netwerkgrenzen, applicatielagen en eindpunten, die de beslissingen van de PDP afdwingen.

Voor Europese on-premise omgevingen is de aanpak direct toepasbaar. De gids verwijst naar commerciële producten slechts als voorbeeld; de architectuurprincipes zijn technologieonafhankelijk. Een overheidsorganisatie die werkt met een open-source identity provider zoals Keycloak, gecombineerd met een op OpenZiti gebaseerde micro-segmentatielaag, kan volledig conform de NIST SP 1800-35 referentie-architectuur opereren zonder afhankelijkheid van Amerikaanse cloudleveranciers.

Aandachtspunt: NIST SP 1800-35 beschrijft ook hoe legacy-systemen die geen moderne authenticatieprotocollen ondersteunen, via een application proxy alsnog binnen een zero trust kader kunnen worden opgenomen. Dit is relevant voor overheidsorganisaties met oudere kernsystemen.

Ransomware en laterale beweging: hoe zero trust verspreiding stopt

De gemiddelde kosten van een datalek bedroegen in 2023 wereldwijd USD 4,45 miljoen, volgens het IBM Cost of a Data Breach Report 2023. Ransomware vertegenwoordigt een significant deel van die kosten, waarbij de schade grotendeels wordt bepaald door de mate waarin malware zich lateraal kan verspreiden.

Bij een traditionele perimeterarchitectuur kan een aanvaller die één werkstation compromitteert, vrij bewegen naar gedeelde schijven, databaseservers en back-upsystemen. Micro-segmentatie, een kerncomponent van zero trust, doorbreekt dit patroon. Elk netwerksegment, elke applicatie en elke datalaag wordt behandeld als een aparte beveiligingszone. Verkeer tussen zones moet expliciet worden toegestaan door beleidsregels; standaard is alles geblokkeerd.

Gestolen of gecompromitteerde inloggegevens zijn verantwoordelijk voor 19 procent van alle onderzochte datalekken in 2023, aldus hetzelfde IBM-rapport. Zero trust adresseert dit direct via continue sessieverificatie: ook een geldig inlogtoken wordt na elke significante contextverandering opnieuw geëvalueerd. Een aanvaller die een token steelt, stuit op aanvullende verificatie zodra hij vanuit een afwijkende locatie of op een onbekend apparaat probeert te werken.

IAM en micro-segmentatie voor overheidsorganisaties

Identiteits- en toegangsbeheer (IAM) vormt het fundament van zero trust. Voor overheidsorganisaties betekent dit een centrale directory van alle menselijke en niet-menselijke identiteiten, inclusief systemen, scripts en externe verwerkers. Elke identiteit krijgt uitsluitend de minimaal benodigde rechten voor een specifieke taak, voor een bepaalde duur.

Multi-factor authenticatie is hierbij niet optioneel: NIS-2 artikel 21 lid 2 punt j noemt MFA expliciet als verplichte maatregel. In de praktijk koppelen organisaties MFA aan certificaatgebaseerde deviceauthenticatie, zodat zowel de gebruiker als het apparaat worden geverifieerd voordat toegang wordt verleend.

Micro-segmentatie gaat verder dan VLAN-gebaseerde netwerksegmentatie. Waar VLANs groepen systemen scheiden op netwerklaag, werkt software-defined micro-segmentatie op het niveau van individuele werklasten en applicaties. Een juridische afdeling die toegang heeft tot een dossiermanagementsysteem, heeft daardoor geen automatische netwerkzichtbaarheid op het financiële systeem in hetzelfde datacenter. Dit principe, ook wel East-West traffic control genoemd, is in lijn met de risicobeheervereisten die ENISA beschrijft in haar NIS-2 guidance.

Soeverein sleutelbeheer en end-to-end-encryptie in Nextcloud

Een zero trust architectuur is pas volledig als ook de encryptiesleutels buiten bereik blijven van onbevoegden, inclusief cloudproviders. Dit is het principe achter soeverein sleutelbeheer: de organisatie genereert, beheert en bewaart haar eigen cryptografische sleutels, bij voorkeur in een Hardware Security Module (HSM) die fysiek op eigen infrastructuur staat.

Nextcloud ondersteunt end-to-end-encryptie waarbij sleutelmateriaal uitsluitend op de infrastructuur van de organisatie zelf wordt gegenereerd. In een zero trust context wordt toegang tot de sleutelbeheerdienst zelf onderworpen aan dezelfde PDP-logica als elke andere bron: alleen geautoriseerde identiteiten op geautoriseerde apparaten mogen sleuteloperaties uitvoeren, en elke operatie wordt gelogd voor auditdoeleinden.

Dit heeft directe relevantie voor de jurisdictionele risico’s van de Amerikaanse CLOUD Act. Die wet verplicht Amerikaanse cloudproviders om data af te staan aan Amerikaanse autoriteiten, ook als de data fysiek in Europa staat. Door encryptiesleutels uitsluitend op soevereine, Europese of eigen infrastructuur te houden, en geen Amerikaanse subverwerkers in te zetten, vervalt de juridische basis voor gedwongen toegang. Zero trust versterkt dit door te garanderen dat ook intern geen medewerker of systeem zonder expliciete autorisatie bij sleutelmateriaal kan.

Voor organisaties die migreren van Microsoft 365 naar een soevereine Nextcloud-werkplek, is de combinatie van zero trust IAM, micro-segmentatie en soeverein sleutelbeheer de technische ruggengraat die zowel GDPR-compliance als NIS-2 artikel 21-conformiteit aantoonbaar maakt tegenover toezichthouders.

FAQ: zero trust architectuur en NIS-2 soeverein

Wat onderscheidt zero trust van traditionele VPN-gebaseerde perimeterbeveiliging?

Bij perimeterbeveiliging geldt de aanname dat alles binnen het netwerk veilig is. Zero trust keurt elke toegangsaanvraag afzonderlijk en continu goed op basis van identiteit, apparaatstatus en context, ongeacht de netwerklocatie. Dit is essentieel nu medewerkers hybride werken en data in meerdere omgevingen staat.

Welke specifieke verplichtingen uit NIS-2 artikel 21 worden door zero trust ingevuld?

Artikel 21 vereist onder meer toegangsbeleid, multi-factor authenticatie, encryptie, incidentbeheersing en risicoanalyse van de toeleveringsketen. Zero trust adresseert al deze punten via IAM, continue monitoring, micro-segmentatie en minimale toegangsrechten, en maakt naleving aantoonbaar door uitgebreide logging.

Is NIST SP 1800-35 bruikbaar voor Europese overheidsorganisaties die geen Amerikaanse normen volgen?

Ja. NIST SP 1800-35 beschrijft technologieonafhankelijke architectuurpatronen en testscenario’s. Europese organisaties kunnen de aanpak direct vertalen naar hun eigen omgeving. De gids verwijst naar commerciële producten als voorbeeld, niet als eis, en is daarmee volledig inzetbaar in open-source of eigen infrastructuurtrajecten.

Hoe werkt soeverein sleutelbeheer binnen een Nextcloud-omgeving met zero trust?

Nextcloud ondersteunt end-to-end-encryptie waarbij sleutels uitsluitend op de infrastructuur van de organisatie zelf worden gegenereerd en bewaard. Combineer dit met een Hardware Security Module on-premise en koppel toegang tot sleutels aan zero trust-beleidsbeslissingen via de Policy Enforcement Point. Elke sleuteloperatie wordt dan gelogd en getoetst aan actuele autorisatieregels.

Wat is het verband tussen zero trust en bescherming tegen de CLOUD Act?

De Amerikaanse CLOUD Act verplicht Amerikaanse cloudproviders om data af te geven aan Amerikaanse autoriteiten, ook als die data in Europa staat. Zero trust op soevereine, Europese of on-premise infrastructuur, zonder Amerikaanse subverwerkers, voorkomt dat een buitenlandse rechtsorde juridisch toegang kan afdwingen. Zero trust voegt daar technische waarborgen aan toe door toegang tot data en sleutels continu te controleren en te loggen.

Veelgestelde vragen

Wat onderscheidt zero trust van traditionele VPN-gebaseerde perimeterbeveiliging?
Bij perimeterbeveiliging geldt 'vertrouw alles binnen het netwerk'. Zero trust keurt elke toegangsaanvraag afzonderlijk en continu goed op basis van identiteit, apparaatstatus en context, ongeacht de netwerklocatie. Dit is essentieel nu medewerkers hybride werken en data in meerdere omgevingen staat.
Welke specifieke verplichtingen uit NIS-2 artikel 21 worden door zero trust ingevuld?
Artikel 21 vereist onder meer toegangsbeleid, multi-factor authenticatie, encryptie, incidentbeheersing en risicoanalyse van de toeleveringsketen. Zero trust adresseert al deze punten via IAM, continue monitoring, micro-segmentatie en minimale toegangsrechten.
Is NIST SP 1800-35 bruikbaar voor Europese overheidsorganisaties die geen Amerikaanse normen volgen?
Ja. NIST SP 1800-35 beschrijft technologieonafhankelijke architectuurpatronen en testscenario's. Europese organisaties kunnen de aanpak direct vertalen naar hun eigen omgeving; de gids verwijst naar commerciu00eble producten als voorbeeld, niet als eis.
Hoe werkt soeverein sleutelbeheer binnen een Nextcloud-omgeving met zero trust?
Nextcloud ondersteunt end-to-end-encryptie waarbij sleutels uitsluitend op de infrastructuur van de organisatie zelf worden gegenereerd en bewaard. Combineer dit met een Hardware Security Module (HSM) on-premise en koppel toegang tot sleutels aan zero trust-beleidsbeslissingen via de Policy Enforcement Point.
Wat is het verband tussen zero trust en bescherming tegen de CLOUD Act?
De Amerikaanse CLOUD Act verplicht Amerikaanse cloudproviders om data af te geven aan Amerikaanse autoriteiten, ook als die data in Europa staat. Zero trust op soevereine, Europese of on-premise infrastructuur voorkomt dat een buitenlandse rechtsorde juridisch toegang kan afdwingen, mits de organisatie ook geen Amerikaanse subverwerkers inzet.