Bijgewerkt september 7, 2026
Kort: Zero trust architectuur is volledig realiseerbaar in een soevereine on-premise omgeving met open-source IAM-tools, microsegmentatie en kwantumveilige cryptografie. NIS-2 artikel 21, BIO2 en DORA stellen daarvoor concrete technische verplichtingen waaraan organisaties via gedocumenteerde controles moeten voldoen.

Zero trust architectuur in een soevereine on-premise implementatie is een beveiligingsstrategie waarbij geen enkel gebruikersaccount, apparaat of netwerklocatie automatisch wordt vertrouwd, ongeacht of het zich binnen of buiten het bedrijfsnetwerk bevindt. Elke toegangsaanvraag wordt continu geverifieerd op basis van identiteit, context en beleidsregels. Voor gereguleerde organisaties in overheid, rechtspraak en financiën die bewust afstand nemen van Amerikaanse hyperscalers biedt dit model de enige architectonische basis die tegelijk voldoet aan AVG, NIS-2 en datasoevereiniteitsvereisten.

Waarom zero trust en soevereiniteit onlosmakelijk verbonden zijn

Zero trust is geen alternatief voor soevereine infrastructuur, maar de architectonische voorwaarde ervoor. Zodra een organisatie kiest voor volledig on-premise of Zwitserse soevereine clouddiensten om CLOUD Act-jurisdictie te vermijden, vervalt de gedeelde verantwoordelijkheidsgrens die hyperscalers bieden. De organisatie moet dan zelf de volledige identiteitslaag, toegangscontrole en netwerkscheiding inrichten.

NIST SP 800-207 (Zero Trust Architecture), gepubliceerd in 2020, formuleert zeven kernprincipes voor dit model. Het meest fundamentele: “An agency implementing a zero trust architecture should assume that no implicit trust is granted to assets or user accounts based solely on their physical or network location,” aldus NIST in SP 800-207. Dit principe is bijzonder relevant voor organisaties die uit Microsoft 365 of AWS migreren, omdat in die omgevingen de netwerkperimeter jarenlang als impliciet vertrouwenspunt fungeerde.

“Zero trust is geen product dat je koopt, maar een strategie die je inbedt in elke laag van je infrastructuur, van identiteit tot netwerksegment tot applicatie.” (ENISA, Zero Trust Guidelines)

Let op: Zero trust vereist dat ook interne systemen, servers en serviceaccounts worden behandeld als potentieel gecompromitteerd. Wie alleen de buitengrens beveiligt maar intern impliciet vertrouwen toekent, voldoet niet aan het model dat NIS-2 en BIO2 verwachten.

Open-source IAM als soevereine identiteitslaag

Een soeverein zero trust-model staat of valt met een identity provider die volledig onder eigen beheer draait. Twee volwassen open-source oplossingen domineren dit segment: Keycloak en Authentik.

Keycloak (Red Hat, Apache-licentie) ondersteunt OpenID Connect, SAML 2.0, OAuth 2.0 en LDAP-federatie. Het biedt ingebouwde multi-factor authenticatie, rolgebaseerde en attribuutgebaseerde toegangscontrole (RBAC en ABAC), en een uitgebreide auditlog die direct aansluit op SIEM-systemen zoals Wazuh of OpenSearch. Keycloak wordt breed ingezet in Nederlandse overheidsomgevingen en is aantoonbaar geschikt voor NIS-2 artikel 21-verplichtingen rond toegangscontrole en authenticatie.

Authentik is een recentere, Python-gebaseerde identity provider met een moderne REST API en sterke nadruk op eenvoudige integratie via zogenaamde providers en outposts. Authentik past goed bij containergestuurde infrastructuur (Kubernetes, Docker Compose) en biedt vergelijkbare protocollondersteuning als Keycloak, met een lagere operationele complexiteit voor kleinere teams.

Criterium Keycloak Authentik
Volwassenheid Hoog (sinds 2014, Red Hat-backed) Gemiddeld (sinds 2019, groeiende community)
Protocollen OIDC, SAML, OAuth2, LDAP, Kerberos OIDC, SAML, OAuth2, LDAP, SCIM
Geschikt voor Grote organisaties, complexe federatie Containeromgevingen, kleinere teams
NIS-2 art. 21 aansluiting Ja, via auditlog en MFA-beleid Ja, via auditlog en flows

Beide oplossingen ondersteunen het “never trust, always verify”-principe doordat elke tokenuitgifte gepaard gaat met contextvalidatie: apparaatcertificaat, locatie, tijdstip en risiconiveau. Dit sluit aan op de ENISA Zero Trust Guidelines, die context-aware access control als basisvereiste aanmerken.

Microsegmentatie: netwerktopologieën voor gereguleerde sectoren

Microsegmentatie is de netwerktechnische uitwerking van zero trust: elk workload, elke applicatie en elke service krijgt een eigen beleidsgrens, ongeacht de fysieke locatie in het datacenter. Traditionele VLAN-segmentatie vertrouwt verkeer binnen een segment impliciet; microsegmentatie vereist per communicatiepad expliciete autorisatie.

Voor gereguleerde sectoren zijn twee topologieën het meest geschikt. De eerste is een software-defined perimeter (SDP) op basis van tools zoals OpenZiti of Netbird, waarbij elke verbinding tussen diensten via een versleuteld overlay-netwerk loopt en pas tot stand komt na wederzijdse authenticatie. De tweede is een service mesh (Istio, Linkerd) voor containergestuurde omgevingen, waarbij mTLS automatisch wordt afgedwongen tussen alle microservices en beleidsregels centraal worden beheerd via een control plane.

Overheidsorganisaties die de BIO2 (Baseline Informatiebeveiliging Overheid, versie 2) volgen, zijn verplicht om netwerktoegang te baseren op het least-privilege-beginsel en dit aantoonbaar te documenteren. Microsegmentatie met een centrale policy engine levert de bewijsvoering die bij een BIO2-audit verwacht wordt: elk toegangspad is expliciet gedefinieerd en gelogd.

Let op: Bij migratie van een flat-network-architectuur naar microsegmentatie moeten organisaties eerst een volledige inventarisatie maken van alle oost-westverkeer (intern datacenterverkeer). Zonder deze baseline mislukken microsegmentatieprojecten door onverwachte applicatie-afhankelijkheden die productie verstoren.

Integratie van PQC-migratie in een soevereine zero trust-PKI

Mutually authenticated TLS (mTLS) is de technische ruggengraat van zero trust: elk service-naar-service-verzoek wordt wederzijds geverifieerd via certificaten die zijn uitgegeven door een interne certificaatautoriteit (CA). In een soevereine omgeving betekent dit een volledig zelf beheerde PKI, met tools als Step-CA (Smallstep) of HashiCorp Vault PKI.

De dreiging van “harvest now, decrypt later”-aanvallen maakt PQC-migratie urgent. NIST publiceerde in augustus 2024 drie definitieve post-quantum standaarden: FIPS 203 (ML-KEM, voor sleuteluitwisseling), FIPS 204 (ML-DSA, voor digitale handtekeningen) en FIPS 205 (SLH-DSA, als alternatief handtekeningschema). Voor een zero trust-infrastructuur betekent dit concreet dat de interne PKI moet worden uitgebreid met een PQC-geschikte CA die hybride certificaten kan uitgifte, waarbij zowel klassieke (ECDSA) als kwantumveilige algoritmen worden gecombineerd tijdens de transitieperiode.

De prioriteit ligt bij de meest gevoelige communicatiepaden: authenticatieverkeer tussen de identity provider (Keycloak of Authentik) en resource servers, verkeer met lange retentievereisten (financiële en medische data), en externe API-verbindingen met derde partijen. ENISA adviseert in haar cryptografierichtsnoeren een gefaseerde migratie waarbij crypto-agility, de mogelijkheid om algoritmen centraal te wisselen zonder applicatiewijzigingen, als architecturele eis wordt ingebouwd.

Toezichthoudersvereisten en aantoonbare compliance

Drie Europese regelgevingskaders stellen elk op hun eigen wijze eisen die direct raken aan zero trust-implementatie.

NIS-2 artikel 21 verplicht aanbieders van essentiële en belangrijke diensten tot technische maatregelen op het gebied van toegangscontrole, authenticatie, encryptie en beveiliging van toeleveringsketens. Zero trust-principes zoals continue verificatie, least privilege en netwerksegmentatie zijn de meest directe invulling van deze verplichting. Toezichthouders zoals het NCSC Nederland verwachten dat organisaties deze maatregelen niet alleen implementeren maar ook aantoonbaar effectief maken via audits en incidentregistratie.

BIO2, van toepassing op alle Nederlandse overheidsorganisaties, is gebaseerd op ISO 27001/27002 maar bevat aanvullende eisen voor toegangsbeheer (maatregel 8.2 en 8.3 in de BIO2-structuur) en netwerkbeveiliging. BIO2 schrijft voor dat technische maatregelen gedocumenteerd, getest en periodiek geëvalueerd worden. Een zero trust-architectuur met centrale policy logging biedt hier de directe bewijslast.

DORA (Digital Operational Resilience Act, EU 2022/2554), van toepassing op financiële entiteiten per januari 2025, vereist onder artikel 9 en 10 robuust ICT-risicobeheer inclusief toegangscontrole, segmentatie en herstelcapaciteit. DORA verwacht bovendien periodieke penetratietests (TLPT) waarbij het zero trust-model expliciet wordt getoetst op doeltreffendheid.

Statistisch ondersteund bewijs voor de urgentie: 74% van alle datalekken in 2023 betrok een menselijk element waaronder gestolen credentials, aldus het Verizon Data Breach Investigations Report 2023. Ransomware was de meest gemelde dreiging in 13 van 22 onderzochte EU-sectoren, aldus het ENISA Threat Landscape 2023. NIST publiceerde in 2024 definitieve PQC-standaarden (FIPS 203-205) als antwoord op de dreiging dat kwantumcomputers binnen 10 tot 15 jaar klassieke asymmetrische cryptografie kunnen breken.

Voor aantoonbare compliance aan een toezichthouder zijn vier documenttypen essentieel: een vastgesteld zero trust-beleid met verwijzing naar NIST SP 800-207, een netwerkarchitectuurdocument met bewijs van microsegmentatie, auditlogs uit de identity provider over minimaal 12 maanden, en rapporten van jaarlijkse penetratietests. Organisaties die Nextcloud inzetten als soevereine werkplek, kunnen de ingebouwde auditlog van Nextcloud combineren met Keycloak-authenticatielogs voor een geïntegreerd compliancedossier.

FAQ

Kan zero trust volledig on-premise worden geïmplementeerd zonder Microsoft Entra of AWS IAM?

Ja. Open-source identity providers zoals Keycloak en Authentik bieden volwaardige OIDC-, SAML- en OAuth2-ondersteuning die alle kernfuncties van hyperscaler-IAM repliceren, inclusief MFA, rolgebaseerde toegang en auditlogging, volledig onder eigen beheer op eigen hardware.

Wat is het verschil tussen microsegmentatie en traditionele VLAN-segmentatie?

Traditionele VLANs segmenteren op netwerkniveau en vertrouwen verkeer binnen een segment impliciet. Microsegmentatie gaat verder: elk workload of elke applicatie krijgt een eigen beleidsgrens, en elk verkeerspad, ook intern, wordt afzonderlijk geauthenticeerd en geautoriseerd op basis van identiteit en context.

Welk artikel in NIS-2 verplicht technische maatregelen die raken aan zero trust?

NIS-2 artikel 21 verplicht aanbieders van essentiële en belangrijke diensten tot maatregelen voor toegangscontrole, authenticatie, encryptie en beveiliging van toeleveringsketens. Zero trust-principes zoals least privilege en continue verificatie sluiten hier direct op aan.

Hoe verhoudt PQC-migratie zich tot mTLS in een zero trust-omgeving?

In een zero trust-architectuur wordt mTLS gebruikt om elk service-naar-service-communicatiepad te verifiëren. Bij de overgang naar post-quantum cryptografie moeten de certificaten in de soevereine PKI worden vervangen door PQC-algoritmen zoals ML-KEM of ML-DSA, conform de NIST FIPS 203-205 standaarden gepubliceerd in augustus 2024.

Hoe bewijs je zero trust-compliance aan een toezichthouder?

Via een combinatie van gedocumenteerde beleidscontroles, continue auditlogs uit de identity provider, netwerktopologiekaarten met bewijs van microsegmentatie, en periodieke penetratietests. BIO2 schrijft voor dat technische maatregelen aantoonbaar effectief zijn; DORA vereist bovendien periodieke ICT-risicobeoordelingen met bewijs van herstelcapaciteit.

Veelgestelde vragen

Kan zero trust volledig on-premise worden geu00efmplementeerd zonder gebruik van Microsoft Entra of AWS IAM?
Ja. Open-source identity providers zoals Keycloak en Authentik bieden volwaardige OIDC-, SAML- en OAuth2-ondersteuning die alle kernfuncties van hyperscaler-IAM repliceren, inclusief MFA, rolgebaseerde toegang en auditlogging, volledig onder eigen beheer op eigen hardware.
Wat is het verschil tussen microsegmentatie en traditionele VLAN-segmentatie in de context van zero trust?
Traditionele VLANs segmenteren op netwerkniveau en vertrouwen verkeer binnen een segment impliciet. Microsegmentatie gaat verder: elk werkstuk of elke applicatie krijgt een eigen beleidsgrens, en elk verkeerspad, ook intern, wordt afzonderlijk geauthenticeerd en geautoriseerd op basis van identiteit en context.
Welk artikel in NIS-2 verplicht technische maatregelen die raken aan zero trust?
NIS-2 artikel 21 verplicht aanbieders van essentiu00eble en belangrijke diensten tot maatregelen voor toegangscontrole, authenticatie, encryptie en beveiliging van toeleveringsketens. Zero trust-principes zoals least privilege en continue verificatie sluiten hier direct op aan.
Hoe verhoudt PQC-migratie zich tot mTLS in een zero trust-omgeving?
In een zero trust-architectuur wordt mutually authenticated TLS (mTLS) gebruikt om elk service-naar-service-communicatiepad te verifiu00ebren. Bij de overgang naar post-quantum cryptografie moeten de certificaten in de soevereine PKI worden vervangen door PQC-algoritmen zoals ML-KEM of ML-DSA, conform de NIST FIPS 203-205 standaarden die in 2024 zijn gepubliceerd.
Hoe bewijs je zero trust-compliance aan een toezichthouder zoals de Autoriteit Persoonsgegevens of het NCSC?
Via een combinatie van gedocumenteerde beleidscontroles, continue auditlogs uit de identity provider, netwerktopologiekaarten met bewijs van microsegmentatie, en periodieke penetratietests. BIO2 schrijft voor dat technische maatregelen aantoonbaar effectief zijn; DORA vereist bovendien periodieke ICT-risicobeoordelingen met bewijs van herstelcapaciteit.