Soevereine IT defensie veiligheidssector gerubriceerde data: dit begrip omschrijft het geheel van technische, juridische en organisatorische maatregelen waarmee defensie- en veiligheidsorganisaties hun meest gevoelige informatie beschermen tegen zowel onbevoegde toegang als extraterritoriale juridische afdwinging door buitenlandse mogendheden. De eisen die hierbij gelden, gaan aanzienlijk verder dan wat NIS-2 of de AVG voorschrijven.
Bijzondere IT-eisen voor gerubriceerde en staatsgeheime informatie
NIS-2 (Richtlijn (EU) 2022/2555) en de AVG leggen een basisniveau van beveiliging op aan vrijwel alle organisaties in kritieke sectoren, maar voor de verwerking van gerubriceerde of staatsgeheime informatie gelden aanvullende, striktere kaders die nationaal of via verdrag worden gehandhaafd.
In Nederland is de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) via de NLNCSA (National Security Authority) verantwoordelijk voor de accreditatie van systemen die gerubriceerde informatie verwerken. Een systeem moet worden gecertificeerd voordat het operationeel mag worden ingezet, ongeacht of het om nationale gerubriceerde informatie gaat of om EU Classified Information (EUCI). Die certificering omvat penetratietests, configuratiebeoordeling, personele screening en een formeel accreditatiebesluit. NIS-2 schrijft dat geheel niet voor: NIS-2 richt zich op continuïteit en incidentrespons, niet op de rubriceringsstructuur zelf.
In Duitsland gelden vergelijkbare verplichtingen via het Bundesamt für Sicherheit in der Informationstechnik (BSI). De BSI VS-NfD-classificatie (Verschlusssache, Nur für den Dienstgebrauch) is de laagste rubriceringsgraad in het Duitse systeem en stelt al specifieke eisen aan e-mailencryptie, schijfversleuteling en mobiele apparatuur, eisen die de reguliere NIS-2-tekst niet expliciet bevat.
NATO STANAG versus EU-rubriceringsregels: gevolgen voor cloudkeuze
De twee dominante rubriceringsstructuren waarmee Europese defensieorganisaties te maken hebben, zijn de NATO-classificatiehiërarchie (UNCLASSIFIED, NATO RESTRICTED, NATO CONFIDENTIAL, NATO SECRET, COSMIC TOP SECRET) en de EUCI-structuur onder Raadsbesluit 2013/488/EU (RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL, SECRET UE/EU SECRET, TRÈS SECRET UE/EU TOP SECRET).
NATO STANAG 4774 en NATO STANAG 4778 voegen een technische dimensie toe aan dit kader. STANAG 4774 definieert een Confidentiality Metadata Label-formaat waarmee rubriceringskenmerken onlosmakelijk aan documenten worden gekoppeld. STANAG 4778 beschrijft het Binding Metadata Protocol, dat garandeert dat die koppeling cryptografisch aantoonbaar is en niet stilzwijgend kan worden verwijderd of gewijzigd. Voor cloudplatformen betekent dit dat de onderliggende infrastructuur deze labelling moet kunnen lezen, handhaven en doorgeven, een functie die geen enkele standaard commerciële cloudservice van grote Amerikaanse aanbieders natively biedt.
De praktische gevolgen voor cloudkeuze zijn duidelijk: informatie op het niveau CONFIDENTIEL UE/EU CONFIDENTIAL of hoger mag uitsluitend worden verwerkt op geaccrediteerde systemen die fysiek en logisch zijn afgeschermd. Commerciële publieke cloud, ook in een Europese datacentrumlocatie, valt hier in de regel buiten.
| Rubriceringsgraad | NATO-equivalent | EUCI-equivalent (2013/488/EU) | Cloudopslag toegestaan? |
|---|---|---|---|
| Niet-gerubriceerd / openbaar | UNCLASSIFIED | (geen EUCI-label) | Ja, mits AVG-conform |
| Laag gerubriceerd | NATO RESTRICTED | RESTREINT UE/EU RESTRICTED | Alleen geaccrediteerde soevereine cloud |
| Vertrouwelijk | NATO CONFIDENTIAL | CONFIDENTIEL UE/EU CONFIDENTIAL | Nee, geaccrediteerde on-premise vereist |
| Geheim en hoger | NATO SECRET / COSMIC TOP SECRET | SECRET UE / TRÈS SECRET UE | Nee, air-gapped systemen vereist |
Air-gapped en offline-capabele infrastructuur als harde eis
Een air-gapped netwerk heeft geen fysieke of logische verbinding met het publieke internet of met niet-vertrouwde netwerken. In de defensie- en veiligheidssector is dit voor de verwerking van SECRET en hoger geen aanbeveling maar een dwingend vereiste, zowel onder NATO-regels als onder het accreditatiestelsel van nationale veiligheidsautoriteiten zoals de AIVD/NLNCSA.
Architecturen die aan deze eis voldoen, maken gebruik van fysiek gescheiden bekabeling, afzonderlijke serverparken in EMC-afgeschermde ruimten (Faraday-kooien of TEMPEST-gecertificeerde gebouwen), en datatransfer uitsluitend via goedgekeurde eenrichtingsverbindingen zoals data diodes. Een data diode laat informatie in slechts één richting stromen en maakt het fysiek onmogelijk dat data terugloopt naar een lager gerubriceerd netwerk. Leveranciers als Waterfall Security en Fox-IT leveren dergelijke oplossingen aan Europese defensieorganisaties.
Voor situaties waarin medewerkers gedeeltelijk buiten het beveiligde pand werken, zoals bij inzetscenario’s of hybride werkplekken op lager classificatieniveau, worden “offline-capabele” omgevingen ingericht: systemen die volledig functioneren zonder internetverbinding en die gesynchroniseerd worden via gecontroleerde, geauditeerde koppelpunten wanneer ze terugkeren in de beveiligde perimeter.
Common European Data Space Defence en de Data Union Strategy 2025
De Europese Commissie heeft met de Data Union Strategy 2025 een kader gepresenteerd voor sectorspecifieke Europese dataruimten, waaronder de Common European Data Space Defence. Dit initiatief beoogt interoperabele uitwisseling van defensiegerelateerde data tussen EU-lidstaten mogelijk te maken, zonder dat die data via commerciële of buitenlandse platforms loopt.
Voor IT-beslissers in de defensiesector heeft dit directe gevolgen voor platformkeuzen die nu worden gemaakt. Systemen die worden aangeschaft voor documentbeheer, samenwerking of logistieke data-uitwisseling, zullen op termijn moeten aansluiten op de technische standaarden van de Defence Data Space: gestandaardiseerde metadataformaten, toegangsbeheer op basis van Europese digitale identiteiten, en auditlogs die voldoen aan gemeenschappelijke rapportagevereisten. Wie nu kiest voor propriëtaire Amerikaanse platforms, riskeert een technische schuld die later kostbare migraties vereist.
Supply chain security en hardwaresouvereiniteit
Supply chain security is in de defensiesector geen abstracte zorg. De toeleveringsketen van hardware, firmware en software vormt een aanvalsoppervlak dat moeilijker te beveiligen is dan het netwerk zelf. De inzet van chips, netwerkcomponenten of BIOS-firmware van niet-vertrouwde fabrikanten kan backdoors of sabotage introduceren die vrijwel ondetecteerbaar zijn na installatie.
Europese initiatieven zoals de European Chips Act beogen de afhankelijkheid van niet-Europese halfgeleiderfabrikanten te verminderen, maar voor de nabije toekomst geldt dat organisaties leveranciers moeten screenen op basis van land van herkomst, eigendomsstructuur en of zij onderworpen zijn aan buitenlandse wetgeving die hen verplicht tot medewerking aan overheidsverzoeken.
Voor cryptografisch sleutelbeheer is de inzet van gecertificeerde Hardware Security Modules (HSM’s) in de defensiesector de norm. De Thales HSM Luna Network is een veelgebruikte oplossing in Europese overheids- en defensieomgevingen: het apparaat voldoet aan FIPS 140-2 Level 3 en Common Criteria EAL4+ en slaat private sleutels op in tamper-resistente hardware, zodat sleutelmateriaal nooit als plaintext het apparaat verlaat. Nationale veiligheidsautoriteiten zoals de AIVD/NLNCSA en het BSI stellen het gebruik van dergelijke gecertificeerde HSM’s als voorwaarde voor accreditatie van systemen die gerubriceerde data verwerken.
De CLOUD Act en extraterritoriale wetgeving als structureel risico
De Amerikaanse Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) stelt Amerikaanse rechtbanken in staat leveranciers te verplichten data te verstrekken die zij beheren, ongeacht waar die data fysiek is opgeslagen. Dit geldt voor alle bedrijven die onder Amerikaans recht vallen, inclusief Europese dochterondernemingen van Amerikaanse cloudaanbieders.
Voor defensie- en veiligheidsorganisaties is dit geen theoretisch risico. Zodra een leverancier van IT-diensten, ook al beheert hij data in een Europees datacenter, een Amerikaanse moedermaatschappij heeft of zelf in de VS is geregistreerd, kan de CLOUD Act van toepassing zijn. Microsoft, Amazon Web Services en Google zijn alle drie onderworpen aan deze wetgeving. Het Europese Hof van Justitie heeft in het Schrems II-arrest (C-311/18, 2020) vastgesteld dat doorgifte van persoonsgegevens naar de VS fundamentele rechten kan schenden; voor gerubriceerde defensiedata gelden nog scherpere restricties.
De enige betrouwbare manier om dit risico te elimineren, is werken met leveranciers die uitsluitend onder Europese jurisdictie vallen en geen banden hebben met rechtsstelsels die extraterritoriale toegang kunnen afdwingen. Zwitserse aanbieders bieden in dit opzicht voordelen: Zwitserland kent geen equivalent van de CLOUD Act en heeft een strikt bankgeheim dat ook op data van toepassing kan zijn, maar voor gerubriceerde defensiedata geldt dat accreditatie door de nationale veiligheidsautoriteit doorslaggevend is, niet uitsluitend de jurisdictie van de leverancier.
Statistieken
- 86% van alle datalekken waarbij gestolen of zwakke inloggegevens een rol speelden (Verizon Data Breach Investigations Report 2023).
- Meer dan 1.500 meldingen van cyberincidenten bij Nederlandse overheids- en defensiegerelateerde organisaties ontving het NCSC in 2023 (NCSC Cybersecuritybeeld Nederland 2023).
- 62% van Europese organisaties in kritieke sectoren geeft aan niet volledig te voldoen aan NIS-2-vereisten (ENISA Threat Landscape 2023).
Kwantumveilige cryptografie in de defensiecontext
Post-kwantumcryptografie is in de defensiesector urgenter dan in andere sectoren, omdat staatsactoren nu versleuteld verkeer kunnen opslaan om het later te ontsleutelen zodra een voldoende krachtige kwantumcomputer beschikbaar is. Dit zogenoemde “harvest now, decrypt later”-scenario maakt dat organisaties die vandaag gerubriceerde informatie uitwisselen, al rekening moeten houden met de kwantumdreiging van morgen.
Het Amerikaanse National Institute of Standards and Technology (NIST) heeft in 2024 de eerste set post-kwantumstandaarden gepubliceerd, waaronder CRYSTALS-Kyber voor sleuteluitwisseling en CRYSTALS-Dilithium voor digitale handtekeningen. ENISA beveelt Europese organisaties aan nu te beginnen met een cryptografische inventarisatie en migratieplan. Voor systemen die STANAG 4778-conforme metadatabinding toepassen, betekent dit dat de onderliggende cryptografische primitieven moeten worden vervangen zonder de labellingsstructuur te verstoren.
FAQ: soevereine IT voor defensie en veiligheidssector
Mag een defensieorganisatie gerubriceerde data opslaan in een publieke cloudoplossing zoals Microsoft Azure of AWS?
Nee, niet voor informatie op het niveau CONFIDENTIEEL of hoger. Raadsbesluit 2013/488/EU en NATO STANAG-vereisten sluiten opslag van EUCI in commerciële publieke cloud categorisch uit. Zelfs voor lager gerubriceerde informatie stelt de CLOUD Act een reëel juridisch risico: een Amerikaanse rechtbank kan bij een Amerikaans bedrijf data opeisen, ongeacht waar die fysiek is opgeslagen.
Wat is het verschil tussen een air-gapped netwerk en een netwerk met verhoogde beveiliging?
Een air-gapped netwerk heeft fysiek geen verbinding met het publieke internet of andere niet-vertrouwde netwerken. Een verhoogd beveiligd netwerk maakt wel verbindingen, maar met uitgebreide monitoring, firewalls en encryptie. Voor de verwerking van staatsgeheimen (GEHEIM en hoger) is een air-gapped architectuur in de meeste NATO- en EU-lidstaten een harde eis, geen aanbeveling.
Hoe verschilt NATO STANAG 4774/4778 van de EU-rubriceringsregels onder Raadsbesluit 2013/488/EU?
NATO STANAG 4774 en 4778 richten zich specifiek op de technische binding van rubriceringskenmerken aan documenten en metadata, inclusief protocollen voor uitwisseling tussen alliantiepartners. Raadsbesluit 2013/488/EU regelt de beleidsmatige en organisatorische kant van EU-rubricering voor EU-instellingen. Organisaties die met beide kaders werken, moeten zorgen dat hun systemen beide sets van classificatielabels kunnen verwerken en handhaven.
Wat doet de Common European Data Space Defence concreet voor IT-beslissers?
De Common European Data Space Defence, onderdeel van de Data Union Strategy 2025, beoogt een interoperabel kader te creëren voor defensiegerelateerde data-uitwisseling tussen EU-lidstaten. Voor IT-beslissers betekent dit dat toekomstige aanbestedingen en samenwerkingsplatformen moeten voldoen aan gemeenschappelijke technische standaarden voor datakwaliteit, toegangsbeheer en soevereiniteit, waardoor platformkeuzen nu al gevolgen hebben voor toekomstige interoperabiliteit.
Is een Hardware Security Module verplicht voor de verwerking van gerubriceerde informatie?
Een expliciete wettelijke verplichting tot gebruik van een specifiek HSM-model bestaat niet in generieke wetgeving, maar in de praktijk vereisen zowel BSI VS-NfD-richtlijnen als NLNCSA-certificeringstrajecten dat cryptografische sleutels worden beheerd in gecertificeerde, tamper-resistente hardware. Producten zoals de Thales HSM Luna Network worden breed toegepast in defensieomgevingen omdat ze voldoen aan FIPS 140-2 Level 3 en Common Criteria-certificering.
