Zero trust architectuur op soevereine infrastructuur is een beveiligingsstrategie waarbij geen enkel gebruiker, apparaat of netwerkcomponent standaard wordt vertrouwd, ongeacht de fysieke of logische locatie, en waarbij toegang uitsluitend wordt verleend na expliciete, voortdurende verificatie van identiteit, apparaat en context. Voor Europese overheidsorganisaties en gereguleerde sectoren combineert deze aanpak gegevenssouvereiniteit met aantoonbare naleving van NIS-2 en de Cyberbeveiligingswet (Cbw).
De zeven kernprincipes van NIST SP 800-207 in een soevereine context
NIST SP 800-207, gepubliceerd in 2020, definieert zero trust als een verzameling van zeven principes die samen een architecturele houding vormen, geen product of oplossing op zichzelf.
De zeven principes zijn: (1) alle databronnen en computingdiensten worden als resources beschouwd, (2) alle communicatie is beveiligd ongeacht netwerklocatie, (3) toegang tot individuele resources wordt per sessie verleend, (4) toegang wordt bepaald door dynamisch beleid op basis van identiteit, apparaat en gedrag, (5) de organisatie bewaakt en meet de integriteit van alle eigen en beheerde apparaten, (6) alle resource-authenticatie en -autorisatie zijn dynamisch en strikt gehandhaafd, en (7) de organisatie verzamelt telemetrie over assets, netwerk en gedrag om de beveiligingspostuur te verbeteren.
In een volledig on-premise of privécloud-omgeving zonder Big Tech-afhankelijkheid zijn deze principes direct toepasbaar, maar vergt het principe van “alle communicatie is beveiligd” dat de organisatie haar eigen certificaatautoriteit beheert en geen vertrouwen delegeert aan commerciële cloudproviders die onder de Amerikaanse CLOUD Act vallen. Dat is het structurele voordeel van soevereine infrastructuur: sleutelbeheer, identiteitsinfrastructuur en beleidscontrole blijven volledig binnen de eigen jurisdictie.
Volgens het Verizon Data Breach Investigations Report 2023 was bij 80% van de datalekken een gestolen of zwak credential de initiële aanvalsvector. Dat getal onderstreept waarom identiteitsgebaseerde toegangscontrole, het hart van zero trust, een grotere risicoreductie oplevert dan perimeterbeveiliging alleen.
Scott Rose, hoofdauteur van NIST SP 800-207, stelt het als volgt: “Zero Trust is geen product maar een strategie: het vereist voortdurende verificatie van identiteit, apparaat en context, ongeacht of verkeer van binnen of buiten het netwerk afkomstig is.”
Microsegmentatie, identiteitsgebaseerde toegang en offline-capabiliteit
Een soevereine infrastructuur die ook offline moet kunnen werken, stelt specifieke eisen aan de manier waarop microsegmentatie en identiteitscontrole zijn ingericht.
Microsegmentatie zonder centrale clouddependentie
Microsegmentatie splitst het interne netwerk op in kleine zones waartussen verkeer expliciet moet worden geautoriseerd. In een soevereine omgeving wordt dit typisch gerealiseerd via software-defined networking op eigen hardware, waarbij het beleidsplatform on-premise draait. De configuratie mag niet afhankelijk zijn van een externe beleidsengine die via het internet bereikbaar is; anders vervalt de offline-capabiliteit.
Workload-identiteit met SPIFFE/SPIRE
Voor machine-to-machine-authenticatie biedt SPIFFE/SPIRE (een CNCF-project) een open standaard voor workload-identiteit. Elke service of container krijgt een cryptografisch verifieerbare identiteit (een SVID), onafhankelijk van IP-adressen of netwerksegmenten. SPIRE kan volledig on-premise worden gedeployed met een interne certificaatautoriteit, zodat er geen extern vertrouwensanker nodig is. Dit maakt het bijzonder geschikt voor soevereine omgevingen.
Continue verificatie met offline-fallback
Wanneer een organisatie ook in netwerk-geïsoleerde situaties (bijvoorbeeld een crisiscentrum of een overheidslocatie met strikt gecontroleerde connectiviteit) operationeel moet blijven, moeten authenticatiesystemen een lokale fallback hebben. Dit kan via pre-geautoriseerde kortlevende certificaten of hardware-tokens (FIDO2-sleutels) die ook zonder verbinding met een centrale Identity Provider geldig zijn voor een beperkte tijdsperiode.
NIS-2 artikel 21 en de bijdrage van zero trust
NIS-2 artikel 21 verplicht essentiële en belangrijke entiteiten tot het nemen van passende technische en organisatorische maatregelen op tien specifieke terreinen, waaronder toegangscontrole, encryptie, incidentrespons en beveiliging van de toeleveringsketen.
| NIS-2 artikel 21 vereiste | Directe invulling door zero trust | Aanvullende maatregel nodig |
|---|---|---|
| Toegangscontrole en authenticatie | Identiteitsgebaseerde toegang, MFA, SPIFFE/SPIRE | Privileged Access Management beleid |
| Encryptie van data in transit en at rest | TLS-versleuteling per sessie, end-to-end encryptie | Post-kwantumveilige algoritmen (ML-KEM) |
| Detectie en respons bij incidenten | Continue telemetrie en anomaliedetectie | SIEM, playbooks, meldprocedure NCSC |
| Beveiliging toeleveringsketen | Zero trust netwerkbeleid voor externe toegang | Contractuele en auditverplichtingen leveranciers |
| Bedrijfscontinuïteit | Microsegmentatie beperkt laterale beweging bij ransomware | Offline back-up, herstelplannen, oefeningen |
De Cyberbeveiligingswet implementeert NIS-2 in het Nederlandse recht en maakt het Nationaal Cyber Security Centrum (NCSC) en de relevante sectorale toezichthouders verantwoordelijk voor handhaving. Voor overheidsorganisaties geldt bovendien de Baseline Informatiebeveiliging Overheid versie 2 (BIO2), die inhoudelijk op ISO 27001 is gebaseerd en grotendeels complementair is aan NIS-2 artikel 21. BIO2-conformiteit dekt een substantieel deel van de NIS-2-verplichtingen, maar de specifieke meldplicht en het toeleveringsketenbeheer vereisen aanvullende stappen.
Volgens ENISA’s Threat Landscape 2023 heeft 67% van de Europese overheidsorganisaties onvoldoende zicht op toegangsrechten in cloudomgevingen. Een zero trust-aanpak lost dit structureel op door toegangsrechten per sessie te evalueren en centraal te loggen.
Post-kwantumcryptografie en soeverein sleutelbeheer
Zero trust veronderstelt vertrouwelijke communicatie via cryptografie. Die veronderstelling houdt alleen stand als de gebruikte algoritmen ook bestand zijn tegen aanvallen met kwantumcomputers.
Dustin Moody, projectleider Post-Quantum Cryptography bij NIST, waarschuwt: “De overgang naar post-kwantumcryptografie is niet optioneel; organisaties die nu niet beginnen, lopen het risico dat hun versleutelde archieven in de toekomst worden ontsleuteld door kwantumcomputers.”
NIST heeft in 2024 drie algoritmen gestandaardiseerd: ML-KEM (sleuteluitwisseling), ML-DSA (digitale handtekeningen) en SLH-DSA (hash-gebaseerde handtekeningen). In een soevereine infrastructuur betekent de integratie van post-kwantumcryptografie in zero trust concreet:
- De interne certificaatautoriteit (bijvoorbeeld via SPIRE) moet hybride certificaten kunnen uitstellen die zowel klassieke als post-kwantumsleutels bevatten, zodat compatibiliteit behouden blijft tijdens de transitieperiode.
- Hardwarebeveiligingsmodules (HSM’s) die de privésleutels bewaren, moeten on-premise staan en mogen niet worden beheerd door een externe partij die onder een vreemde jurisdictie valt.
- Sleutelroulatie en herstel moeten geautomatiseerd zijn en moeten volledig offline kunnen worden uitgevoerd in geval van netwerkisolatie.
De combinatie van zero trust identiteitscontrole en post-kwantumcryptografie adresseert ook de “harvest now, decrypt later”-dreiging: verkeer dat vandaag wordt onderschept, kan niet worden ontsleuteld als het al met kwantumveilige algoritmen is beschermd.
Valkuilen bij ZTNA in hybride omgevingen met Europese privécloud
Zero Trust Network Access (ZTNA) is de applicatielaag-implementatie van zero trust, waarbij gebruikers geen netwerktoegang krijgen maar uitsluitend toegang tot specifieke applicaties na verificatie.
Concrete valkuilen bij hybride implementaties met Zwitserse of Europese privécloud:
- Gemengde vertrouwensketens: Wanneer on-premise workloads vertrouwen op certificaten die door een externe (Amerikaanse) CA zijn uitgegeven, is de vertrouwensketen niet meer soeverein. Oplossing: een volledig intern PKI-beheer via open-source tools als CFSSL of via SPIRE.
- Beleidsinconsistentie tussen locaties: Als het beleidsplatform van de ZTNA-oplossing alleen on-premise draait maar de Zwitserse privécloud een eigen beleidsengine heeft, kunnen toegangsrechten op de twee locaties uit synchronisatie raken. Dit vereist een gefedereerd beleidsmodel met één canonieke bron van waarheid.
- Latentie bij continue verificatie: Als elke toegangsbeslissing een round-trip naar een centrale beleidsengine vereist, ontstaat latentie die operationele systemen kan verstoren. Gedistribueerde beleidsagents die lokaal beslissingen nemen op basis van gesynchroniseerde beleidssets zijn de oplossing.
- Onvolledige dekking van legacy-systemen: Oudere systemen die geen ondersteuning bieden voor moderne authenticatieprotocollen (OIDC, mTLS) kunnen niet direct in een ZTNA-architectuur worden opgenomen. Tijdelijke proxy-oplossingen zijn mogelijk maar introduceren extra beheerscomplexiteit.
IBM berekende in het Cost of a Data Breach Report 2023 dat de gemiddelde kostprijs van een datalek wereldwijd USD 4,45 miljoen bedraagt. Organisaties die ZTNA correct implementeren, verkleinen de kans op succesvolle laterale beweging na een initiële compromittering aanzienlijk, wat direct de potentiële schade beperkt.
Zero Trust-volwassenheidsmodel als auditinstrument voor compliance officers
CISA (het Amerikaanse Cybersecurity and Infrastructure Security Agency) heeft een Zero Trust Maturity Model gepubliceerd met vijf volwassenheidsniveaus (traditioneel, initieel, gevorderd, optimaal) verdeeld over vijf pijlers: identiteit, apparaten, netwerken, applicaties en data. Hoewel dit model Amerikaans van oorsprong is, sluit het inhoudelijk naadloos aan op de verwachtingen die de Cyberbeveiligingswet en de ENISA-richtlijnen stellen.
Compliance officers kunnen dit model als volgt inzetten als auditinstrument richting toezichthouders onder de Cyberbeveiligingswet:
- Nulmeting documenteren: Per pijler het huidige volwassenheidsniveau vaststellen en onderbouwen met technische en organisatorische bewijsmiddelen (configuratiedocumentatie, logs, beleidsversies).
- Gap-analyse koppelen aan NIS-2 artikel 21: Elk hiaat in het volwassenheidsmodel kan direct worden vertaald naar een specifiek sub-vereiste van artikel 21, waardoor de prioritering van verbetermaatregelen juridisch onderbouwd is.
- Voortgang aantonen in de auditcyclus: Toezichthouders verwachten geen onmiddellijke perfectie maar wel aantoonbare voortgang. Een gedateerde volwassenheidsmatrix per auditperiode maakt die voortgang zichtbaar en herhaalbaar.
- Aansluiting op BIO2: Voor overheidsorganisaties geldt dat BIO2-controledoelstellingen kunnen worden gecrossreferentieerd met het zero trust-volwassenheidsmodel, zodat dubbel werk in de auditvoorbereiding wordt voorkomen.
Een compliance officer die dit model hanteert, beschikt over een gestructureerd, onafhankelijk raamwerk dat aansluit op zowel nationale wetgeving (Cyberbeveiligingswet, BIO2) als Europese richtlijnen (NIS-2), en dat tegelijkertijd de technische diepgang biedt om inhoudelijk in gesprek te gaan met toezichthouders en externe auditors.
FAQ
Is zero trust architectuur alleen geschikt voor grote organisaties met een eigen IT-afdeling?
Nee. NIST SP 1800-35 laat zien dat zero trust stapsgewijs uitrolbaar is, ook voor middelgrote organisaties. De principes, zoals het beperken van toegang op basis van identiteit en context, zijn toepasbaar ongeacht de schaal, al vergt de implementatie wel bewuste keuzes over tooling en beheer.
Welk verschil maakt het of dataopslag in Zwitserland of in de EU plaatsvindt vanuit GDPR-perspectief?
Zwitserland geldt op grond van een adequaatheidsbesluit van de Europese Commissie als een land met een passend beschermingsniveau voor persoonsgegevens. Juridisch biedt een Zwitserse privécloud daarmee vergelijkbare GDPR-zekerheid als EU-opslag, maar is tegelijkertijd buiten het bereik van de CLOUD Act omdat er geen Amerikaanse juridische entiteit bij betrokken is.
Wat is het verschil tussen ZTNA en een traditioneel VPN?
Een VPN verleent na authenticatie brede netwerktoegang. ZTNA verleent uitsluitend toegang tot de specifieke applicatie of dienst waarvoor de gebruiker geautoriseerd is, en verifieert bij elke sessie opnieuw de identiteit, het apparaat en de context. Dit beperkt de zijdelingse bewegingsruimte van een aanvaller aanzienlijk.
Hoe verhoudt het BIO2-raamwerk zich tot NIS-2 artikel 21 voor Nederlandse overheidsorganisaties?
BIO2 is de Nederlandse overheidsnorm voor informatiebeveiliging en is inhoudelijk grotendeels gebaseerd op ISO 27001. NIS-2 artikel 21 stelt aanvullende, wettelijk afdwingbare eisen aan risicobeheer, toegangscontrole en incidentrespons. BIO2-conformiteit dekt een substantieel deel van artikel 21, maar organisaties moeten aanvullend aantonen dat ze voldoen aan de specifieke NIS-2-meldplicht en het toeleveringsketenbeheer.
Wanneer moeten organisaties overstappen op post-kwantumcryptografie om de “harvest now, decrypt later”-dreiging te beperken?
NIST raadt aan nu te beginnen met de migratie naar de in 2024 gestandaardiseerde algoritmen (ML-KEM, ML-DSA en SLH-DSA). Gegevens die vandaag worden versleuteld en de komende tien tot vijftien jaar vertrouwelijk moeten blijven, lopen al risico als ze worden onderschept door actoren die wachten op voldoende krachtige kwantumcomputers.
