Een zero trust soevereine architectuur is een beveiligingsmodel waarbij geen enkel gebruiker, apparaat of netwerkverbinding standaard wordt vertrouwd, ongeacht de fysieke of logische locatie, en waarbij alle data en beleidshandhaving plaatsvinden binnen juridisch controleerbare Europese infrastructuur. Dit model vervangt het klassieke perimeterconcept, waarbij intern verkeer als veilig gold, door continue, expliciete verificatie van elke toegangsaanvraag.
Van perimeterbescherming naar verifieer-altijd
Traditioneel perimeterbeheer werkt op de aanname dat alles binnen het bedrijfsnetwerk betrouwbaar is. Die aanname is achterhaald zodra medewerkers hybride werken, leveranciers toegang krijgen via gedeelde koppelingen, of aanvallers eenmaal de buitengevel hebben doorbroken.
NIST SP 800-207 (Zero Trust Architecture) formuleert drie kernprincipes die dit fundamenteel doorbreken: verifieer expliciet bij elke toegangsaanvraag, hanteer minimale toegangsrechten (least privilege) en ga ervan uit dat een inbreuk al heeft plaatsgevonden (“assume breach”). In een soevereine, on-premise context is dit model bijzonder krachtig: er is geen hyperscaler die identiteitsbeslissingen neemt buiten de jurisdictie van de organisatie, en er is geen impliciet vertrouwen in de infrastructuur van een Amerikaans platform dat onderworpen is aan de CLOUD Act of de Patriot Act.
Het NCSC Zero Trust Guidance-document (NCSC, 2023) benoemt uitdrukkelijk dat zero trust geen binaire overstap is maar een continuüm van rijpheid: van initieel silovertrouwen tot volledige dynamische beleidshandhaving op basis van context. Organisaties in de publieke sector en de juridische sector doen er verstandig aan dit rijpheidsmodel te gebruiken als routekaart.
NIS-2 artikel 21 en de Implementing Regulation vertaald naar zero trust
NIS-2 artikel 21 en de bijbehorende Implementing Regulation (EU) 2024/2690 stellen concrete technische eisen waaraan essentiële en belangrijke entiteiten moeten voldoen. Zero trust is het architectuurmodel dat deze eisen direct invult.
NIS-2 artikel 21, lid 2 noemt onder andere: authenticatiebeleid, toegangsbeheersing, netwerksegmentatie, gebruik van encryptie en beleid voor het beheren van kwetsbaarheden. De Implementing Regulation (EU) 2024/2690, die in januari 2025 van kracht werd, concretiseert dit voor DNS-aanbieders, cloudproviders en managed serviceproviders, maar biedt ook een referentiekader voor overige entiteiten.
| NIS-2 artikel 21 vereiste | Zero trust component | Relevant normenkader |
|---|---|---|
| Authenticatiebeleid | MFA, risicoadaptieve authenticatie | NIST SP 800-207, BIO2 |
| Toegangsbeheersing | IAM met least privilege, PAM voor bevoorrechte accounts | Implementing Regulation (EU) 2024/2690 |
| Netwerksegmentatie | Microsegmentatie per workload of gebruikersgroep | NCSC Zero Trust Guidance |
| Encryptie van data in transit en at rest | End-to-end versleuteling, kwantumveilige algoritmen | NIST SP 800-207, BIO2 |
| Detectie en incidentrespons | SIEM-integratie, continue loganalyse | Cyberbeveiligingswet (Cbw) artikel 7 |
De Nederlandse Cyberbeveiligingswet (Cbw), artikel 7, implementeert de NIS-2 meldplicht en zorgplicht in nationaal recht. Organisaties die hun zero trust implementatie niet kunnen aantonen riskeren zowel toezichthouderssancties als aansprakelijkheid bij incidenten.
IAM, MFA en PAM zonder hyperscaler-SSO
Identiteitsbeheer vormt het fundament van zero trust. Zonder betrouwbare en soevereine identiteitscontrole zijn alle overige maatregelen ondermijnd.
Veel organisaties gebruiken Microsoft Entra ID (voorheen Azure AD) of Google Workspace als single sign-on (SSO) provider. Dit creëert echter een structurele afhankelijkheid van Amerikaanse jurisdictie. Een soevereine zero trust architectuur vereist een eigen identiteitsprovider, zoals Keycloak (open source), Authentik of een vergelijkbare zelfgehoste oplossing, gecombineerd met een hardwaregebonden tweede factor (FIDO2/WebAuthn of smartcard).
Privileged Access Management (PAM) is een afzonderlijke laag die bevoorrechte toegang tot systemen, servers en applicaties bewaakt en registreert. Oplossingen zoals een zelfgehoste Vault (HashiCorp Vault open source) of CyberArk on-premise bieden sessieopname en just-in-time toegang zonder dat inloggegevens permanent worden opgeslagen. Dit is rechtstreeks vereist door BIO2, het normenkader voor Nederlandse overheidsorganisaties, dat onder het beheer van het CIO Rijk valt.
“Essentiële entiteiten moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheersen.” (Europees Parlement en Raad, NIS-2 richtlijn artikel 21)
Statistisch gezien onderstreept dit belang: volgens het Verizon Data Breach Investigations Report 2024 was bij 74% van alle datalekken een menselijke factor betrokken, waaronder gestolen of hergebruikte inloggegevens. Dit maakt sterke, phishingresistente authenticatie tot de meest impactvolle maatregel in elke zero trust strategie.
Microsegmentatie als verdedigingslinie tegen ransomware
Microsegmentatie deelt het netwerk op in kleine, geïsoleerde zones per workload, applicatie of gebruikerscategorie, zodat een aanvaller die één segment bereikt niet automatisch het gehele netwerk kan benaderen.
Volgens het CrowdStrike Global Threat Report 2024 maakte laterale beweging deel uit van meer dan 70% van de onderzochte ransomware-incidenten. Zonder segmentatie kan ransomware zich in minuten verspreiden van een gecompromitteerde werkplek naar back-upservers, domeincontrollers en databasesystemen.
In een soevereine infrastructuur wordt microsegmentatie typisch gerealiseerd via software-defined networking (SDN), firewallregels op hostniveau (bijvoorbeeld via NFTables of een dedicated microsegmentatieplatform zoals Illumio of Guardicore on-premise) en strikte VLAN-scheiding. De beleidsregels worden centraal beheerd vanuit een policy engine die deel uitmaakt van de zero trust infrastructuur, conform het architectuurmodel van NIST SP 800-207.
Continue verificatie en device trust voor mobiele medewerkers
Zero trust stopt niet bij de initiële login. Continue verificatie betekent dat de geldigheid van een sessie voortdurend wordt getoetst aan actuele context: de gezondheid van het apparaat, de locatie, het tijdstip en het gedragspatroon van de gebruiker.
In een hybride werkomgeving, waarbij medewerkers zowel op kantoor als thuis en onderweg werken, is device trust een kritieke laag. Een apparaat dat niet voldoet aan het beveiligingsbeleid, omdat een update ontbreekt, de schijfversleuteling is uitgeschakeld of het endpoint-detectieprofiel afwijkt, krijgt geen toegang of krijgt beperkte toegang tot een quarantinezone.
Voor soevereine implementaties betekent dit dat Mobile Device Management (MDM) en Endpoint Detection and Response (EDR) on-premise of in een Europese soevereine cloudomgeving draaien. Oplossingen als een zelfgehoste MDM (bijvoorbeeld Jamf voor Apple-omgevingen of een open source alternatief zoals headscale voor netwerktoegang) stellen organisaties in staat device-statusrapportages te genereren zonder afhankelijkheid van Amerikaanse cloudinfrastructuur.
Volgens Mandiant M-Trends 2024 bedroeg de mediane verblijftijd van aanvallers in netwerken wereldwijd in 2023 slechts 10 dagen, waarbij 84% van de incidenten een menselijke handeling vereiste om te escaleren. Continue verificatie verkort het venster waarbinnen een gecompromitteerde sessie onopgemerkt blijft.
“Zero trust is geen product dat je koopt, maar een strategie die je voortdurend uitvoert.” (NIST, SP 800-207 Zero Trust Architecture)
Auditbaarheid en documentatie voor toezichthouders en cyberverzekeraars
Een zero trust implementatie is pas compleet als ze aantoonbaar is. Toezichthouders zoals de Rijksinspectie Digitale Infrastructuur (voor vitale sectoren) en de Autoriteit Persoonsgegevens (voor GDPR-handhaving) verwachten gestructureerde evidence, geen zelfverklaringen.
De minimale auditinfrastructuur voor een soevereine zero trust omgeving bestaat uit de volgende elementen: een centrale SIEM met onveranderlijke logretentie van minimaal twaalf maanden, periodieke toegangsreviews (access recertification) gedocumenteerd per kwartaal, PAM-sessieopnames met zoekbare metadata, en een formeel zero trust beleidsdocument dat aansluit op BIO2 en NIS-2 artikel 21.
Cyberverzekeraars hanteren toenemend technische vragenlijsten die specifiek vragen naar MFA-dekking (inclusief percentage accounts), netwerksegmentatie, back-uptest-resultaten en incidentresponsplannen. Een gestructureerd auditdossier, opgesteld langs de as van NIST SP 800-207 rijpheidslagen, biedt een direct antwoord op deze vragenlijsten en kan leiden tot lagere premies of hogere dekkingslimieten.
De Cyberbeveiligingswet (Cbw) artikel 7 verplicht organisaties bovendien tot meldplichtige incidenten binnen 24 uur (eerste melding) en 72 uur (gedetailleerde melding). Zonder geautomatiseerde detectie en gedocumenteerde escalatieprocedures is deze termijn in de praktijk niet haalbaar. Zero trust-loginfrastructuur vormt de technische basis voor tijdige meldingen.
Voor overheidsorganisaties geldt aanvullend BIO2, het herziene normenkader dat in 2024 van kracht werd. BIO2 vereist aantoonbare implementatie van beveiligingsmaatregelen conform ISO 27001/27002, aangevuld met overheidsspecifieke controls. Zero trust architectuur op basis van NIST SP 800-207 en NCSC Zero Trust Guidance biedt een internationaal erkende verantwoordingsbasis die direct aansluit op BIO2-auditvereisten.
Een pragmatische aanpak is het opstellen van een zero trust control map: een document dat elke geïmplementeerde technische maatregel koppelt aan een specifieke NIS-2 eis, BIO2-control en NIST SP 800-207 principe. Dit document functioneert tegelijk als verantwoordingsdocument richting toezichthouders, als input voor de cyberverzekering en als intern sturingsinstrument voor de IT-afdeling en de compliance officer.
FAQ
Is zero trust hetzelfde als een VPN vervangen door een ZTNA-oplossing?
Nee. Zero trust is een breed architectuurprincipe dat identiteit, apparaat, netwerksegmentatie en continue verificatie omvat. Een ZTNA-oplossing (Zero Trust Network Access) vervangt de VPN-tunnels maar dekt slechts één laag af. De overige componenten, waaronder IAM, PAM, microsegmentatie en logbeheer, moeten apart worden ingericht.
Kan een organisatie zero trust implementeren zonder cloudgebruik?
Ja. NIST SP 800-207 beschrijft zero trust uitdrukkelijk als een architectuurmodel dat zowel on-premise als in hybride of cloudomgevingen toepasbaar is. De beleidshandhavingspunten en de policy engine kunnen volledig op eigen infrastructuur draaien, waarmee jurisdictieafhankelijkheid van hyperscalers wordt vermeden.
Welke NIS-2-verplichtingen worden direct ingevuld door een zero trust implementatie?
NIS-2 artikel 21 vereist onder andere toegangsbeleid, authenticatiebeleid, netwerksegmentatie en incidentdetectie. De Implementing Regulation (EU) 2024/2690 concretiseert dit verder. Zero trust dekt deze eisen rechtstreeks via MFA, least-privilege toegang, microsegmentatie en continue monitoring met auditlogs.
Hoe verhoudt BIO2 zich tot NIST SP 800-207 bij overheidsorganisaties?
BIO2 is het Nederlandse normenkader voor overheidsorganisaties en is gebaseerd op ISO 27001/27002. NIST SP 800-207 biedt het technische referentiemodel voor zero trust. Beide zijn complementair: BIO2 stelt de beheersmaatregelen vast, NIST SP 800-207 geeft de architectuurprincipes waarmee die maatregelen technisch worden ingevuld.
Hoe overtuigt een IT-beslisser een cyberverzekerde om de premie te verlagen via zero trust?
Verzekeraars hanteren risicomodellen waarbij MFA, netwerksegmentatie en aantoonbare logretentie de premie direct beïnvloeden. Een gestructureerd auditdossier met evidence uit een SIEM, PAM-rapportages en periodieke toegangsreviews, gekoppeld aan een zero trust roadmap, vormt de basis voor een verzekeringstechnische risikoverlaging.
