Kort: Organisaties in de overheid en gereguleerde sectoren kunnen cloudafhankelijkheid bij wachtwoordbeheer en PAM elimineren door Vaultwarden, Keycloak en HashiCorp Vault on-premise of in Europese soevereine hosting te draaien. Dat is noodzakelijk voor naleving van NIS-2 artikel 21 en BIO2 maatregel 9.4.

Soeverein wachtwoordbeheer en privileged access management (PAM) on-premise betekent dat een organisatie de volledige controle behoudt over authenticatiegegevens, bevoorrechte accounts en toegangspolicies, zonder afhankelijkheid van Amerikaanse cloudproviders of externe identiteitsdiensten. Voor overheidsorganisaties, juridische instellingen en bedrijven in gereguleerde sectoren is dit geen luxe maar een juridische en operationele noodzaak.

Waarom cloudgebaseerde IAM een jurisdictioneel risico vormt

Diensten als Microsoft Azure AD (nu Entra ID) en Okta vallen als Amerikaanse bedrijven onder de reikwijdte van de CLOUD Act (2018) en de Foreign Intelligence Surveillance Act. Dat betekent dat de Amerikaanse overheid gegevens kan opvragen bij deze aanbieders, ongeacht of de data fysiek in Europa staat.

Het Europees Parlement stelde in een studie uit 2021 expliciet vast dat de CLOUD Act extraterritoriale werking heeft en daarmee in potentieel conflict staat met de AVG. Voor organisaties die authenticatiegegevens, rollenstructuren en sessieslogs opslaan in deze diensten, is dit een concreet risico: een ongemerkte juridische vordering kan toegangspatronen, gebruikersidentiteiten en systeemarchitectuur blootleggen aan derde partijen.

“De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om gegevens op te vragen bij Amerikaanse bedrijven, ongeacht waar die gegevens fysiek zijn opgeslagen.” (Europees Parlement, studie extraterritoriale wetgeving, 2021)

Gestolen of gecompromitteerde inloggegevens zijn verantwoordelijk voor 86% van alle datalekken bij webapplicaties, aldus het Verizon Data Breach Investigations Report 2023. De gemiddelde kosten van zo’n lek bedroegen in 2023 wereldwijd 4,62 miljoen dollar (IBM Cost of a Data Breach Report 2023). Toch heeft slechts 22% van de Europese organisaties PAM volledig geïmplementeerd, blijkt uit het ENISA Threat Landscape 2023.

Wettelijke verplichtingen: NIS-2, BIO2 en de AVG

NIS-2 artikel 21 lid 2 onder i verplicht entiteiten uitdrukkelijk tot een gedocumenteerd beleid voor toegangscontrole en het beheer van bevoorrechte accounts. Dit is geen inspanningsverplichting maar een resultaatsverplichting: organisaties moeten aantoonbaar kunnen maken dat bevoorrechte toegang gecontroleerd, gemonitord en periodiek gereviewed wordt.

Voor Nederlandse overheidsorganisaties geldt aanvullend BIO2 maatregel 9.4, die specifiek het beheer van bevoorrechte toegangsrechten regelt. Maatregelen zoals het principe van minimale rechten, periodieke herziening van bevoegdheden en gebruik van aparte bevoorrechte accounts zijn verplicht. Een gecombineerde cloudSSO-oplossing waarbij sessiebeheer buiten de eigen omgeving plaatsvindt, voldoet hier in de meeste gevallen niet aan.

Onder de AVG vallen authenticatiegegevens als persoonsgegevens die passend technisch en organisatorisch beveiligd moeten worden. Cloudgebaseerde SSO-diensten die gebruikersgedragsdata verwerken of opslaan buiten de EER, vereisen een verwerkersovereenkomst en een transfer impact assessment. Beide zijn bij Amerikaanse aanbieders structureel problematisch na de Schrems II-uitspraak van het Hof van Justitie van de EU (2020).

Let op: Het opslaan van sessietokens, MFA-logs en rolgegevens in een Amerikaanse clouddienst kwalificeert als doorgifte van persoonsgegevens buiten de EER en vereist een geldige rechtsbasis onder AVG artikel 46.

Open-source en Europese alternatieven voor wachtwoordbeheer en PAM

De markt voor soevereine IAM-oplossingen is volwassen genoeg om commerciële alternatieven volledig te vervangen, mits de organisatie bereid is in beheerscapaciteit te investeren.

Oplossing Type Primair gebruik Licentie Soevereiniteitsmodel
Vaultwarden Wachtwoordmanager Eindgebruikers, teams Open-source (AGPL) Volledig on-premise of Europese hosting
HashiCorp Vault Secrets management / PAM Applicaties, DevOps, bevoorrechte accounts BSL (community edition) On-premise of private cloud
Keycloak Identity provider / SSO Centrale authenticatie, federatie Open-source (Apache 2.0) Volledig on-premise
Authentik Identity provider / SSO Eenvoudigere deployments, self-hosted Open-source (MIT) Volledig on-premise
Passwork Wachtwoordmanager (enterprise) Teams met auditbehoeften Commercieel (on-premise licentie) On-premise, Europese serveropties

Vaultwarden als Bitwarden-compatibele kluis

Vaultwarden is een open-source, Bitwarden-compatibele server die volledig on-premise draait. Alle versleuteling vindt client-side plaats met AES-256, waardoor zelfs de serverbeheerder geen toegang heeft tot kluisinhoud. De Bitwarden-clients (desktop, browser, mobiel) werken naadloos samen met een Vaultwarden-instantie, zonder dat eindgebruikers merkbare functionaliteitsverschillen ervaren ten opzichte van de commerciële Bitwarden-cloud.

HashiCorp Vault voor secrets en bevoorrechte accounts

HashiCorp Vault beheert secrets op applicatieniveau: API-sleutels, databasewachtwoorden, certificaten en SSH-sleutels. De dynamic secrets-functionaliteit genereert tijdelijke, unieke inloggegevens per sessie, wat het risico van permanente, gedeelde serviceaccounts elimineert. In combinatie met just-in-time toegang voldoet dit aan de kern van NIS-2 artikel 21 en BIO2 maatregel 9.4.

IAM-integratie: Keycloak als centrale identiteitsprovider

Keycloak fungeert als de soevereine vervanger van Azure AD voor single sign-on, MFA en federatie. Het ondersteunt OpenID Connect, SAML 2.0 en LDAP/Active Directory-synchronisatie, wat integratie met de volgende componenten mogelijk maakt zonder externe afhankelijkheden.

  • Nextcloud: via de Nextcloud SSO/SAML-app of de OpenID Connect-app koppelt Keycloak direct aan de bestandsomgeving, inclusief rolgebaseerde toegang per map of project.
  • E-mail (Dovecot/Postfix): authenticatie via LDAP-doorstuur of IMAP-proxy achter Keycloak.
  • VPN (OpenVPN, WireGuard met Headscale): RADIUS-koppeling of certificaatuitgifte via Keycloak als CA-brug.
  • Vaultwarden: SSO-login via de enterprise OIDC-functionaliteit van Bitwarden-clients, waardoor gebruikers zich eenmalig aanmelden bij Keycloak en daarna toegang krijgen tot hun kluis.

Authentik is een lichter alternatief voor organisaties met eenvoudigere deploymentvereisten. De configuratie via een webinterface is toegankelijker dan Keycloak, maar Keycloak heeft een groter ecosysteem aan connectoren en is beter gedocumenteerd voor complexe enterprise-omgevingen.

“Organisaties die bevoorrechte accounts niet afschermen met sterke authenticatie en sessiebeheer lopen een onaanvaardbaar hoog risico op systemische inbreuken.” (ENISA, Europees Agentschap voor cyberbeveiliging)

FIDO2/WebAuthn-hardware tokens: soeverein beheer van YubiKey en alternatieven

FIDO2/WebAuthn is een W3C-standaard voor phishing-resistente authenticatie op basis van publieke-sleutelcryptografie. Hardware tokens zoals YubiKey implementeren deze standaard en elimineren het risico van wachtwoordonderschepping. In een soevereine opzet zijn echter twee risico’s relevant die organisaties expliciet moeten adresseren.

Het eerste risico is tokenverlies. Registreer per gebruiker minimaal twee FIDO2-tokens: een primaire en een back-uptoken die afzonderlijk wordt opgeslagen, bijvoorbeeld in de PAM-kluis of een fysieke kluis. Leg een revocatieprocedure vast die direct kan worden uitgevoerd via de Keycloak-beheerinterface, zonder afhankelijkheid van een externe dienst.

Het tweede risico betreft leveranciersafhankelijkheid. YubiKey is een product van het Zweedse bedrijf Yubico. Alternatieve FIDO2-tokens, zoals de Nitrokey (Duits, open-source hardware) of SoloKeys, bieden vergelijkbare functionaliteit. Omdat FIDO2/WebAuthn een open W3C-standaard is, zijn tokens onderling uitwisselbaar zolang de registratieprocedure opnieuw wordt doorlopen.

Let op: Sla back-uptokens nooit op in dezelfde fysieke locatie als de primaire werkplek. Bij brand of inbraak verliest de organisatie anders beide factoren tegelijk.

Break-glass procedures voor soevereine PAM-omgevingen

Een break-glass account is een noodaccount met maximale systeemrechten dat buiten de normale IAM-keten valt. In een soevereine opzet zonder externe identiteitsprovider moet dit account zo worden ingericht dat het ook bruikbaar is als Keycloak, Authentik of de netwerkinfrastructuur zelf onbeschikbaar is.

De minimale vereisten voor een soevereine break-glass procedure zijn de volgende. Het wachtwoord wordt gegenereerd met maximale entropie (minimaal 30 tekens, willekeurig) en opgeslagen in een versleuteld, offline medium, zoals een hardware-encrypted USB-stick of een papieren exemplaar in een gecertificeerde brandkast. Toegang vereist de aanwezigheid van minimaal twee bevoegde personen (vier-ogen-principe). Elke activering wordt vastgelegd in een onveranderlijk auditlog buiten het primaire systeem. Het wachtwoord wordt direct na gebruik geroteerd en de rotatie wordt gedocumenteerd.

HashiCorp Vault ondersteunt het concept van “root token generatie” via een Shamir’s Secret Sharing-mechanisme: het root-token kan alleen worden gereconstrueerd als een vooraf bepaald quorum van sleutelhouders hun deelsleutels samenvoegt. Dit is technisch robuust en sluit aan op het vier-ogen-principe dat BIO2 maatregel 9.4 impliceert.

Migratie vanuit Microsoft 365: stapsgewijze aanpak

Een migratie van Azure AD/Entra ID naar een soevereine IAM-stack vraagt om een gefaseerde aanpak. Begin met het inrichten van Keycloak naast de bestaande omgeving en synchroniseer gebruikersaccounts via LDAP. Koppel vervolgens nieuwe applicaties, zoals een Nextcloud-instantie, als eerste aan Keycloak. Verplaats daarna de wachtwoordkluis naar Vaultwarden en importeer bestaande wachtwoorden via de Bitwarden-exportfunctie.

Pas in een latere fase de bevoorrechte accounts aan: richt HashiCorp Vault in voor secrets management, migreer serviceaccountgegevens en schakel dynamic secrets in voor databaseverbindingen. De laatste stap is het uitrollen van FIDO2-tokens aan alle gebruikers en het deactiveren van SMS- of e-mailgebaseerde MFA-methoden.

Veelgestelde vragen

Is Vaultwarden juridisch veilig als alternatief voor commerciële cloudwachtwoordmanagers?

Vaultwarden draait volledig on-premise of in een Europese soevereine omgeving en valt daarmee buiten de reikwijdte van de Amerikaanse CLOUD Act. De beheerder is zelf verantwoordelijk voor encryptie, back-ups en toegangscontrole, wat ook AVG-compliance vereenvoudigt.

Wat is het verschil tussen een wachtwoordmanager en PAM?

Een wachtwoordmanager beheert inloggegevens voor eindgebruikers. PAM richt zich specifiek op bevoorrechte accounts met verhoogde systeemrechten, inclusief sessieopname, just-in-time toegang en automatische wachtwoordrotatie. In een volledige soevereine stack werken beide lagen samen.

Hoe werkt een break-glass procedure in een soevereine omgeving?

Een break-glass account is een noodaccount met maximale rechten dat offline of in een versleutelde kluis wordt opgeslagen, buiten de normale IAM-keten. Toegang vereist fysieke aanwezigheid van meerdere sleutelhouders en het wachtwoord wordt na gebruik direct geroteerd.

Kan Keycloak volledig Microsoft Azure AD vervangen voor SSO en MFA?

Keycloak ondersteunt SAML 2.0, OpenID Connect en OAuth 2.0 en biedt daarmee dezelfde protocolbasis als Azure AD. Het integreert met Nextcloud, e-mailservers via LDAP en VPN-clients via RADIUS. Beheer en hosting vereisen wel eigen expertise of een gespecialiseerde Europese beheerpartij.

Wat doe je als een YubiKey verloren gaat in een soevereine opzet?

Registreer minimaal twee FIDO2-tokens per gebruiker en bewaar de back-upsleutel in de soevereine PAM-kluis. Stel een herstelproces in via een tweede factor of een break-glass account. Documenteer de revocatieprocedure zodat verlies direct leidt tot intrekking van de token in de eigen IAM-registratie, zonder tussenkomst van een externe leverancier.

Veelgestelde vragen

Is Vaultwarden juridisch veilig als alternatief voor commerciu00eble cloudwachtwoordmanagers?
Vaultwarden draait volledig on-premise of in een Europese soevereine omgeving en valt daarmee buiten de reikwijdte van de Amerikaanse CLOUD Act. De beheerder is zelf verantwoordelijk voor encryptie, back-ups en toegangscontrole, wat ook AVG-compliance vereenvoudigt.
Wat is het verschil tussen een wachtwoordmanager en PAM?
Een wachtwoordmanager beheert inloggegevens voor eindgebruikers. PAM (Privileged Access Management) richt zich specifiek op bevoorrechte accounts met verhoogde systeemrechten, inclusief sessieopname, just-in-time toegang en automatische wachtwoordrotatie.
Hoe werkt een break-glass procedure in een soevereine omgeving?
Een break-glass account is een noodaccount met maximale rechten dat offline of in een versleutelde kluis wordt opgeslagen, buiten de normale IAM-keten. Toegang wordt vastgelegd, vereist fysieke aanwezigheid of meerdere sleutelhouders, en het wachtwoord wordt na gebruik direct geroteerd.
Kan Keycloak volledig Microsoft Azure AD vervangen voor SSO en MFA?
Keycloak ondersteunt SAML 2.0, OpenID Connect en OAuth 2.0 en biedt daarmee dezelfde protocolbasis als Azure AD. Het integreert met Nextcloud, e-mailservers via LDAP en VPN-clients via RADIUS. Beheer en hosting vereisen wel eigen expertise.
Wat doe je als een YubiKey verloren gaat in een soevereine opzet?
Registreer minimaal twee FIDO2-tokens per gebruiker en bewaar de back-upsleutel in de soevereine PAM-kluis. Stel een herstelproces in via een tweede factor of een break-glass account. Documenteer de revocatieprocedure zodat verlies direct leidt tot intrekking van de token in de eigen IAM-registratie.