Bijgewerkt september 25, 2026
Kort: Cloudgebaseerde wachtwoordmanagers vallen onder de CLOUD Act en vergelijkbare wetgeving, waardoor Europese overheids- en juridische organisaties hun privileged accounts beter beschermen met zelfgehoste of on-premise PAM-tooling die voldoet aan NIS-2, BIO2 en DORA.

Soeverein wachtwoordbeheer met on-premise PAM (Privileged Access Management) houdt in dat een organisatie haar wachtwoordkluizen, toegangspolicies en cryptografische sleutels uitsluitend beheert op infrastructuur die zij zelf volledig controleert, zonder afhankelijkheid van Amerikaanse of andere buitenlandse cloudleveranciers. Voor compliance officers en IT-beslissers in de overheid, juridische sector en financiële sector is dit onderscheid geen theoretische kwestie, maar een directe verplichting onder Europese wet- en regelgeving.

Jurisdictierisico’s van cloudgebaseerde wachtwoordmanagers

Populaire clouddiensten als LastPass, 1Password en Bitwarden Cloud zijn opgericht en geregistreerd in de Verenigde Staten. Dat maakt hen rechtstreeks onderworpen aan de CLOUD Act (2018) en, in bredere zin, aan de Foreign Intelligence Surveillance Act. Op grond van de CLOUD Act kunnen Amerikaanse autoriteiten van deze bedrijven eisen dat zij gegevens overleggen, ook als die gegevens op servers in Nederland of Duitsland staan. Het recht van de EU-lidstaat waar de data fysiek is opgeslagen, biedt in die constellatie onvoldoende bescherming.

Let op: Organisaties die gebruikmaken van Amerikaanse clouddiensten voor de opslag van credentials moeten er rekening mee houden dat een rechtsgeldige CLOUD Act-vordering die gegevens buiten de Europese rechtsorde om kan ontsluiten, ook als de servers fysiek in Europa staan (EDPB, aanbevelingen over internationale doorgifte).

Het LastPass-incident van december 2022 illustreert een tweede risico: operationele kwetsbaarheid. Aanvallers stalen bij dat incident versleutelde kluisbestanden van alle klanten, inclusief metadata over bewaard gebleven URL’s en gebruikersnamen. Hoewel de inhoud versleuteld was, konden de metagegevens worden gebruikt voor gerichte phishing en credential stuffing aanvallen. Voor advocatenkantoren, gemeenten en financiële instellingen betekent zelfs het uitlekken van metagegevens een meldingsplicht onder de AVG.

Volgens het Verizon Data Breach Investigations Report 2023 is misbruik van gestolen inloggegevens betrokken bij 74% van alle datalekken. Dat getal onderstreept waarom de keuze voor de opslaglocatie van credentials geen operationeel detail is, maar een strategisch risico.

On-premise en zelfgehoste PAM-oplossingen voor de Europese markt

Er zijn drie categorieën tools die aantoonbare soevereiniteit bieden voor gereguleerde organisaties: open-source zelfgehoste wachtwoordmanagers, open-source PAM-platforms voor teams, en enterprise PAM-suites met een on-premise deploymentsoptie.

Oplossing Type Zelfhosting FIPS 140-3 Geschikt voor
Vaultwarden / Bitwarden (zelfgehost) Open-source wachtwoordmanager Volledig Afhankelijk van onderliggende bibliotheek Teams tot middelgrote overheid
Passbolt (open-source PAM voor teams) Open-source team-PAM Volledig Nee (wel OpenPGP-gebaseerd) Ontwikkelteams, kleine overheden
CyberArk PAM (on-premise deployment optie) Enterprise PAM-suite Volledig on-premise Ja (gecertificeerde modules) Grote overheid, defensie, financiële instellingen

Vaultwarden is een lichtgewicht, in Rust geschreven server-implementatie die compatibel is met alle officiële Bitwarden-clients. De volledige kluisdata blijft op de eigen server, en de encryptiesleutels worden nooit naar externe diensten gestuurd. Passbolt werkt op basis van OpenPGP-versleuteling per gebruiker, zodat zelfs de serverbeheerder de inhoud van gedeelde wachtwoorden niet kan lezen. CyberArk PAM biedt daarbovenop sessieopname, just-in-time toegang en geautomatiseerde wachtwoordrotatie voor serviceaccounts, functies die essentieel zijn voor de naleving van NIS-2 en BIO2.

Integratie met zero-trust, MFA en soevereine IAM zonder externe cloud

Een soeverein wachtwoordbeheersysteem functioneert alleen afdoende als het ingebed is in een bredere zero-trust-architectuur. Dat betekent dat elke toegangsaanvraag, ook van interne gebruikers, expliciet geverifieerd wordt op basis van identiteit, apparaatstatus en context, zonder impliciet vertrouwen op basis van netwerklocatie.

On-premise PAM-tooling integreert met LDAP- en SAML 2.0-gebaseerde identity providers zoals Microsoft Active Directory Federation Services (ADFS) of de open-source Keycloak-implementatie. Beide oplossingen draaien volledig on-premise of in een privécloud in Europese jurisdictie. MFA wordt afgedwongen via TOTP-compatibele authenticatoren of hardware-tokens zoals YubiKey, zonder dat gegevens via Amerikaanse servers lopen. Passbolt ondersteunt LDAP-synchronisatie en TOTP natively; CyberArk PAM biedt diepe integratie met Active Directory en ondersteunt RADIUS-gebaseerde MFA voor legacy-systemen.

Let op: Een zero-trust-architectuur verliest haar waarde als de IAM-component (Identity and Access Management) afhankelijk is van een externe cloudprovider. Gebruik uitsluitend on-premise of zelf gehoste identity providers wanneer volledige data-soevereiniteit vereist is.

Vereisten van NIS-2, BIO2 en DORA voor privileged access management

De drie belangrijkste Europese regelkaders stellen elk specifieke eisen aan de beveiliging van bevoorrechte accounts.

NIS-2-artikel 21(2)(i) verplicht entiteiten in essentiële en belangrijke sectoren expliciet tot het treffen van maatregelen op het gebied van authenticatie en toegangsbeheer. Onvoldoende controle over bevoorrechte accounts vormt een direct nalevingsrisico, met boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, aldus de tekst van Richtlijn (EU) 2022/2555. ENISA stelt hierover: “Privileged access management is geen optionele maatregel meer: voor entiteiten die onder NIS-2 vallen, vormt onvoldoende controle over bevoorrechte accounts een direct nalevingsrisico.”

BIO2-maatregel 9.4 (gebaseerd op ISO 27001) schrijft voor dat Nederlandse overheidsorganisaties een formeel beleid voeren voor het beheer van bevoorrechte accounts, inclusief periodieke review, minimale bevoegdheden (least privilege) en logging van alle handelingen. Een on-premise PAM-oplossing met audittrail voldoet direct aan deze eis; een cloudgebaseerde wachtwoordmanager zonder sessieopname en rolgebaseerde toegangscontrole doorgaans niet.

DORA (Verordening (EU) 2022/2554), van kracht voor financiële entiteiten per januari 2025, eist aantoonbaar ICT-risicobeheer inclusief toegangsbeheer voor kritieke systemen. Dat omvat PAM voor productieomgevingen en externe serviceproviders. DORA stelt bovendien eisen aan de contractuele beheersing van uitbestede ICT-diensten: een cloudgebaseerde wachtwoordmanager waarbij de leverancier encryptiesleutels beheert, levert hier een aantoonbaar compliance-gat op.

Noodherstel en hoge beschikbaarheid zonder vendor-afhankelijkheid

Een veelgehoorde bezwaar tegen on-premise PAM is het risico van een single point of failure: als de server uitvalt, is de organisatie buiten bedrijf. Dit risico is beheersbaar met een doordachte architectuur, maar vereist eigenaarschap.

Voor Vaultwarden en Bitwarden on-premise volstaat een actief-passief replicatieconfiguratie met een gedeelde PostgreSQL-database en een fail-over op basis van keepalived of een interne load balancer. Passbolt ondersteunt databasereplicatie via MySQL/MariaDB en kan worden gekoppeld aan een reverse proxy met gezondheidscontroles. CyberArk PAM biedt een ingebouwde Disaster Recovery-modus met automatische fail-over naar een stand-by-vault, volledig on-premise operationeel.

Cruciaal is de back-upstrategie: versleutelde offline back-ups op media die niet continu verbonden zijn met het netwerk, vormen de enige afdoende bescherming tegen ransomware die ook de back-upkopieën probeert te versleutelen. De back-upsleutels dienen op een afzonderlijk HSM (Hardware Security Module) of in een fysieke kluis te worden bewaard, buiten bereik van de beheeromgeving die dagelijks wordt gebruikt.

End-to-end-versleuteling en zero-knowledge in de beoordelingspraktijk

De term “zero-knowledge” wordt door commerciële aanbieders ruimhartig gebruikt, maar voor compliance doeleinden is de technische invulling beslissend. Een echte zero-knowledge-architectuur houdt in dat encryptie en decryptie uitsluitend plaatsvinden op de client, met sleutels die zijn afgeleid van het masterpassword van de gebruiker via een robuuste key derivation function (zoals Argon2 of PBKDF2). De server slaat uitsluitend versleutelde blobs op en heeft structureel geen toegang tot de leesbare inhoud.

Bitwarden (ook in de zelfgehoste variant) en Vaultwarden implementeren dit model volledig. Passbolt gaat een stap verder door per gebruiker asymmetrische OpenPGP-sleutels te gebruiken: gedeelde wachtwoorden worden versleuteld met de publieke sleutel van de ontvanger, zodat zelfs de serverbeheerder geen toegang heeft. CyberArk PAM versleutelt kluisdata at-rest met AES-256 en ondersteunt FIPS 140-3-gevalideerde cryptografische modules voor sleutelopslag, een vereiste die in overheidsopdrachten steeds vaker als minimumeis wordt gesteld.

Bij de beoordeling van een wachtwoordmanager voor een gereguleerde omgeving dient de compliance officer de volgende vragen te stellen: wie beheert de master encryption key, onder welke wetgeving valt de leverancier, en is er een technische garantie dat de leverancier de data niet kan lezen, of uitsluitend een contractuele toezegging? Alleen de eerste situatie, ondersteund door open-source code die auditeerbaar is, biedt aantoonbare soevereiniteit.

FAQ: Soeverein wachtwoordbeheer en PAM on-premise

Is Bitwarden Cloud veilig genoeg voor een gemeentelijke overheid?

Bitwarden Cloud valt als Amerikaanse dienst onder de CLOUD Act, waardoor Amerikaanse autoriteiten in principe toegang kunnen vorderen, ook als de servers in de EU staan. Voor gemeenten die onder BIO2 en NIS-2 vallen, verdient zelfhosting via Vaultwarden of de officiële Bitwarden on-premise versie de voorkeur, zodat encryptiesleutels en kluisdata volledig onder eigen beheer blijven.

Wat is het verschil tussen een wachtwoordmanager en een PAM-oplossing?

Een wachtwoordmanager beheert inloggegevens voor eindgebruikers en teams. Een PAM-oplossing gaat verder: het beheert, roteert en auditeert toegang tot bevoorrechte accounts zoals root- of serviceaccounts, inclusief sessieopname en just-in-time toegang. Voor gereguleerde sectoren is PAM noodzakelijk voor compliance met NIS-2 artikel 21(2)(i) en BIO2 maatregel 9.4.

Kan een on-premise PAM-oplossing ook hoge beschikbaarheid garanderen?

Ja, oplossingen zoals CyberArk PAM en Passbolt bieden clustering en replicatie die on-premise geïmplementeerd kunnen worden. Een actief-passief of actief-actief cluster met een eigen back-upstrategie elimineert afhankelijkheid van externe clouddiensten en voldoet aan de bedrijfscontinuïteitsvereisten van DORA en NIS-2.

Wat is zero-knowledge-architectuur in de context van wachtwoordbeheer?

Bij zero-knowledge-architectuur versleutelt de client alle data voordat deze de server bereikt. De beheerder van de server kan de inhoud van de kluis nooit in leesbare vorm inzien. Bij zelfhosting betekent dit dat organisaties zelf de encryptiesleutels beheren en geen vertrouwen hoeven te stellen in een externe leverancier.

Welke rol speelt FIPS 140-3 bij de keuze voor een PAM-oplossing?

FIPS 140-3 is de Amerikaanse federale standaard voor de validatie van cryptografische modules, maar wordt ook in Europese overheidsopdrachten en defensiegerelateerde aanbestedingen als minimumeis gesteld. CyberArk PAM biedt FIPS 140-3-gecertificeerde opslag. Bij Vaultwarden hangt de certificering af van de onderliggende cryptografische bibliotheek en het besturingssysteem waarop de instantie draait.

Veelgestelde vragen

Is Bitwarden Cloud veilig genoeg voor een gemeentelijke overheid?
Bitwarden Cloud valt als Amerikaanse dienst onder de CLOUD Act, waardoor Amerikaanse autoriteiten in principe toegang kunnen vorderen, ook als de servers in de EU staan. Voor gemeenten die onder BIO2 en NIS-2 vallen, verdient zelfhosting via Vaultwarden of de officiu00eble Bitwarden on-premise versie de voorkeur, zodat encryptiesleutels en kluisdata volledig onder eigen beheer blijven.
Wat is het verschil tussen een wachtwoordmanager en een PAM-oplossing?
Een wachtwoordmanager beheert inloggegevens voor eindgebruikers en teams. Een PAM-oplossing (Privileged Access Management) gaat verder: het beheert, roteert en auditeert toegang tot bevoorrechte accounts zoals root- of serviceaccounts, inclusief sessieopname en just-in-time toegang. Voor gereguleerde sectoren is PAM noodzakelijk voor compliance met NIS-2 en BIO2.
Kan een on-premise PAM-oplossing ook hoge beschikbaarheid garanderen?
Ja, oplossingen zoals CyberArk PAM en Passbolt bieden clustering en replicatie die on-premise geu00efmplementeerd kunnen worden. Een actief-passief of actief-actief cluster met een eigen back-upstrategie elimineeert afhankelijkheid van externe clouddiensten en voldoet aan de bedrijfscontinuu00efteitsvereisten van DORA en NIS-2.
Wat is zero-knowledge-architectuur in de context van wachtwoordbeheer?
Bij zero-knowledge-architectuur versleutelt de client alle data voordat deze de server bereikt. De beheerder van de server kan de inhoud van de kluis nooit in leesbare vorm inzien. Bij zelfhosting betekent dit dat organisaties zelf de encryptiesleutels beheren en geen vertrouwen hoeven te stellen in een externe leverancier.
Welke rol speelt FIPS 140-3 bij de keuze voor een PAM-oplossing?
FIPS 140-3 is de Amerikaanse federale standaard voor de validatie van cryptografische modules. Voor Europese overheidsorganisaties en defensiegerelateerde sectoren geldt FIPS 140-3 vaak als minimumeis in aanbestedingen. CyberArk PAM biedt FIPS 140-3-gecertificeerde opslag; bij Vaultwarden hangt de certificering af van de onderliggende bibliotheek en het besturingssysteem.