Kort: Zero trust architectuur versterkt datasovereiniteit voor Europese organisaties door elke toegangsaanvraag continu te verifiëren, ongeacht netwerklocatie. Gecombineerd met soevereine on-premise of Zwitserse private cloudinfrastructuur biedt het een juridisch en technisch houdbaar antwoord op NIS-2, GDPR en de risico's van de Amerikaanse CLOUD Act.

Zero trust architectuur op soevereine on-premise infrastructuur is een beveiligingsmodel waarbij geen enkele gebruiker, apparaat of netwerkverbinding automatisch wordt vertrouwd, ongeacht de fysieke of logische locatie, en waarbij elke toegangsaanvraag continu wordt geverifieerd op basis van identiteit, apparaatstatus en context. Voor Europese organisaties in overheid, juridische dienstverlening en gereguleerde sectoren combineert dit model technische weerbaarheid met juridische controle over data, twee vereisten die in de huidige dreigings- en regelgevingsomgeving onlosmakelijk met elkaar verbonden zijn.

Waarom “vertrouw niets” begint bij jurisdictiecontrole

Het fundamentele principe van zero trust, geen impliciet vertrouwen toekennen op basis van netwerklocatie, sluit direct aan op de soevereiniteitsvraag. Wie zijn data opslaat bij een Amerikaanse hyperscaler, geeft ook impliciet vertrouwen aan een juridisch kader dat hem kan schaden: de CLOUD Act van 2018 verplicht Amerikaanse aanbieders om data af te staan aan Amerikaanse autoriteiten, ook als die data op Europese servers staat. De USA PATRIOT Act bevat vergelijkbare bevoegdheden. Zero trust lost dit jurisdictionele probleem niet technisch op, maar een soevereine on-premise of Zwitserse private cloudinfrastructuur doet dat wel. De combinatie van beide biedt organisaties zowel technische als juridische controle.

Let op: De CLOUD Act heeft extraterritoriale werking. Het hosten van data in een Europees datacenter van een Amerikaans bedrijf biedt geen bescherming tegen vorderingen op grond van deze wet. Alleen een aanbieder zonder Amerikaanse eigendomsstructuur of beursnotering in de VS biedt hier volledige bescherming.

Datasovereiniteit vereist daarom een bewuste infrastructuurkeuze, gevolgd door een beveiligingsmodel dat aansluit bij die keuze. Zero trust biedt daarvoor de meest robuuste basis omdat het de toegangscontrole naar het niveau van de individuele resource verplaatst, niet naar de netwerkgrens.

Kernprincipes van zero trust en hun relatie tot soevereine infrastructuur

NIST SP 800-207 (Zero Trust Architecture), gepubliceerd in 2020, formuleert zeven basisprincipes die direct van toepassing zijn op soevereine on-premise omgevingen.

De meest relevante principes zijn: alle data en diensten worden behandeld als te beschermen resources; alle communicatie wordt beveiligd ongeacht netwerklocatie; toegang tot resources wordt per sessie verleend op basis van least privilege; identiteit, apparaatstatus en gedrag worden continu geverifieerd; en alle netwerk- en toegangsevents worden gelogd en geanalyseerd. Deze principes vereisen een Policy Decision Point (PDP) en een of meerdere Policy Enforcement Points (PEP) als logische architectuurcomponenten. In een soevereine omgeving worden deze componenten zelf gehost of afgenomen bij een Europese aanbieder, zodat de beslissingslogica en de bijbehorende identiteitsdata nooit de jurisdictie verlaten.

NIST SP 1800-35 (Implementing a Zero Trust Architecture), uitgebracht in 2023, vertaalt deze principes naar concrete referentiearchitecturen en technologieoplossingen, waaronder open-source componenten. Deze publicatie is bijzonder waardevol voor organisaties die zero trust willen implementeren zonder afhankelijkheid van één leverancier.

Open-source en Europese alternatieven voor zero trust-componenten

De markt voor zero trust-producten wordt gedomineerd door Amerikaanse aanbieders zoals Microsoft, Zscaler en Palo Alto Networks. Voor organisaties die soevereiniteit nastreven, zijn er volwaardige open-source en Europese alternatieven per component.

Zero trust-component Hyperscaler-equivalent Open-source of Europees alternatief
Identity and Access Management (IAM) Microsoft Entra ID, Okta Keycloak (Red Hat, open-source), Authentik
Software Defined Perimeter (SDP/ZTNA) Zscaler Private Access, Cloudflare Access OpenZiti, Netbird (open-source)
Microsegmentatie VMware NSX, Illumio Cilium (eBPF-gebaseerd, open-source)
SASE-functies (DNS, proxy, DLP) Zscaler, Netskope Squid Proxy, Pi-hole, Suricata (open-source)
Security Information and Event Management Microsoft Sentinel, Splunk Wazuh, OpenSearch (open-source)

Keycloak verdient aparte aandacht. Als open-source IAM-platform ondersteunt het OAuth 2.0, OpenID Connect, SAML 2.0 en fine-grained authorization policies. Het kan volledig on-premise worden geïnstalleerd, integreert met Active Directory via LDAP-federatie, en biedt identiteitsgovernance zonder dat gebruikersdata de eigen infrastructuur verlaat. Voor NIS-2-plichtige organisaties is dit een strategisch voordeel: de identiteitslaag, doorgaans de meest gevoelige component in een zero trust architectuur, blijft onder volledige eigen controle.

Stapsgewijze NIS-2-implementatie zonder hyperscaler-afhankelijkheid

Een NIS-2-plichtige organisatie kan zero trust implementeren in opeenvolgende lagen, zonder op enig moment afhankelijk te worden van hyperscaler-gebonden diensten.

Fase 1: identiteit en apparaatvertrouwen. Implementeer Keycloak als centrale Identity Provider, koppel deze aan bestaande directory-services en configureer multi-factor authenticatie voor alle gebruikers. Stel een Mobile Device Management-oplossing in die apparaatstatus als signaal doorstuurt naar de PDP. Dit fundament is de vereiste basis voor alle volgende stappen.

Fase 2: microsegmentatie en netwerktoegang. Vervang brede netwerktoegang door applicatiespecifieke toegangsregels via een SDP zoals OpenZiti. Segmenteer interne netwerken op basis van workloadidentiteit met Cilium. Dit verkleint het aanvalsoppervlak drastisch en beperkt de schade bij een geslaagde aanval, een directe vereiste onder de NIS-2 Implementing Regulation (EU) 2024/2690 die organisaties verplicht maatregelen te nemen om de impact van incidenten te beperken.

Fase 3: continue monitoring en logging. Implementeer gecentraliseerde logging via Wazuh of OpenSearch, configureer alerting op afwijkend gedrag en koppel de SIEM aan het incidentresponsproces. Alle autorisatiebeslissingen van de PDP dienen te worden gelogd met tijdstempel, gebruikersidentiteit, resource en beslissingsgrond.

Let op: NIS-2 Implementing Regulation (EU) 2024/2690, van kracht sinds 17 oktober 2024, vereist dat essentiële entiteiten aantoonbaar beleid hebben voor toegangsbeheer, authenticatie en logging. Technische implementatie zonder bijbehorende governancedocumentatie is onvoldoende voor compliance.

NIST SP 800-207, ENISA en BIO2: drie kaders in samenhang

Europese overheidsorganisaties opereren binnen meerdere normenkaders die elkaar overlappen maar niet identiek zijn.

NIST SP 800-207 is het toonaangevende internationale referentiekader voor zero trust architectuur. Het is niet juridisch bindend in Europa maar biedt de meest uitgewerkte architectuurbeschrijving en wordt breed erkend als best practice. ENISA verwijst in haar richtlijnen impliciet naar vergelijkbare principes en heeft in 2023 eigen zero trust-aanbevelingen gepubliceerd die zijn afgestemd op de NIS-2-vereisten.

De BIO2 (Baseline Informatiebeveiliging Overheid, versie 2) is het verplichte normenkader voor alle Nederlandse overheidsorganisaties en is gebaseerd op ISO 27001:2022. BIO2 schrijft niet expliciet zero trust voor als architectuurmodel, maar de vereisten rondom toegangsbeheer (BIO2 hoofdstuk 9), netwerkbeveiliging (BIO2 hoofdstuk 8.20) en logging en monitoring (BIO2 hoofdstuk 8.15 en 8.16) zijn volledig in lijn met een zero trust implementatie. Een organisatie die zero trust correct implementeert conform NIST SP 800-207, voldoet daarmee ook aan de relevante BIO2-controls, mits de implementatie is gedocumenteerd en aantoonbaar wordt beheerd.

Het citaat van Scott Rose, hoofdauteur van NIST SP 800-207, is hierbij illustratief: “Zero trust is geen product dat je koopt, maar een strategie die je implementeert. Identiteitsverificatie en least-privilege toegang moeten de ruggengraat vormen van elke moderne beveiligingsarchitectuur.” Dit perspectief is ook de kern van de ENISA-benadering: maatregelen moeten proportioneel zijn aan risico’s en aantoonbaar worden uitgevoerd.

Auditvereisten en bewijslast onder EU 2024/2690

De NIS-2 Implementing Regulation (EU) 2024/2690 stelt specifieke technische en organisatorische maatregelen verplicht voor essentiële en belangrijke entiteiten. Voor zero trust-implementaties betekent dit concreet dat organisaties moeten kunnen overleggen: een gedocumenteerde risicoanalyse waaruit de keuze voor zero trust volgt, beleidsdocumenten die het toegangsmodel beschrijven, logbestanden van autorisatiebeslissingen over minimaal de afgelopen twaalf maanden, en incidentresponsplannen die aantonen hoe bij een compromitteerd account of apparaat de toegang automatisch wordt ingetrokken.

ENISA stelt hierover: “Essentiële entiteiten moeten kunnen aantonen dat hun beveiligingsmaatregelen proportioneel zijn aan de risico’s en dat zij continue monitoring hebben ingericht. Documentatie en bewijslast zijn daarbij geen bijzaak.” Auditoren toetsen niet alleen de technische configuratie maar ook de governance: is er een eigenaar aangewezen voor het zero trust beleid, wordt het regelmatig geëvalueerd en worden afwijkingen bijgehouden?

Statistisch onderstreept de urgentie hiervan: van alle datalekken in 2023 had 74 procent een menselijke factor als oorzaak, zoals misbruik van inloggegevens of social engineering (Verizon DBIR 2023). Dat maakt identiteitsgerichte zero trust, met sterke authenticatie en continue verificatie, de meest directe technische maatregel die ook bij NIS-2-audits het meest gewicht heeft. De gemiddelde kosten van een datalek bedroegen in 2023 wereldwijd 4,45 miljoen dollar (IBM Cost of a Data Breach Report 2023), een bedrag dat ruimschoots de investering in een volwaardige zero trust implementatie rechtvaardigt.

Valkuilen in hybride omgevingen

De gevaarlijkste valkuil bij zero trust in hybride on-premise/cloudconfiguaties is beleidsinconsistentie. Wanneer de on-premise omgeving werkt met Keycloak als PDP en de publieke cloud met Microsoft Entra, ontstaan twee gescheiden autorisatiesystemen. Een gebruiker die op het ene systeem geschorst is, kan via het andere nog steeds toegang hebben. Dit is geen theoretisch risico: gefragmenteerde identiteitsbeheer is een van de meest voorkomende oorzaken van beveiligingsincidenten in hybride omgevingen.

Een tweede valkuil is het gebruik van hyperscaler-gebonden SASE-diensten voor organisaties die datasovereiniteit nastreven. Wanneer DNS-queries, proxytransacties en DLP-beslissingen lopen via Zscaler of Cloudflare, verlaten metagegevens over intern netwerkverkeer de eigen infrastructuur. Voor organisaties met bijzondere categorieën persoonsgegevens, zoals advocatenkantoren of gemeenten, kan dit al een GDPR-schending vormen.

ENISA rapporteerde in haar Threat Landscape 2023 dat ransomware en data-exfiltratie de meest voorkomende dreigingen zijn voor overheids- en gezondheidssectoren in de EU. Microsegmentatie, een kerncomponent van zero trust, is de meest effectieve technische maatregel tegen laterale beweging bij ransomware: een aanvaller die één workload comprometteert, kan bij correcte segmentatie niet verder bewegen in het netwerk. Dit vereist echter dat de segmentatiepolicies ook gelden in de cloudomgeving, wat bij publieke hyperscalers extra configuratie en voortdurende afstemming vergt.

De meest robuuste aanpak voor gereguleerde sectoren is een architectuur waarbij de Policy Decision Point volledig zelf gehost is, alle identiteitsdata on-premise blijft in Keycloak, en publieke cloud alleen wordt ingezet voor niet-gevoelige workloads waarvoor aparte, gedocumenteerde risicoafwegingen zijn gemaakt. Op deze manier wordt het zero trust model niet ondermijnd door de jurisdictionele en technische risico’s van hybride omgevingen, maar versterkt het juist de beheersing over beide domeinen tegelijk.

Veelgestelde vragen

Is zero trust architectuur hetzelfde als een VPN vervangen?

Nee. Zero trust is een bredere beveiligingsstrategie gebaseerd op continue verificatie van identiteit, apparaat en context bij elke toegangsaanvraag. Een VPN wordt daarin vaak vervangen door Software Defined Perimeter of ZTNA-oplossingen, maar zero trust omvat ook microsegmentatie, identiteitsgovernance en continue monitoring. Het vervangen van een VPN is hooguit één stap binnen een volledig zero trust programma.

Kan een overheidsorganisatie zero trust implementeren zonder Microsoft Entra of Google IAM?

Ja. Open-source alternatieven zoals Keycloak bieden volwaardige IAM-functionaliteit, inclusief OAuth 2.0, OpenID Connect en SAML. Keycloak kan volledig on-premise of in een Europese private cloud worden gehost, zodat identiteitsdata nooit de jurisdictie van de EU verlaat.

Wat is het verschil tussen NIST SP 800-207 en de ENISA-richtlijnen voor zero trust?

NIST SP 800-207 is een Amerikaans referentiekader dat de architectuurprincipes en logische componenten van zero trust definieert. ENISA-richtlijnen vertalen vergelijkbare principes naar de Europese regelgevingscontext, met nadruk op GDPR-conformiteit en de vereisten van de NIS-2-richtlijn. Beide zijn complementair; Europese organisaties doen er verstandig aan beide te raadplegen, waarbij de Europese wetgeving juridisch bindend is.

Wat moet een organisatie aantonen bij een NIS-2-audit onder Implementing Regulation (EU) 2024/2690?

Organisaties moeten gedocumenteerde risicobeoordelingen, toegangsbeleid, logboeken van autorisatiebeslissingen en aantoonbare incidentresponsplannen kunnen overleggen. Bij een zero trust implementatie betekent dit dat elke Policy Enforcement Point zijn beslissingen moet loggen en dat identiteits- en apparaatverificatie traceerbaar zijn. Losse technische maatregelen zonder governancedocumentatie zijn onvoldoende.

Wat zijn de belangrijkste valkuilen bij een hybride zero trust implementatie met deels publieke cloud?

De grootste valkuil is gefragmenteerde beleidshandhaving: on-premise en publieke cloudomgevingen hanteren dan verschillende Policy Enforcement Points zonder centraal beleid, wat blinde vlekken creëert. Daarnaast geldt dat hyperscaler-gebonden IAM-diensten identiteitsdata opslaan buiten EU-jurisdictie, wat GDPR-risico’s meebrengt. Een uniforme Policy Decision Point, bij voorkeur zelf gehost, is essentieel voor consistente zero trust in hybride omgevingen.

Veelgestelde vragen

Is zero trust architectuur hetzelfde als een VPN vervangen?
Nee. Zero trust is een bredere beveiligingsstrategie gebaseerd op continue verificatie van identiteit, apparaat en context bij elke toegangsaanvraag. Een VPN vervangt wordt daarin vaak vervangen door Software Defined Perimeter (SDP) of ZTNA-oplossingen, maar zero trust omvat ook microsegmentatie, identiteitsgovernance en continue monitoring. Het vervangen van een VPN is hooguit u00e9u00e9n stap binnen een volledig zero trust programma.
Kan een overheidsorganisatie zero trust implementeren zonder Microsoft Entra of Google IAM?
Ja. Open-source alternatieven zoals Keycloak bieden volwaardige Identity and Access Management functionaliteit, inclusief OAuth 2.0, OpenID Connect en SAML. Keycloak kan volledig on-premise of in een Europese private cloud worden gehost, zodat identiteitsdata nooit de jurisdictie van de EU verlaat.
Wat is het verschil tussen NIST SP 800-207 en de ENISA-richtlijnen voor zero trust?
NIST SP 800-207 is een Amerikaans referentiekader dat de architectuurprincipes en logische componenten van zero trust definieert. ENISA-richtlijnen vertalen vergelijkbare principes naar de Europese regelgevingscontext, met nadruk op GDPR-conformiteit en de vereisten van de NIS-2-richtlijn. Beide zijn complementair; Europese organisaties doen er verstandig aan beide te raadplegen, waarbij de Europese wetgeving juridisch bindend is.
Wat moet een organisatie aantonen bij een NIS-2-audit onder Implementing Regulation (EU) 2024/2690?
Organisaties moeten gedocumenteerde risicobeoordelingen, toegangsbeleid, logboeken van autorisatiebeslissingen en aantoonbare incidentresponsplannen kunnen overleggen. Bij een zero trust implementatie betekent dit dat elke Policy Enforcement Point zijn beslissingen moet loggen en dat identiteits- en apparaatverificatie traceerbaar zijn. Losse technische maatregelen zonder governancedocumentatie zijn onvoldoende.
Wat zijn de belangrijkste valkuilen bij een hybride zero trust implementatie met deels publieke cloud?
De grootste valkuil is een gefragmenteerde beleidshandhaving: on-premise omgevingen en publieke cloud-omgevingen hanteren dan verschillende Policy Enforcement Points zonder centraal beleid. Dit creu00ebert blinde vlekken. Daarnaast geldt dat hyperscaler-gebonden IAM-diensten identiteitsdata opslaan buiten EU-jurisdictie, wat GDPR-risico's meebrengt. Een uniforme Policy Decision Point, bij voorkeur zelf gehost, is essentieel voor consistente zero trust in hybride omgevingen.