Bijgewerkt september 19, 2026
Kort: Zero trust architectuur volgens NIST SP 800-207 biedt Europese organisaties een bewezen kader om toegang, identiteit en netwerksegmentatie volledig onder eigen beheer te houden, in lijn met NIS-2 en de Cyberbeveiligingswet. Open-source tooling zoals Keycloak en OpenZiti maakt een volledige implementatie zonder Amerikaanse cloudproviders mogelijk.

Zero trust architectuur is een beveiligingsmodel waarbij geen enkele gebruiker, apparaat of netwerkverbinding standaard wordt vertrouwd, ongeacht of deze zich binnen of buiten de organisatieperimeter bevindt. Voor Europese organisaties die werken met gevoelige of gerubriceerde gegevens en voldoen aan NIS-2 en de Cyberbeveiligingswet, is de keuze voor een soevereine implementatie van zero trust, zonder afhankelijkheid van Amerikaanse cloudproviders, inmiddels een strategische noodzaak.

Wat zero trust betekent en waarom soevereiniteit daarin cruciaal is

Zero trust is geen enkelvoudig product maar een architectuurstrategie, beschreven in NIST SP 800-207 (Zero Trust Architecture). Het model rust op zeven pijlers: identiteitsverificatie, apparaatintegriteit, netwerksegmentatie, applicatieautorisatie, datakwalificatie, zichtbaarheid en continue analyse. De centrale gedachte is “never trust, always verify”.

Het cruciale onderscheid tussen zero trust via Big Tech en via een soevereine omgeving zit in wie de beleidsmotor beheert. Bij Microsoft Azure of Google Cloud is de identiteitsinfrastructuur, en daarmee de kern van het zero trust-model, verweven met de diensten van de leverancier zelf. Dit betekent dat autorisatiebeslissingen, logbestanden en identiteitsdata buiten de directe juridische controle van de Europese organisatie vallen. De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om bij die leveranciers gegevens op te vragen, ook wanneer de data fysiek op Europese servers staat.

In een soevereine omgeving, on-premise of bij een Europese cloudaanbieder zonder Amerikaanse moedermaatschappij, beheert de organisatie zelf alle componenten: de identiteitsprovider, de beleidsmotor, de auditlogs en de netwerksegmentatie. Dat schept juridische helderheid én technische controle.

Let op: Een zero trust-label van een Amerikaanse cloudleverancier biedt geen bescherming tegen extraterritoriale wetgeving zoals de CLOUD Act. Soevereine zero trust vereist dat de beleidsmotor en identiteitsinfrastructuur zich buiten het bereik van die wetgeving bevinden.

NIS-2 en de Cyberbeveiligingswet: welke zero trust-componenten zijn verplicht?

Artikel 21 van NIS-2 verplicht essentiële en belangrijke entiteiten tot een reeks technische en organisatorische risicobeheermaatregelen. Drie daarvan overlappen direct met de kernprincipes van zero trust.

NIS-2 artikel 21 maatregel Bijbehorend zero trust-principe Concrete invulling
Toegangscontrole en authenticatiebeheer Continue authenticatie, least privilege MFA bij elke sessie, rolgebaseerde toegang, tijdgebonden autorisaties
Netwerk- en informatiesysteembeveiliging Microsegmentatie Elk segment afzonderlijk beveiligd, geen impliciete vertrouwensrelaties tussen zones
Incidentdetectie en respons Continue monitoring en gedragsanalyse SIEM-koppeling, automatisch intrekken van toegang bij afwijkend gedrag

De Cyberbeveiligingswet (Cbw) artikel 7 legt een vergelijkbare zorgplicht op aan aanbieders van essentiële diensten in Nederland. Het NCSC formuleert dit als: “passende technische en organisatorische maatregelen, waarbij de stand van de techniek leidend is.” Zero trust is inmiddels breed erkend als die stand van de techniek voor netwerk- en toegangsbeveiliging.

Voor Nederlandse overheidsorganisaties geldt bovendien de BIO2 (Baseline Informatiebeveiliging Overheid versie 2), die expliciete eisen stelt aan identiteitsbeheer, least privilege en logging. BIO2 sluit inhoudelijk nauw aan op het NIST SP 800-207-kader en maakt zero trust daarmee ook voor overheidsinstellingen tot een referentiestandaard.

Statistisch onderbouwing voor de urgentie: organisaties met een volwassen zero trust-implementatie leden gemiddeld USD 2,2 miljoen minder schade bij een datalek dan organisaties zonder zero trust (IBM Cost of a Data Breach Report, 2023).

Identiteits- en toegangsbeheer zonder Azure AD of Google Identity

De identiteitsprovider is het fundament van elk zero trust-model. Wie afhankelijk is van Azure Active Directory of Google Identity, plaatst dat fundament bij een derde partij die onderworpen is aan Amerikaanse jurisdictie. Voor organisaties in de publieke sector, de rechtspraktijk of de gezondheidszorg is dat juridisch en operationeel onacceptabel.

Keycloak is het meest volwassen open-source alternatief. Het ondersteunt OpenID Connect, OAuth 2.0 en SAML 2.0, en kan volledig on-premise of in een zelfbeheerde Europese cloud draaien. Keycloak biedt federatie met bestaande LDAP- of Active Directory-omgevingen, zodat migratie stapsgewijs kan verlopen. Functies als MFA, conditionele toegangsregels, sessiemanagement en auditlogging zijn ingebouwd zonder externe afhankelijkheden.

Voor het beheer van geheimen, certificaten en encryptiesleutels is HashiCorp Vault (open-source editie) de gangbare aanvulling. Vault centraliseert sleutelbeheer en ondersteunt dynamische credentials, wat het risico van langdurig geldige statische wachtwoorden elimineert. In een soevereine omgeving draait Vault naast Keycloak als de tweede pijler van het IAM-ecosysteem.

Een kritisch aandachtspunt: de koppeling tussen Keycloak en de applicatielaag vereist zorgvuldige configuratie van scopes en claims, zodat het least privilege-principe ook op applicatieniveau wordt afgedwongen en niet alleen op netwerkniveau.

Microsegmentatie en netwerk-zero trust met open-source tooling

Traditionele netwerksegmentatie werkt met firewallregels op basis van IP-adressen, wat statisch en moeilijk schaalbaar is. Zero trust-microsegmentatie verplaatst de controle naar de identiteits- en applicatielaag: toegang wordt verleend op basis van wie de gebruiker is en welk apparaat hij gebruikt, niet op basis van waar hij zich in het netwerk bevindt.

OpenZiti is een open-source zero trust netwerkoverlayoplossing die traditionele VPN-verbindingen vervangt door een softwaregedefinieerd netwerk waarbij elke verbinding individueel wordt geverifieerd en geautoriseerd. OpenZiti maakt het mogelijk om applicaties volledig onzichtbaar te maken voor het openbare internet, waardoor de aanvalsoppervlakte drastisch wordt verkleind. Het platform integreert met Keycloak voor identiteitsverificatie en ondersteunt wederzijdse TLS-authenticatie als standaard.

Voor Kubernetes-omgevingen biedt Cilium (eveneens open-source) eBPF-gebaseerde microsegmentatie op pod-niveau, met netwerkbeleid dat aansluit op zero trust-principes. De combinatie van OpenZiti voor externe toegang en Cilium voor interne segmentatie dekt zowel de noord-zuidverbindingen (extern naar intern) als de oost-westverbindingen (intern lateraal) af.

Let op: Microsegmentatie is effectief alleen als ook de identiteitslaag soeverein is. Een gesegmenteerd netwerk dat vertrouwt op een gecompromitteerde of externe identiteitsprovider biedt valse zekerheid.

Integratie van post-kwantumcryptografie in een zero trust-architectuur

Zero trust vertrouwt zwaar op cryptografie: voor wederzijdse authenticatie (mTLS), sleuteluitwisseling en digitale handtekeningen. Klassieke algoritmen zoals RSA en elliptische-curvecryptografie (ECC) zijn kwetsbaar voor aanvallen door toekomstige kwantumcomputers via het Shor-algoritme.

In 2024 publiceerde NIST de eerste definitieve post-kwantumstandaarden: CRYSTALS-Kyber (nu officieel ML-KEM) voor sleutelinkapseling en CRYSTALS-Dilithium (ML-DSA) voor digitale handtekeningen. Voor zero trust-implementaties betekent dit concreet dat de TLS-handshake, de tokensignering in Keycloak en de sleuteluitwisseling in HashiCorp Vault stapsgewijs naar deze algoritmen moet worden gemigreerd.

De praktische aanpak is een hybride overgangsperiode: klassieke en post-kwantumalgoritmen worden parallel toegepast, zodat communicatie beveiligd blijft voor zowel klassieke als kwantumdreiging. Organisaties die nu beginnen met een cryptografische inventarisatie, welke algoritmen worden gebruikt waar en door welke component, staan sterker wanneer leveranciers hun bibliotheken bijwerken.

Voor de soevereine omgeving is het voordeel dat sleutelbeheer volledig in eigen hand ligt. Wie afhankelijk is van Azure Key Vault of AWS KMS voor post-kwantummigratie, is afhankelijk van de migratieplanning van die leverancier, zonder directe invloed of inzicht.

Bescherming tegen ransomware en laterale beweging

Ransomware-aanvallen verlopen vrijwel altijd via twee fasen: initiële toegang via gecompromitteerde inloggegevens of een kwetsbare applicatie, gevolgd door laterale beweging om meer systemen te bereiken voordat de payload wordt geactiveerd. Zero trust doorbreekt beide fasen.

Gestolen of gecompromitteerde inloggegevens waren in 2024 verantwoordelijk voor 16% van alle onderzochte datalekken (IBM Cost of a Data Breach Report, 2024). Dat aandeel is structureel hoog omdat wachtwoorden lange tijd geldig blijven en breed worden hergebruikt. Continue authenticatie met korte sessietijden en gedragsanalyse detecteert misbruik van geldige inloggegevens sneller dan een traditioneel perimetermodel.

De gemiddelde kostprijs van een datalek bereikte in 2024 een recordhoogte van USD 4,88 miljoen (IBM Cost of a Data Breach Report, 2024), wat de financiële argumentatie voor preventieve zero trust-investering ondersteunt.

Microsegmentatie beperkt de laterale bewegingsruimte: een aanvaller die het financiële segment binnendringt, kan daarvandaan niet automatisch de HR-systemen of de back-upomgeving bereiken. Least privilege-toegang verkleint bovendien de hoeveelheid data die versleuteld of exfiltreerd kan worden als een account toch wordt gecompromitteerd. In combinatie met onveranderlijke back-ups (immutable backups) en geïsoleerde herstelomgevingen vormt zero trust de technische ruggengraat van een volwassen ransomware-weerbaarheid.

FAQ: zero trust architectuur en soevereine cloud

Wat is het verschil tussen zero trust in een Big Tech cloud en in een soevereine omgeving?

In een Big Tech cloud zoals Microsoft Azure is het zero trust-model deels afhankelijk van de identiteitsinfrastructuur van de leverancier zelf. In een soevereine omgeving beheert de organisatie alle componenten zelf: de identiteitsprovider, de beleidsmotor en de netwerksegmentatie, waardoor er geen externe juridische of technische afhankelijkheid ontstaat.

Welke NIS-2-verplichtingen hangen direct samen met zero trust?

Artikel 21 van NIS-2 verplicht organisaties tot maatregelen op het gebied van toegangscontrole, authenticatie en netwerksegmentatie. Deze eisen overlappen direct met de kernprincipes van zero trust: continue verificatie van identiteit, least privilege-toegang en microsegmentatie van netwerken.

Kan Keycloak Azure Active Directory volledig vervangen in een zero trust-model?

Ja. Keycloak ondersteunt OpenID Connect, OAuth 2.0 en SAML 2.0, waarmee het dezelfde kernfunctionaliteit biedt als Azure AD voor authenticatie en autorisatie. Keycloak draait volledig on-premise of in een Europese cloud, zonder afhankelijkheid van Microsoft-servers of Amerikaanse jurisdictie.

Hoe beschermt zero trust concreet tegen ransomware?

Microsegmentatie voorkomt dat een aanvaller die één segment heeft gecompromitteerd, automatisch toegang krijgt tot andere delen van het netwerk. Least privilege-toegang beperkt de hoeveelheid data en systemen die een gecompromitteerd account kan bereiken. Continue verificatie detecteert afwijkend gedrag snel, waarna toegang automatisch wordt ingetrokken.

Is het al noodzakelijk om nu te starten met post-kwantumcryptografie in een zero trust-implementatie?

NIST publiceerde in 2024 de eerste definitieve post-kwantumstandaarden. Organisaties die langetermijngegevens beschermen of werken met kritieke infrastructuur doen er verstandig aan nu te beginnen met een cryptografische inventarisatie, zodat ze klaar zijn voor de overgang naar kwantumveilige algoritmen zoals ML-KEM en ML-DSA bij de eerstvolgende vernieuwing van hun sleutelinfrastructuur.

Veelgestelde vragen

Wat is het verschil tussen zero trust in een Big Tech cloud en in een soevereine omgeving?
In een Big Tech cloud zoals Microsoft Azure of Google Cloud is het zero trust-model deels afhankelijk van de identiteitsinfrastructuur van de leverancier zelf, zoals Azure Active Directory. In een soevereine omgeving beheert de organisatie alle componenten zelf: de identiteitsprovider, de beleidsmotor en de netwerksegmentatie, waardoor er geen externe juridische of technische afhankelijkheid ontstaat.
Welke NIS-2-verplichtingen hangen direct samen met zero trust?
Artikel 21 van NIS-2 verplicht organisaties tot maatregelen op het gebied van toegangscontrole, authenticatie en netwerksegmentatie. Deze eisen overlappen direct met de kernprincipes van zero trust: continue verificatie van identiteit, least privilege-toegang en microsegmentatie van netwerken.
Kan Keycloak Azure Active Directory volledig vervangen in een zero trust-model?
Ja, Keycloak ondersteunt protocollen als OpenID Connect, OAuth 2.0 en SAML 2.0, waarmee het dezelfde functionaliteit biedt als Azure AD voor authenticatie en autorisatie. Keycloak draait volledig on-premise of in een Europese cloud, zonder afhankelijkheid van Microsoft-servers.
Hoe beschermt zero trust tegen ransomware en laterale beweging?
Microsegmentatie voorkomt dat een aanvaller die u00e9u00e9n segment heeft gecompromitteerd, automatisch toegang krijgt tot andere delen van het netwerk. Least privilege-toegang beperkt de hoeveelheid data en systemen die een gecompromitteerd account kan bereiken. Continue verificatie detecteert afwijkend gedrag snel, waarna de toegang automatisch wordt ingetrokken.
Is post-kwantumcryptografie al noodzakelijk voor zero trust-implementaties vandaag?
NIST heeft in 2024 de eerste definitieve post-kwantumstandaarden gepubliceerd. Organisaties die langetermijngegevens beschermen of werken met kritieke infrastructuur doen er verstandig aan nu te starten met een cryptografische inventarisatie, zodat ze bij vervanging van sleuteluitwisselingsprotocollen klaar zijn voor de overgang naar kwantumveilige algoritmen zoals CRYSTALS-Kyber en CRYSTALS-Dilithium.