Bijgewerkt september 18, 2026
Kort: Zero trust architectuur sluit naadloos aan op soevereiniteitsvereisten door continue verificatie en microsegmentatie te combineren met on-premise identiteitsbeheer en PQC-gebaseerde authenticatie, waardoor organisaties voldoen aan NIS-2, AVG en BIO2 zonder afhankelijkheid van externe cloudaanbieders buiten de EU.

Zero trust architectuur voor soevereine infrastructuur is een beveiligingsmodel waarbij geen enkel netwerkapparaat, gebruiker of workload standaard als betrouwbaar wordt beschouwd, ongeacht de netwerklocatie. In plaats van vertrouwen te baseren op een netwerkomtrek, vereist het model continue verificatie van elke toegangsaanvraag, minimale rechten en voortdurende monitoring van sessies en gegevensstromen. Voor Europese organisaties die opereren onder de AVG, NIS-2 en sectorspecifieke kaders zoals BIO2, biedt dit model een technische basis die aansluit op juridische soevereiniteitsvereisten.

Kernprincipes van Zero Trust en hun juridische verankering

NIST SP 800-207 definieert de grondbeginselen van Zero Trust Architecture (ZTA): verifieer altijd expliciet, gebruik het principe van minimale rechten en ga uit van inbreuk. Deze drie principes sluiten direct aan op verplichtingen uit NIS-2 artikel 21, dat essentiële en belangrijke entiteiten verplicht passende technische maatregelen te nemen voor toegangsbeleid, netwerksegmentatie en incidentdetectie.

Onder de AVG vertaalt Zero Trust zich in technische maatregelen voor gegevensbescherming door ontwerp (privacy by design). Elke datastroom tussen workloads of gebruikers wordt geauthenticeerd en gelogd, wat aantoonbaarheid van gegevensverwerking bevordert. BIO2, het Nederlandse overheidskader dat is afgeleid van ISO 27001 en NEN 7510, schrijft vergelijkbare maatregelen voor en krijgt in de herziene versie expliciet aandacht voor netwerktoegangscontrole en segmentatie.

“Never trust, always verify. Zero Trust assumes that no user or system is inherently trustworthy, regardless of network location.”

NIST SP 800-207, Zero Trust Architecture (NIST, 2020)

Let op: NIS-2 artikel 21 is niet vrijblijvend. Bestuurders van essentiële entiteiten kunnen persoonlijk aansprakelijk worden gesteld als aantoonbaar onvoldoende technische maatregelen zijn genomen. Zero Trust biedt een auditeerbaar bewijs van die maatregelen.

Zero Trust zonder externe identiteitsaanbieders

Een soevereine ZTA vereist dat de volledige identiteits- en toegangsinfrastructuur onder eigen beheer valt, zonder afhankelijkheid van clouddiensten uit derde landen. Dit is de kritieke breuklijn met conventionele implementaties die leunen op Microsoft Entra ID of Okta, beide aanbieders die onder de Amerikaanse CLOUD Act vallen.

Zelf-gehoste Identity Providers

Keycloak, een open-source Identity Provider (IdP) van de Red Hat community, is een bewezen alternatief voor Azure AD. Keycloak ondersteunt OpenID Connect, SAML 2.0 en is volledig on-premise te hosten. Organisaties in de publieke sector die migreren van Microsoft 365 naar Nextcloud gebruiken Keycloak als centrale identiteitsbron, waarbij Nextcloud via OpenID Connect gekoppeld wordt aan dezelfde IdP die ook andere bedrijfsapplicaties bedient.

Workload-identiteit met SPIFFE/SPIRE

Voor machine-to-machine communicatie, zoals communicatie tussen microservices of containerworkloads, is het SPIFFE/SPIRE-framework van de Cloud Native Computing Foundation (CNCF) de industriestandaard voor soevereine omgevingen. SPIRE geeft elke workload een cryptografisch verifieerbare identiteit (een SPIFFE Verifiable Identity Document, of SVID) zonder dat externe certificaatautoriteiten buiten de eigen infrastructuur worden gebruikt. Dit is bijzonder relevant voor containeromgevingen op Kubernetes in eigen datacenters of in Zwitserse of Nederlandse collocatiefaciliteiten.

Technische bouwblokken voor een soevereine ZTA

NIST SP 1800-35 beschrijft een praktische referentiearchitectuur voor ZTA-implementaties. De essentiële componenten zijn het Policy Engine (PE), de Policy Administrator (PA) en het Policy Enforcement Point (PEP), gezamenlijk aangeduid als de Policy Decision Point. Voor soevereine omgevingen geldt dat al deze componenten on-premise of in een EU-jurisdictie gehost worden.

Component Functie Soeverein alternatief
Identity Provider Authenticatie en SSO Keycloak (on-premise)
Workload-identiteit Machine-authenticatie SPIFFE/SPIRE (CNCF)
Policy Enforcement Point Toegangscontrole per sessie Open Policy Agent (OPA)
Microsegmentatie Netwerksegmentering eBPF-gebaseerde tools (Cilium)
Logging en monitoring Continue verificatie en anomaliedetectie Wazuh of Elastic SIEM (zelf-gehost)

Microsegmentatie is daarbij meer dan VLAN-segmentering. In een moderne ZTA wordt het netwerkverkeer tot op workload-niveau gesegmenteerd, zodat een gecompromitteerde applicatie geen zijwaartse beweging (lateral movement) naar andere systemen kan uitvoeren. Dit is een directe technische invulling van NIS-2’s vereiste om de impact van incidenten te beperken.

“Entities must implement appropriate and proportionate technical and organisational measures to manage the risks posed to the security of network and information systems.”

Europees Parlement en de Raad van de EU, NIS-2 Richtlijn (EU) 2022/2555, artikel 21

Zero Trust en het EU Cloud Sovereignty Framework

Het EU Cloud Sovereignty Framework, uitgewerkt door ENISA en ondersteund door de EUCS (European Union Cybersecurity Certification Scheme for Cloud Services), stelt SEAL-criteria vast waaraan soevereine cloudoplossingen moeten voldoen. Deze criteria omvatten operationele onafhankelijkheid van entiteiten buiten de EU, transparantie over gegevenslocatie en bescherming tegen extraterritoriale wetgeving zoals de CLOUD Act.

Een Zero Trust-model dat volledig op eigen infrastructuur of in gecertificeerde EU-datacenters draait, voldoet aan de SEAL-criteria op het vlak van toegangsbeheer en datasoevereiniteit. Organisaties die op weg zijn naar EUCS-certificering doen er goed aan ZTA als technisch fundament te behandelen en niet als bijkomende maatregel. De CADA-soevereiniteitscriteria, die onder meer vereisen dat beheerders van cloudsystemen binnen EU-jurisdictie opereren, worden direct gerealiseerd wanneer de identiteitsketen volledig on-premise is.

Aandachtspunt: Het louter verplaatsen van data naar een EU-datacenter van een Amerikaanse hyperscaler is onvoldoende voor SEAL-compliance. Zolang de moedermaatschappij onder de CLOUD Act valt, blijft juridische blootstelling bestaan. Soevereiniteit vereist ook operationele en juridische onafhankelijkheid.

Veelgemaakte fouten bij de migratie naar Zero Trust

De overgang van perimetergebaseerde beveiliging naar Zero Trust in een Nextcloud- of open-source omgeving mislukt regelmatig door voorspelbare fouten.

De meest kritische fout is het handhaven van impliciet vertrouwen binnen het interne netwerk. Organisaties die Nextcloud on-premise hosten, maar intern nog werken met flat networks zonder segmentatie, hebben alleen de buitengrens van hun perimeter vervangen. De laterale aanvalsvector blijft volledig open. Dit is bijzonder gevaarlijk bij ransomware-aanvallen, waarbij het initiële toegangspunt zelden de uiteindelijke aanvalsbron is.

Een tweede veelvoorkomende fout is het gebruik van een hybride identiteitsmodel waarbij lokale accounts gesynchroniseerd worden met een externe IdP, zoals Azure AD Connect naar Microsoft Entra. Deze synchronisatie maakt lokale identiteitsdata zichtbaar in een extern systeem dat buiten EU-jurisdictie valt. De oplossing is een volledige knip: Keycloak wordt de enige bron van waarheid, zonder upstream synchronisatie naar externe cloudidentiteiten.

Een derde fout is het overslaan van de inventarisatiefase. Zonder volledig inzicht in alle bestaande datastromen, serviceaccounts en applicatieafhankelijkheden is het onmogelijk om correcte beleidsregels te schrijven. Implementaties die beginnen met het opzetten van technische componenten voordat de Protect Surface is vastgesteld, leiden tot beleidsconflicten en operationele verstoringen.

Post-quantum cryptografie als fundament van toekomstbestendige ZTA

Zero Trust is gebouwd op cryptografische vertrouwenskettingen: certificaten voor workloadidentiteit, TLS voor datacommunicatie en digitale handtekeningen voor beleidsdocumenten. Al deze mechanismen gebruiken momenteel asymmetrische algoritmen zoals RSA en ECDSA die kwetsbaar zijn voor aanvallen door voldoende krachtige kwantumcomputers.

Het NIST heeft in 2024 de eerste definitieve standaarden voor post-quantum cryptografie (PQC) gepubliceerd: CRYSTALS-Kyber (nu ML-KEM) voor sleutelinkapseling en CRYSTALS-Dilithium (nu ML-DSA) voor digitale handtekeningen. Voor ZTA-implementaties betekent dit dat de PKI, de SPIRE-certificaatuitgifte en TLS-configuraties gradueel gemigreerd worden naar deze algoritmen.

De aanbevolen aanpak is hybride cryptografie: een combinatie van het huidige algoritme en het PQC-algoritme in hetzelfde handshake-protocol. Dit garandeert achterwaartse compatibiliteit terwijl de kwantumbestendigheid wordt opgebouwd. NIST SP 1800-35 bevat specifieke aanbevelingen voor het integreren van PQC in Zero Trust-referentiearchitecturen.

Algoritme (klassiek) PQC-opvolger (NIST 2024) Toepassing in ZTA
RSA / ECDH ML-KEM (Kyber) TLS sleuteluitwisseling, VPN
ECDSA / RSA-PSS ML-DSA (Dilithium) SPIRE SVID-handtekeningen, PKI

Sleutelbeheer verdient aparte aandacht. Hardware Security Modules (HSM’s) die on-premise worden geplaatst of geleverd worden door gecertificeerde Europese aanbieders vormen de verankering van de gehele cryptografische keten. Een sleutelbeheerder die bij een externe cloudaanbieder buiten de EU staat, ondergraaft de soevereiniteit ongeacht hoe goed de rest van de ZTA-implementatie is opgezet.

Statistisch gezien is de urgentie helder: IBM rapporteerde in 2023 dat organisaties met een Zero Trust-aanpak gemiddeld 50% lagere kosten bij datalekken hadden. ENISA stelde in 2023 vast dat meer dan 60% van Europese overheidsorganisaties cloudoplossingen gebruikt zonder adequate bescherming tegen extraterritoriale wetgeving. En het NIST situeert het kwantumrisico voor asymmetrische cryptografie binnen 10 tot 15 jaar. De combinatie van deze drie risico’s, operationeel, juridisch en cryptografisch, maakt het gelijktijdig aanpakken van Zero Trust en PQC niet optioneel maar noodzakelijk voor organisaties in gereguleerde sectoren.

FAQ: Zero Trust Architectuur en Soevereine Infrastructuur

Is Zero Trust alleen geschikt voor grote organisaties met uitgebreide IT-afdelingen?

Nee. De principes van Zero Trust zijn schaalbaar en toepasbaar voor elke organisatieomvang. Open-source tools zoals Nextcloud, Keycloak en SPIFFE/SPIRE verlagen de drempel aanzienlijk. Kleinere organisaties beginnen doorgaans met microsegmentatie en sterke identiteitsverificatie als eerste concrete stappen.

Voldoet een Zero Trust-implementatie automatisch aan NIS-2 en AVG?

Zero Trust draagt sterk bij aan NIS-2-compliance, met name artikel 21 over technische maatregelen, maar is geen automatische garantie voor volledige compliance. Aanvullende maatregelen zoals verwerkersovereenkomsten, dataminimalisatie, incidentresponsprocedures en het bijhouden van een verwerkingsregister blijven vereist onder de AVG.

Hoe verhoudt een on-premise Zero Trust-model zich tot Microsoft Entra ID?

Microsoft Entra ID is een Identity Provider gehost buiten de EU en valt onder de CLOUD Act. Bij een soevereine Zero Trust-implementatie vervangt u deze door een zelf-gehoste IdP zoals Keycloak of een op SPIFFE/SPIRE gebaseerd systeem, zodat identiteitsdata uitsluitend onder uw eigen beheer valt en niet toegankelijk is voor autoriteiten uit derde landen.

Wat zijn de eerste concrete stappen bij de migratie van een perimetermodel naar Zero Trust?

Begin met het in kaart brengen van alle identiteiten, apparaten en datastromen via een Protect Surface-analyse. Implementeer daarna multi-factor authenticatie op alle toegangspunten en voer microsegmentatie in op kritieke netwerksegmenten. Pas vervolgens beleidshandhavingspunten toe voordat u overgaat naar een volledig dynamisch toegangsmodel.

Wat betekent post-quantum cryptografie concreet voor sleutelbeheer in ZTA?

PQC vereist dat de asymmetrische algoritmen in uw PKI, VPN en authenticatieprotocollen worden vervangen door NIST-gestandaardiseerde algoritmen zoals ML-KEM voor sleuteluitwisseling en ML-DSA voor digitale handtekeningen. Dit raakt alle onderdelen van uw ZTA waarbij sleutelparen worden gebruikt, inclusief workload-identiteitscertificaten die door SPIRE worden uitgegeven. Een on-premise HSM vormt daarbij de cryptografische vertrouwensanker.

Veelgestelde vragen

Is Zero Trust alleen geschikt voor grote organisaties met uitgebreide IT-afdelingen?
Nee. De principes van Zero Trust, zoals het principe van minimale rechten en continue verificatie, zijn schaalbaar en toepasbaar voor elke organisatieomvang. Open-source tools zoals Nextcloud, Keycloak en SPIFFE/SPIRE verlagen de drempel aanzienlijk. Kleinere organisaties beginnen vaak met microsegmentatie en sterke identiteitsverificatie als eerste stappen.
Voldoet een Zero Trust-implementatie automatisch aan NIS-2 en AVG?
Zero Trust draagt sterk bij aan NIS-2-compliance, met name artikel 21 over technische maatregelen, maar is geen automatische garantie. Aanvullende maatregelen zoals verwerkersovereenkomsten, dataminimalisatie, incidentresponsprocedures en het bijhouden van een verwerkingsregister blijven vereist onder de AVG.
Hoe verhoudt een on-premise Zero Trust-model zich tot Microsoft Entra ID of Azure AD?
Microsoft Entra ID is een Identity Provider (IdP) gehost buiten de EU en valt onder de CLOUD Act. Bij een soevereine Zero Trust-implementatie vervangt u deze door een zelf-gehoste IdP zoals Keycloak of een op SPIFFE/SPIRE gebaseerd systeem, zodat identiteitsdata uitsluitend onder uw eigen beheer valt en niet toegankelijk is voor derde-landautoriteiten.
Wat zijn de eerste concrete stappen bij de migratie van een perimetermodel naar Zero Trust?
Begin met het in kaart brengen van alle identiteiten, apparaten en datavloeien (een zogenaamde 'Protect Surface'-analyse). Implementeer vervolgens multi-factor authenticatie op alle toegangspunten en voer microsegmentatie in op kritieke netwerksegmenten. Pas daarna beleidshandhavingspunten toe voordat u overgaat naar een volledig dynamisch toegangsmodel.
Wat betekent post-quantum cryptografie concreet voor mijn Zero Trust-sleutelbeheer?
Post-quantum cryptografie (PQC) vereist dat u de asymmetrische algoritmen in uw PKI, VPN en authenticatieprotocollen vervangt door NIST-gestandaardiseerde algoritmen zoals CRYSTALS-Kyber voor sleuteluitwisseling en CRYSTALS-Dilithium voor digitale handtekeningen. Dit raakt alle onderdelen van uw ZTA waarbij sleutelparen worden gebruikt, inclusief workload-identiteitscertificaten die door SPIRE worden uitgegeven.