Bijgewerkt september 12, 2026
Kort: Een soevereine zero trust architectuur vervangt cloudgebonden identity providers zoals Microsoft Entra ID door open-source alternatieven als Keycloak, koppelt PQC-authenticatie via ML-DSA en FIDO2, en voldoet daarmee aan NIS-2, DORA en BIO2 zonder jurisdictionele risico's van Amerikaanse wetgeving.

Zero trust architectuur op soevereine infrastructuur is een beveiligingsmodel waarbij elke toegangspoging, van elke gebruiker en elk apparaat, continu wordt geverifieerd op basis van identiteit, context en risico, zonder dat impliciet vertrouwen wordt gegeven op grond van netwerklocatie of een externe cloudprovider. Voor Europese overheids- en sectorregelorganisaties is de keuze van de identity provider daarbij geen technische detail maar een juridische en soevereiniteitsbeslissing.

Kernprincipes van Zero Trust Architecture volgens NIST SP 800-207

NIST SP 800-207 definieert zero trust als een paradigma waarbij geen enkel netwerksegment, apparaat of gebruiker standaard wordt vertrouwd. De zeven dragende principes zijn: verificeer altijd expliciet, gebruik least-privilege-toegang, ga ervan uit dat een inbreuk al heeft plaatsgevonden, authenticeer alle resources ongeacht locatie, monitor en valideer continu, gebruik microsegmentatie, en automatiseer beleidshandhaving.

Scott Rose, hoofdauteur van NIST SP 800-207, stelt het kernidee kernachtig: “Zero trust is geen product maar een strategie: verificeer altijd, vertrouw nooit impliciet, en beperk de blast radius van elke mogelijke inbreuk.” Die formulering maakt duidelijk dat zero trust alleen werkt als de identity-laag zelf betrouwbaar en soeverein is.

Let op: Organisaties die zero trust implementeren via Microsoft Entra ID, Okta of Google Identity delegeren de policy decision point feitelijk aan een aanbieder die onder de US CLOUD Act en de Patriot Act valt. Authenticatielogs, directorydata en conditionalaccess-beleid zijn daarmee juridisch bereikbaar voor Amerikaanse autoriteiten, ook als de servers fysiek in Europa staan.

De European Data Protection Supervisor waarschuwde hierover expliciet: “Organisaties die hun identiteitsbeheer onderbrengen bij een aanbieder die onder de US CLOUD Act valt, geven in feite een sleutel van hun netwerk af aan een buitenlandse rechtsorde.” Voor overheids- en juridische organisaties is dit geen acceptabel restrisico.

Soevereine identity providers als fundament van ZTA

Open-source IAM-platforms zoals Keycloak en FreeIPA bieden een volledig zelfgehost alternatief dat juridisch en technisch binnen de eigen organisatie blijft.

Keycloak

Keycloak ondersteunt OAuth 2.0, OpenID Connect en SAML 2.0, en kan on-premise of in een soevereine cloud (zoals een Zwitserse of Nederlandse hoster buiten Amerikaans eigendom) worden geïnstalleerd. Keycloak biedt ingebouwde ondersteuning voor FIDO2/WebAuthn, waardoor wachtwoordloze authenticatie mogelijk is zonder afhankelijkheid van een externe identiteitsdienst. Het platform is configureerbaar voor fine-grained authorization policies en integreert via standaardprotocollen met Nextcloud, Linux-workstations en VPN-gateways. Keycloak voldoet aan de vereisten voor toegangsbeheer zoals omschreven in NIS-2 artikel 21 lid 2 sub i, dat expliciete maatregelen voor authenticatie en toegangsbeheer verplicht stelt voor essentiële en belangrijke entiteiten.

FreeIPA

FreeIPA combineert LDAP, Kerberos, een ingebouwde certificeringsautoriteit en DNS-beheer in één geïntegreerd pakket. Het is bijzonder geschikt voor organisaties die een volledig interne PKI willen draaien zonder afhankelijkheid van externe certificate authorities zoals DigiCert of Let’s Encrypt. FreeIPA integreert naadloos met Linux-omgevingen en ondersteunt host-based access control, wat micro-segmentatie op systeemniveau mogelijk maakt.

Criterium Microsoft Entra ID Keycloak (on-premise) FreeIPA (on-premise)
Jurisdictie Amerikaans (CLOUD Act) Eigen organisatie Eigen organisatie
FIDO2/WebAuthn Ja Ja Beperkt (via integratie)
Ingebouwde CA/PKI Nee (extern) Beperkt (via integratie) Ja (Dogtag CA)
NIS-2 art. 21 lid 2 sub i Technisch, niet juridisch Volledig Volledig
Open-source Nee Ja (Apache 2.0) Ja (GPLv3)

PQC-authenticatie en soevereine PKI-integratie

Post-kwantumcryptografie is geen toekomstmuziek meer: NIST heeft in 2024 ML-DSA (FIPS 204) gestandaardiseerd als post-kwantum handtekeningalgoritme. ML-DSA kan worden ingezet voor het ondertekenen van digitale certificaten binnen een interne PKI, als aanvulling op of vervanging van klassieke RSA-2048 en ECDSA-handtekeningen.

NIST schat dat cryptografisch relevante kwantumcomputers binnen 10 tot 15 jaar klassieke RSA- en ECC-encryptie kunnen breken. Organisaties in gereguleerde sectoren doen er goed aan nu al een hybride aanpak te implementeren: klassieke en post-kwantum handtekeningen parallel, totdat interoperabiliteit volledig is geborgd.

In een soevereine ZTA verloopt de authenticatieketen als volgt: een gebruiker authenticeert zich via FIDO2/WebAuthn (hardware token of platform authenticator), de identity provider (Keycloak of FreeIPA) valideert de FIDO2-assertie, geeft een gesigneerd JWT of SAML-token uit dat is ondertekend met een ML-DSA-sleutel afkomstig uit de interne PKI, en verleent toegang op basis van het least-privilege-beleid. De interne CA kan worden opgebouwd met FreeIPA’s Dogtag-component of met een zelfgehoste EJBCA-instantie. Externe certificate authorities zijn in dit model overbodig en vormen geen juridisch risico meer.

Micro-segmentatie en least-privilege in hybride omgevingen

In hybride on-premise en soevereine cloudomgevingen is micro-segmentatie de technische vertaling van het zero trust-principe “ga ervan uit dat een inbreuk al heeft plaatsgevonden”. Per workload, applicatie of datalaag wordt een apart netwerkbeleid gedefinieerd dat alleen noodzakelijk verkeer toestaat.

Praktisch wordt dit gerealiseerd via software-defined networking (SDN) met VLAN-isolatie per dienstcategorie, hostgebaseerde firewalls (nftables, SELinux-beleid) gekoppeld aan de LDAP-directory van FreeIPA, en een service mesh (zoals Istio of Cilium) voor containerworkloads met mutual TLS (mTLS) tussen microservices. Least-privilege wordt afgedwongen via role-based access control (RBAC) in Keycloak, gekoppeld aan attributen uit de HR-directory, met periodieke automatische hertoekenning waarbij niet-gebruikte rechten worden ingetrokken. Dit sluit direct aan op de BIO2-vereisten voor toegangsbeheer en privileged account management voor Nederlandse overheidsorganisaties.

Let op: Micro-segmentatie is pas effectief als de identity provider zelf soeverein is. Een gesegmenteerd netwerk waarvan de toegangsbeslissingen worden genomen door een externe clouddienst, verplaatst het vertrouwensprobleem maar lost het niet op.

Aansluiting op NIS-2, DORA en BIO2

Een soevereine zero trust architectuur raakt direct aan drie overlappende regelgevingskaders die voor verschillende sectoren gelden.

NIS-2 artikel 21 lid 2 sub i verplicht essentiële en belangrijke entiteiten tot “beleid en procedures voor gebruik van cryptografie en, in voorkomend geval, encryptie” en expliciete maatregelen voor toegangsbeheer en authenticatie. Een ZTA gebaseerd op Keycloak met FIDO2 en ML-DSA-certificaten voldoet aan deze verplichting, mits de implementatie is gedocumenteerd in het informatiebeheersysteem en periodiek wordt getoetst.

DORA artikel 9 legt financiële entiteiten aanvullende ICT-risicobeheereisen op, waaronder vereisten voor toegangsbeveiliging, netwerksegmentatie en monitoring. Het zero trust-model sluit hier naadloos op aan: continue verificatie van identiteit en apparaatstatus geeft invulling aan de vereiste “identity and access management controls”, terwijl micro-segmentatie bijdraagt aan de verplichte “network segmentation and traffic controls”.

IBM rapporteerde in het Cost of a Data Breach Report 2023 dat organisaties met een geïmplementeerd zero trust-model gemiddeld 50% lagere kosten rapporteerden bij datalekken vergeleken met organisaties zonder zero trust. Dit ondersteunt de business case voor ZTA als onderdeel van een DORA-conform risicobeheerkader.

BIO2 (Baseline Informatiebeveiliging Overheid versie 2) is van toepassing op alle overheidslagen in Nederland en is gebaseerd op ISO 27001/27002. BIO2 stelt minimumvereisten voor privileged access management, netwerkscheiding, patchbeheer en leveranciersrisicobeheer, die alle direct worden gedekt door een goed ingericht ZTA op soevereine infrastructuur.

Logboek- en auditverplichtingen: soeverein SIEM buiten Big Tech

NIS-2 verplicht organisaties tot het vastleggen en bewaren van beveiligingslogs die voldoende gedetailleerd zijn om incidenten te reconstrueren en toezichthouders te informeren. ENISA constateerde in het Threat Landscape 2023 dat ransomware verantwoordelijk was voor 24% van alle Europese cyberincidenten, wat de urgentie van adequate detectie- en loginfrastructuur onderstreept.

Het risico van cloudgebonden SIEM-diensten zoals Microsoft Sentinel of Splunk Cloud is vergelijkbaar met dat van cloudgebonden IAM: de logs, inclusief gevoelige informatie over gebruikersgedrag en systeemactiviteit, bevinden zich juridisch buiten de eigen organisatie. Voor een soevereine ZTA-implementatie zijn zelfgehoste alternatieven beschikbaar:

  • Wazuh: open-source SIEM en XDR-platform, volledig on-premise installeerbaar, met ingebouwde integratie voor GDPR- en NIS-2-compliance-rapporten.
  • OpenSearch (Elasticsearch-variant): zelfgehoste zoek- en analysestack voor logopslag op lange termijn, zonder afhankelijkheid van externe indexeringsdiensten.
  • Graylog Open: logbeheersysteem met role-based access voor audittrails, geschikt voor on-premise uitrol.

De logs van de zero trust-componenten (Keycloak-auditlogs, netwerk-flowlogs, PKI-certificaatgebeurtenissen) worden via een versleutelde syslog-verbinding of Beats-agent naar de zelfgehoste SIEM gestuurd. Logintegriteit wordt geborgd via cryptografische hashketens of een append-only opslagarchitectuur, zodat logs niet achteraf kunnen worden gemanipuleerd. Bewaarperioden worden afgestemd op de NIS-2-vereisten en de sectorspecifieke retentieverplichtingen (voor financiële entiteiten onder DORA minimaal vijf jaar voor bepaalde categorieën).

Veelgestelde vragen

Waarom is Microsoft Entra ID geen geschikte basis voor een soevereine zero trust architectuur?

Microsoft Entra ID valt onder de US CLOUD Act, waardoor Amerikaanse autoriteiten Microsoft kunnen verplichten toegang te geven tot identiteitsdata en authenticatielogs, ook als de servers fysiek in Europa staan. Voor gereguleerde sectoren en overheidsorganisaties is dit een onaanvaardbaar jurisdictioneel risico dat de gehele zero trust-keten ondermijnt.

Wat is Keycloak en waarom is het geschikt als soevereine identity provider?

Keycloak is een open-source IAM-platform (Apache 2.0) dat volledig on-premise of in een soevereine cloud kan draaien. Het ondersteunt OAuth 2.0, OpenID Connect, SAML en FIDO2/WebAuthn, en integreert via standaardprotocollen met nagenoeg alle zakelijke applicaties. Omdat geen data naar een externe partij wordt verstuurd, behoudt de organisatie volledige juridische controle.

Wat is ML-DSA en waarom is het relevant voor zero trust authenticatie?

ML-DSA (Module-Lattice-Based Digital Signature Algorithm, NIST FIPS 204) is een post-kwantum handtekeningschema dat bestand is tegen aanvallen door kwantumcomputers. Het kan worden ingezet voor het ondertekenen van certificaten en authenticatietokens binnen een soevereine PKI, als aanvulling op klassieke RSA en ECDSA, totdat de sector volledig is gemigreerd naar PQC-standaarden.

Hoe voldoet een soevereine ZTA aan de logboekverplichtingen onder NIS-2?

Door authenticatielogs, netwerk-flowlogs en PKI-events te routeren naar een zelfgehoste SIEM-oplossing zoals Wazuh of OpenSearch, blijven de logs buiten bereik van externe aanbieders die onder niet-Europese jurisdictie vallen. Logintegriteit wordt geborgd via cryptografische hashketens of append-only opslag, en bewaarperioden worden afgestemd op NIS-2- en sectorspecifieke vereisten.

Geldt de BIO2 alleen voor de Rijksoverheid of ook voor gemeenten en uitvoeringsorganisaties?

BIO2 is van toepassing op alle overheidslagen in Nederland: Rijksoverheid, provincies, gemeenten, waterschappen en uitvoeringsorganisaties. De BIO2 stelt minimumvereisten voor toegangsbeheer, encryptie, incidentrespons en leveranciersrisicobeheer, die nauw aansluiten op de NIS-2-zorgplicht en daarmee ook relevant zijn voor organisaties die beide kaders moeten combineren.

Veelgestelde vragen

Waarom is Microsoft Entra ID geen geschikte basis voor een soevereine zero trust architectuur?
Microsoft Entra ID is een cloudservice die onder Amerikaanse jurisdictie valt, inclusief de US CLOUD Act. Dat betekent dat Amerikaanse autoriteiten Microsoft kunnen verplichten toegang te verlenen tot identiteitsdata en authenticatielogs, ook als die data in Europese datacenters staat. Voor gereguleerde sectoren en overheidsorganisaties is dit een onaanvaardbaar jurisdictioneel risico.
Wat is Keycloak en waarom is het geschikt als soevereine identity provider?
Keycloak is een open-source identity and access management-platform, ontwikkeld onder Red Hat-beheer en beschikbaar als zelfgehoste oplossing. Het ondersteunt OAuth 2.0, OpenID Connect en SAML, kan volledig on-premise of in een soevereine cloud draaien, en biedt integratiemogelijkheden met FIDO2/WebAuthn voor wachtwoordloze authenticatie. Omdat geen data naar een externe partij wordt verstuurd, blijft de organisatie volledige juridische controle houden.
Wat is ML-DSA en waarom is het relevant voor zero trust authenticatie?
ML-DSA (Module-Lattice-Based Digital Signature Algorithm) is het post-kwantum handtekeningschema dat NIST in 2024 heeft gestandaardiseerd als FIPS 204. Het is bestand tegen aanvallen door kwantumcomputers en kan worden ingezet voor het ondertekenen van certificaten en authenticatietokens binnen een soevereine PKI-infrastructuur, als aanvulling op of vervanging van klassieke RSA- en ECDSA-handtekeningen.
Hoe voldoet een soevereine ZTA aan de logboekverplichtingen onder NIS-2?
NIS-2 verplicht organisaties tot het bijhouden van gedetailleerde logs van toegangsgebeurtenissen, beveiligingsincidenten en systeemwijzigingen. In een soevereine ZTA worden deze logs opgeslagen in een on-premise of soeverein gehoste SIEM-oplossing (zoals een zelfgehoste Elasticsearch/OpenSearch-stack of Wazuh), zodat de logs buiten het bereik blijven van externe aanbieders die onder niet-Europese jurisdictie vallen.
Geldt de BIO2 alleen voor de Rijksoverheid of ook voor gemeenten en uitvoeringsorganisaties?
De Baseline Informatiebeveiliging Overheid versie 2 (BIO2) is van toepassing op alle overheidslagen in Nederland: Rijksoverheid, provincies, gemeenten, waterschappen en uitvoeringsorganisaties. De BIO2 is gebaseerd op ISO 27001/27002 en stelt minimumvereisten voor toegangsbeheer, encryptie, incidentrespons en leveranciersrisicobeheer, die nauw aansluiten op de NIS-2-zorgplicht.