ON2IT - Zero Trust Innovators

Select your region

Neem contact op →
← Terug naar blog Zero Trust

Het framework dat het Witte Huis koos

September 15, 2026 · 6 minuten leestijd · Door ON2IT

Toen het hoogste adviesorgaan uit de private sector van de Amerikaanse president bijeenkwam om de cybersecuritystrategie van de federale overheid te bepalen, riepen ze één beoefenaar op om de commissie te briefen, en noemden ze één industrie-framework als implementatiestandaard. Die beoefenaar was John Kindervag. De organisatie naast zijn naam was ON2IT BV.

Officiële citatie

“John Kindervag, ON2IT BV, ‘NSTAC ZT Briefing,’ Briefing to the NSTAC Zero Trust – Identity Management Subcommittee. Arlington, VA, September 8, 2021.”

Drie keer geciteerd als de belangrijkste industrie-autoriteit voor het vijfstappenproces, het Zero Trust-volwassenheidsmodel en implementatie-bestpractices. NSTAC Report to the President, Final Draft, voetnoten 29, 30, 31 en 33.

In het kort

Wat de NSTAC is

De National Security Telecommunications Advisory Committee (NSTAC) is het hoogste adviesorgaan uit de private sector van de Verenigde Staten op het gebied van nationale veiligheid en communicatie. De rapporten gaan rechtstreeks naar de president. De leden zijn de CEO's en topbestuurders van de belangrijkste technologie-, defensie- en infrastructuurbedrijven van het land. Als de NSTAC spreekt, spreekt het met presidentieel gezag.

Wat de rol van ON2IT was

John Kindervag stond, tijdens zijn tijd als Senior Vice President Cybersecurity Strategy bij ON2IT, genoteerd als zowel Subcommittee Member als Subject-Matter Expert Briefer. Hij briefte de commissie als "John Kindervag, ON2IT BV." Het vijfstappenproces voor Zero Trust-implementatie, het Zero Trust-volwassenheidsmodel en de Kipling Method worden allemaal met naam geciteerd als "John Kindervag, ON2IT BV", de fundamentele industriereferenties die de commissie gebruikte om Amerikaans overheidsbeleid te bepalen.

Wat de commissie bevestigde

Het NSTAC-framework voor het meten van federale Zero Trust-voortgang is rechtstreeks gebouwd op de vijfstappenmethodologie van ON2IT. De commissie adviseerde elk federaal agentschap om voortgang te rapporteren met meetbare metrics, gekoppeld aan deze vijf stappen. Hetzelfde volwassenheidsmodel, Kipling Method-beleidskader en DAAS protect surface-model die ON2IT bij elke klant gebruikt, werden de officiële implementatiestandaard die aan de Amerikaanse president werd aanbevolen.

Waarom dit nog steeds relevant is

De specifieke beleidstijdlijnen uit het rapport zijn verstreken. De goedkeuring niet. De vijf stappen, het volwassenheidsmodel, de Kipling Method, geen van deze is veranderd. Wat de presidentiële adviescommissie goedkeurde was geen product of voorkeur voor een leverancier. Het was een methodologie. ON2IT ontwikkelde die methodologie en past ze nog altijd toe. Die goedkeuring is blijvend.

Wat de NSTAC is, en waarom die goedkeuring ertoe doet

De National Security Telecommunications Advisory Committee van de Amerikaanse president is geen denktank, standaardisatie-orgaan of brancheorganisatie. Het is een federale adviescommissie die rechtstreeks rapporteert aan de president van de Verenigde Staten over nationale veiligheid en telecommunicatie. Het mandaat omvat de veerkracht van kritieke infrastructuur, de beveiliging van nationale communicatie en, sinds 2021, de cybersecuritytransformatie van de hele federale Amerikaanse overheid.

In mei 2021 tekende president Biden Executive Order 14028: Improving the Nation's Cybersecurity, die de federale overheid opdroeg om naar Zero Trust-architecturen toe te werken. De NSTAC kreeg de opdracht om een meerfasig onderzoek uit te voeren en de president te adviseren over hoe dat moest gebeuren. Het resultaat was een rapport, rechtstreeks gericht aan de president, met daarin het framework, de implementatiemethodologie, de volwassenheidsmetrics en de governancestructuren die de Amerikaanse overheid zou moeten aannemen om deze transformatie uit te voeren.

De commissie bestaat uit topbestuurders van de belangrijkste technologie-, defensie-, telecommunicatie- en infrastructuurbedrijven van Amerika. AT&T, Palo Alto Networks, Amazon Web Services, Microsoft, Raytheon, Intel, Lumen Technologies, Broadcom: de samenstelling van de subcommissie leest als het bestuur van een nationale veiligheidsraad. Dit zijn geen academici die papers schrijven. Dit zijn beoefenaars en bestuurders die Zero Trust op grote schaal hebben geïmplementeerd en de Amerikaanse overheid op het hoogste niveau adviseren.

Signaal

Wanneer het presidentiële adviesorgaan voor nationale veiligheid en telecommunicatie het Zero Trust-framework voor de Amerikaanse federale overheid vaststelt, put het uit de methodologie van één industriebeoefenaar. Die beoefenaar was John Kindervag, destijds van ON2IT BV, Arlington, VA, 8 september 2021.

Hoe het framework van ON2IT de federale standaard werd

Sectie 2 van het NSTAC-rapport, "Industry Standards and Best Practices for Zero Trust Implementation", is de sectie die vastlegt hoe best practice eruitziet. Het is de sectie waar federale agentschappen naar worden verwezen bij het ontwerpen van hun Zero Trust-programma's. En het citeert het framework van ON2IT, via de briefing van Kindervag, als de definitieve bron, niet één keer, maar drie keer in dezelfde sectie.

Citatie 1 · Vijfstappenproces voor Zero Trust-implementatie

"The Five-Step Process for Zero Trust Implementation" wordt genoemd als de fundamentele methodologie voor federale Zero Trust-implementatie, met alle vijf stappen en hun meetbare voortgangsmetrics, rechtstreeks afkomstig uit: "John Kindervag, ON2IT BV, 'NSTAC ZT Briefing,' Briefing to the NSTAC Zero Trust – Identity Management Subcommittee. Arlington, VA, September 8, 2021."

NSTAC Report, Final Draft, voetnoten 29, 30, 31

Citatie 2 · Zero Trust-volwassenheidsmodel

Het Zero Trust-volwassenheidsmodel, opgenomen in Appendix A van het presidentiële rapport, een vijfniveaumodel (Initial tot Optimised) gekoppeld aan alle vijf implementatiestappen, komt uit: "John Kindervag, ON2IT BV, 'NSTAC ZT Briefing,' Briefing to the NSTAC Zero Trust – Identity Management Subcommittee. Arlington, VA, September 8, 2021." Dit volwassenheidsmodel is wat de commissie federale agentschappen adviseerde te gebruiken om hun voortgang te meten.

NSTAC Report, Final Draft, voetnoot 33, Appendix A

Citatie 3 · Subcommissie-lidmaatschap en briefers

John Kindervag komt voor in twee officiële tabellen in het rapport. In Table 10: Subcommittee Membership staat hij genoteerd als "Mr. John Kindervag · ON2IT BV." In Table 11: Briefers, Subject-Matter Experts staat hij opnieuw genoteerd als "Mr. John Kindervag · ON2IT BV." Hij is een van slechts twee personen die in zowel de ledentabel als de briefers-tabel voorkomen, waardoor hij tegelijk insider en de belangrijkste expertgetuige op het gebied van Zero Trust is.

NSTAC Report, Final Draft, Appendix C, Tables 10 en 11

Signaal

Drie formele citaties. Twee officiële tabellen. Eén organisatie genoemd naast de bedenker van Zero Trust, op het moment dat de Amerikaanse overheid haar nationale cybersecuritytransformatiestandaard bepaalde. Die organisatie was ON2IT BV.

Het framework dat werd goedgekeurd, en dat ON2IT nog altijd gebruikt

De methodologie die de NSTAC aan de president aanbeval, is identiek aan de methodologie die ON2IT vandaag bij elke klant toepast. Ze is niet herzien of vervangen. De vijf stappen, het DAAS-framework, de Kipling Method en het vijfniveau-volwassenheidsmodel zijn hetzelfde in het presidentiële adviesrapport als in elke implementatiegids, ziekenhuisbrief en managementgids van ON2IT.

1

Define the Protect Surface

Breng de DAAS-elementen in kaart, Data, Applications, Assets, Services, die bescherming nodig hebben. Federale metriek: totaal aantal DAAS-elementen op de Zero Trust-roadmap van het agentschap.

2

Map the Transaction Flows

Begrijp hoe verkeer naar en van de protect surface beweegt. Federale metriek: percentage geinstrumenteerde en gevalideerde verkeersstromen ten opzichte van het totaal.

3

Build a Zero Trust Architecture

Ontwerp de architectuur toegesneden op de protect surface. Elke architectuur is uniek. Federale metriek: percentage DAAS-elementen dat door een enforcement point wordt beschermd.

4

Create Zero Trust Policy

Laag 7-beleid via de Kipling Method: Who, What, When, Where, Why, How. Federale metriek: percentage DAAS-elementen dat door een vastgesteld Zero Trust-beleid wordt beschermd.

5

Monitor and Maintain the Network

Inspecteer en log al het verkeer via laag 7. De NSTAC voegde een zesde principe toe naast de vijf stappen: commit aan transparantie en continue verbetering, door successen en geleerde lessen publiekelijk te documenteren. Federale metriek: percentages werkelijke en valse positieven per maand voor security-incidenten bij Zero Trust-implementaties.

Architect-signaal

Hetzelfde volwassenheidsmodel dat de Amerikaanse federale overheid gebruikt om Zero Trust-voortgang aan de president te rapporteren, is het model dat ON2IT gebruikt om klantomgevingen te beoordelen. De terminologie is identiek, Initial, Repeatable, Defined, Managed, Optimised, omdat het model uit dezelfde bron komt.

Wat dit betekent voor jouw organisatie

De centrale conclusie van het NSTAC-rapport reikt veel verder dan de Amerikaanse federale overheid. De commissie stelde vast dat Zero Trust niet zomaar een technische upgrade is, maar een culturele en strategische transformatie die op het hoogste niveau van een organisatie verankerd moet worden en op een tijdshorizon van tien jaar of langer gemeten moet worden.

Het belangrijkste voor elk bestuur of elke directie die de eigen securitystrategie beoordeelt: de NSTAC stelde vast dat het grootste risico niet is dat je niet met Zero Trust begint, maar dat je begint zonder samenhangende methodologie en de voortgang met de verkeerde metrics meet.

NSTAC Kernconclusie

Without additional significant action beyond tactical checklists, organisations risk Zero Trust becoming an incomplete experiment, a collection of disjointed technical security projects measured in years, rather than the foundation of an enduring, coherent, and transformative strategy measured in decades. To realise Zero Trust as a true strategy that meaningfully transforms cybersecurity outcomes, leaders must take a series of actions to institutionalise a culture of Zero Trust. Zero Trust principles must be fully integrated into existing governance structures, policies, and programmes, not viewed as a standalone initiative.

NSTAC Report to the President, Summary of Key Conclusions (parafrase)

Deze waarschuwing geldt net zo goed in de private sector. Organisaties die Zero Trust hebben geimplementeerd als een checklist van technische projecten, hier MFA, daar netwerksegmentatie, implementeren geen Zero Trust. Ze implementeren onderdelen van een perimeter-hardeningsstrategie met een Zero Trust-label. De presidentiële adviescommissie was daar duidelijk over: de strategie moet in decennia worden gemeten, verankerd zijn in governance, en gebaseerd zijn op een rigoureuze, consistente methodologie.

Die methodologie, de methodologie die de commissie koos, is dezelfde methodologie die ON2IT sinds 2005 toepast. Niet omdat ON2IT lobbyde voor die vermelding, maar omdat toen het hoogste adviesorgaan voor nationale veiligheid van de Amerikaanse overheid de bestpracticestandaard van de industrie moest vaststellen, het antwoord hetzelfde framework was dat het altijd al was.

NSTAC over Governance

“Zero trust principles must be cemented into the core of existing and new federal governance structures, policies, and programmes. As organisations adopt new technologies, modernise systems, and adopt new security policies, Zero Trust needs to be a central tenet for managing cybersecurity risk.”

NSTAC Report to the President (parafrase)

De cijfers achter de NSTAC-goedkeuring

Citaties

Het framework van ON2IT geciteerd in het presidentiële adviesrapport als de belangrijkste industrie-autoriteit voor Zero Trust-implementatie.

2
Officiële tabellen

NSTAC-tabellen waarin ON2IT BV wordt genoemd: Subcommittee Membership en Subject-Matter Expert Briefers.

24
Aanbevelingen

Formele aanbevelingen die de commissie aan de president deed, allemaal gebaseerd op de vijfstappenmethodologie en het volwassenheidsmodel van ON2IT.

5
Implementatiestappen

Dezelfde vijf die ON2IT bij elke klant toepast, nu de officiële Amerikaanse federale Zero Trust-standaard.

2005
Oprichtingsjaar

Het jaar waarin ON2IT begon met Zero Trust-gebaseerde managed security, voordat de meeste organisaties de term ooit hadden gehoord.

10+
Jaar horizon

Het aantal jaar dat de NSTAC adviseerde als horizon voor een Zero Trust-transformatie: een strategie voor tien jaar of langer, geen technisch project.

Hetzelfde framework. Dezelfde standaard. Beschikbaar voor jouw organisatie.

De National Security Telecommunications Advisory Committee van de Amerikaanse president deed 24 aanbevelingen aan de president over hoe de Amerikaanse overheid haar cybersecurity via Zero Trust kon transformeren. Elk van die aanbevelingen is gebouwd op één implementatieframework, het vijfstappenproces, het volwassenheidsmodel, de Kipling Method, het DAAS protect surface-model, dat John Kindervag ontwikkelde en dat ON2IT sinds 2005 toepast.

John Kindervag is inmiddels vertrokken bij ON2IT. Het framework niet. De methodologie, de tools, de operationele praktijk en de twintig jaar implementatie-ervaring zijn bij ON2IT gebleven. Het NSTAC-rapport is een historisch document. De goedkeuring die het bevat, is dat niet.

Toen de Amerikaanse overheid moest bepalen hoe ze haar meest gevoelige systemen zou beveiligen, militair, inlichtingen, civiel, koos ze een methodologie. Jouw organisatie kan diezelfde methodologie kiezen.

Neem contact op

Vraag je eigen securitypartner welke methodologie ze draaien.

Is het antwoord vaag, dan is dat je antwoord. ON2IT loodst je door hetzelfde vijfstappenframework dat de NSTAC aan de president noemde, en laat precies zien hoe het op jouw omgeving van toepassing is.

Praat met ON2IT

Bronnen

  • NSTAC Report to the President: Zero Trust and Trusted Identity Management, President's National Security Telecommunications Advisory Committee, United States Government.
  • John Kindervag, ON2IT BV, genoteerd als Subcommittee Member en Subject-Matter Expert Briefer. NSTAC Report, Appendix C, Tables 10 en 11.
  • Executive Order 14028, Improving the Nation's Cybersecurity, The White House, mei 2021.

FAQ

Wat is de NSTAC?

De National Security Telecommunications Advisory Committee is het hoogste adviesorgaan uit de private sector van de Amerikaanse president op het gebied van nationale veiligheid en communicatie. De rapporten gaan rechtstreeks naar de president, en de leden komen uit de top van bedrijven als AT&T, Palo Alto Networks, Amazon Web Services, Microsoft en Intel.

Wat adviseerde de NSTAC over Zero Trust?

Naar aanleiding van Executive Order 14028 deed het NSTAC-rapport aan de president 24 aanbevelingen voor federale Zero Trust-adoptie, gebaseerd op een vijfstappenproces en een volwassenheidsmodel met vijf niveaus, beide afkomstig uit een briefing op naam van John Kindervag, ON2IT BV.

Is het framework dat de NSTAC noemde nog steeds relevant?

Ja. De specifieke federale tijdlijnen uit het rapport zijn verstreken, maar wat de commissie goedkeurde was een methodologie, geen product of deadline. De vijf stappen, het DAAS protect surface-model, de Kipling Method en het volwassenheidsmodel zijn ongewijzigd, en ON2IT past ze sinds 2005 toe bij klanten.

Werkt John Kindervag nog bij ON2IT?

Nee, Kindervag is inmiddels vertrokken bij ON2IT. Het framework dat hij bouwde en in 2021 aan de NSTAC briefte, is gebleven: ON2IT past dezelfde methodologie, tools en volwassenheidsmodel nog altijd toe bij elke klant.

Zero TrustNSTACJohn Kindervag