Zero Trust is geen technologische keuze, maar een bestuurlijke keuze. Wie en vooral wat vertrouw je? Die vraag blijft meestal onbeantwoord. Daarom stranden de meeste Zero Trust-programma's tussen de inkooporder en de audit.
Dit artikel komt uit The Zero Trust Cybersecurity Handbook: Redefining Trust in a Digital Era van Tim Timmermans en Yuri Bobbert, en uit de praktijk waarin ON2IT het draaiend houdt: Zero Trust as a Service, het AUXO™ Zero Trust Platform en de GSOC. Het is bedoeld voor wie zich moet verantwoorden als het misgaat: de board, en de CEO, CRO, CIO en CFO die daaraan rapporteren.
Situatie, complicatie, oplossing
Situatie
Digitale transformatie heeft IT-omgevingen opgeleverd waar geen enkele organisatie op gebouwd is. Technical debt kost je zo'n 42% van je developercapaciteit (Stripe, The Developer Coefficient, 2018) en snoept 10 tot 20 procent af van het budget dat voor nieuwe producten bedoeld was (McKinsey, 2020). Een breach kost inmiddels $4,99 miljoen. En gemiddeld kost het 247 dagen om een breach te ontdekken en in te dammen (IBM Cost of a Data Breach, 2026). Ondertussen zit impliciet vertrouwen ingebakken in elk legacy-systeem. Dat is allang geen ontwerpkeuze meer. Daar ben je aansprakelijk voor.
Complicatie
Cybersecurity is allang geen IT-kwestie meer. Boards worden afgerekend op weerbaarheid, op compliance en op de vraag of het bedrijf financieel overeind blijft. NIS2, DORA en de AVG hebben een compliancemolen opgeleverd die nooit meer stopt. Gartner voorspelde in januari 2023 dat in 2026 slechts 10% van de grote ondernemingen een volwassen, meetbaar Zero Trust-programma zou hebben. Destijds voldeed minder dan 1%. Tussen de posture die je op papier hebt en de controle die je echt hebt zit een gat. Daar gebeuren de breaches.
Oplossing
Zero Trust runnen als discipline met een eigenaar in de boardroom, niet als technologieproject. Het Zero Trust Cybersecurity Handbook levert de strategie, aangescherpt in honderden ON2IT-implementaties. Zero Trust as a Service van ON2IT draait die strategie voor je via AUXO en de GSOC, zodat het werk niet op je eigen team belandt.
Wat de board moet besluiten
Twee vragen moeten beantwoord zijn voordat er iets wordt uitgevoerd. Eén: welk restrisico accepteren we? Dat is de grens tussen beheerst risico en persoonlijke aansprakelijkheid. Twee: wie mag handelen bij een grote breach? Houd je dat intern, of besteed je de uitvoering uit? De klok begint te lopen bij detectie, niet bij het besluit.
Zero Trust is niet zomaar een IT-strategie. Het is een business imperative. Boards die er vandaag in investeren bouwen organisaties die veilig en schaalbaar zijn, en die het vertrouwen genieten van toezichthouders, klanten en investeerders.
Timmermans & Bobbert, The Zero Trust Cybersecurity Handbook
In bestuurstaal: technical debt is geen achterstand in de backlog, maar een schuld op de balans. Zero Trust is het enige operating model dat berekent wat die schuld je kost.
Acht ontwikkelingen waar security vandaag op vastloopt
Het handbook begint met een diagnose. Impliciet vertrouwen, een muur om het netwerk en hier en daar wat bijschaven volstaan niet meer. Acht ontwikkelingen hebben het securitymodel van het vorige tijdperk ingehaald. Elke ontwikkeling laat zien waar het oude model faalt, en wat Zero Trust daarom moet kunnen.
Verstrengelde architectuur
Je draait op een dichte spaghetti van cloudservices, API's en legacy-componenten. Niemand weet precies waar de data langsgaat. De architectuur zelf is de attack surface geworden.
Te veel securitytools
Tientallen losse tools, elk goed in één stukje van het probleem. Wat je overhoudt is ruis, overlap en uitgeputte mensen. Geen bescherming. Tools zonder architectuur zijn dure decoratie.
Versnipperd zicht
Versnipperde architecturen en tool sprawl leveren blinde vlekken op. Je mist realtime zicht op users, devices, data en workloads. Precies waar aanvallers op rekenen.
Bestuur en techniek praten langs elkaar
Cybersecurity zit zo vol jargon dat bestuurders het echte risico niet meer zien. Zo ontstaat de Knowing-Doing Gap: de boardroom weet het wel, maar er gebeurt niets mee.
Digitaal vertrouwen brokkelt af
Hoe meer breaches, hoe minder vertrouwen in digitaal zakendoen. Toezichthouders willen bewijs. Klanten willen zekerheid. Boards krijgen meer verantwoordelijkheid en minder zicht.
Druk door regelgeving stapelt op
NIS2, DORA en de AVG vormen een compliancemolen die nooit meer stopt. De eisen groeien sneller dan je vermogen om eraan te voldoen. Compliance is een bestuursonderwerp geworden, geen IT-project.
Legacydenken bij securityleiders
Veel strategieën zijn nog gebaseerd op achterhaald gedachtegoed: netwerken beschermen in plaats van waarde beschermen. Dat draaiboek houdt geen stand tegen de aanvallers van nu en de toezichthouders van morgen.
Moore's Law ontmoet Murphy's Law
De snelheid en schaal van aanvallen groeien exponentieel mee met rekenkracht en automatisering. Gaat er iets mis in een hyperverbonden systeem, dan houden legacy controls de blast radius niet meer tegen.
Board signal
De securitystrategie die je voor het vorige tijdperk bouwde, is het risico dat je meeneemt naar het volgende.
Waarom cybersecurity nu bij de board ligt
Cybersecurity is vanuit de 'IT-kelder' de bestuurskamer in getild, en daar blijft het. Het handbook is er helder over: cybersecurity is een kernactiviteit geworden. Het bepaalt of je je onderscheidt, of je compliant bent, en of klanten en toezichthouders je kunnen vertrouwen. Grote breaches kostten CEO's hun baan: Gregg Steinhafel bij Target in 2014, Richard Smith bij Equifax in 2017. Bij Yahoo liep het anders, maar niet bepaald minder pijnlijk: de General Counsel stapte op en de CEO leverde zo'n $14 miljoen aan bonus en aandelen in. Bestuurdersaansprakelijkheid is niet langer theorie.
Digitale transformatie heeft de attack surface vergroot. Cloud, IoT en OT, remote werken, AI en SaaS: meer systemen, meer verbindingen, meer risico. Alleen groeide de controle niet mee.
Regelgeving is een businessdriver geworden. De AVG, NIS2, DORA, NEN 7510, BIO en PCI DSS willen bewijs: dat je beschermt, dat je meldt, dat je het aantoonbaar bestuurt. Doe je dit niet adequaat, dan kost het je zowel geld als je reputatie. Het is allang geen auditbevinding meer. En sinds de Cyberbeveiligingswet, de Nederlandse invulling van NIS2, is het helemaal geen IT-discussie meer. Die wet legt cyberweerbaarheid expliciet bij het bestuur, niet bij de CISO.
Klanten en partners willen bewijs, geen beloftes. Wie zijn security op orde heeft, kan AI, cloud en automatisering wél veilig omarmen. Zero Trust remt digitale transformatie niet af. Het maakt die mogelijk.
Board signal
Cybersecurity gaat niet meer over aanvallers buiten houden. Het gaat erover dat je vertrouwd, compliant en operationeel blijft terwijl ze het proberen.
Wat Zero Trust werkelijk is
Zero Trust is niet zomaar een product. NIST SP 800-207, het maturitymodel van CISA en de wetenschappelijke literatuur liggen dicht genoeg bij elkaar om het gewoon op te schrijven: Zero Trust is een strategie die datalekken voorkomt en de impact van aanvallen beperkt door impliciet vertrouwen uit je systemen te halen. Je gaat er standaard van uit dat er al iemand binnen is. Je beschermt je assets met continue validatie en strikte toegangscontrole, in plaats van achteraf de schade te beperken.
In de praktijk: elke interactie tussen users, devices, applicaties en services wordt geverifieerd voordat er toegang komt. Al het netwerkverkeer wordt geïnspecteerd. Data wordt gesegmenteerd zodat de blast radius klein blijft. Configuraties worden continu bewaakt. En één principe staat niet ter discussie: never trust, always verify.
Principe 01 · Bepaal de business outcomes
Begin bij wat de business wil bereiken. Zo sluit Zero Trust aan op de strategie en wordt security een enabler in plaats van een rem.
Principe 02 · Ontwerp van binnen naar buiten
Begin bij de DAAS-elementen en Protect Surfaces die bescherming nodig hebben en werk naar buiten. Nooit vanaf de perimeter naar binnen.
Principe 03 · Bepaal wie of wat toegang nodig heeft
Stel vast wie toegang nodig heeft om zijn werk te doen. In de praktijk krijgen veel te veel mensen veel te veel toegang, zonder dat daar een zakelijke reden voor is.
Principe 04 · Inspecteer en log alle traffic
Al het verkeer van en naar een Protect Surface wordt geïnspecteerd en gelogd op kwaadaardige inhoud en ongeautoriseerd gedrag, tot en met Layer 7.
Board signal
Zero Trust vraagt niet of aanvallers binnen kunnen komen. Het vraagt: als ze binnen zijn, hoe weinig kunnen ze dan bereiken?
Van raamwerk naar operating model: de vijf stappen
Het vijfstappenmodel uit het handbook is aangescherpt in honderden ON2IT-implementaties en sluit aan op NIST SP 800-207, het Zero Trust Maturity Model van CISA en het ZTX-raamwerk van Forrester. Het begint altijd op hetzelfde punt: bepaal wat je beschermt, niet waar de perimeter ligt. Zero Trust as a Service van ON2IT draait dit model voor je via AUXO en de GSOC, zodat het werk niet landt bij teams die al kraken onder technical debt.
Bepaal de Protect Surface
Breng je waardevolste assets, applicaties en services in kaart: de DAAS-elementen, ofwel Data, Applications, Assets, Services. Een Protect Surface is het omgekeerde van een attack surface: klein, afgebakend en verdedigbaar. Elke surface krijgt een CIA-score op vertrouwelijkheid, integriteit en beschikbaarheid, plus een relevantiescore: hoeveel deze Protect Surface voor de business betekent. Samen bepalen ze hoeveel bescherming er nodig is. Zo draait Zero Trust het model om: de Protect Surface is klein, de attack surface is enorm.
Breng transaction flows in kaart
Leg alle interacties tussen DAAS-componenten vast met App-ID, User-ID en Content-ID. Zonder flow mapping schrijf je geen enkele precieze policy, en herkent je SOC geen enkele afwijking. Hier wordt je architectuur voor het eerst echt zichtbaar.
Bouw de Zero Trust-architectuur
Ontwerp en implementeer maatregelen op basis van je Protect Surfaces en hun CIA- en relevantiescores. ON2IT onderhoudt een repository met vendor-agnostische maatregelen, gekoppeld aan MITRE-mitigaties, ISO 27001, NIST CSF en PCI DSS. Architecten kiezen daaruit wat past bij de context. AUXO brengt dit in de praktijk over zes vormen van management: Protect Surface, Controls, Event, Incident, Improvement en Compliance.
Stel Zero Trust-policies op
Toegangsvoorwaarden leg je vast met Who, What, When, Where, Why en How: de Kipling-methode. Policies zijn smal, specifiek en least privilege by design. Een policy staat alleen toe wat functioneel nodig is. Niks meer. Zo verdwijnt impliciet vertrouwen ook uit je policies, niet alleen uit je netwerk.
Monitoren en onderhouden via de GSOC
Staan je Protect Surfaces, maatregelen en policies eenmaal, dan gaat de omgeving over naar operations. De GSOC van ON2IT, een Zero Trust-native managed security operations center, monitort continu, detecteert afwijkingen en analyseert logs tegen een vastgestelde Zero Trust-baseline. Bij een breach schakelt het SOC direct het CSIRT in, met een sluitende chain of custody van detectie tot herstel.
Board signal
Zero Trust as a Service maakt van een kapitaalintensieve security-transformatie een voorspelbare, bestuurde uitgave. Zero Trust is geen project dat eindigt. Het is een discipline die draait, en de GSOC is waarmee we dat bij elke audit aantonen.
De maturity gap: 90% draagt een unpriced liability
Gartner voorspelde in januari 2023 dat in 2026 slechts 10% van de grote ondernemingen een volwassen, meetbaar Zero Trust-programma zou hebben. Destijds voldeed minder dan 1%. De overige 90% beweert een Zero Trust-strategie te volgen, maar heeft in feite alleen de losse componenten gekocht. De discipline die die componenten verbindt draait niet, en de rekening daarvoor komt later. Tussen policy en architectuur zit een gat, en daar gebeuren de breaches. Toezichthouders weten dat inmiddels ook.
AUXO is voor dat gat gebouwd. Het levert het governance-raamwerk dat losse oplossingen tot één samenhangende controleomgeving maakt.
Board signal
Zero Trust-tools hebben is iets anders dan Zero Trust-posture hebben. Auditors, verzekeraars en toezichthouders gaan dat verschil zien.
Waar elke bestuurder op wordt aangesproken
Het handbook zet per C-suite-rol op een rij wat er misgaat, hoe het misgaat, en wat Zero Trust daaraan verandert. Cyberweerbaarheid is niet langer het probleem van alleen de CISO. Het is een bestuursverantwoordelijkheid, verdeeld over vier rollen. Elke rol heeft een eigen opdracht, en Zero Trust is het enige operating model dat die opdracht aankan.
CEO · Fragiele systemen, onvoorbereide boards
Eén ransomware-aanval, datalek of compromittering in je supply chain legt de boel plat, beschadigt klantvertrouwen en kost aandeelhouderswaarde. Toezichthouders en investeerders verwachten dat een CEO cyberweerbaarheid kan aantonen. Het vertrek van beide CEO's heeft het precedent gezet.
Zero Trust levertEen kleinere blast radius, betere ESG-scores, en een governance-raamwerk dat bestuurlijke ambitie en dagelijkse uitvoering op één lijn brengt.
CRO · Silent en residual risks blijven onzichtbaar
Klassieke risicomodellen zien dynamische digitale dreigingen niet. De Knowing-Doing Gap, waar risicobewustzijn niet leidt tot actie, is precies waar de grote breaches ontstaan. Silent risks (kwetsbaarheden die je niet ziet) en residual risks (mitigaties die je niet hebt afgemaakt) leveren verliezen op die in geen enkel model staan.
Zero Trust levertMinder risk exposure, realtime zicht op risico via SOC- en CSIRT-data, en lagere cyberverzekeringspremies omdat je je risicomanagement kunt aantonen.
CIO · Kleine incidenten, grote impact
Perimeterbeveiliging houdt lateral movement niet tegen. Een breach ontdekken en indammen kost nog altijd gemiddeld 247 dagen. Eén ongepatcht systeem of verkeerd geconfigureerde service is genoeg voor onbeperkte toegang tot je bedrijfskritische systemen. Elke stap naar de cloud vergroot elk gat.
Zero Trust levertGeen impliciet vertrouwen en geen lateral movement, betere compliance, en vrijwel realtime kunnen laten zien dat je in control bent.
CFO · Uitgaven stijgen, rendement blijft onduidelijk
Dure point solutions zonder integratie. Tools die onderbenut blijven of elkaar overlappen. Geen zicht op wat je cyberinvesteringen nu eigenlijk aan risico wegnemen. En stijgende premies, terwijl verzekeraars eerst bewijs willen dat je het goed geregeld hebt.
Zero Trust levertMinder overbodige tools, een vaste maandlast in plaats van een kapitaalintensief traject, en minder onverwachte securitykosten en premies.
Board signal
Zero Trust is niet zomaar een IT-strategie. Het is een organisatiefunctie die op elke laag verankerd moet zijn: strategisch, tactisch en operationeel.
De culturele omslag: van impliciet vertrouwen naar continue verificatie
Het handbook is er eenduidig over: Zero Trust-programma's lopen niet vast op techniek, maar op de organisatie. Forrester wijst er consequent op dat Zero Trust-trajecten vastlopen op silo's en misalignment tussen teams, niet op techniek. Zero Trust verandert hoe je naar elke user, elke workflow en elke leverancier kijkt. Op elk niveau.
| Vorig tijdperk | Zero Trust |
|---|---|
| Impliciet vertrouwen als standaard in alle systemen en relaties | Continue verificatie als ondergrens waar niet aan te tornen valt |
| Alles beschermen aan de perimeter | Protect Surface-discipline: bescherm wat ertoe doet |
| Security als IT-functie met een compliance-opdracht | Security als bestuursverantwoordelijkheid met een governance-opdracht |
| Tools stapelen en steeds een stukje van het probleem oplossen | Eén samenhangende architectuur met vendor-agnostische maatregelen |
| Jaarlijks een vinkje bij compliance | Continue, meetbare weerbaarheid die je op elk moment kunt aantonen |
| Knowing-Doing Gap: wel risicobewustzijn, geen architecturaal antwoord | Strategisch, tactisch en operationeel tegelijk op één lijn |
| Reactief herstel nadat de klok al loopt | Proactief Protect Surface-beheer met vooraf belegde beslisbevoegdheid |
De CSIRT- en GSOC-teams van ON2IT werken als embedded partner, niet als leverancier op afstand. Daardoor doe je die culturele omslag samen, in plaats van dat je hem uitbesteedt.
Board signal
Zero Trust faalt in het organogram voordat het faalt in de architectuur.
Als het gebeurt: CSIRT en de zes responsfasen
De vraag die de board vóór een breach moet beantwoorden: wie beslist, en wie voert uit? Het CSIRT doorloopt zes fasen, het PICERL-model: preparation, identification, containment, eradication, recovery en lessons learned. Elke fase heeft eigen activiteiten, resultaten en bestuurlijke gevolgen. De wettelijke klok onder NIS2, DORA en de AVG begint bij detectie, niet bij bevestiging.
| Scenario | Rol van ON2IT | Bestuurlijke implicatie |
|---|---|---|
| Preventie | AUXO verkleint de blast radius met continue microsegmentatie en least privilege | Investeringsbereidheid tegenover geaccepteerd restrisico |
| Actieve respons | GSOC en CSIRT voeren live containment uit; snelheid van isolatie is de bepalende maat | Operationele verstoring tegenover snelheid van verspreiding |
| Grote breach | CSIRT bewaakt forensische integriteit; de wettelijke klok loopt vanaf detectie | Interne regie tegenover uitbesteding aan ON2IT |
Voorbereiding
Neem mensen aan en train ze op falen, niet alleen op preventie. Communicatieplannen, responsprocedures en checklists moeten periodiek geoefend worden, niet opgeborgen. De board zorgt dat die voorbereiding geld krijgt én daadwerkelijk getest wordt. Een ongetest responsplan is een rekening die je nog krijgt.
Identificatie
Hier begint de wettelijke klok. Geautomatiseerde detectie via het SOC, 24/7 meldcapaciteit. Classificatie op prioriteit, ernst en impact begint op het moment dat je iets ziet, niet als het bevestigd is. Continue monitoring drukt het branchegemiddelde van 247 dagen direct omlaag.
Containment
Microsegmentatie houdt deze fase begrensd in plaats van organisatiebreed. De Protect Surface-architectuur houdt de blast radius binnen het gecompromitteerde segment. Bewijs wordt veiliggesteld en de chain of custody start. Hoe sneller je isoleert, hoe minder de breach kost.
Opruimen
Aanvalssporen, infecties en backdoors eruit, binnen de Protect Surface die de blast radius al insloot. Aanvullend onderzoek bepaalt of andere surfaces geraakt zijn. Dankzij de Zero Trust-architectuur ruim je chirurgisch op, niet systeembreed.
Herstel
Het doel is dat de business weer draait, niet dat de techniek weer aan staat. Systemen gaan terug in productie na een laatste controle en met verscherpte monitoring. De vragen die tellen: hoe snel draaide de bedrijfsvoering weer, is de meldtermijn gehaald, en is de board in de juiste volgorde geïnformeerd?
Na het incident
Root cause analysis levert Security Improvement Advisories op. De board krijgt een gestructureerd rapport, precies het document dat toezichthouders opvragen. Hier gaat de Knowing-Doing Gap dicht, of niet. De organisatie komt er sterker uit dan ze erin ging.
Board signal
Het governance-ontwerp voor een grote breach hoort vandaag op de bestuurstafel, niet morgen in de war room. Vooraf vastleggen wie beslist is het verschil tussen een beheerste crisis en een boete met een toezichthouder op de stoep.
Zeven vragen die elke effectieve board moet stellen
Sectie 4 van het handbook levert het gereedschap: zeven vragen, verdeeld over een strategische, tactische en operationele laag. Het zijn geen retorische vragen. Het zijn de vragen die het verschil maken tussen een board die cybersecurity bestuurt en een board die er alleen over wordt bijgepraat.
1. Wat zijn onze waardevolste digitale assets, onze Protect Surfaces, en hoe beschermen we ze?
Strategisch. Je waardevolste assets identificeren en beschermen is de basis. Je kunt niet besturen wat je niet hebt benoemd. De Protect Surface bepalen is de eerste stap van Zero Trust, en de eerste verantwoordelijkheid van de board.
2. Hoe ondersteunt de board de securitystrategie actief, en wat heeft de CISO van ons nodig?
Strategisch. Cybersecurity is een leiderschapsverantwoordelijkheid. Ga verder dan compliance-lijstjes en stuur actief op strategie, governance en mandaat. Niet alleen op het goedkeuren van een IT-budget.
3. Hebben we helder zicht op onze silent risks en residual risks?
Strategisch. Hier begint de Knowing-Doing Gap. Silent risks en residual risks vormen precies de attack surface waar toezichthouders nu gericht op auditen. Je hebt proactief risicotoezicht nodig, geen jaarlijkse samenvatting van hoe het er vorig jaar voor stond.
4. Welke KPI's meten we, en meten die weerbaarheid in plaats van alleen preventie?
Tactisch. Dwell time, blast radius, hersteltijd en tijdige melding: dat zijn resilience-KPI's. "Aantal uitgerolde tools" is dat niet. Zorg dat securityprestaties meetbaar zijn, aansluiten op de strategie en continu bijgestuurd worden.
5. Wanneer hebben we voor het laatst een grote breach gesimuleerd, en wat hebben we daarna veranderd?
Tactisch. Een ongetest responsplan is een aanname, geen plan. Het antwoord op deze vraag laat zien hoe weerbaar je echt bent, niet hoe weerbaar je zegt te zijn. Lessen moet je doorvoeren, niet archiveren.
6. Leveren onze securityinvesteringen meetbaar minder risico op, of betalen we voor overlappende tools die vooral ruis maken?
Operationeel. Organisaties gebruiken gemiddeld meer dan 45 securitytools, waarvan er bij één incident zo'n 19 betrokken zijn (IBM Security en Ponemon Institute, 2020). Consolideren rond één Zero Trust-architectuur is de route van ruis naar signaal. Optimaliseer je budget op effect, niet op aantal tools.
7. Laat onze cultuur toe dat securityfouten boven tafel komen, of verdwijnt het signaal?
Operationeel. Organisaties die fouten boven tafel laten komen, leren ervan. Organisaties die ze wegstoppen, komen ze groter terug tegen. Zero Trust maakt fouten zichtbaar, meetbaar en oplosbaar. Precies wat toezichthouders, investeerders en klanten nu verwachten.
Board signal
Een board die deze zeven vragen stelt, bestuurt cybersecurity. Een board die dat niet doet, leert het verschil op de harde manier.
De cijfers die een bestuursdiscussie overleven
Wereldwijd gemiddelde. Een record, en 12% hoger dan een jaar eerder. IBM Cost of a Data Breach Report, 2026.
Gemiddelde doorlooptijd van een breach. Precies het venster dat Zero Trust verkort. IBM Cost of a Data Breach Report, 2026.
Deel van de werkweek dat opgaat aan onderhoud, debuggen en slechte code. Stripe, The Developer Coefficient, 2018.
Aandeel grote ondernemingen dat er in 2026 een zou hebben, tegenover minder dan 1% toen. De andere 90% krijgt de rekening nog. Gartner, januari 2023.
Gemiddeld per organisatie. Bij één incident zijn er zo'n 19 betrokken. IBM Security en Ponemon Institute, 2020.
Principes, implementatiestappen en boardvragen. Het complete governance-raamwerk uit het handbook.
De twee besluiten die de board moet nemen
Deze twee vragen horen beantwoord te zijn vóór de uitvoering, niet tijdens een incident. Niets beslissen is ook een beslissing. Elk kwartaal dat je wacht, groeit de rekening die je nog krijgt, en groeit de afstand tot wat toezichthouders en investeerders inmiddels normaal vinden.
Besluit 01
Welk restrisico accepteren we onder een Zero Trust-operating model?
Dit bepaalt wat via Zero Trust as a Service wordt beheerd en wat bestuurlijke verantwoordelijkheid blijft. Het bepaalt scope, SLA's, meldverplichtingen en het rapportageritme richting de board. Een bestuurlijk besluit dus, geen technisch besluit, en het gaat vóór de implementatie.
Besluit bij: board, CRO en CISO.
Besluit 02
Wie mag handelen bij een grote breach: blijft dat intern, of gaat de uitvoering naar het CSIRT?
De wettelijke klok onder NIS2, DORA en de AVG start bij detectie. Vooraf vastleggen wie beslist is het verschil tussen een beheerste crisis en een boete met een toezichthouder op de stoep. Dat besluit neem je vóór het incident, niet tijdens.
Besluit bij: board, CEO en CISO.
Wat Zero Trust oplost
De epiloog van het handbook pakt de diagnose van het begin er weer bij en laat probleem voor probleem zien hoe Zero Trust het oplost.
Verstrengelde architectuur
Zero Trust brengt Protect Surfaces: kleine, afgebakende segmenten die je kunt overzien en auditen, in plaats van een web van verweven systemen.
Te veel tools
Zero Trust vervangt tool sprawl door één samenhangende architectuur. Maatregelen komen uit een vendor-agnostische repository en worden gekozen op de relevantiescore van elke Protect Surface.
Blinde vlekken
Zero Trust verplicht continue verificatie, logging en flow mapping. Daarmee krijg je het realtime zicht terug dat versnipperde architecturen je hadden afgenomen.
Bestuurlijke complexiteit
Zero Trust snijdt door het jargon heen met één principe: never trust, always verify. Protect Surfaces geven je board een taal waarvoor je geen technische kennis nodig hebt.
Regeldruk
Continue monitoring, vastgelegde policies en SOC-governance leveren precies het auditspoor dat NIS2, DORA en de AVG willen zien als bewijs dat je in control bent.
Moore's Law ontmoet Murphy's Law
Assume breach en microsegmentatie zorgen dat de blast radius begrensd blijft als het op machinesnelheid misgaat, in plaats van organisatiebreed.
Organisaties die Zero Trust als technologieproject behandelen, belanden in de 90% die de rekening meeneemt naar de volgende breach. Organisaties die het als governance-discipline behandelen, bouwen de weerbaarheid, de compliance-positie en het vertrouwen die het komende decennium digitaal ondernemen bepalen.
Timmermans & Bobbert, The Zero Trust Cybersecurity Handbook
Waar je begint
Neem contact op
Loop je volgende boardmeeting binnen met beide antwoorden al op zak.
De board hoeft microsegmentatie niet te snappen. De board moet bepalen wat de organisatie beschermt, besluiten hoeveel restrisico erbij mag, en benoemen wie beslist zodra de klok gaat lopen. De rest volgt uit die drie antwoorden.
Vertel ons in een paar regels welke Protect Surfaces er voor jou het meest toe doen, en waar de beslisbevoegdheid nu ligt. In één gesprek laten we zien wat dit verandert aan je restrisico en aan je meldverplichtingen onder NIS2 en DORA. Een kort bericht volstaat. Documenten hoef je niet te sturen.
Praat met ON2ITFAQ
Wat is Zero Trust governance?
Zero Trust governance betekent dat je Zero Trust runt als managementdiscipline op bestuursniveau, niet als technologieproject. De board bepaalt de Protect Surfaces, stelt het acceptabele restrisico vast, legt vooraf vast wie beslist bij incidenten, en stuurt op resilience-KPI's. Architectuur en operations leveren tegen die besluiten.
Waarom is Zero Trust een bestuursbesluit en geen IT-besluit?
Omdat de twee besluiten die de uitkomst bepalen bestuurlijk zijn, niet technisch: hoeveel restrisico je accepteert, en wie mag handelen bij een grote breach. Beide raken bestuurdersaansprakelijkheid onder NIS2, de Cyberbeveiligingswet, DORA en de AVG. Geen van beide kun je bij een engineeringteam neerleggen.
Welke vragen moet een board stellen over cybersecurity?
Zeven, verdeeld over drie lagen. Strategisch: wat zijn onze Protect Surfaces, hoe steunt de board de strategie, en zien we onze silent en residual risks? Tactisch: welke resilience-KPI's meten we, en wanneer oefenden we voor het laatst een breach? Operationeel: leveren onze investeringen echt minder risico op, en komen fouten bij ons boven tafel?
Wat zijn de vier principes van Zero Trust?
Bepaal de business outcomes, zodat Zero Trust aansluit op wat de organisatie wil bereiken. Ontwerp van binnen naar buiten, vanaf de Protect Surfaces en niet vanaf de perimeter. Bepaal wie of wat echt toegang nodig heeft. En inspecteer en log alle traffic van en naar elke Protect Surface, tot en met Layer 7.
Wat zijn de vijf stappen van een Zero Trust-implementatie?
Bepaal de Protect Surface, breng de transaction flows in kaart, bouw de Zero Trust-architectuur, stel technische policies op met de Kipling-methode, en monitor en onderhoud vervolgens via het SOC. De volgorde doet ertoe: zonder flow mapping schrijf je geen precieze policy.
Wat is een Protect Surface?
Een Protect Surface is het geheel aan Data, Applications, Assets en Services dat echt bescherming nodig heeft. Het is het omgekeerde van een attack surface: klein, afgebakend en te verdedigen. Elke surface krijgt een CIA-score op vertrouwelijkheid, integriteit en beschikbaarheid, plus een relevantiescore. Samen bepalen ze hoeveel bescherming er nodig is.
Hoe helpt Zero Trust bij NIS2 en DORA?
Continue monitoring, vastgelegde least-privilege-policies en SOC-governance leveren het auditspoor dat deze regelgeving wil zien als bewijs dat je in control bent. De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, legt die verantwoordelijkheid bovendien expliciet bij het bestuur en niet bij de CISO. Minstens zo belangrijk: de wettelijke klok start bij detectie. Alleen met vooraf vastgelegde beslisbevoegdheid en een geoefend incidentproces haal je die meldtermijn.
Wat is het verschil tussen Zero Trust-tools hebben en Zero Trust-posture hebben?
Tools koop je. Posture draai je. Gartner verwachtte dat slechts 10% van de grote ondernemingen in 2026 een volwassen, meetbaar Zero Trust-programma zou hebben. De meeste organisaties hebben dus wel de componenten, maar runnen de discipline niet die ze verbindt. Auditors, verzekeraars en toezichthouders zien dat verschil steeds beter.
Bronnen
- Timmermans, T. and Bobbert, Y. The Zero Trust Cybersecurity Handbook: Redefining Trust in a Digital Era.
- IBM. Cost of a Data Breach Report 2026. Wereldwijde gemiddelde kosten en gemiddelde doorlooptijd tot ontdekken en indammen.
- Gartner. Gartner Predicts 10% of Large Enterprises Will Have a Mature and Measurable Zero-Trust Program in Place by 2026, January 2023.
- Stripe. The Developer Coefficient, 2018. Deel van de developerweek dat opgaat aan onderhoud en slechte code.
- McKinsey. Tech debt: Reclaiming tech equity, 2020. Deel van het technologiebudget voor nieuwe producten dat naar technical debt gaat.
- IBM Security and Ponemon Institute. Cyber Resilient Organization Report, 2020. Gemiddeld aantal securitytools in gebruik.
- NIST. SP 800-207, Zero Trust Architecture, 2020.
- Richtlijn (EU) 2022/2555 (NIS2) en de Nederlandse Cyberbeveiligingswet. Verordening (EU) 2022/2554 (DORA). Verordening (EU) 2016/679 (AVG).