Zero Trust is geen technologiebeslissing. Het is een governancebeslissing over vertrouwen. Dat verschil is niet semantisch, en het is precies de reden dat de meeste Zero Trust-programma's blijven steken tussen de inkooporder en de audit.
Dit artikel komt uit The Zero Trust Cybersecurity Handbook: Redefining Trust in a Digital Era van Tim Timmermans en Yuri Bobbert, en uit de manier waarop ON2IT het operationeel maakt via Zero Trust as a Service, het AUXO™ Zero Trust Platform en de GSOC. Het is geschreven voor de mensen die verantwoording moeten afleggen over cyberweerbaarheid: de board, en de CEO, CRO, CIO en CFO die daaraan rapporteren.
Situatie, complicatie, oplossing
Situatie
Digitale transformatie heeft omgevingen opgeleverd waar organisaties nooit voor ontworpen zijn. Technical debt slokt ongeveer 42% van de developercapaciteit op (Stripe, The Developer Coefficient, 2018) en trekt 10 tot 20 procent weg van het technologiebudget dat voor nieuwe producten bedoeld was (McKinsey, 2020). Een gemiddelde breach kost inmiddels $4,99 miljoen en het duurt 247 dagen om hem te ontdekken en in te dammen (IBM Cost of a Data Breach, 2026). Impliciet vertrouwen zit in elk legacysysteem ingebakken. Dat is geen ontwerpkeuze meer. Het is een liability.
Complicatie
Cybersecurity is allang geen IT-kwestie meer. Boards worden aangesproken op weerbaarheid, compliance en financiële houdbaarheid. NIS2, DORA en de AVG hebben een compliance-tredmolen opgeleverd waar je niet meer vanaf stapt. Gartner voorspelde in januari 2023 dat in 2026 slechts 10% van de grote ondernemingen een volwassen, meetbaar Zero Trust-programma zou hebben, tegenover minder dan 1% toen. Het gat tussen de posture die je zegt te hebben en de controle die je echt hebt, is precies waar breaches ontstaan.
Oplossing
Zero Trust, uitgevoerd als bestuurde discipline in plaats van als technologieproject. Het handbook levert het strategische kader, aangescherpt in honderden ON2IT-implementaties. Zero Trust as a Service van ON2IT levert dat als managed operating model via AUXO en de GSOC, zodat de implementatielast niet bij je eigen team terechtkomt.
Wat de board moet besluiten
Twee governancevragen moeten beantwoord zijn voordat de uitvoering begint. Ten eerste: welk restrisico accepteren we? Dat bepaalt de grens tussen beheerst risico en bestuurdersaansprakelijkheid. Ten tweede: wie mag handelen bij een grote breach, blijft dat intern of besteed je de uitvoering uit? De wettelijke klok begint te lopen bij detectie, niet bij het besluit.
Zero Trust is niet zomaar een IT-strategie. Het is een business imperative. Boards die er vandaag in investeren bouwen organisaties die veilig en schaalbaar zijn, en die het vertrouwen genieten van toezichthouders, klanten en investeerders.
Timmermans & Bobbert, The Zero Trust Cybersecurity Handbook
Of zoals het in een bestuurskamer landt: technical debt is geen backlogprobleem. Het staat als verplichting op je securitybalans, en Zero Trust is het enige operating model dat is ontworpen om die correct te beprijzen.
Acht krachten die security vandaag breken
Het handbook opent met een structurele diagnose. Organisaties kunnen niet langer leunen op impliciet vertrouwen, perimeterdenken of stapsgewijze verbetering. Acht krachten hebben het securitymodel van het vorige tijdperk ontoereikend gemaakt. Elke kracht is tegelijk een falen van het oude model en een ontwerpeis waarvoor Zero Trust is gebouwd.
Verstrengelde architectuur
Organisaties draaien op een dichte spaghetti van cloudservices, API's en legacycomponenten. Datastromen zijn onduidelijk. De architectuur zelf is het aanvalsoppervlak geworden.
Te veel securitytools
Organisaties stapelen tientallen losse tools op die elk een stukje van het probleem oplossen. Het resultaat is ruis, overlap en operationele uitputting, geen bescherming. Tools zonder architectuur zijn dure decoratie.
Versnipperd zicht
Versnipperde architecturen en tool sprawl leveren blinde vlekken op. Leidinggevenden missen realtime zicht op users, devices, data en workloads. Precies waar aanvallers op rekenen.
Bestuur en techniek praten langs elkaar
Cybersecurity zit zo vol jargon en technische nuance dat bestuurders het echte risico niet meer zien. Zo ontstaat de Knowing-Doing Gap tussen wat de boardroom weet en wat er operationeel gebeurt.
Digitaal vertrouwen brokkelt af
Hoe meer breaches, hoe minder vertrouwen in digitale bedrijfsvoering. Toezichthouders eisen meer bewijs. Klanten verwachten meer zekerheid. Boards krijgen meer verantwoordelijkheid en minder zicht.
Regeldruk stapelt op
NIS2, DORA en de AVG vormen een tredmolen waar je niet vanaf stapt. De eisen groeien sneller dan het vermogen om eraan te voldoen. Compliance is nu een businessdriver op bestuursniveau, geen IT-project.
Legacydenken in securityleiderschap
Veel strategieën zitten nog vast in perimeterdenken: netwerken beschermen in plaats van waarde beschermen. Het draaiboek van het vorige tijdperk houdt geen stand tegen de aanvallers van nu en de toezichthouders van morgen.
Moore's Law ontmoet Murphy's Law
Naarmate rekenkracht en automatisering exponentieel groeien, groeien snelheid en schaal van falen mee. Als Murphy toeslaat in een hyperverbonden systeem, houden legacycontroles de blast radius niet meer tegen.
Boardsignaal
De securitystrategie die voor het vorige tijdperk is gebouwd, is het structurele risico dat we meenemen naar het volgende.
Waarom cybersecurity nu bij de board ligt
Een aantal ontwikkelingen heeft cybersecurity uit de IT-kelder naar de bestuurskamer getild. Het handbook is er helder over: cybersecurity is een kernactiviteit geworden, voor onderscheidend vermogen, compliance en vertrouwen van stakeholders. Grote breaches kostten CEO's hun positie bij Target, waar Gregg Steinhafel in 2014 opstapte, en bij Equifax, waar Richard Smith in 2017 vertrok. Bij Yahoo pakte het anders uit maar niet minder duidelijk: de General Counsel stapte op en de CEO leverde ongeveer $14 miljoen aan bonus en aandelen in. Bestuurdersaansprakelijkheid is reëel, en neemt toe.
Digitale transformatie heeft het aanvalsoppervlak vergroot. Cloud, IoT en OT-integratie, remote werken, AI en SaaS-afhankelijkheid betekenen meer systemen, meer verbindingen en meer risico, zonder dat de controle evenredig meegroeide.
Regelgeving is een businessdriver geworden. De AVG, NIS2, DORA, NEN 7510, BIO en PCI DSS eisen bewijs van bescherming, incidentmelding en aantoonbare governance. Niet voldoen is een financiële en reputationele gebeurtenis, geen auditbevinding. En in Nederland is dat sinds de Cyberbeveiligingswet, de nationale implementatie van NIS2, geen IT-discussie meer: die wet legt de verantwoordelijkheid voor cyberweerbaarheid expliciet bij het bestuur, niet bij de CISO.
Klanten en partners willen aantoonbaar vertrouwen. Organisaties met sterke security kunnen AI, cloud, automatisering en nieuwe businessmodellen veilig omarmen. Zero Trust remt digitale transformatie niet af. Het is de voorwaarde ervoor.
Boardsignaal
Cybersecurity gaat niet meer over aanvallers buiten houden. Het gaat erover dat je vertrouwd, compliant en operationeel blijft terwijl ze het proberen.
Wat Zero Trust werkelijk is
Zero Trust is geen product. NIST SP 800-207, het maturitymodel van CISA en de wetenschappelijke literatuur komen dicht genoeg bij elkaar om het gewoon op te schrijven: Zero Trust is een cybersecuritystrategie die datalekken voorkomt en de impact van aanvallen beperkt door impliciet vertrouwen uit digitale systemen te halen. De strategie gaat standaard uit van een breach en beschermt assets met continue validatie en strikte toegangscontrole, in plaats van risico achteraf te beperken.
In de praktijk betekent Zero Trust dat elke interactie tussen users, devices, applicaties en services geverifieerd wordt voordat er toegang komt, dat al het netwerkverkeer geïnspecteerd wordt, dat datasets gesegmenteerd zijn om de blast radius te beperken, en dat configuraties continu bewaakt worden. Er is één principe waar niet aan te tornen valt: never trust, always verify.
Principe 01 · Herdefinieer vertrouwen
Geen enkele user, device of service wordt standaard vertrouwd. Nooit. Continue verificatie vervangt impliciet vertrouwen op elke laag.
Principe 02 · Haal impliciet vertrouwen weg
Strip impliciet vertrouwen uit legacyinfrastructuur. Toegang op basis van netwerkpositie moet opnieuw worden ontworpen rond geverifieerde toegang.
Principe 03 · Verifieer continu
Toegang wordt bij elke interactie geverifieerd, niet één keer bij het inloggen. Posture, context en gedrag worden doorlopend beoordeeld.
Principe 04 · Ga uit van een breach
Ontwerp controls alsof de compromittering al heeft plaatsgevonden. Beperk de blast radius, dwing least privilege af, houd laterale beweging tegen.
Boardsignaal
Zero Trust vraagt niet of aanvallers binnen kunnen komen. Het vraagt: als ze binnen zijn, hoe weinig kunnen ze dan bereiken?
Van raamwerk naar operating model: de vijf stappen
Het vijfstappenmodel uit het handbook is aangescherpt in honderden ON2IT-implementaties en sluit aan op NIST SP 800-207, het Zero Trust Maturity Model van CISA en het ZTX-raamwerk van Forrester. Het beginpunt is altijd hetzelfde: bepaal wat je beschermt, niet waar de perimeter ligt. Zero Trust as a Service van ON2IT levert dit model als managed, outcome-based operating model via AUXO en de GSOC, zodat de implementatielast niet landt bij teams die al kraken onder technical debt.
Bepaal de Protect Surface
Breng de waardevolle assets, applicaties en services in kaart, de DAAS-elementen: Data, Applications, Assets, Services. Een Protect Surface is het omgekeerde van een aanvalsoppervlak: klein, afgebakend en verdedigbaar. Elke surface krijgt een score op vertrouwelijkheid, integriteit, beschikbaarheid, auditverplichting, bedrijfskritikaliteit en frauderisico. Die Relevance Score bepaalt het benodigde beschermingsniveau. Zo draait Zero Trust het model om: de Protect Surface is klein, het aanvalsoppervlak is enorm.
Breng transaction flows in kaart
Leg alle interacties tussen DAAS-componenten vast met App-ID, User-ID en Content-ID. Flow mapping is de voorwaarde voor precieze policies, en voor een SOC dat afwijkingen kan herkennen tegen een bekende baseline. Zonder flow mapping schrijf je geen enkele policy met precisie. Hier wordt de architectuur zichtbaar, vaak voor het eerst.
Bouw de Zero Trust-architectuur
Ontwerp en implementeer maatregelen op basis van de vastgestelde Protect Surfaces en hun Relevance Scores. ON2IT onderhoudt een uitgebreide repository met vendor-agnostische securitymaatregelen, gekoppeld aan MITRE-mitigaties, ISO 27001, NIST CSF en PCI DSS, waaruit architecten kiezen op basis van context en proportionaliteit. AUXO maakt dit werkend over zes managementdisciplines: identify, protect, detect, respond, recover en govern.
Stel Zero Trust-policies op
Toegangsvoorwaarden worden gedefinieerd met Who, What, When, Where, Why en How, de Kipling-methode (5W+1H). Policies zijn smal, specifiek en least privilege by design. Een policy staat alleen toe wat functioneel nodig is, meer niet. Zo verdwijnt impliciet vertrouwen ook op de policylaag, niet alleen op de netwerklaag.
Monitoren en onderhouden via de GSOC
Zodra Protect Surfaces, maatregelen en policies staan, gaat de Zero Trust-omgeving over naar operations. De GSOC van ON2IT, een Zero Trust-native managed security operations center, verzorgt continue monitoring, anomaliedetectie en loganalyse tegen een vastgestelde Zero Trust-baseline. Bij een breach schakelt het SOC direct het CSIRT in, met volledige chain of custody van detectie tot herstel.
Boardsignaal
Zero Trust as a Service maakt van een kapitaalintensieve securitytransformatie een bestuurde, outcome-based operationele uitgave. Zero Trust is geen project dat eindigt. Het is een discipline die draait, en de GSOC is hoe we dat bij elke audit aantonen.
Het volwassenheidsgat: 90% draagt een onbeprijsde liability
Gartner voorspelde in januari 2023 dat in 2026 slechts 10% van de grote ondernemingen een volwassen, meetbaar Zero Trust-programma zou hebben, tegenover minder dan 1% toen. Dat betekent dat zo'n 90% de liability draagt van uitgesproken Zero Trust-intentie met onvolledige Zero Trust-uitvoering. De meeste organisaties hebben Zero Trust-componenten gekocht. Weinig organisaties draaien Zero Trust als continue managementdiscipline. Het gat tussen policy en architectuur is precies waar breaches ontstaan, en waar toezichthouders steeds scherper op letten.
AUXO is voor dit gat ontworpen. Het levert de governance-onderbouw die losse oplossingen tot één samenhangende controleomgeving maakt.
Boardsignaal
Zero Trust-tools hebben is niet hetzelfde als Zero Trust-posture hebben, en auditors, verzekeraars en toezichthouders gaan het verschil zien.
Waar elke bestuurder op wordt aangesproken
Het handbook koppelt per C-suite-rol de specifieke uitdaging, het faalscenario en de Zero Trust-uitkomst. Cyberweerbaarheid is geen CISO-probleem. Het is een bestuursverantwoordelijkheid, verdeeld over vier rollen, met voor elke rol een concrete taak die alleen Zero Trust als operating model aankan.
CEO · Fragiele systemen, onvoorbereide boards
Eén ransomware-aanval, datalek of supplychaincompromittering kan de bedrijfsvoering stilleggen, klantvertrouwen beschadigen en aandeelhouderswaarde uithollen. Toezichthouders en investeerders verwachten dat CEO's cyberweerbaarheid aantonen als onderdeel van corporate governance. De vertrekken bij Target en Equifax hebben het precedent gezet.
Zero Trust levertEen kleinere blast radius, betere ESG-scores en een governancekader dat bestuurlijke visie en operationele uitvoering op één lijn brengt.
CRO · Silent en residual risks blijven onzichtbaar
Klassieke risicomodellen houden geen rekening met dynamische digitale dreigingen. De Knowing-Doing Gap, waar risicobewustzijn niet omgezet wordt in actie, is waar materiële breaches ontstaan. Silent risks (onopgemerkte kwetsbaarheden) en residual risks (onvolledige mitigaties) leveren ongekwantificeerde verliezen op.
Zero Trust levertLagere risicoblootstelling, realtime zicht op risico via SOC- en CSIRT-data, en lagere cyberverzekeringspremies dankzij aantoonbaar risicomanagement.
CIO · Kleine incidenten, grote impact
Perimeterbeveiliging houdt laterale beweging niet tegen. Een gemiddelde breach kost nog altijd 247 dagen om te ontdekken en in te dammen. Eén ongepatcht systeem of verkeerd geconfigureerde service kan onbeperkte toegang geven tot bedrijfskritische systemen. Clouduitbreiding vergroot elk gat.
Zero Trust levertGeen impliciet vertrouwen en geen laterale beweging, betere compliance, en vrijwel realtime aantonen dat je in control bent bij audits.
CFO · Uitgaven stijgen, rendement blijft onduidelijk
Dure puntoplossingen zonder integratie. Tools die onderbenut blijven of elkaar overlappen. Geen financieel inzicht in hoe cyberinvesteringen zich vertalen naar minder risico. Stijgende premies, terwijl verzekeraars bewijs van degelijke praktijken eisen voordat ze dekking geven.
Zero Trust levertMinder overbodige tools, een omslag van kapitaalintensieve transformatie naar bestuurde OpEx, en minder onverwachte securitykosten en premies.
Boardsignaal
Zero Trust is niet zomaar een IT-strategie. Het is een organisatiefunctie die verankerd moet zijn op elke laag: strategisch, tactisch en operationeel.
De culturele omslag: van impliciet vertrouwen naar continue verificatie
Het handbook is er eenduidig over: het belangrijkste faalscenario in Zero Trust-programma's is niet technisch maar organisatorisch. Onderzoek van Forrester wijst steevast change management aan, niet technische integratie, als belangrijkste oorzaak van vertraging. Zero Trust vraagt een fundamentele omslag in hoe je naar elke user, workflow en leveranciersrelatie kijkt. Die omslag is op elk niveau zichtbaar.
| Vorig tijdperk | Zero Trust |
|---|---|
| Impliciet vertrouwen als standaard in alle systemen en relaties | Continue verificatie als vaste ondergrens |
| Alles beschermen aan de perimeter | Protect Surface-discipline: bescherm wat ertoe doet |
| Security als IT-functie met een compliance-opdracht | Security als bestuursverantwoordelijkheid met een governance-opdracht |
| Tools stapelen en stukjes van het probleem oplossen | Samenhangende architectuur met vendor-agnostische maatregelen |
| Jaarlijks een compliancevinkje | Continue, meetbare weerbaarheid die je realtime kunt aantonen |
| Knowing-Doing Gap: wel risicobewustzijn, geen architecturaal antwoord | Strategisch, tactisch en operationeel tegelijk op één lijn |
| Reactief herstel nadat de klok al loopt | Proactief Protect Surface-beheer met vooraf belegde beslisbevoegdheid |
De CSIRT- en GSOC-teams van ON2IT werken als ingebedde partners, niet als leverancier op afstand. Daardoor is de culturele omslag iets wat je samen doet in plaats van uitbesteedt.
Boardsignaal
Zero Trust faalt in het organogram voordat het faalt in de architectuur.
Als het gebeurt: CSIRT en de zes responsfasen
De governancevraag die de board vóór een breach moet beantwoorden is: wie beslist, en wie voert uit? Het CSIRT doorloopt zes gedefinieerde fasen, elk met eigen activiteiten, resultaten en bestuurlijke implicaties. De wettelijke klok onder NIS2, DORA en de AVG begint bij detectie, niet bij bevestiging.
| Scenario | Rol van ON2IT | Bestuurlijke implicatie |
|---|---|---|
| Preventie | AUXO verkleint de blast radius met continue microsegmentatie en least privilege | Investeringsbereidheid tegenover geaccepteerd restrisico |
| Actieve respons | GSOC en CSIRT voeren live containment uit; snelheid van isolatie is de bepalende maat | Operationele verstoring tegenover snelheid van verspreiding |
| Grote breach | CSIRT bewaakt forensische integriteit; de wettelijke klok loopt vanaf detectie | Interne regie tegenover uitbesteding aan ON2IT |
Voorbereiding
Werf en train voor falen, niet alleen voor preventie. Communicatieplannen, responsprocedures en checklists moeten periodiek getest worden, niet opgeborgen. De board moet zorgen dat voorbereiding gefinancierd én geoefend is. Een ongetest responsplan is een onbeprijsde liability.
Identificatie
Hier begint de wettelijke klok. Geavanceerde geautomatiseerde detectie via het SOC. 24/7 meldcapaciteit. Classificatie op prioriteit, ernst en impact start op het moment van identificatie, niet bij bevestiging. De continue monitoring van Zero Trust drukt het branchegemiddelde van 247 dagen direct omlaag.
Containment
Microsegmentatie maakt deze fase begrensd in plaats van organisatiebreed. De Protect Surface-architectuur houdt de blast radius binnen het gecompromitteerde segment. Bewijs wordt veiliggesteld en de chain of custody start. Snelheid van isolatie is de sterkste knop op de kosten van een breach.
Opruimen
Verwijderen van aanvalssporen, infecties en backdoors, begrensd door de Protect Surface die de blast radius al insloot. Aanvullend onderzoek bepaalt of andere surfaces geraakt zijn. Dankzij de Zero Trust-architectuur is opruimen chirurgisch in plaats van systeembreed.
Herstel
Bedrijfscontinuïteit is het doel, niet alleen technisch herstel. Systemen gaan terug in productie na een laatste controle en met verscherpte monitoring. De vragen die tellen: hoe snel lag de bedrijfsvoering er weer, is de meldtermijn gehaald, en is de board in de juiste volgorde geïnformeerd?
Na het incident
Root cause analysis levert Security Improvement Advisories op. De board krijgt een gestructureerd rapport, precies het governance-artefact dat toezichthouders zullen opvragen. Hier gaat de Knowing-Doing Gap dicht, of niet. De organisatie komt er sterker uit dan ze erin ging.
Boardsignaal
Het governance-ontwerp voor een grote breach hoort vandaag in de bestuurskamer thuis, niet morgen in de crisisruimte. Vooraf belegde beslisbevoegdheid is het verschil tussen een beheerste crisis en een toezichtfalen.
Zeven vragen die elke effectieve board moet stellen
Sectie 4 van het handbook levert de gereedschapskist voor de board: zeven vragen, verdeeld over een strategische, tactische en operationele laag. Het zijn geen retorische vragen. Het zijn de vragen die boards die cybersecurity besturen onderscheiden van boards die er alleen over worden bijgepraat.
1. Wat zijn onze waardevolste digitale assets, onze Protect Surfaces, en hoe beschermen we ze?
Strategisch. Waardevolle assets identificeren en beschermen is de basis van elke securitystrategie. Je kunt niet besturen wat je niet hebt gedefinieerd. Het bepalen van de Protect Surface is de eerste stap van Zero Trust en de eerste bestuurlijke verantwoordelijkheid van de board.
2. Hoe ondersteunt de board de securitystrategie actief, en wat heeft de CISO van ons nodig?
Strategisch. Cybersecurity is een leiderschapsverantwoordelijkheid. Boards moeten verder gaan dan compliancelijstjes en actief sturen op strategie, governance en mandaat, niet alleen op het goedkeuren van een IT-budget.
3. Hebben we helder zicht op onze silent risks en residual risks?
Strategisch. Hier begint de Knowing-Doing Gap. Silent risks en residual risks vormen precies het aanvalsoppervlak waar toezichthouders nu gericht op auditen. Boards hebben proactief risicotoezicht nodig, geen jaarlijkse samenvatting van de posture van vorig jaar.
4. Welke KPI's meten we, en meten die weerbaarheid in plaats van alleen preventie?
Tactisch. Dwell time, blast radius, hersteltijd en tijdige melding zijn weerbaarheids-KPI's. "Aantal uitgerolde tools" is dat niet. De board moet ervoor zorgen dat securityprestaties meetbaar zijn, aansluiten op de strategie en continu bijgestuurd worden.
5. Wanneer hebben we voor het laatst een grote breach gesimuleerd, en wat hebben we daarna veranderd?
Tactisch. Een ongetest responsplan is een niet-geoefende bestuurlijke aanname. Het antwoord op deze vraag laat zien hoe weerbaar je echt bent, niet hoe weerbaar je zegt te zijn. Lessen moeten worden doorgevoerd, niet gearchiveerd.
6. Leveren onze securityinvesteringen meetbaar minder risico op, of betalen we voor overlappende tools die vooral ruis maken?
Operationeel. Organisaties gebruiken gemiddeld meer dan 45 securitytools, waarbij er bij één incident zo'n 19 betrokken zijn (IBM Security en Ponemon Institute, 2020). Consolideren rond een Zero Trust-architectuur, met een vendor-agnostische maatregelenrepository, is de route van ruis naar signaal. Budget hoort geoptimaliseerd te zijn op effect, niet op aantal tools.
7. Laat onze cultuur toe dat securityfouten boven tafel komen, of verdwijnt het signaal?
Operationeel. Organisaties die fouten zichtbaar maken, leren ervan. Organisaties die ze wegstoppen, komen ze opnieuw tegen, op grotere schaal. Zero Trust maakt fouten zichtbaar, meetbaar en verbeterbaar, en dat is precies wat toezichthouders, investeerders en klanten nu verwachten.
Boardsignaal
Boards die deze zeven vragen stellen, besturen cybersecurity. Boards die dat niet doen, leren het verschil op de harde manier.
De cijfers die een bestuursdiscussie overleven
Wereldwijd gemiddelde, een record en 12% hoger dan een jaar eerder. IBM Cost of a Data Breach Report, 2026.
Gemiddelde doorlooptijd van een breach, precies het venster dat Zero Trust verkort. IBM Cost of a Data Breach Report, 2026.
Deel van de werkweek dat opgaat aan onderhoud, debuggen en slechte code. Stripe, The Developer Coefficient, 2018.
Aandeel grote ondernemingen dat er in 2026 een zou hebben, vanaf minder dan 1%. De andere 90% draagt een onbeprijsde liability. Gartner, januari 2023.
Gemiddeld per organisatie, waarvan er zo'n 19 bij één incident betrokken zijn. IBM Security en Ponemon Institute, 2020.
Principes, implementatiestappen en boardvragen. Het volledige governancekader uit het handbook.
De twee besluiten die de board moet nemen
Twee governancevragen horen beantwoord te zijn vóór de uitvoering, niet tijdens een incident. Uitstel is geen neutrale positie. Elk kwartaal dat je wacht, verlengt het venster van onbeprijsde liability en vergroot de afstand tot de weerbaarheidsstandaard die toezichthouders en investeerders nu verwachten.
Besluit 01
Welk restrisico accepteren we onder een Zero Trust-operating model?
Dit bepaalt de grens tussen wat via Zero Trust as a Service wordt beheerd en wat bestuurlijke verantwoordelijkheid blijft. Het bepaalt scope, SLA's, meldverplichtingen en de rapportagecadans richting de board. Het is een governancebesluit, geen technisch besluit, en het gaat vooraf aan de implementatie.
Besluit bij: board, CRO en CISO.
Besluit 02
Wie mag handelen bij een grote breach: blijft dat intern, of gaat de uitvoering naar het CSIRT?
De meldklok onder NIS2, DORA en de AVG start bij detectie. Beslisbevoegdheid vooraf beleggen is het verschil tussen een beheerste crisis en een toezichtfalen. Dit besluit moet er zijn vóór het incident, niet geïmproviseerd worden tijdens.
Besluit bij: board, CEO en CISO.
Wat Zero Trust oplost
De epiloog van het handbook keert terug naar de openingsdiagnose en laat probleem voor probleem zien hoe Zero Trust elk ervan adresseert.
Verstrengelde architectuur
Zero Trust introduceert Protect Surfaces: kleine, afgebakende, beheersbare segmenten die dichte webben van verweven systemen vervangen door begrensde, auditbare omgevingen.
Te veel tools
Zero Trust vervangt tool sprawl door architecturale samenhang. Maatregelen komen uit een vendor-agnostische repository en worden precies gematcht op de Relevance Score van elke Protect Surface.
Blinde vlekken
Zero Trust verplicht continue verificatie, logging en flow mapping, en herstelt daarmee het realtime, contextuele zicht dat versnipperde architecturen permanent hadden verduisterd.
Bestuurlijke complexiteit
Zero Trust snijdt door het jargon heen met één principe: never trust, always verify. Protect Surfaces geven boards een governancetaal waarvoor je geen technische kennis nodig hebt.
Regeldruk
De continue monitoring, vastgelegde policies en SOC-governance van Zero Trust leveren precies het auditspoor dat NIS2, DORA en de AVG eisen als bewijs dat je in control bent.
Moore's Law ontmoet Murphy's Law
De assume-breach-houding en microsegmentatie van Zero Trust zorgen dat de blast radius begrensd blijft wanneer falen op machinesnelheid optreedt, in plaats van organisatiebreed.
Organisaties die Zero Trust als technologieproject behandelen, belanden in de 90% die een onbeprijsde liability meeneemt naar de volgende breach. Organisaties die het als governancediscipline behandelen, bouwen de weerbaarheid, de compliancepositie en het vertrouwen die het komende decennium digitaal ondernemen bepalen.
Timmermans & Bobbert, The Zero Trust Cybersecurity Handbook
Waar je begint
Neem contact op
Loop je volgende boardmeeting binnen met beide antwoorden al op zak.
De board hoeft microsegmentatie niet te begrijpen. De board moet bepalen wat de organisatie beschermt, besluiten hoeveel restrisico ze wil dragen, en benoemen wie beslist zodra de klok gaat lopen. De rest volgt uit die drie antwoorden.
Vertel ons in een paar regels welke Protect Surfaces er voor jou het meest toe doen en waar de beslisbevoegdheid nu ligt. In één gesprek laten we zien wat een bestuurd Zero Trust-operating model verandert aan je restrisico en aan je meldverplichtingen onder NIS2 en DORA. Een kort bericht volstaat, documenten hoef je niet te sturen.
Praat met ON2ITFAQ
Wat is Zero Trust governance?
Zero Trust governance betekent dat je Zero Trust runt als managementdiscipline op bestuursniveau in plaats van als technologieproject. De board bepaalt de Protect Surfaces, stelt het acceptabele restrisico vast, belegt de beslisbevoegdheid bij incidenten vooraf en stuurt op weerbaarheids-KPI's. Architectuur en operations leveren tegen die besluiten.
Waarom is Zero Trust een bestuursbesluit en geen IT-besluit?
Omdat de twee besluiten die de uitkomst bepalen governancebesluiten zijn, geen technische: hoeveel restrisico de organisatie accepteert, en wie mag handelen bij een grote breach. Beide raken bestuurdersaansprakelijkheid onder NIS2, de Cyberbeveiligingswet, DORA en de AVG, en geen van beide kun je bij een engineeringteam neerleggen.
Welke vragen moet een board stellen over cybersecurity?
Zeven, verdeeld over drie lagen. Strategisch: wat zijn onze Protect Surfaces, hoe steunt de board de strategie, en zien we onze silent en residual risks? Tactisch: welke weerbaarheids-KPI's meten we, en wanneer oefenden we voor het laatst een breach? Operationeel: leveren onze investeringen minder risico op, en komen fouten bij ons boven tafel?
Wat zijn de vier principes van Zero Trust?
Herdefinieer vertrouwen, zodat niets standaard vertrouwd wordt. Haal impliciet vertrouwen uit legacyinfrastructuur. Verifieer continu, bij elke interactie in plaats van één keer bij het inloggen. Ga uit van een breach, en ontwerp controls die de blast radius beperken alsof de compromittering al heeft plaatsgevonden.
Wat zijn de vijf stappen van een Zero Trust-implementatie?
Bepaal de Protect Surface, breng de transaction flows in kaart, bouw de Zero Trust-architectuur, stel technische policies op met de Kipling-methode, en monitor en onderhoud vervolgens via het SOC. De volgorde doet ertoe: je schrijft geen precieze policy voordat je de flows in kaart hebt.
Wat is een Protect Surface?
Een Protect Surface is het geheel aan Data, Applications, Assets en Services dat echt bescherming nodig heeft. Het is het omgekeerde van een aanvalsoppervlak: klein, afgebakend en verdedigbaar. Elke surface krijgt een score op vertrouwelijkheid, integriteit, beschikbaarheid, auditverplichting, bedrijfskritikaliteit en frauderisico, en die Relevance Score bepaalt het beschermingsniveau.
Hoe helpt Zero Trust bij NIS2 en DORA?
Continue monitoring, vastgelegde least-privilege-policies en SOC-governance leveren het auditspoor dat deze regelgeving eist als bewijs dat je in control bent. De Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, legt die verantwoordelijkheid bovendien expliciet bij het bestuur en niet bij de CISO. Minstens zo belangrijk: de meldklok start bij detectie, dus vooraf belegde beslisbevoegdheid en een geoefend incidentproces maken die meldtermijn pas haalbaar.
Wat is het verschil tussen Zero Trust-tools hebben en Zero Trust-posture hebben?
Tools koop je. Posture draai je. Gartner verwachtte dat slechts 10% van de grote ondernemingen in 2026 een volwassen, meetbaar Zero Trust-programma zou hebben. De meeste organisaties bezitten dus componenten zonder de discipline te runnen die ze verbindt. Auditors, verzekeraars en toezichthouders zien dat verschil steeds beter.
Bronnen
- Timmermans, T. and Bobbert, Y. The Zero Trust Cybersecurity Handbook: Redefining Trust in a Digital Era.
- IBM. Cost of a Data Breach Report 2026. Wereldwijde gemiddelde kosten en gemiddelde doorlooptijd tot ontdekken en indammen.
- Gartner. Gartner Predicts 10% of Large Enterprises Will Have a Mature and Measurable Zero-Trust Program in Place by 2026, January 2023.
- Stripe. The Developer Coefficient, 2018. Deel van de developerweek dat opgaat aan onderhoud en slechte code.
- McKinsey. Tech debt: Reclaiming tech equity, 2020. Deel van het technologiebudget voor nieuwe producten dat naar technical debt gaat.
- IBM Security and Ponemon Institute. Cyber Resilient Organization Report, 2020. Gemiddeld aantal securitytools in gebruik.
- NIST. SP 800-207, Zero Trust Architecture, 2020.
- Richtlijn (EU) 2022/2555 (NIS2) en de Nederlandse Cyberbeveiligingswet. Verordening (EU) 2022/2554 (DORA). Verordening (EU) 2016/679 (AVG).