• 5
  • IT-partner
  • 5
  • Waarom de Cyberbeveiligingswet begint bij zero trust

Waarom de Cyberbeveiligingswet begint bij zero trust

De Cyberbeveiligingswet vraagt precies de eerste twee pijlers van zero trust, accountbeheer en MFA. Lees waar je deze week begint met drie vragen.
runningit-blog-veiligheid-is-je-toegangsbewijs-tot-groei

De Cyberbeveiligingswet is deze maand ingegaan, zonder overgangstermijn. Valt je organisatie eronder, dan gelden de zorgplicht, de meldplicht en de registratieplicht vanaf dag één. Reken erop dat je de komende weken gebeld wordt door verkopers van een compliancetraject, met de term zero trust erin.

Die term kennen en begrijpen is belangrijk, want de mechaniek erachter verklaart waarom de wet vraagt wat hij vraagt.

De grens die verdween

Twintig jaar lang was beveiliging een grens trekken. Binnen het bedrijfsnetwerk was je vertrouwd, daarbuiten niet, en de firewall bepaalde aan welke kant je stond. Dat werkte zolang mensen achter hun bureau zaten en de bestanden op een server in de meterkast stonden.

Die situatie bestaat niet meer. Medewerkers werken thuis, data staat in tientallen clouddiensten, en een aanvaller komt binnen met inloggegevens die hij ergens anders stal. De grens is verdwenen, en daarmee de aanname dat alles daarbinnen veilig is.

Waarom de Cyberbeveiligingswet begint bij zero trust

Wat zero trust eigenlijk is

Zero trust is het antwoord op die verdwenen grens. Je vertrouwt niemand op voorhand en beoordeelt elke toegangsvraag opnieuw, ook van iemand die al binnen is. De afweging verschuift naar de gebruiker en zijn apparaat. Het Amerikaanse standaardeninstituut NIST legde de principes vast, en toezichthouder CISA werkte ze uit in vijf pijlers: identiteit, apparaten, netwerk, applicaties en data. Een architectuurprincipe en een groeipad, in die volgorde.

Kijk nu naar wat de Cyberbeveiligingswet feitelijk vraagt. De wet gebruikt de term zero trust nergens, en toch vraagt hij om de eerste twee pijlers ervan. Twee van de tien zorgplichtmaatregelen raken de toegang, namelijk accountbeheer en multifactorauthenticatie. De wetgever schrijft uitkomsten voor, en die liggen aan het begin van een weg die je toch al wilt lopen.

Begin bij identiteit

De eerste pijler is identiteit, en daar zit de grootste winst. Multifactorauthenticatie wordt voor iedereen verplicht, bij voorkeur met passkeys of een authenticator-app. Oude en zwakke inlogmethodes gaan eruit, en inlogregels beoordelen locatie, apparaat en risico voordat iemand binnen is.

Microsoft kwam in zijn Digital Defense Report van 2025 uit op ruim 99 procent van de wachtwoordaanvallen die daarmee stoppen, ook als de aanvaller de juiste inloggegevens al heeft. Vorig jaar waren gestolen inloggegevens in 22 procent van de onderzochte datalekken het startpunt, volgens Verizon.

Bij Microsoft 365 Business Premium zit die techniek al in wat je maandelijks betaalt. Wat erbij komt zijn inrichtingsuren. Wij hanteren Premium als ondergrens, want op een lichter pakket koop je apparaatbeheer en inlogregels los bij en ben je duurder uit.

En dan de praktijk. In veel organisaties staat MFA aan voor de meeste medewerkers, met een paar uitzonderingen voor een oud apparaat. Die zijn nooit teruggedraaid, en niemand weet nog welke het zijn. Daar komt iemand naar binnen.

Dan de apparaten

De tweede pijler gaat over apparaten. Alleen wat beheerd en gezond is, komt bij bedrijfsdata. Versleuteling aan, updates bij, beveiliging actief, gekoppeld aan diezelfde inlogregels. Voldoet een laptop daar niet aan, dan blijft de mailbox voor hem dicht. Samen met identiteit dekt dit het grootste deel van wat de wet hier vraagt, en precies wat een cyberverzekeraar en opdrachtgever uitvragen.

Waarom de Cyberbeveiligingswet begint bij zero trust

De pijlers die daarna komen

Daarna lopen de overige pijlers vaak als meerjarig traject door. Het netwerk is de derde. De klassieke VPN maakt plaats voor toegang per applicatie, zodat het netwerk eronder onzichtbaar blijft. Dat dicht een gat dat aanvallers actief opzoeken. Zscaler kwam vorig jaar op 56 procent van de onderzochte organisaties met een inbraak via een VPN-kwetsbaarheid. Applicaties en data zijn de laatste twee, met één inlog voor al je clouddiensten, rechten tot waar iemand ze nodig heeft, en classificatie van je gevoeligste data.

Reken op een kwartaal tot een half jaar per pijler. De volgorde is bewust, want elke pijler leunt op de vorige. Apparaatbeleid werkt pas als je weet wie iemand is. Wie alles tegelijk wil, ziet zijn organisatie afhaken op de kosten en de verandering.

Begin deze week met drie vragen

Ruim achtduizend Nederlandse organisaties vallen direct onder de wet. Voor tienduizenden MKB-bedrijven komen de eisen via een andere route binnen, via contracten van grotere opdrachtgevers en via de verzekeraar. Val je buiten beide groepen, dan blijven de maatregelen de juiste inrichting.

Wat in alle gevallen telt, is documentatie. Wat staat er ingesteld, sinds wanneer, en waar wijkt het af. Wie dat op papier heeft, beantwoordt elke vragenlijst in een middag.

Begin deze week met drie vragen aan je IT-partner, op papier. Voor hoeveel medewerkers staat MFA aan, en welke uitzonderingen zijn ooit gemaakt? Staan de oude inlogmethodes inmiddels uit? En hoeveel apparaten hebben toegang tot bedrijfsdata terwijl ze buiten je beheer vallen? Die antwoorden vertellen je binnen een week waar je staat op de eerste twee pijlers.

Levert dat verrassingen op, dan weet je waar je begint. Als regiepartner voor het MKB helpen we bij Running IT die inrichting bepalen en vastleggen.

Gerelateerde diensten

Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security

Klantcases

BHB Dullemond vindt IT vernieuwing met RunningIT

Benieuwd wat we voor jouw organisatie kunnen betekenen?

Op zoek naar een IT-partner die grip geeft op je IT en kosten? Plan een gratis kennismaking en ontdek hoe wij je organisatie verder helpen.

9 + 8 =

Direct kennismaken?

Neem dan contact met ons op via onderstaand telefoonnummer.

088-2383000