Cybersecurity

17 sep, 2026

Verify explicitly, least privilege, assume breach: de drie pijlers van zero trust

Wachtwoorden alleen zijn niet meer genoeg. Met NIS2, DORA en de aankomende Cyber Resilience Act in de hand moeten organisaties nu concreet maken wat zero trust access management in de praktijk betekent. Pelle Aardewerk, cybersecurity-expert bij HP, ziet dagelijks bij CISO’s waar dat misgaat en wat wél werkt. In dit artikel de drie kernprincipes van zero trust, de tools die ze mogelijk maken én hoe je meet of het echt werkt.

3 minuten
Verify explicitly, least privilege, assume breach: de drie pijlers van zero trust

Identity-first is de filosofie; zero trust is hoe je hem uitvoert. Het raamwerk steunt op drie principes: verify explicitly, use least privilege access en assume breach.

1. Verify explicitly betekent dat elke toegangsaanvraag wordt gevalideerd aan de hand van alle beschikbare signalen: gebruikersidentiteit, locatie, apparaatgezondheid, service of workload, dataclassificatie en afwijkingen. In 2024 gaf meer dan 30% van de respondenten uit een wereldwijde survey aan al een zero trust-strategie te hebben geïmplementeerd, terwijl 27% dit binnen zes maanden van plan was.

2. Least privilege access zorgt ervoor dat gebruikers alleen toegang krijgen tot de resources die ze echt nodig hebben. Dit beperkt de potentiële schade wanneer een account gecompromitteerd raakt.

3. Assume breach erkent dat geen enkel systeem onfeilbaar is. Door uit te gaan van eventuele compromittering bouw je defensie-in-diepte die lateral movement beperkt en snelle detectie mogelijk maakt.

Dit is deel 2 van onze serie over zero trust access management: lees hier deel 1

Nederlandse organisaties hebben op het gebied van wachtwoordloos werken nog een flinke inhaalslag te maken, stelt Pelle Aardewerk van HP. “Er is een hele grote gap op dit moment. Bedrijven in kritieke sectoren onder NIS2 gaan die gap-assessment wel doen, en vervolgens met hun vendoren aan tafel: kunnen we van wachtwoorden naar multifactor-authenticatie migreren?”

Multi-factor is de basis

De implementatie van zero trust access management vereist geïntegreerde technologieën die samenwerken. Multi-factor authentication (MFA) vormt de basis, waarbij de evolutie naar wachtwoordloze authenticatie accelereert door biometrische verificatie en hardware security keys.

Conditional access policies maken dynamische risicobeoordeling mogelijk: een login vanaf kantoor vraagt minder verificatiestappen dan toegang vanaf een onbekende locatie. Identity governance platforms automatiseren het beheer van accounts en toegangsrechten, terwijl privileged access management kritieke accounts beschermt door tijdelijke toegang en sessie-monitoring.

Success meten en compliance waarborgen

Ondanks alle technologie en regelgeving blijft het volgens Aardewerk misgaan om een vrij basale reden. “Heel veel bedrijven hebben de basis cybersecurity-hygiëne nog steeds niet op orde”, zegt hij. “We kopen al twintig jaar technologie in omdat die goedkoper was en goede functionaliteit had, maar opeens vertrouwen we die niet meer. Je moet dus veel beter tijdens je inkoopproces kijken: met welke suppliers wil ik in zee, en welke technologie is veiliger dan andere?”

“Je moet dus veel beter tijdens je inkoopproces kijken: met welke suppliers wil ik in zee, en welke technologie is veiliger dan andere?”

Dat vertaalt zich naar meetbare doelen. Security metrics focussen op risicoreductie: het aantal succesvolle versus geblokkeerde toegangspogingen, gemiddelde detectietijd van gecompromitteerde accounts, en reductie in privilege escalation-incidenten. 79% van de organisaties die zero trust hebben geïmplementeerd gebruikt strategische metrics om vooruitgang te meten, waarvan 89% specifieke metrics heeft voor risicobeheer, zo blijkt uit onderzoek van Gartner.

Daarnaast zijn operational metrics belangrijk om productiviteitsimpact aan te tonen: user satisfaction scores, helpdesk tickets gerelateerd aan access issues, en gemiddelde tijd voor account provisioning. Voor gereguleerde sectoren zijn compliance-indicatoren essentieel, zoals audit trail completeness en compliancescores voor frameworks als NIS2 en GDPR.

De toekomst van access management

De ontwikkeling is al even bezig, maar AI en machine learning hebben de wereld access management ook behoorlijk opgeschud. Gartner voorspelt dat AI-gestuurde oplossingen tegen 2026 identity-gerelateerde beveiligingsincidenten met 50% zullen reduceren door geautomatiseerde anomalie-detectie en gedragsanalyse.

Tegelijkertijd krijgen gedecentraliseerde identity-concepten momentum en vereist de opkomst van IoT en edge computing uitbreiding naar non-human identities: apparaten, services en API’s hebben ook identiteiten die binnen het zero trust-raamwerk moeten worden beheerd.

Digitale veiligheid als elastiek

Aardewerk vat de kern van de uitdaging samen met een beeld. “Je hebt altijd een elastiek. Aan de ene kant innovatie en functionaliteit, aan de andere kant cybersecurity en data privacy. Dat elastiek is het speelveld tussen business-kansen en het voorkomen van incidenten. Honderd procent veiligheid bestaat nooit, maar mijn advies is: gebruik zoveel mogelijk security-by-design van je bestaande technologieleveranciers, en betrek security vanaf het begin bij elk nieuw initiatief, niet pas aan het eind.”

Zero trust access management blijft een doorlopend proces. Door concrete stappen te zetten en geleidelijk uit te breiden, bouw je een robuuste beveiligingspositie die medewerkers productief houdt terwijl bedrijfsdata optimaal beschermd blijft.

Gratis whitepaper: de businesscase van goede security

De businesscase van goede securityWil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze gratis whitepaper lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.