Soevereine cloud: de beste weg naar NIS2 compliance?

NIS2 verandert de spelregels voor cyberbeveiliging in Europa. Meer sectoren vallen eronder, de eisen zijn strenger, en in Nederland komt er een nieuwe wet: de Cyberbeveiligingswet. Die vervangt straks de huidige Wbni.
Wat betekent dat voor je cloudstrategie? Een soevereine cloud, gecombineerd met private cloud en slim datamanagement, is een van de meest concrete manieren om aan de eisen te voldoen én toenemende IT-complexiteit onder controle te houden.
Een soevereine cloud-oplossing is, kort gezegd, een omgeving waarbinnen data en diensten voldoen aan alle relevante wettelijke, technische en operationele eisen die specifiek zijn voor een land of een regio. Het doel hiervan: controle over gegevens en IT-processen behouden. Gevoelige of kritische gegevens worden opgeslagen in datacenters binnen de landsgrenzen of een specifieke regio.
Daarmee voldoet een soevereine cloud aan lokale regelgeving en standaarden en privacy- en beveiligingsvereisten die gelden binnen de geografische regio, zoals de AVG in de Europese Unie. Een belangrijk voordeel van een soevereine private cloud is dus dat deze voldoet aan de NIS2- en BIO-normen van de Nederlandse wetgeving.
Waar gewenst kunnen er aanvullende beveiligingsmaatregelen op maat worden geïmplementeerd. Klanten behouden controle over hun gegevens en toegang wordt beperkt tot bevoegde partijen binnen de wettelijke kaders van het land. Zo wordt voorkomen dat gegevens onderhevig zijn aan wetgeving van andere landen (zoals de Amerikaanse CLOUD Act), waardoor toegang tot gegevens kan worden afgedwongen.
Veiligheid, privacy en controle binnen eigen grenzen
Een soevereine cloud is met name bedoeld om overheidsinstellingen, grote bedrijven en organisaties met gevoelige data te ondersteunen in het waarborgen van veiligheid, privacy en regelgeving. Deze aanpak biedt een alternatief voor clouddiensten die in buitenlandse handen zijn of data opslaan in andere landen, met mogelijke juridische complicaties tot gevolg.
Bij het gebruik van public cloud rijzen vaak vragen over naleving van wet- en regelgeving. Hoewel het mogelijk is public cloud zo in te richten dat deze aan de eisen voldoet, biedt een overstap naar een soevereine cloud meer zekerheid. Cruciaal bij een soevereine cloud-oplossing is dat je controle hebt over de onderliggende infrastructuur. Met een soevereine cloud staat de data gegarandeerd in Europa of zelfs binnen de landsgrenzen, en behoud je volledige controle over zowel de data als de hosting ervan.
Verplichtingen voor meer sectoren en bestuurlijke verantwoordelijkheid
NIS2 geldt sinds oktober 2024 voor EU-lidstaten, maar werkt niet automatisch door naar individuele bedrijven. Dat gebeurt pas via de Cyberbeveiligingswet, die naar verwachting in 2026 in werking treedt. Onder de nieuwe wet vallen meer sectoren dan voorheen:
- Energie
- Vervoer en transport
- Zorg
- Voedsel en drinkwater
- Digitale infrastructuur
- ICT-dienstverleners
En meer. Ook kleinere spelers in een kritieke keten kunnen eronder vallen. De verplichtingen nemen ook toe. Risicomanagement, incidentmeldingen binnen strakke termijnen, supply chain security, en bestuurders die persoonlijk aansprakelijk kunnen worden gesteldheid bij nalatigheid.
Zo pakt Eurofiber NIS2 aan
Risicomanagement en controle. NIS2 vraagt dat je aantoont wie je infrastructuur beheert en onder welk recht dat gebeurt. Eurofiber is eigenaar van die infrastructuur en houdt er zelf toezicht op. Dat maakt beleid en controles door de hele keten een stuk makkelijker te onderbouwen dan bij een hyperscaler.
Datasoevereiniteit. Ons cloud- en dataplatform draait in een van onze 8 Nederlandse datacenters. Jij bepaalt waar je data staat en hoe die wordt verwerkt, aantoonbaar, wat bij aanbestedingen en auditors vaak een harde eis is.
Incidentrespons en meldplicht. NIS2 stelt strakke termijnen voor het melden van incidenten. Directe toegang tot de eigen keten, van connectiviteit tot datacenter tot private cloud, versnelt detectie en verkort de Mean Time To Detect (MTTD). Dat scheelt bij die deadline.
Ketenveiligheid. NIS2 verplicht je om cloudproviders mee te nemen in je eigen risicoanalyse. Eurofiber Private Cloud houdt die keten kort: wij hebben directe controle over onze eigen hardware en software, in plaats van een derde partij daartussen.
Vier dingen die je nu kunt doen:
- Breng je cloudleveranciers in kaart. Weet per applicatie welke provider je data verwerkt, onder welk recht die valt, en of de CLOUD Act of vergelijkbare wetgeving een risico is.
- Bepaal per workload de gewenste controle. Niet alles hoeft soeverein. Begin bij je meest gevoelige data en workloads: data van klanten, patiënten of burgers, en bij systemen die bij uitval direct schade veroorzaken.
- Test je incidentrespons, niet alleen op papier. NIS2 stelt strakke meldtermijnen. Weet je nu al hoe snel je een incident detecteert en wie je binnen welk uur moet informeren?
- Leg de eigendomsvraag vast. Wie beheert de infrastructuur, wie heeft toegang, en kun je dat vandaag aantonen aan een auditor? Zo niet, dan is dat je startpunt.


