Alle artikelen
CloudCybersecuritySovereignty

Hoe gewone hulpmiddelen ongemerkt kritieke infrastructuur worden

Niemand besluit om van een SaaS-tool een dragende balk van de economie te maken. Het gebeurt gewoon, de ene gemakkelijke keuze na de andere.

Ilke Tosunoğlu
Ilke Tosunoğlu14 mei 20269 min lezenBijgewerkt 20 juli 2026
Infographic: één routinematige software-update verspreidt een fout over luchthavens, zorg, bankwezen, kantoren, omroepen en clouddiensten, met 8,5 miljoen getroffen apparaten als eindresultaat, een illustratie van de weg van gemak via inbedding en concentratie naar kritikaliteit.

Onderdeel van de pijlerreeks Europa's digitale afhankelijkheid, uitgelegd.

Op 19 juli 2024 legde één inhoudsupdate van één beveiligingsleverancier naar schatting 8,5 miljoen Windows-apparaten wereldwijd plat. Er kwam geen aanvaller aan te pas. Luchtvaartmaatschappijen hielden vloten aan de grond, ziekenhuizen stuurden patiënten door, banken en betaalsystemen stokten, omroepen vielen stil. Eén onderzoek raamde de directe schade voor alleen al de Amerikaanse Fortune 500-bedrijven op 5,4 miljard dollar (Parametrix, 2024; Microsoft).

De ongemakkelijke les was niet "die leverancier was onzorgvuldig". Het was dat een hulpmiddel dat de meeste organisaties uit gemak hadden aangeschaft, ongemerkt kritieke infrastructuur was geworden, een single point of failure met een impactstraal ter grootte van een continent. En het was lang niet het enige.

Hoe gemak een single point of failure wordt

Er zit een herhaalbaar mechanisme achter, en het benoemen ervan is de eerste stap naar beheersing.

Diagram van de vier fasen, gemak, inbedding, concentratie, kritikaliteit, boven een tabel met recente concentratie- en continuïteitsschokken: CrowdStrike (2024, ~8,5 mln Windows-apparaten), SolarWinds (2020, ~18.000 organisaties / ~100 gecompromitteerd), MOVEit/CL0P (2023, 2.500+ organisaties / ~93 mln personen), AWS US-EAST-1 (2025, storing van circa 15 uur) en Azure Front Door (2025, wereldwijde verstoring).

Het verloopt in vier stappen. Een hulpmiddel wordt aangeschaft om efficiënter te werken. Het raakt ingebed in bedrijfskritische processen, security-agents in de kernel, identiteit in het inlogpad, e-mail en samenwerking overal. De markt concentreert: drie hyperscalers hebben inmiddels ongeveer 70% van de EU-cloudmarkt (Synergy Research), en toezichthouders wijzen op "low levels of substitutability", een geringe mate van vervangbaarheid. Ten slotte ontstaat kritikaliteit, zonder dat iemand daar ooit toe besloten heeft.

De toenmalige governor van de Bank of England zag het in 2019 al aankomen: "Two providers account for nearly half of revenues in cloud computing, bringing scale and efficiency, but also concerns about dependence and a single point of failure in the case of a cyber-attack.", twee aanbieders zijn samen goed voor bijna de helft van de omzet in cloud computing, met schaal en efficiëntie als winst, maar ook met zorgen over afhankelijkheid en een single point of failure bij een cyberaanval. (Mark Carney, Mansion House, 20 juni 2019)

Als één update een continent platlegt

CrowdStrike stond niet op zichzelf. In het bestek van één maand eind 2025 cascadeerden nog drie storingen zonder aanvaller over het internet, alle drie vanuit geconcentreerde platforms, elk vanuit één interne wijziging.

Incident Jaar Wat er misging Impactstraal
CrowdStrike 2024 Foutieve inhoudsupdate in kernelmodus; de validator zag het niet ~8,5 mln Windows-apparaten; luchtvaart, zorg, financiën, hulpdiensten
AWS US-EAST-1 2025 Race conditie in DNS-automatisering cascadeerde over diensten heen Storing van circa 15 uur; Snapchat, Signal, Ring, bankapps, wereldwijde naschok
Azure Front Door 2025 Foutieve tenantconfiguratie werd wereldwijd uitgerold Microsoft 365, Teams, Xbox + luchtvaart, retail
Cloudflare 2025 Een rechtenwijziging liet een intern "feature file" voorbij een harde limiet groeien, waardoor servers crashten Storing van circa 5,5 uur; ruwweg één op de vijf webpagina's en een derde van de 10.000 grootste sites
MOVEit / CL0P 2023 Zerodag in een gedeeld hulpmiddel voor bestandsoverdracht 2.500+ organisaties; gegevens van ~93 mln personen
SolarWinds 2020 Gecompromitteerd kanaal voor software-updates ~18.000 organisaties downloadden het; ~100 daadwerkelijk gecompromitteerd

Bronnen: CISA; ThousandEyes; Cloudflare.

Let op het patroon: bij de meest recente en meest ontwrichtende gevallen was helemaal geen aanvaller betrokken. Een foute update, een DNS-race, een rechtenwijziging, een configuratie die werd uitgerold. Wanneer miljoenen systemen dezelfde software en dezelfde aanbieder delen, wordt een lokaal defect een gecorreleerd falen op continentschaal. (De technische keuzes die dit indammen, en de keuzes die dat niet doen, zijn het onderwerp van het begeleidende stuk, Ontwerpen tegen de monocultuur.)

Waarom toezichthouders concentratie nu als systeemrisico behandelen

Dit is de verschuiving die er voor Europese organisaties het meest toe doet: concentratie is van een inkoopvoorkeur veranderd in een systeemrisico onder toezicht.

  • DORA. Op 18 november 2025 wezen de Europese toezichthoudende autoriteiten de eerste 19 kritieke derde aanbieders van ICT-diensten aan voor direct EU-toezicht, waaronder AWS, Microsoft, Google Cloud, Oracle, SAP en andere. De aanwijzingscriteria gaan expliciet over concentratie van afhankelijkheid en vervangbaarheid. (ESA's, 2025)
  • ECB. De ECB-leidraad uit 2025 over clouduitbesteding waarschuwt voor "an increased reliance… a concentration of a small number… particularly cloud service providers, and low levels of substitutability", een toenemende afhankelijkheid, geconcentreerd bij een klein aantal partijen, met name clouddienstverleners, bij een geringe vervangbaarheid. (ECB, 2025)
  • Algemene Rekenkamer. De Algemene Rekenkamer stelde vast dat elk Nederlands ministerie publieke cloud gebruikt, dat meer dan de helft van de belangrijkste diensten van Amazon, Microsoft of Google komt, en dat 67% geen strategische risicobeoordeling had uitgevoerd. (Algemene Rekenkamer, 2025)

De toezichthouder benoemt daarmee in feite de afhankelijkheden die hij nog niet kan vervangen.

Het risico dat in het volle zicht ligt: weggaan lukt niet

Publieke cloud wordt vrijwel overal gebruikt; beproefde exitplannen niet. De ECB-leidraad voor clouduitbesteding uit 2025 bestaat juist omdat toezichthouders steeds weer tekortkomingen aantroffen in de exitstrategieën van banken, van ontbrekende documentatie tot ongeteste transities (ECB, 2025).

Precies daarom heeft de EU het moeten vastleggen in wetgeving. Onder DORA artikel 28 lid 8 moeten financiële entiteiten nu gedocumenteerde, beproefde exitstrategieën aanhouden voor kritieke diensten. En vanaf 12 januari 2027 verbiedt de Dataverordening alle kosten voor cloudoverstap en egress, waarmee de financiële boete verdwijnt die vertrek bij een hyperscaler zo lang onbetaalbaar maakte (Dataverordening, art. 29).

Toen de Franse Health Data Hub besloot het nationale gezondheidsplatform om soevereiniteitsredenen weg te halen bij een Amerikaanse hyperscaler en onder te brengen bij een Europese aanbieder, werd voor de migratie ongeveer 18 maanden begroot (Euronews, 2026). Vertrek is haalbaar, maar alleen als ervoor is ontworpen.

Hoe concentratierisico in de cloud te verkleinen

Concentratierisico is beheersbaar zonder alles van de ene op de andere dag uit te breken. Een pragmatische volgorde:

  1. Breng de afhankelijkheden in kaart, ook die van vierde en n-de partijen. Een single point of failure die niet zichtbaar is, valt niet te beheersen.
  2. Deel de workloads in naar niveau. Bepaal welke functies kritiek of belangrijk zijn, en behandel die volgens een hogere norm dan de rest.
  3. Eis portabiliteit by design, open standaarden, machineleesbare export en contractbepalingen over omkeerbaarheid.
  4. Beproef het vertrek. Een onbeproefd exitplan is een hoop, geen beheersmaatregel. Houd overstapoefeningen voor kritieke entiteiten.
  5. Toon het doorlopend aan, zoals DORA en NIS2 nu verwachten, en niet als jaarlijkse papieren exercitie.

Hier raakt het werk aan het gereedschap. Command bestuurt het volledige beveiligingsprogramma vanaf één plek, beheersmaatregelen opgesteld en gekoppeld aan de raamwerken die van toepassing zijn (NIS2, DORA, ISO 27001), bewijs dat één keer wordt verzameld en in elke audit meetelt, en dreigingsinformatie die wordt getrieerd tegen de daadwerkelijke beheersmaatregelen. Wie het specifiek om DORA te doen is: het Growth-abonnement dekt onbeperkt raamwerken met doorlopende validatie.

En concentratie is zelf een ontwerpkeuze. De Soveryne Cloud Foundation draait op geografisch gespreide rekenclusters door de hele EU, op onze eigen infrastructuur in plaats van doorverkocht vanaf één hyperscaler, zodat er geen enkele locatie en geen enkele aanbieder is die alles kan meesleuren in de val.

Veelgestelde vragen

Wat is concentratierisico in de cloud? Het risico dat een organisatie, sector of economie zo sterk afhankelijk is van een klein aantal cloud- of IT-aanbieders dat het uitvallen van één ervan systemische, cascaderende verstoring veroorzaakt. Toezichthouders behandelen het inmiddels als een operationeel risico en een risico voor de financiële stabiliteit.

Wat is een kritieke derde aanbieder van ICT-diensten onder DORA? Een aanbieder waarvan grootschalig falen de financiële stabiliteit kan bedreigen, en die daarom is aangewezen voor direct EU-toezicht. De eerste 19 werden in november 2025 genoemd.

Zijn cloudaanbieders "too big to fail"? Toezichthouders beschouwen de grootste aanbieders steeds meer als systeemrelevant, en juist daarom eisen DORA, de ECB en nationale rekenkamers nu het in kaart brengen van concentratie, exitstrategieën en het beproeven van weerbaarheid.

Hoe wordt concentratierisico in de cloud verkleind? Breng afhankelijkheden in kaart, deel workloads in naar niveau, eis portabiliteit en open standaarden, beproef het vertrek, en toon weerbaarheid doorlopend aan.


Concentratie is de stille grondoorzaak achter juridisch, operationeel en beveiligingsrisico tegelijk. Het begeleidende technische stuk laat de architectuur zien die één foutieve update indamt. Om beheersmaatregelen gekoppeld en met bewijs onderbouwd op één plek te zien: verken Command, of begin met het Growth-abonnement voor DORA.

Bronnen