Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Cloud security

Bijgewerkt op · Door Maarten van den Bos

Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.

Wat is cloud security?

Het NCSC omschrijft de cloud als een online netwerk van servers met bestanden of applicaties die je gebruikt. Je huurt rekenkracht, opslag of software bij een leverancier, in plaats van alles zelf te beheren. Cloud security is het deel van cybersecurity dat zich richt op die gehuurde omgeving.

De cloud is voor de meeste bedrijven gewoon geworden. In 2024 gebruikte 71 procent van de Nederlandse bedrijven met meer dan 10 werkzame personen minimaal 1 soort clouddienst, en 49 procent van de bedrijven met 2 tot 10 werkzame personen (bron: CBS, 2025).

Het belangrijkste idee in cloud security is gedeelde verantwoordelijkheid. De leverancier beveiligt de datacentra, servers en netwerken. De klant blijft verantwoordelijk voor wie er toegang heeft, hoe de dienst is ingesteld en welke gegevens erin staan. Volgens het NCSC blijven je gegevens jouw eigendom en moet je nagaan wat de leverancier ermee doet, ook vanwege de privacyregels in de AVG. Wie bij welke leverancier data opslaat, en in welk land, is ook een vraag van data security en soevereine cloud.

Hoe werkt cloud security?

Hoeveel je zelf moet beveiligen, hangt af van het soort clouddienst. Het NCSC onderscheidt 3 modellen, dezelfde als in de definitie van cloud computing van het Amerikaanse standaardisatie-instituut NIST:

ModelWat de leverancier beheertWat je zelf beheert
IaaS (Infrastructure as a Service)Infrastructuur en netwerkelementenInrichting en onderhoud van de apparatuur en software die je erop draait
PaaS (Platform as a Service)Infrastructuur, database en besturingssysteemDe software die je op het platform installeert
SaaS (Software as a Service)Ontwikkeling, onderhoud en beheer van de applicatieAccounts, toegangsrechten, instellingen en je gegevens

In alle 3 de modellen blijven accounts en gegevens jouw verantwoordelijkheid. Daar gaat het in de praktijk vaak mis: een gestolen inlog, een te ruim toegangsrecht of een verkeerd ingestelde opslagmap.

Welke maatregelen horen bij cloud security?

  1. Zet multifactorauthenticatie aan voor alle accounts, zeker voor beheerders.
  2. Geef medewerkers alleen de rechten die ze nodig hebben (least privilege).
  3. Gebruik encryptie voor opgeslagen gegevens en voor gegevens onderweg.
  4. Leg afspraken vast met de leverancier over beschikbaarheid, incidenten, back-ups en de locatie van je gegevens.
  5. Test of je back-ups echt terug te zetten zijn, met een hersteltest.
  6. Stel meldingen in voor ongewoon gebruik en ongewone kosten, zodat misbruik snel opvalt.
  7. Breng in kaart welke clouddiensten medewerkers zelf gebruiken buiten IT om, de zogenoemde shadow IT.

Voorbeeld uit de praktijk

In februari 2026 publiceerde het NCSC het verhaal van een landelijke Nederlandse dienstverlener die slachtoffer werd van infostealing. Een aanvaller kreeg via een gestolen sessiecookie toegang tot het cloudaccount van een medewerker. Zo’n cookie bewijst dat iemand al is ingelogd, waardoor wachtwoord en multifactorauthenticatie niet meer nodig waren. De aanvaller startte virtuele machines om cryptovaluta te delven: die dag werd voor ongeveer 16.000 euro aan cloudkosten gemaakt. Na ongeveer 6 uur werd de toegang geblokkeerd (bron: NCSC, 2026).

De cloudleverancier schold het bedrag kwijt, omdat de organisatie de standaard beveiligingsmaatregelen had gevolgd. Daarna verwijderde de dienstverlener oude MFA-registraties, beperkte rechten volgens least privilege, gaf beheerders hardware-sleutels en richtte 24/7 cloudbewaking in.

Cloud security in de praktijk van een security-professional

Een security architect ontwerpt hoe een organisatie de cloud veilig inricht: welke diensten, welke toegangsregels en welke monitoring. Een security officer bewaakt de afspraken met leveranciers en de naleving van regels zoals de AVG.

In het SOC komen meldingen uit de cloudomgeving binnen, zoals inlogpogingen vanuit onverwachte landen of een plotselinge piek in verbruik. Cloud security raakt zo aan bijna elk onderdeel van informatiebeveiliging. Opleidingen op dit gebied vind je bij opleidingen informatiebeveiliging.

Veelgestelde vragen

Is opslag in de cloud veilig?

Opslag in de cloud kan veilig zijn, omdat grote leveranciers hun datacentra goed beveiligen en back-ups maken. De zwakke plek zit meestal bij de gebruiker: een zwak wachtwoord, geen multifactorauthenticatie of bestanden die per ongeluk openbaar gedeeld zijn. Lees ook wat de leverancier met je gegevens doet en waar die worden opgeslagen.

Wat is cloud secure?

Met cloud secure bedoelen mensen meestal cloud security: de beveiliging van gegevens, applicaties en accounts in de cloud. Een clouddienst is secure als zowel de leverancier als de gebruiker hun deel doen. De leverancier beveiligt de infrastructuur, de gebruiker regelt sterke inlog, juiste rechten en goede instellingen.

Wat zijn de nadelen van cloud opslag?

Je bent afhankelijk van internet en van de leverancier: bij een storing kun je volgens het NCSC tijdelijk niet werken. Je hebt minder zicht op waar je gegevens staan en wat ermee gebeurt. Overstappen naar een andere leverancier kan lastig zijn, en kosten kunnen oplopen als je het verbruik niet in de gaten houdt.

Bronnen

  1. NCSC: Cloud uitgelegd
  2. NCSC: Geavanceerde informatie over de cloud
  3. NCSC: Kiezen van een cloudleverancier
  4. NCSC: Mysterieuze cookieroof leidt tot torenhoge cloudkosten (2026)
  5. CBS: Cloudgebruikers (2025)
  6. NIST SP 800-145: The NIST Definition of Cloud Computing (2011)

Gerelateerde begrippen

  • Data security

    Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.

  • Shadow IT

    Shadow IT is het gebruik van hardware, software of clouddiensten voor werk zonder dat de IT- of securityafdeling ervan weet of er toestemming voor gaf. Denk aan een eigen Dropbox-account, een gratis AI-chatbot of een zelf aangesloten apparaat. Shadow IT ontstaat meestal uit gemak, maar leidt tot datalekken en systemen zonder beveiliging.

  • Soevereine cloud

    Een soevereine cloud is een clouddienst waarbij een organisatie of overheid zelf zeggenschap houdt over haar gegevens, de techniek en de beschikbaarheid van de dienst. Buitenlandse wetgeving of een buitenlandse leverancier mag daar geen ongewenste invloed op hebben. Er is geen wettelijke definitie; de Europese Commissie maakt soevereiniteit meetbaar met een eigen raamwerk.