Als de cloud afbrandt: De harde praktijkles van een datacenterbrand.
08 juli 2026 

Als de cloud afbrandt: De harde praktijkles van een datacenterbrand.

Wanneer een organisatie digitaal wordt platgelegd, denken we tegenwoordig meteen aan een geavanceerde ransomware-aanval door Russische hackers. Maar de harde realiteit is dat een simpele, fysieke calamiteit nog altijd minstens zo ontwrichtend kan zijn. Een aantal weken geleden legde een grote brand in een datacenter in Almere de systemen van de Universiteit Utrecht, het CBS en de Kamer van Koophandel volledig plat. In de vorige aflevering van PRISM-podcast bespreekt host Rogier Verdier met informatiebeveiligingsconsultant Ilyas Aliane waarom digitale weerbaarheid veel verder gaat dan cybersecurity alleen en waarom leveranciersmanagement je belangrijkste schild is. 


De Cloud-Illusie: De computer van een ander  

"We gaan naar de cloud, dus we zitten veilig." Het is een hardnekkige aanname die Ilyas in de praktijk maar al te vaak hoort. Het uitbesteden van IT-infrastructuur wekt een gevaarlijke vorm van schijnveiligheid op. Men denkt dat data in de cloud immuun is voor fysieke risico's en dat de beschikbaarheid ervan per definitie 100% gegarandeerd is. 

Ilyas prikt die bubbel in de podcast direct heel nuchter door:

"In de strengste zin van het woord is de cloud eigenlijk niks anders dan iemand anders zijn computer. Heel plat gezegd. Het is gewoon iemand anders zijn computer waar jouw gegevens op staan." 

In de praktijk betekent dit dat jouw data en applicaties op serverracks staan, samengepropt met duizenden andere virtuele computers op een verdieping in een fysiek gebouw. Hoewel datacenters over het algemeen de 'crème de la crème' op het gebied van fysieke beveiliging en hitteafvoer hanteren, denk aan weegschalen bij de entree om diefstal van servers te voorkomen en speciale blussystemen voor elektronische branden, blijft het fysieke infrastructuur. En fysieke infrastructuur kan simpelweg afbranden.


Wat een brand in Almere ons leert  

Hoe kwetsbaar die constructie is, bewees de recente brand in het datacenter in Almere. Hoewel de brand niet eens in de serverruimte zelf woedde, maar in een technische ruimte, moest de brandweer de stroomvoorziening van het héle pand uitschakelen. Water, schuim en elektriciteit gaan immers niet samen. 

De impact op de buitenwereld was direct gigantisch:

  • De Universiteit Utrecht werd direct lamgelegd. Het pasjessysteem dat medewerkers en studenten toegang geeft tot de gebouwen was direct gelinkt aan de getroffen servers in Almere. Gevolg? De deuren bleven dicht en iedereen was ongevraagd een dag vrij.

  • De Kamer van Koophandel (KvK) en het Centraal Bureau voor de Statistiek (CBS) kampten urenlang met zware IT-problemen.

  • Zelfs de IBM Cloud ging voor een aantal uur volledig op zwart.


Het toont aan hoe complex en verknoopt de digitale keten is. Dit domino-effect is exact de reden waarom wetgeving zoals de NIS2 (en de aankomende Nederlandse Cyberbeveiligingswet) zo zwaar inzet op ketenveiligheid. Je wilt als land simpelweg niet dat door één brand in één datacenter een half land stil komt te liggen. 


Redundantie is een keuze (en die moet je wél maken)  

Het meest opvallende aan de situatie in Almere? De getroffen datacenterpartij is geen kleine speler. Ze hebben alleen al rondom Amsterdam vijf datacenters, en daarnaast locaties in Duitsland en Zwitserland. Aan potentiële uitwijkmogelijkheden dus geen gebrek. 

Waarom ging het bij instanties zoals de Universiteit Utrecht dan toch mis? Omdat redundantie (het dubbel uitvoeren van systemen zodat de een het overneemt als de ander uitvalt) geen automatische cloudfunctie is. Het is een optie die je contractueel moet afnemen en technisch moet inrichten. Als jij je servers op één specifieke fysieke locatie hebt draaien zonder actieve back-up of uitwijkregeling naar een ander datacenter, ga je alsnog met het pand mee ten onder. 


Risicomanagement stopt niet bij de voordeur  

Onder de nieuwe Cyberbeveiligingswet hebben organisaties in vitale en belangrijke sectoren een strikte zorgplicht. Leveranciersmanagement is daar een cruciaal onderdeel van. Je bent als organisatie verplicht om een risicoanalyse te maken van je toeleveringsketen. 

"Alles wat je verplaatst naar buiten, naar een andere partij in de cloud, zijn risico's die je nog steeds zelf moet beheren," waarschuwt Ilyas. Je kunt de verantwoordelijkheid voor jouw bedrijfscontinuïteit niet over de schutting gooien bij een leverancier.

Hoe pak je dit praktisch aan? 

  1. Stel de 'stomme' vragen: Durf bij het aangaan van een leveranciersovereenkomst (of bij bestaande contracten) harde garanties te vragen. Vraag door naar de uitwijkmogelijkheden. Wat gebeurt er als jullie serverrack afbrandt? Binnen hoeveel uur zijn jullie weer in de lucht op een andere locatie? Leg deze afspraken zwart-op-wit vast.

  2. Evalueer je SaaS-keten: Maak je gebruik van online software (SaaS), zoals een HR- of salarissysteem? Vraag je softwareleverancier dan waar hun cloud draait en hoe zij hun back-up- en herstelprocedures hebben ingericht. Jouw leverancier moet zijn due diligence hebben gedaan richting hún cloudprovider.

  3. Zorg voor geografische scheiding in je back-upbeleid: Als je back-ups maakt, zorg er dan voor dat deze fysiek op een andere locatie staan dan je operationele data. Als je back-up op exact dezelfde serverruimte staat als je live-omgeving, ben je bij een brand of ransomware-aanval alsnog alles kwijt.

  4. Bedenk analoge of hybride noodscenario's: Soms is de beste back-up voor een digitaal systeem een fysieke oplossing. Had de universiteit bijvoorbeeld naast het pasjessysteem een back-up met fysieke sleutels of pincode-numpads gehad, dan hadden de panden handmatig ontsloten kunnen worden.


Conclusie: Durf in scenario's te denken  

Digitale weerbaarheid gaat niet alleen over firewalls en encryptie, maar over het overzien van de hele keten. Het dwingt je om van tevoren na te denken over scenario's die misschien ver gezocht lijken, maar wel degelijk kunnen gebeuren. Een brand kan immers altijd. 

Door kritisch te zijn op je leveranciers, duidelijke afspraken te maken over uitwijklocaties en je back-upbeleid écht onafhankelijk in te richten, zorg je ervoor dat je bij een calamiteit niet achter de feiten aanloopt, maar daadwerkelijk 'brandmeester' bent. 

Wil je exact weten hoe je jouw leveranciersmanagement inricht conform de NIS2-richtlijnen, of zoek je praktische formats voor het opstellen van een Business Continuity Plan? Op het PRISM-platform vind je direct toepasbare documenten, sjablonen en het laatste privacy- en securitynieuws. Beluister de volledige aflevering van de PRISM-podcast op prismmembers.nl of via je favoriete podcast-app! 

Over de schrijver
Reactie plaatsen