FlowplanePilot aanvragen
Blog
GidsZero trust-tunnel

Europese alternatieven voor Cloudflare Zero Trust en Zscaler: waar je op let

Waarom EU-bedrijven verder kijken dan Amerikaanse ZTNA (CLOUD Act, FISA 702, NIS2), wat je bij een leverancier checkt, en NetBird, GoodAccess, Enclave en meer.

Zero trust network access (ZTNA) zit in het pad van elke aanmelding bij je interne applicaties. De dienst ziet wie verbinding maakte, vanaf welk toestel en IP-adres, met welk systeem en wanneer. Twee van de bekendste diensten, Cloudflare Zero Trust en Zscaler Private Access, komen van Amerikaanse bedrijven. Dit artikel legt uit waarom dat voor sommige kopers belangrijk is en welke Europese opties er vandaag bestaan. Prijzen en bedrijfsgegevens zijn op 29 september 2026 gecontroleerd op de eigen site van elke leverancier.

Waarom Europese bedrijven een EU-alternatief zoeken

De Amerikaanse CLOUD Act

De CLOUD Act werd in maart 2018 Amerikaanse wet. De kernbepaling, 18 U.S.C. § 2713, verplicht een aanbieder van elektronische communicatiediensten of remote computing services om gegevens in zijn "possession, custody, or control" vrij te geven, ongeacht of die gegevens binnen of buiten de Verenigde Staten zijn opgeslagen. Voor een aanbieder onder Amerikaanse jurisdictie verandert een EU-datacenter waar de gegevens staan, en de verplichting tot vrijgave blijft er toch op van toepassing.

Dat kan een aanbieder tussen twee rechtsstelsels plaatsen. In hun gezamenlijke beoordeling van juli 2019 besloten het Europees Comité voor gegevensbescherming en de Europese Toezichthouder voor gegevensbescherming dat aanbieders die onder EU-recht vallen een vrijgave van persoonsgegevens aan de VS niet alleen op een verzoek onder de CLOUD Act kunnen baseren, zonder internationaal akkoord of een andere rechtsgrond onder de AVG.

Sectie 702 van FISA en het Data Privacy Framework

Sectie 702 van de Foreign Intelligence Surveillance Act laat Amerikaanse inlichtingendiensten toe om, met goedkeuring van de toezichtsrechtbank, zich te richten op niet-Amerikaanse personen buiten de Verenigde Staten, waarbij dienstverleners de communicatie moeten overhandigen. In Schrems II (16 juli 2020) oordeelde het Hof van Justitie dat sectie 702 geen grenzen aan die bevoegdheid of waarborgen voor niet-Amerikaanse personen aangeeft, en verklaarde het het EU-US Privacy Shield ongeldig.

De Europese Commissie nam op 10 juli 2023 een nieuw adequaatheidsbesluit aan, het EU-US Data Privacy Framework. Het Gerecht verwierp een beroep ertegen op 3 september 2025 (zaak T-553/23, Latombe tegen Commissie). De verzoeker ging op 31 oktober 2025 in hoger beroep, en dat hoger beroep (C-703/25 P) loopt nog bij het Hof van Justitie. Aan Amerikaanse kant verliep de wettelijke grondslag voor sectie 702 in juni 2026 nadat het Congres die niet verlengde, en op het moment van schrijven was ze niet verlengd, maar het Brennan Center wijst erop dat surveillance onder bestaande certificeringen kan doorgaan tot maart 2027.

Het framework is vandaag geldend recht. Het Hof van Justitie vernietigde de twee eerdere Amerikaanse frameworks, Safe Harbour en Privacy Shield, en tegen het huidige loopt een hoger beroep. Sommige bedrijven aanvaarden dat risico. Andere verkiezen een toegangslaag waarvan de beheerder volledig onder EU-recht valt.

Leveranciersrisico onder NIS2

Voor bedrijven die onder NIS2 vallen, maakt de keuze van leveranciers deel uit van de beveiligingsplicht. Artikel 21, lid 2, d), van Richtlijn (EU) 2022/2555 noemt de beveiliging van de toeleveringsketen, "met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners", bij de minimale maatregelen. Artikel 21, lid 3, vraagt entiteiten rekening te houden met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en met de kwaliteit van diens cyberbeveiligingspraktijken. De NIS2-richtlijn verbiedt geen aanbieders van buiten de EU. Een ZTNA-leverancier is een rechtstreekse leverancier met een bevoorrechte positie in je netwerk, dus waar die gevestigd is en waar die je gegevens host, hoort in die beoordeling thuis.

Waar je op let bij het vergelijken van ZTNA-leveranciers

Europese opties, en enkele die dat niet zijn

De tabel toont Europese ZTNA-leveranciers plus twee opensourceopties die niet Europees zijn: NetFoundry, het bedrijf achter OpenZiti, is Amerikaans, en Headscale is een communityproject. Prijzen zijn catalogusprijzen van de prijspagina van elke leverancier op 29 september 2026, exclusief btw.

LeverancierBedrijf en landHostingWat het doetGepubliceerde catalogusprijs
NetBirdNetBird GmbH, Berlijn, DuitslandBeheerde cloud of zelf gehost; open sourceWireGuard-mesh met SSO, MFA, toegangsbeleid, private DNS; posture checks op BusinessGratis tot 5 gebruikers; Team EUR 6 en Business EUR 12 per actieve gebruiker per maand; Enterprise op maat
GoodAccessGoodAccess s.r.o., Ústí nad Labem, TsjechiëBeheerde cloudgateways; geen zelf gehoste editie vermeldCloudgateways voor private toegang, SSO, controle van toestelstatus, DNS-filteringEssential USD 7 (jaarlijks) of USD 9 (maandelijks), Premium USD 11 of USD 14, per gebruiker per maand; minimum 5 gebruikers
EnclaveEnclave Networks Ltd, Newport, Wales, VKSaaS; geen optie voor zelf hosten vermeldBeleidsgestuurde overlay tussen toestellen en diensten, gebouwd voor MSP'sUSD 8 per aangemeld systeem per maand, USD 7,33 bij jaarlijkse facturatie
DefguardDefguard sp. z o.o., Szczecin, PolenZelf gehost; open sourceWireGuard-VPN met MFA op verbindingsniveau, SSO, firewallregels, toestelstatusOpen source gratis; Business gratis tot 10 gebruikers en 1 locatie, grotere opstellingen geprijsd via calculator; Enterprise op maat
OpenZiti / NetFoundryNetFoundry, Inc., Charlotte, North Carolina, VSOpenZiti zelf gehost; NetFoundry beheerde SaaS of zelf gehostIdentiteitsgebaseerde overlay met SDK's om zero trust in applicaties in te bouwenNiet gepubliceerd
HeadscaleOpensource-communityproject, geen bedrijfAlleen zelf gehostOpensourcevervanger voor de controleserver van TailscaleGratis (BSD-3-Clause)

NetBird

NetBird GmbH is geregistreerd in Berlijn. De clientcode valt onder de BSD-3-Clause-licentie, terwijl de management-, signal- en relaycomponenten onder AGPLv3 vallen, zodat de hele stack zelf gehost kan worden. De beheerde cloud bevat geografisch gespreide relays, volgens de documentatie. Die pagina noemt niet het land waar de control plane van de cloud draait, dus vraag ernaar. NetBird is een mesh op netwerkniveau met een agent op elk toestel. Het past bij teams die een VPN-vervanger willen met een uitweg via open source en prijzen per gebruiker in euro.

GoodAccess

GoodAccess s.r.o. is een Tsjechisch bedrijf. Volgens de privacyvoorwaarden verwerken het bedrijf en zijn dienstverlener persoonsgegevens standaard alleen binnen de EU. Het wordt geleverd als beheerde dienst met cloudgateways en connectors, integreert met Entra ID, Okta, Google Workspace en JumpCloud, en rekent in Amerikaanse dollar. Het past bij kmo's die een gehoste dienst willen en geen zin hebben om infrastructuur te beheren.

Enclave

Enclave Networks Ltd is geregistreerd in Wales. Het VK ligt buiten de EU, maar de Commissie verlengde haar adequaatheidsbesluit onder de AVG voor het VK op 19 december 2025, geldig tot 27 december 2031. Enclave is SaaS, geprijsd per aangemeld systeem, en richt zich op managed service providers met een multi-tenant partnerportaal.

Defguard

Defguard is een Pools bedrijf met zetel in Szczecin. Het product is zelf gehost en open source, en het legt multifactorauthenticatie op de WireGuard-verbinding zelf. Het Business-plan is gratis voor maximaal 10 gebruikers en één locatie. Het past bij teams die volledige controle willen en de servers zelf kunnen beheren.

OpenZiti en NetFoundry

OpenZiti wordt ontwikkeld en als open source vrijgegeven door NetFoundry, Inc. onder de Apache 2.0-licentie. NetFoundry is een Amerikaans bedrijf in Charlotte, North Carolina, en biedt beheerde SaaS of een zelf gehoste uitrol aan. Een zelf gehost OpenZiti-netwerk houdt gegevens in je eigen infrastructuur. Een beheerde dienst van NetFoundry plaatst een Amerikaans bedrijf in het pad.

Headscale

Headscale is een open source, zelf gehoste implementatie van de controleserver van Tailscale. De README zegt dat het project niet verbonden is met Tailscale Inc. en dat het mikt op één netwerk voor persoonlijk gebruik of een kleine opensourceorganisatie. Voor een bedrijf is het een optie voor een technisch team dat communitysupport aanvaardt.

Niet-Europese leveranciers met een vergelijkbaar product

Tailscale omschrijft zichzelf als een Canadees bedrijf, en volgens het privacybeleid worden gegevens verwerkt in Canada, Duitsland, de VS en het VK. Twingate Inc. is een vennootschap uit Delaware. Pomerium, Inc. is een vennootschap uit Delaware met zetel in Oregon; op de Zero-plannen is het data plane zelf gehost. Firezone, Inc. zit in San Francisco.

Waar Cloudflare Zero Trust en Zscaler nog uitblinken

De Zero Trust-plannen van Cloudflare beginnen met een gratis niveau voor maximaal 50 gebruikers met tot 24 uur bewaring van logs, gevolgd door pay-as-you-go aan USD 7 per gebruiker per maand met tot 30 dagen logs, en contractprijzen daarboven. Geen van de beheerde Europese diensten hierboven biedt een gratis niveau van die omvang. Cloudflare verkoopt ook een Data Localization Suite als betaalde add-on die alleen voor Enterprise beschikbaar is. De Customer Metadata Boundary daarvan kan logs in de EU of de VS houden. Cloudflare, Inc. heeft zijn hoofdzetel in San Francisco.

Zscaler, gevestigd in San Jose, Californië, verkoopt private toegang als onderdeel van een groter platform met beveiliging van internettoegang, gegevensbeveiliging en monitoring van de digitale ervaring. In maart 2026 beschreef het bedrijf een aparte Amerikaanse en Europese control plane, regionale of on-premises opslag van logs, en Private Service Edges die de klant zelf host. De prijspagina toont bundels maar geen prijzen.

Beide zijn grote platformen met hun eigen wereldwijde netwerken. Als je een volledige SASE-stack nodig hebt, of een gratis start voor een team van minder dan 50 gebruikers, horen ze op de shortlist. Hun regionale opties bepalen waar gegevens opgeslagen worden, terwijl het moederbedrijf onder Amerikaans recht blijft vallen.

AI-agents worden deel van toegangsbeheer

Medewerkers kunnen AI-assistenten nu via het Model Context Protocol (MCP) met interne systemen verbinden. De MCP-specificatie voor autorisatie bouwt voort op OAuth 2.1 voor servers die over HTTP bereikt worden, waardoor toegang van agents onder dezelfde identiteitsvragen valt als toegang van mensen.

Leveranciers reageren op verschillende manieren. De MCP server portals van Cloudflare zetten meerdere MCP-servers achter één endpoint onder Access-beleid, al vermeldt de documentatie dat onafhankelijke MFA, purpose justification en tijdelijke authenticatie niet afgedwongen worden voor servers die via een portal zijn geautoriseerd. De repository van NetBird vermeldt een Agent Network in bèta voor identity-aware toegang tot LLM-API's. NetFoundry brengt AI access governance op de markt.

Sommige van deze functies zijn nog in bèta. Wanneer je een leverancier evalueert, vraag dan:

Een korte noot over Flowplane

Flowplane bouwt een Europese zero trust-gateway voor mensen en AI-agents, beheerd door een Belgisch bedrijf. Het staat vandaag in de conceptfase en wordt hier aangekondigd wanneer er iets te testen valt.

Bronnen