Database Activity Monitoring: NIS2 logging voor MSPs (2026)

Database Activity Monitoring: NIS2 logging voor MSPs (2026)

Database Activity Monitoring (DAM) is een beveiligingstechnologie die continu alle interacties met databases analyseert — welke gebruiker welke query uitvoert, wanneer en van welk systeem — om ongeautoriseerde toegang, datalekken en beleidsovertredingen direct te detecteren en te rapporteren. Onder artikel 21 van de NIS2-richtlijn (EU 2022/2555) zijn organisaties verplicht tot “monitoring van netwerk- en informatiesystemen.” Databases zijn informatiesystemen — DAM is de technische invulling van die monitoringverplichting voor de meest gevoelige datalagen.


Databases: de blinde vlek in de meeste MSP-omgevingen

MSPs investeren in netwerksecurity, endpoint protection en e-mailfiltering. Maar databases — de plek waar de meest kritieke klantdata daadwerkelijk staat — worden zelden specifiek gemonitord.

Firewalls en EDR-tools bewaken wat er van buiten naar binnen gaat en wat er op endpoints gebeurt. Ze zien niet wat er binnenin een database plaatsvindt: een beheerder die buiten kantooruren ongeautoriseerd bulkdata exporteert, een gebruiker die meer records opvraagt dan zijn functie rechtvaardigt, of een applicatie die onverwacht grote hoeveelheden persoonsgegevens opent.

Dat is precies de blinde vlek die aanvallers en kwaadwillende insiders uitbuiten. Insider threats zijn verantwoordelijk voor naar schatting 34% van alle datalekken wereldwijd (Verizon DBIR 2024). DAM sluit die blinde vlek door elke databaseinteractie te loggen en afwijkingen direct te signaleren.


Wat Database Activity Monitoring doet

DAM monitort continu alle activiteit op databaseniveau en biedt vier kernfuncties die voor NIS2-compliance direct relevant zijn.

Real-time monitoring en alerting

Elke databaseverbinding, SQL-query, stored procedure-aanroep en datawijziging wordt geregistreerd op het moment dat het plaatsvindt. DAM vergelijkt dit gedrag met een baseline van normaal gebruik en genereert direct een alert bij afwijkingen:

  • Een gebruiker die buiten kantooruren inlogt op de productiedatabase
  • Een applicatieaccount dat plotseling meer dan 10.000 records tegelijk opvraagt
  • Een SELECT * op een tabel met persoonsgegevens door een account dat dit normaal nooit doet
  • Een DROP TABLE of TRUNCATE commando op een kritieke tabel

De alert-responstijd is doorgaans minder dan één minuut — lang voordat een dataexfiltratie is voltooid.

Manipulatiebestendige audit trail

DAM legt een volledige, onveranderbare log aan van alle databaseactiviteit. Cruciaal detail: deze logs worden buiten de database zelf opgeslagen, zodat zelfs een databasebeheerder met volledige rechten de logs niet kan aanpassen of verwijderen.

Dit is de basis voor AVG-compliance: artikel 5, lid 2 AVG vereist dat je kunt aantonen dat persoonsgegevens conform de regels worden verwerkt (“verantwoordingsplicht”). Een DAM-audit trail bewijst precies wie wanneer welke persoonsgegevens heeft ingezien of gewijzigd.

Anomaly detection via gedragsanalyse

Moderne DAM-oplossingen leren het normale gebruikspatroon van accounts en applicaties — welke queries ze normaliter uitvoeren, wanneer, op welke data. Afwijkingen van dat patroon worden automatisch gesignaleerd, ook als ze technisch zijn toegestaan.

Voorbeeld: een medewerker heeft rechtmatig toegang tot de klantenDatabase. Maar als dezelfde medewerker op een vrijdagmiddag 50.000 klantrecords exporteert terwijl zijn normale werkzaamheden 20-30 records per sessie beslaan, signaleert anomaly detection dat als verdachte activiteit — lang voordat de data het gebouw heeft verlaten.

Policy enforcement

DAM kan niet alleen detecteren maar ook blokkeren. Je kunt regels instellen die bepaald databasegedrag direct tegenhouden:

  • Geen bulkexport van meer dan X records tegelijk
  • Geen directe databasetoegang van onbekende IP-adressen
  • Geen toegang tot tabellen met persoonsgegevens buiten werktijd
  • Geen DROP of TRUNCATE commando’s op productietabellen

NIS2 en de meldplicht: waarom DAM essentieel is

Voor MSPs die databases beheren van klanten in NIS2-plichtige sectoren — zorg, financiën, energie, overheid — is DAM geen optionele verbetering maar een directe compliance-verplichting via drie wegen:

1. Monitoringverplichting (artikel 21 NIS2): “Monitoring van netwerk- en informatiesystemen” is een expliciete maatregel. Databases zijn informatiesystemen. DAM is de bewezen technologie voor database-monitoring.

2. Logging voor incident response: Bij een significante databreach moet je kunnen reconstrueren wat er is gebeurd: wanneer is data benaderd, door wie, welke records zijn geraakt? Zonder DAM-logs is die reconstructie onmogelijk — en daarmee ook de 72-uurs eindmelding aan het CSIRT onvolledig.

3. AVG-verantwoordingsplicht: De AVG vereist aantoonbaarheid van naleving. DAM levert de auditlogs die bewijzen dat toegang tot persoonsgegevens rechtmatig was — of dat een datalek heeft plaatsgevonden en wanneer precies.


Technische implementatie: agent-based versus network-based

DAM kan op twee fundamenteel verschillende manieren worden geïmplementeerd, elk met eigen voor- en nadelen.

Agent-based DAM

Een softwareagent wordt direct geïnstalleerd op de databaseserver. De agent onderschept alle databaseactiviteit direct op de server, inclusief lokale verbindingen die het netwerk niet raken (zogenaamd “shared memory access”).

Voordelen: volledige zichtbaarheid inclusief lokale queries, lage latency, werkt ook bij versleuteld database-verkeer.

Nadelen: vereist software-installatie op elke databaseserver, kleine performanceoverhead (doorgaans 1-3%), bij veel servers arbeidsintensief te onderhouden.

Network-based DAM

DAM analyseert het netwerkverkeer naar en van de database zonder software op de server te installeren. Het werkt als een “tap” op het netwerkpad.

Voordelen: geen impact op de databaseserver zelf, eenvoudiger te deployen bij veel servers.

Nadelen: werkt niet bij versleuteld database-verkeer (TLS/SSL, steeds meer de standaard), mist lokale/shared memory verbindingen die het netwerk omzeilen.

Aanbeveling voor MSPs: agent-based is de robuustere keuze voor productieomgevingen met gevoelige data. Network-based kan worden ingezet als aanvulling of voor minder kritieke omgevingen.


Welke databases prioriteit verdienen

Niet elke database verdient hetzelfde monitorniveau. Prioriteer op basis van de gevoeligheid van de data:

PrioriteitDatabase-typeVoorbeeldenNIS2/AVG-relevantie
KritiekPersoonsgegevensCRM, HR-systemen, EPDsHoog — AVG + NIS2
KritiekAuthenticatiedatabasesActive Directory, LDAPHoog — identity compromise
HoogFinanciële dataERP, boekhoudsystemenHoog — financieel risico
HoogBedrijfskritieke operationele dataOrder management, productieNIS2 bedrijfscontinuïteit
MiddelApplicatiedatabasesCMS, analyticsSituationeel
LaagOntwikkel/testdatabaseszonder productiedataLaag

Begin met de kritieke en hoge prioriteit databases. Zodra die worden gemonitord, is de grootste compliancegap gedicht.


Vergelijkingstabel: DAM-oplossingen voor MSPs

OplossingDeploymentMulti-tenantAVG-rapportageCloud-ondersteuningIndicatieve prijs
Imperva (Sonar)Agent + networkJaJaJa (AWS, Azure, GCP)€800-2500/maand
IBM GuardiumAgentJaUitgebreidJa€1000-3000/maand
DataSunriseAgent + networkJaJaJa€300-800/maand
SolarWinds DAMNetworkBeperktJaBeperkt€200-500/maand
Open source (Audit tools)AgentNeeHandmatigAfhankelijkInfrastructuurkosten

Voor MSPs die meerdere klantomgevingen beheren, is cloud-native DAM met multi-tenant management de meest schaalbare keuze. Vergelijk altijd op: exporteerbaarheid van rapportages (voor klantrapportage en audit), GDPR-compliance van de oplossing zelf (waar worden logs opgeslagen?), en de minimale retentieperiode van logs (aanbevolen: minimaal 12 maanden online, 3 jaar archief).


DAM als onderdeel van een NIS2-compliance dossier

DAM-rapportages zijn directe bewijsmiddelen voor NIS2-compliance. Bewaar en organiseer ze als volgt:

Maandelijkse klantrapportage: overzicht van alle databasetoegang, anomalieën gedetecteerd, alerts gegenereerd en hoe die zijn opgevolgd. Dit rapport gaat naar de klant als bewijs van monitoring.

Incident-documentatie: bij elk DAM-alert dat leidt tot onderzoek, documenteer de volledige tijdlijn: wanneer gedetecteerd, welke gebruiker, welke data benaderd, conclusie van onderzoek, genomen maatregelen.

Audittrail voor auditors: bewaar de DAM-logs minimaal 3 jaar. Bij een NIS2-audit of AP-onderzoek naar een datalek is de DAM-audittrail het primaire bewijsmiddel.


Veelgestelde vragen over Database Activity Monitoring

Is DAM hetzelfde als database logging?
Nee, hoewel overlappend. Standaard database logging (zoals SQL Server Audit of PostgreSQL pgaudit) registreert ook activiteit, maar biedt doorgaans geen real-time alerting, geen anomaly detection en geen manipulatiebestendige opslag buiten de database zelf. DAM is een volledigere, voor compliance gerichte oplossing die bovenop of naast standaard logging werkt.

Heeft DAM invloed op de prestaties van onze databases?
Agent-based DAM introduceert een performanceoverhead van typisch 1-5%, afhankelijk van de database-workload en het DAM-platform. Bij goed geconfigureerde oplossingen is dit voor de meeste productieomgevingen acceptabel. Test altijd in een representatieve omgeving voordat je naar productie uitrolt.

Welke databases worden ondersteund?
Grote DAM-platforms ondersteunen alle gangbare databases: Microsoft SQL Server, MySQL/MariaDB, PostgreSQL, Oracle Database, IBM Db2, MongoDB en cloud-databases zoals Amazon RDS, Azure SQL Database en Google Cloud SQL. Controleer specifiek de versie-ondersteuning voor legacy-databases in je klantomgevingen.

Hoe gaan we om met privacy van medewerkers bij het monitoren van databasegebruik?
DAM monitort accounts en acties, niet de persoon achter het scherm. Informeer medewerkers dat databasegebruik wordt gemonitord (dit is ook een AVG-verplichting als het gaat om werknemersmonitoring). Betrek de ondernemingsraad bij de implementatie. Beperk toegang tot DAM-logs tot de security-afdeling en sla logs op conform data-minimalisatieprincipes.

Kan DAM worden ingezet voor clouddata (Azure SQL, AWS RDS)?
Ja. Moderne DAM-oplossingen ondersteunen cloud-databases via agent-installatie op de VM waarop de database draait, of via de native logging-interfaces van cloudproviders (Azure Monitor, AWS CloudWatch). Cloud-native monitoring is doorgaans eenvoudiger te implementeren maar biedt minder granulariteit dan een dedicated DAM-agent.


Wil je weten of jouw monitoring-opzet voldoet aan NIS2? Doe de gratis NIS2 quickscan of lees meer over NIS2 MSP compliance.

Scroll naar boven