SPEAR-Q: gedecentraliseerde autorisatie zonder single-point-of-trust
Data die de eigen organisatie verlaat, behoudt zelden haar toegangsregels. Sticky policies zijn machineleesbare autorisatieregels die aan de data blijven kleven, ook wanneer deze tussen systemen reist. Tot nu toe evalueerde een centrale Policy Decision Point (PDP) of Trusted Authority elk verzoek. Dat schept een onvermijdelijk single-point-of-trust: wie de PDP compromitteert, controleert álle besluiten.
Het paper Beyond Centralized Policy Decision Points: Decentralized Sticky Policy Authorization through Evidence Quorums (Nazir et al., 2026) stelt SPEAR-Q voor als alternatief. In plaats van één centrale autoriteit vertrouwt het systeem op onafhankelijke Policy Authority Nodes (PAN's) die elk lokaal gecontroleerde authorisatie-evidence genereren. Een strict-majority Evidence-quorum bepaalt of de toegang wordt verleend of geweigerd. De auteurs evalueerden hun ontwerp op de Airbus CyberSecurity Simulation Platform met 9.000 verwerkte verzoeken. Alle requests voltooiden zonder uitvoeringsfout of time-out. Wanneer het aantal bereikbare PAN's onder het quorum daalde, bleef het systeem fail-closed: geen toegang zonder meerderheid.
Het probleem: centrale vertrouwenspunten
In klassieke sticky-policy-architecturen blijft het autorisatiebesluit geconcentreerd bij één entiteit. Deze entiteit kent de policy, controleert credentials en deelt Permit of Deny uit. De aanpak werkt functioneel, maar brengt twee structurele risico's met zich mee. Ten eerste vormt de centrale PDP een aantrekkelijk doelwit: één succesvolle aanval onthult of manipuleert alle toegangsregels. Ten tweede vereist de AVG bij multi-party data-sharing dat geen enkele partij ongemedieerde controle uitoefent over gedeelde gegevens; een centrale PDP schept precies zo'n concentratie.
De Nederlandse Referentiearchitectuur (NORA) benadrukt het verbod op single-point-of-trust in overheidsarchitecturen. Organisaties die gevoelige gegevens uitwisselen, denk aan een ziekenhuis dat patiëntdata deelt met een gemeente voor sociale indicatiestelling, moeten kunnen aantonen dat geen enkele partij alle toegangsregels alleen bepaalt.
De SPEAR-Q-architectuur
SPEAR-Q vervangt de centrale PDP door een verzameling onafhankelijke PAN's. Elke PAN beschikt over lokaal context, toestemming en risicoinformatie. Bij een toegangsverzoek produceert elke node ondertekende authorisatie-evidence. De globale beslissing vloeit voort uit een strict-majority quorum: alleen wanneer meer dan de helft van de PAN's een Permit ondertekent, wordt de toegang verleend.
Formeel beschrijven de auteurs het systeem als:
$$\text{Autorisatie}(r) = \begin{cases} \text{Permit} & \text{als } |{p \in P : \text{Evidence}_p(r) = \text{Permit}}| > \frac{|P|}{2} \ \text{Deny} & \text{anders} \end{cases}$$
waarbij $P$ de verzameling Policy Authority Nodes voorstelt en $r$ het toegangsverzoek. Deze formele definitie maakt expliciet dat geen enkele individuele node de beslissing forceert.
Een aanvullend aspect is de policy-activering: een nieuwe policy wordt pas actief nadat het vereiste PAN-mehrheid deze heeft toegepast. Dit voorkomt dat een gecompromitteerde node een malafide policy alleen kan doorvoeren.
Twee concurrerende verklaringen
H1 veronderstelt dat een centrale PDP robuuster is dan een gedecentraliseerd quorum, omdat één snelle beslissing minder latentie introduceert dan coördinatie tussen meerdere nodes.
H2 stelt daarentegen dat een gedecentraliseerd quorum de weerbaarheid tegen compromittering verhoogt, omdat een aanvaller meer dan de helft van de nodes moet overnemen om een globale Permit te forceren.
Een falsifieerbaar criterium voor H1 luidt: als de centrale PDP uitvalt, stort de gehele autorisatie in elkaar. Tegenfeitelijk gezien: wat als Airbus slechts drie PAN's had gebruikt in plaats van een volledig quorum? Dan zou het systeem eerder instorten bij node-uitval, wat H2 bevestigt en H1 ondermijnt. De empirische evaluatie op de Airbus-platform toont dat het quorum onder normale belasting stabiliteit biedt, terwijl de latentie inderdaad toeneemt naarmate het cluster groter wordt.
Evaluatie op 9.000 verzoeken
De auteurs ontplooien SPEAR-Q op fysiek gescheiden hosts binnen de Airbus CyberSecurity Simulation Platform. Ze gebruiken een deterministische zorgworkload afgeleid van MIMIC-IV. Over 9.000 verwerkte verzoeken registreerden zij nul uitvoeringsfouten en nul time-outs.
De resultaten tonen een voorspelbaar patroon. De latentie stijgt en de doorvoer verzadigt naarmate de clustergrootte en gelijktijdigheid toenemen. PAN-evidence-wachttijd en lokaal PAN-verwerken domineren onder belasting. Credential-validatie vormt de hoofdkost aan de zijde van de individuele node.
Het quorum-experiment bevestigt dat correct ondertekende valse-Permit-evidence van gecompromitteerde PAN's geen globale Permit kan produceren zolang het aantal gecompromitteerde nodes onder het quorum blijft. Wanneer het aantal bereikbare PAN's onder het vereiste quorum daalt, blijft de autorisatie fail-closed.
Praktijktoepassing voor Nederlandse organisaties
Stel dat een ziekenhuis en een gemeente samenwerken in een sociaal-medisch domein. Beide partijen moeten patiëntdata delen, maar de AVG verbiedt dat één partij ongemedieerde toegang verkrijgt tot de data van de ander. Een traditionele PDP bij het ziekenhuis creëert een single-point-of-trust: het ziekenhuis bepaalt wie bij de gemeentedata mag.
SPEAR-Q biedt een alternatief. Het ziekenhuis en de gemeente beheren elk hun eigen PAN. Elk toegangsverzoek vereist ondertekende evidence van beide partijen. Geen enkele partij kan alleen besluiten; het quorum garandeert wederzijdse controle. Dit sluit aan bij de NORA-eis om vertrouwen te distribueren over meerdere partijen.
Het is onzeker of alle Nederlandse overheidsorganisaties over de technische infrastructuur beschikken om PAN's zelf te hosten. Deze onzekerheid geldt met name voor kleinere gemeenten en zorginstellingen die afhankelijk zijn van gedeelde IT-dienstverleners.
Complexiteit en implementatie
De tijdcomplexiteit van het quorum-besluit is $O(n \cdot k)$ waarbij $n$ het aantal PAN's en $k$ de credentialgrootte aangeeft. De communicatiekost groeit lineair met het aantal nodes, omdat elke node evidence naar een coördinator stuurt.
Een vereenvoudigde Python-implementatie van het quorum-mechanisme illustreert het principe:
def evaluate_quorum(evidence_list, quorum_threshold):
signed = [e for e in evidence_list if e.verified]
if len(signed) >= quorum_threshold:
return "PERMIT"
return "DENY"
Deze functie toont de fail-closed aard: onvoldoende ondertekende evidence leidt altijd tot weigering.
Beperkingen
De analyse kent drie duidelijke grenzen. Ten eerste maten de auteurs enkel een gezondheidsspecifieke workload op één simulatieplatform. De resultaten hoeven niet rechtstreeks over te gaan op financiële of overheidsworkloads. Ten tweede neemt de latentie kwadratisch toe bij grotere clusters, wat de bruikbaarheid voor real-time toepassingen beperkt. Ten derde vereist het systeem dat alle deelnemende partijen hun PAN actief beheren en beschermen; een passieve deelnemer ondermijnt het quorum.
Vergelijkingen met eerder werk tonen dat SPEAR-Q policy-management, credential-autoriteit en threshold-gebaseerde release niet afzonderlijk decentraliseert, maar in één raamwerk integreert. Het nieuwe inzicht is dat een gedecentraliseerd quorum niet alleen de veiligheid verhoogt, maar ook een handelingsoptie buiten het klassieke PDP-model biedt voor organisaties die onder de AVG multi-party data-sharing moeten waarborgen.
Verbinding met bestaande architectuurprincipes
Dit ontwerp sluit aan bij eerdere verkenningen van zero-trust-principes voor AI-agenten. Waar zero-trust uitgaat van "nooit vertrouwen, altijd verifiëren", materialiseert SPEAR-Q dat principe in de autorisatielaag zelf: elke node verifieert onafhankelijk, en de meerderheid vormt het vertrouwen. Voor bestuurders betekent dit dat governance niet hoeft te rusten op één technisch component, maar verspreid kan worden over meerdere administratieve domeinen.
Wat dit betekent voor de CIO en CISO
De overgang van centrale PDP's naar quorum-gebaseerde autorisatie vraagt een herziening van het governance-model. Traditioneel koopt een organisatie een PDP-oplossing, implementeert deze in het eigen datacenter en delegeert het beheer aan één team. SPEAR-Q vereist dat meerdere partijen elk een node beheren, met gedeelde verantwoordelijkheid voor het quorum.
Voor een CISO betekent dit dat het risico van een enkel compromitteringspunt afneemt, maar dat de operational complexiteit toeneemt. De beveiliging van elk individueel PAN moet minstens zo robuust zijn als de voormalige centrale PDP, omdat een gecompromitteerde node nu deel uitmaakt van het quorum en legitiem kan lijken. Dit vraagt om continue monitoring van node-integriteit en het vermogen om een node snel uit het quorum te verwijderen wanneer verdacht gedrag wordt gedetecteerd.
Voor een CIO introduceert het model een nieuwe afhankelijkheid: de samenwerkingspartij moet bereid zijn om zijn eigen PAN te hosten, te beheren en te beschermen. Dit vergt contractuele afspraken over uptime, patching en incidentrespons die verder gaan dan traditionele service-level agreements.
Relevantie voor AVG- en NORA-compliance
De Algemene Verordening Gegevensbescherming vereist dat organisaties passende technische en organisatorische maatregelen treffen om persoonsgegevens te beschermen. Bij multi-party data-sharing, bijvoorbeeld wanneer een UWV en een gemeente gezamenlijk burgerservice verlenen, moet elke partij kunnen aantonen dat zij controle behoudt over wie toegang krijgt tot haar data.
Een centrale PDP schendt dit principe impliciet: de partij die de PDP beheert, bepaalt ongemedieerd wie bij de data van de andere partij mag. SPEAR-Q herstelt de balans door elk toegangsverzoek te onderwerpen aan wederzijdse validatie. De UWV ondertekent geen Permit voor gemeentedata zonder dat de gemeente ook akkoord is, en vice versa.
De NORA benoemt expliciet het verbod op single-point-of-trust als architectuurprincipe voor de publieke sector. Organisaties die hun referentiearchitectuur aan NORA toetsen, kunnen SPEAR-Q aanvoeren als technische realisatie van dit principe in de autorisatielaag.
Referenties
Nazir, A., Rehmani, M. H., Butler, B., & O’Shea, D. (2026). Beyond Centralized Policy Decision Points: Decentralized Sticky Policy Authorization through Evidence Quorums. arXiv:2609.29308. https://arxiv.org/abs/2609.29308
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.