Secure

Van versnipperd netwerk naar één SASE-platform

De meeste netwerken zijn niet ontworpen, ze zijn aangegroeid. Wat die versnippering echt kost, en hoe je er gefaseerd van afkomt.

  • Jan Marsman
  • 26 augustus 2026
  • 7 min lezen

Vraag een IT-team hoe hun netwerk is opgebouwd, en het antwoord is zelden 'volgens een plan'. Meestal is het een optelsom van beslissingen uit verschillende jaren: een firewall hier, een SD-WAN-contract daar, een VPN die er tijdens corona snel bij kwam. Elk stuk loste op dat moment een echt probleem op. Samen vormen ze iets wat niemand zo bedacht zou hebben.

In het kort. Een versnipperd netwerk kost meer dan de facturen laten zien: in patchwerk, blinde vlekken, beleid dat stilletjes uit elkaar loopt en specialisten die tussen losse schermen heen en weer schakelen. SASE brengt netwerk, security en remote access samen op één platform. En je hoeft er niet alles voor te vervangen. Het kan stap voor stap.

Niemand ontwerpt een versnipperd netwerk. Het groeit zo.

Ooit paste alles nog netjes bij elkaar. MPLS-verbindingen sloten aan op een wereld van kantoren en datacenters. Een firewall op de rand van het netwerk was logisch, want er was een duidelijke rand. Toen kwamen de vestigingen, de cloud, het thuiswerken. En bij elke verschuiving kocht de markt een nieuwe tool: SD-WAN tegen de kosten en starheid van MPLS, remote-access-oplossingen die in 2020 razendsnel moesten opschalen, cloud-securitytools die de workloads achterna reisden.

Elke tool is los prima. Het probleem is dat ze niets met elkaar delen: geen data, geen context, geen gezamenlijk beheer. Het netwerk-, security- en remote-accessteam kijken elk in hun eigen systeem, zonder één gedeeld beeld van de werkelijkheid. En juist in de ruimte tussen die tools ontstaan de gaten.

De rekening die niemand begroot

De licentiekosten staan op de factuur. De echte kosten niet. Die zitten verstopt in het dagelijkse werk:

  • Patchwerk. Elk apparaat wil zijn eigen firmware-updates. In een omgeving met tientallen locaties en verschillende versies wordt onderhoud een puzzel op zichzelf.
  • Blinde vlekken. Losse tools zien elk maar een stukje. Een probleem van begin tot eind volgen wordt gokken zodra de tools elkaars data niet kennen.
  • Beleid dat uit elkaar loopt. Overal dezelfde security-regels afdwingen kost handwerk. Dat beleid drift ongemerkt uiteen, tot een incident het zichtbaar maakt.
  • Kennis in eilandjes. Losse tools vragen losse expertise. Bij een storing die meerdere systemen raakt, hangt de oplossing te vaak af van die ene collega die alles nog weet.
  • MPLS die blijft tikken. Legacy-verbindingen worden niet goedkoper, terwijl ze slecht passen bij cloud en verspreide teams. Verkeer dat eerst naar een centraal punt moet, kost tijd en geld.

Geen van deze posten staat als zodanig in de begroting. Bij elkaar zijn ze vaak groter dan de zichtbare vendorkosten.

Je betaalt niet voor de tools die je ziet. Je betaalt voor de ruimte ertussen.

Jan MarsmanJan Marsman, Senior Solution Architect Cyber Security EMEA

Wat SASE eigenlijk is

SASE (Secure Access Service Edge) brengt SD-WAN, security en remote access samen op één cloud-native platform. Niet als een verzameling die toevallig naast elkaar draait, maar als één geheel dat dezelfde datalaag, hetzelfde beleid en hetzelfde beheerscherm deelt.

Dat onderscheid is belangrijk. Sommige "SASE"-platforms zijn in de loop der jaren aan elkaar geknoopt via overnames, en integreren pas op het beheerniveau. Een platform dat vanaf de tekentafel is samengebracht, deelt alles op de laag eronder. Dat verschil merk je pas echt op het moment dat het ertoe doet.

Waarom één platform sneller reageert

Neem een kwetsbaarheid als Log4Shell, die eind 2021 de halve wereld liet patchen. Wie zijn beveiliging uit losse producten heeft opgebouwd, moet dan per product bekijken wat kwetsbaar is en overal apart ingrijpen. Op een geconvergeerd platform wordt de dreiging op één plek herkend, wordt er één detectie op gebouwd en rolt die in dagen uit over alle omgevingen tegelijk. Dat is het verschil tussen beveiliging per apparaat en beveiliging als platform.

Het pad: geen big bang, maar stap voor stap

De grootste misvatting over SASE is dat je er je hele infrastructuur voor moet vervangen. Dat hoeft niet. In de praktijk groeien organisaties er gefaseerd naartoe, meestal langs vier stappen die aansluiten op momenten die er toch al zijn.

  1. Begin bij remote access (ZTNA). Zero Trust Network Access is vaak de meest voelbare pijn: trage VPN's, lastig beheer van externe medewerkers. Het draait naast je bestaande netwerk, zonder dat je aan je huidige SD-WAN iets verandert. Momentum draait zelf op locaties Juniper SD-WAN met Cato ZTNA voor remote access.
  2. Vernieuw je SD-WAN op een natuurlijk moment. Loopt je SD-WAN-contract af? Breng de connectiviteit van je vestigingen op hetzelfde platform als je remote access. Een configuratiewijziging, geen verbouwing.
  3. Consolideer je firewalls. Als hardware toch aan vervanging toe is, verplaats je de threat-prevention naar het platform en neem je afscheid van losse firewalls op locatie. Aanzetten via configuratie.
  4. Volledige convergentie. Netwerk, security, remote access en threat-prevention onder één beleidsengine, één beheerscherm, één datalaag. De tijd die eerst in het aan elkaar knopen van tools ging, gaat nu naar werk dat er echt toe doet.

Waar je op let bij een SASE-platform

Niet elk platform dat "SASE" heet, levert ook de voordelen ervan. Let op deze punten:

  • Eén datalaag. Netwerk, security en remote access delen dezelfde basis, niet alleen een gedeeld dashboard.
  • Eén beleidsengine. Een regel die je eenmaal schrijft, geldt overal: locaties, thuiswerkers, cloud.
  • Eén beheerscherm. De console laat de echte toestand van je netwerk zien, en je lost problemen van begin tot eind op één plek op.
  • Automatische updates. Het platform werkt overal tegelijk bij. Jij bent niet langer verantwoordelijk voor het patchen van losse apparaten.
  • Zero-touch uitrol. Een nieuwe locatie komt op afstand online: voorgeconfigureerde hardware koppelt zich aan en erft automatisch het beleid.

De blinde vlek van dit moment: AI

Er is een risico bijgekomen dat de meeste securitytools nog niet zien: het dagelijkse gebruik van AI. Dat speelt op twee vlakken. Medewerkers plakken gevoelige informatie, contracten, cijfers, interne documenten, in publieke AI-tools, vaak via een prive-account dat de bedrijfsbeveiliging volledig omzeilt. En organisaties zetten AI-agents in die zelfstandig handelen en met andere systemen praten, met datastromen die voor klassieke tools onzichtbaar blijven.

Dat is geen theoretisch risico. Uit het Cyberhaven 2026 AI Adoption and Risk Report blijkt dat bijna 40% van alle AI-interacties binnen organisaties gevoelige data bevat. Klassieke DLP-tools zijn hier simpelweg niet voor gemaakt. Een geconvergeerd platform kan wel tussen de gebruiker en de AI-tool gaan zitten: het leest de inhoud van een prompt, herkent gevoelige gegevens en lakt ze weg of blokkeert de aanvraag, met een melding aan de gebruiker. We schreven eerder al waarom shadow AI het nieuwe shadow IT is.

De cijfers achter de business case

Een SASE-overstap is geen kwestie van regeltje-voor-regeltje vergelijken, maar van kijken naar het geheel. De onderbouwing is er. Een Total Economic Impact-onderzoek van Forrester Consulting (2026, in opdracht van Cato Networks) komt uit op 235% ROI over drie jaar en een terugverdientijd van minder dan zes maanden. En de markt beweegt mee: Gartner verwacht dat de SASE-markt met zo'n 26% per jaar groeit naar 28,5 miljard dollar in 2028, en dat tegen die tijd 70% van de SD-WAN-aankopen onderdeel is van een single-vendor SASE-platform, tegen 25% in 2025.

Waar Momentum staat

Momentum is een van de meest ervaren wereldwijde implementatiepartners van Cato Networks. We leveren managed SASE, van een eerste ZTNA-uitrol tot volledige consolidatie, met de nadruk op verspreide en internationale omgevingen. Het doel is simpel: IT-teams minder tijd laten besteden aan het beheren van infrastructuur en meer aan wat het bedrijf verder brengt.

Een versnipperd netwerk is geen keuze die iemand bewust heeft gemaakt. Het opruimen ervan wel.

Bronnen: Forrester Consulting Total Economic Impact-onderzoek (2026, in opdracht van Cato Networks); Gartner SASE-marktprognoses; Cyberhaven 2026 AI Adoption and Risk Report.

FAQ

Veelgestelde vragen

Wat is SASE?

SASE (Secure Access Service Edge) brengt SD-WAN, security en remote access samen op één cloud-native platform dat dezelfde datalaag, hetzelfde beleid en hetzelfde beheerscherm deelt, in plaats van losse tools die naast elkaar draaien.

Moet ik mijn hele netwerk in één keer vervangen voor SASE?

Nee. De meeste organisaties groeien er gefaseerd naartoe: eerst remote access (ZTNA) naast het bestaande netwerk, daarna SD-WAN bij contractverlenging, vervolgens firewall-consolidatie bij hardwarevervanging, en ten slotte volledige convergentie.

Wat zijn de verborgen kosten van een versnipperd netwerk?

Onder meer terugkerend patchwerk per apparaat, blinde vlekken bij het opsporen van problemen, security-beleid dat ongemerkt uiteenloopt, kennis die in eilandjes zit, en MPLS-kosten die blijven oplopen. Bij elkaar vaak groter dan de zichtbare licentiekosten.

Helpt SASE tegen risico's rond AI-gebruik?

Ja. Een geconvergeerd platform kan tussen de gebruiker en een AI-tool gaan zitten, de inhoud van een prompt inspecteren en gevoelige gegevens weglakken of blokkeren, iets waar klassieke DLP-tools niet voor gemaakt zijn.

Plan een gesprek

Een praktisch pad naar SASE voor jouw netwerk

Benieuwd hoe een gefaseerde overstap er voor uw organisatie uitziet? Plan een gesprek met een netwerkspecialist van Momentum en we schetsen samen de eerste stap.