& Veiligheid
Beveiligde en weerbare drinkwatervoorziening
Een wereldwijde cyberaanval met gijzelsoftware legde begin juli honderden bedrijven plat. Cyberaanvallen vormen ook een gevaar voor vitale infrastructuur zoals telecomvoorzieningen, elektriciteit en de drinkwaterproductie en -distributie. Daarom is een beveiligde en weerbare drinkwatersector van nationaal belang. Om dit te realiseren werken de drinkwatersector en de overheid samen aan het identificeren van dreigingen, het beheersen van risico's en het aanpakken van kwetsbaarheden. En daar komt heel wat bij kijken.
Algemeen directeur van Evides Waterbedrijf Annette Ottolini is vanuit de tien drinkwaterbedrijven in Nederland portefeuillehouder Beveiliging & Crisismanagement: “Op basis van uitgebreide risicoanalyses nemen de drinkwaterbedrijven continue maatregelen om de robuustheid en betrouwbaarheid van de drinkwaterzuiveringen te vergroten. Denk aan het redundant (dubbel) uitvoeren van zuiveringsstappen en belangrijke transportleidingen. Mocht een stap in het proces door omstandigheden uitvallen, dan kan dit altijd overgenomen worden. En door slimme koppelingen te maken tussen de eigen leveringsgebieden, maar ook met de buurwaterbedrijven, kunnen we onze klanten in geval van nood via andere productielocaties voorzien van drinkwater.”
Ottolini schetst een aantal risico's waartegen de drinkwatersector zich moet wapenen: ‘Daarbij kun je denken aan moedwillige acties van personen, zoals vandalisme, terrorisme of cybercrime. Maar ook natuurrampen en andere grote industriële incidenten kunnen gevolgen hebben voor de drinkwatervoorziening: denk aan langdurige droogte, branden, overstromingen of uitval van elektriciteit. Onze grootste uitdagingen in de komende jaren zijn cybercrime voor onze geautomatiseerde besturingssystemen en daarnaast ruimtelijke adaptatie in verband met de klimaatveranderingen, vanwege de impact op onze infrastructuur.'
Cyber security
Ottolini vervolgt: 'Bekend is dat cyberdreiging de laatste tijd sterk toeneemt en dat cybercriminelen continu proberen binnen te dringen in systemen van bedrijven en organisaties, ook in de publieke sector. De Wet Beveiliging Netwerk- en Informatiesystemen, die enkele jaren geleden in werking is getreden, kent voor elke vitale sector een aantoonbare zorgplicht voor de beveiliging van de netwerk- en informatiesystemen.'
De drinkwatersector heeft daarom in 2019 al proactief een eigen beveiligingsnorm voor de procesautomatisering (PA) opgesteld en een auditsysteem opgezet, op basis van continue verbetering. Deze PA-norm is getoetst en positief bevonden door TNO. Alle drinkwaterbedrijven houden elk jaar een interne review en eenmaal per vier jaar vindt een externe audit plaats naar de naleving van de PA-norm. De resultaten van deze externe audit worden overlegd aan de toezichthouder van de sector, de Inspectie Leefomgeving en Transport. De PA-norm van de drinkwatersector wordt erkend in een ministeriële regeling van het ministerie van Infrastructuur en Waterstaat (I&W) die nog dit jaar (1 juli 2021) in werking treedt.
Ook vanuit de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) en het Nationaal Cyber Security Centrum (NCSC) worden er grote cybercrisisoefeningen georganiseerd met organisaties binnen de vitale sectoren zoals drinkwatervoorziening, nucleair, energie, infrastructuur en het bankwezen. Vorige maand deden zo’n 96 organisaties uit de publieke en private sector, omgerekend meer dan 1500 personen, nog mee aan de cyberoefening ISIDOOR, de grootste nationale cybercrisisoefening ooit in Nederland gehouden. Met als doel het oefenen van de informatie uitwisseling, samenwerking en coördinatie bij een cybercrisis.
‘Continu werken aan weerbaarheid tegen dreigingen.’
Informatie van inlichtingendiensten
Ottolini: 'De drinkwatersector neemt het onderwerp veiligheid dus zeer serieus. Toch moeten we ook realistisch zijn; 100% veiligheid bestaat helaas nergens. We staan – samen met de overheid – voor enkele grote uitdagingen. Wij werken nauw samen met het ministerie van IenW en het NCSC van het ministerie van JenV. Het NCSC geeft ons nu nog op incidentele basis signalen over mogelijke problemen of risico’s voor de veiligheid. Als drinkwaterbedrijven zouden we graag ook structureel worden voorzien van informatie vanuit de inlichtingendiensten, bijvoorbeeld over trends en ontwikkelingen in de verschillende bedreigingen voor onze sector. Met die kennis kunnen we als drinkwaterbedrijven ons namelijk nóg beter voorbereiden op mogelijke dreigingen. In de Beleidsnota Drinkwater is de ontwikkeling van een overleg in de vorm van een zogeheten 'trusted channel' opgenomen tussen de drinkwatersector en de inlichtingendiensten. Wij zijn een groot voorstander van zo’n vertrouwde informatieroute en hopen dat de minister van IenW de totstandkoming van dit essentiële communicatiekanaal snel kan bewerkstelligen.'
‘De drinkwatervoorziening behoort tot de top-vitale infrastructuur in Nederland, een beveiligde en weerbare drinkwatersector is daarom van vitaal belang.’
Drinkwaterbreed Security Operations Center
De drinkwaterbedrijven werken ook nauw samen met het ministerie van IenW aan het programma 'Versterken cyberweerbaarheid in de watersector'. We doen onder andere onderzoek naar de mogelijkheden voor het opzetten van een drinkwaterbreed Security Operations Center of SOC. Zo'n centrum zou alle computer- en netwerkactiviteiten rondom de procesautomatisering in de drinkwatersector centraal kunnen monitoren. Op dit moment regelen de tien drinkwaterbedrijven deze detectie van hun netwerken nog afzonderlijk, maar de wens is nadrukkelijk om te kijken of we tot een efficiënte en effectieve bundeling van krachten en kennis kunnen komen.
Binnen ditzelfde programma doen de drinkwaterbedrijven samen met Rijkswaterstaat en andere partners breed onderzoek naar kwetsbaarheden binnen de gehele waterketen, dus niet alleen bij de drinkwatersector. Hierbij wordt bijvoorbeeld gekeken naar mogelijke afhankelijkheden tussen de verschillende waterketenpartners en naar de noodzaak voor aanvullende maatregelen.
Drinkwaterbedrijven doen mee aan grootste cybercrisisoefening ooit
96 organisaties uit de publieke en private sector, omgerekend meer dan 1500 personen, deden begin juni mee aan de grootste Nederlandse cyberoefening ooit: ISIDOOR 2021. Deelnemers kwamen uit vitale sectoren zoals drinkwatervoorziening, nucleair, energie, infrastructuur en het bankwezen. Daarnaast hebben verschillende overheden mee geoefend zoals ministeries, veiligheidsregio’s, politie en het OM. De driedaagse oefening werd georganiseerd door de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) en het Nationaal Cyber Security Centrum (NCSC), ondersteund door het COT en FOX-IT. ISIDOOR had tot doel om de informatie-uitwisseling, samenwerking en coördinatie bij een cybercrisis te beoefenen.
Tijdens de oefening werden verschillende soorten cyberincidenten gesimuleerd. Denk daarbij aan een aanval door een ander land door middel van phishing mails, ransomware aanvallen en het binnendringen in systemen via een kwetsbaarheid in een softwareprogramma. Het aantal cyberincidenten neemt nog ieder jaar toe. Daarom zet het kabinet ook in op een nationaal oefen- en testprogramma waar ISIDOOR 2021 onderdeel van uitmaakt. De lessen uit de oefening worden meegenomen in de voorbereidingen op cyberincidenten en verwerkt in de plannen en procedures van de betrokken organisaties.