NIS2 bij drinkwater en afvalwater
De Cyberbeveiligingswet raakt bij drinkwater en afvalwater rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om drinkwaterbedrijven, waterschappen voor zover zij afvalwater zuiveren, en beheerders van distributie- en zuiveringsinstallaties.
Drinkwaterbedrijven halen de omvangsgrens vrijwel altijd. Voor kleinere beheerders van zuiveringsinstallaties is dat niet vanzelfsprekend; controleer het en leg de uitkomst vast.
Essentiële of belangrijke entiteit
Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- procesbesturing van winning, zuivering en distributie
- meet- en telemetriesystemen in het veld
- laboratoriumsystemen voor waterkwaliteit
- klant- en factuursystemen
- sturing op afstand van pompen en afsluiters
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
Volksgezondheid staat op het spel
Manipulatie van doseringen of van kwaliteitsmetingen heeft directe gevolgen voor de gezondheid. Dat maakt integriteit van meetgegevens hier belangrijker dan vertrouwelijkheid.
Installaties verspreid over een groot gebied
Pompstations en meetpunten staan vaak onbemand in het veld, aangesloten via mobiele verbindingen. Fysieke en digitale toegang lopen daar door elkaar heen.
Handmatig terugvallen kan maar beperkt
Waar een kantoororganisatie op papier verder kan, kan een zuivering dat nauwelijks. Uw continuïteitsplan moet dus verder gaan dan het herstellen van ICT.
Meetgegevens moeten kloppen
In de meeste sectoren gaat informatiebeveiliging vooral over het voorkomen dat gegevens uitlekken. Hier ligt het anders: het grootste risico is dat gegevens onjuist worden zonder dat iemand het merkt. Een gemanipuleerde kwaliteitsmeting is gevaarlijker dan een gestolen meting.
Dat heeft gevolgen voor uw maatregelen. Leg de nadruk op integriteitscontroles, op het vergelijken van meetwaarden uit onafhankelijke bronnen, en op logging die aantoont dat een waarde niet is aangepast.
Toegang op afstand tot veldapparatuur
Pompstations en meetkasten staan verspreid en worden op afstand bediend. Elke verbinding daarnaartoe is een ingang. Breng in kaart welke verbindingen er zijn, wie ze mag gebruiken en of ze te volgen zijn. Dat is in deze sector meestal het punt waar de meeste winst te halen valt.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Inspectie Leefomgeving en Transport, met de RDI voor de digitale kant. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
Voor de drinkwatersector bestaan sectorale afspraken over leveringszekerheid die naast NIS2 gelden. Stem uw dossier daarop af zodat u niet twee keer hetzelfde vastlegt.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Leveranciers van procesbesturing, telemetrie en onderhoud krijgen strenge eisen doorgelegd, inclusief eisen aan toegang op afstand.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in drinkwater en afvalwater actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Vallen waterschappen onder NIS2?
Voor zover zij afvalwater zuiveren en de omvangsgrens halen, ja. Waterschappen kunnen daarnaast ook als overheidsorganisatie onder de wet vallen; controleer beide sporen.
Onze procesbesturing kan geen moderne beveiliging aan.
Dat is een aanvaardbaar uitgangspunt zolang u het risico beheerst en vastlegt: scheiding van netwerken, strikte toegang, monitoring, en afspraken met de leverancier over wat er wel mogelijk is.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.