Kort: Organisaties met Operational Technology in kritieke sectoren vallen onder verzwaarde NIS-2- en Cyberbeveiligingswet-verplichtingen die fundamenteel anders zijn dan reguliere IT-regels. IEC-62443, een 24-uurs meldplicht en soevereine on-premise architectuur zijn de drie pijlers van een afdoende aanpak.

OT-beveiliging voor kritieke infrastructuur omvat de bescherming van Operational Technology (OT) en Industrial Automation and Control Systems (IACS): de hardware, software en netwerken die fysieke processen aansturen in sectoren als energie, water, transport en gezondheidszorg. Met de inwerkingtreding van de Nederlandse Cyberbeveiligingswet (Cbw) als implementatie van de Europese NIS-2-richtlijn zijn de beveiligingsverplichtingen voor deze omgevingen ingrijpend verzwaard en juridisch afdwingbaar geworden.

Wat NIS-2 en de Cyberbeveiligingswet specifiek vereisen voor OT

NIS-2 Bijlage I benoemt de sectoren van hoge criticiteit, waaronder energie, drinkwater, afvalwater, transport en gezondheidszorg. Organisaties in deze sectoren worden aangemerkt als essentiële entiteiten en vallen onder de zwaarste verplichtingen van de Cyberbeveiligingswet.

De wet onderscheidt zich van de oude NIB-richtlijn doordat zij OT en IT uitdrukkelijk op gelijke voet behandelt. Artikel 15 van de Cyberbeveiligingswet legt een meldplicht op: binnen 24 uur na ontdekking van een significant incident moet een initiële melding worden gedaan bij het NCSC of de relevante sectorale CSIRT. Dit geldt ook voor incidenten die uitsluitend de OT-laag raken, zoals een aanval op een SCADA-systeem of een ongeautoriseerde configuratiewijziging in een PLC-netwerk.

Let op: De 24-uurs meldplicht van Cbw artikel 15 geldt ook voor OT-incidenten die geen IT-systemen raken. Een stroomstoring veroorzaakt door een cyberaanval op een industrieel controlesysteem valt hier onverkort onder, ook als de kantooromgeving volledig operationeel blijft.

Naast de meldplicht verplicht de Cyberbeveiligingswet essentiële entiteiten tot het uitvoeren van periodieke risicoanalyses, het implementeren van passende technische en organisatorische maatregelen en het bewaken van de beveiliging in de toeleveringsketen. Voor organisaties met OT betekent dit dat zij de specifieke risicoprofielen van industriële omgevingen moeten documenteren en beheersmaatregelen moeten afstemmen op de operationele realiteit van die omgevingen.

Waarom OT-risicobeheer fundamenteel verschilt van IT

OT-omgevingen kennen andere prioriteiten dan IT: beschikbaarheid en procesintegriteit gaan voor vertrouwelijkheid, en een ongeplande systeemstop kan fysieke schade of gevaar voor mensenlevens veroorzaken.

In de IT-wereld geldt de CIA-triade (Confidentiality, Integrity, Availability) doorgaans met vertrouwelijkheid als hoogste prioriteit. In OT-omgevingen is de volgorde omgekeerd: een waterbehandelingsinstallatie of hoogspanningsnet mag nooit zomaar offline gaan. Dit heeft directe gevolgen voor beveiligingsmaatregelen: patches worden pas doorgevoerd na uitvoerige tests in een gespiegelde omgeving en bij voorkeur tijdens gepland onderhoud, niet onmiddellijk na publicatie van een CVE.

Bovendien draaien veel OT-systemen op verouderde besturingssystemen zoals Windows XP of propriëtaire RTOS-varianten die geen moderne endpointbescherming ondersteunen. NIST SP 800-82 (waarvan een revisie voor 2026 is aangekondigd) biedt specifieke richtlijnen voor dit soort omgevingen, inclusief compenserende beheersmaatregelen wanneer traditionele patching niet mogelijk is.

Soevereine architectuurprincipes voor OT omvatten: strikte netwerksegmentatie tussen OT en IT (de zogenaamde DMZ-architectuur met unidirectionele datadiodes waar nodig), minimale externe verbindingen, lokale opslag van procesdata en het voorkomen van ongecontroleerde cloudontsluiting van sensordata of configuratiebestanden.

IEC-62443 als normenkader naast NIS-2

IEC-62443 is de internationale normserie voor beveiliging van industriële automatiserings- en controlesystemen en fungeert als de technische uitwerking die NIS-2 en de Cyberbeveiligingswet inhoudelijk niet bieden.

De norm is opgebouwd in vier onderdelen: algemene concepten en modellen (IEC-62443-1), operationeel beleid en procedures voor asset owners (IEC-62443-2), systeemvereisten voor integrators (IEC-62443-3) en componentvereisten voor productontwikkelaars (IEC-62443-4). Voor inkopers en compliance officers zijn met name IEC-62443-2-1 (beveiligingsbeheersysteem) en IEC-62443-4-2 (technische vereisten voor IACS-componenten) relevant.

De Cyberbeveiligingswet noemt IEC-62443 niet bij naam, maar de European Union Agency for Cybersecurity (ENISA) beveelt in haar sectorspecifieke richtsnoeren aan om IEC-62443 te gebruiken als invulling van de “passende maatregelen” die de wet vereist. De NCSC IACS Coalitie, een Nederlands samenwerkingsverband van vitale aanbieders, industriële leveranciers en overheidsdiensten, hanteert IEC-62443 eveneens als referentiekader bij het uitwisselen van dreigingsinformatie en het opstellen van best practices voor Nederlandse industriële omgevingen.

Kader Juridische status Toepassingsgebied OT-specifiek
NIS-2 / Cyberbeveiligingswet Bindend EU/NL recht Essentiële en belangrijke entiteiten Indirect (via “passende maatregelen”)
IEC-62443 Vrijwillige internationale norm IACS-ontwerpers, integrators, asset owners Ja, volledig OT-gericht
NIST SP 800-82 Amerikaanse federale richtlijn Industriële controlesystemen Ja, inclusief ICS/SCADA/PLC

Hoewel NIST SP 800-82 een Amerikaanse norm is, wordt zij ook in Europa gebruikt, met name door organisaties die aansluiten bij internationale supply chains of Amerikaanse moedermaatschappijen. De voor 2026 aangekondigde revisie zal naar verwachting OT-specifieke cloud- en remotetoegang-scenario’s verder uitdiepen.

OT-incidentrespons en de 24-uurs meldplicht

Een OT-incidentresponsplan verschilt wezenlijk van een standaard IT-draaiboek, omdat herstelacties fysieke gevolgen hebben en soms niet direct kunnen worden doorgevoerd.

Een functioneel OT-incidentresponsplan voor de Cyberbeveiligingswet bevat minimaal de volgende elementen: een definitie van wat als “significant incident” kwalificeert in OT-context (verstoring van procesintegriteit, ongeautoriseerde toegang tot een SCADA-systeem, detectie van industriële malware zoals het type dat bij de Triton/TRISIS-aanval werd gebruikt), een heldere escalatielijn naar de persoon die bevoegd is de melding bij het NCSC te doen, en een technische procedure om forensische data veilig te stellen zonder het lopende industriële proces te verstoren.

De tijdslijn is dwingend: initiële melding binnen 24 uur, gedetailleerde melding binnen 72 uur, eindrapportage binnen 30 dagen. Omdat OT-systemen vaak geen standaard SIEM-integratie kennen, moeten organisaties vooraf bepalen hoe zij de detecietijd meten en hoe zij bewijs van een incident vastleggen zonder de procesbesturing te onderbreken. Een jaarlijkse tabletop-oefening specifiek voor OT-scenario’s wordt door de NCSC IACS Coalitie aanbevolen als voorbereiding hierop.

Let op: ENISA stelde in haar Threat Landscape-rapport vast dat aanvallers die OT-omgevingen binnendringen gemiddeld maanden onopgemerkt blijven voordat zij actief ingrijpen. Dit maakt continue monitoring via OT-specifieke detectiesystemen (zoals passieve network taps die industriële protocollen als Modbus, DNP3 en Profinet begrijpen) een randvoorwaarde voor tijdige melding.

Statistisch onderbouwing van de urgentie: volgens ENISA nam het aantal gemelde OT/ICS-cyberincidenten in kritieke infrastructuursectoren in Europa tussen 2022 en 2023 toe met circa 30 procent (ENISA Threat Landscape 2023). Het NCSC rapporteerde in zijn Cybersecuritybeeld Nederland 2023 dat aanvallen op industriële systemen structureel onderdeel zijn geworden van het dreigingslandschap voor Nederlandse vitale aanbieders. CISA stelde in 2023 vast dat meer dan 50 procent van onderzochte kritieke infrastructuurorganisaties geen gedocumenteerd OT-specifiek incidentresponsplan had (CISA Advisory AA23-042A).

Zoals ENISA het verwoordt in haar richtsnoeren voor industriële IoT-beveiliging: “Operational Technology is fundamenteel anders dan IT: beschikbaarheid en veiligheid van fysieke processen hebben absolute prioriteit, en een reboot is geen oplossing als een centrifuge of stroomnet op het spel staat.”

Soevereiniteitsrisico’s van cloudverbonden OT en alternatieve architecturen

Wanneer OT-systemen data via cloudplatforms van Amerikaanse aanbieders verwerken, ontstaat een juridisch soevereiniteitsrisico dat verder gaat dan privacywetgeving.

De US CLOUD Act machtigt Amerikaanse autoriteiten om toegang te eisen tot data die door Amerikaanse bedrijven worden beheerd, ongeacht de fysieke opslaglocatie. Voor OT-omgevingen betekent dit dat procesdata, sensorwaarden, configuratieparameters en onderhoudslogs van een Nederlandse elektriciteitscentrale of waterbehandelingsinstallatie in beginsel opvraagbaar zijn door een buitenlandse overheid. Dit raakt niet alleen de privacyverplichtingen van de AVG maar ook de nationale veiligheidsbelangen die NIS-2 beoogt te beschermen.

De praktische alternatieven voor cloudverbonden OT zijn: volledig on-premise opslag van OT-data op infrastructuur die fysiek en juridisch onder Nederlandse of Europese jurisdictie valt, airgapped netwerken voor de meest kritieke processystemen, en unidirectionele gateways (datadiodes) die data alleen naar buiten laten stromen zonder terugkanaal naar de OT-omgeving. Voor organisaties die toch bepaalde analysetaken willen uitbesteden, bieden Zwitserse clouddiensten een alternatief omdat Zwitserland buiten de EU maar ook buiten de reikwijdte van de CLOUD Act valt en een eigen strikt databeschermingsregime kent.

Leveranciersbeoordeling en NIS-2-ketenaansprakelijkheid

De Cyberbeveiligingswet houdt de essentiële entiteit eindverantwoordelijk voor de beveiliging van haar OT-omgeving, ook als een incident zijn oorsprong vindt bij een leverancier.

Inkopers van nieuwe productiesystemen dienen leveranciers te toetsen op: IEC-62443-certificering op productniveau (met name IEC-62443-4-1 voor het ontwikkelproces en IEC-62443-4-2 voor componentvereisten), de jurisdictie van de moedermaatschappij en eventuele cloudcomponenten in het product, de beschikbaarheid van software updates en CVE-meldingen gedurende de verwachte levensduur, en contractuele afspraken over incidentmelding richting de afnemer. Het NCSC waarschuwt expliciet: “De keten is zo sterk als de zwakste schakel: leveranciers van industriële componenten die niet voldoen aan minimale beveiligingseisen brengen de hele vitale sector in gevaar.”

Bij aanbestedingen in de publieke sector verdient het aanbeveling om leveranciers te verplichten een Software Bill of Materials (SBOM) te leveren, zodat afhankelijkheden van componenten met een bekende jurisdictie of bekende kwetsbaarheden tijdig inzichtelijk zijn. ENISA NIS360 2026 zal naar verwachting verdere richtsnoeren bevatten voor ketenrisicobeoordelingen in OT-context, voortbouwend op de lopende sectorale beveiligingsanalyses die ENISA publiceert voor de sectoren uit NIS-2 Bijlage I.

De combinatie van IEC-62443-conformiteit, soevereine on-premise architectuur, een getest OT-incidentresponsplan en grondige leveranciersbeoordeling vormt de minimale basis voor organisaties die willen aantonen dat zij voldoen aan de zorgplicht van de Cyberbeveiligingswet. Wie uitsluitend IT-gerichte maatregelen doorvoert en de OT-laag onbeheerd laat, loopt niet alleen operationeel risico maar ook het risico op handhaving door het bevoegd toezichthoudend orgaan, met bestuurlijke boetes die onder NIS-2 kunnen oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet.

Veelgestelde vragen

Valt mijn organisatie als energiebedrijf automatisch onder NIS-2 Bijlage I?

Ja. NIS-2 Bijlage I (sectoren van hoge criticiteit) omvat expliciet energie, drinkwater, afvalwater, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg en digitale infrastructuur. Energiebedrijven die in Nederland als essentiële entiteit worden aangemerkt, vallen onder de Cyberbeveiligingswet en zijn onderworpen aan de strengste verplichtingen, inclusief de 24-uurs initiële meldplicht.

Wat is het verschil tussen NIS-2-verplichtingen voor IT en voor OT?

De wettelijke verplichtingen zijn gelijk, maar de uitvoering verschilt wezenlijk. OT-systemen hebben lange levenscycli, verouderde besturingssystemen en prioriteren beschikbaarheid boven vertrouwelijkheid. Patches en updates kunnen niet ongepland worden doorgevoerd zonder risico op procesonderbreking. Hierdoor vereist OT-beveiliging aparte risicoanalyses, netwerksegmentatie via zones en conduits (conform IEC-62443) en specifieke detectiemiddelen die industriële protocollen begrijpen.

Wat houdt de meldplicht van Cyberbeveiligingswet artikel 15 concreet in voor OT-incidenten?

Artikel 15 van de Cyberbeveiligingswet verplicht essentiële entiteiten tot een initiële melding bij het NCSC of de sectorale CSIRT binnen 24 uur na ontdekking van een significant incident. Dit geldt ook voor OT-incidenten die de beschikbaarheid of integriteit van een industrieel proces bedreigen. Binnen 72 uur volgt een gedetailleerde melding en uiterlijk binnen één maand een eindrapportage.

Waarom zijn cloudverbonden OT-systemen een soevereiniteitsrisico?

Wanneer OT-systemen data naar clouddiensten van Amerikaanse aanbieders sturen, vallen die data onder de reikwijdte van de US CLOUD Act. Amerikaanse autoriteiten kunnen dan toegang eisen tot procesdata, configuraties en sensorgegevens van kritieke infrastructuur. Dit is niet alleen een privacyrisico maar ook een veiligheidsrisico: kennis van procesparameters kan worden misbruikt voor sabotage.

Hoe toets ik een OT-leverancier op NIS-2-ketenaansprakelijkheid?

Vraag leveranciers aantoonbaar bewijs van IEC-62443-certificering op productniveau. Controleer de jurisdictie van de moedermaatschappij en de locatie van clouddiensten. Leg contractueel vast welke meldverplichtingen de leverancier heeft bij incidenten die uw OT-omgeving kunnen raken, en neem een auditrecht op. De Cyberbeveiligingswet houdt de essentiële entiteit eindverantwoordelijk, niet de leverancier.

Veelgestelde vragen

Valt mijn organisatie als energiebedrijf automatisch onder NIS-2 Bijlage I?
Ja. NIS-2 Bijlage I (sectoren van hoge criticiteit) omvat expliciet energie, drinkwater, afvalwater, transport, bankwezen, financiu00eble marktinfrastructuur, gezondheidszorg en digitale infrastructuur. Energiebedrijven die in Nederland als essentiu00eble entiteit worden aangemerkt, vallen onder de Cyberbeveiligingswet en zijn onderworpen aan de strengste verplichtingen, inclusief de 24-uurs initiu00eble meldplicht.
Wat is het verschil tussen NIS-2-verplichtingen voor IT en voor OT?
De wettelijke verplichtingen zijn gelijk, maar de uitvoering verschilt wezenlijk. OT-systemen hebben lange levenscycli, verouderde besturingssystemen en prioriteren beschikbaarheid boven vertrouwelijkheid. Patches en updates kunnen niet ongepland worden doorgevoerd zonder risico op procesonderbreking. Hierdoor vereist OT-beveiliging aparte risicoanalyses, netwerksegmentatie via zones en conduits (conform IEC-62443) en specifieke detectiemiddelen die industriu00eble protocollen begrijpen.
Wat houdt de meldplicht van Cyberbeveiligingswet artikel 15 concreet in voor OT-incidenten?
Artikel 15 van de Cyberbeveiligingswet verplicht essentiu00eble entiteiten tot een initiu00eble melding bij het NCSC of de sectorale CSIRT binnen 24 uur na ontdekking van een significant incident. Dit geldt ook voor OT-incidenten die de beschikbaarheid of integriteit van een industrieel proces bedreigen. Binnen 72 uur volgt een gedetailleerde melding en uiterlijk binnen u00e9u00e9n maand een eindrapportage. Het OT-incidentresponsplan moet deze tijdlijnen expliciet bevatten.
Waarom zijn cloudverbonden OT-systemen een soevereiniteitsrisico?
Wanneer OT-systemen data naar clouddiensten van Amerikaanse aanbieders sturen, vallen die data onder de reikwijdte van de US CLOUD Act. Amerikaanse autoriteiten kunnen dan toegang eisen tot procesdata, configuraties en sensorgegevens van kritieke infrastructuur, zonder dat de Nederlandse operator daar toestemming voor hoeft te geven. Dit is niet alleen een privacyrisico maar ook een veiligheidsrisico: kennis van procesparameters kan worden misbruikt voor sabotage.
Hoe toets ik een OT-leverancier op NIS-2-ketenaansprakelijkheid?
Vraag leveranciers aantoonbaar bewijs van IEC-62443-certificering op productniveau (met name IEC-62443-4-1 voor ontwikkelprocessen en IEC-62443-4-2 voor componenteisen). Controleer daarnaast de jurisdictie van de moedermaatschappij en de locatie van clouddiensten. Leg contractueel vast welke meldverplichtingen de leverancier heeft bij incidenten die uw OT-omgeving kunnen raken, en neem een auditrecht op. De Cyberbeveiligingswet houdt de essentiu00eble entiteit eindverantwoordelijk, niet de leverancier.