Home > Cases > Advies > NIS2 en CER in het stedelijk waterbeheer

Situatie

In Nederland worden beide richtlijnen omgezet in nationale wetgeving via respectievelijk de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten.
Het stedelijk waterbeheer valt onder de scope van beide richtlijnen. De sector is sterk gedigitaliseerd: gemalen, SCADA-systemen, telemetrie, sensoren en sturingssoftware vormen samen een netwerk van kritieke systemen waarvan de uitval of manipulatie directe maatschappelijke gevolgen heeft — van wateroverlast tot vervuiling van het oppervlaktewater.

Uitdaging

Voor gemeenten en waterschappen is de vertaling van de richtlijnen naar de eigen praktijk niet eenvoudig. De wetgeving is complex, de systemen in het veld divers en de capaciteit bij beheerorganisaties beperkt. Stichting RIONED wilde haar leden hierin ondersteunen en vroeg i-Sago twee dingen te doen: onderzoeken wat de richtlijnen concreet betekenen voor de systemen die in het stedelijk waterbeheer worden gebruikt, en praktische handvatten ontwikkelen waarmee gemeenten en waterschappen zelf aan de slag kunnen.

Wat heeft i-Sago gedaan?

i-Sago heeft voor Stichting RIONED een tweeledige opdracht uitgevoerd.

1. Onderzoek naar impact op gemalensystemen

i-Sago onderzocht welke systemen gemeenten en waterschappen doorgaans inzetten voor het beheer van riolering en gemalen — van SCADA-hoofdposten en onderstations tot datacommunicatie en telemetrie — en wat de NIS2- en CER-eisen concreet betekenen voor elk van deze systemen. Op basis daarvan is een overzicht opgesteld van de eisen per systeemtype, een analyse van de huidige beveiligingssituatie, en een stappenplan met bruikbare tools om te komen tot een conforme en weerbare installatie.

2. Praktische toolset voor beheerders en beleidsmakers

Naast het onderzoek ontwikkelde i-Sago in opdracht van Stichting RIONED een set praktische documenten waarmee gemeenten stapsgewijs kunnen werken aan NIS2-compliance. De toolset bestaat uit zes onderdelen, elk gericht op een specifieke stap in het complianceproces:

  • Inventarisatie - breng alle digitale systemen, netwerken en kritieke processen in kaart
  • Risicoanalyse - identificeer kwetsbaarheden en dreigingen en bepaal kans en impact
  • Beveiligingsplan - stel technische en organisatorische maatregelen vast en leg ze vast
  • Samenwerking - organiseer de samenwerking met ketenpartners, leveranciers en andere overheden
  • Training en bewustwording - zorg dat medewerkers weten wat er van hen wordt verwacht
  • Simulatie en oefening - test de paraatheid door incidentscenario’s na te bootsen

Elk document bevat een toelichting, een aanpak en een checklist, afgestemd op zowel beheerders als beleidsmakers binnen een gemeente of waterschap.

Resultaat

Stichting RIONED beschikt over een concreet onderzoeksrapport over de NIS2- en CER-impact op gemalensystemen, en over een praktische toolset die zij beschikbaar stelt aan haar leden. Samen met RIONED is een speciale website voor beleidsmedewerkers en beheerders ontwikkeld met achtergrondinformatie, checklists en praktische handreikingen om de fysieke en cyberveiligheid in het stedelijk waterbeheer te verhogen.

Voor i-Sago past dit project in een bredere betrokkenheid bij het thema digitale en fysieke weerbaarheid in de watersector. Kennis van de systemen in het veld, gecombineerd met inzicht in wet- en regelgeving, maakt het mogelijk om niet alleen te adviseren over compliance maar ook te helpen bij de daadwerkelijke implementatie ervan.
Opdrachtgever: Stichting RIONED | Meer informatie: riool.net

Stichting Rioned