Wat is Brzo en cybersecurity?
Brzo en cybersecurity is de toepassing van OT-security bij Seveso-bedrijven: inrichtingen die onder de Europese Seveso III-richtlijn 2012/18/EU vallen en hun procesbesturing en veiligheidssystemen moeten beschermen tegen digitale aanvallen die tot een zwaar ongeval kunnen leiden. In Nederland werd Seveso III tot eind 2023 uitgevoerd via het Besluit risico’s zware ongevallen 2015 (Brzo 2015). Sinds 1 januari 2024 staan de regels in de Omgevingswet en heten deze bedrijven Seveso-inrichtingen; de term Brzo-bedrijf blijft in de praktijk veel gebruikt. De wet noemt cybersecurity nergens letterlijk, maar een gehackt veiligheidssysteem is net zo gevaarlijk als een defecte klep.
🗓️ Hoe heeft de Seveso-wetgeving zich ontwikkeld?
De Seveso-richtlijn is genoemd naar de ramp in het Italiaanse Seveso op 10 juli 1976, waarbij een dioxinewolk vrijkwam uit een chemische fabriek. Sindsdien zijn drie opeenvolgende Europese richtlijnen vastgesteld, elk strenger en breder dan de vorige.
| Jaar | Mijlpaal |
|---|---|
| 1982 | Seveso I (82/501/EEG) |
| 1996 | Seveso II (96/82/EG) |
| 4 juli 2012 | Seveso III (2012/18/EU) vastgesteld; van toepassing vanaf 1 juni 2015 |
| 8 juli 2015 | Brzo 2015 treedt in werking en vervangt het Brzo 1999 |
| 1 januari 2024 | Brzo 2015 en de Regeling risico’s zware ongevallen vervallen; regels opgenomen in Omgevingswet, Omgevingsbesluit, Besluit activiteiten leefomgeving (Bal) en Besluit kwaliteit leefomgeving (Bkl) |
| 15 augustus 2026 | De Cyberbeveiligingswet treedt in werking en raakt ook veel Seveso-bedrijven |
Europa telt ruim 12.000 Seveso-inrichtingen. In Nederland gaat het om iets meer dan 400 bedrijven; in 2020 waren dat er 407, waarvan 265 hogedrempel- en 142 lagedrempelinrichtingen.
🧱 Welke verplichtingen gelden voor lage- en hogedrempelinrichtingen?
Of een bedrijf onder Seveso valt, hangt af van de hoeveelheid gevaarlijke stoffen ten opzichte van de drempelwaarden in bijlage I van de richtlijn. Daarboven geldt een getrapt regime.
| Verplichting | Lagedrempelinrichting | Hogedrempelinrichting |
|---|---|---|
| Kennisgeving aan het bevoegd gezag | Ja | Ja |
| PBZO (preventiebeleid zware ongevallen), minimaal elke 5 jaar herzien | Ja | Ja |
| VBS (veiligheidsbeheerssysteem) | Ja, in Nederland verplicht | Ja |
| Veiligheidsrapport (VR), minimaal elke 5 jaar herzien | Nee | Ja |
| Intern noodplan, minimaal elke 3 jaar getest | Nee | Ja |
| Informatie aan het publiek | Basisinformatie | Uitgebreid, actief verstrekt |
| Inspectiefrequentie | Minimaal eens per 3 jaar | Jaarlijks |
Het VBS kent zeven elementen uit bijlage III van de richtlijn: organisatie en personeel, identificatie en evaluatie van gevaren, beheersing van de uitvoering (operationele controle), beheer van wijzigingen, planning voor noodsituaties, toezicht op de prestaties, en audit en beoordeling. Juist die elementen bieden de haak voor cybersecurity.
🔐 Waarom is cybersecurity relevant voor een Seveso-bedrijf?
Zware ongevallen worden voorkomen door lagen van bescherming: de basisprocesbesturing in een DCS, alarmen en operatoringrijpen, en als laatste instrumentele laag het SIS met zijn safety-PLC’s. Die lagen zijn tegenwoordig netwerksystemen. Een aanvaller die het DCS manipuleert, kan een proces buiten zijn veilige grenzen sturen; wie tegelijk het SIS uitschakelt, haalt de laatste vangrails weg.
Dat dit geen theorie is, liet TRITON in 2017 zien: malware die de Triconex-veiligheidscontrollers van een petrochemische fabriek in Saoedi-Arabië probeerde te herprogrammeren. Een HAZOP of LOPA die aanneemt dat het SIS onafhankelijk en betrouwbaar werkt, klopt niet meer als dat SIS bereikbaar is vanuit het kantoornetwerk.
In Nederland liet DCMR in oktober 2020 Fox-IT de cybervolwassenheid van Brzo-bedrijven in Zuid-Holland en Zeeland onderzoeken. Van de 70 benaderde bedrijven deden er 39 mee. De uitkomst, gepubliceerd in september 2021: bij een flink deel moest de aandacht voor cybersecurity worden versterkt, al werd geen acuut gevaar op zware ongevallen vastgesteld. Een onderzoek van de Universiteit Twente voor Safety Delta Nederland concludeerde later dat de chemische industrie onvoldoende is voorbereid op cyberincidenten met impact op procesveiligheid. De cybervolwassenheid liep sterk uiteen: van nauwelijks aanwezig tot goed op orde. Het advies was safety- en securityrisico’s geïntegreerd te beheren, met extra aandacht voor de koppeling tussen IT en OT.
🧠 Hoe kijkt de toezichthouder naar cybersecurity?
Toezicht op Seveso-inrichtingen gebeurt gezamenlijk binnen het samenwerkingsprogramma Seveso+ (voorheen BRZO+). Partners zijn de Nederlandse Arbeidsinspectie, de veiligheidsregio’s, de zes Seveso-omgevingsdiensten, de Inspectie Leefomgeving en Transport (ILT), Rijkswaterstaat, de waterschappen, het Openbaar Ministerie en Staatstoezicht op de Mijnen. Sinds 1 januari 2022 inspecteren zij volgens de Landelijke Benadering Risicobedrijven (LBR). Die methode beoordeelt per activiteit, proces of installatie drie pijlers: het systeem (PBZO en VBS), de techniek (stand der techniek en staat van onderhoud) en de veiligheidscultuur.
De regels zijn techniekneutraal: Seveso III en de Omgevingswet bevatten geen aparte cyberbepaling, en het kabinet benadrukte in 2021 dat een bedrijf primair zelf verantwoordelijk is voor een veilige bedrijfsvoering. In de praktijk beschouwen inspecteurs IEC 61511 wel als stand der techniek voor instrumentele beveiligingen. Sinds editie 2016 vraagt clausule 8.2.4 van die norm een security-risicobeoordeling van het SIS. Een bedrijf dat die beoordeling mist, voldoet dus niet aan de norm waarop de inspectie toetst.
🔄 Wat is het verschil tussen Brzo en de Cyberbeveiligingswet?
Veel Seveso-bedrijven vallen ook onder de Cyberbeveiligingswet, de Nederlandse uitvoering van NIS2. De productie en distributie van chemische stoffen staat in bijlage II van NIS2; raffinaderijen en energiebedrijven vallen onder de sector energie uit bijlage I, met het zwaardere regime. Beide regimes vullen elkaar aan, maar hebben een ander doel.
| Aspect | Brzo / Seveso (Omgevingswet) | Cyberbeveiligingswet |
|---|---|---|
| Doel | Zware ongevallen voorkomen en gevolgen beperken | Continuïteit van diensten beschermen tegen cyberincidenten |
| Reikwijdte | Hoeveelheid gevaarlijke stoffen boven drempels | Sector plus omvang, zie reikwijdte |
| Cyber expliciet? | Nee, via VBS en stand der techniek | Ja, zorgplicht voor netwerk- en informatiesystemen |
| Kernproducten | PBZO, VBS, veiligheidsrapport, noodplan | Risicoanalyse, maatregelen, registratie |
| Meldplicht | Zware ongevallen | Significante incidenten binnen 24 uur, zie meldplicht |
| Toezicht | Seveso+ (Arbeidsinspectie, omgevingsdienst, veiligheidsregio) | ILT voor chemie, RDI voor energie |
| Inspectie | Hogedrempel jaarlijks | Essentiële entiteiten proactief, belangrijke reactief |
Het verstandigste is één geïntegreerde aanpak: dezelfde cyberrisicobeoordeling onderbouwt zowel het VBS als de zorgplicht.
🛠️ Hoe pakt u cybersecurity aan op een Seveso-inrichting?
- Inventariseer de veiligheidskritische systemen — maak een assetinventaris van SIS, DCS, engineeringstations, historians en remote-access-routes, gekoppeld aan de safety-instrumented functions uit uw P&ID’s
- Voer de security-risicobeoordeling uit — volgens IEC 61511 clausule 8.2.4, met de zones-en-conduits-methode van IEC 62443-3-2; bekijk per scenario of een aanval een HAZOP-scenario kan veroorzaken of een beschermingslaag kan uitschakelen
- Scheid het SIS — segmenteer het SIS van het DCS en het kantoornetwerk, beperk schrijftoegang en gebruik fysieke sleutelschakelaars voor de programmeermodus
- Integreer in het VBS — neem cybersecurity op in de elementen gevaarsidentificatie, operationele controle en audit, en wijs een eigenaar aan die zowel procesveiligheid als OT kent
- Koppel aan beheer van wijzigingen — elke software-, firmware- of netwerkwijziging aan veiligheidssystemen loopt via management of change, net als een fysieke modificatie
- Ontwerp met de gevolgen in gedachten — Cyber-Informed Engineering zoekt naar mechanische of fysieke borging, zoals een veerbelaste veiligheidsklep, die ook bij een gecompromitteerd systeem werkt
- Oefen het noodplan met een cyberscenario — test als hogedrempelinrichting bij de driejaarlijkse noodplanoefening ook een uitval van besturing en SIS, en sluit aan op uw incidentresponsplan
❓ Veelgestelde vragen
Bestaat het Brzo 2015 nog?
Nee, het Brzo 2015 is op 1 januari 2024 vervallen. De regels uit Seveso III staan sindsdien in de Omgevingswet, het Omgevingsbesluit, het Besluit activiteiten leefomgeving en het Besluit kwaliteit leefomgeving. Brzo-bedrijven heten nu officieel Seveso-inrichtingen, maar de inhoudelijke verplichtingen zijn grotendeels gelijk gebleven.
Is cybersecurity verplicht onder het Brzo of de Seveso-richtlijn?
De Seveso-richtlijn en de opvolgers van het Brzo noemen cybersecurity niet letterlijk. Een Seveso-bedrijf moet wel alle gevaren voor zware ongevallen identificeren en beheersen via het VBS, en een cyberaanval op procesbesturing of SIS is zo’n gevaar. Omdat inspecteurs IEC 61511 als stand der techniek hanteren, wordt een security-risicobeoordeling van het SIS in de praktijk verwacht.
Wat is het verschil tussen een lagedrempel- en hogedrempelinrichting?
Een Seveso-inrichting is lagedrempel of hogedrempel afhankelijk van de hoeveelheid gevaarlijke stoffen ten opzichte van de drempels in bijlage I van Seveso III. Een lagedrempelinrichting heeft een PBZO en in Nederland een VBS nodig. Een hogedrempelinrichting moet daarnaast een veiligheidsrapport en een intern noodplan hebben en wordt jaarlijks geïnspecteerd.
Wie houdt toezicht op Seveso-bedrijven in Nederland?
Toezicht op Seveso-bedrijven gebeurt gezamenlijk binnen het samenwerkingsprogramma Seveso+, voorheen BRZO+. De Nederlandse Arbeidsinspectie, de Seveso-omgevingsdiensten en de veiligheidsregio’s inspecteren meestal als team, aangevuld met onder meer ILT, waterschappen en Staatstoezicht op de Mijnen. Voor de Cyberbeveiligingswet is de ILT de toezichthouder voor chemie.
Vallen Seveso-bedrijven ook onder de Cyberbeveiligingswet?
Veel Seveso-bedrijven vallen ook onder de Cyberbeveiligingswet, omdat chemische stoffen, energie en afvalbeheer sectoren uit NIS2 zijn. Of een Seveso-bedrijf onder de Cyberbeveiligingswet valt, hangt af van sector en omvang, niet van de hoeveelheid gevaarlijke stoffen. Een klein Seveso-bedrijf kan dus buiten de Cyberbeveiligingswet vallen en houdt dan alleen de Seveso-plichten.
Wat vraagt IEC 61511 clausule 8.2.4?
IEC 61511 clausule 8.2.4 vraagt sinds de editie van 2016 een security-risicobeoordeling van het safety instrumented system. Daarin beschrijft u de dreigingen, kwetsbaarheden, mogelijke gevolgen en maatregelen voor het SIS en de verbonden systemen. Voor Seveso-bedrijven is clausule 8.2.4 de concrete brug tussen procesveiligheid en OT-security.
📌 Samengevat
Brzo en cybersecurity horen bij elkaar: een Seveso-bedrijf moet alle oorzaken van zware ongevallen beheersen, en een aanval op DCS of SIS is daar één van. Het Brzo 2015 is sinds 2024 opgegaan in de Omgevingswet, maar via het VBS, IEC 61511 clausule 8.2.4 en de Cyberbeveiligingswet hoort OT-security integraal deel uit te maken van procesveiligheid.
