Wat is CERT-WM?
CERT-WM (CERT Watermanagement) is het gezamenlijke cybersecurityteam van de 21 Nederlandse waterschappen, ondergebracht bij Het Waterschapshuis en sinds 15 augustus 2026 onder de Cyberbeveiligingswet wettelijk aangewezen als CSIRT voor de waterschappen. Het team waarschuwt voor kwetsbaarheden, adviseert bij incidenten en is 24/7 bereikbaar als de digitale besturing van gemalen, stuwen of zuiveringen in gevaar komt. Wat een CERT of CSIRT in het algemeen is, leest u in die artikelen; hier gaat het om de specifieke rol van CERT-WM in het waterbeheer.
🕰️ Hoe is CERT-WM ontstaan?
CERT-WM werd op 1 oktober 2016 opgericht met Het Waterschapshuis en Rijkswaterstaat als gastorganisaties. Het kwam voort uit het gezamenlijke informatiebeveiligingsprogramma dat de waterschappen sinds 2013 voerden. Per 1 januari 2017 waren alle waterschappen aangesloten.
| Jaar | Mijlpaal |
|---|---|
| 2016 | Oprichting op 1 oktober door Het Waterschapshuis en Rijkswaterstaat |
| 2017 | Alle waterschappen aangesloten (1 januari) |
| 2018 | Opgenomen in de Trusted Introducer-directory van Europese CSIRT’s (31 januari) |
| 2018–2026 | Onder de Wbni, de Nederlandse NIS1-wet, aangewezen als CSIRT voor de waterschappen |
| 2023 | Het ministerie van IenW onderzoekt een breder “CERT Water” voor waterschappen, Rijkswaterstaat en drinkwaterbedrijven |
| 2024 | Trusted Introducer-accreditatie (3 december) |
| 2026 | Aanwijzing als CSIRT onder de Cyberbeveiligingswet (15 augustus) en toelating tot FIRST |
De samenwerking met Rijkswaterstaat is gebleven: CERT-WM werkt nauw samen met het Security Operations Centre van Rijkswaterstaat en wordt gefinancierd door Het Waterschapshuis, met Rijkswaterstaat als sponsor.
🧱 Voor wie werkt CERT-WM?
De achterban van CERT-WM bestaat uit de 21 waterschappen, aangevuld met Het Waterschapshuis, de Unie van Waterschappen en enkele dienstverleners en kennisinstellingen in de sector. Het team richt zich op nationaal waterbeheer en afvalwaterzuivering; drinkwaterbedrijven vallen er uitdrukkelijk niet onder.
Rijkswaterstaat is partner en medeoprichter, maar geen wettelijke achterban: voor Rijkswaterstaat en de drinkwaterbedrijven is het NCSC het CSIRT. Een waterschap valt bovendien in meerdere sectoren van de wet tegelijk: keren en beheren, vervoer (wegbeheer), afvalwater en overheid. CERT-WM is het CSIRT voor de waterschappen in al die rollen. Meer over de bredere sector leest u in OT-security in de watersector.
⚖️ Is CERT-WM een wettelijk aangewezen CSIRT?
Ja. Het Cyberbeveiligingsbesluit wijst in artikel 2, eerste lid, de minister van Justitie en Veiligheid aan als CSIRT; in de praktijk is dat het NCSC. Het tweede lid laat toe dat een vakminister voor een sector een andere instantie aanwijst. De minister van Infrastructuur en Waterstaat doet dat in artikel 3 van de Cyberbeveiligingsregeling IenW (Staatscourant 2026, nr. 24093): CERT-WM wordt het CSIRT voor de waterschappen.
Die aanwijzing komt met verplichtingen:
- Jaarverslag — vóór 31 december rapporteert CERT-WM aan de minister hoe het zijn CSIRT-taken heeft uitgevoerd
- Volwassenheid — het team moet minimaal op niveau intermediate van het Security Incident Management Maturity Model (SIM3) werken
- Audit — een onafhankelijke deskundige toetst dat niveau; het auditrapport mag niet ouder zijn dan drie jaar
- Verbeterplan — zakt het niveau, dan legt CERT-WM een verbeterplan voor aan de minister
Volgens CERT-WM zelf zijn de waterschappen daarmee de eerste en tot nu toe enige sector met een eigen, wettelijk erkend sectoraal CSIRT. In de zorg was Z-CERT bij de inwerkingtreding nog niet formeel aangewezen: de minister van VWS is dat wel van plan, maar tot die tijd treedt het NCSC op als CSIRT.
🔧 Welke diensten levert CERT-WM?
| Dienst | Wat het inhoudt |
|---|---|
| Beveiligingsadviezen | Op maat gemaakte waarschuwingen over kwetsbaarheden en patches, op basis van dreigingsinformatie |
| Advisering bij incidenten | Triage, classificatie en coördinatie; CERT-WM werkt als partner in de derde lijn naast de eigen IT- en OT-afdeling |
| Consignatiedienst | 24/7 bereikbaar voor urgente situaties; daarbuiten kantooruren op werkdagen van 8.30 tot 17.00 uur |
| CVD-meldingen | Afhandeling van meldingen van kwetsbaarheden in systemen van waterschappen via coordinated vulnerability disclosure |
| Vulnerability scanning | Scans en monitoring van de internetgerichte systemen van de achterban |
| Forensisch onderzoek | Forensische analyse en malware-analyse na een incident |
| Monitoring open standaarden | Controle op de toepassing van open standaarden bij de systemen van de achterban |
| Veilige communicatie en informatievoorziening | Contactlijsten, versleutelde uitwisseling, kennisdeling en het ontwikkelen van detectieregels voor SOC’s |
CERT-WM is dus geen volledig OT SOC dat 24/7 de netwerken van elk waterschap bewaakt; het levert expertise, waarschuwingen en coördinatie bovenop de eigen monitoring van een waterschap.
🏭 Waarom is OT-kennis zo belangrijk voor CERT-WM?
Een waterschap bestuurt honderden buitenlocaties via SCADA, PLC’s en telemetrie. Een aanval die pompen stillegt of een stuw verkeerd laat sturen, raakt direct de droge voeten en de afvalwaterzuivering. In de motivering van de aanwijzing noemt het ministerie juist die sectorkennis: CERT-WM kent de structuren en processen van de watersector, en de schaarse kennis van procesautomatisering blijft zo in de sector.
Het team sluit aan op de CSIR, de CyberSecurity ImplementatieRichtlijn die Rijkswaterstaat en Het Waterschapshuis samen opstelden op basis van de BIO en IEC 62443. De richtlijn is geschreven voor objecten als gemalen, zuiveringen, bruggen en sluizen; versie 3.0 is verbreed naar alle partners van het Bestuursakkoord Water en andere overheden met procesautomatisering. Dreigingen als CyberAv3ngers, die in 2023 internetgekoppelde PLC’s bij waterbedrijven overnam, maken die OT-focus concreet.
🔄 Wat is het verschil tussen CERT-WM, NCSC, Z-CERT en een commerciële SOC?
| Kenmerk | CERT-WM | NCSC | Z-CERT | Commerciële SOC |
|---|---|---|---|---|
| Doelgroep | 21 waterschappen | Rijksoverheid en de meeste sectoren | Zorginstellingen | Betalende klanten |
| Wettelijke status (aug. 2026) | Aangewezen CSIRT voor waterschappen | Standaard-CSIRT onder de Cbw | Aanwijzing voorgenomen, nog niet formeel | Geen |
| Aansluiting | Geen aanmelding nodig; CSIRT via aanwijzing | Vanzelf CSIRT als geen ander is aangewezen | Vrijwillig lidmaatschap | Contractueel |
| 24/7 eigen monitoring | Nee, ondersteunt en coördineert | Nee | Nee | Ja, kernproduct |
| OT-sectorkennis | Gemalen, sluizen, zuiveringen | Generiek | Medische apparatuur | Wisselend |
Een commerciële SOC en CERT-WM vullen elkaar aan: de SOC detecteert, CERT-WM duidt, waarschuwt de sector en schakelt met het NCSC.
🛠️ Hoe werkt een waterschap met CERT-WM bij een incident?
Neem een voorbeeld: de SCADA-centrale ziet ‘s nachts onverklaarbare stuurcommando’s naar een rioolgemaal.
- Detecteren en duiden — de storingsdienst of de SOC van het waterschap signaleert de afwijking en start het eigen incidentresponsproces
- CERT-WM inschakelen — bij directe impact op primaire processen belt u de consignatiedienst; CERT-WM helpt met triage en koppelt indicatoren aan wat elders in de sector speelt
- Beheersen — schakel het gemaal over op lokale bediening, isoleer de verbinding en bewaar logbestanden voor forensisch onderzoek
- Significantie toetsen — voor de subsector waterschappen (sector overheid) is een incident significant als het leidt of kan leiden tot minstens vier uur uitval van dienstverlening, financiële gevolgen die de begroting niet kan opvangen, of ernstig letsel of overlijden
- Melden — een significant incident meldt u via het centrale meldloket: binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een incidentmelding en binnen een maand een eindrapport (zie Meldplicht Cyberbeveiligingswet)
- Sectorbreed waarschuwen — CERT-WM deelt relevante indicatoren met de andere waterschappen en schakelt met het NCSC
- Leren — evalueer het incident en oefen het scenario met een tabletop-oefening
❓ Veelgestelde vragen
Wat is CERT-WM?
CERT-WM (CERT Watermanagement) is het cybersecurityteam van de Nederlandse waterschappen, opgericht op 1 oktober 2016 en ondergebracht bij Het Waterschapshuis. CERT-WM waarschuwt voor kwetsbaarheden, helpt bij incidenten en is sinds 15 augustus 2026 het wettelijk aangewezen CSIRT voor de waterschappen.
Voor wie is CERT-WM bedoeld?
CERT-WM is bedoeld voor de 21 waterschappen, aangevuld met Het Waterschapshuis, de Unie van Waterschappen en enkele dienstverleners in de sector. Drinkwaterbedrijven en Rijkswaterstaat vallen niet onder CERT-WM; voor hen is het NCSC het CSIRT.
Is aansluiting bij CERT-WM verplicht?
Een waterschap hoeft zich niet apart aan te melden: CERT-WM is door de Cyberbeveiligingsregeling IenW aangewezen als CSIRT voor alle waterschappen. De meldplicht van de Cyberbeveiligingswet geldt wel voor elk waterschap zelf, en significante incidenten meldt u via het centrale meldloket.
Wat is het verschil tussen CERT-WM en het NCSC?
CERT-WM is het sectorale CSIRT voor de waterschappen, met specifieke kennis van gemalen, sluizen en zuiveringen. Het NCSC is het standaard-CSIRT voor de meeste andere organisaties onder de Cyberbeveiligingswet, waaronder Rijkswaterstaat en de drinkwaterbedrijven. CERT-WM en het NCSC wisselen dreigingsinformatie uit en stemmen af bij grote incidenten.
Hoe neemt een waterschap contact op met CERT-WM?
Een waterschap neemt tijdens kantooruren contact op met CERT-WM via de reguliere kanalen die op de website van het team staan. Voor urgente incidenten met directe impact op primaire processen is CERT-WM 24/7 bereikbaar via de consignatiedienst. Leg die contactgegevens vooraf vast in uw incidentresponsplan.
Aan welke eisen moet CERT-WM voldoen?
CERT-WM moet als aangewezen CSIRT minimaal het niveau intermediate van het SIM3-volwassenheidsmodel halen, aangetoond met een onafhankelijke audit die niet ouder is dan drie jaar. Daarnaast rapporteert CERT-WM jaarlijks vóór 31 december aan de minister van Infrastructuur en Waterstaat.
📌 Samengevat
CERT-WM is sinds 2016 het cybersecurityteam van de 21 waterschappen en sinds 15 augustus 2026 hun wettelijk aangewezen CSIRT onder de Cyberbeveiligingswet. Het team combineert waarschuwingen, incidentondersteuning en een 24/7 consignatiedienst met kennis van de OT achter gemalen, sluizen en zuiveringen, terwijl het NCSC het CSIRT blijft voor Rijkswaterstaat en de drinkwaterbedrijven.
