Wat is de CIA-triade?

De CIA-triade is het basismodel van informatiebeveiliging dat drie doelen benoemt: vertrouwelijkheid (confidentiality), integriteit (integrity) en beschikbaarheid (availability) van informatie en systemen. In Nederland heet hetzelfde model BIV, met de letters in de volgorde beschikbaarheid, integriteit en vertrouwelijkheid. Elke beveiligingsmaatregel, van een wachtwoord tot een firewall, draagt bij aan ten minste één van deze drie doelen. In OT-omgevingen draait de prioriteit om naar AIC, met safety als overkoepelend doel daarboven.


🧠 Wat betekenen vertrouwelijkheid, integriteit en beschikbaarheid?

  • Vertrouwelijkheid — alleen bevoegde personen en systemen kunnen informatie inzien. Denk aan recepturen, PLC-code, netwerktekeningen en wachtwoorden.
  • Integriteit — informatie en systemen zijn juist, volledig en niet ongeautoriseerd gewijzigd. In OT gaat het om setpoints, meetwaarden, besturingslogica en firmware.
  • Beschikbaarheid — informatie en systemen zijn bruikbaar op het moment dat ze nodig zijn. Voor een procesinstallatie betekent dat: de besturing draait 24/7 en reageert binnen de vereiste tijd.

De begrippennorm ISO/IEC 27000, de basis onder ISO 27001, definieert informatiebeveiliging letterlijk als het behoud van vertrouwelijkheid, integriteit en beschikbaarheid van informatie.


🕰️ Waar komt de CIA-triade vandaan?

Het idee is ouder dan de afkorting. Het Amerikaanse Anderson-rapport uit 1972 en het artikel The Protection of Information in Computer Systems van Saltzer en Schroeder uit 1975 beschreven al drie soorten schendingen: ongeautoriseerd vrijgeven, ongeautoriseerd wijzigen en ongeautoriseerd blokkeren van informatie. De afkorting CIA wordt toegeschreven aan Steve Lipner, rond 1986. Sindsdien is de triade de kern van vrijwel elk beveiligingsraamwerk, van de ISO 27000-reeks tot de Amerikaanse FIPS 199-categorisering en de Nederlandse BIO.


🔄 Waarom draait OT de volgorde om naar AIC?

In kantoor-IT is een datalek meestal de grootste zorg, dus staat vertrouwelijkheid voorop. In OT bestuurt het systeem een fysiek proces: uitval of manipulatie kan leiden tot productieverlies, milieuschade of letsel. NIST SP 800-82 Rev. 3 (2023) stelt daarom dat OT integriteit en beschikbaarheid boven vertrouwelijkheid plaatst, met safety als overkoepelende prioriteit. Vandaar de term AIC-triade.

Aspect Kantoor-IT (CIA) OT (AIC + safety)
Hoogste prioriteit Vertrouwelijkheid: geen datalek Safety van mens, milieu en installatie
Beschikbaarheid Uren uitval vaak acceptabel Uitval stopt het proces; herstarten kost uren tot dagen
Integriteit Correcte database- en financiële gegevens Correcte setpoints, meetwaarden en besturingslogica
Vertrouwelijkheid Persoonsgegevens, contracten Recepturen, PLC-code, netwerkontwerp
Herstart als maatregel Gangbaar Alleen in een gepland onderhoudsvenster
Typische levensduur systeem 3–5 jaar 15–30 jaar

Let op: de volgorde is een vuistregel, geen wet. Veel OT-specialisten zetten integriteit gelijk aan of zelfs boven beschikbaarheid. Een installatie die draait op gemanipuleerde meetwaarden is gevaarlijker dan een installatie die veilig stilstaat. Dat geldt het sterkst voor een Safety Instrumented System: daar is de integriteit van de veiligheidsfunctie belangrijker dan het doordraaien van het proces.


🧱 Welke uitbreidingen op de CIA-triade bestaan er?

De triade dekt niet alles. In 1998 stelde Donn Parker in zijn boek Fighting Computer Crime de Parkerian hexad voor, met zes elementen:

  • Vertrouwelijkheid, integriteit en beschikbaarheid — de klassieke drie
  • Bezit of controle (possession) — wie heeft de gegevens of het systeem in handen, ook als niemand ze heeft ingezien
  • Authenticiteit — komt een opdracht of bericht echt van de afzender die het lijkt
  • Bruikbaarheid (utility) — is de informatie nog bruikbaar, bijvoorbeeld een back-up waarvan de sleutel kwijt is

Daarnaast noemen veel kaders onweerlegbaarheid (non-repudiation): een gebruiker kan achteraf niet ontkennen een handeling te hebben uitgevoerd. In OT zijn authenticiteit en onweerlegbaarheid vooral relevant voor wijzigingen in PLC-logica en voor bevelen naar het veld, die veel klassieke industriële protocollen, zoals Modbus, niet controleren.


🔧 Hoe vertalen de IEC 62443-eisen zich naar de CIA-triade?

De normenreeks IEC 62443 werkt niet direct met C, I en A, maar met zeven foundational requirements (FR’s). Die zijn in IEC 62443-3-3 uitgewerkt in systeemeisen per security level. De koppeling met de triade:

FR Naam Belangrijkste CIA-doel
FR1 Identification and authentication control Vertrouwelijkheid en integriteit (wie mag erbij)
FR2 Use control Integriteit (wat mag een gebruiker doen)
FR3 System integrity Integriteit
FR4 Data confidentiality Vertrouwelijkheid
FR5 Restricted data flow Vertrouwelijkheid en beschikbaarheid (segmentatie beperkt verspreiding)
FR6 Timely response to events Integriteit en beschikbaarheid (tijdig detecteren en herstellen)
FR7 Resource availability Beschikbaarheid

Opvallend is dat slechts één van de zeven FR’s puur over vertrouwelijkheid gaat, terwijl integriteit en beschikbaarheid in vrijwel alle andere terugkomen. FR5 is de basis voor het zones-en-conduitsmodel.


⚠️ Welke OT-incidenten schonden welk CIA-doel?

Doel Incident Wat er gebeurde
Integriteit Stuxnet (ontdekt 2010) Verstoorde centrifuges in Natanz door het toerental te wijzigen (1410 Hz en 2 Hz) en de druk in cascades op te voeren; tijdens de aanval kregen besturing en operators opgenomen normale meetwaarden te zien
Integriteit en safety TRITON (2017) Probeerde de Triconex-veiligheidscontrollers van een Saoedische petrochemische fabriek te herprogrammeren; een fout veroorzaakte een veilige uitschakeling
Beschikbaarheid Colonial Pipeline (2021) Ransomware op het IT-netwerk; de grootste brandstofleiding van de VS lag uit voorzorg zes dagen stil
Beschikbaarheid NotPetya (2017) Wiper legde onder meer Maersk en de terminals op de Maasvlakte ruim een week stil; totale schade circa 10 miljard dollar
Vertrouwelijkheid Havex (2011–2014) Trojaanse installatiebestanden van drie Europese ICS-leveranciers; een module scande het netwerk op OPC-servers en stuurde de gegevens naar de aanvallers

🛠️ Hoe classificeert u een OT-systeem op BIV?

Een BIV-classificatie bepaalt per aspect hoe zwaar een systeem beveiligd moet worden. Bij de overheid wordt vaak een schaal van 1 tot 3 per letter gebruikt: 111 is laag, 333 is maximaal. Zo pakt u het aan voor bijvoorbeeld een SCADA-systeem van een rioolgemaal:

  1. Baken het systeem af — welke componenten, netwerken en gegevens horen erbij, en welk proces bestuurt het?
  2. Bepaal de impact per aspect — gebruik een business impact analysis: wat gebeurt er bij uitval van een uur, een dag, een week? Wat als setpoints onopgemerkt veranderen? Wat als het netwerkontwerp uitlekt?
  3. Weeg safety apart mee — kan een schending leiden tot letsel of milieuschade, dan krijgt integriteit of beschikbaarheid automatisch de hoogste klasse.
  4. Pas het high-water mark-principe toe — het zwaarste aspect bepaalt het totaalniveau, zoals in de Amerikaanse FIPS 199 en FIPS 200.
  5. Vertaal naar maatregelen — koppel de classificatie aan een doel-security level per zone in de risicobeoordeling volgens IEC 62443-3-2.
  6. Leg vast en herzie — documenteer de keuze en herhaal de classificatie bij elke grote wijziging.

Een typische uitkomst voor zo’n gemaal is B3, I3, V2: uitval of manipulatie kan leiden tot overstortingen en wateroverlast, met gevolgen voor milieu en volksgezondheid; uitlekken van tekeningen helpt een aanvaller maar veroorzaakt zelf geen schade. Voor overheidsorganisaties is de BIO2, vastgesteld op 23 september 2025, risicogestuurd: de oude vaste basisbeveiligingsniveaus zijn vervallen, maar de BIV-afweging blijft het vertrekpunt.


🔐 Doet vertrouwelijkheid er in OT niet toe?

Dat is een hardnekkig misverstand. Vertrouwelijkheid staat in OT lager op de lijst, maar is niet onbelangrijk:

  • Verkenning gaat vooraf aan sabotage — aanvallen als Stuxnet en TRITON begonnen met het verzamelen van ontwerpgegevens en configuraties. Wie netwerkplannen en PLC-programma’s laat uitlekken, maakt de volgende aanval makkelijker.
  • Intellectueel eigendom — recepturen, procesparameters en batchrecepten zijn vaak de waardevolste bedrijfsgegevens van een fabriek.
  • Inloggegevens — een uitgelekt wachtwoord voor remote access schendt eerst de vertrouwelijkheid en daarna integriteit en beschikbaarheid.

Encryptie en toegangsbeheer horen dus ook in OT thuis, mits ze de realtime-eisen van het proces niet in gevaar brengen.


❓ Veelgestelde vragen

Wat is het verschil tussen CIA en BIV?

CIA en BIV zijn hetzelfde model in een andere taal en volgorde. CIA staat voor confidentiality, integrity en availability; BIV voor beschikbaarheid, integriteit en vertrouwelijkheid. De Nederlandse overheid gebruikt BIV in de BIO en in BIV-classificaties.

Wat betekent AIC in OT-security?

AIC is de CIA-triade in omgekeerde volgorde: availability, integrity, confidentiality. De term geeft aan dat OT-systemen vooral moeten blijven draaien en correcte waarden moeten verwerken, terwijl vertrouwelijkheid minder zwaar weegt. Safety staat daar nog boven.

Waar staat safety in de CIA-triade?

Safety staat formeel niet in de CIA-triade, maar geldt in OT als overkoepelend doel boven alle drie. NIST SP 800-82 noemt safety expliciet als overkoepelende prioriteit. Een beveiligingsmaatregel mag in OT nooit een veiligheidsfunctie in gevaar brengen.

Is de Parkerian hexad beter dan de CIA-triade?

De Parkerian hexad is geen vervanging maar een uitbreiding van de CIA-triade, met bezit, authenticiteit en bruikbaarheid als extra elementen. Voor OT is vooral authenticiteit een nuttige toevoeging, omdat veel industriële protocollen niet controleren wie een opdracht stuurt. In normen en wetgeving blijft de CIA-triade het gangbare model.

Hoe hangt IEC 62443 samen met de CIA-triade?

IEC 62443 vertaalt de CIA-triade naar zeven foundational requirements, van identificatie en authenticatie (FR1) tot beschikbaarheid van middelen (FR7). FR3 dekt integriteit, FR4 vertrouwelijkheid en FR7 beschikbaarheid; de overige FR’s ondersteunen meerdere doelen tegelijk.

Welk CIA-doel schond Stuxnet?

Stuxnet schond vooral de integriteit van het proces: het manipuleerde toerental en druk van centrifuges en liet de besturing en operators tegelijk opgenomen normale waarden zien. Daarmee is Stuxnet het schoolvoorbeeld van een integriteitsaanval op OT, met fysieke schade als gevolg.


📌 Samengevat

De CIA-triade beschrijft vertrouwelijkheid, integriteit en beschikbaarheid; in OT draait de volgorde om naar AIC en staat safety daarboven. Gebruik de BIV-classificatie om per systeem te bepalen welk aspect het zwaarst weegt, vertaal dat via IEC 62443 naar maatregelen per zone, en vergeet vertrouwelijkheid niet: verkenning is de eerste stap van elke OT-aanval.