Wat is Cyber-Informed Engineering?

Cyber-Informed Engineering (CIE) is een ontwerpmethodiek waarbij ingenieurs cyberrisico vanaf de conceptfase meenemen in het ontwerp van fysieke installaties, zodat een digitale aanval een onaanvaardbaar gevolg zoals een explosie, overstroming of langdurige uitval niet kan veroorzaken. De methodiek komt van het Idaho National Laboratory (INL) en het Amerikaanse Department of Energy (DOE). Waar klassieke cybersecurity maatregelen achteraf aan een systeem toevoegt, probeert CIE risico’s eruit te engineeren: met procesontwerp, fysica en mechanica in plaats van alleen met firewalls en monitoring.


🕰️ Waar komt Cyber-Informed Engineering vandaan?

CIE groeide vanaf het midden van de jaren 2010 bij INL, dat al langer onderzoek deed naar cyberaanvallen met fysieke gevolgen, zoals de Aurora-generatortest uit 2007. De belangrijkste mijlpalen:

Jaar Mijlpaal
2015 Robert Anderson en Joseph Price (INL) presenteren CIE als nieuwe, risicogestuurde ontwerpmethodiek
2017 INL-rapport Cyber-Informed Engineering, opgesteld voor het DOE Office of Nuclear Energy
2019 Sectie 5726 van de Amerikaanse defensiebegrotingswet (NDAA FY2020) draagt DOE op een nationale CIE-strategie te ontwikkelen
2021 Boek Countering Cyber Sabotage van Andy Bochman en Sarah Freeman (INL) introduceert CCE breed
juni 2022 DOE publiceert de National Cyber-Informed Engineering Strategy met vijf pijlers
augustus 2023 INL publiceert de CIE Implementation Guide versie 1.0

De strategie rust op vijf pijlers: bewustwording, onderwijs, ontwikkeling van kennis, bestaande infrastructuur en toekomstige infrastructuur. Hoewel de strategie voor de energiesector is geschreven, is ze expliciet bedoeld als model voor andere sectoren met kritieke infrastructuur.


🧠 Wat zijn de 12 principes van CIE?

De nationale strategie verdeelt CIE in zes ontwerp- en operationele principes en zes organisatorische principes.

# Principe OT-voorbeeld
1 Consequence-focused design Begin bij de functies waar digitale manipulatie tot een ramp leidt, zoals de chloordosering van een drinkwaterbedrijf
2 Engineered controls Een mechanische overtoerenbeveiliging op een turbine of een overdrukventiel op een reactorvat
3 Secure information architecture Gegevens alleen in de gewenste richting laten stromen, bijvoorbeeld met een datadiode
4 Design simplification Ongebruikte functies, webservers en remote-toegang uit een veldapparaat weglaten
5 Resilient layered defenses Defense in depth, redundantie en diversiteit, zodat één fout geen kettingreactie veroorzaakt
6 Active defense Detectie die een indringer isoleert terwijl het proces doordraait
7 Interdependency evaluation Proces-, veiligheids- en onderhoudsdisciplines samen laten kijken naar digitale afhankelijkheden
8 Digital asset awareness Een actuele inventaris van hardware, firmware en software per installatie
9 Cyber-secure supply chain controls Securityeisen in bestek en contract voor leveranciers en systeemintegrators
10 Planned resilience with no assumed security Handbediening en lokale regeling blijven werken als het netwerk is gecompromitteerd
11 Engineering information control P&ID’s, configuraties en testrapporten beschermen tegen uitlekken
12 Cybersecurity culture Cybersecurity net zo vanzelfsprekend maken als de veiligheidscultuur

Het eerste principe is het fundament: CIE richt de schaarse engineeringcapaciteit op de paar functies waar het er echt toe doet.


🔧 Hoe werkt Consequence-driven Cyber-informed Engineering (CCE)?

CCE is de concrete INL-methode om CIE toe te passen op een bestaande organisatie. CCE gaat uit van drie basisaannames: de aanvaller heeft al logische en fysieke toegang (inclusief inloggegevens, IP-adressen en firewalltoegang), kent het proces en heeft voldoende middelen. De vraag is dus niet of een netwerk wordt binnengedrongen, maar wat een aanvaller daarna fysiek kan aanrichten. CCE kent vier fasen:

  1. Consequence prioritization — bepaal welke gebeurtenissen voor de organisatie catastrofaal zouden zijn en prioriteer ze tot High Consequence Events (HCE’s), bijvoorbeeld een overdosering van chemicaliën in drinkwater.
  2. System-of-systems analysis — breng alle systemen, mensen, processen en leveranciers in kaart die bij elke HCE betrokken zijn en zoek naar unverified trust: plekken waar het ontwerp blind vertrouwt op digitale signalen.
  3. Consequence-based targeting — denk als de aanvaller: welke kennis, toegang en stappen zijn nodig om de HCE te veroorzaken? Het resultaat is een uitgewerkt aanvalsscenario.
  4. Mitigations and protections — haal eerst de mogelijkheid van het fysieke effect weg met een engineering- of proceswijziging (een protection). Lukt dat niet, gebruik dan de aanvalsscenario’s voor gerichte detectie en andere mitigaties.

🔄 Hoe verhoudt CIE zich tot procesveiligheid?

CIE leunt bewust op de cultuur van procesveiligheid. Een HAZOP onderzoekt systematisch afwijkingen in een proces; een LOPA bepaalt hoeveel onafhankelijke beschermingslagen nodig zijn; een SIS volgens IEC 61511 grijpt in als het proces uit de hand loopt. Die analyses gaan echter uit van toevallige storingen en menselijke fouten, niet van een intelligente tegenstander die meerdere lagen tegelijk uitschakelt.

De TRITON-aanval uit 2017 op een petrochemische installatie in Saudi-Arabië liet zien dat ook een veiligheidssysteem zelf doelwit kan zijn. CIE vraagt daarom bij elke beschermingslaag: is deze laag digitaal, en kan dezelfde aanvaller hem ook bereiken? Niet-digitale lagen zoals een overdrukventiel, een breekplaat, een mechanische overtoerenbeveiliging of een vast bedrade vergrendeling zijn niet te hacken. Ze vormen de laatste, deterministische verdediging. Zo wordt functionele veiligheid uitgebreid met de vraag welke faalscenario’s opzettelijk kunnen worden veroorzaakt.


🧱 Hoe verschilt CIE van IT-security en IEC 62443?

CIE vervangt IEC 62443 niet, maar verschuift de blik van het netwerk naar het fysieke proces. De Implementation Guide sluit expliciet aan op de risicobeoordeling uit IEC 62443-3-2.

Kenmerk Traditionele IT-security IEC 62443-risicobeoordeling CIE / CCE
Vertrekpunt Informatie en systemen Zones, conduits en het system under consideration Fysieke gevolgen en kritieke functies
Wie voert uit Securityteam Asset owner, integrator en leverancier Procesingenieurs samen met securityspecialisten
Moment in levenscyclus Vaak na oplevering Ontwerp en exploitatie Vanaf de conceptfase
Typische maatregel Patches, endpointbeveiliging, MFA Security levels, segmentatie, componenteisen Procesontwerp, fysieke beveiligingen, vereenvoudiging
Aanname over aanvaller Buiten de deur houden Doel-securitylevel per zone (SL-T 1–4), afgestemd op de capaciteit van de aanvaller Aanvaller is al binnen en is deskundig
Resultaat Kleinere kans op incident Aantoonbaar beveiligde architectuur Onaanvaardbare gevolgen zijn niet meer haalbaar

CIE is daarmee ook de fysieke uitwerking van security by design: waar secure-by-design voor software draait om het wegnemen van ontwerpfouten in code, trekt CIE dat door naar leidingen, kleppen, motoren en regelkringen.


🏭 Hoe past u CIE toe in een Nederlands project?

Neem als voorbeeld de nieuwbouw van een zuiveringsstap bij een drinkwaterbedrijf of een uitbreiding van een chemische fabriek die onder het Brzo valt. Een praktische aanpak:

  1. Formuleer de onaanvaardbare gevolgen — bijvoorbeeld een overdosering natriumhypochloriet, het droogvallen van een voorzieningsgebied of een toxische emissie. Gebruik bestaande HAZOP- en QRA-scenario’s als startpunt.
  2. Breng de digitale paden in kaart — welke PLC’s, SCADA-schermen, remote-verbindingen en leveranciers kunnen elk scenario beïnvloeden?
  3. Ontwerp fysieke grenzen — kies de doseerpomp zo dat de maximale capaciteit fysiek onder de gevaarlijke dosis blijft, plaats een overdrukventiel en een vast bedrade hoogniveau-uitschakeling buiten de PLC om.
  4. Vereenvoudig en segmenteer — schakel ongebruikte functies uit en scheid het SIS van het regelsysteem.
  5. Leg het vast in bestek en contract — neem eisen uit IEC 62443 en CIE-principes op in de aanbesteding.
  6. Borg handbediening — oefen hoe het proces draait als het besturingsnetwerk wordt uitgeschakeld.
  7. Herhaal bij elke wijziging — neem cybergevolgen op in het management of change-proces.

Deze aanpak sluit aan op de zorgplicht uit NIS2 en de Nederlandse Cyberbeveiligingswet, en op de eisen aan producten uit de Cyber Resilience Act. Aanvallen van groepen als Sandworm op het Oekraïense elektriciteitsnet in 2015 en 2016 tonen waarom fysieke terugvalopties zo waardevol zijn: operators herstelden de stroomvoorziening door onderstations met de hand te schakelen.


❓ Veelgestelde vragen

Wat is het verschil tussen CIE en CCE?

Cyber-Informed Engineering (CIE) is het brede raamwerk van twaalf principes om cyberrisico in de hele levenscyclus van een installatie mee te nemen. Consequence-driven Cyber-informed Engineering (CCE) is een specifieke methode in vier fasen om die principes toe te passen op de meest kritieke functies van een bestaande organisatie. CCE is dus een gerichte toepassing binnen CIE.

Is Cyber-Informed Engineering een norm?

Cyber-Informed Engineering is geen formele norm met certificering, maar een methodiek van het Amerikaanse Department of Energy en het Idaho National Laboratory. De CIE Implementation Guide uit 2023 vertaalt de principes naar vragen per levenscyclusfase. Voor certificeerbare eisen combineert u CIE met normen als IEC 62443 en IEC 61511.

Kan ik CIE toepassen op een bestaande installatie?

Ja, Cyber-Informed Engineering is het effectiefst bij nieuwbouw, maar ook bestaande installaties profiteren ervan. De CCE-methode is juist ontwikkeld voor bestaande infrastructuur: u identificeert de ergste gevolgen en zoekt daarna gerichte aanpassingen, zoals een extra mechanische beveiliging of het verwijderen van een overbodige verbinding.

Waarom zijn mechanische beveiligingen zo belangrijk binnen CIE?

Mechanische en vast bedrade beveiligingen, zoals overdrukventielen en overtoerenbeveiligingen, bevatten geen software en zijn daardoor niet op afstand te manipuleren. Binnen Cyber-Informed Engineering vormen ze de laatste deterministische beschermingslaag die ook werkt als alle digitale systemen zijn gecompromitteerd.

Wie voert Cyber-Informed Engineering uit?

Cyber-Informed Engineering wordt uitgevoerd door procesingenieurs, ontwerpers en technici samen met OT-securityspecialisten. De ingenieurs kennen het fysieke proces en de faalwijzen, de securityspecialisten kennen de aanvalstechnieken. Juist die multidisciplinaire samenwerking is de kern van CIE.

Is CIE alleen bedoeld voor de energiesector?

De nationale CIE-strategie uit 2022 is geschreven voor de Amerikaanse energiesector, maar de principes gelden voor elke installatie met digitale besturing. Cyber-Informed Engineering wordt ook toegepast in drinkwater, afvalwater, chemie en productie, en past goed bij Europese wetgeving zoals NIS2.


📌 Samengevat

Cyber-Informed Engineering ontwerpt cyberrisico uit een installatie door ervan uit te gaan dat de aanvaller al binnen is en het ontwerp zo te kiezen dat een onaanvaardbaar fysiek gevolg niet meer haalbaar is. Met twaalf principes, de vierfasige CCE-methode en niet-digitale beschermingslagen vult CIE IEC 62443 en procesveiligheid aan op het moment dat maatregelen het goedkoopst en het sterkst zijn: in het ontwerp.