Wat is OT-security in de watersector?

OT-security in de watersector is de beveiliging van de besturingssystemen waarmee drinkwaterbedrijven, waterschappen en Rijkswaterstaat water winnen, zuiveren, distribueren, afvoeren en beheren, zodat cyberaanvallen de levering van veilig drinkwater, de afvalwaterzuivering en het peilbeheer niet kunnen verstoren. Het gaat om SCADA-systemen, PLC’s en RTU’s op duizenden verspreide locaties, van pompstations en reservoirs tot gemalen en rioolwaterzuiveringen. Omdat een storing direct de volksgezondheid of de bescherming tegen wateroverlast raakt, geldt water als kritieke infrastructuur.


🎯 Waarom is de watersector zo kritiek?

Drinkwater en afvalwater staan allebei in bijlage I van NIS2, de lijst van sectoren met een hoge kriticiteit. Een aanval op de besturing kan de dosering van chemicaliën veranderen, de druk in het leidingnet laten wegvallen of een zuivering stilleggen, met risico’s voor de volksgezondheid en het milieu. In Nederland komt daar het waterbeheer bij: gemalen, stuwen en sluizen houden laaggelegen gebieden droog.

Tegelijk is de sector kwetsbaar. Installaties gaan twintig jaar of langer mee, veel locaties zijn onbemand en worden op afstand bediend, en kleinere organisaties hebben weinig eigen OT-securitykennis. Al in maart 2019 meldde de Algemene Rekenkamer dat Rijkswaterstaat begin 2018 ongeveer 40% van de geplande beveiligingsmaatregelen voor vitale waterwerken nog niet had uitgevoerd. Bij een test drongen ethische hackers de bedieningscentrale van een waterwerk binnen; het securitycentrum van Rijkswaterstaat ontdekte hen pas toen zij een laptop op het netwerk aansloten.


🧱 Wie zijn de spelers in de Nederlandse watersector?

Organisatie Rol Typische OT
10 drinkwaterbedrijven Winnen, zuiveren en leveren van drinkwater Pompstations, zuiveringen, reservoirs, leidingnet
21 waterschappen Peilbeheer, waterkeringen, afvalwaterzuivering Gemalen, stuwen, ruim 300 rioolwaterzuiveringen
Rijkswaterstaat Hoofdwatersysteem en natte infrastructuur Sluizen, stormvloedkeringen, bruggen
Gemeenten Riolering Rioolgemalen
Vewin Vereniging van de drinkwaterbedrijven Belangenbehartiging, sectorafspraken
Unie van Waterschappen Koepel van de waterschappen Beleid en bestuurlijke afstemming
Het Waterschapshuis Gezamenlijke ICT-organisatie van de waterschappen Host van CERT-WM, mede-auteur van de CSIR

Voor incidentrespons en informatiedeling bestaan twee sectorale kanalen. CERT Watermanagement (CERT-WM) werd op 1 oktober 2016 opgericht door Het Waterschapshuis en Rijkswaterstaat en ondersteunt alle 21 waterschappen. Sinds de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 is CERT-WM wettelijk aangewezen als sectoraal CSIRT voor de waterschappen. De drinkwaterbedrijven delen dreigingsinformatie in de Water-ISAC, een publiek-private samenwerking met onder meer het NCSC.


🔧 Welke OT draait er in de watersector?

Een typisch drinkwaterbedrijf of waterschap stuurt vanuit één of enkele centrales honderden tot duizenden buitenlocaties aan:

  • Centrale SCADA — bewaakt pompstations, zuiveringsstappen en gemalen en verzamelt alarmen in een bedieningscentrum dat vaak 24/7 bemand is
  • Telemetrie en RTU’s — kleine buitenstations zonder personeel communiceren via 4G, glasvezel of radio met de centrale, vaak met protocollen als Modbus TCP of DNP3
  • PLC’s — regelen lokaal pompen, kleppen, beluchting en chemicaliëndosering
  • Analysers en sensoren — meten troebelheid, pH, chloor, niveau en debiet
  • Toegang op afstand — leveranciers en storingsdiensten loggen buiten kantoortijd in om storingen te verhelpen

Juist die combinatie van veel verspreide locaties, openbare mobiele netwerken en externe toegang maakt het aanvalsoppervlak groot.


🚨 Welke incidenten zijn bekend?

Incident Jaar Wat gebeurde er Les
Oldsmar (Florida) 2021 Natronloogdosering op afstand verhoogd van 100 naar 11.100 ppm; in 2023 stelde de toenmalige stadsmanager dat het een bedieningsfout van een medewerker was en dat de FBI geen bewijs van een hack had gevonden Het incident is omstreden, maar toonde de risico’s van onbeveiligde remote-desktoptoegang
South Staffordshire Water (VK) 2022 Ransomwaregroep Clop drong het IT-netwerk binnen en publiceerde onder meer schermafdrukken van SCADA; de levering bleef intact IT-inbraken kunnen OT-informatie blootleggen
Waternet (Amsterdam) 2021–2022 Geen aanval, maar de ILT plaatste het drinkwaterbedrijf onder verscherpt toezicht omdat het onvoldoende grip had op cybersecurity De toezichthouder grijpt in op governance, niet pas na een incident
Aliquippa (Pennsylvania) 2023 CyberAv3ngers nam via het standaardwachtwoord een Unitronics-PLC van een boosterstation over Internetgekoppelde PLC’s zijn een makkelijk doelwit
Southern Water (VK) 2024 Ransomware van Black Basta trof de IT, met kosten van ongeveer 4,5 miljoen pond; de operatie liep door Scheiding tussen IT en OT beperkt de impact

Er is geen openbaar bekende cyberaanval die in Nederland de drinkwaterlevering of het waterbeheer heeft verstoord. Pogingen zijn er wel: waterschap Aa en Maas meldde in 2021 dat het dagelijks meer dan duizend pogingen zag om wachtwoorden te raden, en volgens de directie ervaren alle waterschappen dat.


⚖️ Welke regels gelden voor de watersector?

Sinds 15 augustus 2026 vallen drinkwaterbedrijven en afvalwaterbeheerders, waaronder de waterschappen, onder de Cyberbeveiligingswet. De Cyberbeveiligingsregeling IenW werkt de zorgplicht en de meldplicht voor deze sectoren verder uit, en de Inspectie Leefomgeving en Transport (ILT) is de toezichthouder.

  • Drinkwater — naast de Cyberbeveiligingswet geldt de Drinkwaterwet. Elk drinkwaterbedrijf maakt een leveringsplan met scenario’s, waaronder cyberaanvallen, dat de ILT beoordeelt
  • Meldplicht — een significant incident meldt u met een vroegtijdige waarschuwing binnen 24 uur en een incidentmelding binnen 72 uur; voor drinkwater geldt het als significant wanneer 10.000 of meer aansluitingen zes uur of langer geen drinkwater krijgen (zie Meldplicht Cyberbeveiligingswet)
  • Waterschappen — als overheidsorganisaties volgen zij de BIO. De oude BIWA (Baseline Informatiebeveiliging Waterschappen) ging in 2020 op in de BIO
  • Objecten — voor gemalen, sluizen en zuiveringen vertaalt de CSIR de BIO en IEC 62443 naar maatregelen per objectklasse

🛠️ Hoe beveiligt u OT in de watersector stap voor stap?

  1. Breng alle locaties in kaart — maak een asset-inventarisatie van elke buitenlocatie, inclusief modems, simkaarten, PLC-firmware en verbindingen. Veel organisaties ontdekken hierbij vergeten 4G-routers
  2. Haal OT van internet — controleer of besturingen of HMI’s direct bereikbaar zijn; internetblootstelling was de ingang bij Aliquippa
  3. Beveilig toegang op afstand — laat leveranciers alleen via een jump server met MFA inloggen, met tijdgebonden accounts en logging
  4. Segmenteer — scheid kantoor-IT, centrale SCADA en telemetrienetwerk via netwerksegmentatie in zones, met een private APN voor 4G-verbindingen
  5. Monitor — gebruik netwerkmonitoring die OT-protocollen begrijpt en ongebruikelijke commando’s naar pompen en doseerinstallaties signaleert
  6. Oefen handbediening — zorg dat zuiveringen en gemalen lokaal en handmatig kunnen blijven draaien als SCADA uitvalt, en oefen dat jaarlijks
  7. Regel de meldketen — leg vast wie bij een incident CERT-WM of het NCSC inschakelt en wie binnen 24 uur de vroegtijdige waarschuwing indient

❓ Veelgestelde vragen

Valt een waterschap onder de Cyberbeveiligingswet?

Ja, waterschappen vallen onder de Cyberbeveiligingswet als beheerders van afvalwater en als overheidsorganisatie. Sinds 15 augustus 2026 gelden voor hen de zorgplicht, de meldplicht en de registratieplicht. CERT-WM is het wettelijk aangewezen CSIRT voor de waterschappen.

Wie houdt toezicht op cybersecurity bij drinkwaterbedrijven?

De Inspectie Leefomgeving en Transport (ILT) houdt toezicht op cybersecurity bij de tien Nederlandse drinkwaterbedrijven. De ILT doet dat zowel onder de Cyberbeveiligingswet als onder de Drinkwaterwet. In 2021 plaatste de ILT Waternet onder verscherpt toezicht vanwege gebrekkige cybersecurity.

Wat is CERT-WM?

CERT-WM (CERT Watermanagement) is het computer emergency response team van de Nederlandse waterschappen, in 2016 opgericht door Het Waterschapshuis en Rijkswaterstaat en ondergebracht bij Het Waterschapshuis. Het team helpt waterschappen bij het detecteren en afhandelen van cyberincidenten. Sinds augustus 2026 is CERT-WM het wettelijk aangewezen sectorale CSIRT.

Wat is de BIWA?

De BIWA (Baseline Informatiebeveiliging Waterschappen) was het normenkader voor informatiebeveiliging van de waterschappen. In 2020 is de BIWA opgegaan in de BIO, de gezamenlijke baseline voor alle overheidslagen. Voor OT-objecten vullen waterschappen de BIO aan met de CSIR.

Waarom zijn gemalen en pompstations kwetsbaar?

Gemalen en pompstations zijn vaak onbemand, staan verspreid over een groot gebied en zijn via 4G of telemetrie met de centrale verbonden. Hun besturingen draaien jarenlang zonder updates en zijn soms rechtstreeks via internet bereikbaar. Daardoor vormen gemalen en pompstations een aantrekkelijk doelwit voor hacktivisten.

Is de Nederlandse drinkwatervoorziening ooit gehackt?

Er is geen openbaar bekende cyberaanval die de Nederlandse drinkwatervoorziening heeft verstoord. Waterschappen krijgen wel dagelijks te maken met pogingen om wachtwoorden te raden; Aa en Maas telde er in 2021 meer dan duizend per dag. Buitenlandse incidenten zoals Aliquippa laten zien dat slecht beveiligde installaties wel degelijk worden aangevallen.


📌 Samengevat

OT-security in de watersector beschermt de besturing van drinkwater, afvalwater en waterbeheer, een sector die sinds 15 augustus 2026 onder de Cyberbeveiligingswet en het toezicht van de ILT valt. De grootste risico’s zitten in verspreide buitenlocaties, internetgekoppelde besturingen en externe toegang; inventarisatie, segmentatie, monitoring en geoefende handbediening zijn de basis.