Wat zijn de SANS ICS Five Critical Controls?

De SANS ICS Five Critical Controls zijn vijf beveiligingsmaatregelen die het SANS Institute in 2022 aanwees als het minimum voor een effectief cybersecurityprogramma voor industriële besturingssystemen (ICS) en OT: een ICS-specifiek incidentresponsplan, een verdedigbare architectuur, netwerkzichtbaarheid en monitoring, veilige toegang op afstand en risicogebaseerd kwetsbaarhedenbeheer. De controls zijn gekozen op basis van echte aanvallen op industriële bedrijven en beschrijven een gewenste uitkomst, geen technische checklist. Ze vervangen normen als IEC 62443 niet, maar geven antwoord op de vraag die veel organisaties stellen: waar beginnen we?


🕰️ Waar komen de SANS ICS Five Critical Controls vandaan?

De controls staan in de whitepaper The Five ICS Cybersecurity Critical Controls, geschreven door Robert M. Lee en Tim Conway en gedateerd oktober 2022. Beide zijn SANS-instructeurs in het ICS-curriculum; Lee is daarnaast medeoprichter en CEO van het OT-securitybedrijf Dragos. Op 31 oktober 2022 presenteerden ze de controls in een SANS-webcast, begin november 2022 volgde de publicatie van de paper.

De aanleiding was praktisch. Bestaande raamwerken zoals NERC CIP, IEC 62443 en de NIST-publicaties zijn volgens de auteurs ontstaan toen er weinig zicht was op ICS-specifieke dreigingen, en bestaan grotendeels uit IT-maatregelen die ook op OT toepasbaar zijn. Daarnaast signaleren ze een preventiebias: 60 tot 95% van de richtlijnen in bekende raamwerken is preventief, terwijl organisaties soms maar 5% van hun middelen besteden aan detectie, respons en herstel. De vijf controls moeten dat in balans brengen.


🧠 Wat houden de vijf controls in?

Nr. Control Kern OT-voorbeeld
1 ICS-specifiek incidentresponsplan Een door de operatie geïnformeerd plan dat gericht is op systeemintegriteit en herstel, getoetst met scenario-oefeningen Een tabletop-oefening rond ransomware in het procesnetwerk, met operators, engineers en juristen aan tafel
2 Verdedigbare architectuur Een ontwerp dat zichtbaarheid, logverzameling, assetidentificatie, segmentatie en een industriële DMZ ondersteunt Netwerksegmentatie met een beperkt aantal doorgangen (choke points) tussen kantoor- en procesnetwerk
3 ICS-netwerkzichtbaarheid en monitoring Continue, protocolbewuste monitoring van de interactie tussen systemen Een passieve sensor op een SPAN-poort die Modbus- en S7-verkeer ontleedt en afwijkende schrijfopdrachten signaleert
4 Veilige toegang op afstand Alle toegangspaden in kaart, toegang op aanvraag, MFA waar mogelijk en een jump host als controlepunt Een leverancier logt in via een jump server met MFA; de verbinding staat standaard uit
5 Risicogebaseerd kwetsbaarhedenbeheer Kwetsbaarheden beoordelen op werkelijk risico: patchen, mitigeren of monitoren Een kwetsbare PLC wordt pas bij de eerstvolgende onderhoudsstop gepatcht en tot dan afgeschermd met een firewallregel en gemonitord

Control 1 is het vertrekpunt. De paper adviseert twee à drie intelligence-gedreven scenario’s uit uw eigen sector, bijvoorbeeld een aanval op een veiligheidssysteem zoals TRITON, plus één consequentiegedreven scenario: een gevolg dat operatie en directie vrezen, ongeacht of het al eens is gebeurd. Een incidentresponsplan voor OT stelt het veilig doordraaien van het proces voorop, niet alleen het verwijderen van de aanvaller.

Control 2 gaat uit van het idee dat een architectuur nooit veilig is: pas mensen maken van een verdedigbare architectuur een verdedigde architectuur. Daar horen een inventaris van in elk geval de kroonjuwelen, logverzameling van HMI’s en engineeringstations, en het vermogen om in een crisis terug te schakelen naar een “defensible cyber position” bij.

Control 3 maakt de eerste twee meetbaar. Netwerkmonitoring met deep packet inspection van industriële protocollen levert data voor het onderzoek uit control 1 en controleert of de architectuur van control 2 werkt zoals bedoeld. De auteurs raden aan te alarmeren op aanvalstechnieken die bij uw scenario’s passen, niet op elke afwijking.

Control 4 reageert op de snelle groei van toegang op afstand sinds de coronapandemie van 2020. Aanvallers hoeven niet meer via het IT-netwerk te komen; ze gebruiken de verbindingen van leveranciers, integrators en OEM’s. MFA hoort volgens de paper vooral op verbindingen die het internet of een gedeeld netwerk tussen organisaties oversteken. Waar MFA niet kan, noemt de paper compenserende maatregelen: jump hosts, verkeer via choke points voor extra monitoring en de mogelijkheid om verbindingen bij verhoogde dreiging te verbreken.

Control 5 relativeert de patchdruk. Volgens de paper vraagt per jaar slechts zo’n 4% van de ICS-kwetsbaarheden om directe actie, omdat ze een aanvaller nieuwe functionaliteit geven of al actief worden misbruikt. Tot 10% is onbruikbaar of onjuist gerapporteerd; de rest kan worden gemonitord of gemitigeerd.


🎯 Waarom juist deze vijf maatregelen?

De controls zijn intelligence-gedreven: ze zijn gekozen op basis van analyse van aanvallen op industriële bedrijven wereldwijd. De paper verwijst naar de aanvallen op het Oekraïense elektriciteitsnet in 2015 en 2016, TRITON/TRISIS bij een Saoedische petrochemische installatie in 2017, de ransomware-aanval op Colonial Pipeline in 2021 en de PIPEDREAM-toolkit uit 2022.

Elk incident onderbouwt een control. Bij Colonial Pipeline kwam de aanvaller binnen via een oude VPN-verbinding die niet meer werd gebruikt maar ook nooit was uitgeschakeld: een les voor control 4. Bij TRITON hadden configuratiewijzigingen en afwijkende communicatie zichtbaar kunnen zijn zonder bekende malwaresignatuur: een les voor control 3. PIPEDREAM misbruikte CODESYS-software in honderden PLC-typen, terwijl maar enkele leveranciers een advisory publiceerden: een les voor control 5.

Belangrijk is ook het inzicht dat de meeste OT-aanvallen geen kwetsbaarheid nodig hebben. Een aanvaller die het “systeem van systemen” en de fysica van het proces begrijpt, gebruikt gewone functies: via het engineeringstation de logica van een controller aanpassen. Daarom ligt de nadruk op detectie en respons en niet op patchen alleen. De volgorde is bewust: zonder zicht op de bestaande verbindingen (control 3) weet u niet welke toegang op afstand u moet beveiligen (control 4).


🔄 Hoe verhouden de controls zich tot IEC 62443, NIST SP 800-82 en de Cbw?

De auteurs adviseren om de vijf controls eerst in te voeren en ze daarna te koppelen aan een gangbaar raamwerk, zodat u in een gemeenschappelijke taal rapporteert. De onderstaande koppeling is een praktische vertaling, geen officiële mapping.

Control IEC 62443 NIST SP 800-82 Rev. 3 Cyberbeveiligingswet / Cyberbeveiligingsbesluit
1 Incidentresponsplan 62443-2-1:2024, SPE 7 (event and incident management) Hoofdstuk 3 (programma, incidentrespons en herstel), CSF-functies Respond en Recover Cbb art. 8 (incidentbehandeling) en art. 9 (continuïteit en crisisbeheer); meldplicht uit de wet
2 Verdedigbare architectuur 62443-3-2 (zones en conduits), 62443-3-3 SR 5.1 (netwerksegmentatie) Hoofdstuk 5 (defense in depth, segmentatie) Cbb art. 7 (risicobeheer) en art. 16 (actuele assetinventaris)
3 Zichtbaarheid en monitoring 62443-3-3 SR 6.2 (continue monitoring), 2-1 SPE 7 CSF-functie Detect in hoofdstuk 6 Cbb art. 8 (detectie en logging)
4 Veilige toegang op afstand 62443-3-3 SR 1.13 (toegang via onbetrouwbare netwerken), 2-1 SPE 3 en SPE 6 Hoofdstuk 5 en de OT-overlay op SP 800-53 Wet art. 21 lid 3 onder j (MFA), Cbb art. 15 (toegang) en art. 10 (toeleveringsketen)
5 Kwetsbaarhedenbeheer 62443-2-1 SPE 4 (componentbeveiliging, patchbeheer), IEC TR 62443-2-3 Hoofdstuk 4 (risicomanagement), CSF-functie Identify Cbb art. 11 (onderhoud) en art. 17 (dreigingsinformatie)

Voor organisaties onder de Cyberbeveiligingswet, die sinds 15 augustus 2026 van kracht is, zijn de vijf controls dus een bruikbare prioritering binnen de zorgplicht. Ze dekken die zorgplicht niet volledig: beleid, bestuurderstraining, cryptografie en personeelsbeveiliging blijven verplicht.


🛠️ Stappenplan voor een middelgrote Nederlandse fabriek

Neem een voedingsmiddelenproducent met 200 medewerkers, twee productielijnen en een kleine IT-afdeling. Als middelgroot bedrijf in de industriële productie van levensmiddelen valt hij doorgaans als belangrijke entiteit onder de Cbw. Een realistische aanpak over ongeveer twaalf maanden:

  1. Scenario’s kiezen (maand 1–2) — selecteer ransomware in het procesnetwerk, misbruik van leverancierstoegang en één consequentiescenario, bijvoorbeeld een gemanipuleerde pasteurisatietemperatuur. Oefen ze in een tabletop en noteer welke informatie ontbrak.
  2. Kroonjuwelen en zones (maand 2–4) — inventariseer de PLC’s, HMI’s, engineeringstations en de historian van de kritieke lijnen. Breng ze onder in zones met één gecontroleerde doorgang naar het kantoornetwerk.
  3. Zicht krijgen (maand 3–6) — plaats een passieve monitoringsensor op de IT/OT-grens en bij de kroonjuwelen. Valideer de assetinventaris en stuur kritieke meldingen naar de bestaande (externe) SOC.
  4. Toegang op afstand opschonen (maand 4–6) — inventariseer alle paden, ook vergeten 4G-routers en remote-desktoptools van machinebouwers. Leid alles via één jump server met MFA en schakel verbindingen standaard uit.
  5. Kwetsbaarheden prioriteren (doorlopend) — koppel kwetsbaarheden aan de inventaris en geef voorrang aan wat op de KEV-catalogus staat of in uw scenario’s past. Voor de rest kiest u mitigeren of monitoren.
  6. Herhalen (jaarlijks) — draai de tabletop opnieuw, leg verbeteringen vast en gebruik de uitkomst als evaluatie voor Cbb-artikel 18.

📈 Welke quick wins en volwassenheidsfasen zijn er?

Dragos werkt de vijf controls uit in drie fasen: implementeren (de maatregelen in de praktijk invoeren), operationaliseren (kernscenario’s daadwerkelijk kunnen afhandelen, duurzame processen inrichten en het programma uitbreiden naar locaties met een middelgrote impact) en optimaliseren (met een risicomanagementraamwerk de investeringen bijsturen en continu verbeteren).

Control Quick win (weken) Volwassen situatie
1 Eén tabletop met één ransomwarescenario Jaarlijkse oefeningen met dreigings- en consequentiescenario’s, zonder grote knelpunten
2 Actuele netwerktekening van de kritieke lijn Volledige inventaris en segmentatie die monitoring continu valideert
3 Tijdelijke passieve capture om verkeer te leren kennen Monitoring op alle kritieke sites, gekoppeld aan SIEM en playbooks
4 Ongebruikte VPN-accounts en remote tools uitschakelen Toegang alleen op aanvraag, met MFA, sessieopname en zo min mogelijk leveranciers
5 KEV-catalogus naast de assetlijst leggen Herhaalbaar proces dat elke kwetsbaarheid toewijst aan patchen, mitigeren of monitoren

⚠️ Wat zijn de beperkingen van de Five Critical Controls?

  • Minimum, geen volledig raamwerk — de auteurs noemen de controls zelf een minimum. Governance, bewustwording, cryptografie, fysieke beveiliging en ketenbeheer krijgen weinig aandacht, en back-ups komen alleen indirect aan bod via herstel.
  • Nabijheid van een leverancier — Robert M. Lee leidt Dragos, dat monitoringsoftware voor OT verkoopt, en het 4%-cijfer komt uit het Dragos Year in Review. Dat maakt de inhoud niet onjuist, maar het loont om cijfers en productadvies kritisch te lezen.
  • Amerikaanse context — voorbeelden en regelgeving zoals NERC CIP komen uit de VS. Europese wetgeving zoals NIS2 en de Cbw stelt bredere eisen.
  • Geen toetsbaar normenkader — er bestaat geen certificering of auditschema voor de vijf controls. Voor aantoonbare naleving blijft u IEC 62443 of ISO 27001 nodig hebben.
  • Mensen als randvoorwaarde — monitoring en incidentrespons vragen analisten met OT-kennis. Kleine fabrieken moeten dat vaak inkopen bij een externe SOC.

❓ Veelgestelde vragen

Wie heeft de SANS ICS Five Critical Controls opgesteld?

De SANS ICS Five Critical Controls zijn geschreven door Robert M. Lee en Tim Conway, beiden instructeurs in het ICS-programma van het SANS Institute. Hun whitepaper is gedateerd oktober 2022 en werd in november 2022 gepubliceerd. Lee is ook medeoprichter en CEO van Dragos.

Vervangen de Five Critical Controls de norm IEC 62443?

Nee, de SANS ICS Five Critical Controls vervangen IEC 62443 niet. Ze zijn een prioritering van wat u als eerste moet regelen, terwijl IEC 62443 een volledig en toetsbaar normenkader biedt. De auteurs adviseren de vijf controls juist te koppelen aan een bestaand raamwerk zoals IEC 62443 of het NIST Cybersecurity Framework.

Voldoe ik met de Five Critical Controls aan de Cyberbeveiligingswet?

Niet volledig. De Five Critical Controls dekken belangrijke onderdelen van de zorgplicht, zoals incidentbehandeling, toegangsbeleid en assetbeheer, maar het Cyberbeveiligingsbesluit eist ook beleid, cryptografie, personeelsmaatregelen en periodieke evaluatie. U kunt de controls wel gebruiken om te bepalen waar u in OT begint.

In welke volgorde voert u de Five Critical Controls in?

De auteurs raden aan de Five Critical Controls op volgorde én in samenhang in te voeren. Het incidentresponsplan komt eerst, omdat de gekozen scenario’s de eisen voor architectuur, monitoring, toegang op afstand en kwetsbaarhedenbeheer bepalen. Toegang op afstand volgt bewust na monitoring, omdat u eerst moet zien welke verbindingen er zijn.

Hoeveel ICS-kwetsbaarheden vragen volgens SANS om directe actie?

Volgens de SANS-whitepaper over de Five Critical Controls vraagt jaarlijks slechts zo’n 4% van de ICS-kwetsbaarheden om directe actie, op basis van analyses in het Dragos Year in Review. Tot 10% is onbruikbaar of onjuist gerapporteerd. De overige kwetsbaarheden kunt u meestal mitigeren met netwerkmaatregelen of monitoren op misbruik.

Waarom staat incidentrespons op de eerste plaats in de Five Critical Controls?

Incidentrespons staat bovenaan omdat de scenario’s uit het responsplan bepalen wat de andere vier controls moeten kunnen. Wie incidentrespons pas aan het eind regelt, ontdekt vaak dat de architectuur en monitoring niet de data leveren die nodig zijn voor oorzaakanalyse. De Five Critical Controls behandelen respons daarom als ontwerpeis, niet als sluitstuk.


📌 Samengevat

De SANS ICS Five Critical Controls bundelen vijf maatregelen die uit echte aanvallen zijn afgeleid: een ICS-incidentresponsplan, een verdedigbare architectuur, netwerkmonitoring, veilige toegang op afstand en risicogebaseerd kwetsbaarhedenbeheer. Ze geven OT-teams een startpunt en een volgorde, maar vervangen geen volledig normenkader zoals IEC 62443 of de zorgplicht uit de Cyberbeveiligingswet.