Onderzoek Cyberveiligheid Oost krijgt vervolg

Oktober 2022

Het gezamenlijke onderzoek naar cyberveiligheid in de Brzo-industrie in de oostelijke veiligheidsregio’s (Oost-5) krijgt een vervolg. Het onderzoek werd afgelopen voorjaar uitgevoerd en inmiddels zijn de resultaten geanalyseerd. De eindconclusie van het onderzoek is dat het risicobewustzijn bij bedrijven beter kan. Het Oost-5 samenwerkingsverband werkt aan plannen voor vervolgonderzoek, waarbij onder andere wordt bekeken voor wie toezicht op de beveiliging van kritieke ICT-systemen een taak is. De onderzoekers vinden een wettelijk landelijk toezichtkader voor cyberveiligheid in de industrie gewenst.

Volgens Fleur Smelt, medewerker risicobeheersing van Veiligheidsregio Twente, moet het onderzoek van afgelopen voorjaar worden gezien als een nulmeting, een eerste aanzet om cyberveiligheid nadrukkelijker op de agenda te zetten bij het toezicht op Brzo-inrichtingen. “De respons van bedrijven was met 12 reacties op 50 uitgevraagde bedrijven beperkt. En hoewel cyberveiligheid landelijk steeds meer aandacht krijgt, stellen we vast dat sommige Brzo-bedrijven zich nog onvoldoende bewust zijn van de effecten en reikwijdte van aanvallen op hun vitale ICT-systemen. Zij hebbenonvoldoende scherp op het netvlies dat een ICT-inbreuk niet alleen economische schade door productie-uitval kan veroorzaken, maar ook daadwerkelijk fysieke externe veiligheidsrisico’s kan opleveren voor de omgeving.”

Het oostelijk samenwerkingsverband wil vervolgacties opstarten, om het bewustzijn rond cyberveiligheid in de industrie verder te vergroten en een meer verdiepend vervolgonderzoek te doen. Dat onderzoek richt zich ook op de rol van de veiligheidsregio’s op dit thema, want cybersecurity is niet hun specialisme. Dus hoe ver strekt de rol en verantwoordelijkheid van de veiligheidsregio’s, in het bijzonder die van de Brzo-inspecteurs?

Coördinator risicobeheersing Myrte Sival vult aan dat gestructureerd toezicht op cyberveiligheid in de risico-industrie in feite landelijk via een wettelijk kader zou moeten worden geregeld. “Voor andere sectoren zoals bijvoorbeeld nucleaire installaties, bestaat zo’n kader. De Autoriteit Nucleaire Veiligheid en Straling, ANVS, is verantwoordelijk voor het volledige veiligheidstoezicht op nucleaire inrichtingen, inclusief de cyberveiligheid. Voor de Brzo-industrie zo’n centrale toezichthouder op cyberveiligheid er niet. De Brzo-inspecteurs kunnen het thema wel bespreken met bedrijven die zij tijdens inspecties bezoeken, maar inhoudelijke expertise op cybergebied hebben ze niet. Dus als het toezicht bij de veiligheidsregio’s zou worden belegd, hoe organiseren we die kennis dan? Moeten we inspecteurs gaan bijscholen of externe expertise inhuren tijdens inspecties? Onze voorkeur is om dit specialistisch toezicht bij een centrale autoriteit landelijk te beleggen.”

Bij het Veiligheidsberaad, als bestuurlijke koepel voor de veiligheidsregio’s, staat het thema cyberveiligheid en Brzo-industrie inmiddels op de agenda. Net als bij het LEC Industriële Veiligheid en haar onderliggend netwerk. Volgens Jan Meinster van het LEC staat het thema voor 2023 geagendeerd. Ook het LEC is van mening dat risicobewustzijn en toezicht een flinke upgrade verdienen. Jan Meinster: “Het toezicht op cyberveiligheid in de industrie is nu veel te versnipperd en zou inderdaad bij een landelijke autoriteit moeten worden belegd. De urgentie is er, want met de huidige grote internationale geopolitieke spanningen nemen ook de cyberrisico’s in de vitale sectoren en de industrie toe. Voorbeelden van bedrijven en vitale infrastructuren die zijn getroffen zijn er internationaal al. In Nederland bleek bij een eerdere analyse van cyberspecialisten onder andere de kwetsbaarheid van waterstaatkundige objecten, zoals sluizen en waterkeringen. We werken aan een voorstel voor een brede analyse van de cyberveiligheid in de Nederlandse industrie, die we als monoproject willen uitvoeren in het kader van het Meerjarenprogramma Versterking Omgevingsveiligheid.”

Voor de kortere termijn staat in 2023 een onderzoek op stapel naar cyberveiligheid in de industrie in relatie tot incidentbestrijding en stationaire brandbeveiligingssystemen. In hoeverre zijn bijvoorbeeld automatische detectie- en blussystemen te hacken? Of op afstand bediend incidentbestrijdingsmaterieel? Jan Meinster: “Ook bij incidentbestrijding wordt steeds meer draadloze op afstand bestuurbare techniek gebruikt. Daar richten we ons in eerste instantie op. Cyber is voor de komende jaren voor het Netwerk IV een belangrijk thema. Overigens moet niet alleen de industrie de focus op dit thema verscherpen, hetzelfde geldt voor landelijke overheden. Zo valt op dat het Agentschap Telecom onlangs ook onderzoek heeft gedaan naar cyberrisico’s in vitale sectoren, maar dat de Brzo-industrie in dat rapport niet voorkwam. Ook in de Cyberveiligheid strategie 2022-20228 van de NCTV wordt de industrie niet of nauwelijks genoemd. Er is dus nog veel werk aan de winkel voordat met een landelijk samenhangend beleid voor risicobeheersing en respons bij cyberincidenten alle vitale sectoren, inclusief de industrie, goed worden afgedekt.

Lees ook

21-11-2023
Landelijke harmonisatie veiligheid spoorwegemplacementen in zicht

Al tien jaar lang werken gemeenten, omgevingsdiensten, veiligheidsregio’s, ProRail en het Ministerie van Infrastructuur en Waterstaat aan het harmoniseren van het beoordelingskader en veiligheidsmaatregelen rond spoorwegemplacementen.

21-11-2023
IV-Alert flensverbindingen

Tijdens inspecties blijkt dat flensverbindingen aan leidingen, installaties en opslagtanks voor gevaarlijke stoffen niet altijd aan de gestelde eisen voldoen, waardoor die verbindingen kunnen falen.

21-11-2023
‘In de startblokken voor 1 januari 2024, bent u klaar voor de OW?’

Nog ruim een maand te gaan en dan is het zo ver: de langverwachte invoering van de Omgevingswet. De invoeringsdatum 1 januari 2024 is bij Koninklijk besluit, dat is voorgelegd aan de aan de Eerste en Tweede Kamer, vastgelegd.

21-11-2023
Actualisering PGS 12: Richtlijn voor veilig opslaan en verladen ammoniak

In de industriële energievoorziening is ammoniak de komende jaren belangrijk als drager voor waterstof en mogelijk ook als brandstof. De industrie sorteert daar al op voor, met plannen voor uitbreiding van bestaande ammoniakopslagterminals en aanvragen voor zowel ombouw van cryogene tanks als nieuwe opslagtanks.

12-10-2023
Externe noodplannen Seveso III bijna overal up-to-date

De externe noodplannen in het kader van de Seveso III-richtlijn, beter bekend als ‘rampbestrijdingsplannen voor Brzo-bedrijven’ zijn bijna overal up to date.

12-10-2023
De SIV’er in de praktijk: Peter Meijer (Veiligheidsregio Noord-Holland Noord)

Passie voor de brandweer zit bij Peter Meijer in het bloed. Hij begon 32 jaar geleden als aspirant-brandwacht bij de toenmalige Regionale Brandweer Noord-Kennemerland en werkte zich in de loop der jaren uiteindelijk op tot Hoofdofficier van Dienst.

10-10-2023
Adviesleerroute Industriële Veiligheid van start

Op 6 september jl. is bij het NIPV de nieuwe ‘adviesleerroute’ Industriële Veiligheid van start gegaan. Het is, na de leerstroom Ruimtelijke Veiligheid, de tweede leerstroom die wordt aangeboden.

10-10-2023
LEC Industriële Veiligheid mediapartner van Nationaal Seveso Congres

Het LEC IV is dit jaar mediapartner op het Nationaal Seveso Congres, dat op 23 november a.s. in Utrecht wordt gehouden. Op het congres, georganiseerd door kennis- en opleidingsinstituut Outvie, worden actuele thema’s in het Seveso/Brzo-domein geadresseerd, waaronder de consequenties van invoering van de Omgevingswet, de energie- en grondstoffentransitie en de gevolgen van klimaatverandering voor de sector. Het LEC IV neemt tijdens het congres deel aan een inspiratietafel over de blusschuimtransitie.

10-10-2023
Staat van de Veiligheid 2022: minder overtredingen, wel verbetermogelijkheden

Tijdens Brzo-inspecties zijn in 2022 minder overtredingen geregistreerd dan in het voorgaande jaar. Dit blijkt uit de jaarlijkse rapportage ‘Staat van de Veiligheid 2022’. De positieve trend is voor de landelijke inspectiediensten en de partners in het Netwerk Industriële Veiligheid geen reden om tevreden achterover te leunen, want slechts bij vijf procent van de bedrijven is in het geheel geen overtreding of afwijking op veiligheidsgebied geregistreerd. Bovendien deden zich vorig jaar 4282 ‘ongewone voorvallen’…