secundair logo knw 1

Beeld: Wikimedia Commons

Het ministerie van Justitie en Veiligheid roept kritieke sectoren, zoals de drinkwaterbedrijven, op om zich voor te bereiden op de Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten, die naar verwachting in het tweede kwartaal van 2026 in werking zullen treden. Maar doe het niet vanwege compliance, doch vooral in het eigen organisatiebelang en in het landsbelang, is daarbij de boodschap. Ook de algemene en militaire inlichtingen- en veiligheidsdiensten AIVD en MIVD dringen hierop aan.

De Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten zijn de omzetting van twee Europese richtlijnen (de zogeheten NIS2- en CER-richtlijn) naar nationale wetgeving. De wetten verplichten bepaalde kritieke sectoren, waaronder overheidsdiensten en de drinkwater- en afvalwatersector, om hun digitale weerbaarheid op orde te brengen. Daarbij gaat het om zaken zoals het maken van een Incident Response Plan en het afleggen van verantwoording over de cyberhuishouding en cyberincidenten aan toezichthouders en het Nationaal Cyber Security Centrum. Ook gaat de nieuwe wetgeving ministers bevoegdheid geven om diensten of producten van bepaalde leveranciers te weren wanneer dat in het belang van de nationale veiligheid is.

Cyberveiligheid moet niet langer iets zijn waar alleen een clubje ICT’ers binnen een organisatie mee bezig is, was gister de kernboodschap van beleidsmedewerkers van het ministerie van Justitie in een webinar voor eenieder die zich op de nieuwe wetgeving wil voorbereiden. Organisaties moeten zich in volle breedte bewust gaan maken van digitale dreigingen, en bestuurders – voor wie een opleidingsplicht komt te gelden – in het bijzonder. In een persbericht benadrukt het ministerie verder dat het organisaties niet enkel te doen moet zijn om voldoen aan wetgeving, maar om structurele en solide beveiliging: in het belang van de veiligheid van de eigen organisatie, en die van Nederland en Europa.

Innestelen
‘Zich innestelen’ in kritieke sectoren met als doeleinde deze te kunnen ontwrichten, is namelijk waar met name Rusland momenteel mee bezig is, vertelde Chief Science & Technology Officer van de AIVD Bas Dunnebier onlangs in EenVandaag. Het aantal instellingen dat geconfronteerd wordt met een hack en om advies van de AIVD vraagt is volgens Dunnebier ‘ontzettend aan het toenemen’.

Het heeft alles te maken met de veranderende wereldorde. Volgens het Amerikaanse Institute for the Study of War zit Rusland in de voorbereidingsfase van een oorlog met de NAVO. Ook minister Brekelmans van Defensie spreekt van een schemerzone tussen vrede en oorlog, en sinds met name dit voorjaar waarschuwen de AIVD en MIVD voor steeds verder toenemende dreiging uit Rusland en China.

In 2024 zagen de inlichtingendiensten Russische hackers meerdere pogingen ondernemen om Nederlandse, vitale watervoorzieningen te saboteren. Ook buiten Nederland zet het Kremlin het spioneren en saboteren van waterinfrastructuur steeds vaker in om zijn macht te laten gelden. Zo namen Russische hackers al de controle over een Noorse dam en drong het Cyber Army of Russia binnen bij een watertoren in Texas, een rioolwaterzuivering in Polen en een kleine watermolen in Frankrijk. In het laatste geval zou het lokale waterpeil door manipulatie 20 centimeter zijn gedaald.

Volgens de inlichtingendiensten gaat het om vergeldingen voor militaire steun aan Oekraïne, en is het doel van het Russisch regime: angst en verdeeldheid zaaien, steun aan Oekraïne ondermijnen, en ‘testen waar het Westen rode lijnen trekt’. Nederland, schrijft de AIVD, is vanwege haar ligging en infrastructuur bovendien van strategisch belang voor de NAVO. Waar de arm van het Kremlin tot dusver bij ons bij kon varieert van de Nederlandse kinderzender BabyTV (waar in 2024 Russische propaganda op uitgezonden werd) tot aan de havens van Rotterdam, Amsterdam en Groningen, en van alles daartussenin.

Drinkwaterbedrijven
Ook bij Nederlandse drinkwatervoorzieningen namen de inlichtingendiensten vorig jaar meerdere inbreukpogingen waar. Op welke manier zouden hackers schade kunnen berokkenen bij een drinkwaterbedrijf? De theoretische mogelijkheden daarvoor zijn breed, lichtte onderzoeker Jos Wetzels van een bedrijf dat kwetsbaarheden bij drinkwaterbedrijven opspoort, eerder dit jaar toe in een podcast van de Volkskrant. Het makkelijkste scenario waarbij de drinkwatervoorziening in gevaar zou komen is volgens hem ‘het overnemen van de controle van een voldoende groot aantal pompstations, daar de voorziening onderbreken door de pompen stil te leggen, de kleppen dicht te zetten en vervolgens de controllers die die systemen aansturen te wissen’. Die controllers moeten dan opnieuw geprogrammeerd worden, terwijl de pompstations handmatig moeten worden bediend. Hoe lang die herstelperiode duurt, hangt volgens Wetzels af van hoe goed het bedrijf daarop voorbereid is.

Eerder dit jaar scherpte Vitens - grootste drinkwaterbedrijf van het land - zijn veiligheidsmaatregelen aan omdat het 'in toenemende mate' hackpogingen ondervindt. Behalve in cyberveiligheid investeerde het bedrijf ook in extra beveiligingscamera’s, hekken en beveiligingsmedewerkers rondom zijn 110 drinkwaterinstallaties. In reactie op een verzoek van H2O schrijft branchevereniging van waterbedrijven Vewin uit veiligheidsoverwegingen op het moment geen informatie te delen over dreigingen of maatregelen die door drinkwaterbedrijven getroffen worden.  

Honeypot
Hoe hackers te werk gaan kan real-time onderzocht worden door het neerleggen van lokaas, liet de Eindhovense tak (een voormalige spin-off van de TU/e) van het cybersecuritybedrijf Forescout onlangs zien. In september infiltreerde een pro-Russische hackgroep een niet-bestaande ‘lok-waterzuivering’ die Forescout gebouwd had. Niet wetende dat dit een zogeheten honeypot was, probeerden de Russen het zuiveringsproces te verstoren. Dit stelde de onderzoekers in staat om gedetailleerd en chronologisch verslag van hun werkwijze te doen, en bracht hen tot een lijstje van aanbevelingen voor zuiveringsbeheerders. Zo raden ze aan om een monitoringssysteem te installeren dat waarschuwingen afgeeft zodra het bemerkt dat iemand bezig is met het raden van wachtwoorden of het uitschakelen van alarmen.

Dat geautomatiseerde verdedigingsmechanismen op onfortuinlijke momenten weleens van pas zouden kunnen komen, wordt geïllustreerd door de boodschap van Jeroen Haan in EenVandaag onlangs. Een golf van hackaanvallen, legde de voorzitter van de Unie van Waterschappen uit, kan komen op een moment dat je er allerminst op te wachten zit. Hackers slaan het liefst toe op een moment dat een doelwit op zijn kwetsbaarst is of zijn handen vol heeft aan andere dingen. Dat Waterschap Limburg uitgerekend tijdens de overstromingen van 2021 een piek aan hackaanvallen te verduren kreeg is volgens Haan dan ook geen toeval.

Welkom2020
‘De grote bedrijven zoals laten we zeggen ASML, die hebben het goed op orde. Maar dat is niet voor elk bedrijf zo, is mijn stellige overtuiging’, zei Peter Reesink, directeur van de MIVD eerder dit jaar tegen de Volkskrant. Dit wordt geïllustreerd door recent onderzoek van het ministerie van Economische Zaken, dat onder andere liet zien dat het bedrijfsleven in 2024 geen melding of aangifte deed van ongeveer de helft van de cybercrime-incidenten.

Omdat hackers eerst de meest voor de hand liggende kwetsbaarheden uitproberen, pleit de AIVD ervoor dat men vooraleerst de zogeheten digitale ‘basishygiëne’ op orde brengt. Veiligheidsupdates meteen uitvoeren zodra ze beschikbaar zijn en sterke wachtwoorden gebruiken, wordt daar bijvoorbeeld mee bedoeld. Dat dat laatste nog altijd een valkuil is blijkt bijvoorbeeld uit cyberaanvallen op Amerikaanse watervoorzieningen waarbij de belaagde apparatuur ofwel geen wachtwoord had, ofwel ingesteld stond op het wachtwoord van de fabrieksinstellingen (1111), en blijkt ook uit voorbeelden uit eigen land, zoals de Gemeente Hof van Twente die eenvoudig en grootschalig van haar data kon worden bestolen doordat het wachtwoord van de systeembeheerder Welkom2020 was.

Patch Tuesday
Het belang van ‘basishygiëne’ onderschrijft ook onderzoeksjournalist Huib Modderkolk in zijn in oktober herziene boek Dit wil je echt niet weten. Zo zijn er hackers die elke tweede dinsdag van de maand paraat zitten wanneer Microsoft nieuwe updates uitbrengt. Door reparaties voor kwetsbaarheden te vergelijken met de oude situatie, kunnen ze zulke kwetsbaarheden uitbuiten bij iedereen die de update nog niet geïnstalleerd heeft.

Ook phishingmails zijn nog altijd de favoriete methode van Russische hackers om computers te infecteren of misleidende informatie te verspreiden, schrijft Modderkolk. Op een phishingmail hoeft maar één persoon in een organisatie te klikken, en zo’n 20 procent van de ontvangers doet dat. Met name marketingmanagers worden bestookt, omdat die met vele wisselende contacten sneller geneigd zijn op een uitnodigende mail te klikken.

Grimmiger
“Bereid je echt voor”, is met klem het advies van de heer Dunnebier van de AIVD. “We zitten in een veranderende wereld, en het wordt grimmiger. Het gaat de komende jaren niet makkelijker worden."


LEES OOK
H2O Actueel: Australische waterinfrastructuur doelwit van ‘ongeëvenaarde’ cyberspionage

H2O Actueel: Geopolitiek conflict, klimaatverandering of recessie: ‘Waterschappen moeten zich op alle scenario’s voorbereiden’
H2O Actueel: EU verplicht tot ‘AI-geletterdheid’: Unie van Waterschappen helpt op weg met implementatie

Typ je reactie...
Je bent niet ingelogd
Of reageer als gast
Loading comment... The comment will be refreshed after 00:00.

Laat je reactie achter en start de discussie...

(advertentie)

Laatste reacties op onze artikelen

Moet er dan een soort deltawerken komen in alle grote rivieren en kanalen om dichter bij zee het zout water tegen te houden en de waterlopen kunstmatig hoog te houden? Met de bestaande stuwen zijn het voorkomen van verzilting en meer water vast houden tegenstrijdig.

Ik denk niet dat ecologen en de Raad van State staan te springen.
Op 26 augustus 2026 rond 3 uur zag ik langs de Mark thv Galder een boer zijn mesttank lozen in de Mark. Kan dat zomaar?
Het is wel weer duidelijk hoe de wind waait bij meneer Nielen. Eerst natuurlijk met de zware industrie praten, en uiteindelijk, omdat het moet, ook nog eventjes met de natuurorganisaties. Ach, de toekomstige generatie lost het wel weer op. 
Gelukkig zijn de buitensporige klimaatscenario's van het IPCC drastisch naar beneden bijgesteld. Ik snap dat het creatief gezien leuk is om scenario's te maken over een mogelijke geopolitieke omstandigheden maar dit lijkt mij vooral koffiedik kijken. Het is inmiddels evident dat r van een klimaatcrisis geen sprake is. Het vasthouden van zoetwater en desnoods omzetten van zoutwater is niet meer dan een technische uitdaging. Adaptatie is de enige juiste richting. Het is van belang dat de mens weer op nummer 1 komt en daar opvolgende de natuur. Dat betekend de vele verwijderde dammen weer opbouwen om het water vast te houden en de bodem de tijd te geven in de bodem te dringen. 
Water is geen product wat verhandeld mag worden. Want water is noodzakelijk voor al het leven op aarde - dus niet alleen voor mensen. In plaats van waterbeheer is daarom waterbescherming nodig. Voor hen die geen stem hebben, zoals dieren en planten. Bescherming vraagt meer dan burgers korter laten douchen. Het vraagt lef om industrie verantwoordelijkheid te laten nemen voor de wereld van morgen.