Veilig zijn is iets anders dan veilig lijken

Informatieveiligheid bij waterschappen staat hoger op de agenda dan ooit. NIS2 is van kracht, de cyberdreiging voor vitale infrastructuur is reëel, en bestuurders worden door toezichthouders en auditcommissies steeds vaker aangesproken op de vraag of de organisatie aantoonbaar veilig is.

Die vraag is scherper dan hij lijkt. Want de meeste waterschappen zijn niet onveilig. Ze hebben beleid, ze voeren risicoanalyses uit, ze voldoen aan de BIO. Maar of ze ook aantoonbaar veilig zijn, of ze kunnen laten zien dat de maatregelen werken, dat risico’s bewust zijn geaccepteerd, en dat het bestuur een eerlijk beeld heeft van de kwetsbaarheden, dat is een andere vraag.

En het is precies die vraag die bij een audit het verschil maakt.

Compliance en veiligheid zijn niet hetzelfde

Compliance, voldoen aan NIS2, de BIO, ISO 27001 of andere kaders, is een ondergrens, geen eindpunt. Het toont aan dat bepaalde processen zijn ingericht en gedocumenteerd. Maar documentatie is geen bewijs dat de maatregelen in de praktijk werken, dat risico’s zijn begrepen, of dat de organisatie weerbaar is tegen de dreigingen die vandaag relevant zijn.

Het verschil wordt zichtbaar als je kijkt naar hoe organisaties audits ervaren. Waterschappen die security hebben ingericht vanuit de vraag ‘voldoen we aan de eisen?’ lopen tijdens audits vrijwel altijd tegen dezelfde dingen aan: onvoldoende aantoonbaarheid, beleidsmaatregelen die in de praktijk niet worden nageleefd, onduidelijk eigenaarschap. Waterschappen die security inrichten vanuit de vraag ‘wat zijn onze echte risico’s en hoe zijn die aantoonbaar gemitigeerd?’ ervaren audits heel anders: als bevestiging van wat al op orde is.

Het verschil tussen veilig zijn en veilig lijken is niet de hoeveelheid beleid. Het is de verbinding tussen beleid en praktijk.

De bijzondere uitdaging van IT en OT naast elkaar

Wat de security-opgave bij waterschappen onderscheidt van die van andere publieke organisaties, is de combinatie van IT en OT in één organisatie. De kantooromgeving stelt andere eisen dan de procesautomatisering, en wat in het één logisch is, kan in het ander schadelijk zijn.

OT-systemen zijn ontworpen voor continuïteit en beschikbaarheid. Updates worden niet zomaar uitgerold. Patchcycli zijn lang. En sommige systemen draaien op software die al lang niet meer actief wordt ondersteund, maar niet kan worden vervangen omdat de installatie dan stil zou komen te liggen. Dat is geen nalatigheid, dat is de realiteit van omgevingen die zijn gebouwd op stabiliteit.

Het probleem is dat de grens tussen IT en OT steeds vager wordt. Centrale dashboards halen data op uit procesautomatisering. Beheerpartijen verbinden zich op afstand via koppelingen. En elke verbinding die wordt gemaakt, is een aanvalsvlak dat beheerd moet worden. Naarmate cloudadoptie toeneemt, nemen ook de risicovlakken toe in de verbinding tussen kantooromgeving, OT en cloudinfrastructuur.

Risicogestuurd werken in de praktijk

Het begrip ‘risicogestuurd werken’ duikt regelmatig op in beleidsstukken en auditrapportages. Maar in de praktijk blijft het soms abstract. Wat betekent het concreet voor een waterschap?

Het betekent dat er een actueel en realistisch beeld is van de dreigingen die voor de organisatie relevant zijn. Niet een generieke lijst van cyberdreigingen, maar een specifieke analyse: welke systemen zijn het meest kwetsbaar, welke aanvalsroutes zijn het meest waarschijnlijk, welke gevolgen hebben incidenten voor de primaire processen?

En het betekent dat je kunt aantonen dat de maatregelen werken. Logging, monitoring, periodieke toetsing, incidentoefeningen waarbij ook IT-afhankelijkheden worden meegenomen, niet als administratieve verplichting, maar als bewijs dat het beleid in de praktijk leeft.

Bestuurlijke zekerheid als eindresultaat

Wat een waterschap wil bereiken met informatieveiligheid, is uiteindelijk bestuurlijke zekerheid. Niet de absolute garantie dat nooit iets misgaat, maar de zekerheid dat risico’s bewust zijn gewogen, dat maatregelen zijn getroffen, en dat er bij een incident adequaat kan worden gehandeld.

Waterschappen die dat kader op orde hebben, merken dat security een stuk minder energie kost. Niet omdat de dreiging minder is, maar omdat de organisatie weet wat ze doet en waarom.

Whitepaper: De digitale transformatie van jouw waterschap

De vijf thema’s in deze blogcampagne zijn uitgewerkt in een strategische whitepaper voor CIO’s, CISO’s en IT-directeuren bij waterschappen. Met inhoudelijke verdieping, de samenhang tussen de thema’s en vijf strategische vragen als aanknopingspunt.

Download het whitepaper hier

Wil je weten waar jouw waterschap staat? Wij brengen de kritieke IT-afhankelijkheden in kaart en geven je een onafhankelijk beeld van de risico’s en prioriteiten.