Menu

Contact opnemen
Logo
Pers

Sectoren / Waterbouw en waterkeringen

Sterke infrastructuur. Veilige besturing.

Waterbouwwerken bewaken en de externe toegang tot procesbesturingssystemen beveiligen.

Advies. Integratie. Beheer.

Stuwdam met wateroppervlak en stuwmuur, symbolische afbeelding

Voor de mensen in uw sector.

  • Stuwdambeheerders en waterschappen
  • Exploitanten van waterkrachtcentrales
  • Overheidsinstanties en deelstaatbedrijven in de waterbouw
  • Gemeentelijke nutsbedrijven met gemalen

Uw speerpunten

Opgaven begrijpen. Oplossingen vormgeven.

Wij brengen de procesbesturing en telemetrie van uw stuwdammen, stuwen en gemalen in kaart en verdelen de netwerken volgens IEC 62443 in beschermde zones.

01

Beveiliging van SCADA en procesbesturing met zones volgens IEC 62443

Assetinventaris en risicobeoordeling volgens IEC 62443-3-2

Meer hierover
02

Sensordataplatform voor constructie- en waterstandsbewaking

Data-architectuur met meetpuntencatalogus en datadiode

Meer hierover
03

Versleutelde besturingscommunicatie met HSM-sleutels en PQC-roadmap

Crypto-inventaris met migratiebeoordeling per buitenstation

Meer hierover

Van strategie tot in het systeem

Zes servicebouwstenen

Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.

01Beveiliging van SCADA en procesbesturing met zones volgens IEC 62443IEC 62443 · Microsoft Defender for IoT · OPSWAT MetaDefender Industrial Firewall

Onze aanpak

Procesbesturingssystemen en PLC's bij stuwdammen zijn gebouwd voor gesloten netwerken en melden aanvallen niet uit zichzelf. We inventariseren alle componenten en verbindingen, beoordelen risico's volgens IEC 62443-3-2 en verdelen het netwerk in zones en conduits, zoals controlekamer, telemetrie, schuifbesturing en kantoor-IT. Industriële firewalls en datadiodes regelen elke conduit, en passieve sensoren lezen het netwerkverkeer alleen mee en detecteren anomalieën zonder in de besturing in te grijpen. De events komen in een SIEM met meldroutes die aansluiten op KRITIS en NIS2.

Omvang van de dienstverlening in detail
  • Inventaris van alle procesbesturingssystemen, PLC's, telemetrieapparatuur en netwerkverbindingen met passieve registratie in plaats van actieve scans
  • Risicobeoordeling volgens IEC 62443-3-2 met beoogd security level per zone en conduit
  • Zone- en conduitmodel met industriële firewalls tussen controlekamer, telemetrie en schuifbesturing
  • Datadiodes voor meetwaarden die uit de procesbesturing naar kantoor-IT en dataplatform stromen
  • Passieve aanvalsdetectie in het besturingsnetwerk met koppeling aan SIEM en meldroutes volgens KRITIS en NIS2

Een stuwdambeheerder scheidt schuifbesturing, controlekamer en kantoornetwerk in eigen zones; sindsdien meldt de aanvalsdetectie elk nieuw apparaat in het besturingsnetwerk aan de bereikbaarheidsdienst.

Dit ontvangt u

  • Assetinventaris en risicobeoordeling volgens IEC 62443-3-2
  • Zone- en conduitmodel met firewallregels
  • Aanvalsdetectie in gebruik met gedocumenteerde meldroutes
Dit onderwerp bespreken
02Geharde externe toegang voor onbemande installatiesOPSWAT MetaDefender OT Access · Privileged Access Management · FIDO2

Onze aanpak

Stuwen, gemalen en hoogwaterbergingsbekkens liggen afgelegen en worden door controlekamer, bereikbaarheidsdienst en onderhoudsbedrijven op afstand bediend. We leiden alle toegang via één centraal toegangspunt met meervoudige authenticatie, in de tijd beperkte goedkeuring en opname van elke sessie. De locaties koppelen we via IPsec-tunnels en mobiel netwerk met private APN, met een tweede transmissiepad voor storingen. Dienstverleners bereiken alleen de systemen die ze onderhouden, en de eisen aan hen leiden we af uit IEC 62443-2-4.

Omvang van de dienstverlening in detail
  • Centraal toegangspunt met jumpserver, meervoudige authenticatie via FIDO2 en goedkeuring per sessie
  • Privileged access management met sessieopname, vrijgave volgens het vierogenprincipe voor schakelhandelingen en noodaccounts
  • Locatiekoppeling via IPsec en mobiel netwerk met private APN, redundant transmissiepad voor storingen
  • Eisen aan fabrikanten en onderhoudsbedrijven volgens IEC 62443-2-4 met contractueel vastgelegde toegangsrechten
  • Hardening van routers, gateways en telemetrieapparatuur op buitenlocaties met gedocumenteerde configuratiebaseline

Een waterschap vervangt permanent openstaande VPN-toegangen van onderhoudsbedrijven door goedkeuringen per sessie; elke ingreep bij een onbemand gemaal wordt opgenomen en aan een persoon gekoppeld.

Dit ontvangt u

  • Concept voor externe toegang met rollen, goedkeuringsproces en noodtoegang
  • Centraal toegangspunt met sessieopname in gebruik
  • Eisencatalogus voor dienstverleners volgens IEC 62443-2-4
Dit onderwerp bespreken
03Sensordataplatform voor constructie- en waterstandsbewakingOPC UA · MQTT · TimescaleDB

Onze aanpak

Waterstanden, poriënwaterdruk, kwelwater, schietloodmetingen en GNSS-deformatiegegevens laten zien hoe een dam zich onder wisselende belasting gedraagt. We brengen deze meetwaarden uit dataloggers, telemetrieapparatuur en meetstations samen in een tijdreeksplatform dat waarden uit de procesbesturing via een datadiode ontvangt en geen commando's kan terugsturen. Het platform draait in uw datacenter of in Duitse datacenters, opgebouwd met Kubernetes en infrastructure as code. Grenswaarden, plausibiliteitscontroles en dashboards staan direct ter beschikking van de controlekamer, en analyses voor het veiligheidsrapport volgens DIN 19700 ontstaan geautomatiseerd.

Omvang van de dienstverlening in detail
  • Koppeling van dataloggers, telemetrieapparatuur en meetstations via OPC UA, MQTT en IEC 60870-5-104
  • Tijdreeksplatform met datadiode vanuit de procesbesturing, plausibiliteitscontrole en markering van meetgaten
  • Opbouw op Kubernetes met Terraform in uw datacenter of in Duitse datacenters, met back-up en herstel
  • Dashboards en grenswaardealarmen voor controlekamer, bereikbaarheidsdienst en toezichthouder
  • Geautomatiseerde analyses en grafieken voor het veiligheidsrapport volgens DIN 19700

Een stuwdamexploitant brengt schietlood-, waterstands- en kwelwatermetingen uit meerdere dataloggers samen in één platform; het veiligheidsrapport haalt zijn grafieken rechtstreeks uit de gecontroleerde tijdreeksen.

Dit ontvangt u

  • Data-architectuur met meetpuntencatalogus en datadiode
  • Tijdreeksplatform met dashboards en grenswaardealarmen
  • Beheerhandboek met back-up- en herstelconcept
Dit onderwerp bespreken
04Anomaliedetectie en instroomprognoses met machine learningPython · XGBoost · LSTM

Onze aanpak

Meetwaarden van een dam volgen waterstand, seizoen en veroudering, daarom verhullen vaste grenswaarden sluipende veranderingen. We trainen statistische modellen volgens de HST-benadering en machine-learningmodellen die voor elk meetpunt de verwachte waarde berekenen en afwijkingen vroeg melden. Voor de instroom combineren we neerslagverwachtingen van de Duitse weerdienst, bovenstroomse waterstanden en sneeuwgegevens tot prognoses die het reservoirbeheer vóór hoogwater ondersteunen. De modellen geven adviezen, de beslissing over afvoer en schuiven blijft bij het bedieningspersoneel, en de classificatie volgens de AI-verordening is gedocumenteerd.

Omvang van de dienstverlening in detail
  • Voorbereiding van de meetreeksen met opschoning van meetgaten, sensorwissels en kalibraties
  • Verwachtingsmodellen per meetpunt volgens de HST-benadering en met gradient boosting, getoetst aan historische afwijkingen
  • Instroomprognose uit DWD-neerslagverwachtingen, bovenstroomse waterstanden en sneeuwgegevens met onzekerheidsbanden
  • Toelichting per waarschuwing met de meetwaarden die deze hebben veroorzaakt, voor bedieningspersoneel en toezichthouder
  • Modelbeheer met versiebeheer, driftmonitoring en classificatie volgens de AI-verordening

Een exploitant ziet stijgende poriënwaterdruk bij gelijke waterstand nog vóór de volgende inspectie; de waarschuwing noemt de betrokken meetpunten en de verwachte waarde.

Dit ontvangt u

  • Verwachtingsmodellen per meetpunt met modelkaart
  • Instroomprognose met onzekerheidsbanden in het dashboard van de controlekamer
  • Waarschuwingslogboek met toelichting per afwijking
Dit onderwerp bespreken
05Versleutelde besturingscommunicatie met HSM-sleutels en PQC-roadmapIEC 62351 · EverTrust PKI · Utimaco u.trust GP HSM Se-Series

Onze aanpak

Stuurcommando's naar schuiven en pompen gaan vaak onversleuteld over IEC 60870-5-104 of Modbus, zodat een aanvaller in het netwerk commando's kan meelezen of injecteren. We beveiligen de verbindingen tussen controlekamer en buitenstations met TLS volgens IEC 62351 of met IPsec en authenticeren elke tegenpartij met certificaten uit een eigen PKI, waarvan de sleutels in hardware security modules liggen. Firmware en configuraties worden ondertekend voordat ze op een besturing terechtkomen. Omdat telemetrie decennialang in het veld blijft, leggen we een roadmap vast voor ML-KEM, ML-DSA en hashgebaseerde handtekeningen die aansluit op de vervangingscycli van de apparaten.

Omvang van de dienstverlening in detail
  • Crypto-inventaris over telemetrieprotocollen, VPN, certificaten en firmwarehandtekeningen van alle buitenstations
  • TLS volgens IEC 62351-3 voor IEC 60870-5-104 of IPsec-tunnels waar apparaten geen TLS ondersteunen
  • Eigen PKI met offline root-CA en issuing CA in de HSM, uitrol van certificaten via EST of SCEP
  • Ondertekende firmware en configuraties met ondertekeningssleutels in de HSM en controle vóór installatie
  • PQC-roadmap met hybride methoden, LMS voor firmwarehandtekeningen en prioriteiten naar levensduur van de apparaten

Een waterkrachtexploitant zet de telemetrieverbindingen van zijn doorstroomcentrales om naar TLS met apparaatcertificaten; de issuing CA ligt in de HSM en firmware-updates worden vóór installatie gecontroleerd.

Dit ontvangt u

  • Crypto-inventaris met migratiebeoordeling per buitenstation
  • PKI- en HSM-concept met vastgelegde sleutelceremonie
  • Post-quantumroadmap voor telemetrie en firmware
Dit onderwerp bespreken
06KRITIS- en NIS2-compliance met incident response en noodbedrijfMicrosoft Sentinel · Microsoft Defender for IoT · Veeam

Onze aanpak

Stuwdammen en waterbouwwerken kunnen tot de kritieke infrastructuur behoren als ze dienen voor drinkwatervoorziening of stroomopwekking en de drempelwaarden halen, en veel exploitanten vallen daarnaast onder NIS2. We brengen toepasselijkheidstoets, risicobeheer en een ISMS volgens ISO 27001 of BSI IT-Grundschutz samen, richten aanvalsdetectie, meldroutes en incident response in en bereiden de bewijsvoering voor het BSI voor. Voor noodsituaties plannen en oefenen we het noodbedrijf met handbediening van de schuiven, herstel van de procesbesturing uit geteste back-ups en duidelijke verantwoordelijkheden tussen controlekamer, bereikbaarheidsdienst en overheden.

Omvang van de dienstverlening in detail
  • Toepasselijkheidstoets op basis van KRITIS-drempelwaarden en de NIS2-implementatiewet, registratie bij het BSI
  • ISMS volgens ISO 27001 of BSI IT-Grundschutz met de IT-Grundschutz-modules voor industriële IT en onderhoud op afstand
  • Security monitoring met SIEM, incidentresponsplan en gefaseerde meldingen volgens NIS2
  • Noodbedrijfsconcept volgens BSI-standaard 200-4 met handbediening, offline back-ups en herstel van de procesbesturing
  • Oefeningen met controlekamer, bereikbaarheidsdienst en overheden en bewijsdossiers voor de KRITIS-audit

Een stuwdambeheerder oefent de uitval van de procesbesturing na een aanval; de schuiven worden met de hand bediend, de melding aan het BSI gaat binnen de termijn de deur uit en het herstel verloopt vanuit offline back-ups.

Dit ontvangt u

  • Toepasselijkheidsanalyse, ISMS-documenten en bewijsdocumentatie voor het BSI
  • Incidentresponsplan met meldroutes volgens NIS2
  • Noodbedrijfsconcept met oefenverslag
Dit onderwerp bespreken
Technische stuwmuur in een berglandschap, symbolische afbeelding
Waterbouw en waterkeringen

Typische projectsituaties

Waar verandering concreet wordt.

Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.

Voorbeelden van uitgangssituaties, geen klantreferenties.

01 / Waterbouw en waterkeringen

Zonemodel bij een stuwdambeheerder

Procesbesturingssysteem, telemetrie en kantoor-IT delen één netwerk, de KRITIS-audit staat voor de deur en aanvalsdetectie ontbreekt.

Oplossing

Passieve inventarisatie, risicobeoordeling volgens IEC 62443-3-2, zones met industriële firewalls en datadiode, aanvalsdetectie met koppeling aan het SIEM.

Gescheiden zones in gebruik, aanvalsdetectie met meldroutes, volledige bewijsdossiers voor de audit.

Dit onderwerp bespreken

02 / Waterbouw en waterkeringen

Externe toegang bij een waterbedrijf met gemalen

Onderhoudsbedrijven gebruiken permanent openstaande VPN-toegangen met gedeelde wachtwoorden naar onbemande pompstations en gemalen.

Oplossing

Centraal toegangspunt met FIDO2, goedkeuring per sessie en opname, locatiekoppeling via private APN, eisen aan dienstverleners volgens IEC 62443-2-4.

Elke ingreep herleidbaar en in de tijd beperkt, geen gedeelde accounts, dienstverleners alleen op hun eigen systemen.

Dit onderwerp bespreken

03 / Waterbouw en waterkeringen

Meetgegevens en prognoses bij een waterkrachtexploitant

Meetwaarden staan in gescheiden dataloggers, afwijkingen vallen pas op in het veiligheidsrapport, instroomprognoses worden met de hand gemaakt.

Oplossing

Tijdreeksplatform achter een datadiode, verwachtingsmodellen per meetpunt, instroomprognose uit weer- en waterstandsgegevens.

Vroege waarschuwingen met toelichting, geautomatiseerde analyses voor het veiligheidsrapport, prognoses als basis voor het reservoirbeheer.

Dit onderwerp bespreken

Samenwerking

Een duidelijk traject. Met uw team.

Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.

Zo werken wij

  1. 01

    Assessment

    Installaties, netwerken, externe toegang, meetgegevens en verplichtingen uit KRITIS en NIS2

    Assetinventaris, crypto-inventaris, gapanalyse, lijst met maatregelen geprioriteerd naar impact op de veiligheid van de installatie
  2. 02

    Concept

    Zonemodel, externe toegang, PKI, dataplatform, noodbedrijf

    Zonemodel, concept voor externe toegang en PKI, data-architectuur, noodbedrijfsconcept, beheermodel
  3. 03

    Realisatie

    Segmentatie, toegangspunt, PKI en platform in onderhoudsvensters

    Gescheiden zones, toegangspunt en PKI in gebruik, tests, documentatie, vrijgave per fase
  4. 04

    Beheer

    Monitoring, certificaten, oefeningen, kennisoverdracht

    Aanvalsdetectie in regulier beheer, certificaatvernieuwing, noodoefeningen, stapsgewijze overdracht

Vóór het kennismakingsgesprek

U hoeft nog niet alle antwoorden te hebben.

Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.

Kennismakingsgesprek plannen
  1. 01

    Wat moet er veranderen?

    De huidige uitdaging en uw gewenste resultaat.

  2. 02

    Welke systemen zijn betrokken?

    Een overzicht van locaties, applicaties en interfaces.

  3. 03

    Wat bepaalt het kader?

    Projectdata, onderhoudsvensters en bekende afhankelijkheden.

  4. 04

    Wie moet aan tafel zitten?

    De juiste contactpersonen uit IT, beveiliging en beheer.

Achtergrond & beslishulpen

Wat is IT-beveiliging voor stuwdammen en waterbouwwerken?

Zes aandachtsgebieden, van de zonering van de procesbesturing tot de post-quantumroadmap, gepland, geïntegreerd en beheerd door OTOKO® voor stuwdammen, stuwen en gemalen. Elke externe toegang is goedgekeurd, vastgelegd en beperkt tot de systemen in beheer. De volledige oplossing draait in Duitse datacenters.

IT-beveiliging voor stuwdammen en waterbouwwerken beschermt de procesbesturing en telemetrie die waterstanden, schuiven, turbines en hoogwateroverlaten regelen, en houdt de installatie ook bij een aanval beheersbaar. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: beveiliging van SCADA en procesbesturing met zones volgens IEC 62443, geharde externe toegang voor onbemande installaties, sensordataplatformen voor constructie- en waterstandsbewaking, anomaliedetectie en instroomprognoses met machine learning, versleutelde besturingscommunicatie met HSM-sleutels en post-quantumroadmap, en KRITIS- en NIS2-compliance met incident response en noodbedrijf.

Het verschil met een puur IT-beveiligingsproject zit in het ontzien van de bedrijfsvoering van de installatie en in de bewijsvoering. Elke maatregel wordt afgestemd met uw bedieningspersoneel, uitgevoerd in onderhoudsvensters en zo gedocumenteerd als KRITIS, NIS2 en de toezichthouder vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Certificaten en sleutels voor stuurcommando's en externe toegang liggen daarom in gecertificeerde apparaten in plaats van op servers in de controlekamer.

Waarom OTOKO® voor stuwdammen en waterbouwwerken

  • Cryptografie en HSM

    Cryptografie en hardware security modules zijn onze kerncompetentie. Certificaten voor telemetrieverbindingen, ondertekeningssleutels voor firmware en de post-quantumroadmap komen daarom uit één hand.

  • Duitse datacenters

    De volledige oplossing draait in Duitse datacenters. Dat geldt voor PKI, aanvalsdetectie en sensordataplatform, terwijl de procesbesturing zelf bij de installatie blijft.

  • KRITIS en gereguleerde sectoren

    Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. We kennen de verwachtingen van het BSI, het toezicht op stuwdammen en de informatiebeveiliging ten aanzien van waterbouwwerken.

  • Eén team tot en met het beheer

    Eén team begeleidt u van advies tot beheer. OT-securityarchitecten, cryptografiespecialisten en data engineers blijven uw aanspreekpunt, ook in het hoogwaterseizoen.

Randvoorwaarden en details

De meeste exploitanten lopen niet vast op een gebrek aan techniek, maar op platte netwerken, gegroeide externe toegangen en besturingen die decennialang zonder beveiligingsupdates draaien.

Eén netwerk van controlekamer tot schuif

Procesbesturingssysteem, telemetrieapparatuur, kantoorcomputers en camerabewaking delen één netwerk, zodat een gecompromitteerde computer elke besturing bereikt.

Externe toegang zonder controle

Fabrikanten, onderhoudsbedrijven en bereikbaarheidsdienst gebruiken eigen toegangen met gedeelde wachtwoorden, en niemand ziet wie wanneer welke besturing heeft benaderd.

Meetgegevens in eilandoplossingen

Waterstand, poriënwaterdruk en deformatiemetingen komen in gescheiden dataloggers terecht, analyses worden met de hand gemaakt en afwijkingen vallen pas op in het veiligheidsrapport.

Noodbedrijf alleen op papier

De handbediening van de schuiven is beschreven, maar nooit geoefend met een cyberaanval als aanleiding, en de meldroutes naar BSI en toezichthouder zijn onduidelijk.

Drie beheermodellen
On-premisesDuitse cloudHyperscaler
DataopslagInstallatie en uw datacenter, besturingsgegevens blijven ter plaatseDatacenters in Duitsland volgens ISO 27001 voor meetgegevens, prognoses en PKIAzure, AWS of Google Cloud alleen voor gegevens zonder besturingsfunctie
BeheerUw team of OTOKO® als managed service binnen uw zonesOTOKO®, met bewijsstukken voor KRITIS-audit en NIS2Gedeeld, platformdiensten door de aanbieder
ToolsIndustriële firewalls, datadiodes, OT-monitoring en HSM bij de installatieGehoste PKI met HSM, tijdreeks- en prognoseplatform, SIEMBeheerde data- en ML-diensten, testomgevingen
Geschikt voorProcesbesturing, schuifbesturing, centraal toegangspunt voor externe toegangSensordataplatform, prognoses, aanvalsdetectie voor meerdere installatiesAnalyses, modeltraining met historische meetreeksen, rapportages
ComplianceVolledige controle, bewijsstukken uit uw ISMSVerwerking door een verwerker volgens de AVG, KRITIS-contract, locatie DuitslandVerwerking door een verwerker, modelcontractbepalingen, geen besturingspad vanuit de cloud naar de procesbesturing

Samenwerking

Project

Duidelijk afgebakend project zoals een zonemodel voor een stuwdam, een centraal toegangspunt voor externe toegang of een sensordataplatform, met een vastgelegd resultaat, mijlpalen en acceptatie.

  • Assessment, concept, implementatie, overdracht
  • Vaste prijs of nacalculatie per mijlpaal
  • Geschikt voor KRITIS-voorbereiding, herinrichting van externe toegang en integratie van meetgegevens

Teamversterking

OT-securityarchitecten, cryptografiespecialisten of data engineers werken met uw procesbesturing, binnen uw onderhoudsvensters en volgens uw vrijgaveprocessen.

  • Inwerken in installaties, bedrijfsvoorschriften en veiligheidsregels ter plaatse
  • Schaalbaar naar projectverloop en hoogwaterseizoen
  • Geschikt voor exploitanten met eigen procesbesturing en capaciteitstekorten

Managed service

OTOKO® beheert aanvalsdetectie, toegangspunt, PKI of sensordataplatform met afgesproken serviceniveaus, rapportages en de bewijsstukken die KRITIS en NIS2 vereisen.

  • Monitoring, certificaatvernieuwing, updates en bereikbaarheidsdienst
  • Ondersteuning bij incidenten en meldingen aan het BSI
  • Geschikt voor waterschappen en nutsbedrijven zonder eigen OT-securityteam

Vijf kaders bepalen de IT-beveiliging bij stuwdammen en waterbouwwerken, hier met wat ze vereisen en wat OTOKO® daarvoor levert.

Standaarden en bewijsvoering
VoorschriftVereistOTOKO® levert
IEC 62443Zones en conduits, security level per zone, beveiligingsprogramma van de exploitant en eisen aan integratoren, onderhoudsdienstverleners en componentenRisicobeoordeling volgens IEC 62443-3-2, zone- en conduitmodel, eisen aan dienstverleners volgens IEC 62443-2-4, bewijsvoering volgens IEC 62443-3-3
KRITISPassende technische en organisatorische voorzieningen volgens de stand van de techniek, systemen voor aanvalsdetectie, regelmatige bewijsvoering richting het BSI en melding van ernstige storingenToepasselijkheidstoets, aanvalsdetectie in de procesbesturing, meldroutes, bewijsdocumentatie en begeleiding van de audit
NIS2Risicobeheer, beveiliging van de toeleveringsketen, gefaseerde melding van significante incidenten, registratie en verantwoordelijkheid van de directieToepasselijkheidstoets volgens de Duitse implementatiewet, registratie bij het BSI, meldprocessen, eisen aan leveranciers en rapportages voor de directie
BSI IT-GrundschutzInformatiebeveiliging volgens de BSI-standaarden 200-1 tot 200-3 met modellering op basis van modules, ook voor industriële IT, en bedrijfscontinuïteitsbeheer volgens BSI-standaard 200-4Modellering van de installaties met de IT-Grundschutz-modules voor industriële IT en onderhoud op afstand, IT-Grundschutz-Check, noodbedrijfsconcept volgens BSI-standaard 200-4
ISO 27001Managementsysteem voor informatiebeveiliging met risicobehandeling, maatregelen volgens bijlage A, leveranciersmanagement en regelmatige interne en externe auditsOpzet van een ISMS of uitbreiding naar procesbesturing en buitenlocaties, risicoregister, verklaring van toepasselijkheid, beheer van onze diensten volgens ISO 27001

Veelgestelde vragen

Goede vragen. Heldere antwoorden.

15 antwoorden over uw sector, het project en het beheer daarna.

Sector & aandachtsgebieden6 vragen

Welke IT-beveiligingsdiensten voor stuwdammen en waterbouwwerken biedt OTOKO® aan?

Het aanbod omvat de beveiliging van SCADA en procesbesturing met zones volgens IEC 62443, geharde externe toegang voor onbemande installaties, sensordataplatformen voor constructie- en waterstandsbewaking, anomaliedetectie en instroomprognoses, versleutelde besturingscommunicatie met HSM-sleutels en KRITIS- en NIS2-compliance met noodbedrijf. Elk aandachtsgebied kunt u afzonderlijk of als totaalpakket laten uitvoeren, met beheer in Duitse datacenters.

Hebben beveiligingsmaatregelen invloed op de lopende bedrijfsvoering van de installatie?

Nee, als ze samen met de bedrijfsvoering worden gepland. Inventarisatie en aanvalsdetectie werken passief en lezen het netwerkverkeer alleen mee, zonder commando's naar de besturing te sturen. Firewalls, toegangspunt en versleuteling voeren we uit in afgestemde onderhoudsvensters, testen we vooraf met bedieningspersoneel en onderhoudsbedrijven en voor elke stap houden we een weg terug gereed.

Hoe beveiligen we het onderhoud op afstand door fabrikanten en onderhoudsbedrijven?

Onderhoud op afstand loopt via een centraal toegangspunt met meervoudige authenticatie en wordt per sessie goedgekeurd. Elke sessie wordt opgenomen en kan direct worden beëindigd, en dienstverleners bereiken alleen de systemen die ze daadwerkelijk onderhouden. De eisen aan fabrikanten en onderhoudsbedrijven leggen we volgens IEC 62443-2-4 vast in het contract.

Valt onze stuwdam onder KRITIS of NIS2?

Dat hangt af van doel en omvang. Stuwdammen voor de drinkwatervoorziening en waterkrachtcentrales kunnen de KRITIS-drempelwaarden halen, en veel waterbedrijven en stroomproducenten gelden volgens de Duitse NIS2-implementatiewet als belangrijke of essentiële entiteiten. We toetsen de toepasselijkheid voor elke installatie en leveren zo nodig registratie, risicobeheer en meldroutes. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Deze toetsingen horen daarom bij ons dagelijks werk.

Mogen modellen voor anomaliedetectie en prognoses ingrijpen in de besturing?

In onze projecten niet. De modellen berekenen verwachte waarden en prognoses en geven waarschuwingen en adviezen aan de controlekamer, de beslissing over afvoer en schuiven neemt het bedieningspersoneel volgens het bedrijfsvoorschrift. De AI-verordening classificeert AI-systemen als hoog risico wanneer ze als veiligheidscomponent dienen bij de exploitatie van de watervoorziening, daarom documenteren we doel, classificatie en grenzen van elk model.

Waarom heeft telemetrie nu al een post-quantumroadmap nodig?

telemetrieapparatuur en besturingen blijven vaak decennialang in het veld en draaien dus waarschijnlijk nog als krachtige quantumcomputers de huidige algoritmen kunnen breken. Certificaten en firmwarehandtekeningen die op RSA of elliptische krommen berusten, moeten daarom bij de volgende apparaatvervanging kunnen worden omgezet naar ML-KEM, ML-DSA of hashgebaseerde handtekeningen. De roadmap legt vast welke apparaten en verbindingen als eerste volgen en koppelt de omschakeling aan vervangingen die toch al gepland zijn.

Start & uitvoering5 vragen

Kunnen wij met één aandachtsgebied beginnen?

Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.

Wat kunnen wij het best voorbereiden voor het kennismakingsgesprek?

Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.

Wie zou bij het project betrokken moeten zijn?

OT-beveiligingsarchitect: Zonemodel, aanvalsdetectie, IEC 62443. Cryptografiespecialist: PKI, HSM-integratie, PQC-roadmap. Integratieontwikkelaar: Toegangspunt voor externe toegang, locatiekoppeling, interfaces voor meetgegevens. Data engineer: Tijdreeksplatform, anomaliemodellen, instroomprognoses. Complianceadviseur: KRITIS, NIS2, IT-Grundschutz, noodbedrijf. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.

Hoe worden planning en inspanning bepaald?

Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.

Wat levert de eerste projectfase op?

Installaties, netwerken, externe toegang, meetgegevens en verplichtingen uit KRITIS en NIS2 Assetinventaris, crypto-inventaris, gapanalyse, lijst met maatregelen geprioriteerd naar impact op de veiligheid van de installatie

Beheer & doorontwikkeling4 vragen

Welke vormen van samenwerking zijn mogelijk?

Project: Duidelijk afgebakend project zoals een zonemodel voor een stuwdam, een centraal toegangspunt voor externe toegang of een sensordataplatform, met een vastgelegd resultaat, mijlpalen en acceptatie. Teamversterking: OT-securityarchitecten, cryptografiespecialisten of data engineers werken met uw procesbesturing, binnen uw onderhoudsvensters en volgens uw vrijgaveprocessen. Managed service: OTOKO® beheert aanvalsdetectie, toegangspunt, PKI of sensordataplatform met afgesproken serviceniveaus, rapportages en de bewijsstukken die KRITIS en NIS2 vereisen.

Hoe verloopt de overdracht naar het beheer?

Monitoring, certificaten, oefeningen, kennisoverdracht Aanvalsdetectie in regulier beheer, certificaatvernieuwing, noodoefeningen, stapsgewijze overdracht

Kunnen wij later nog vestigingen of systemen toevoegen?

Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.

Hoe blijft de oplossing op lange termijn beheerbaar?

Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.

Waterbouw en waterkeringen

Laten we de volgende stap bespreken.

Laten we samen onderzoeken waar de procesbesturing en de externe toegang van uw waterbouwwerken vandaag kwetsbaar zijn.

Kennismakingsgesprek plannen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.