Beveiliging van SCADA en procesbesturing met zones volgens IEC 62443
Assetinventaris en risicobeoordeling volgens IEC 62443-3-2
Meer hieroverSectoren / Waterbouw en waterkeringen
Waterbouwwerken bewaken en de externe toegang tot procesbesturingssystemen beveiligen.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij brengen de procesbesturing en telemetrie van uw stuwdammen, stuwen en gemalen in kaart en verdelen de netwerken volgens IEC 62443 in beschermde zones.
Assetinventaris en risicobeoordeling volgens IEC 62443-3-2
Meer hieroverData-architectuur met meetpuntencatalogus en datadiode
Meer hieroverCrypto-inventaris met migratiebeoordeling per buitenstation
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Procesbesturingssystemen en PLC's bij stuwdammen zijn gebouwd voor gesloten netwerken en melden aanvallen niet uit zichzelf. We inventariseren alle componenten en verbindingen, beoordelen risico's volgens IEC 62443-3-2 en verdelen het netwerk in zones en conduits, zoals controlekamer, telemetrie, schuifbesturing en kantoor-IT. Industriële firewalls en datadiodes regelen elke conduit, en passieve sensoren lezen het netwerkverkeer alleen mee en detecteren anomalieën zonder in de besturing in te grijpen. De events komen in een SIEM met meldroutes die aansluiten op KRITIS en NIS2.
Een stuwdambeheerder scheidt schuifbesturing, controlekamer en kantoornetwerk in eigen zones; sindsdien meldt de aanvalsdetectie elk nieuw apparaat in het besturingsnetwerk aan de bereikbaarheidsdienst.
Onze aanpak
Stuwen, gemalen en hoogwaterbergingsbekkens liggen afgelegen en worden door controlekamer, bereikbaarheidsdienst en onderhoudsbedrijven op afstand bediend. We leiden alle toegang via één centraal toegangspunt met meervoudige authenticatie, in de tijd beperkte goedkeuring en opname van elke sessie. De locaties koppelen we via IPsec-tunnels en mobiel netwerk met private APN, met een tweede transmissiepad voor storingen. Dienstverleners bereiken alleen de systemen die ze onderhouden, en de eisen aan hen leiden we af uit IEC 62443-2-4.
Een waterschap vervangt permanent openstaande VPN-toegangen van onderhoudsbedrijven door goedkeuringen per sessie; elke ingreep bij een onbemand gemaal wordt opgenomen en aan een persoon gekoppeld.
Onze aanpak
Waterstanden, poriënwaterdruk, kwelwater, schietloodmetingen en GNSS-deformatiegegevens laten zien hoe een dam zich onder wisselende belasting gedraagt. We brengen deze meetwaarden uit dataloggers, telemetrieapparatuur en meetstations samen in een tijdreeksplatform dat waarden uit de procesbesturing via een datadiode ontvangt en geen commando's kan terugsturen. Het platform draait in uw datacenter of in Duitse datacenters, opgebouwd met Kubernetes en infrastructure as code. Grenswaarden, plausibiliteitscontroles en dashboards staan direct ter beschikking van de controlekamer, en analyses voor het veiligheidsrapport volgens DIN 19700 ontstaan geautomatiseerd.
Een stuwdamexploitant brengt schietlood-, waterstands- en kwelwatermetingen uit meerdere dataloggers samen in één platform; het veiligheidsrapport haalt zijn grafieken rechtstreeks uit de gecontroleerde tijdreeksen.
Onze aanpak
Meetwaarden van een dam volgen waterstand, seizoen en veroudering, daarom verhullen vaste grenswaarden sluipende veranderingen. We trainen statistische modellen volgens de HST-benadering en machine-learningmodellen die voor elk meetpunt de verwachte waarde berekenen en afwijkingen vroeg melden. Voor de instroom combineren we neerslagverwachtingen van de Duitse weerdienst, bovenstroomse waterstanden en sneeuwgegevens tot prognoses die het reservoirbeheer vóór hoogwater ondersteunen. De modellen geven adviezen, de beslissing over afvoer en schuiven blijft bij het bedieningspersoneel, en de classificatie volgens de AI-verordening is gedocumenteerd.
Een exploitant ziet stijgende poriënwaterdruk bij gelijke waterstand nog vóór de volgende inspectie; de waarschuwing noemt de betrokken meetpunten en de verwachte waarde.
Onze aanpak
Stuurcommando's naar schuiven en pompen gaan vaak onversleuteld over IEC 60870-5-104 of Modbus, zodat een aanvaller in het netwerk commando's kan meelezen of injecteren. We beveiligen de verbindingen tussen controlekamer en buitenstations met TLS volgens IEC 62351 of met IPsec en authenticeren elke tegenpartij met certificaten uit een eigen PKI, waarvan de sleutels in hardware security modules liggen. Firmware en configuraties worden ondertekend voordat ze op een besturing terechtkomen. Omdat telemetrie decennialang in het veld blijft, leggen we een roadmap vast voor ML-KEM, ML-DSA en hashgebaseerde handtekeningen die aansluit op de vervangingscycli van de apparaten.
Een waterkrachtexploitant zet de telemetrieverbindingen van zijn doorstroomcentrales om naar TLS met apparaatcertificaten; de issuing CA ligt in de HSM en firmware-updates worden vóór installatie gecontroleerd.
Onze aanpak
Stuwdammen en waterbouwwerken kunnen tot de kritieke infrastructuur behoren als ze dienen voor drinkwatervoorziening of stroomopwekking en de drempelwaarden halen, en veel exploitanten vallen daarnaast onder NIS2. We brengen toepasselijkheidstoets, risicobeheer en een ISMS volgens ISO 27001 of BSI IT-Grundschutz samen, richten aanvalsdetectie, meldroutes en incident response in en bereiden de bewijsvoering voor het BSI voor. Voor noodsituaties plannen en oefenen we het noodbedrijf met handbediening van de schuiven, herstel van de procesbesturing uit geteste back-ups en duidelijke verantwoordelijkheden tussen controlekamer, bereikbaarheidsdienst en overheden.
Een stuwdambeheerder oefent de uitval van de procesbesturing na een aanval; de schuiven worden met de hand bediend, de melding aan het BSI gaat binnen de termijn de deur uit en het herstel verloopt vanuit offline back-ups.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / Waterbouw en waterkeringen
Procesbesturingssysteem, telemetrie en kantoor-IT delen één netwerk, de KRITIS-audit staat voor de deur en aanvalsdetectie ontbreekt.
Passieve inventarisatie, risicobeoordeling volgens IEC 62443-3-2, zones met industriële firewalls en datadiode, aanvalsdetectie met koppeling aan het SIEM.
Gescheiden zones in gebruik, aanvalsdetectie met meldroutes, volledige bewijsdossiers voor de audit.
02 / Waterbouw en waterkeringen
Onderhoudsbedrijven gebruiken permanent openstaande VPN-toegangen met gedeelde wachtwoorden naar onbemande pompstations en gemalen.
Centraal toegangspunt met FIDO2, goedkeuring per sessie en opname, locatiekoppeling via private APN, eisen aan dienstverleners volgens IEC 62443-2-4.
Elke ingreep herleidbaar en in de tijd beperkt, geen gedeelde accounts, dienstverleners alleen op hun eigen systemen.
03 / Waterbouw en waterkeringen
Meetwaarden staan in gescheiden dataloggers, afwijkingen vallen pas op in het veiligheidsrapport, instroomprognoses worden met de hand gemaakt.
Tijdreeksplatform achter een datadiode, verwachtingsmodellen per meetpunt, instroomprognose uit weer- en waterstandsgegevens.
Vroege waarschuwingen met toelichting, geautomatiseerde analyses voor het veiligheidsrapport, prognoses als basis voor het reservoirbeheer.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Installaties, netwerken, externe toegang, meetgegevens en verplichtingen uit KRITIS en NIS2
Zonemodel, externe toegang, PKI, dataplatform, noodbedrijf
Segmentatie, toegangspunt, PKI en platform in onderhoudsvensters
Monitoring, certificaten, oefeningen, kennisoverdracht
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van de zonering van de procesbesturing tot de post-quantumroadmap, gepland, geïntegreerd en beheerd door OTOKO® voor stuwdammen, stuwen en gemalen. Elke externe toegang is goedgekeurd, vastgelegd en beperkt tot de systemen in beheer. De volledige oplossing draait in Duitse datacenters.
IT-beveiliging voor stuwdammen en waterbouwwerken beschermt de procesbesturing en telemetrie die waterstanden, schuiven, turbines en hoogwateroverlaten regelen, en houdt de installatie ook bij een aanval beheersbaar. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: beveiliging van SCADA en procesbesturing met zones volgens IEC 62443, geharde externe toegang voor onbemande installaties, sensordataplatformen voor constructie- en waterstandsbewaking, anomaliedetectie en instroomprognoses met machine learning, versleutelde besturingscommunicatie met HSM-sleutels en post-quantumroadmap, en KRITIS- en NIS2-compliance met incident response en noodbedrijf.
Het verschil met een puur IT-beveiligingsproject zit in het ontzien van de bedrijfsvoering van de installatie en in de bewijsvoering. Elke maatregel wordt afgestemd met uw bedieningspersoneel, uitgevoerd in onderhoudsvensters en zo gedocumenteerd als KRITIS, NIS2 en de toezichthouder vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Certificaten en sleutels voor stuurcommando's en externe toegang liggen daarom in gecertificeerde apparaten in plaats van op servers in de controlekamer.
Cryptografie en hardware security modules zijn onze kerncompetentie. Certificaten voor telemetrieverbindingen, ondertekeningssleutels voor firmware en de post-quantumroadmap komen daarom uit één hand.
De volledige oplossing draait in Duitse datacenters. Dat geldt voor PKI, aanvalsdetectie en sensordataplatform, terwijl de procesbesturing zelf bij de installatie blijft.
Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. We kennen de verwachtingen van het BSI, het toezicht op stuwdammen en de informatiebeveiliging ten aanzien van waterbouwwerken.
Eén team begeleidt u van advies tot beheer. OT-securityarchitecten, cryptografiespecialisten en data engineers blijven uw aanspreekpunt, ook in het hoogwaterseizoen.
De meeste exploitanten lopen niet vast op een gebrek aan techniek, maar op platte netwerken, gegroeide externe toegangen en besturingen die decennialang zonder beveiligingsupdates draaien.
01
Procesbesturingssysteem, telemetrieapparatuur, kantoorcomputers en camerabewaking delen één netwerk, zodat een gecompromitteerde computer elke besturing bereikt.
02
Fabrikanten, onderhoudsbedrijven en bereikbaarheidsdienst gebruiken eigen toegangen met gedeelde wachtwoorden, en niemand ziet wie wanneer welke besturing heeft benaderd.
03
Waterstand, poriënwaterdruk en deformatiemetingen komen in gescheiden dataloggers terecht, analyses worden met de hand gemaakt en afwijkingen vallen pas op in het veiligheidsrapport.
04
De handbediening van de schuiven is beschreven, maar nooit geoefend met een cyberaanval als aanleiding, en de meldroutes naar BSI en toezichthouder zijn onduidelijk.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Installatie en uw datacenter, besturingsgegevens blijven ter plaatse | Datacenters in Duitsland volgens ISO 27001 voor meetgegevens, prognoses en PKI | Azure, AWS of Google Cloud alleen voor gegevens zonder besturingsfunctie |
| Beheer | Uw team of OTOKO® als managed service binnen uw zones | OTOKO®, met bewijsstukken voor KRITIS-audit en NIS2 | Gedeeld, platformdiensten door de aanbieder |
| Tools | Industriële firewalls, datadiodes, OT-monitoring en HSM bij de installatie | Gehoste PKI met HSM, tijdreeks- en prognoseplatform, SIEM | Beheerde data- en ML-diensten, testomgevingen |
| Geschikt voor | Procesbesturing, schuifbesturing, centraal toegangspunt voor externe toegang | Sensordataplatform, prognoses, aanvalsdetectie voor meerdere installaties | Analyses, modeltraining met historische meetreeksen, rapportages |
| Compliance | Volledige controle, bewijsstukken uit uw ISMS | Verwerking door een verwerker volgens de AVG, KRITIS-contract, locatie Duitsland | Verwerking door een verwerker, modelcontractbepalingen, geen besturingspad vanuit de cloud naar de procesbesturing |
Samenwerking
Project
Duidelijk afgebakend project zoals een zonemodel voor een stuwdam, een centraal toegangspunt voor externe toegang of een sensordataplatform, met een vastgelegd resultaat, mijlpalen en acceptatie.
Teamversterking
OT-securityarchitecten, cryptografiespecialisten of data engineers werken met uw procesbesturing, binnen uw onderhoudsvensters en volgens uw vrijgaveprocessen.
Managed service
OTOKO® beheert aanvalsdetectie, toegangspunt, PKI of sensordataplatform met afgesproken serviceniveaus, rapportages en de bewijsstukken die KRITIS en NIS2 vereisen.
Vijf kaders bepalen de IT-beveiliging bij stuwdammen en waterbouwwerken, hier met wat ze vereisen en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| IEC 62443 | Zones en conduits, security level per zone, beveiligingsprogramma van de exploitant en eisen aan integratoren, onderhoudsdienstverleners en componenten | Risicobeoordeling volgens IEC 62443-3-2, zone- en conduitmodel, eisen aan dienstverleners volgens IEC 62443-2-4, bewijsvoering volgens IEC 62443-3-3 |
| KRITIS | Passende technische en organisatorische voorzieningen volgens de stand van de techniek, systemen voor aanvalsdetectie, regelmatige bewijsvoering richting het BSI en melding van ernstige storingen | Toepasselijkheidstoets, aanvalsdetectie in de procesbesturing, meldroutes, bewijsdocumentatie en begeleiding van de audit |
| NIS2 | Risicobeheer, beveiliging van de toeleveringsketen, gefaseerde melding van significante incidenten, registratie en verantwoordelijkheid van de directie | Toepasselijkheidstoets volgens de Duitse implementatiewet, registratie bij het BSI, meldprocessen, eisen aan leveranciers en rapportages voor de directie |
| BSI IT-Grundschutz | Informatiebeveiliging volgens de BSI-standaarden 200-1 tot 200-3 met modellering op basis van modules, ook voor industriële IT, en bedrijfscontinuïteitsbeheer volgens BSI-standaard 200-4 | Modellering van de installaties met de IT-Grundschutz-modules voor industriële IT en onderhoud op afstand, IT-Grundschutz-Check, noodbedrijfsconcept volgens BSI-standaard 200-4 |
| ISO 27001 | Managementsysteem voor informatiebeveiliging met risicobehandeling, maatregelen volgens bijlage A, leveranciersmanagement en regelmatige interne en externe audits | Opzet van een ISMS of uitbreiding naar procesbesturing en buitenlocaties, risicoregister, verklaring van toepasselijkheid, beheer van onze diensten volgens ISO 27001 |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
Het aanbod omvat de beveiliging van SCADA en procesbesturing met zones volgens IEC 62443, geharde externe toegang voor onbemande installaties, sensordataplatformen voor constructie- en waterstandsbewaking, anomaliedetectie en instroomprognoses, versleutelde besturingscommunicatie met HSM-sleutels en KRITIS- en NIS2-compliance met noodbedrijf. Elk aandachtsgebied kunt u afzonderlijk of als totaalpakket laten uitvoeren, met beheer in Duitse datacenters.
Nee, als ze samen met de bedrijfsvoering worden gepland. Inventarisatie en aanvalsdetectie werken passief en lezen het netwerkverkeer alleen mee, zonder commando's naar de besturing te sturen. Firewalls, toegangspunt en versleuteling voeren we uit in afgestemde onderhoudsvensters, testen we vooraf met bedieningspersoneel en onderhoudsbedrijven en voor elke stap houden we een weg terug gereed.
Onderhoud op afstand loopt via een centraal toegangspunt met meervoudige authenticatie en wordt per sessie goedgekeurd. Elke sessie wordt opgenomen en kan direct worden beëindigd, en dienstverleners bereiken alleen de systemen die ze daadwerkelijk onderhouden. De eisen aan fabrikanten en onderhoudsbedrijven leggen we volgens IEC 62443-2-4 vast in het contract.
Dat hangt af van doel en omvang. Stuwdammen voor de drinkwatervoorziening en waterkrachtcentrales kunnen de KRITIS-drempelwaarden halen, en veel waterbedrijven en stroomproducenten gelden volgens de Duitse NIS2-implementatiewet als belangrijke of essentiële entiteiten. We toetsen de toepasselijkheid voor elke installatie en leveren zo nodig registratie, risicobeheer en meldroutes. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Deze toetsingen horen daarom bij ons dagelijks werk.
In onze projecten niet. De modellen berekenen verwachte waarden en prognoses en geven waarschuwingen en adviezen aan de controlekamer, de beslissing over afvoer en schuiven neemt het bedieningspersoneel volgens het bedrijfsvoorschrift. De AI-verordening classificeert AI-systemen als hoog risico wanneer ze als veiligheidscomponent dienen bij de exploitatie van de watervoorziening, daarom documenteren we doel, classificatie en grenzen van elk model.
telemetrieapparatuur en besturingen blijven vaak decennialang in het veld en draaien dus waarschijnlijk nog als krachtige quantumcomputers de huidige algoritmen kunnen breken. Certificaten en firmwarehandtekeningen die op RSA of elliptische krommen berusten, moeten daarom bij de volgende apparaatvervanging kunnen worden omgezet naar ML-KEM, ML-DSA of hashgebaseerde handtekeningen. De roadmap legt vast welke apparaten en verbindingen als eerste volgen en koppelt de omschakeling aan vervangingen die toch al gepland zijn.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
OT-beveiligingsarchitect: Zonemodel, aanvalsdetectie, IEC 62443. Cryptografiespecialist: PKI, HSM-integratie, PQC-roadmap. Integratieontwikkelaar: Toegangspunt voor externe toegang, locatiekoppeling, interfaces voor meetgegevens. Data engineer: Tijdreeksplatform, anomaliemodellen, instroomprognoses. Complianceadviseur: KRITIS, NIS2, IT-Grundschutz, noodbedrijf. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Installaties, netwerken, externe toegang, meetgegevens en verplichtingen uit KRITIS en NIS2 Assetinventaris, crypto-inventaris, gapanalyse, lijst met maatregelen geprioriteerd naar impact op de veiligheid van de installatie
Project: Duidelijk afgebakend project zoals een zonemodel voor een stuwdam, een centraal toegangspunt voor externe toegang of een sensordataplatform, met een vastgelegd resultaat, mijlpalen en acceptatie. Teamversterking: OT-securityarchitecten, cryptografiespecialisten of data engineers werken met uw procesbesturing, binnen uw onderhoudsvensters en volgens uw vrijgaveprocessen. Managed service: OTOKO® beheert aanvalsdetectie, toegangspunt, PKI of sensordataplatform met afgesproken serviceniveaus, rapportages en de bewijsstukken die KRITIS en NIS2 vereisen.
Monitoring, certificaten, oefeningen, kennisoverdracht Aanvalsdetectie in regulier beheer, certificaatvernieuwing, noodoefeningen, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
Waterbouw en waterkeringen
Laten we samen onderzoeken waar de procesbesturing en de externe toegang van uw waterbouwwerken vandaag kwetsbaar zijn.
Kennismakingsgesprek plannen