Met de intrede van de Cyberbeveiligingswet in navolging op de Europese NIS2 wetgeving en de Europese Machineverordening (EU) 2023/1230, worden beheerders geacht naast de bestaande eisen aan machineveiligheid te voldoen aan eisen op het gebied van cybersecurity, software, netwerkverbindingen en digitale weerbaarheid.
De provincie Overijssel heeft de afgelopen jaren stappen gezet op het gebied van machineveiligheid, dossiervorming en cybersecurity. Tegelijkertijd bestaat behoefte aan een integrale analyse van de gevolgen van de Cyberbeveilingswet en cybersecurity-eisen vanuit de Machineverordening voor de beweegbare kunstwerken en de benodigde maatregelen om compliant te worden en te blijven.
Het areaal bestaat uit 32 beweegbare bruggen en 11 sluizen. Daarnaast wordt gevraagd de cybersecurity-volwassenheid van verkeersregelinstallaties (VRI's) en pompinstallaties in beeld te brengen en hiervoor een GAP-analyse uit te voeren.
Binnen de provincie zijn reeds stappen gezet op het gebied van Cybersecurity voor de beweegbare kunstwerken door gebruik te maken van de CSIR. Er zijn voor 4 "leidende" objecten weerstandsniveaus vastgesteld. Voor een pilotobject is een start gemaakt met de risicoanalyse. Daarnaast zijn vanuit eerdere projecten en onderzoeken relevante gegevens beschikbaar.
De provincie zoekt een professional die de huidige situatie analyseert, de impact van de Cyberbeveiligingswet en Machineverordening inzichtelijk maakt, een GAP-analyse uitvoert (gebruikmakend van de CSIR) en een uitvoerbaar (risico gestuurd) implementatieplan opstelt. Daarbij wordt nadrukkelijk verwacht dat je zorgt voor een goede kennisoverdracht zodat een nog te werven vaste medewerker de implementatiefase kan overnemen.
Je bepaalt zelfstandig de aanpak, volgorde van werkzaamheden en werkwijze die nodig zijn om de beschreven resultaten te realiseren.
De opdracht richt zich op analyse, advisering, prioritering, planvorming en kennisborging. De feitelijke implementatie van maatregelen maakt geen onderdeel uit van deze opdracht.
De werkzaamheden bestaan uit:
- Analyseren van de huidige cybersecurity-volwassenheid van beweegbare bruggen en sluizen;
- Beoordelen van reeds uitgevoerde analyses en vastgestelde weerstandsniveaus van bestaande objecten;
- Opstellen van een onderbouwde classificatie van weerstandsniveaus voor de overige beweegbare kunstwerken;
- Uitvoeren van GAP-analyses voor beweegbare bruggen en sluizen middels de CSIR-methodiek;
- Risico gestuurd bepalen van noodzakelijke beheersmaatregelen;
- Adviseren over maatregelen die voortvloeien uit de Cyberbeveiligingswet en Machineverordening;
- Opstellen van planvorming, fasering en kostenramingen voor uitvoering van verbetermaatregelen;
- Leveren van inhoudelijke input voor vervolgbesluitvorming en investeringsvoorstellen;
- Uitvoeren van een GAP-analyse op het gebied van cybersecurity voor verkeersregelinstallaties (VRI's) en pompinstallaties;
- Adviseren over de borging van gevoelige assetinformatie, waaronder: softwarebeheer, wachtwoordbeheer, back-upvoorzieningen, patchmanagement, netwerk- en IP-configuraties;
- Afstemming met interne specialisten op het gebied van assetmanagement, machineveiligheid, industriële automatisering en informatiebeveiliging;
- Vormgeven aan de plannen die voortkomen uit de GAP-analyse.
- Uitwerken van de aanpak, benodigde capaciteit en expertise voor de uitvoering van deze plannen.
Resultaten
Je levert minimaal de volgende producten op:
- Analyse huidige situatie OT-cybersecurity beweegbare kunstwerken.
- Methodiek voor classificatie van weerstandsniveaus.
- Vastgestelde en onderbouwde cybersecurity-weerstandsniveaus voor het areaal van 32 beweegbare bruggen en 11 sluizen.
- GAP-analyse beweegbare kunstwerken.
- GAP-analyse VRI's en pompinstallaties.
- Risicogestuurde maatregelenmatrix.
- Meerjarige uitvoeringsroadmap.
- Kostenramingen voor de voorgestelde maatregelen.
- Advies voor organisatorische borging van OT-cybersecurity.
- Advies voor de inrichting van de implementatiefase, inclusief overdracht naar een toekomstige vaste medewerker.
- Overdrachtsdossier inclusief kennisoverdracht aan de organisatie.