Ingediend | 4 november 2020 |
---|---|
Beantwoord | 10 november 2020 (na 6 dagen) |
Indiener | Corrie van Brenk (PvdA) |
Beantwoord door | Cora van Nieuwenhuizen (minister infrastructuur en waterstaat) (VVD) |
Onderwerpen | netwerken ruimte en infrastructuur |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2020Z20474.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20202021-750.html |
Ja.
Ja.
Naar aanleiding van de eerdere publicatie over Waternet door FtM heeft de Inspectie voor de Leefomgeving en Transport (ILT) als toezichthouder op het drinkwaterbedrijf in het kader van de Wet beveiliging netwerk en informatiesystemen (Wbni) op 27 oktober 2020 een gesprek met de directie van Waternet gevoerd. Tijdens dit gesprek is de ILT niet geïnformeerd over dit pen-test rapport of uitkomsten van andere pen-testen. Daags na het gesprek heeft Waternet de ILT op de hoogte gesteld van een mogelijk voorgenomen publicatie van FtM over een pen-test rapport van begin 2020. De ILT was voorafgaand aan de publicatie van Follow the Money (FtM) op 2 november 2020 niet op de hoogte van de inhoud van de rapportage over deze pen-test. De ILT heeft op 2 november 2020 de pen-test rapportage opgevraagd en op 3 november 2020 alsnog ontvangen.
Waternet laat, net als andere organisaties, in hun reguliere bedrijfsvoering regelmatig pen-tests uitvoeren. Uit die testen komen vrijwel altijd verbeterpunten, die door de organisaties worden gebruikt om de cybersecurity te versterken. Het is geen gangbare praktijk dat aanbieders van essentiële diensten de uitkomsten van vertrouwelijke pen-testen periodiek ongevraagd aan toezichthouders toesturen. Het was echter, gegeven de actuele omstandigheden, passend geweest als de ILT tijdig was ingelicht door Waternet, ook al was er op dat moment geen wettelijke verplichting of concreet verzoek vanuit de ILT om dat te doen.
Ik vertrouw erop dat het management en het bestuur van Waternet de ILT in de toekomst goed zullen informeren over welke maatregelen zijn genomen om aan de zorgplicht uit de Wbni te voldoen. Waternet verleent medewerking aan het onderzoek dat de ILT heeft opgestart.
Ik heb er begrip voor dat de Kamer in deze casus snel alles boven water wil halen. Ook voor mij heeft het de hoogste urgentie dat er door grondig onderzoek een compleet beeld ontstaat. Daarom worden deze vragen meegenomen in het door de ILT geïnitieerde onderzoek. Dit onderzoek – dat is gericht op het drinkwaterrelevante deel van Waternet – richt zich naast de naleving van de Wbni, leveringszekerheid van drinkwater ook op de governance van de organisatie.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
Zie antwoord vraag 6.
In mijn brief van 4 november 20203 heb ik toegelicht dat de ILT een eigen onderzoek opstart. Eerst moeten de resultaten van zowel dit lopende onderzoek van de ILT als het extern uitgevoerde onderzoek in opdracht van Waternet worden afgewacht. Pas als deze resultaten bekend zijn kan worden bepaald of interventies nodig zijn. De ILT heeft geen reden om aan te nemen dat de leveringszekerheid van het drinkwater bij Waternet als gevolg van cyberrisico’s in het geding is.
Waternet heeft mij medegedeeld dat er uit voorzorg een nog striktere scheiding tussen de procesautomatisering en kantoorautomatisering is aangebracht. Of en zo ja welke verdere maatregelen zijn getroffen door Waternet wordt meegenomen in het genoemde onderzoek van de ILT. Ik zal de Kamer hierover nader informeren.
Nee, de vertrouwelijke pen-test is door Waternet niet gemeld bij het NCSC. Een Pen-test is een interne test door ethische hackers in opdracht van een aanbieder om de cyberveiligheid te checken en waar nodig te verbeteren. Er is bij een pen-test geen sprake van een moedwillige inbreuk of cyberincident met significante gevolgen voor de continuïteit van de dienstverlening4. Pen-testen en de uitkomsten daarvan zijn ingevolge de Wbni niet meldplichtig. Aan het niet melden daarvan bij het NCSC zijn derhalve geen gevolgen verbonden.
Ja.