6.17.3 — Voorschriften (deel 1) Kavelbesluit kavel Alpha windenergiegebied IJmuiden Ver
Voorschriften
In voorschrift 7, eerste lid, is de eis opgenomen dat de entiteit die de operationele aansturing van het windpark verzorgt, gevestigd is in de EU en vanuit die vestiging de zeggenschap uitoefent. Die entiteit kan de vergunninghouder zijn, of een derde partij die door hem wordt ingeschakeld om deze operationele aansturing uit te voeren. Met de operationele aansturing wordt bedoeld het feitelijk bepalen en van dag tot dag regelen van het functioneren van het windpark. In dit geval geldt dit ten aanzien van het kunnen beïnvloeden van ten minste een cumulatief nominaal vermogen van 100 MW van het windpark. Op deze manier wordt voorkomen dat er situaties zijn waarin actoren in derde landen op afstand het Europese elektriciteitsnet kunnen (dreigen te) beïnvloeden en biedt ze de nodige mogelijkheden om effectief toezicht te houden op deze entiteiten. Deze eis staat in verhouding tot het bereiken van de gewenste doelen om controle te houden over vitale processen met een kritische impact binnen de EU.
Een eventuele toekomstige vergunninghouder van buiten de EU zal zorg moeten dragen dat de zeggenschap wordt ondergebracht bij een entiteit die is gevestigd in de EU, en bijvoorbeeld niet als zodanig uitbesteden aan een partij in een derde land buiten de EU. Dit geldt ook voor in de EU gevestigde ondernemingen. Het doet geen afbreuk aan de mogelijkheid van ondersteunende partijen uit derde landen om (op afstand) ondersteuning te bieden aan de vergunninghouder, zolang de daadwerkelijke aansturing van het windpark in handen blijft van de vergunninghouder en/of derde partijen binnen de EU.
In voorschrift 7, tweede tot en met vierde lid, is daarnaast een verplichting opgenomen om periodiek een actuele veiligheidsstrategie te delen met de Minister voor Klimaat en Energie. De strategie is een plan van aanpak om risico’s te beheersen. Het plan wordt globaal op beheersmaatregelniveau aangereikt en omvat maximaal 40 A4. Het niveau waarop de continuïteit en integriteit van het aansturen van het windpark (hierna: belangen), dreigingen, weerbaarheid en risico’s worden omschreven dient voldoende concreet te zijn om als basis te dienen voor een vertaling naar technische componenten (zoals apparatuur, softwareapplicaties en configuraties). Het is niet de bedoeling dat vertrouwelijke operationele security informatie wordt gedeeld. Het is belangrijk dat de vergunninghouder aangeeft welke risico’s beheerd worden en welke zij buiten scope plaatsen. De strategie dient in te gaan op de aspecten cybersecurity, nationale veiligheid (zoals bedoel in artikel 1 van de Wet veiligheidstoets investeringen, fusies en overnames) en fysieke weerbaarheid.
Cybersecurity
Cybersecurity is te omschrijven als alle beveiligingsmaatregelen die men neemt om schade te voorkomen door een storing, uitval of misbruik van een informatiesysteem of computer. Gespecialiseerde bedrijven en organisaties zoals het NCSC
68 https://www.ncsc.nl/documenten/publicaties/2022/oktober/10/basismaatregelen-voor-cybersecurity-van-iacs
, TNO
69 https://www.ncsc.nl/documenten/publicaties/2019/november/26/onderzoek-ics-tno
en Dragos
70 https://www.dragos.com/resource/5-critical-controls-for-world-class-ot-cybersecurity-infographic/
benadrukken met enige regelmaat dat de digitale weerbaarheid van bedrijven met procesautomatisering al met een beperkt aantal effectieve maatregelen op het juiste niveau gebracht kan worden. Hierbij gaat het bijvoorbeeld om netwerkzonering, het hebben van een incident response plan en veilige remote access. De Rijksdienst voor Ondernemend Nederland heeft in 2019 onderzoek laten uitvoeren naar de cybersecurity van windparken op zee.
71 https://www.topsectorenergie.nl/sites/default/files/uploads/Wind%20op%20Zee/Documenten/201911%20Rapport%20TKI%20Wind%20op%20Zee%20cyber%20security.pdf
Ook publiceert de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) jaarlijks het Cybersecuritybeeld Nederland.
72 https://www.nctv.nl/onderwerpen/cybersecuritybeeld-nederland/documenten/publicaties/2022/07/04/cybersecuritybeeld-nederland-2022
De vergunninghouder dient de cybersecurity aan de hand van deze informatie en actualisaties te beschrijven.
Nationale veiligheid
Ten aanzien van het begrip ‘nationale veiligheid’ wordt aangesloten bij artikel 1 van de Wet veiligheidstoets investeringen, fusies en overnames (Wet Vifo). Dit houdt in dat de vergunninghouder in de strategie dient in te gaan op de continuïteit van vitale processen, het mitigeren van risicovolle strategische afhankelijkheden en het voorkomen van de ongewenste overdracht van kennis en technologie. Dit gebeurt door aandacht te geven aan de meest kritische processen die van invloed zijn op de werking van het windpark.
Inhoud strategie
De strategie vermeldt de te beschermen belangen, de dreigingen en de weerbaarheid. De belangen zijn de processen en informatie waarvan de integriteit, beschikbaarheid en vertrouwelijkheid van belang is voor het ongestoord functioneren van het windpark. De dreigingen omvatten de ontwikkelingen, gebeurtenissen of fenomenen die de belangen kunnen schaden. Als laatste dient de weerbaarheid te worden beschreven, waarin de mate waarin de te beschermen belangen bestand zijn tegen de dreigingen, naar voren komt.
De High level architectuur is een overzicht van het volledige systeem en benoemt de belangrijkste componenten en datastromen. Hierbij wordt de systeemarchitectuur in kaart gebracht. Het stuk bevat de relaties tussen de verschillende onderdelen en gewenste functies. In de architectuur wordt zichtbaar gemaakt welke systemen waarvoor ingezet worden.
Het gebruik van één standaard zorgt voor structuur en consistentie bij de analyse van de strategie. Daarom worden vergunninghouders verplicht om voor de security strategie in te gaan op ISO/IEC27001 of op IEC 62443. Voor nieuwe beheerders kan het goed zijn de Cyber Security Implementatie Richtlijn van Rijkswaterstaat
73 https://www.cert-wm.nl/documenten-marktpartijen
te gebruiken. Bij het omschrijven van de beheerprocessen moet rekening gehouden worden met de verschillen tussen IT- en OT-systemen.
De vergunninghouder is verplicht de risico’s in de toeleveringsketen te omschrijven. Dit betreft een beschrijving van processen voor de uitbesteding van diensten en componenten, waaronder installatie en onderhoud van het windpark. Hierin dienen ook de basisafspraken ten aanzien van security met deze partijen te worden beschreven.
Ook geeft de vergunninghouder aan hoe wordt voldaan aan de toepasselijke wet- en regelgeving. Dit betreffen in ieder geval de Network and Information Security directive (NIS2), de Critical Entities Resilience directive (CER), de Network Code on Cybersecurity for cross-border electricity flows en de Cyber Resilience Act. De vergunninghouder geeft hierbij ook inzicht in opgedane ervaring en toekomstige aanpak om aan de wet- en regelgeving te voldoen.
Als laatste beschrijft de vergunninghouder eerdere ervaring en aanpak met betrekking tot het ontvangen en delen van securityinformatie en -kennis. In 2023 heeft de Topsector Energie, TKI Offshore Energy en de Rijksdienst voor Ondernemend Nederland onderzoek gedaan naar de ‘sectorale samenwerking van (cyber)security Wind op Zee’.
74 Verkenning sectorale samenwerking cybersecurity Wind op Zee’, https://topsectorenergie.nl/nl/kennisbank/versterking-samenwerking-cybersecurity-offshore-wind/.
- Regeling
- Kavelbesluit kavel Alpha windenergiegebied IJmuiden Ver
- Soort
- Ministeriële regeling
- Geldend vanaf
- 17-07-2026
- BWB-id
- BWBR0049193
- Versie
- 2026-07-17_0