
Commerciële havens concentreren fysieke en digitale stromen waarvan de onderlinge afhankelijkheid elk jaar toeneemt. Geautomatiseerde kranen, systemen voor het beheer van maritiem verkeer, toegangssystemen voor beveiligde zones: deze industriële apparatuur werkt op operationele netwerken (OT) die historisch gezien geïsoleerd waren, maar nu zijn verbonden met traditionele informatiesystemen. Deze IT/OT-convergentie stelt haveninfrastructuren bloot aan bedreigingen die niet langer alleen fysiek sabotage betreffen, maar ook ransomware, gerichte phishing en de exploitatie van verouderde industriële protocollen.
Besluit van 8 juli 2026: wat verandert het nieuwe kader voor havenveiligheid in Frankrijk
Een recent regelgevend document herdefinieert de verplichtingen van Franse havenexploitanten. Het besluit van 8 juli 2026 verplicht exploitanten van havens met gecontroleerde toegang en havenfaciliteiten om binnen vier maanden een bijgewerkt veiligheidsplan in te dienen bij de prefect. Dit plan moet de nieuwe bepalingen integreren, waaronder de versterking van controles en veiligheids-oefeningen.
De meest opmerkelijke wijziging betreft de verplichting om de cyberdreiging te integreren in de trainingsscenario’s. Tot nu toe waren havenveiligheidsoefeningen voornamelijk gericht op fysieke inbraken, verdachte pakketten of traditionele kwaadwillige daden. Voortaan moet een scenario van een cyberaanval op industriële systemen (programmable logic controllers, SCADA, positioneringssystemen van kranen) deel uitmaken van de geplande oefeningen.
Het besluit verduidelijkt ook de rol van de aangewezen veiligheidsagent voor de havenveiligheid, die door de prefect wordt aangesteld en het coördinatiepunt wordt tussen de autoriteiten en de exploitanten voor de naleving. Het versterken van de veiligheid van industriële haven systemen vereist dus een operationele vertaling van deze eisen, met strakke deadlines en controleerbare plannen.

Verplichte melding van cyberincidenten: het Canadese precedent
Frankrijk is niet de enige die haar kader verhardt. Het operationele veiligheidsbulletin BOSM 2026-003 van Transport Canada verplicht nu gereguleerde actoren (havens, maritieme installaties, veerboten) om alle bedreigingen en incidenten van cyberbeveiliging met betrekking tot de haven/scheepsinterfaces te melden. Deze melding moet gelijktijdig worden gericht aan de wetshandhavingsinstanties, Transport Canada en het nationale cyberbeveiligingscentrum.
Deze aanpak wijkt af van de gebruikelijke praktijk in de maritieme sector, waar cyberincidenten vaak ondergerapporteerd bleven. De ervaringen uit het veld verschillen hierover: sommige havenactoren zijn van mening dat systematische melding zal helpen om bedreigingen beter in kaart te brengen, terwijl anderen vrezen voor een administratieve overbelasting zonder onmiddellijke operationele voordelen.
Het Canadese model roept een open vraag op voor Europese havens. De richtlijn NIS 2, die van toepassing is op dienstverleners in de maritieme transportsector, voorziet in meldingsverplichtingen, maar de praktische modaliteiten variëren van de ene lidstaat naar de andere. De beschikbare gegevens stellen nog niet in staat om het werkelijke effect van de verplichte melding op de vermindering van aanvallen te meten, maar het principe van transparantie vordert.
IT/OT-convergentie in havens: waar liggen de concrete kwetsbaarheden
De digitalisering van havens creëert specifieke kwetsbaarheidspunten die niet altijd worden gedekt door traditionele cyberbeveiligingsbenaderingen. Haven-OT-systemen hebben kenmerken die hun bescherming bemoeilijken.
- Programmable logic controllers en SCADA-systemen die de kranen, poorten en sluizen aansturen, maken vaak gebruik van verouderde industriële protocollen, ontworpen zonder authenticatiemechanismen of encryptie. Hun vervanging vereist kostbare stillegging van de operatie.
- De interfaces tussen het haveninformatiesysteem (Port Community System) en de terreinequipment vermenigvuldigen de aanvalsvlakken. Een gecompromitteerde toegang aan de IT-kant kan zich verspreiden naar de handlingautomaat.
- Externe dienstverleners (onderhoudsbedrijven, softwareleveranciers, terminaloperators) hebben vaak op afstand toegang tot de OT-netwerken, soms met gedeelde inloggegevens en zonder logging van de verbindingen.
Dit scenario van afstandsbediening is niet theoretisch: verschillende havens hebben de afgelopen jaren onderbrekingen van de operatie ervaren als gevolg van ransomware.
Cyberveiligheidsoefeningen: het trainen structureren voorbij de naleving
Een veiligheidsplan hebben is niet genoeg als de teams niet weten hoe ze in realtime op een aanval moeten reageren. De geïntegreerde cyberdreiging in de veiligheids-oefeningen is de meest concrete vooruitgang van het besluit van juli 2026, maar de uitvoering ervan brengt praktische moeilijkheden met zich mee.
Een effectieve haven-cyber-oefening moet de gelijktijdige onbeschikbaarheid van verschillende systemen simuleren: verkeersbeheer, toegangscontrole, VHF-communicatie. De teams moeten overschakelen op verslechterde procedures, vaak handmatig, waarvan de beheersing verloren gaat naarmate de automatisering vordert. De coördinatie tussen de actoren (havenautoriteit, terminaloperators, havenmeester, overheidsdiensten) bemoeilijkt de organisatie van deze oefeningen.
Enkele structurerende principes komen naar voren uit internationale ervaringen:
- Test de detectie van een inbraak op het OT-netwerk onder realistische omstandigheden, niet alleen op het kantoor netwerk
- Betrek de industriële onderhoudsdienstverleners in het scenario, aangezien zij over voorkeurs toegang tot de automaten beschikken
- Meet de overschakeltijd naar de verslechterde procedures en identificeer de operationele knelpunten
- Documenteer elke oefening om de update van het havenveiligheidsplan te voeden

Het Franse regelgevingskader en internationale initiatieven convergeren naar dezelfde eis: de cyberbeveiliging van industriële haven systemen kan niet langer een technisch onderwerp zijn dat in silo’s wordt behandeld. De deadlines opgelegd door het besluit van juli 2026 dwingen exploitanten om over te schakelen van bewustwording naar operationele uitvoering, met bijgewerkte plannen en geïdentificeerde meldingsketens.
Havens die hun IT/OT-afhankelijkheden nog niet in kaart hebben gebracht, hebben weinig marge voor de eerste nalevingsdeadlines.