IT Security 14 min leestijd 9 juli 2026 IT Compliance Jobs

Informatiebeveiliging en OT-security in de vitale infrastructuur: energie, water, transport en telecom in 2026

Als het licht uitgaat, de kraan het niet doet, de treinen stilstaan of het internet wegvalt, staat de samenleving stil. Achter die processen — elektriciteit, drinkwater, transport, telecom — werkt een groeiend leger van securityprofessionals dat je zelden ziet, maar hard nodig is. De vitale infrastructuur is in 2026 een van de snelst groeiende werkgevers voor Information Security Officers, OT Security Engineers, Cyber Security Architecten en IT-auditors. En dat is geen toeval: netbeheerders, waterschappen, vervoerders en telecombedrijven digitaliseren razendsnel, zijn een geliefd doelwit voor statelijke actoren en ransomware, en krijgen sinds 2026 te maken met twee zware nieuwe wetten.

In deze gids brengen we het complete speelveld in kaart: wat vitale infrastructuur precies is, het wettelijk kader (de Cyberbeveiligingswet/NIS2, de Wet weerbaarheid kritieke entiteiten/CER, de Netcode Cybersecurity en de Energiewet), het cruciale verschil tussen IT- en OT-security, de rollen (van CISO en Information Security Officer tot OT Security Engineer, Cyber Security Architect en IT-auditor), de salarissen, de vaardigheden en het carrièrepad. Wil je meteen kijken? Bekijk de actuele vacatures in de vitale sector op IT Compliance Jobs.

Wat is vitale infrastructuur — en waarom is het een apart securityvakgebied?

De Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) spreekt van vitale processen: processen die zó essentieel zijn voor de Nederlandse samenleving dat uitval of manipulatie ervan leidt tot ernstige maatschappelijke ontwrichting. Denk aan de levering van elektriciteit en gas, de productie en distributie van drinkwater, het keren en beheren van waterkeringen, transport (spoor, weg, lucht, water en buisleidingen), telecom en internet, en het betalingsverkeer. Wie in deze sectoren aan security werkt, beschermt geen dataset of webshop, maar een fysiek proces waar miljoenen mensen dagelijks op leunen.

Vier kenmerken maken de vitale infrastructuur bijzonder — en kwetsbaar:

  • Beschikbaarheid boven alles. Waar bij een bank vertrouwelijkheid vaak vooropstaat, is bij een netbeheerder of gemaal de beschikbaarheid en veiligheid (safety) heilig. Een systeem dat platligt betekent geen stroom, geen water of geen treinverkeer — met directe fysieke gevolgen.
  • Industriële techniek (OT) naast kantoor-IT. Vitale organisaties draaien op besturingssystemen (SCADA, ICS, PLC's) die soms decennialang meegaan, zelden te patchen zijn en nooit ontworpen werden om aan het internet te hangen. Dat vraagt een heel eigen securitybenadering.
  • Een geopolitiek doelwit van de eerste orde. Het Dreigingslandschap Vitale Infrastructuur van de NCTV laat jaar op jaar zien dat statelijke actoren, sabotage en ransomware zich juist op deze sectoren richten. De inzet is niet alleen data, maar maatschappelijke ontwrichting.
  • De energietransitie en digitalisering. Slimme meters, decentrale opwek, laadinfrastructuur en de digitalisering van het net vergroten het aanvalsoppervlak enorm. Juist netbeheerders zoeken daarom volop naar security-experts die de transitie veilig helpen maken.

Die combinatie — kritieke beschikbaarheid, industriële techniek en een hoog dreigingsniveau — maakt security in de vitale sector inhoudelijk uniek. Je werkt op het snijvlak van cyber, safety, business continuity en nationale veiligheid.

Het wettelijk kader in 2026: NIS2, CER en sectorwetgeving

2026 is voor de vitale infrastructuur een scharnierjaar. Op 15 augustus 2026 treden twee zware nieuwe wetten tegelijk in werking, en daar bovenop komt sectorspecifieke regelgeving. Vier bouwstenen zijn onmisbaar om te kennen.

De Cyberbeveiligingswet (NIS2) — digitale weerbaarheid

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn en gaat over de digitale weerbaarheid. De wet ziet toe op achttien sectoren — waaronder energie, drinkwater, afvalwater, digitale infrastructuur en transport — en raakt naar schatting ruim 8.000 organisaties. Veel vitale aanbieders vallen in de zwaarste categorie: die van de essentiële entiteit, met proactief toezicht (de naleving wordt actief gecontroleerd, ook zonder incident). De verplichtingen omvatten een zorgplicht met passende risicomaatregelen, een meldplicht voor significante incidenten bij het NCSC, een registratieplicht in het entiteitenregister en — nadrukkelijk — bestuurlijke aansprakelijkheid. Bestuurders zijn persoonlijk aanspreekbaar; boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Deze wet is de belangrijkste motor achter de huidige golf aan securityvacatures in de vitale sector. Lees onze volledige NIS2- en Cyberbeveiligingswet-gids voor de details.

De Wet weerbaarheid kritieke entiteiten (CER) — fysieke weerbaarheid

Nieuw en vaak onderbelicht is de Wet weerbaarheid kritieke entiteiten (Wwke), de Nederlandse uitwerking van de Europese CER-richtlijn (Critical Entities Resilience). Ook deze wet treedt op 15 augustus 2026 in werking en geldt voor zo'n 500 aangewezen kritieke entiteiten in onder meer energie, transport, bankwezen, drinkwater en gezondheidszorg. Waar NIS2 over cyber gaat, draait de Wwke om de fysieke en organisatorische weerbaarheid: bescherming tegen sabotage, natuurrampen, insider threats en fysieke aanvallen, met verplichte risicobeoordelingen, weerbaarheidsplannen en achtergrondscreening van personeel. Voor securityprofessionals betekent dit dat cyber- en fysieke beveiliging in de vitale sector steeds meer samenkomen — en dat er vraag ontstaat naar mensen die beide werelden overzien.

Sectorspecifieke regels: Netcode Cybersecurity, Energiewet en meer

Bovenop NIS2 en CER kent elke vitale sector eigen regels. In de energiesector gelden naast de Cyberbeveiligingswet ook de Europese Netcode Cybersecurity (de netwerkcode cyberbeveiliging voor grensoverschrijdende elektriciteitsstromen) en delen van de nieuwe Energiewet. Voor drinkwaterbedrijven is er de Drinkwaterwet, voor het spoor gelden ERTMS- en spoorveiligheidskaders, en de luchtvaart en havens kennen eigen (Europese) securityregimes. Wie in de energiesector werkt, heeft dus met een bijzonder dichte stapel regelgeving te maken — en juist die complexiteit maakt de rollen inhoudelijk zwaar en de vraag naar specialisten groot.

Het landelijk dekkend stelsel: NCSC, CSIRT en de sector-ISACs

De overheid organiseert de cyberweerbaarheid via een landelijk dekkend stelsel. Centraal staat het Nationaal Cyber Security Centrum (NCSC), dat vitale aanbieders bijstaat, dreigingsinformatie deelt en optreedt als nationaal CSIRT. Per sector bestaan ISAC's (Information Sharing and Analysis Centres), zoals de Energie-ISAC en de Water-ISAC, waar organisaties onder regie van het NCSC dreigingsinformatie uitwisselen. De NCTV coördineert de bredere aanpak van vitale infrastructuur, en het digitale toezicht op onder meer de energiesector en de digitale infrastructuur ligt bij de Rijksinspectie Digitale Infrastructuur (RDI). Voor security officers in de vitale sector zijn het NCSC en de sector-ISAC vaste partners.

IT én OT: waarom de vitale sector twee werelden beveiligt

Het grootste verschil met andere sectoren is dat vitale organisaties niet één, maar twee IT-domeinen moeten beveiligen. Aan de ene kant staat de klassieke IT: kantoorautomatisering, e-mail, ERP en klantsystemen, waar vertrouwelijkheid vaak de hoogste prioriteit heeft. Aan de andere kant staat de OT (operational technology): de industriële besturingssystemen die het fysieke proces aansturen — SCADA, ICS, PLC's en RTU's in elektriciteitsnetten, gemalen, sluizen, treinbeveiliging en zuiveringsinstallaties.

OT-security is wezenlijk anders dan IT-security:

  • Andere prioriteitenvolgorde. Waar IT redeneert vanuit vertrouwelijkheid-integriteit-beschikbaarheid, draait OT die om: beschikbaarheid en safety staan bovenaan. Een systeem uitzetten voor een patch kan letterlijk niet als er een sluis of hoogspanningsstation aan hangt.
  • Lange levensduur en legacy. OT-componenten gaan 15 tot 30 jaar mee en draaien vaak op verouderde protocollen die geen authenticatie of encryptie kennen. Patchen is riskant of onmogelijk, dus je beveiligt vooral met segmentatie en monitoring.
  • Convergentie van IT en OT. Door digitalisering, remote monitoring en de energietransitie raken IT en OT steeds meer verweven — precies daar ontstaan de grootste risico's, en dus de vraag naar specialisten die beide werelden begrijpen.

Het internationale referentiekader is IEC 62443, de normenreeks voor de beveiliging van industriële automatiserings- en besturingssystemen. Kernbegrippen zijn het zones-and-conduits-model (het netwerk opdelen in beveiligingszones met gecontroleerde koppelingen) en de security levels. Dat sluit aan op het klassieke Purdue-model voor netwerksegmentatie tussen kantoor-IT en de procesbesturing. Wie IEC 62443 beheerst, voldoet in één klap aan een groot deel van de OT-eisen uit NIS2. Meer verdieping vind je in onze aparte gids over OT-security en industriële cybersecurity.

De rollen: wie doet wat in de vitale sector?

Omdat vitale organisaties tegelijk IT, OT, privacy en fysieke weerbaarheid moeten beheersen, werken meerdere rollen nauw samen. In vacatures van netbeheerders, waterschappen, vervoerders en telecombedrijven kom je vooral de volgende functies tegen:

Rol Focus in de vitale sector Lijn / niveau
CISO Eindverantwoordelijk voor de security- en weerbaarheidsstrategie; schakelt met directie en toezichthouders over NIS2, CER en business continuity Strategisch / 2e lijn
Information Security Officer (ISO) Coördineert het beveiligingsbeleid, bewaakt ISO 27001 en de zorgplicht, begeleidt risicoanalyses en awareness Tactisch / 2e lijn
OT Security Engineer / OT Cyber Security Specialist Beveiligt de industriële omgeving: segmentatie, OT-monitoring, IEC 62443 en veilige koppeling van IT en OT Operationeel / techniek
Cyber Security Architect Ontwerpt de veilige architectuur voor net, cloud en OT; vertaalt dreigingen naar zones, controls en referentie-ontwerpen Tactisch / ontwerp
Technical Information Security Officer (TISO) Vertaalt beleid naar techniek: hardening, monitoring en netwerkbeveiliging Tactisch-operationeel
Cloud Security Specialist Beveiligt de cloud- en dataplatformen achter digitalisering en energietransitie Operationeel / techniek
IT- / OT-auditor Toetst onafhankelijk of de maatregelen werken; audits op NIS2, ISO 27001 en OT-controls Onafhankelijk / 3e lijn

De grenzen tussen deze rollen zijn vloeiend. Bij een kleiner waterschap combineert één persoon soms de rol van ISO én OT-coördinator, terwijl een grote netbeheerder een volledig CISO Office heeft met aparte teams voor IT-, OT- en cloudsecurity. Wil je het onderscheid tussen de securityrollen scherp krijgen, lees dan onze gids over het verschil tussen CISO, ISO, BISO en TISO. Voor de technische kant zijn onze artikelen over de Security Architect en de Cloud Security Engineer een goede verdieping.

Op zoek naar een securityfunctie bij de vitale infrastructuur?

Van Information Security Officer bij een netbeheerder of waterschap tot OT Security Engineer, Cyber Security Architect en CISO bij een vervoerder of telecombedrijf: op IT Compliance Jobs vind je de nieuwste vacatures in informatiebeveiliging, OT-security en IT-audit bij vitale organisaties in heel Nederland.

Bekijk alle vacatures

Per sector: energie, water, transport en telecom

De vraag naar securityprofessionals is over de hele vitale infrastructuur verspreid, maar elke deelsector heeft een eigen accent.

Energie: netbeheerders in het hart van de transitie

De energiesector is misschien wel de heetste arbeidsmarkt binnen de vitale infrastructuur. Regionale netbeheerders als Alliander (Liander), Stedin en Enexis en de landelijke beheerders TenneT (elektriciteit) en Gasunie (gas) digitaliseren het net in hoog tempo. Ze zoeken volop naar Cyber Security Architecten, Information Security Officers, Cloud Security Specialisten en — steeds vaker — specifieke OT Cyber Security Specialisten die de besturing van het net beveiligen. Bovenop NIS2 gelden hier de Netcode Cybersecurity en de Energiewet, wat de rollen inhoudelijk zwaar maakt. De energietransitie (slimme meters, laadinfra, decentrale opwek) vergroot het aanvalsoppervlak en daarmee de vraag.

Water: waterschappen en drinkwaterbedrijven

Waterschappen beheren gemalen, sluizen en zuiveringen — stuk voor stuk aangestuurd door OT die niet mág uitvallen. Onder de Cyberbeveiligingswet worden de waterschappen aangemerkt als essentiële entiteit; het toezicht ligt hier bij de Inspectie Leefomgeving en Transport (ILT). Ze zoeken CISO's, Information Security Officers en OT-coördinatoren die het snijvlak van digitale veiligheid en waterveiligheid bewaken. Ook drinkwaterbedrijven (zoals Vitens, PWN en Evides) vallen onder de vitale sector en bouwen hun securityteams uit.

Transport: spoor, weg, lucht en water

Van treinbeveiliging tot verkeerscentrales en luchthavens: de transportsector combineert veiligheidskritische OT met grote datastromen. Organisaties als NS, ProRail, Translink (de OV-chipkaart/OVpay), Schiphol en de zeehavens zoeken Technische Cyber Security Experts, Information Security Officers en security architects. De uitdaging: honderden veiligheidskritische systemen beveiligen zonder de dienstregeling of de reizigersstroom te verstoren.

Telecom en digitale infrastructuur

Telecom is letterlijk de ruggengraat onder alle andere vitale processen. Aanbieders als KPN, VodafoneZiggo en 1GLOBAL en datacenter- en cloudpartijen vallen onder de digitale infrastructuur en staan onder toezicht van de RDI. Hier draait het om schaal: grote SOC's, threat hunting, security-by-design in netwerkarchitectuur en een volwassen Security Operations Center. Van CISO-awarenessrollen tot detection engineers en security architecten: telecom is een van de grootste securitywerkgevers van het land.

Wat verdien je in security bij de vitale infrastructuur?

De schaarste aan securitytalent — en zeker aan de zeldzame combinatie van cyber- én OT-kennis — drijft de salarissen op. Onderstaande bandbreedtes zijn indicatief en gelden bruto per jaar bij een fulltime dienstverband; ervaring, de omvang van de organisatie en de OT-component bepalen waar je uitkomt.

Rol Indicatief bruto jaarsalaris
Information Security Officer (ISO)€60.000 – €90.000
OT Security Engineer / OT Cyber Security Specialist€65.000 – €95.000
Cyber Security Architect€85.000 – €120.000
CISO (vitale organisatie)€100.000 – €160.000
IT- / OT-auditor€60.000 – €100.000

Netbeheerders, telecombedrijven en vervoerders betalen doorgaans marktconform tot bovengemiddeld, met goede secundaire voorwaarden. Waterschappen en publieke vervoerders volgen vaak een cao met wat minder uitschieters naar boven, maar met veel zekerheid. Voor schaarse OT-securityspecialisten liggen interim- en ZZP-tarieven hoog: doorgaans tussen €90 en €150 per uur, en voor senior OT-experts nog daarboven. Meer context vind je in onze salaristrends voor 2026.

Vaardigheden en certificeringen die tellen

Werken in de vitale sector vraagt een mix van klassieke security-, OT- en compliance-kennis. Werkgevers letten vooral op:

  • OT- en ICS-kennis. Begrip van SCADA, PLC's, industriële protocollen en het Purdue-model. De norm IEC 62443 is hét referentiekader; certificeringen als de GICSP (Global Industrial Cyber Security Professional) of ISA/IEC 62443-certificaten zijn sterk gewild.
  • Managementsystemen en frameworks. ISO 27001 voor het ISMS, het NIST Cybersecurity Framework en risicomanagement volgens ISO 27005.
  • Brede security-certificeringen. Voor de IT- en managementkant tellen de CISSP en de CISM; voor risk en audit de CRISC en de CISA.
  • Wet- en regelgeving. Grondige kennis van NIS2/de Cyberbeveiligingswet, de CER-wet, en sectorregels als de Netcode Cybersecurity.
  • Soft skills. Kunnen schakelen tussen een safety-engineer op de werkvloer en een directie in de bestuurskamer — verbindend vermogen is in deze sector minstens zo belangrijk als techniek.

Het carrièrepad: zo kom je in de vitale sector terecht

Er zijn grofweg drie routes. Vanuit de IT-security stap je in als Information Security Officer of security engineer en specialiseer je je richting OT. Vanuit de techniek — een achtergrond in werktuigbouw, elektrotechniek of procesautomatisering — groei je door naar OT-security, een van de schaarste profielen op de markt. En vanuit audit, risk of consultancy stroom je in als IT-auditor of adviseur die vitale organisaties helpt voldoen aan NIS2 en CER. Juist omdat de vraag het aanbod ver overstijgt, is er veel ruimte voor zij-instromers en starters: van traineeships bij netbeheerders tot junior security- en auditrollen. Wie de combinatie van cyber, OT en compliance beheerst, heeft in de vitale sector een uitzonderlijk toekomstbestendig profiel. Verdieping vind je in ons overzicht van het IT-audit carrièrepad en de route van IT-auditor naar CISO.

Welke werkgevers zoeken securityprofessionals?

De vraag is breed verspreid over de hele vitale infrastructuur. Op IT Compliance Jobs zie je vacatures bij onder meer netbeheerders (Alliander/Liander, Stedin, Enexis, TenneT, Gasunie), waterschappen en drinkwaterbedrijven, vervoerders en mobiliteitspartijen (NS, ProRail, Translink, Schiphol, havenbedrijven) en telecom- en digitale-infrastructuurbedrijven (KPN, VodafoneZiggo, 1GLOBAL, datacenters). Functietitels variëren van “Information Security Officer”, “OT Cyber Security Specialist” en “Cyber Security Architect” tot “Senior Security Officer Digitalisering”, “Technisch Cyber Security Expert” en “Cloud Security Specialist”. Door de combinatie van NIS2, de CER-wet en de energietransitie blijft de vraag de komende jaren naar verwachting onverminderd hoog. Sectorgidsen voor aanpalende terreinen vind je ook: bij de overheid, in de zorg en in de financiële sector.

Conclusie: betekenisvol werk met directe maatschappelijke impact

Informatiebeveiliging en OT-security in de vitale infrastructuur is een vak met tastbare, maatschappelijke waarde: je houdt de stroom, het water, het transport en het internet overeind waar de hele samenleving op draait. Het wettelijk kader — NIS2, de CER-wet en de sectorregels — is in 2026 zwaarder dan ooit, maar geeft je rol ook gewicht, mandaat en een gegarandeerde vraag naar jouw expertise. De schaarste aan mensen die cyber, OT en compliance combineren, maakt dit bovendien een van de meest toekomstbestendige loopbanen in de security. Of je nu instapt als Information Security Officer, je specialiseert als OT Security Engineer of doorgroeit naar Cyber Security Architect of CISO: de vitale sector biedt inhoudelijk uitdagend en zinvol werk met perspectief.

Klaar voor de volgende stap? Bekijk de actuele vacatures in de vitale infrastructuur op IT Compliance Jobs en vind de organisatie die vandaag een security-, OT- of auditprofessional zoekt.

Veelgestelde vragen over security in de vitale infrastructuur

Wat is vitale infrastructuur en welke sectoren vallen eronder?

Vitale infrastructuur bestaat uit de processen die zo essentieel zijn dat uitval of verstoring leidt tot maatschappelijke ontwrichting. De NCTV noemt dit vitale processen; voorbeelden zijn de levering van elektriciteit en gas, drinkwater, internet- en telecomverbindingen, betalingsverkeer, transport (spoor, weg, lucht en water) en het keren en beheren van waterkeringen. In de nieuwe Europese en Nederlandse wetgeving (NIS2 en CER) draait het om achttien sectoren, waaronder energie, drinkwater, afvalwater, digitale infrastructuur, transport, bankwezen, gezondheidszorg en de overheid. Voor deze sectoren gelden vanaf 15 augustus 2026 strengere eisen aan zowel digitale als fysieke weerbaarheid.

Welke wetten gelden voor cybersecurity bij vitale infrastructuur in 2026?

Vanaf 15 augustus 2026 gelden twee nieuwe wetten. De Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de NIS2-richtlijn, regelt de digitale weerbaarheid: een zorgplicht met passende risicomaatregelen, een meldplicht bij het NCSC, een registratieplicht en bestuurlijke aansprakelijkheid. De Wet weerbaarheid kritieke entiteiten (Wwke), de uitwerking van de Europese CER-richtlijn, regelt de fysieke en organisatorische weerbaarheid van kritieke entiteiten tegen bijvoorbeeld sabotage, natuurrampen en insider threats. Daarnaast gelden sectorspecifieke regels, zoals de Netcode Cybersecurity en de Energiewet voor de energiesector. Veel vitale aanbieders vallen als essentiële entiteit onder de zwaarste categorie en staan onder proactief toezicht.

Wat is het verschil tussen IT-security en OT-security?

IT-security beschermt kantoorautomatisering en informatiesystemen, waarbij vertrouwelijkheid vaak de belangrijkste prioriteit is. OT-security (operational technology) beschermt de industriële besturingssystemen die het fysieke proces aansturen: SCADA, ICS, PLC's en RTU's in bijvoorbeeld elektriciteitsnetten, gemalen en treinbeveiliging. Bij OT staat beschikbaarheid en veiligheid (safety) voorop: systemen mogen niet uitvallen en draaien vaak decennialang op verouderde techniek die je niet zomaar kunt patchen. Het internationale raamwerk hiervoor is IEC 62443, met het zones-and-conduits-principe, en het Purdue-model voor netwerksegmentatie. In de vitale sector groeien IT en OT steeds meer naar elkaar toe, wat een aparte OT-securityspecialisatie noodzakelijk maakt.

Welke securityfuncties zijn er bij vitale infrastructuur?

De meest gevraagde rollen zijn de Chief Information Security Officer (CISO), de Information Security Officer (ISO), de Technical Information Security Officer (TISO), de OT Security Engineer of OT Cyber Security Specialist, de Cyber Security Architect, de Security Officer, de Cloud Security Specialist en de IT- of OT-auditor. Bij netbeheerders zoals Alliander en Stedin zie je bovendien rollen rond de energietransitie en de digitalisering van het net. Omdat vitale organisaties zowel IT als OT beveiligen, werken deze rollen nauw samen met safety-engineers, assetmanagement en business continuity.

Wat verdien je in security bij de vitale infrastructuur?

Een Information Security Officer bij een netbeheerder, waterschap of vervoerder verdient doorgaans tussen circa €60.000 en €90.000 bruto per jaar. Een OT Security Engineer of OT Cyber Security Specialist zit vaak tussen circa €65.000 en €95.000, een Cyber Security Architect tussen circa €85.000 en €120.000 en een CISO van een vitale organisatie tussen circa €100.000 en €160.000. IT- en OT-auditors zitten doorgaans tussen circa €60.000 en €100.000. Interim- en ZZP-tarieven voor schaarse OT-securityspecialisten liggen hoog, doorgaans tussen €90 en €150 per uur, doordat de combinatie van cyber- en industriële kennis zeldzaam is.

Redactionele toelichting: salaris- en marktbedragen zijn indicatief wanneer geen concrete bron is vermeld. Lees onze redactionele werkwijze.