Energie · essentiële entiteit · NIS2-wet · CCB

De postbus op kantoor.Geschikt voor een netbeheerder.E-mail die past bij de NIS2-wet.

MailGuard, DMARC, SecureMail en SecureFiles voor de transmissienetbeheerder, de distributienetbeheerders, energieleveranciers, warmtebedrijven en dienstverleners in de energiesector. Geschikt voor NIS2, hosting in de EU, aansluiting op het ISMS en geen ingreep in de bedrijfsvoering of de netbesturing.

In één oogopslagStand 2026

Een beveiligingslaag voor de postbus op kantoor, zonder de procesbesturing aan te raken.

  • Phishing uit domeinen van leveranciers en marktpartijen komt in de postbusControle op DMARC, SPF en DKIM plus herkenning van fraude vangt nagemaakte marktpartijen af
  • Misbruik van het merk in phishing naar klanten, zonder zicht daaropDMARC-rapportage met een afwijzend beleid en forensisch inzicht voor het merk
  • Toezicht zonder vastgelegde maatregelen voor e-mail en gegevensoverdrachtEen beschrijving van maatregelen die past in het ISMS, met een auditlogboek voor het CCB
Conbool beschermt de kantoor-IT van een energiebedrijf tegen phishing uit domeinen van leveranciers en marktpartijen, tegen fraude met een vervalste directie richting de financiële administratie en de inkoop, en tegen misbruik van het eigen merk in phishing naar klanten. Het platform staat als MX vóór Microsoft 365, laat de procesbesturing, de telemetrie, de netbesturing en het berichtenverkeer van de energiemarkt volledig ongemoeid en levert de laag voor e-mail en gegevensoverdracht die de NIS2-wet van 26 april 2024, de netcode voor cyberbeveiliging en het CyberFundamentals Framework op het niveau van maatregelen verwachten.
Geschikt voor u wanneer:Landelijke of regionale netbeheerderEnergieleverancier of warmtebedrijfEssentiële entiteit onder NIS2
100 %
Hosting in de EU, rekencentrum in Europa
Netcode
Cyberbeveiliging elektriciteit 2024/1366
NIS2
Essentiële entiteit energie
30 min.
Omzetten van de MX in de pilot

De regels waaraan de energiesector zich houdt

De wet van 26 april 2024 die NIS2 omzet, met de zorgplicht, de meldplicht en het toezicht van het Centrum voor Cybersecurity BelgiëRichtlijn 2022/2555 van de Europese Unie, met de energiesector als essentiële entiteitVerordening (EU) 2024/1366, de netcode voor cyberbeveiliging in de elektriciteitssectorDe Elektriciteitswet en de Gaswet, de reglementen van de CREG en van de gewestelijke regulatoren, en ISO 27001 als grondslag voor het ISMS

Conbool dekt maatregelen af op het niveau van e-mail en gegevens. Of een onderneming een essentiële of belangrijke entiteit is, bepaalt zij zelf aan de hand van de NIS2-wet en de bijbehorende sectorindeling. Conbool grijpt niet in op procesbesturing, telemetrie of netbesturing.

Vier bouwstenen voor netbeheer, levering en warmte.

MailGuard tegen phishing uit de communicatie met marktpartijen, DMARC tegen misbruik van het merk, SecureMail voor de regulator en SecureFiles voor netschema's en pakketten van leveranciers.

MailGuard

MailGuard

Bescherming tegen fraude met een vervalste directie en tegen fraude bij facturen voor de financiële administratie, de inkoop en de projectuitvoering, controle van bijlagen met CDR uit post van leveranciers en marktpartijen, en beoordeling van links tegen gerichte phishing op de bedrijfsvoering, op de netvoering en op de werkplekken van technici. Herkenning in meerdere stappen vóór Microsoft 365, met een vastgelegde bevinding per voorval.

MailGuard in detail
DMARC

DMARC-rapportage

Verzamelde en forensische rapportage over het eigen merk en over alle domeinen van de levering en de merken. Stapsgewijs van p=none via p=quarantine naar p=reject, met een vastgelegd pad voor de rapportage in het ISMS, voor het toezicht en voor het aantonen van de zorgplicht onder de NIS2-wet.

DMARC-rapportage in detail
SecureMail

SecureMail

S/MIME, OpenPGP en een webweergave voor correspondentie met de CREG, met de gewestelijke regulatoren VREG, CWaPE en BRUGEL, met het Centrum voor Cybersecurity België, met de transmissienetbeheerder, met gemeentelijke en provinciale aandeelhouders en met vennootschappen binnen de groep. Een Outlook-add-in voor de klassieke versie, de nieuwe versie en het web, zonder breuk in de postbus van de behandelaar.

SecureMail in detail
Disclaimer

SecureFiles en Disclaimer

SecureFiles voor netschema's, schakelschema's, meetgegevens, vergunningsdossiers en pakketten van leveranciers voorbij de gebruikelijke grenzen van een bijlage, met verificatie via een wachtwoord of via de ontvanger. Disclaimer voor de verplichte vermeldingen per vennootschap, dochteronderneming of merk vanaf de server, gestuurd vanuit Active Directory of Entra ID.

Modules bekijken
Gebruikelijke werkstromen bij een energiebedrijf

Vier situaties uit het dagelijks werk van netbeheer en levering.

Van post van een leverancier en het berichtenverkeer van de markt tot het gesprek met de regulator.

1

Phishing van een leverancier bij de financiële administratie afvangen

Een vermeende installateur van een groot project stuurt de financiële administratie per e-mail een gewijzigd rekeningnummer voor een termijnfactuur van zes cijfers. MailGuard toetst SPF, DKIM en DMARC van het domein van de afzender, herkent de aangepaste weergavenaam, vergelijkt het rekeningnummer met het eerdere verkeer en houdt het bericht tegen voordat het in de postbus van de boekhouding komt. De gebeurtenis staat in het auditlogboek en is bruikbaar als bewijs voor de rapportage in het ISMS.

2

Het berichtenverkeer van de energiemarkt flankeren

Het gereguleerde berichtenverkeer tussen leverancier, netbeheerder en meetbedrijf loopt over de vastgelegde berichten van de sector en over de centrale marktvoorziening, niet over e-mail. De begeleidende correspondentie over uitzoekgevallen, over overstappen, over allocatie en reconciliatie en over aansluitingen loopt wel per e-mail. MailGuard en DMARC beschermen die begeleidende post tegen nagemaakte domeinen van marktpartijen, zonder in de berichtenketen in te grijpen.

3

Correspondentie met de regulator versleutelen

Vragen over tarieven, over de reguleringsmethode, over leveringszekerheid en over toegang tot het net gaan versleuteld met S/MIME of OpenPGP naar de CREG en naar de bevoegde gewestelijke regulator. SecureMail levert een ontvangstbevestiging, het bewijs van versleuteling en een auditlogboek als vastlegging voor de eigen dossieropvolging en voor latere stappen in de procedure.

4

Bewijs leveren bij een toets op de zorgplicht

Het Centrum voor Cybersecurity België toetst of de essentiële entiteit passende maatregelen heeft genomen volgens de stand van de techniek, waarbij het CyberFundamentals Framework als weg geldt om dat aan te tonen. Conbool levert een beschrijving van de maatregelen, exporten van de instellingen voor DMARC en e-mailbeveiliging en uittreksels uit het auditlogboek die in de eigen rapportage kunnen worden opgenomen.

Opbouw

Een beveiligingslaag voor de kantoor-IT, zonder de procesbesturing aan te raken.

Conbool staat als MX vóór Microsoft 365 in de kantoor-IT van een energiebedrijf. De bedrijfsvoering, het netbesturingssysteem, de telemetrie en het centrale platform voor het berichtenverkeer van de energiemarkt blijven in hun eigen zones met hun eigen afscherming. Dat past bij het zonemodel en bij de scheiding tussen kantoor en techniek die de netcode voor cyberbeveiliging en de zorgplicht uit de NIS2-wet verwachten.

De MX omzetten bij het energiebedrijf

Inkomend SMTP-verkeer loopt via Conbool en wordt daar gefilterd, op bijlagen gecontroleerd en op fraude beoordeeld. Microsoft 365 blijft de achterkant. Uitgaand verkeer loopt via Microsoft 365 of via Conbool, afhankelijk van de gekozen aanpak voor DMARC en DKIM.

Kantoor en techniek netjes gescheiden

De postbussen van de administratie, van het klantcontactcentrum en van de netplanning lopen via Conbool. De postbussen van de bedrijfsvoering en van het onderhoud blijven in aparte zones. Geen aanraking van de procesbesturing, de telemetrie of de installaties in het veld.

Aansluiting op het ISMS volgens ISO 27001

E-mail en gegevensoverdracht zijn als technische en organisatorische maatregel in het ISMS vast te leggen, met een koppeling naar ISO 27001 en naar de eisen die de netcode voor cyberbeveiliging aan de sector stelt.

Koppeling met SIEM en SOC

Het auditlogboek en de gegevens over voorvallen gaan via syslog, CEF of een gangbare koppeling naar het eigen SOC, naar een dienstverlener of naar een gezamenlijk SOC van de groep. Het correleren van gebeurtenissen met gegevens uit het net en van de werkplekken blijft centraal.

Koppeling met de regels

De NIS2-wet en het CyberFundamentals Framework op het niveau van maatregelen.

De wet van 26 april 2024 legt essentiële entiteiten in de energiesector een zorgplicht op: passende maatregelen volgens de stand van de techniek, met een ISMS als grondslag en met het CyberFundamentals Framework van het CCB als erkende weg om die te tonen. Daarbij komt een meldplicht met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand, en verantwoordelijkheid van de bestuurders. Conbool levert de bouwstenen op de laag van e-mail en gegevens en het bewijs voor het toezicht.

Bepalen van het beschermingsniveau van de kantoor-IT

Conbool als technische maatregel in het beschermingsniveau van de kantoor-IT, met een hoge tot zeer hoge eis aan de vertrouwelijkheid van correspondentie met de CREG en de gewestelijke regulatoren, met gemeenten, met marktpartijen en met vennootschappen binnen de groep.

Vertrouwelijkheid en integriteit

Versleuteling met S/MIME en OpenPGP met een webweergave als terugvaloptie, bescherming tegen manipulatie in het auditlogboek, uitgaande post ondertekend met DKIM en een afgedwongen DMARC-beleid. Een filter op bijlagen met CDR tegen misbruik van macro's en pdf's.

Beschikbaarheid en herstart

Filtering van post in meerdere rekencentra in de EU, met een wachtrij en met continuïteit bij uitval van Microsoft 365. De hersteltijd en het aanvaarde gegevensverlies zijn op te nemen in het continuïteitsplan, met een vastgelegde volgorde van herstarten volgens ISO 22301.

Meldplicht onder NIS2 en de wet van 26 april 2024

Exporten uit het auditlogboek en gegevens over voorvallen als bewijs bij meldingen aan het Centrum voor Cybersecurity België en aan de sectorale toezichthouder binnen de termijnen van NIS2: 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de melding en een maand voor het eindverslag.

Invoering

Pilot bij één vennootschap, daarna de hele groep.

Groepen met een netbeheerder, een leveringsbedrijf, een warmtebedrijf en dienstverlenende vennootschappen beginnen gewoonlijk bij één dochteronderneming. De pilot toetst het omzetten van de MX, het DMARC-beleid en de aansluiting op het ISMS. Daarna volgt de uitrol over de groep via het beheercentrum van Microsoft 365, met één omgeving of met een opzet voor meerdere organisaties.

Pilot bij een dochteronderneming

Een kleinere dochteronderneming, een warmtebedrijf of de leveringstak zet de MX, DMARC en de Outlook-add-in om, terwijl de rest van de groep onveranderd blijft. In vier tot acht weken is het aandeel gefilterde post, het aantal onterechte treffers en de aansluiting op het ISMS getoetst.

Een DMARC-pad met vastgelegde stappen

Stapsgewijs van p=none via p=quarantine naar p=reject, met verzamelde en forensische rapportage in elke fase. Subdomeinen van de merken en van de dochterondernemingen krijgen een eigen behandeling, en ontbrekende systemen van derden worden via SPF-verwijzingen of DKIM-kiezers nagetrokken.

Uitrol over de groep via Entra ID

De Outlook-add-in voor de klassieke versie, de nieuwe versie en het web via het beheercentrum van Microsoft 365, uitgerold vanuit Active Directory of Entra ID. Een opzet voor meerdere organisaties per vennootschap, met gescheiden beheer voor netbeheer en levering, past bij de wettelijke scheiding tussen die twee.

De oude oplossing uitfaseren

Een bestaande beveiligde e-mailgateway loopt er tijdelijk naast, zonder migratie van postbussen. Er is geen dubbele licentiedruk en de overgang kan per dochteronderneming of per domein.

Veelgestelde vragen uit de energiesector

Grijpt Conbool in op de procesbesturing, de bedrijfsvoering of de telemetrie?
Nee. Conbool staat vóór Microsoft 365 in de kantoor-IT en beschermt uitsluitend de laag van e-mail en gegevensoverdracht. De procesbesturing, de netbesturing, de verbindingen naar installaties in het veld, de netwerken van de bedrijfsvoering en het centrale platform van de energiemarkt blijven in hun bestaande zones. De scheiding tussen kantoor en techniek die de netcode voor cyberbeveiliging en de zorgplicht uit de NIS2-wet verlangen, blijft volledig intact. Ook de afscherming van de procesbus met een lijst van toegestane verbindingen en met een zonemodel blijft ongemoeid.
Hoe past Conbool bij de zorgplicht uit de NIS2-wet?
De wet van 26 april 2024 verlangt van essentiële entiteiten passende technische en organisatorische maatregelen volgens de stand van de techniek, gewoonlijk gedragen door een ISMS naar het model van ISO 27001 en aantoonbaar via het CyberFundamentals Framework van het CCB. Conbool levert vastgelegde maatregelen voor vertrouwelijkheid, integriteit en beschikbaarheid op de laag van e-mail en gegevens, en het bewijs dat bij een toets van het toezicht nodig is. Of de onderneming een essentiële of een belangrijke entiteit is, bepaalt zij zelf aan de hand van de wet en de sectorindeling.
Welke verplichtingen brengt NIS2 voor energiebedrijven mee, en waar helpt Conbool?
Richtlijn 2022/2555 van de Europese Unie rekent bedrijven in elektriciteit, gas, stadsverwarming en waterstof en beheerders van laadpunten meestal tot de essentiële entiteiten. In België is dat omgezet met de wet van 26 april 2024, met het Centrum voor Cybersecurity België als nationale autoriteit. De verplichtingen omvatten risicobeheer volgens de stand van de techniek, het melden van voorvallen met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand, opleiding, beveiliging van de toeleveringsketen en verantwoordelijkheid van de bestuurders. Conbool ondersteunt de kant van de maatregelen en het bewijs via het auditlogboek.
Hoe verhoudt Conbool zich tot het gereguleerde berichtenverkeer van de energiemarkt?
Het berichtenverkeer tussen leveranciers, netbeheerders, meetbedrijven en programmaverantwoordelijken loopt over vastgelegde berichten en over de centrale marktvoorziening van de sector, niet over e-mail. Conbool grijpt in die keten niet in. De begeleidende correspondentie per e-mail over uitzoekgevallen, escalaties, controles van stamgegevens en allocatievragen wordt met DMARC en MailGuard beschermd tegen nagemaakte domeinen van marktpartijen. Zo blijft de proces-IT onaangeroerd en is de kantoor-IT toch gehard.
Welke vormen van phishing en fraude zijn kenmerkend voor netbeheerders en leveranciers?
Vaak gaat het om gewijzigde rekeningnummers in facturen van leveranciers richting de financiële administratie en de boekhouding van bouwprojecten, om vervalste opdrachten van een vermeende directie aan de boekhouding en de inkoop, om phishing met een vermeend onderhouds- of programma-onderhoud richting de IT, en om gerichte phishing op medewerkers met toegang tot de bedrijfsvoering, tot engineering of tot toegang op afstand als opstap naar een langdurige aanval. MailGuard combineert controle op SPF, DKIM en DMARC met herkenning van fraude, met een filter op bijlagen met CDR en met de beoordeling van links.
Hoe verloopt de uitrol in een groep met meerdere vennootschappen?
Groepen met een holding, een netbeheerder, een leveringsbedrijf, een warmtebedrijf en opwekking kunnen Conbool met één omgeving of met een opzet voor meerdere organisaties per vennootschap gebruiken. Een disclaimer per merk en per verplichte vermelding, een eigen DMARC-beleid per domein, gezamenlijke analyses uit het auditlogboek en gescheiden beheer voor netbeheer en levering volgens de wettelijke scheiding zijn allemaal in te richten. Een pilot bij één dochteronderneming is gebruikelijk, en de uitrol duurt doorgaans drie tot zes maanden.
Welke modules zijn van belang voor het contact met de regulator en met de aandeelhouders?
SecureMail met S/MIME of OpenPGP voor vertrouwelijke zienswijzen, hoorzittingen en toelichtingen aan de CREG, aan de gewestelijke regulator en aan gemeentelijke en provinciale aandeelhouders. SecureFiles voor omvangrijke bijlagen, netschema's of dossiers over de kostentoets die de gebruikelijke grens voor bijlagen overschrijden, met instelbare bewaring en een auditlogboek per dossier. Beide onderdelen staan volledig in rekencentra binnen de EU.

Verwandte Lösungen

Verwandte Branchen

Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.

E-mail die past bij de NIS2-wet, zonder ingreep in de procesbesturing.

Demo in 30 minuten. Een pilot bij één dochteronderneming. Modules per functie en per postbus.

Bronnen en stand

Uitspraken over de zorgplicht en de meldplicht berusten op de wet van 26 april 2024 die richtlijn 2022/2555 omzet, met het Centrum voor Cybersecurity België als nationale autoriteit. Uitspraken over het aantonen van de zorgplicht verwijzen naar het CyberFundamentals Framework van het CCB. Uitspraken over de netcode voor cyberbeveiliging berusten op verordening (EU) 2024/1366. Uitspraken over de ordening van de energiemarkt berusten op de Elektriciteitswet van 29 april 1999, op de Gaswet van 12 april 1965 en op de reglementen van de CREG en van de gewestelijke regulatoren. Stand 2026.

CREG, VREG, CWaPE, BRUGEL en CCB zijn aanduidingen van de betreffende instanties. Microsoft, Microsoft 365 en Outlook zijn merken van Microsoft Corporation. SAP en S/4HANA zijn merken van SAP SE. Conbool is een merk van Conbool GmbH.