De titel is bewust provocerend. Uw IT-beveiliger is ongetwijfeld competent. Maar de kennis, aanpak en reflexen die in IT-security goed werken, kunnen in een OT-omgeving ronduit gevaarlijk zijn. Een firewall-update die in IT routine is, kan in OT een productielijn stilleggen. Een vulnerability scan die in IT standaard is, kan een PLC laten crashen.

Waargebeurd: Een IT-team voerde een routinematige vulnerability scan uit op het kantoornetwerk. Omdat er geen segmentatie was, scande de tool ook de OT-omgeving. Drie PLC's crashten, de productielijn stond 14 uur stil. Geschatte schade: meer dan €200.000.

De fundamentele verschillen

IT-security

  • Vertrouwelijkheid als hoogste prioriteit
  • Regelmatig patchen is standaard
  • Systemen kunnen herstart worden
  • Levenscyclus: 3-5 jaar
  • Vulnerability scans zijn routine
  • CIA-model: Confidentiality eerst
  • Downtime is ongemak

OT-security

  • Beschikbaarheid en veiligheid als hoogste prioriteit
  • Patchen kan maanden of jaren duren
  • Herstart kan productieverlies of veiligheidsrisico betekenen
  • Levenscyclus: 15-25 jaar
  • Scans kunnen apparaten laten crashen
  • AIC-model: Availability eerst
  • Downtime is direct financieel verlies of gevaar

Vijf dingen die IT-beveiligers fout doen in OT

1. Ongecontroleerd patchen
In IT is "patch Tuesday" heilig. In OT kan een patch een proces verstoren dat al jaren stabiel draait. OT-patches moeten uitgebreid getest worden in een staging-omgeving voordat ze in productie gaan — als er al een patch beschikbaar is voor verouderde systemen.

2. Active scanning
Nmap, Nessus, Qualys — standaard IT-tools die oudere PLC's, RTU's en HMI's kunnen laten crashen. OT-omgevingen vereisen passieve monitoring of voorzichtige, OT-specifieke tools.

3. "Deny all" firewall-regels
Een strikte firewall-configuratie is in IT best practice. In OT kan het blokkeren van één communicatiestroom een veiligheidsregelkring onderbreken met fysieke gevolgen.

4. Antivirus installeren op HMI's
Een antivirus-update die CPU-resources claimt op een HMI die real-time procesdata verwerkt, kan leiden tot gemiste alarmen of trage reactietijden.

5. Standaard wachtwoordbeleid afdwingen
90-dagen wachtwoordrotatie op een shared operator-account dat 's nachts door drie ploegen wordt gebruikt? Dat leidt tot wachtwoorden op post-its naast het scherm — het tegenovergestelde van wat u wilt bereiken.

Wat heeft u dan nodig?

Dit is geen pleidooi tegen samenwerking tussen IT en OT — integendeel. Maar u heeft specialisten nodig die beide werelden begrijpen:

  • OT-specifieke risico-analyse conform IEC 62443, niet alleen ISO 27001
  • Passieve monitoring in plaats van active scanning
  • Segmentatie als fundament (zones en conduits)
  • OT-bewuste procedures voor patchmanagement, change management en incident response
  • Converged IT/OT team met kennis van beide domeinen

De gulden regel: IT-security beschermt data. OT-security beschermt processen, mensen en de fysieke wereld. Beide zijn essentieel — maar ze vragen een fundamenteel andere aanpak.

OT-security expertise nodig?

Resotech combineert IT- en OT-security kennis. Wij begrijpen beide werelden en helpen u een aanpak te kiezen die uw productie beschermt zonder deze te verstoren.

Plan een gesprek