Het is dinsdagochtend 06:15. De nachtploeg meldt dat drie HMI-schermen zwart zijn. De SCADA-server reageert niet meer. Op twee werkstations verschijnt een ransom-bericht. De productielijn staat stil. Wat doet u?

De meeste industriële organisaties hebben een IT incident response plan. Maar een OT-incident is fundamenteel anders: er zijn fysieke veiligheidsrisico's, systemen die niet zomaar herstart kunnen worden, en processen die veilig stilgelegd moeten worden. De beslissingen in de eerste 60 minuten bepalen of u uren of weken stilstaat.

NIS2-verplichting: significante incidenten moeten binnen 24 uur gemeld worden bij de toezichthouder. Het eerste rapport (early warning) moet binnen die termijn verstuurd zijn.

De eerste 60 minuten: stappenplan

Minuut 0-5

Alarm en eerste beoordeling

Stel vast wat er aan de hand is: welke systemen zijn getroffen? Is er een veiligheidsrisico voor medewerkers of het milieu? Is het incident beperkt tot IT of raakt het ook OT? Activeer het crisisteam — inclusief OT-personeel, niet alleen IT.

Minuut 5-15

Veiligheid en isolatie

Als er een veiligheidsrisico is: schakel processen veilig af via de daarvoor bestemde procedures. Isoleer het getroffen netwerksegment — verbreek de verbinding tussen IT en OT als die er is. Schakel geen systemen uit die forensisch bewijs bevatten, tenzij er een veiligheidsrisico is.

Minuut 15-30

Scope bepalen en communicatie

Breng in kaart welke systemen, zones en locaties getroffen zijn. Informeer het management en start met de eerste documentatie. Contacteer uw incident response partner (als u die heeft). Overweeg of melding bij de toezichthouder noodzakelijk is.

Minuut 30-45

Containment

Beperk de verspreiding: isoleer getroffen zones, blokkeer verdachte accounts, sluit VPN-toegang af voor externe partijen. In OT: controleer of safety-systemen (SIS) nog functioneren. Schakel over op handmatige bediening als dat veilig kan.

Minuut 45-60

Eerste herstelplan en NIS2-melding

Maak een eerste inschatting van de hersteltijd en benodigde resources. Start met de early warning naar de toezichthouder als het incident significant is. Documenteer alle acties, beslissingen en tijdstippen — u heeft deze informatie later nodig.

De 5 meest gemaakte fouten bij OT-incidenten

  1. Systemen uitzetten in paniek — dit vernietigt forensisch bewijs en kan processen onveilig achterlaten. Isoleer in plaats van uitschakelen
  2. Geen OT-personeel betrekken — IT-ers kennen de procesomgeving niet. Operators weten welke systemen veiligheids-kritisch zijn
  3. Back-ups restoren zonder te weten of ze schoon zijn — malware kan al weken in uw back-ups zitten. Verifieer eerst
  4. Communicatiechaos — zonder een vooraf bepaald communicatieprotocol belt iedereen iedereen. Wijs één incident commander aan
  5. Geen documentatie — alles wat niet gedocumenteerd is, is niet gebeurd. Wijs iemand aan die alles vastlegt vanaf minuut nul

Heeft u een OT incident response plan?

De eerlijke vraag: als morgen uw SCADA-systeem uitvalt, weet u dan wat u moet doen? Heeft u:

  • Een OT-specifiek incident response plan (niet alleen een IT-plan)?
  • Contactgegevens van een forensisch team met OT-ervaring?
  • Procedures voor veilige stillegging van productieprocessen?
  • Geteste back-ups van PLC-configuraties en SCADA-projecten?
  • Een communicatieprotocol voor het crisisteam?
  • Een meldprocedure die voldoet aan de NIS2-termijnen?

Als u op meer dan twee van deze vragen "nee" antwoordt, is het tijd om een OT incident response plan op te stellen — vóór het incident, niet erna.

Voorbereiding is goedkoper dan herstel. Een OT incident response plan opstellen en oefenen kost een fractie van wat een onvoorbereid incident kost aan productieverlies, schade en reputatie.

Voorbereid zijn op een OT-incident?

Resotech helpt industriële organisaties bij het opstellen en testen van OT-specifieke incident response plannen. Van tabletop exercises tot volledige plannen die voldoen aan NIS2-eisen.

Neem contact op