In veel Nederlandse fabrieken, waterzuiveringsinstallaties en energiebedrijven is het netwerk historisch gegroeid tot een platte structuur: kantoor-PC's, SCADA-servers, PLC's en HMI's zitten allemaal op hetzelfde netwerk. Dat was ooit handig — nu is het uw grootste kwetsbaarheid.

Een plat netwerk betekent: als een aanvaller toegang krijgt tot één systeem, heeft hij binnen minuten toegang tot alles — inclusief de systemen die uw fysieke processen aansturen. Eén phishing-mail op de administratie kan uw productielijn stilleggen.

Hoe ziet een plat netwerk eruit?

Herkent u dit? Dan heeft u waarschijnlijk een plat netwerk:

  • Kantoorlaptops en productiemachines zitten op hetzelfde VLAN of subnet
  • Er is geen firewall of segmentatie tussen IT en OT
  • Engineers benaderen PLC's en HMI's direct vanaf hun kantoorlaptop
  • Externe leveranciers hebben VPN-toegang die rechtstreeks op het OT-netwerk uitkomt
  • Een internetverbinding is direct of indirect gekoppeld aan productiesystemen

Waarom dit een tikkende tijdbom is

In een IT-omgeving is een ransomware-aanval vervelend: bestanden worden versleuteld, systemen moeten hersteld worden. In een OT-omgeving kan dezelfde aanval fysieke gevolgen hebben:

  • Productielijn stilgelegd — directe omzetverlies van duizenden tot honderdduizenden euro's per dag
  • Veiligheidsrisico's — manipulatie van procesbesturing kan leiden tot gevaarlijke situaties
  • Milieuschade — ongecontroleerde lozingen, overschrijding van emissienormen
  • Hersteltijd — OT-systemen herstellen duurt weken, niet dagen. Reserveonderdelen, firmware-updates, herconfiguratie

Wat zegt de wet?

Netwerksegmentatie is niet alleen best practice — het is steeds vaker een wettelijke eis:

  • NIS2 vereist "passende en evenredige technische maatregelen" — segmentatie is daar een kernonderdeel van
  • IEC 62443 schrijft zones en conduits voor als fundamenteel beveiligingsprincipe
  • ISO 27001 Annex A 8.22 behandelt netwerksegmentatie expliciet als beheersmaatregel

De eerste stappen naar segmentatie

U hoeft niet alles in één keer om te bouwen. Begin met deze stappen:

  1. Inventariseer — breng in kaart welke apparaten op uw netwerk zitten en hoe ze communiceren
  2. Tekken de grens — definieer minimaal een scheiding tussen IT en OT (de DMZ)
  3. Firewall-regels — sta alleen het verkeer toe dat noodzakelijk is (deny by default)
  4. Remote access beveiligen — leverancierstoegang via een jump server in de DMZ, nooit direct op OT
  5. Monitor — plaats een IDS/IPS of OT-monitoring tool op de grenzen tussen zones

Praktijkervaring: In veel gevallen is een basisscheiding tussen IT en OT binnen enkele weken te realiseren — zonder productieonderbreking. Het hoeft geen miljoenenproject te zijn.

Hoe plat is uw netwerk?

Resotech voert OT-netwerk assessments uit en helpt u bij het ontwerpen en implementeren van segmentatie conform IEC 62443. Pragmatisch en zonder onnodige complexiteit.

Plan een assessment