In veel Nederlandse fabrieken, waterzuiveringsinstallaties en energiebedrijven is het netwerk historisch gegroeid tot een platte structuur: kantoor-PC's, SCADA-servers, PLC's en HMI's zitten allemaal op hetzelfde netwerk. Dat was ooit handig — nu is het uw grootste kwetsbaarheid.
Een plat netwerk betekent: als een aanvaller toegang krijgt tot één systeem, heeft hij binnen minuten toegang tot alles — inclusief de systemen die uw fysieke processen aansturen. Eén phishing-mail op de administratie kan uw productielijn stilleggen.
Hoe ziet een plat netwerk eruit?
Herkent u dit? Dan heeft u waarschijnlijk een plat netwerk:
- Kantoorlaptops en productiemachines zitten op hetzelfde VLAN of subnet
- Er is geen firewall of segmentatie tussen IT en OT
- Engineers benaderen PLC's en HMI's direct vanaf hun kantoorlaptop
- Externe leveranciers hebben VPN-toegang die rechtstreeks op het OT-netwerk uitkomt
- Een internetverbinding is direct of indirect gekoppeld aan productiesystemen
Waarom dit een tikkende tijdbom is
In een IT-omgeving is een ransomware-aanval vervelend: bestanden worden versleuteld, systemen moeten hersteld worden. In een OT-omgeving kan dezelfde aanval fysieke gevolgen hebben:
- Productielijn stilgelegd — directe omzetverlies van duizenden tot honderdduizenden euro's per dag
- Veiligheidsrisico's — manipulatie van procesbesturing kan leiden tot gevaarlijke situaties
- Milieuschade — ongecontroleerde lozingen, overschrijding van emissienormen
- Hersteltijd — OT-systemen herstellen duurt weken, niet dagen. Reserveonderdelen, firmware-updates, herconfiguratie
Wat zegt de wet?
Netwerksegmentatie is niet alleen best practice — het is steeds vaker een wettelijke eis:
- NIS2 vereist "passende en evenredige technische maatregelen" — segmentatie is daar een kernonderdeel van
- IEC 62443 schrijft zones en conduits voor als fundamenteel beveiligingsprincipe
- ISO 27001 Annex A 8.22 behandelt netwerksegmentatie expliciet als beheersmaatregel
De eerste stappen naar segmentatie
U hoeft niet alles in één keer om te bouwen. Begin met deze stappen:
- Inventariseer — breng in kaart welke apparaten op uw netwerk zitten en hoe ze communiceren
- Tekken de grens — definieer minimaal een scheiding tussen IT en OT (de DMZ)
- Firewall-regels — sta alleen het verkeer toe dat noodzakelijk is (deny by default)
- Remote access beveiligen — leverancierstoegang via een jump server in de DMZ, nooit direct op OT
- Monitor — plaats een IDS/IPS of OT-monitoring tool op de grenzen tussen zones
Praktijkervaring: In veel gevallen is een basisscheiding tussen IT en OT binnen enkele weken te realiseren — zonder productieonderbreking. Het hoeft geen miljoenenproject te zijn.
Hoe plat is uw netwerk?
Resotech voert OT-netwerk assessments uit en helpt u bij het ontwerpen en implementeren van segmentatie conform IEC 62443. Pragmatisch en zonder onnodige complexiteit.
Plan een assessment