Ergens in uw fabriek, verscholen achter een schakelkast of weggestopt in een kabelgoot, zit een apparaat dat niet in uw CMDB staat. Niemand op de IT-afdeling weet dat het bestaat. Geen enkele vulnerability scan heeft het ooit geraakt. En toch heeft het volledige toegang tot uw operationele netwerk. Welkom in de wereld van Shadow OT.
Het begrip "Shadow IT" kennen de meeste organisaties inmiddels: medewerkers die zonder toestemming cloudapplicaties gebruiken, persoonlijke laptops aansluiten of eigen SaaS-tools aanschaffen. In de kantooromgeving is dit al een uitdaging. Maar in de operationele technologie (OT) is het probleem niet alleen groter — het is fundamenteel gevaarlijker. Want waar Shadow IT meestal leidt tot datalekken, kan Shadow OT leiden tot fysieke schade, productieuitval of zelfs gevaar voor mensenlevens.
Waarom Shadow OT ontstaat
Laten we eerlijk zijn: Shadow OT ontstaat niet uit kwaadaardigheid. Het ontstaat uit frustratie. Operators en productie-engineers zijn praktische mensen. Wanneer zij een probleem hebben en de officiële IT-kanalen te langzaam reageren, lossen ze het zelf op. En in 2026 is de technologie om dat te doen goedkoper en toegankelijker dan ooit.
De meest voorkomende scenario's die wij in de praktijk tegenkomen:
- 4G/5G-routers voor remote access: Een operator wil thuis de status van een machine kunnen checken. Een 4G-router van 40 euro later heeft hij een directe, onbeveiligde verbinding van het internet naar uw SCADA-netwerk. Geen firewall, geen logging, geen VPN.
- Raspberry Pi's als dataloggers: Een procesingenieur wil meer meetdata dan het bestaande systeem biedt. Een Raspberry Pi met een paar sensoren is binnen een middag geïnstalleerd. Het draait op een standaard Raspbian-image dat nooit wordt geüpdatet.
- Persoonlijke laptops met engineering-software: De licentie voor de officiële engineering workstation is verlopen en de aanvraag voor verlenging zit al drie weken in het inkoopproces. De engineer sluit zijn eigen laptop aan op het netwerk om een PLC te programmeren.
- Cloud-gebaseerde monitoring tools: Een plantmanager wil real-time dashboards op zijn telefoon. Een SaaS-oplossing met een gratis trial biedt dat aan. Data van het OT-netwerk wordt via een kleine agent rechtstreeks naar een externe cloud gestuurd.
- WiFi access points: De officiële WiFi dekt de productiehal niet volledig. Een medewerker plaatst een consumentenrouter om met zijn tablet bij de HMI-interface te kunnen.
In elk van deze gevallen is de intentie goed: mensen willen hun werk beter, sneller of efficiënter doen. Maar het resultaat is een ongecontroleerd en onzichtbaar aanvalsoppervlak dat groeit zonder dat iemand het in de gaten heeft.
Praktijkvoorbeeld: Bij een Nederlandse voedingsmiddelenfabrikant ontdekten wij tijdens een OT-assessment een 4G-router die door een onderhoudsmonteur was geplaatst. De router had port forwarding actief naar een HMI-systeem dat temperatuurregeling van pasteurisatie-units aanstuurde. Het apparaat was meer dan 14 maanden actief geweest, had een standaard admin/admin wachtwoord, en was via Shodan vindbaar op het publieke internet. De monteur was inmiddels niet meer in dienst. Niemand wist dat het apparaat bestond totdat wij het netwerk scannen. Had een kwaadwillende deze toegang gevonden, dan had hij direct procesparameters kunnen manipuleren — met potentieel ernstige gevolgen voor de voedselveiligheid.
De omvang van het probleem
Uit onderzoek van het SANS Institute blijkt dat meer dan 40% van industriële organisaties ongeautoriseerde apparaten in hun OT-netwerken heeft aangetroffen. Armis rapporteerde in 2025 dat het gemiddelde productiebedrijf 30% meer verbonden apparaten heeft dan wat geregistreerd staat in hun asset-inventaris. En volgens Claroty is bij 78% van de organisaties minstens één apparaat met bekende kritieke kwetsbaarheden rechtstreeks bereikbaar vanaf het internet — vaak zonder dat de organisatie dit weet.
Deze cijfers worden nog alarmerender wanneer u bedenkt dat aanvallers actief scannen naar precies dit soort blootstellingen. Tools als Shodan, Censys en FOFA indexeren continu het internet op zoek naar industriële protocollen zoals Modbus, EtherNet/IP en S7comm. Een onbeveiligde 4G-router die een PLC ontsluit, wordt vaak binnen uren na activering geïndexeerd.
Waarom traditionele IT-security Shadow OT mist
Het fundamentele probleem is dat de meeste IT-security-tools niet ontworpen zijn voor OT-omgevingen. Uw vulnerability scanner stuurt TCP SYN-pakketten die een legacy PLC kunnen laten crashen. Uw NAC-oplossing herkent geen Modbus-verkeer. Uw EDR-agent draait niet op een Windows XP Embedded HMI. En uw CMDB wordt gevoed door Active Directory — waar geen enkel OT-apparaat in staat.
Bovendien opereren OT-netwerken vaak in een organisatorische blinde vlek. De IT-afdeling is verantwoordelijk voor cybersecurity, maar heeft geen mandaat (en vaak geen toegang) tot de productievloer. De OT-afdeling is verantwoordelijk voor de productie, maar beschouwt cybersecurity niet als hun primaire taak. In dit vacuüm gedijt Shadow OT.
Shadow OT ontdekken: een systematische aanpak
Het in kaart brengen van Shadow OT vereist een combinatie van technische en organisatorische maatregelen. Geen enkele tool lost dit probleem alleen op.
Passieve netwerkmonitoring is de eerste en veiligste stap. Door een SPAN-port of network TAP te configureren op de switches die uw OT-netwerk bedienen, kunt u al het verkeer passief analyseren zonder enig risico voor de productie. Tools gespecialiseerd in OT-protocollen — zoals Nozomi Networks, Claroty of Dragos — herkennen automatisch apparaten, protocollen en communicatiepatronen. Elk apparaat dat communiceert maar niet in uw inventaris staat, is potentieel Shadow OT.
Fysieke inspecties blijven onmisbaar. Geen enkele netwerktool detecteert een 4G-router die niet via het bedrijfsnetwerk communiceert maar via het mobiele netwerk. Plan periodieke rondgangen door uw productieomgeving, specifiek gericht op het identificeren van onbekende apparaten, kabels en antennes. Let op USB-apparaten in HMI-systemen, onbekende netwerkkabels, kleine antennes en apparaten met eigen stroomvoorziening.
Draadloze scans onthullen ongeautoriseerde WiFi access points en Bluetooth-apparaten. Een simpele WiFi-scan met een laptop en Kismet of vergelijkbare software kan binnen een paar uur een volledig beeld geven van alle draadloze activiteit in uw faciliteit. Elk access point dat niet door IT is geplaatst, is een risico.
Interviews met operators leveren vaak de meest waardevolle informatie op. Vraag operators niet of ze ongeautoriseerde apparaten hebben geplaatst — dat klinkt beschuldigend. Vraag in plaats daarvan: "Welke tools en hulpmiddelen gebruiken jullie in het dagelijks werk? Zijn er dingen die jullie zelf hebben geregeld omdat de officiële route te lang duurde?" U zult verbaasd zijn hoe open mensen hierover zijn wanneer de vraag niet-veroordelend wordt gesteld.
Van ontdekking naar governance
Het ontdekken van Shadow OT is slechts het begin. Het echte werk zit in het opzetten van een governance-structuur die voorkomt dat het probleem terugkeert. Dit vereist een fundamentele verandering in hoe IT en OT samenwerken.
Stap 1: Erken het probleem zonder te straffen. Als u operators bestraft voor het plaatsen van Shadow OT, bereikt u slechts één ding: ze worden er beter in het verbergen. Behandel Shadow OT als een symptoom van een organisatorisch probleem, niet als een overtreding.
Stap 2: Creëer een fast-track proces voor OT-verzoeken. Als de standaard IT-procurement cyclus acht weken duurt, is het onrealistisch om te verwachten dat een operator met een acuut probleem netjes in de rij gaat staan. Richt een versneld proces in voor OT-gerelateerde verzoeken, met een maximale doorlooptijd van vijf werkdagen voor standaardapparatuur.
Stap 3: Bied veilige alternatieven. Voor elke Shadow OT use-case die u ontdekt, bestaat een veilig alternatief. Remote access nodig? Implementeer een industriële remote access-oplossing met MFA en logging. Extra meetdata? Sluit sensoren aan op het bestaande historian-systeem of implementeer een gevalideerde edge-gateway. Dashboards op de telefoon? Bied een beveiligde mobiele interface vanuit uw bestaande SCADA-platform.
Stap 4: Implementeer continue monitoring. Maak passieve OT-netwerkmonitoring een permanent onderdeel van uw security-architectuur. Configureer alerts voor elk nieuw apparaat dat op het netwerk verschijnt. Dit is geen eenmalig project maar een doorlopend proces.
Stap 5: Integreer OT-assets in uw risicomanagement. Elk apparaat in uw OT-netwerk — inclusief voormalige Shadow OT die nu gelegitimeerd is — moet opgenomen worden in uw asset-inventaris, vulnerability management en patchbeleid. Gebruik een OT-specifieke CMDB of asset management-oplossing die de unieke eigenschappen van OT-apparatuur kan vastleggen.
Het IEC 62443-perspectief
De internationale standaard IEC 62443 biedt een helder raamwerk voor het beheersen van Shadow OT. Zone- en conduit-modellen (ISA/IEC 62443-3-2) vereisen dat elke verbinding tussen zones expliciet gedefinieerd en geautoriseerd is. Een Shadow OT-apparaat is per definitie een ongeautoriseerde verbinding die dit model doorbreekt.
Het implementeren van zones en conduits maakt Shadow OT niet alleen detecteerbaar maar ook minder impactvol. Zelfs als een ongeautoriseerd apparaat het netwerk bereikt, beperkt goede segmentatie de schade die het kan aanrichten. Dit is defense-in-depth in de praktijk.
De menselijke factor
Uiteindelijk is Shadow OT geen technisch probleem maar een menselijk probleem. Het ontstaat waar mensen met goede intenties worstelen met trage processen, ontoereikende tools en onvoldoende communicatie tussen IT en OT. De oplossing ligt niet in meer verboden en strengere handhaving, maar in betere samenwerking, snellere processen en veilige alternatieven die net zo gebruiksvriendelijk zijn als de ongeautoriseerde oplossingen die ze vervangen.
Elke organisatie die we beoordelen heeft Shadow OT. Het verschil tussen volwassen en onvolwassen organisaties is niet de aan- of afwezigheid ervan, maar of ze het weten, hoe ze ermee omgaan en hoe snel ze het onder controle brengen.
Wist u dat? Uit onze assessments blijkt dat de gemiddelde industriële organisatie in Nederland tussen de 15 en 35 ongeautoriseerde apparaten in het OT-netwerk heeft. Bij organisaties die nog nooit een OT-specifiek assessment hebben laten uitvoeren, ligt dit aantal vaak nog hoger.