Door: Redactie - 9 oktober 2026 |
Onlangs reageerde ik kritisch op een artikel van IndustrieVandaag over aanvallen op industriële controllers. Niet op dat ene stuk, wel op de manier waarop er doorgaans over OT-security geschreven wordt. Het advies was namelijk niet fout. Segmenteren, blootgestelde poorten afschermen, letten op afwijkend verkeer: daar valt weinig tegen in te brengen. Mijn bezwaar ging over wat er níét stond. Hoe voer je dat uit in een fabriek die draait?
Neem één advies uit zo’n lijst: houd firmware en engineeringtools actueel. Vijf woorden in een artikel. In een productieomgeving is dat een traject van maanden.
De lijn draait 24/7. Je hebt twee onderhoudsstops per jaar en die staan al vol met mechanisch werk dat vorig jaar ook al is doorgeschoven. Een deel van je CPU’s zit in een safety-keten, dus een upgrade betekent hervalideren. Bij een andere installatie hangt de goedkeuring van de machinebouwer aan een specifieke versie, en die goedkeuring wil je niet kwijt. En je hebt twee mensen die dit werk daadwerkelijk kunnen uitvoeren. Dezelfde twee mensen die je ook nodig hebt voor alles wat er verder misloopt.
Dat is geen excuus. Dat is het kader waarin elke maatregel moet passen. Wie dat kader negeert, schrijft adviezen die correct zijn en niet uitvoerbaar. En een advies dat niet uitvoerbaar is, verandert niets aan je risico.
De vraag die meestal gesteld wordt, is: “Loop je achter?” Daar is het antwoord eenvoudig. Iedereen loopt achter. Vraag het aan elke maintenance manager en die weet perfect welke systemen niet op de laatste versie staan.
De bruikbare vraag is een andere: “Verandert deze ingreep iets aan mijn risico in déze installatie? Is de kwetsbaarheid bereikbaar in de opstelling zoals ze er vandaag bij staat? Welke toegangspaden bestaan er werkelijk, en niet alleen op de netwerktekening?”
Soms is het verantwoorde antwoord dat je een update overslaat of uitstelt. Omdat de kwetsbaarheid toegang veronderstelt die je niet blootstelt. Omdat een compenserende maatregel sneller werkt, minder productierisico meebrengt en het aanvalsoppervlak effectiever verkleint dan de upgrade zelf.
Die afweging valt de goede kant op wanneer de maatregel het bereikbare pad wegneemt in plaats van het te maskeren, wanneer ze zonder productieonderbreking ingevoerd kan worden, en wanneer je kunt verifiëren dat ze doet wat ze belooft. Ontbreekt één van die drie, dan koop je vooral tijd.
Onderbouwd en gedocumenteerd is dat geen nalatigheid. Dat is risicobeheer. Het verschil tussen de twee is niet technisch. Het verschil zit in de vraag of je die keuze achteraf kunt uitleggen.
Hier gaat het in de praktijk vaak mis. Een compenserende maatregel wordt genomen, de update wordt uitgesteld, en de twee worden nooit aan elkaar gekoppeld. Wat je dan overhoudt zijn twee losse feiten: een extra firewall ergens in het netwerk, en een systeem dat achterloopt. Geen verhaal dat ze verbindt.
Net dat verhaal heb je nodig op het moment dat iemand vragen stelt. Een auditor, een verzekeraar, of je eigen directie na een incident elders in de sector. Op dat moment telt niet dat je iets gedaan hebt, maar dat je kunt tonen waarom je het zo gedaan hebt.
“Ingepland voor de volgende stop” klinkt als beheersing. Dat is het niet, zolang er niet bij staat wat er tot dan geldt.
Drie dingen maken het verschil. Een eigenaar, iemand met naam en toenaam die het opvolgt. Een einddatum, zodat het niet stilzwijgend doorschuift naar de stop daarna. En een expliciete aanvaarding van het restrisico door wie de gevolgen draagt.
Dat laatste punt wordt het vaakst overgeslagen. Het securityteam analyseert, adviseert en aanvaardt vervolgens ook maar het risico, omdat niemand anders zich geroepen voelt. Dat is de verkeerde volgorde. Wie de productiegevolgen draagt, hoort te beslissen. Security levert de opties, de kosten, de benodigde capaciteit en de gevolgen van elk alternatief. De asset owner is degene die moet kiezen.
Eén kanttekening, ook voor mezelf. Een compenserende maatregel is zelf ook een installatie: regels, firmware, een eigenaar, en iemand die over twee jaar nog weet waarom een uitzondering er staat. Zonder opvolging heb je het probleem verplaatst in plaats van beheerst.
Als een fabriek na een assessment vooral een langere actielijst heeft, is het werk niet af. Elke bevinding moet leiden tot een uitvoerbare keuze: wat pakken we nu aan, wat plannen we in, en hoe dekken we het af tot dan.
Dat vraagt dat we bij elke maatregel durven zetten wat ze kost. Aan stilstand, aan validatie, aan mensen. Niet omdat die kosten een reden zijn om iets niet te doen, maar omdat een afweging zonder prijskaartje geen afweging is.
Een algemeen artikel kan dat bedrag niet geven. Elke installatie is anders, en wat een ingreep kost hangt af van de lijn, de safety-keten, het contract met de machinebouwer en wie er in huis is. Wat wel kan, is de assen benoemen waarop je het moet nagaan. Vraagt het een stop? Raakt het een safety-keten? Raakt het een goedkeuring? En wie moet het uitvoeren? Die vier vragen geven overal een ander antwoord, maar het zijn overal dezelfde vragen.
Operations maakt dat soort keuzes elke dag. Beschikbaarheid tegen onderhoud, snelheid tegen kwaliteit, kosten tegen risico. Security is daar geen uitzondering op. Het is er een onderdeel van.
Dit stuk begon als kritiek op hoe er over OT-security geschreven wordt. Eerlijk is eerlijk: ik lever zelf ook rapporten af waar een fabriek vooral een langere lijst aan overhoudt. Dat is comfortabel werk, want alles wat erop staat klopt. De moeilijke oefening is de andere: schrappen wat niet uitvoerbaar is, en verdedigen wat je bewust laat liggen. Dat vraagt meer kennis van de installatie dan van de norm.
Wil je weten waar jullie staan? Zoek de laatste maatregel die is uitgesteld en stel drie vragen. Wie is de eigenaar? Wanneer vervalt het uitstel? En wie heeft het restrisico formeel aanvaard?
Komen die antwoorden binnen de vijf minuten, dan hebben jullie een beslissing genomen. Moet je ernaar zoeken, dan heb je een actielijst. Dat lijkt op elkaar, tot het misloopt.
Carlo Hoeyberghs is team manager bij Equans Digital, waar hij het OT-cybersecurityteam leidt. Equans Digital levert OT-securitydiensten voor industrie en kritieke infrastructuur, van risicoanalyse en architectuur tot implementatie op de productievloer.