NIS2 maakt van een bekende blinde vlek een compliancerisico: OT en IoT

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw), de Nederlandse invulling van de Europese NIS2-richtlijn, van kracht. Er is geen overgangsperiode. Vanaf dag één geldt de zorgplicht voor ruim 8.000 organisaties in achttien sectoren, van energie en gezondheidszorg tot vervoer, overheid en digitale infrastructuur. Voor veel organisaties zit de grootste uitdaging niet in de IT die ze al beveiligen, maar in het deel van hun omgeving dat ze niet kunnen zien. Deze analyse over waarom OT- en SCADA-security niet alleen een industrieel probleem is gaat daar dieper op in.De meeste securityteams reageren op NIS2 op een logische manier: ze richten solide vulnerability management in. Weten welke assets er zijn, weten waar ze kwetsbaar zijn, en die kwetsbaarheden systematisch aanpakken. ENISA beveelt dit expliciet aan als maatregel voor NIS2-naleving. Voor IT is dit bekend terrein.Het probleem zit in wat buiten die scope valt. De zorgplicht geldt voor de hele omgeving, niet alleen voor de IT die al wordt gemonitord. En die omgeving bevat vrijwel altijd twee categorieën die veel minder aandacht krijgen: operationele technologie (OT) en het Internet of Things (IoT).OT is de technologie die fysieke apparatuur aanstuurt of bewaakt: de PLC’s, RTU’s en SCADA-systemen op een productielijn of bij een nutsbedrijf. IoT omvat de verbonden apparaten in kantoren en gebouwen, zoals badgelezers, camera’s, slimme klimaatregeling en UPS-units. Organisaties die zichzelf nooit “industrieel” zouden noemen, gebruiken vaak een hele laag van beide. Deze apparaten staan op het netwerk, worden zelden gepatcht en zijn meestal onzichtbaar voor standaard beveiligingstooling. Een asset die niet zichtbaar is, kan niet aantoonbaar worden beheerst, en dat is precies wat de wet nu vereist.OT en IoT beoordelen is lastiger dan IT beoordelen. De apparaten zijn vaak oud, gevoelig en slecht bestand tegen het agressieve scannen van standaard IT-tools. Een PLC is nooit ontworpen om zwaar netwerkverkeer te verwerken. Dat creëert een valkuil: de tools die zicht zouden geven, voelen te riskant om in te zetten, dus blijft de omgeving onbeoordeeld en groeit de blootstelling. Die vicieuze cirkel doorbreken is de echte uitdaging van OT- en IoT-security, en het is precies waar de zorgplicht om vraagt.Vind kwetsbaarheden in uw OT- en IoT-omgeving, met een totaalscore voor dreiging en gedetailleerde detectie-informatie.De weg eruit begint met zicht. Een accuraat beeld van OT- en IoT-assets en hun blootstelling maakt van onzichtbaar risico een beheerst risico. Het is de basis waarop elk raamwerk rust, van NIS2 tot IEC 62443. In de praktijk betekent dit dat hetzelfde vulnerability management dat al wordt gebruikt voor IT, netwerk, cloud en identiteit, wordt uitgebreid naar de OT- en IoT-omgeving, en wel op een gecontroleerde manier: beperkt tot afgebakende systemen, binnen onderhoudsvensters en met alleen-lezenprofielen voor gevoelige apparatuur. Geen enkele leverancier kan nul risico beloven op kwetsbare apparaten, maar de organisatie bepaalt zelf hoe haar omgeving wordt beoordeeld. Advies- en technologiepartijen die actief zijn op dit gebied, zoals het Europese bedrijf Holm Security, gespecialiseerd in exposure- en vulnerability management helpt organisaties om IT, OT en IoT samen te brengen in één risicobeeld. Zo wordt de omgeving waarover een organisatie onder NIS2 verantwoording moet afleggen, er een die ze ook echt kan zien. Neem contact op met het lokale team.Meer over de aanpak van OT en SCADA
computable
31-08-2026 08:30