OT-beveiliging: waaraan uw klanten werkelijk worden blootgesteld en wat u eraan kunt doen

Fysieke gevolgen veranderen alles
OT omvat de programmeerbare systemen die fysieke processen bewaken of besturen: industriële besturingssystemen, SCADA, PLC's, gebouwautomatisering en de plant-floor computers die deze uitvoeren. De definitie van NIST is breder dan de meeste mensen aannemen. Alles wat een directe fysieke verandering kan detecteren of veroorzaken, of dat nu een productielijn, een onderstation of de omgevingscontroles van een gebouw is, valt binnen de OT-grens.
Dat is van belang omdat de ergste uitkomst anders is. In IT is het ergste geloofwaardige scenario meestal gegevensverlies, versleuteling of blootstelling. In OT kan het een onveilige fysieke toestand zijn: een vat onder overdruk, een onderstation dat uitvalt, of een productiebatch die de validatie niet doorstaat. Dit is waarom OT-beveiliging prioriteit geeft aan veiligheid eerst, dan beschikbaarheid, dan integriteit en vertrouwelijkheid. IT-beveiliging werkt meestal andersom, beginnend met vertrouwelijkheid. Als een klant vraagt waarom u hun bestaande endpointbeleid niet gewoon kunt toepassen op de fabrieksvloer, is dit het eerlijke antwoord.
Het verandert ook wat "tolerantiedrempel voor downtime" betekent. Een continue-procesinstallatie die een ongeplande herstart niet kan opvangen, loopt niet achter op beveiliging, maar werkt binnen de fysica van het proces. En een PLC-configuratie die door de OEM is gekwalificeerd, kan vaak niet met dezelfde frequentie worden gepatcht als een laptopvloot zonder hercertificering te triggeren. Compenserende controles en geplande onderhoudsvensters doen het werk dat een patchcyclus in IT zou doen.
Wat er daarbuiten werkelijk gebeurt
Twee afzonderlijke patronen veroorzaken de meeste incidenten waar klanten naar vragen, en ze vragen om verschillende verdedigingsmechanismen. Het eerste is het directe richten op controleomgevingen. Dragos koppelde een gecoördineerde aanval op Poolse gecombineerde warmte-kracht- en hernieuwbare energiesystemen eind december 2025 aan de ELECTRUM-groep, en beschreef deze als de eerste grootschalige gecoördineerde aanval op gedistribueerde energiebronnen. Een afzonderlijke campagne tegen een Pakistaans staatsstroomtransmissiebedrijf medio 2025 omvatte actief zoeken naar SCADA-exploits en het scannen van Modbus-poorten, het soort verkenning dat assetzichtbaarheid en protocolbewuste monitoring zijn gebouwd om te detecteren.
Het tweede patroon komt vaker voor en is in sommige opzichten relevanter voor hoe de meeste klanten van onze partners daadwerkelijk worden getroffen: IT-incidenten met operationele gevolgen, zonder enige bevestigde compromittering van een controller. Nucor stopte delen van de productie uit voorzorg na ongeautoriseerde IT-toegang. Masimo moest de productie wekenlang onder de normale capaciteit houden na een netwerkinbraak. Jaguar Land Rover verlengde een productiepauze met meer dan een week na een incident in september 2025. Asahi's ransomware-gebeurtenis in dezelfde maand schakelde bestel- en verzendsystemen uit, waarbij de logistiek pas in februari 2026 weer volledig normaal was. Geen van deze waren aanvallen op een controller. Ze stopten allemaal de productie omdat IT en OT meer met elkaar verweven zijn dan de meeste risicobeoordelingen aannemen.
De cijfers ondersteunen dit. Dragos volgde 119 ransomwaregroepen die industriële organisaties troffen in 2025, een stijging van 80 het jaar ervoor, en trof ongeveer 3.300 organisaties, waarbij de productie meer dan tweederde van de klappen opving. Siemens schat ongeplande downtime op bijna 1,4 biljoen dollar per jaar bij de 500 grootste bedrijven ter wereld. Wat opvalt in het SANS Institute-onderzoek van 2025 is niet detectie, bijna de helft van de incidenten werd binnen 24 uur opgemerkt, het is herstel: bijna één op de vijf duurde meer dan een maand om te repareren. Detectie is sneller geworden dan herstel, en herstel is waar de echte kosten zitten.
Het raamwerk waartegen uw klanten daadwerkelijk worden gemeten
Voor de meeste van uw klanten bepaalt NIS2 of OT-veerkracht een wettelijke verplichting is of slechts een nice-to-have. De richtlijn creëert geen afzonderlijk OT-regime, maar omvat energie, transport, water, gezondheid en productie direct, en artikel 21 spelt concrete vereisten uit: incidentafhandeling, back-up en noodherstel, supply chain security en toegangscontrole. Voor een klant in die sectoren zijn NIS2-compliance en OT-veerkracht hetzelfde gesprek, niet twee afzonderlijke.
De meest voorkomende kloof onder klanten die zeggen dat ze NIS2-klaar zijn, is in de praktijk dezelfde: ze hebben een back-uproutine, maar deze is nog nooit getest tegen echte hardwarebeperkingen, waarbij het originele apparaat niet langer bestaat en een gelijkwaardige vervanging niet beschikbaar is. Het back-uppen van PLC-logica, SCADA- en DCS-configuraties, HMI-bestanden en netwerkapparaatconfiguraties is één taak. Het daadwerkelijk aantonen dat u deze kunt herstellen, wat artikel 21 vereist om bewijs voor te leveren, is een andere.
Waar dit uw OT-gesprek met klanten laat
Een verdedigbare OT-beveiligingsopstelling vereist assetzichtbaarheid, segmentatie, monitoring en herstel die samenwerken, en geen enkele leverancier dekt alle vier goed. Dat is precies waar een distributeursgesprek nuttiger voor u is dan een pitch van een enkele leverancier: u kunt de combinatie samenstellen die daadwerkelijk past bij de omgeving van de klant in plaats van één product uit te rekken over vier problemen waarvoor het niet is gebouwd.
Voor het veerkrachtgedeelte specifiek, back-up en herstel voor de PC-klasse activa die daadwerkelijk de productie stoppen wanneer ze uitvallen, HMI-werkstations, SCADA-servers, engineering-werkstations, historici, is Acronis Cyber Protect voor OT gebouwd rond image-gebaseerde back-up, herstel naar afwijkende hardware en ondersteuning voor de verouderde Windows- en Linux-systemen die in brownfield-fabrieken domineren. Het is ontworpen om snel een gevalideerde productiestatus te bereiken, niet alleen om een back-uptaak te voltooien, en het werkt in air-gapped omgevingen waar cloudconnectiviteit geen optie is. Voor de kant van assetzichtbaarheid en kwetsbaarheid van de vergelijking biedt Nanitor klanten het inventaris- en blootstellingsbeeld waarvoor de verplichtingen van artikel 21 van NIS2 steeds meer documentatie vereisen.
Als een klant vraagt naar OT-beveiliging, is de nuttige volgende stap meestal geen enkel product