OT-cyberbeveiliging: overzicht van de bedreigingen voor de Franse industrie in 2026
Industriële systemen zijn het belangrijkste doelwit van cybercriminelen geworden. In 2025 had 68% van de bij het ANSSI gemelde cyberbeveiligingsincidenten betrekking op OT-systemen (Operational Technology), tegenover 41% in 2022. De toenemende onderlinge koppeling tussen IT- en OT-netwerken, versneld door Industrie 4.0, heeft het aanvalsoppervlak van fabrieken, elektriciteitscentrales en waternetwerken aanzienlijk vergroot.
In deze gids worden de belangrijkste OT-bedreigingen die in 2025-2026 zijn geïdentificeerd, de meest kwetsbare sectoren in Frankrijk en concrete maatregelen om uw kwetsbaarheid te verminderen, toegelicht.
Waarom OT-systemen het belangrijkste doelwit zijn geworden
Decennialang werden industriële systemen beschermd door de air gap: hun volledige fysieke afscherming van IT-netwerken en het internet. Deze natuurlijke bescherming is verdwenen door de digitalisering van de industrie.
De factoren die voor een ommekeer hebben gezorgd:
- Convergentie van IT en OT: PLC’s, SCADA-systemen en sensoren zijn nu gekoppeld aan ERP- en MES-systemen en de cloud voor bewaking op afstand
- Levensduur van apparatuur: een programmeerbare logische controller (PLC) heeft een levensduur van 15 tot 25 jaar. PLC’s die in de periode 2005-2010 zijn geïnstalleerd, draaien vaak op verouderde besturingssystemen (Windows XP, CE) waarvoor geen ondersteuning meer wordt geboden
- Protocollen zonder ingebouwde beveiliging: Modbus, DNP3, Profibus en BACnet zijn ontworpen met het oog op betrouwbaarheid, niet op beveiliging. Ze ondersteunen noch authenticatie, noch versleuteling
- Beperkte middelen: een PLC of RTU beschikt niet over voldoende rekenkracht om een antivirusprogramma of moderne cryptografische algoritmen te draaien
- Trage updatecyclus: het toepassen van een patch op een PLC kan een geplande productiestop vereisen — veel bedrijven stellen updates jarenlang uit
Gevolg: OT-systemen kampen met een opeenstapeling van niet-verholpen kwetsbaarheden, onbeveiligde protocollen en een toenemende blootstelling van het netwerk. Voor een aanvaller is dit een ideaal doelwit.
De 6 belangrijkste OT-bedreigingen in 2026
1. Industriële ransomware (ICS-ransomware)
Ransomware blijft de grootste bedreiging. Maar in 2025-2026 hebben cybercriminele groeperingen specifieke varianten voor industriële systemen ontwikkeld, die in staat zijn om:
- SCADA-configuratiebestanden versleutelen (Wonderware-, Ignition- en Siemens TIA Portal-projecten)
- De parameters van de PLC's wijzigen om naast de versleuteling ook een fysieke storing te veroorzaken
- Gebruikmaken van de OPC-UA- en Modbus TCP-interfaces om zich lateraal door het OT-netwerk te verspreiden
Actieve groepen in Europa: LockBit 3.0, BlackCat/ALPHV, Play en Cl0p hebben zich in 2024-2025 allemaal gericht op Franse bedrijfstakken. De productiesector is goed voor 28% van de slachtoffers van ransomware in Europa.
Gemiddelde impact van industriële ransomware:
- Productiestilstand: 12 tot 21 dagen
- Totale kosten (losgeld + herstel + gederfde inkomsten): 2,5 tot 8 miljoen euro voor een klein of middelgroot bedrijf
- Percentage bedrijven dat losgeld betaalt: 42% van de industriële bedrijven betaalt (tegenover 30% in alle sectoren)
Meest voorkomende aanvalsvectoren:
- VPN zonder MFA die via credential stuffing is gehackt
- Toegang op afstand door onderhoudsonderaannemers (TeamViewer, AnyDesk) met gedeelde inloggegevens
- Gerichte phishing gericht op ingenieurs met toegang tot OT-systemen
- Misbruik van kwetsbaarheden in HMI's (Human-Machine Interface) die op het internet staan
2. Aanvallen op besturingsautomaten (PLC/RTU)
Programmeerbare logische controllers (PLC’s) zijn nu rechtstreeks het doelwit. Bij de meest geavanceerde aanvallen wordt de programmalogica (firmware of ladderlogica) gewijzigd om:
- Onnodige noodstops veroorzaken
- Apparatuur buiten de normale bedrijfsbereiken dwingen
- De werkelijke waarden voor de operators verbergen (manipulatie van de bewakingsgegevens)
Door het ANSSI vastgestelde terugkerende kwetsbaarheden (2024-2025):
| Fabrikant | Type kwetsbaarheid | CVE |
|---|---|---|
| Siemens S7-1500 | Buffer overflow in de Modbus TCP-server | CVE-2023-46156 |
| Schneider Electric M340 | Geen authenticatie op FTP-poort | CVE-2024-8935 |
| Rockwell Automation ControlLogix | RCE via EtherNet/IP zonder authenticatie | CVE-2024-6077 |
| Mitsubishi MELSEC iQ-R | Denial-of-service via onjuist opgebouwde pakketten | CVE-2024-7419 |
| Wago 750-serie | Standaard inloggegevens niet gewijzigd | CVE-2023-4156 |
Belangrijke preventieve maatregel: de PLC’s in aparte VLAN’s isoleren, directe verbindingen vanuit het IT-netwerk verbieden, industriële DMZ’s gebruiken die voldoen aan de Purdue-architectuur.
3. Aanvallen op onbeveiligde industriële protocollen
Modbus, DNP3, BACnet en Profinet zijn in de jaren 1970-1990 ontworpen met het oog op betrouwbaarheid en snelheid. Geen van deze protocollen beschikt over ingebouwde authenticatie. Elk apparaat op hetzelfde netwerk kan:
- Alle registers lezen van een Modbus-PLC zonder beperkingen
- Waarden schrijven naar spoelen en registers zonder authenticatie
- DNP3-commando’s verzenden naar apparatuur voor elektriciteits- of waterdistributie
Typische aanval: een aanvaller die toegang krijgt tot het OT-netwerk (via een gehackte VPN, een geïnfecteerde onderhoudswerkplek of een fysiek aangesloten kabel) kan rechtstreeks Modbus-commando’s sturen naar de besturingscontroller van een pomp of een compressor.
Beperkende maatregelen:
- Implementeer industriële gateways met een applicatie-firewall die ongeautoriseerde Modbus-schrijfopdrachten blokkeren (whitelist van bron-IP-adressen + functiecodes)
- Wederzijdse TLS-authenticatie implementeren voor OPC-UA-communicatie
- Modbus-communicatie monitoren om afwijkende functiecodes te detecteren (FC05/FC06/FC15/FC16 buiten de onderhoudsvensters)
4. Aanvallen op HMI- en SCADA-interfaces
Mens-machine-interfaces (MMI’s) en SCADA-servers vormen vaak de zwakke schakels, omdat:
- Ze draaien op Windows Server (2012, 2016 of zelfs 2008) die zelden wordt bijgewerkt
- Ze zijn toegankelijk via de IT-netwerken voor productiebewaking
- Ze beschikken over ingebouwde webservers voor toegang op afstand (vaak zonder MFA)
Veelvoorkomend aanvalsscenario:
- De aanvaller haakt een IT-werkstation af via phishing
- Netwerkscan → detecteert een Wonderware SCADA-server op poort 80
- Misbruik van een webkwetsbaarheid of standaard inloggegevens
- Toegang tot het productiebewakingssysteem → wijziging van alarmdrempels om een afwijking te verbergen
- Verspreiding van ransomware vanuit het SCADA-systeem naar de rest van het OT-netwerk
Factcheck 2025: Het platform Shodan registreert in Frankrijk meer dan 15.000 industriële gebruikersinterfaces die rechtstreeks via internet toegankelijk zijn, waarvan er ongeveer 3.400 geen authenticatie hebben ingesteld.
5. Aanvallen op de toeleveringsketen (Supply Chain OT)
De OT-bedreiging via de toeleveringsketen neemt sterk toe. Deze bedreiging houdt in dat apparatuur, software of een dienstverlener wordt gecompromitteerd voordat deze bij het uiteindelijke slachtoffer terechtkomt.
Geïdentificeerde vectoren:
- Kwaadaardige firmware in geïmporteerde industriële routers of IoT-gateways (voornamelijk uit Azië) die achterdeurtjes bevatten
- Gecompromitteerde software-updates van SCADA-software of bibliotheken met industriële protocollen
- Onderhoudsdienstverleners die met hun eigen apparatuur (USB-sticks, laptops) toegang krijgen tot het OT-netwerk vanaf andere geïnfecteerde klantlocaties
- Integratie van componenten van derden in PLC's (communicatiekaarten, industriële modules) met niet-gecontroleerde firmware
Direct daarmee verband houdende NIS2-vereisten: artikel 21 van de NIS2-richtlijn schrijft expliciet voor dat essentiële en belangrijke entiteiten het beveiligingsbeheer van de toeleveringsketen moeten regelen.
6. Interne bedreigingen (insiders)
Interne bedreigingen worden in de sector vaak onderschat. Het gaat daarbij om:
- Ontevreden medewerkers die toegang hebben tot controlesystemen
- Onderaannemers met permanente toegang op afstand die na afloop van de opdracht niet is gedeactiveerd
- Opzettelijke sabotage van kritieke systemen (gedocumenteerde gevallen in de water- en energiesector)
Statistieken 2024 (Verizon DBIR-rapport): Bij 18% van de OT-incidenten is een interne medewerker of een gecompromitteerde vertrouwde dienstverlener betrokken.
Belangrijkste maatregel: Zero Trust Access — elke toegang moet worden geauthenticeerd (MFA), in de tijd worden beperkt en worden gecontroleerd. Een onderaannemer mag nooit permanente, onbeperkte toegang hebben.
De meest kwetsbare sectoren in Frankrijk
1. Water en riolering
Volgens ANSSI en Europol is de watersector het belangrijkste doelwit van OT-aanvallen. De redenen hiervoor zijn:
- Kritieke infrastructuur met directe gevolgen voor de volksgezondheid
- Verouderde systemen (veel Sofrel-RTU’s uit de jaren 2000-2010)
- Personeel dat vaak onvoldoende is opgeleid op het gebied van cyberbeveiliging
- Beperkte IT/OT-budgetten bij lokale overheden
Referentie-incident: In februari 2021 heeft een aanvaller via een onbeveiligde TeamViewer-verbinding het natriumhydroxidegehalte in een waterzuiveringsinstallatie in Florida gewijzigd. Een oplettende operator heeft de afwijking tijdig opgemerkt. Hetzelfde type aanval is mogelijk op elk SCADA-systeem voor waterbeheer zonder strenge toegangscontrole.
In Frankrijk worden waterbedrijven die meer dan 10.000 inwoners van water voorzien, in het kader van NIS2 aangemerkt als essentiële entiteiten, waaraan sinds 17 oktober 2024 strengere cyberbeveiligingsverplichtingen gelden.
2. Energie en elektriciteitsnetten
Het aantal aanvallen op de energie-infrastructuur (productie, transport, distributie) is in Europa sinds 2022 verdrievoudigd. Distributienetbeheerders (DNB’s), producenten van hernieuwbare energie en industriële locaties met een onderstation lopen risico.
Relevante protocollen: IEC 60870-5-101/104, IEC 61850 GOOSE, DNP3 — allemaal zonder ingebouwde authenticatie in hun basisversies.
3. Farmaceutische en agrovoedingsindustrie
In deze sectoren gelden strenge regelgeving (FDA 21 CFR Part 11, EU GMP Bijlage 11) in combinatie met kritieke OT-systemen. Verontreiniging van een productieproces door manipulatie van besturingssystemen kan ernstige gevolgen hebben voor de volksgezondheid.
Aanvallen die gericht zijn op het stilleggen van de productie (concurrentiesabotage) komen steeds vaker voor in deze sectoren met een hoge toegevoegde waarde.
4. Gemeenten en slimme steden
Slimme steden zetten op grote schaal sensoren, actuatoren en IoT-gateways in, vaak met ontoereikende beveiligingsbudgetten. Straatverlichting, parkeerbeheer en stadsvervoerssystemen zijn tegenwoordig allemaal verbonden — en daardoor potentieel kwetsbaar.
De 10 belangrijkste maatregelen om uw OT in 2026 te beveiligen
Niveau 1: Basisbeginselen (meteen uitvoeren)
1. Inventarisatie van alle OT-assets U kunt niet beschermen wat u niet kent. Breng alle PLC's, SCADA-systemen, HMI's, gateways en netwerkapparatuur in kaart, inclusief hun besturingssystemen, firmware, protocollen en verbindingen. Gebruik passieve detectietools (Nozomi Networks, Claroty, Dragos) die het OT-netwerk niet verstoren.
2. Segmentatie van het IT-/OT-netwerk Scheid uw OT-netwerk van het IT-netwerk met een industriële firewall of een speciale DMZ. De Purdue-architectuur (niveaus 0 tot en met 5) blijft de standaard. Zorg er in ieder geval voor dat er geen directe communicatie plaatsvindt tussen kantoor-pc’s en veldcontrollers.
3. Verwijdering van onbeveiligde externe toegangen Controleer alle bestaande toegangsmogelijkheden op afstand (VPN, TeamViewer, AnyDesk, RDP). Schakel de toegangsmogelijkheden uit die niet strikt noodzakelijk zijn. Implementeer voor legitieme toegangsmogelijkheden MFA en beperk de tijdvakken waarin toegang mogelijk is.
4. Wijziging van de standaard inloggegevens Alle apparatuur (PLC's, switches, HMI's, routers) die wordt geleverd met standaard inloggegevens (admin/admin, root/root) moet bij de eerste ingebruikname worden gewijzigd. Sla de inloggegevens op in een wachtwoordkluis (Bitwarden, HashiCorp Vault).
5. Back-up van PLC-configuraties Exporteer en sla TIA Portal-, Unity Pro- en Studio 5000-projecten offline op, op een locatie die losstaat van het OT-netwerk. In geval van ransomware moet het herstel vanuit een schone back-up binnen enkele uren kunnen plaatsvinden, niet binnen weken.
Niveau 2: Versterking (te plannen over een periode van 6-12 maanden)
6. Sterke authenticatie bij toegang op afstand Implementeer een industrieel VPN met MFA (TOTP of FIDO2) voor alle vormen van toegang op afstand — interne technici, onderaannemers, integrators. Elke sessie moet worden opgenomen (sessieopname) ten behoeve van de audit.
7. Monitoring van OT-netwerkgedrag (NDR) Implementeer een passieve monitoring-sensor in uw OT-netwerk om afwijkingen in de communicatie te detecteren: nieuwe apparatuur, ongebruikelijke Modbus-functiecodes, communicatie naar onbekende IP-adressen, firmware-wijzigingen. De oplossingen van Nozomi Networks, Claroty en Dragos zijn marktleiders.
8. Beheer van OT-kwetsbaarheden Abonneer u op de beveiligingsbulletins van uw fabrikanten (Siemens ProductCERT, Schneider Electric PSIRT, Rockwell Automation Security Advisories). Beoordeel kritieke CVE's (CVSS ≥ 7,0) en plan de patches in tijdens de komende onderhoudsvensters.
9. Incidentresponsplan voor OT Leg het specifieke OT-responsproces vast: met wie contact opnemen (ANSSI indien het een NIS2-entiteit betreft), hoe een gecompromitteerd segment kan worden geïsoleerd zonder de productie stil te leggen, en procedures voor herstel vanuit back-ups. Test het plan eenmaal per jaar door middel van een simulatie.
10. Opleiding van teams (OT Security Awareness) Automatiseringsingenieurs hebben doorgaans geen opleiding op het gebied van cyberbeveiliging gevolgd. Sessies van 2 tot 4 uur over specifieke OT-bedreigingen, phishing, het beheer van USB-sticks en veilige toegang op afstand verminderen het interne risico aanzienlijk.
Hoe Eziwan voldoet aan de OT-beveiligingseisen
De Eziwan-gateway en het Eziwan-platform zijn vanaf het begin ontworpen met OT-beveiliging als een cruciale niet-functionele eis.
Zero Trust-architectuur:
- Alle communicatie tussen de gateway en de cloud is versleuteld met TLS 1.3 en voorzien van wederzijdse authenticatie via een X.509-certificaat
- Elke gateway beschikt over een unieke, niet-wijzigbare identificatiecode die in de fabriek is ingebrand (Device Identity)
- Er zijn geen open inkomende poorten op de gateway: verbindingen worden uitsluitend vanuit de OT naar de cloud geïnitieerd (push-model)
Gedetailleerde toegangscontrole op afstand:
- OpenVPN/IPSec-VPN met verplichte MFA voor alle toegang op afstand
- Sessies met tijdslimiet (automatische vervaltermijn instelbaar: 1 uur, 4 uur, 24 uur)
- Volledig auditlogboek: wie heeft ingelogd, vanaf welk IP-adres, hoe lang, welke acties zijn uitgevoerd
- Toegang voor onderaannemers: beperking op basis van bron-IP-adres, doelapparaat en tijdsperiode
Geïntegreerde OT-monitoring:
- Detectie van afwijkingen in Modbus-waarden (waarden buiten het bereik, vastgelopen waarde, onderbroken communicatie)
- Real-time waarschuwingen via sms/e-mail bij elke gedetecteerde afwijking
- Volledige geschiedenis van de waarden voor onderzoek na een incident
Soevereine hosting:
- Infrastructuur gehost in Frankrijk (AWS Paris eu-west-3), ISO 27001
- Gegevens worden niet buiten de EU overgedragen
- Voldoet aan de AVG, NIS2 en de ANSSI-vereisten
OT-veiligheidschecklist 2026
Gebruik deze checklist om uw maturiteitsniveau op het gebied van OT-cyberbeveiliging te beoordelen:
Governance
- Actuele inventarisatie van OT-activa (volledige inventaris)
- Geformaliseerd OT-beveiligingsbeleid, goedgekeurd door het management
- Aangewezen OT-cyberbeveiligingsverantwoordelijke (of gespecialiseerde MSSP)
- Classificatie van systemen op basis van kriticiteit (IEC 62443-beveiligingsniveaus)
Netwerkarchitectuur
- IT/OT-segmentatie met industriële firewall/DMZ
- Specifieke VLAN’s per Purdue-zone (niveaus 0, 1, 2, 3)
- Geen OT-apparatuur die rechtstreeks via internet toegankelijk is
- Geen directe verbindingen tussen IT-werkstations en veldcontrollers
Toegang en identiteiten
- Verwijdering van standaard inloggegevens op alle apparaten
- MFA geïmplementeerd voor alle externe toegangen (VPN, RDP, SCADA-web)
- Beperkte toegang voor onderaannemers (duur, reikwijdte, tijdvak)
- Auditlogboek van externe toegangen wordt ≥ 1 jaar bewaard
Onderhoud en updates
- Gedocumenteerd proces voor het beheer van OT-kwetsbaarheden
- Back-ups van de configuraties van de PLC’s getest en buiten het netwerk opgeslagen
- Procedure voor firmware-updates gepland tijdens onderhoudsvensters
Detectie en reactie
- Monitoring van OT-netwerkgedrag (NDR of SIEM OT)
- Gedocumenteerd en getest OT-incidentresponsplan
- ANSSI-meldingsprocedure (verplicht voor NIS2-entiteiten)
- Aangewezen contactpersonen voor cyberveiligheidsnoodsituaties (intern of extern CERT)
Veelgestelde vragen — OT-cyberbeveiliging en bedreigingen voor de industrie in 2026
Kan ransomware die het IT-netwerk treft, ook de OT-besturingssystemen bereiken?
Ja, als de OT- en IT-netwerken met elkaar verbonden zijn zonder strikte scheiding. Dat is precies de manier waarop NotPetya (2017) en talrijke industriële incidenten sindsdien zich hebben verspreid. De ransomware versleutelt de IT-servers, verspreidt zich via Active Directory en netwerkshares, en als het OT-netwerk zich op hetzelfde LAN bevindt of toegankelijk is via hetzelfde Windows-domein, worden de SCADA-bewakingsstations en soms ook de PLC's getroffen.
Kunnen Siemens- of Schneider-besturingssystemen rechtstreeks door malware worden geïnfecteerd?
Industriële PLC’s raken niet ‘geïnfecteerd’ in de klassieke zin van het woord (geen standaardbestandssysteem, geen uitvoering van willekeurige code via gebruikelijke vectoren). Maar ze kunnen op afstand worden geherprogrammeerd als er toegang wordt verkregen (zie Stuxnet). Het werkelijke risico ligt vaker in het uitschakelen of manipuleren van de PLC's via een gecompromitteerde operator of onvoldoende beveiligde toegang op afstand, dan in een directe infectie van de firmware.
Wat is de meldingsplicht aan de ANSSI in geval van een OT-incident onder NIS2?
Voor entiteiten die onder NIS2 vallen (essentiële entiteiten en belangrijke entiteiten) geldt de volgende verplichting: voorlopige melding binnen 24 uur indien het incident waarschijnlijk aanzienlijke gevolgen zal hebben, tussentijds rapport binnen 72 uur, eindrapport binnen een maand. De ANSSI kan worden ingelicht via het daarvoor bestemde formulier op haar website. Niet-naleving kan leiden tot sancties die kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet.
Zijn oplossingen voor OT-netwerksegmentatie erg duur voor een klein of middelgroot bedrijf?
Nee. Een eenvoudige segmentatie (OT/IT-VLAN’s op een beheerbare switch van 200-400 €, met strenge regels voor het verkeer tussen VLAN’s) is voor elke kleine en middelgrote onderneming haalbaar. Voor een hoger niveau zijn er compacte industriële firewalls (Stormshield SNi40, Fortinet FortiGate Rugged) verkrijgbaar vanaf 500-800 €. Segmentatie biedt de beste prijs-kwaliteitverhouding op het gebied van OT-cyberbeveiliging — het houdt incidenten in bedwang voordat ze zich kunnen verspreiden.
Moeten onbeveiligde protocollen zoals Modbus TCP op het OT-netwerk worden uitgeschakeld?
Op het interne OT-netwerk kan Modbus TCP actief blijven — het ontbreken van authenticatie is aanvaardbaar in een fysiek geïsoleerd en gesegmenteerd netwerk. De kritieke fout is het ongecontroleerd blootstellen van de Modbus-poort (502) aan het internet of aan het IT-netwerk. De prioriteit ligt bij het waarborgen dat geen enkele OT-poort van buitenaf toegankelijk is, niet noodzakelijkerwijs bij het op korte termijn vervangen van Modbus door een veiliger protocol.
Conclusie
Cyberbeveiliging van OT-systemen is voor Franse industriële bedrijven niet langer een optie. De NIS2-richtlijn, de eisen van de norm IEC 62443 en de realiteit van incidenten (ransomware, aanvallen op waternetwerken, sabotage van energie-infrastructuur) maken de beveiliging van OT-systemen onontbeerlijk.
Het goede nieuws: in tegenstelling tot wat veel bedrijven denken, is het niet nodig om alles opnieuw op te zetten om aanzienlijke vooruitgang te boeken. De 5 fundamentele maatregelen die in deze gids worden gepresenteerd — inventarisatie, segmentatie, het verwijderen van onbeveiligde toegangen, standaard inloggegevens en back-ups — verminderen het risico op een ernstig incident met 80%, tegen redelijke kosten en met een redelijke complexiteit.
Uw volgende stap: voer een OT-audit uit van uw infrastructuur (Eziwan biedt een gratis audit van uw externe verbindingen aan) en bepaal welke drie prioritaire maatregelen u in de komende 30 dagen moet nemen.
Artikel geschreven door het Eziwan-team. Eziwan is een leverancier van IIoT-gateways en industriële monitoringplatforms voor Franse kleine en middelgrote industriële bedrijven, lokale overheden en automatiseringsintegrators. Ontdek onze aanpak op het gebied van OT-beveiliging →
Aanvullende bronnen
- Industriële cyberbeveiliging — overzicht van beveiligingsoplossingen voor OT-netwerken
- Cyberbeveiliging van OT-toegang op afstand — beveiliging van verbindingen op afstand met ICS
- NIS2 voor de industrie — wettelijke verplichtingen en sancties voor industriële bedrijven
- Industriële VPN — beveiliging van externe toegang met sterke versleuteling