SCADA in de cloud versus on-premise: beslissingsgids voor Franse industriële bedrijven 2026

· 14 minuten leestijd
14 min read
Eziwan-team
IoT-infrastructuur

Cloud of on-premise? Dat is de vraag die de meeste automatiseringsmanagers en IT-directeuren in de industrie zich tegenwoordig stellen. SCADA-monitoring is in ontwikkeling: SaaS-cloudoplossingen winnen terrein ten opzichte van traditionele on-premise-installaties, maar de keuze is niet altijd even duidelijk.

In deze gids worden de twee architecturen objectief vergeleken aan de hand van zeven belangrijke criteria — totale kosten, beveiliging, latentie, schaalbaarheid, naleving, onderhoudbaarheid en veerkracht — om u te helpen de juiste beslissing te nemen, afgestemd op uw industriële context.

Wat we vergelijken

SCADA on-premise (klassiek): Fysieke server(s) die in uw gebouwen of serverruimte zijn geïnstalleerd. Lokaal geïnstalleerde SCADA-software (Wonderware InTouch/System Platform, Ignition, PCVue, WinCC). Gegevensgeschiedenis op een lokale SQL-server. Toegang via het lokale netwerk (LAN) of via VPN voor toegang op afstand.

SCADA in de cloud / IIoT SaaS: Platform gehost in de cloud (AWS, Azure, GCP of Franse soevereine cloud). Industriële gateways ter plaatse die veldgegevens verzamelen en naar de cloud verzenden. Dashboard toegankelijk via elke browser. Geschiedenis in de cloud. Voorbeelden: Eziwan, Axonize, Samsara, Siemens MindSphere, AWS IoT SiteWise.


Criterium 1: Totale eigendomskosten (TCO over 3 jaar)

SCADA op locatie — Typische TCO voor 10 industriële locaties

PostKosten (3 jaar)
SCADA-softwarelicenties (Wonderware System Platform, 10 verbindingen)45.000 – 80.000 €
Fysieke servers (2 redundante servers)18.000 – 30.000 €
Netwerkinfrastructuur (beheerde switches, routers)8.000 – 15.000 €
Installatie en configuratie (systeemintegrator)20.000 – 40.000 €
Jaarlijks onderhoud en ondersteuning (15-20% van de licentiekosten)20.000 – 45.000 €
Grote updates (1 versie per 3 jaar)15.000 – 25.000 €
Interne IT-middelen (beheer, back-ups)15.000 – 30.000 €
Totaal over 3 jaar141.000 – 265.000 €

SCADA-cloud-SaaS — Typische TCO voor 10 industriële locaties

PostKosten (3 jaar)
Abonnement cloudplatform (10 locaties, 500 meetpunten)18.000 – 36.000 €
Industriële gateways (1 per locatie × 10)8.000 – 15.000 €
Installatie en inbedrijfstelling (eenvoudiger)5.000 – 15.000 €
4G/SIM M2M-connectiviteit (indien geen glasvezel)3.600 – 7.200 €
Opleiding van het team2.000 – 5.000 €
Totaal over 3 jaar36.600 – 78.200 €

Conclusie TCO: SaaS in de cloud is over een periode van drie jaar 2 tot 4 keer goedkoper voor implementaties op meerdere locaties. Het voordeel neemt toe naarmate het aantal locaties stijgt. Voor een enkele locatie met een bestaand, reeds afgeschreven SCADA-systeem kan een on-premise oplossing nog steeds een goede keuze zijn.


Criterium 2: Veiligheid

Dat is vaak het belangrijkste argument van de voorstanders van on-premise. Laten we eens bekijken wat daar nu werkelijk van waar is.

Wat geldt voor on-premise:

  • Gegevens bevinden zich fysiek in uw eigen gebouwen — geen gegevensverkeer naar buiten
  • Geen afhankelijkheid van derden voor toegang tot de gegevens
  • Isolatie van het internet mogelijk (air gap)

Wat vaak niet klopt over on-premise:

  • "On-premise = veiliger" — klopt in de meeste gevallen niet. Kleine en middelgrote ondernemingen hebben doorgaans geen speciaal cyberbeveiligingsteam. Hun on-premise servers draaien vaak op Windows Server 2012/2016 zonder patches, zonder toegangscontrole en zonder inbraakdetectie. Een ISO 27001-gecertificeerde cloudprovider met een speciaal beveiligingsteam is doorgaans veiliger dan een onbewaakte server in een serverruimte.
  • "Mijn gegevens verlaten de fabriek niet" — dit is alleen waar als u de SCADA-server daadwerkelijk hebt geïsoleerd. Als u via het internet toegang hebt tot het SCADA-systeem (RDP, VPN), worden de gegevens toch verzonden.

Wat geldt voor de cloud:

  • ISO 27001-gecertificeerde hosting met een 24/7 beveiligingsteam
  • Versleuteling tijdens verzending en opslag (TLS 1.3, AES-256)
  • Automatische beveiligingsupdates — al drie jaar geen ongepatchte CVE’s
  • MFA-authenticatie standaard bij alle toegangen
  • Volledige en gecentraliseerde auditlogs

Wat wel een risico is bij de cloud:

  • Beschikbaarheid van het internet — als de internetverbinding uitvalt, verliest u de toegang tot het SCADA-systeem op afstand (maar niet de lokale besturing, die op de PLC's blijft)
  • Naleving van gegevenssoevereiniteit — als u gevoelige gegevens verwerkt (OIV, persoonsgegevens), is de keuze van de cloudprovider van cruciaal belang (Frankrijk versus de VS)

Beoordeling van de veiligheid: Bij een gelijk niveau van volwassenheid is de in Frankrijk gehoste, ISO 27001-gecertificeerde cloud over het algemeen veiliger dan een onbeheerde on-premise-oplossing. Voor OIV's (organisaties van vitaal belang) of zeer gevoelige sectoren wordt de Franse soevereine cloud (SecNumCloud, gekwalificeerd door ANSSI) aanbevolen.


Criterium 3: Latentie en realtime

De waarheid over cloudlatentie

De roundtrip-latentie tussen een gateway in het veld en een cloudserver in Parijs bedraagt 50 tot 200 ms, afhankelijk van de kwaliteit van de 4G- of glasvezelverbinding.

Is dit acceptabel voor uw toepassing?

ToepassingVereiste latentieCloud OK?
PLC-regelkring (PID)1 – 10 ms❌ Nee — blijft op de lokale PLC
Motion control-regeling1 – 5 ms❌ Nee — blijft op de aandrijving/servo
Veiligheidsalarmen (SIL, PLe)10 – 100 ms❌ Nee — blijft op de veiligheids-PLC
Toestandsbewaking machine100 ms – 1 s✅ Ja
Waarschuwingen en meldingen1 – 30 s✅ Ja
Productiedashboards1 – 60 s✅ Ja
Rapporten en historiekZonder beperkingen✅ Ja
Onderhoud op afstand (VNC/SSH)50 – 500 ms✅ Ja (aanvaardbaar)

Gouden regel: de realtime besturing blijft ALTIJD bij de lokale PLC. De cloud zorgt voor het toezicht, de waarschuwingen, de historiek en het onderhoud op afstand. Deze scheiding van verantwoordelijkheden is de sleutel tot een correcte IIoT-architectuur.

Conclusie over de latentie: De latentie in de cloud is voor 95% van de industriële monitoringtoepassingen volkomen acceptabel. Alleen de realtime-regelkring moet lokaal blijven.


Criterium 4: Schaalbaarheid

On-premise: moeilijke en kostbare schaalbaarheid

Om van 10 naar 50 on-premise bewaakte locaties te gaan, is het volgende nodig:

  • Extra servers (of een upgrade van het geheugen/de opslagcapaciteit)
  • Extra licenties (vaak in verhouding tot het aantal tags of verbindingen)
  • Inschakeling van een integrator voor de configuratie
  • Migratie van historische gegevens
  • Testen en validatie vóór ingebruikname

Gemiddelde doorlooptijd: 4 tot 12 weken. Hoge marginale kosten.

Cloud: vrijwel onmiddellijke schaalbaarheid

Een nieuwe SaaS-cloudlocatie toevoegen:

  1. Een gateway bestellen (levering binnen 5-7 dagen)
  2. Deze installeren en aansluiten op het OT-netwerk van de locatie (30-60 minuten)
  3. Configureer de datapunten via het webdashboard
  4. De locatie is onmiddellijk zichtbaar in het centrale dashboard

Gemiddelde doorlooptijd: 1 tot 2 weken (afhankelijk van de levertijd van de onderdelen). Lage marginale kosten.

Conclusie qua schaalbaarheid: De cloud wint ruimschoots. Dit is met name doorslaggevend voor implementaties op meerdere locaties of voor integrators die een netwerk van tientallen tot honderden klantlocaties beheren.


Criterium 5: Naleving en regelgeving

NIS2 (Europese richtlijn inzake cyberbeveiliging)

Voor essentiële en belangrijke entiteiten die onder NIS2 vallen (water, energie, kritieke industrie), gelden dezelfde cyberbeveiligingseisen, ongeacht de architectuur. Het verschil zit hem in het vermogen om de naleving aan te tonen:

  • On-premise: u bent verantwoordelijk voor de volledige keten (besturingssysteem, applicatie, netwerk, toegang). Bij de NIS2-audit worden uw logbestanden, uw updateprocedures en uw netwerksegmentatie gecontroleerd.
  • Gecertificeerde cloud: de ISO 27001-gecertificeerde cloudprovider voldoet aan een deel van de eisen (infrastructuur, hosting). U blijft verantwoordelijk voor de configuratie van de applicatie en de gebruikerstoegang.

AVG en persoonsgegevens

Als uw SCADA-systeem persoonsgegevens verwerkt (aanwezigheidsroosters van operators, biometrische toegang), is de locatie van de gegevens van belang:

  • EU-cloud (AWS Parijs, OVHCloud): voldoet aan de AVG als het contract de juiste DPA-clausules bevat
  • Cloud VS (zonder SCC): niet conform voor persoonsgegevens van Europese burgers
  • On-premise Frankrijk: per definitie conform indien de toegang goed wordt beheerd

Gereguleerde sectoren (farmaceutische industrie, voedingsmiddelenindustrie)

FDA 21 CFR Part 11 (elektronische traceerbaarheid in de farmaceutische sector) en EU GMP Bijlage 11 zijn compatibel met de cloud, op voorwaarde dat er een dienstverlener wordt gekozen die de door de auditors vereiste validatiecertificaten (IQ/OQ/PQ) kan verstrekken.

Conformiteitsbeoordeling: De cloud, die in Frankrijk wordt gehost door een ISO 27001-gecertificeerde dienstverlener, voldoet aan NIS2, de AVG en de belangrijkste sectorale regelgeving. Controleer de certificaten van de dienstverlener.


Criterium 6: Onderhoudbaarheid

On-premise: de verborgen IT-last

Bedrijven onderschatten vaak de onderhoudslast van een on-premise SCADA-systeem:

  • Besturingssysteemupdates (maandelijkse Windows Server-patches)
  • Antivirusupdates (dagelijks)
  • Beheer van back-ups en hersteltests
  • Updates van de SQL-database (PostgreSQL, MS SQL)
  • Vernieuwing van SSL-certificaten
  • Licentiebeheer (vernieuwing, Microsoft-audit)
  • Ondersteuning van interne gebruikers

In de praktijk vereist een on-premise SCADA-systeem op termijn 0,3 tot 0,5 IT-FTE (gedeeld met andere systemen).

Cloud: uitbesteed onderhoud

Op een SaaS-cloudplatform zorgt de dienstverlener voor:

  • De volledige infrastructuur (servers, netwerk, opslag)
  • Beveiligingsupdates (zonder onderbreking van de dienstverlening)
  • Back-ups (contractueel gegarandeerde RTO/RPO)
  • De schaalbaarheid van de infrastructuur op basis van de belasting

Uw team onderhoudt alleen de gateways in het veld (automatiseerbare OTA-firmware) en de applicatieconfiguratie.

Conclusie inzake onderhoudbaarheid: De cloud vermindert de operationele werklast met 70-80%. Dit is doorslaggevend voor kleine en middelgrote ondernemingen zonder eigen IT-team.


Criterium 7: Veerkracht en beschikbaarheid

On-premise: veerkracht met twee kanten

Sterke punten:

  • Werkt zelfs als de internetverbinding is verbroken (continue lokale bewaking)
  • Geen afhankelijkheid van derden voor lokale toegang

Zwakke punten:

  • Serverstoring = volledige uitval van het toezicht
  • Vereist hardware-redundantie voor hoge beschikbaarheid (dubbele kosten)
  • Complexe noodherstelprocedure (heropbouw van de server)
  • De werkelijke SLA is vaak matig (99% = 3,65 dagen uitval per jaar)

Cloud: hoge beschikbaarheid door ontwerp

Serieuze industriële cloudplatforms garanderen een beschikbaarheid van 99,9% (contractuele SLA = < 8,76 uur uitval per jaar) of zelfs 99,95%.

Multi-AZ-architectuur (multi-datacenter): een storing in één datacenter heeft geen invloed op de dienstverlening. Het DR (Disaster Recovery) verloopt automatisch.

Belangrijkste cloudrisico: als de internet-/4G-verbinding op de locatie wordt onderbroken, verliest de gateway de verbinding met de cloud. De gegevens worden lokaal in de buffer opgeslagen (store-and-forward) en bij het herstel van de verbinding doorgestuurd. Het beheer op afstand is tijdens de onderbreking niet beschikbaar.

Antwoord: voor kritieke locaties moet een noodverbinding worden ingezet (4G-SIM met twee providers en failover via glasvezel, of een VSAT-satellietverbinding als laatste redmiddel).

Conclusie inzake veerkracht: De cloud biedt een betere beschikbaarheid van het platform. Een on-premise oplossing is veerkrachtiger voor lokale monitoring zonder afhankelijkheid van het netwerk. Een hybride oplossing (lokale controle + monitoring via de cloud) biedt het beste van beide werelden.


Hybride architectuur: het beste van twee werelden

Bij de meeste nieuwe industriële implementaties wordt gekozen voor een hybride architectuur:

Voordelen van de hybride oplossing:

  • De controle en kritieke alarmen blijven lokaal (geen vertraging)
  • De monitoring, de geschiedenis en de toegang op afstand bevinden zich in de cloud
  • Bij een internetstoring loopt het proces door (PLC) en worden de gegevens gebufferd (gateway)
  • Edge-intelligentie (lokale automatiseringsregels) vermindert de afhankelijkheid van de cloud

Dat is precies de architectuur die Eziwan hanteert: een industriële gateway op elke locatie (edge), een cloudplatform voor gecentraliseerd toezicht.


Overzichtstabel

CriteriumOn-premiseSaaS-cloudHybride
TCO over 3 jaar (10 locaties)141-265 k€37-78 k€50-100 k€
BeveiligingAfhankelijk van uw ITISO 27001ISO 27001 + OT-isolatie
Latentie besturingUitstekendNiet van toepassingUitstekend (lokaal)
Latentie monitoringUitstekend50-200 ms50-200 ms
SchaalbaarheidMoeilijkGemakkelijkGemakkelijk
OnderhoudbaarheidIT-belasting 0,3-0,5 FTEMinimaalMinimaal
Beschikbaarheid platform~99% (indien redundant)99,9%+ (SLA)99,9%+
Weerstand tegen internetstoringenVolledigBeperktGoed (store-and-fwd)
NIS2/AVG-conformiteitMogelijkMogelijkMogelijk
Implementatietermijn4-12 weken1-2 weken1-2 weken

Wanneer kies je wat?

Kies voor de SaaS-cloud als:

  • U meerdere locaties (3+) beheert en centraal beheer wenst
  • U geen speciaal IT-team hebt voor het onderhoud van servers
  • U een nieuwe oplossing (greenfield) implementeert zonder verouderde SCADA-systemen
  • Uw budget beperkt is en u de kapitaaluitgaven (capex) wilt minimaliseren
  • U hoogwaardige toegang op afstand nodig hebt voor uw technici of onderaannemers

Kies voor on-premise als:

  • U beschikt over een recent, reeds afgeschreven SCADA-systeem (Wonderware, Ignition)
  • U een OIV bent en te maken hebt met absolute vereisten inzake netwerkafscherming
  • U beschikt over een intern IT-team dat de infrastructuur kan onderhouden
  • Uw locatie een afzonderlijke locatie is zonder dat er toezicht op meerdere locaties nodig is
  • Uw latentie-eisen extreem zijn (kritische realtime < 10 ms)

Kies voor de hybride oplossing als:

  • U een bestaand SCADA-systeem hebt dat u wilt uitbreiden met toegang op afstand
  • U het beste rendement op uw investering wilt zonder uw lokale SCADA-architectuur te herontwerpen
  • Uw proces lokale besturing vereist, maar u wilt de monitoring in de cloud uitvoeren
  • Dit is het meest voorkomende scenario voor nieuwe IIoT-projecten

Conclusie

Er is geen algemeen geldend antwoord. De keuze hangt af van het aantal locaties, de mate van IT-ontwikkeling, de wettelijke vereisten en de ambities op het gebied van schaalbaarheid.

Eén ding is zeker: bij implementaties op meerdere locaties neigt de TCO-balans duidelijk naar de SaaS-cloud. En het veiligheidsargument gaat alleen op als uw on-premise-omgeving goed wordt onderhouden — wat zelden het geval is bij kleine en middelgrote ondernemingen zonder een speciaal cyberbeveiligingsteam.

De hybride edge- en cloudarchitectuur, zoals die wordt vertegenwoordigd door oplossingen als Eziwan, maakt het tegenwoordig mogelijk om lokale controle (nul-latentie, offline werking) te combineren met de kracht van de cloud (gecentraliseerd toezicht, toegang op afstand, onbeperkte geschiedenis) — zonder dat er een keuze hoeft te worden gemaakt.


Veelgestelde vragen

Kan een cloud-SCADA-systeem blijven werken als de internetverbinding uitvalt? Met een hybride architectuur (edge-gateway + cloud) blijft het industriële proces gewoon doorlopen (de PLC werkt autonoom) en worden de gegevens lokaal door de gateway gebufferd (store-and-forward). De realtime monitoring wordt tijdens de storing onderbroken, maar de gegevens gaan niet verloren — ze worden weer doorgestuurd zodra de verbinding is hersteld. Configureer voor kritieke alarmen lokale waarschuwingen (relais, sms via de edge-gateway) die zonder internet werken.

Welke on-premise SCADA-systemen zijn compatibel met een IoT-cloudgateway? Wonderware AVEVA, Ignition (Inductive Automation), CODESYS, FactoryTalk (Rockwell), WinCC (Siemens), Citect — deze systemen kunnen allemaal worden geïntegreerd met IoT-cloudgateways via OPC-UA, Modbus TCP of REST-API. De hybride architectuur houdt in dat het on-premise SCADA-systeem de lokale besturing blijft beheren en dat er een IoT-cloudgateway wordt toegevoegd voor bewaking op afstand en toegang op afstand voor technici.

Is SaaS-cloudgeschikt voor bedrijfsgeheimen (formules, eigen processen)? Kritieke procesgegevens (recepten, eigen parameters) kunnen worden uitgesloten van de gegevensoverdracht naar de cloud — u verstuurt alleen wat u nodig hebt voor het toezicht (temperaturen, drukken, machinestatus). Voor de meest gevoelige gegevens biedt cloudhosting in Frankrijk (OVHCloud, Scaleway), die onder het Franse recht valt, een extra beschermingsniveau ten opzichte van Amerikaanse hostingproviders die onder de CLOUD Act vallen.

Hoe lang duurt de migratie van een on-premise SCADA-systeem naar de cloud? Voor een locatie met een bestaand SCADA-systeem duurt de implementatie van een cloudlaag (toegang op afstand, monitoring van meerdere locaties) 1 tot 4 weken, zonder dat het on-premise SCADA-systeem wordt verstoord. Het bestaande SCADA-systeem blijft in gebruik; de IoT-cloudgateway wordt parallel daaraan toegevoegd. Een volledige migratie naar een cloud-SCADA (zonder on-premise SCADA) duurt 2 tot 6 maanden, afhankelijk van de complexiteit van de installatie.


Meer informatie


Twijfelt u tussen de cloud en een on-premise oplossing voor uw monitoringproject? Neem contact op met ons team voor advies op maat, afgestemd op uw industriële context.


Aanvullende bronnen