Technische handleiding

NIS2-naleving voor de industrie — Concrete verplichtingen en technische oplossingen

Krijg inzicht in de NIS2-verplichtingen voor de industrie: IT/OT-segmentatie, beveiligde toegang op afstand, logbestanden, BCP/DRP, kwetsbaarheden en leveranciers.

De NIS2-richtlijn verscherpt de cyberbeveiligingseisen voor tal van industriële organisaties: productie, energie, transport, water, gezondheidszorg, chemie, agrovoeding, kritieke productie, digitale leveranciers en aanbieders van essentiële diensten. Voor OT-omgevingen beperkt naleving zich niet tot een beleid op papier: het vereist verifieerbare technische maatregelen, zoals netwerksegmentatie, beheer van toegang op afstand, logboekregistratie, kwetsbaarheidsbeheer en bedrijfscontinuïteit.

Het probleem

NIS2 breidt het toepassingsgebied van de betrokken organisaties uit en vereist een meer gestructureerde aanpak van cyberrisico’s. In de industrie ligt de moeilijkheid vaak in de kloof tussen de nalevingsvereisten en de realiteit van OT-systemen: verouderde besturingssystemen, platte netwerken, toegang voor historische dienstverleners, onvoldoende gelogde monitoring, afhankelijkheid van leveranciers en productieonderbrekingen die moeilijk te accepteren zijn.

De meest voorkomende afwijkingen zijn concreet.

  • De toeleveringsketen valt onder het toepassingsgebied van NIS2: softwareleveranciers, clouddienstverleners, systeemintegrators, onderhoudsbedrijven en machinefabrikanten moeten worden beoordeeld.

  • De bedrijfscontinuïteit en de rampherstelplannen, vaak PCA/PRA genoemd, moeten worden vastgelegd, bijgehouden en regelmatig worden getest.

  • Veiligheidsaudits en technische tests moeten worden gepland op basis van het risiconiveau. Voor bepaalde wettelijk verplichte audits in Frankrijk kan het, afhankelijk van het toepasselijke kader, vereist zijn om een beroep te doen op gekwalificeerde dienstverleners.

  • Het ontbreken van een inventaris van de aangesloten OT-activa is een groot zwak punt: wat men niet kent, kan men niet beveiligen, segmenteren of bewaken.

  • De externe toegang tot PLC’s, HMI’s, bewakingsservers of speciale machines is vaak te ruim, wordt gedeeld of wordt onvoldoende bijgehouden.

  • De toegangslogboeken zijn onvolledig, verspreid of worden te kort bewaard om een onderzoek te vergemakkelijken.

NIS2 vereist niet alleen dat er „aan cyberbeveiliging wordt gewerkt“. De richtlijn dwingt organisaties om aan te tonen dat de risico’s in kaart zijn gebracht, dat de maatregelen toereikend zijn en dat incidenten binnen de gestelde termijnen kunnen worden opgespoord, afgehandeld en gemeld.

Wat NIS2 betekent voor industriële locaties

De NIS2-richtlijn vervangt het oorspronkelijke NIS-kader en breidt dit uit. De richtlijn is van toepassing op meer sectoren, maakt met name onderscheid tussen essentiële en belangrijke entiteiten, en versterkt de verantwoordelijkheid van het management. De precieze voorwaarden zijn afhankelijk van de nationale omzetting en de sector; in Frankrijk blijft het ANSSI het referentiepunt voor de toepasselijke teksten, richtlijnen en vereisten.

Voor een industrieterrein vertaalt de impact zich doorgaans in vier operationele verwachtingen.

VereisteConcrete vertaling in OTVerwacht bewijs
RisicobeheerActiva, risico’s, verantwoordelijkheden en maatregelen identificerenIn kaart brengen, risicoanalyse, procedures
Technische beveiligingSegmenteren, filteren, versleutelen, authenticerenNetwerkregels, MFA, VPN, beveiligingsversterking
Detectie en traceerbaarheidToegang en kritieke gebeurtenissen loggenLogs met tijdstempel, waarschuwingen, rapporten
VeerkrachtDe bedrijfsvoering in stand houden en systemen herstellenBCP/DRP, back-ups, hersteltests

Het belangrijkste punt is de aantoonbaarheid. Een maatregel die niet gedocumenteerd, niet getest of niet gecontroleerd is, zal bij een audit moeilijk te verdedigen zijn, ook al bestaat deze technisch gezien wel.

Verplichtingen en technische maatregelen waaraan prioriteit moet worden gegeven

NIS2 beschrijft doelstellingen op het gebied van cyberbeveiliging en risicobeheer. Voor industriële omgevingen moeten deze doelstellingen worden vertaald in technische maatregelen die zijn afgestemd op de productieomstandigheden.

Inventaris van OT-activa

De inventaris vormt de basis van elk industrieel NIS2-programma. Deze moet zowel de zichtbare apparatuur als de apparatuur die vaak over het hoofd wordt gezien, omvatten.

  • PLC’s van Siemens, Schneider, Rockwell, Wago, Omron of andere merken.

  • Gebruikersinterfaces, bedieningspanelen en industriële panelen.

  • SCADA-servers, engineeringwerkstations en gegevensarchieven.

  • Frequentieregelaars, robots, slimme sensoren, gateways en IIoT-apparatuur.

  • Industriële switches, routers, firewalls, modems en gateways.

  • Toegang op afstand, accounts van dienstverleners en bestaande VPN-tunnels.

Een bruikbare inventaris beperkt zich niet tot de naam van de apparatuur. Deze moet ook het IP-adres, het netwerkgebied, de eigenaar, de kriticiteit, de gebruikte protocollen, de leverancier, de softwareversie (indien bekend) en de productieafhankelijkheden vermelden.

Segmentatie van het IT/OT-netwerk

De IT/OT-segmentatie beperkt de aanvalsroutes tussen het informatiesysteem en het industriële netwerk. Zo wordt voorkomen dat een incident in het kantoornetwerk zich rechtstreeks uitbreidt naar PLC’s of supervisieservers.

De segmentatie moet overzichtelijk en bruikbaar zijn. Eén enkel VLAN voor de hele fabriek volstaat doorgaans niet wanneer meerdere productielijnen, kritieke zones of dienstverleners van elkaar moeten worden gescheiden.

Beveiligde toegang op afstand

Toegang op afstand is een van de meest gevoelige punten in een OT-omgeving. Deze toegang is noodzakelijk voor onderhoud, maar kan een groot veiligheidsrisico vormen als deze permanent is, wordt gedeeld of blootgesteld is.

Een aanpak die in overeenstemming is met de beste praktijken van NIS2 moet het volgende omvatten:

  • Persoonlijke accounts voor elke gebruiker.

  • Meervoudige authenticatie.

  • Een versleutelde VPN-tunnel, waarbij RDP-, VNC-, SSH- of PLC-interfaces niet rechtstreeks op het internet worden blootgesteld.

  • Rechten per hulpbron, per locatie, per lijn of per apparaat.

  • Een tijdelijke opening.

  • Een bevestiging of melding aan de kant van de website.

  • Een volledige logboekregistratie van de sessies.

Een Eziwan-gateway kan fungeren als controlepunt tussen technici op afstand en OT-middelen. Hiermee kunnen verspreide toegangen worden vervangen door één gecentraliseerde, gefilterde en traceerbare toegang.

Logboekregistratie en toegangslogboeken

NIS2 verplicht organisaties om incidenten op te sporen en bij een analyse feitelijke gegevens te verstrekken. Logbestanden zijn dus essentieel, maar ze moeten wel bruikbaar zijn.

In een OT-toegangslogboek moet het volgende worden vermeld:

  • Wie heeft zich aangemeld?

  • Wanneer de sessie is begonnen en wanneer deze is geëindigd.

  • Sinds wanneer de verbinding tot stand is gebracht.

  • Welke OT-bron is geraakt.

  • Welk profiel of welke toegangsregel is gebruikt.

  • Welke pogingen zijn afgewezen?

  • Wie heeft de melding goedgekeurd of ontvangen, indien het proces daarin voorziet.

De logbestanden kunnen vervolgens, afhankelijk van de gekozen architectuur, worden doorgestuurd naar een monitoringomgeving, een SIEM of een gecentraliseerde dienst in de Eziwan-cloud.

Beheer van kwetsbaarheden

Het beheer van kwetsbaarheden in OT kan niet klakkeloos worden overgenomen van de IT. Een PLC, een HMI of een SCADA-server wordt niet altijd op dezelfde manier bijgewerkt als een kantoorcomputer. Sommige apparaten zijn gekwalificeerd voor een specifieke versie, en het installeren van een patch kan een productiestop vereisen.

Het is een goede werkwijze om een realistisch proces op te zetten.

StapDoelSpecifieke kenmerken OT
IdentificerenVersies en kwetsbare apparatuur in kaart brengenBetrouwbare inventarisatie onontbeerlijk
KwalificerenDe werkelijke impact op de locatie beoordelenKriticiteit van productie en veiligheid
PrioriterenEerst de exploiteerbare risico’s verhelpenNetwerkblootstelling, toegang op afstand, privileges
CompenserenHet risico verminderen als een patch niet mogelijk isSegmentatie, filtering, uitschakeling
ControlerenBevestigen dat de maatregel werktTests tijdens onderhoudsvensters

In sommige gevallen is een patch niet de beste onmiddellijke oplossing, maar wel een tijdelijke maatregel: het intrekken van directe toegang, het filteren van een datastroom, het afschermen van een zone of het beperken van een leveranciersaccount.

Leveranciers- en toeleveringsketenbeheer

De toeleveringsketen is een belangrijk aandachtspunt binnen NIS2. Industriële bedrijven zijn afhankelijk van machinebouwers, systeemintegrators, SCADA-leveranciers, hostingbedrijven, telecombedrijven, onderhoudsbedrijven en cloudproviders. Elke afhankelijkheid kan een risico vormen.

De leveranciersbeoordeling moet ten minste het volgende omvatten:

  • De door de leverancier aangevraagde externe toegangen.

  • De gebruikte rekeningen en het feit dat deze op naam staan.

  • De procedures voor ontslag bij het aflopen van het contract.

  • De verplichtingen inzake melding bij incidenten.

  • Werkwijzen voor het bijwerken en beheren van kwetsbaarheden.

  • Het beschikbare bewijs van veiligheid, zonder een certificering te verzinnen als die niet bestaat.

  • De locatie en de beveiliging van de gehoste gegevens of logbestanden.

Het is beter om de toegang voor dienstverleners via een gecontroleerd platform te centraliseren dan elke leverancier zijn eigen modem, router of externe dienst te laten installeren.

PCA/PRA en industriële veerkracht

NIS2 legt de nadruk op bedrijfscontinuïteit en het vermogen om de activiteiten te hervatten. Voor de industrie betekent dit niet alleen het herstellen van bestanden: de productie moet weer op gang worden gebracht, de instellingen van de besturingssystemen moeten worden teruggezet, het toezichtsysteem moet worden hersteld en de veiligheid van personen en installaties moet worden gewaarborgd.

Een industriële PCA/PRA moet rekening houden met:

  • Scenario’s waarbij het IT-netwerk, het OT-netwerk of de internetverbinding uitvalt.

  • Back-ups van PLC-programma’s, HMI-configuraties, recepten, SCADA-servers en netwerkconfiguraties.

  • De onderlinge afhankelijkheden tussen applicaties, adreslijsten, licenties, engineeringwerkplekken en productieapparatuur.

  • De procedures voor het terugkeren naar de handmatige of noodmodus.

  • De aanvaardbare doorlooptijden per productielijn of proces.

  • Regelmatige hersteltests, niet alleen het bestaan van back-ups.

De test is van essentieel belang. Een back-up die al jaren niet is teruggezet, vormt geen solide bewijs van veerkracht.

Incidentdetectie, -melding en -beheer

NIS2-naleving houdt ook in dat incidenten moeten worden opgespoord en afgehandeld. De meldingstermijnen zijn afhankelijk van de omzettingsregels en de ernst van het incident; het is daarom belangrijk om de informatie te volgen die door de bevoegde nationale autoriteit wordt gepubliceerd.

Op technisch vlak moet de organisatie snel een aantal eenvoudige vragen kunnen beantwoorden.

  • Welke externe toegangen waren actief op het moment van het incident?

  • Welk account heeft toegang gehad tot welke OT-bron?

  • Was er een dienstverlener ingelogd?

  • Waren er voorafgaand aan het incident mislukte pogingen?

  • Welke apparatuur bevindt zich in het getroffen gebied?

  • Is het mogelijk om de toegang af te sluiten zonder de hele productie stil te leggen?

  • Zijn de back-ups die nodig zijn voor het herstel beschikbaar?

De meerwaarde van een oplossing als Eziwan ligt in het bieden van inzicht in en controle over de toegang tot industriële systemen: meldingen, logbestanden, intrekking van toegangsrechten, segmentatie en centralisatie van regels.

Voorbeeld van een NIS2-nalevingstraject

Een effectieve naleving van de regelgeving wordt stapsgewijs opgebouwd. Het doel is niet om alles in één keer te veranderen, maar om de grootste risico’s geleidelijk aan te verminderen.

Met deze reeks maatregelen kunnen snel zichtbare resultaten worden behaald: het verwijderen van ongecontroleerde toegangsrechten, op naam gestelde accounts, betere traceerbaarheid en het beperken van aanvalsvectoren.

Hoe Eziwan voldoet aan de NIS2-vereisten

Eziwan is geen vervanging voor een juridische analyse, een nalevingsaudit of een alomvattend cyberbeveiligingsbeleid. De oplossing biedt echter wel een antwoord op verschillende concrete technische behoeften die bij industriële NIS2-projecten aan de orde komen.

NIS2-behoefteTechnisch antwoord van EziwanOperationeel voordeel
Beheer van toegang op afstandVersleutelde VPN, MFA, op naam gestelde accountsVermindering van gedeelde en kwetsbare toegangen
IT/OT-segmentatieGateway tussen zones geplaatstBeperkte toegang tot de benodigde middelen
TraceerbaarheidSessielogboeken met tijdstempelBewijs voor audits en incidentanalyse
LeveranciersbeheerRechten per dienstverlener en per gebiedBetere controle over de toeleveringsketen
IntrekkingSnelle deactivering van accounts of regelsVermindering van het risico bij het aflopen van het contract
ToezichtMeldingen en centralisatieInzicht in actieve verbindingen
VeerkrachtGecontroleerde en documenteerbare architectuurMinder afhankelijkheid van verspreide toegangen

Deze aanpak sluit aan bij de pagina’s over industriële connectiviteit, de beveiligde cloud en de Eziwan-gateway.

Technische checklist voor een industrieterrein

Deze checklist biedt een uitgangspunt om te beoordelen in hoeverre een website voldoet aan de NIS2-eisen. De checklist is geen vervanging voor een audit, maar helpt wel bij het stellen van prioriteiten.

GebiedVraagPrioriteit
InventarisZijn de aangesloten OT-apparaten geïnventariseerd?Hoog
Toegang op afstandZijn alle toegangen voor dienstverleners bekend?Hoog
IdentiteitZijn de accounts op naam geregistreerd?Hoog
MFAIs sterke authenticatie ingeschakeld?Hoog
SegmentatieWorden de IT/OT-datastromen gefilterd?Hoog
LogboekenWorden de externe verbindingen geregistreerd?Hoog
LeveranciersWordt de toegang van leveranciers regelmatig gecontroleerd?Gemiddeld
KwetsbaarhedenWordt er toezicht gehouden op patches en compenserende maatregelen?Hoog
BCP/RPAWorden herstelprocedures getest?Hoog
IncidentZijn de rollen en meldingsprocedures bekend?Hoog

Het beste uitgangspunt is vaak toegang op afstand, omdat hiermee identiteit, segmentatie, versleuteling, leveranciers en logbestanden worden gebundeld binnen een snel te overzien omgeving.

Veelvoorkomende valkuilen bij industriële NIS2-projecten

Er zijn verschillende fouten die het nalevingsproces vertragen of kwetsbaarder maken.

NIS2 terugbrengen tot een documentatiemap

Documentatie is onmisbaar, maar moet wel een weerspiegeling zijn van daadwerkelijke maatregelen. Een beleid voor toegang op afstand volstaat niet als er op de locaties nog niet-geregistreerde modems of gedeelde accounts in gebruik zijn.

IT-methoden kopiëren zonder ze aan te passen aan de OT

Het OT stelt eisen op het gebied van beschikbaarheid, veiligheid, kwalificatie van apparatuur en onderhoudscycli. De maatregelen moeten worden aangepast, getest en gevalideerd in samenwerking met de productieteams.

Vergeet de dienstverleners

Systeemintegrators, machinebouwers en onderhoudsmedewerkers beschikken vaak over de meest gevoelige toegangsrechten. Het beheer hiervan moet worden geïntegreerd in het NIS2-programma, met op naam gestelde accounts, beperkte geldigheidsduur en regelmatige evaluaties.

VPN en veiligheid door elkaar halen

Een VPN versleutelt een tunnel, maar biedt op zichzelf geen enkele garantie voor toegangsrechten, traceerbaarheid, segmentatie of intrekking. Beveiliging is het resultaat van het geheel: identiteit, regels, logbestanden, toezicht en procedures.

Bronnen en nuttige referenties

Om op de hoogte te blijven van de ontwikkelingen op het gebied van regelgeving en beste praktijken, wordt aangeraden officiële bronnen en erkende referentiedocumenten te raadplegen.

Deze referenties moeten worden aangevuld met de toepasselijke nationale wetgeving en met de sectorale vereisten die specifiek zijn voor elke organisatie.

Conclusie

NIS2-naleving voor de industrie zit hem in de operationele details: een actuele inventaris van OT-activa, gecontroleerde toegang op afstand, IT/OT-segmentatie, op naam gestelde accounts, bruikbare logbestanden, leveranciersbeheer, bijgehouden kwetsbaarheden en geteste bedrijfscontinuïteit. Het zijn deze concrete bewijzen die het mogelijk maken om van een veiligheidsintentie over te gaan naar een verdedigbare beveiligingspositie.

Eziwan biedt een gerichte technische oplossing voor een van de meest gevoelige punten: beveiligde industriële connectiviteit. Door de toegang op afstand via een gateway te centraliseren, de datastromen te filteren, de sessies te loggen en de teams op locatie inzicht te geven, helpt de oplossing industriële bedrijven hun risico’s te verminderen en een essentieel onderdeel van hun NIS2-aanpak te structureren.

Meer informatie

Veelgestelde vragen

Zie ook