De NIS2-richtlijn verscherpt de cyberbeveiligingseisen voor tal van industriële organisaties: productie, energie, transport, water, gezondheidszorg, chemie, agrovoeding, kritieke productie, digitale leveranciers en aanbieders van essentiële diensten. Voor OT-omgevingen beperkt naleving zich niet tot een beleid op papier: het vereist verifieerbare technische maatregelen, zoals netwerksegmentatie, beheer van toegang op afstand, logboekregistratie, kwetsbaarheidsbeheer en bedrijfscontinuïteit.
Het probleem
NIS2 breidt het toepassingsgebied van de betrokken organisaties uit en vereist een meer gestructureerde aanpak van cyberrisico’s. In de industrie ligt de moeilijkheid vaak in de kloof tussen de nalevingsvereisten en de realiteit van OT-systemen: verouderde besturingssystemen, platte netwerken, toegang voor historische dienstverleners, onvoldoende gelogde monitoring, afhankelijkheid van leveranciers en productieonderbrekingen die moeilijk te accepteren zijn.
De meest voorkomende afwijkingen zijn concreet.
-
De toeleveringsketen valt onder het toepassingsgebied van NIS2: softwareleveranciers, clouddienstverleners, systeemintegrators, onderhoudsbedrijven en machinefabrikanten moeten worden beoordeeld.
-
De bedrijfscontinuïteit en de rampherstelplannen, vaak PCA/PRA genoemd, moeten worden vastgelegd, bijgehouden en regelmatig worden getest.
-
Veiligheidsaudits en technische tests moeten worden gepland op basis van het risiconiveau. Voor bepaalde wettelijk verplichte audits in Frankrijk kan het, afhankelijk van het toepasselijke kader, vereist zijn om een beroep te doen op gekwalificeerde dienstverleners.
-
Het ontbreken van een inventaris van de aangesloten OT-activa is een groot zwak punt: wat men niet kent, kan men niet beveiligen, segmenteren of bewaken.
-
De externe toegang tot PLC’s, HMI’s, bewakingsservers of speciale machines is vaak te ruim, wordt gedeeld of wordt onvoldoende bijgehouden.
-
De toegangslogboeken zijn onvolledig, verspreid of worden te kort bewaard om een onderzoek te vergemakkelijken.
NIS2 vereist niet alleen dat er „aan cyberbeveiliging wordt gewerkt“. De richtlijn dwingt organisaties om aan te tonen dat de risico’s in kaart zijn gebracht, dat de maatregelen toereikend zijn en dat incidenten binnen de gestelde termijnen kunnen worden opgespoord, afgehandeld en gemeld.
Wat NIS2 betekent voor industriële locaties
De NIS2-richtlijn vervangt het oorspronkelijke NIS-kader en breidt dit uit. De richtlijn is van toepassing op meer sectoren, maakt met name onderscheid tussen essentiële en belangrijke entiteiten, en versterkt de verantwoordelijkheid van het management. De precieze voorwaarden zijn afhankelijk van de nationale omzetting en de sector; in Frankrijk blijft het ANSSI het referentiepunt voor de toepasselijke teksten, richtlijnen en vereisten.
Voor een industrieterrein vertaalt de impact zich doorgaans in vier operationele verwachtingen.
| Vereiste | Concrete vertaling in OT | Verwacht bewijs |
|---|---|---|
| Risicobeheer | Activa, risico’s, verantwoordelijkheden en maatregelen identificeren | In kaart brengen, risicoanalyse, procedures |
| Technische beveiliging | Segmenteren, filteren, versleutelen, authenticeren | Netwerkregels, MFA, VPN, beveiligingsversterking |
| Detectie en traceerbaarheid | Toegang en kritieke gebeurtenissen loggen | Logs met tijdstempel, waarschuwingen, rapporten |
| Veerkracht | De bedrijfsvoering in stand houden en systemen herstellen | BCP/DRP, back-ups, hersteltests |
Het belangrijkste punt is de aantoonbaarheid. Een maatregel die niet gedocumenteerd, niet getest of niet gecontroleerd is, zal bij een audit moeilijk te verdedigen zijn, ook al bestaat deze technisch gezien wel.
Verplichtingen en technische maatregelen waaraan prioriteit moet worden gegeven
NIS2 beschrijft doelstellingen op het gebied van cyberbeveiliging en risicobeheer. Voor industriële omgevingen moeten deze doelstellingen worden vertaald in technische maatregelen die zijn afgestemd op de productieomstandigheden.
Inventaris van OT-activa
De inventaris vormt de basis van elk industrieel NIS2-programma. Deze moet zowel de zichtbare apparatuur als de apparatuur die vaak over het hoofd wordt gezien, omvatten.
-
PLC’s van Siemens, Schneider, Rockwell, Wago, Omron of andere merken.
-
Gebruikersinterfaces, bedieningspanelen en industriële panelen.
-
SCADA-servers, engineeringwerkstations en gegevensarchieven.
-
Frequentieregelaars, robots, slimme sensoren, gateways en IIoT-apparatuur.
-
Industriële switches, routers, firewalls, modems en gateways.
-
Toegang op afstand, accounts van dienstverleners en bestaande VPN-tunnels.
Een bruikbare inventaris beperkt zich niet tot de naam van de apparatuur. Deze moet ook het IP-adres, het netwerkgebied, de eigenaar, de kriticiteit, de gebruikte protocollen, de leverancier, de softwareversie (indien bekend) en de productieafhankelijkheden vermelden.
Segmentatie van het IT/OT-netwerk
De IT/OT-segmentatie beperkt de aanvalsroutes tussen het informatiesysteem en het industriële netwerk. Zo wordt voorkomen dat een incident in het kantoornetwerk zich rechtstreeks uitbreidt naar PLC’s of supervisieservers.
De segmentatie moet overzichtelijk en bruikbaar zijn. Eén enkel VLAN voor de hele fabriek volstaat doorgaans niet wanneer meerdere productielijnen, kritieke zones of dienstverleners van elkaar moeten worden gescheiden.
Beveiligde toegang op afstand
Toegang op afstand is een van de meest gevoelige punten in een OT-omgeving. Deze toegang is noodzakelijk voor onderhoud, maar kan een groot veiligheidsrisico vormen als deze permanent is, wordt gedeeld of blootgesteld is.
Een aanpak die in overeenstemming is met de beste praktijken van NIS2 moet het volgende omvatten:
-
Persoonlijke accounts voor elke gebruiker.
-
Meervoudige authenticatie.
-
Een versleutelde VPN-tunnel, waarbij RDP-, VNC-, SSH- of PLC-interfaces niet rechtstreeks op het internet worden blootgesteld.
-
Rechten per hulpbron, per locatie, per lijn of per apparaat.
-
Een tijdelijke opening.
-
Een bevestiging of melding aan de kant van de website.
-
Een volledige logboekregistratie van de sessies.
Een Eziwan-gateway kan fungeren als controlepunt tussen technici op afstand en OT-middelen. Hiermee kunnen verspreide toegangen worden vervangen door één gecentraliseerde, gefilterde en traceerbare toegang.
Logboekregistratie en toegangslogboeken
NIS2 verplicht organisaties om incidenten op te sporen en bij een analyse feitelijke gegevens te verstrekken. Logbestanden zijn dus essentieel, maar ze moeten wel bruikbaar zijn.
In een OT-toegangslogboek moet het volgende worden vermeld:
-
Wie heeft zich aangemeld?
-
Wanneer de sessie is begonnen en wanneer deze is geëindigd.
-
Sinds wanneer de verbinding tot stand is gebracht.
-
Welke OT-bron is geraakt.
-
Welk profiel of welke toegangsregel is gebruikt.
-
Welke pogingen zijn afgewezen?
-
Wie heeft de melding goedgekeurd of ontvangen, indien het proces daarin voorziet.
De logbestanden kunnen vervolgens, afhankelijk van de gekozen architectuur, worden doorgestuurd naar een monitoringomgeving, een SIEM of een gecentraliseerde dienst in de Eziwan-cloud.
Beheer van kwetsbaarheden
Het beheer van kwetsbaarheden in OT kan niet klakkeloos worden overgenomen van de IT. Een PLC, een HMI of een SCADA-server wordt niet altijd op dezelfde manier bijgewerkt als een kantoorcomputer. Sommige apparaten zijn gekwalificeerd voor een specifieke versie, en het installeren van een patch kan een productiestop vereisen.
Het is een goede werkwijze om een realistisch proces op te zetten.
| Stap | Doel | Specifieke kenmerken OT |
|---|---|---|
| Identificeren | Versies en kwetsbare apparatuur in kaart brengen | Betrouwbare inventarisatie onontbeerlijk |
| Kwalificeren | De werkelijke impact op de locatie beoordelen | Kriticiteit van productie en veiligheid |
| Prioriteren | Eerst de exploiteerbare risico’s verhelpen | Netwerkblootstelling, toegang op afstand, privileges |
| Compenseren | Het risico verminderen als een patch niet mogelijk is | Segmentatie, filtering, uitschakeling |
| Controleren | Bevestigen dat de maatregel werkt | Tests tijdens onderhoudsvensters |
In sommige gevallen is een patch niet de beste onmiddellijke oplossing, maar wel een tijdelijke maatregel: het intrekken van directe toegang, het filteren van een datastroom, het afschermen van een zone of het beperken van een leveranciersaccount.
Leveranciers- en toeleveringsketenbeheer
De toeleveringsketen is een belangrijk aandachtspunt binnen NIS2. Industriële bedrijven zijn afhankelijk van machinebouwers, systeemintegrators, SCADA-leveranciers, hostingbedrijven, telecombedrijven, onderhoudsbedrijven en cloudproviders. Elke afhankelijkheid kan een risico vormen.
De leveranciersbeoordeling moet ten minste het volgende omvatten:
-
De door de leverancier aangevraagde externe toegangen.
-
De gebruikte rekeningen en het feit dat deze op naam staan.
-
De procedures voor ontslag bij het aflopen van het contract.
-
De verplichtingen inzake melding bij incidenten.
-
Werkwijzen voor het bijwerken en beheren van kwetsbaarheden.
-
Het beschikbare bewijs van veiligheid, zonder een certificering te verzinnen als die niet bestaat.
-
De locatie en de beveiliging van de gehoste gegevens of logbestanden.
Het is beter om de toegang voor dienstverleners via een gecontroleerd platform te centraliseren dan elke leverancier zijn eigen modem, router of externe dienst te laten installeren.
PCA/PRA en industriële veerkracht
NIS2 legt de nadruk op bedrijfscontinuïteit en het vermogen om de activiteiten te hervatten. Voor de industrie betekent dit niet alleen het herstellen van bestanden: de productie moet weer op gang worden gebracht, de instellingen van de besturingssystemen moeten worden teruggezet, het toezichtsysteem moet worden hersteld en de veiligheid van personen en installaties moet worden gewaarborgd.
Een industriële PCA/PRA moet rekening houden met:
-
Scenario’s waarbij het IT-netwerk, het OT-netwerk of de internetverbinding uitvalt.
-
Back-ups van PLC-programma’s, HMI-configuraties, recepten, SCADA-servers en netwerkconfiguraties.
-
De onderlinge afhankelijkheden tussen applicaties, adreslijsten, licenties, engineeringwerkplekken en productieapparatuur.
-
De procedures voor het terugkeren naar de handmatige of noodmodus.
-
De aanvaardbare doorlooptijden per productielijn of proces.
-
Regelmatige hersteltests, niet alleen het bestaan van back-ups.
De test is van essentieel belang. Een back-up die al jaren niet is teruggezet, vormt geen solide bewijs van veerkracht.
Incidentdetectie, -melding en -beheer
NIS2-naleving houdt ook in dat incidenten moeten worden opgespoord en afgehandeld. De meldingstermijnen zijn afhankelijk van de omzettingsregels en de ernst van het incident; het is daarom belangrijk om de informatie te volgen die door de bevoegde nationale autoriteit wordt gepubliceerd.
Op technisch vlak moet de organisatie snel een aantal eenvoudige vragen kunnen beantwoorden.
-
Welke externe toegangen waren actief op het moment van het incident?
-
Welk account heeft toegang gehad tot welke OT-bron?
-
Was er een dienstverlener ingelogd?
-
Waren er voorafgaand aan het incident mislukte pogingen?
-
Welke apparatuur bevindt zich in het getroffen gebied?
-
Is het mogelijk om de toegang af te sluiten zonder de hele productie stil te leggen?
-
Zijn de back-ups die nodig zijn voor het herstel beschikbaar?
De meerwaarde van een oplossing als Eziwan ligt in het bieden van inzicht in en controle over de toegang tot industriële systemen: meldingen, logbestanden, intrekking van toegangsrechten, segmentatie en centralisatie van regels.
Voorbeeld van een NIS2-nalevingstraject
Een effectieve naleving van de regelgeving wordt stapsgewijs opgebouwd. Het doel is niet om alles in één keer te veranderen, maar om de grootste risico’s geleidelijk aan te verminderen.
Met deze reeks maatregelen kunnen snel zichtbare resultaten worden behaald: het verwijderen van ongecontroleerde toegangsrechten, op naam gestelde accounts, betere traceerbaarheid en het beperken van aanvalsvectoren.
Hoe Eziwan voldoet aan de NIS2-vereisten
Eziwan is geen vervanging voor een juridische analyse, een nalevingsaudit of een alomvattend cyberbeveiligingsbeleid. De oplossing biedt echter wel een antwoord op verschillende concrete technische behoeften die bij industriële NIS2-projecten aan de orde komen.
| NIS2-behoefte | Technisch antwoord van Eziwan | Operationeel voordeel |
|---|---|---|
| Beheer van toegang op afstand | Versleutelde VPN, MFA, op naam gestelde accounts | Vermindering van gedeelde en kwetsbare toegangen |
| IT/OT-segmentatie | Gateway tussen zones geplaatst | Beperkte toegang tot de benodigde middelen |
| Traceerbaarheid | Sessielogboeken met tijdstempel | Bewijs voor audits en incidentanalyse |
| Leveranciersbeheer | Rechten per dienstverlener en per gebied | Betere controle over de toeleveringsketen |
| Intrekking | Snelle deactivering van accounts of regels | Vermindering van het risico bij het aflopen van het contract |
| Toezicht | Meldingen en centralisatie | Inzicht in actieve verbindingen |
| Veerkracht | Gecontroleerde en documenteerbare architectuur | Minder afhankelijkheid van verspreide toegangen |
Deze aanpak sluit aan bij de pagina’s over industriële connectiviteit, de beveiligde cloud en de Eziwan-gateway.
Technische checklist voor een industrieterrein
Deze checklist biedt een uitgangspunt om te beoordelen in hoeverre een website voldoet aan de NIS2-eisen. De checklist is geen vervanging voor een audit, maar helpt wel bij het stellen van prioriteiten.
| Gebied | Vraag | Prioriteit |
|---|---|---|
| Inventaris | Zijn de aangesloten OT-apparaten geïnventariseerd? | Hoog |
| Toegang op afstand | Zijn alle toegangen voor dienstverleners bekend? | Hoog |
| Identiteit | Zijn de accounts op naam geregistreerd? | Hoog |
| MFA | Is sterke authenticatie ingeschakeld? | Hoog |
| Segmentatie | Worden de IT/OT-datastromen gefilterd? | Hoog |
| Logboeken | Worden de externe verbindingen geregistreerd? | Hoog |
| Leveranciers | Wordt de toegang van leveranciers regelmatig gecontroleerd? | Gemiddeld |
| Kwetsbaarheden | Wordt er toezicht gehouden op patches en compenserende maatregelen? | Hoog |
| BCP/RPA | Worden herstelprocedures getest? | Hoog |
| Incident | Zijn de rollen en meldingsprocedures bekend? | Hoog |
Het beste uitgangspunt is vaak toegang op afstand, omdat hiermee identiteit, segmentatie, versleuteling, leveranciers en logbestanden worden gebundeld binnen een snel te overzien omgeving.
Veelvoorkomende valkuilen bij industriële NIS2-projecten
Er zijn verschillende fouten die het nalevingsproces vertragen of kwetsbaarder maken.
NIS2 terugbrengen tot een documentatiemap
Documentatie is onmisbaar, maar moet wel een weerspiegeling zijn van daadwerkelijke maatregelen. Een beleid voor toegang op afstand volstaat niet als er op de locaties nog niet-geregistreerde modems of gedeelde accounts in gebruik zijn.
IT-methoden kopiëren zonder ze aan te passen aan de OT
Het OT stelt eisen op het gebied van beschikbaarheid, veiligheid, kwalificatie van apparatuur en onderhoudscycli. De maatregelen moeten worden aangepast, getest en gevalideerd in samenwerking met de productieteams.
Vergeet de dienstverleners
Systeemintegrators, machinebouwers en onderhoudsmedewerkers beschikken vaak over de meest gevoelige toegangsrechten. Het beheer hiervan moet worden geïntegreerd in het NIS2-programma, met op naam gestelde accounts, beperkte geldigheidsduur en regelmatige evaluaties.
VPN en veiligheid door elkaar halen
Een VPN versleutelt een tunnel, maar biedt op zichzelf geen enkele garantie voor toegangsrechten, traceerbaarheid, segmentatie of intrekking. Beveiliging is het resultaat van het geheel: identiteit, regels, logbestanden, toezicht en procedures.
Bronnen en nuttige referenties
Om op de hoogte te blijven van de ontwikkelingen op het gebied van regelgeving en beste praktijken, wordt aangeraden officiële bronnen en erkende referentiedocumenten te raadplegen.
Deze referenties moeten worden aangevuld met de toepasselijke nationale wetgeving en met de sectorale vereisten die specifiek zijn voor elke organisatie.
Conclusie
NIS2-naleving voor de industrie zit hem in de operationele details: een actuele inventaris van OT-activa, gecontroleerde toegang op afstand, IT/OT-segmentatie, op naam gestelde accounts, bruikbare logbestanden, leveranciersbeheer, bijgehouden kwetsbaarheden en geteste bedrijfscontinuïteit. Het zijn deze concrete bewijzen die het mogelijk maken om van een veiligheidsintentie over te gaan naar een verdedigbare beveiligingspositie.
Eziwan biedt een gerichte technische oplossing voor een van de meest gevoelige punten: beveiligde industriële connectiviteit. Door de toegang op afstand via een gateway te centraliseren, de datastromen te filteren, de sessies te loggen en de teams op locatie inzicht te geven, helpt de oplossing industriële bedrijven hun risico’s te verminderen en een essentieel onderdeel van hun NIS2-aanpak te structureren.
Meer informatie
- NIS2 voor de industrie — de NIS2-verplichtingen voor industriële exploitanten en OIV/OSE
- Industriële cyberbeveiliging — bescherm uw OT-infrastructuren en voldoe aan de wettelijke vereisten
- Industriële toegang op afstand — beveilig toegang op afstand in overeenstemming met de NIS2-vereisten
- Industriële VPN — versleutel de communicatiestromen naar uw PLC’s en OT-apparatuur
- Cyberbeveiliging van OT-toegang op afstand — best practices voor het beveiligen van toegang op afstand tot OT-netwerken