Waarom het IT-kanaal nu moet ontwaken voor OT-beveiliging
Decennialang heeft het Nederlandse IT-kanaal geopereerd binnen een comfortabele, duidelijk gedefinieerde omtrek. Resellers en managed service providers (MSP's) bouwden succesvolle bedrijven op door zakelijke laptops te beveiligen, e-mailservers naar de cloud te migreren en firewalls te installeren om bedrijfsdata te beschermen. Dit is de wereld van de informatietechnologie (IT), waar data koning is en vertrouwelijkheid de primaire maatstaf voor succes vormt. Maar in de fysieke wereld is er een enorme blinde vlek ontstaan. Voorbij het zakelijke kantoor ligt Operational Technology (OT): de hardware en software die fysieke apparatuur aanstuurt. Denk aan de lopende banden in een geautomatiseerd distributiecentrum op de Maasvlakte, de klimaatbeheersing in een groot datacenter, de robotarmen op een productievloer, de sluizen van Rijkswaterstaat of de pompen bij een waterzuiveringsinstallatie.
Historisch gezien waren deze twee werelden strikt gescheiden. OT draaide op eigen, gesloten netwerken die niet verbonden waren met het internet. Vandaag de dag is die ‘air gap’ verdwenen. In het teken van efficiëntie, voorspellend onderhoud en realtime data-analyse zijn OT-systemen gekoppeld aan corporate IT-netwerken. Deze convergentie heeft een enorm, onbeschermd aanvalsoppervlak gecreëerd — en het Nederlandse IT-kanaal heeft weinig tijd te verliezen om deze kloof te dichten.
De botsing van twee culturen
Om dit nieuwe landschap te beveiligen, moeten IT-partners eerst begrijpen dat IT en OT op fundamenteel verschillende golflengten opereren.
In de IT-beveiliging is vertrouwelijkheid de gouden regel. Wordt een zakelijke laptop verdacht van een malwarebesmetting? Dan is het standaardprotocol om het apparaat direct van het netwerk te isoleren. Dat de directeur daardoor een uur lang zijn e-mail niet kan checken terwijl de schijf opnieuw wordt geformatteerd, is een ingecatst risico.
In de OT zijn beschikbaarheid en veiligheid de hoogste prioriteit. Je kunt een server niet zomaar uitschakelen als die toevallig een koelpomp in een chemische fabriek in Chemelot aanstuurt of het bagagesorteersysteem op Schiphol regelt. Het stilleggen van een OT-systeem voor een routinematige kwetsbaarheidsscan kan leiden tot fysieke storingen, stilvallende productielijnen en schade van miljoenen euro's per uur.
Bovendien geldt dat waar een IT-infrastructuur elke drie tot vijf jaar wordt vernieuwd, OT-assets zoals industriële controlesystemen zijn ontworpen om twintig tot dertig jaar mee te gaan. Het is niet ongewoon om kritieke industriële machines aan te treffen die draaien op verouderde, niet-gepatchte besturingssystemen — simpelweg omdat een software-update de fabrieksgarantie doet vervallen of het risico met zich meebrengt dat de hardware instabiel wordt.
De echte kosten van verwaarlozing
De gevolgen van het gebrekkig beveiligen van de snijvlakken tussen IT en OT zijn allang niet meer theoretisch. Cybercriminelen vallen corporate IT-systemen tegenwoordig bewust aan om fysieke bedrijfsprocessen te verlammen.
Een sprekend voorbeeld hiervan deed zich recent voor in de Nederlandse logistieke sector. Een geavanceerde ransomware-aanval trof de IT-toeleveringsketen van een grote retaildistributeur. De aanvallers hoefden de fysieke magazijnvloer niet eens rechtstreeks te hacken: door de IT-systemen plat te leggen die het warehouse management, de orderverwerking en de just-in-time-logistiek regelden, kwam de volledige fysieke distributie stil te liggen.
Het domino-effect was gigantisch. Duizenden leveranciers raakten ontregeld en de financiële schade liep in de honderden miljoenen euro's. Het bewees definitief dat je fysieke processen niet kunt beschermen zonder beide kanten van de medaille te beheren. Een inbreuk op kantoor kan de fabriek of het distributiecentrum volledig bevriezen.
Regeldruk neemt toe: de NIS2-verplichting
Deze kwetsbaarheid is ook toezichthouders niet ontgaan. De Nederlandse overheid en Europese instanties beseffen dat operationele uitval in kritieke sectoren een systemisch risico vormt voor de gehele economie.
Als gevolg hiervan verschuift de focus bij compliance van een 'eenvoudig afvinklijstje' naar een strikt beheer van de operationele consequenties. Met de introductie van de NIS2-richtlijn (Netwerk- en Informatiebeveiligingsrichtlijn 2) wordt de lat voor operationele veerkracht in de EU drastisch verhoogd. NIS2 verbreedt niet alleen de definitie van kritieke sectoren, maar legt de verantwoordelijkheid ook direct en persoonlijk bij de directie neer.
Onder NIS2 zijn bestuurders wettelijk verplicht om IT en OT integraal te beheren. Ze moeten toezichthouders — zoals de Rijksinspectie Digitale Infrastructuur (RDI) of het NCSC — kunnen aantonen dat alle afhankelijkheden van derden in kaart zijn gebracht en dat kritieke diensten overeind blijven tijdens een ernstig cyberincident. Bedrijven die hun datastromen of de toegang van leveranciers tot fysieke systemen niet aantoonbaar onder controle hebben, riskeren zware bestuurlijke boetes én persoonlijke aansprakelijkheid voor bestuurders.
Een strategische kans voor het IT-kanaal
Voor vooruitstrevende channel partners vertegenwoordigen deze toegenomen regeldruk en technische kwetsbaarheden juist een grote commerciële kans. Zakelijke klanten zoeken met spoed naar partners die begrijpen hoe ze hybride omgevingen kunnen beveiligen zonder de dagelijkse operatie te verstoren.
Sebastiaan Reijman Hinze (foto), expert op het gebied van digitale convergentie bij Hammer NL, benadrukt dat het kanaal snel moet handelen: "De traditionele grenzen van cybersecurity zijn verdwenen. We kunnen niet langer naar een corporate netwerk kijken zonder de fysieke infrastructuur mee te nemen die erdoor wordt aangestuurd. Een reseller die alleen zakelijke endpoints beveiligt, laat de helft van de deuren wijd openstaan."
"De uitdaging voor het kanaal is dat je een OT-omgeving niet kunt benaderen met een IT-mindset," vervolgt Reijman Hinze. "Het vereist een diep begrip van netwerksegmentatie, gespecialiseerde industriële protocollen en het veilig houden van legacy-systemen. Distributeurs spelen hierin een cruciale rol om partners te helpen deze kennis op te bouwen."
Het gaat volgens hem niet om het verkopen van wéér een losse softwaretool, maar om slimme architectonische integratie. "Resellers moeten leren hoe ze OT-telemetrie rechtstreeks integreren in het Security Operations Center (SOC) van de klant. Zo kun je een aanvaller die een besturingssysteem in een magazijn scant al detecteren vóórdat dit leidt tot operationele stilstand. Partners die deze convergentie nu meester worden, worden de komende tien jaar de onmisbare strategische bondgenoten van de Nederlandse industrie."
Tijd om te ontwaken
De IT/OT-kloof is een van de belangrijkste cybersecurity-uitdagingen van dit moment. Resellers die ervoor kiezen om Operational Technology te negeren, laten hun klanten feitelijk onbeschermd achter met een verhoogd risico op operationele verlamming.
Het dichten van deze kloof vraagt om gespecialiseerde vaardigheden, verdieping in industriële workflows en een focus op architectonische beveiliging. De marktvraag is er, de wettelijke druk vanuit NIS2 neemt toe en de risico's in de praktijk zijn onmiskenbaar. Het is tijd voor het Nederlandse IT-kanaal om voorbij de kantoordeur te kijken en de fysieke fundering van het Nederlandse bedrijfsleven te beschermen.