Oude machines veilig koppelen aan jouw bedrijfsnetwerk

september 25, 2026

Comments are closed.

Je wilt dat de productie doorloopt. Je wilt productiedata uitlezen, de planning met de werkvloer verbinden of een leverancier op afstand laten meekijken. Een CNC-machine uit 2008, een PLC in de productielijn of een oude pc naast de kantbank moet daarvoor soms op jouw bedrijfsnetwerk.

Dat kan. Doe het wel gecontroleerd. Een verkeerde verbinding, ongeplande herstart of storing raakt productie, veiligheid en levertijden. Het doel is dus niet om alles online te zetten. Je wilt alleen de verbindingen die echt nodig zijn. Zo houd je de productie beschikbaar, verklein je risico’s en voorkom je onverwachte kosten.

Zie het verschil tussen IT en OT

Machines, sensoren en productielijnen vallen onder operational technology, kortweg OT. Dit zijn systemen die machines aansturen. Ze starten, stoppen, meten of bewegen een machine. Bij OT tellen continuïteit, veiligheid en voorspelbaar gedrag vaak zwaarder dan bij een kantoor-pc.

Een automatische update of herstart die op een laptop geen probleem is, kan een productieproces verstoren. Machines blijven ook veel langer in gebruik dan gewone werkplekken. Daardoor worden Windows, HMI-software of firmware soms niet meer ondersteund. Het Nationaal Cyber Security Centrum (NCSC) noemt die lange levensduur en ontbrekende updates als bekende uitdagingen bij OT.

Behandel een machine daarom niet als een gewone pc. Kijk eerst wat de machine doet, wat ervan afhankelijk is en welke verbinding echt nodig is. Pas daarna verander je iets aan het netwerk.

Breng jouw huidige situatie in kaart

Bij oudere installaties zit kennis vaak verspreid. Productie weet hoe de machine draait. De technische dienst kent de storingen. De machineleverancier kent de besturing. Jouw ICT-partij beheert het netwerk. Leg die kennis samen vast in een machinekaart per installatie. Zonder overzicht doe je aannames.

Noteer per machine of systeem in ieder geval:

  • merk, type en locatie;
  • besturing, HMI-pc, besturingssysteem en software- of firmwareversies;
  • apparaten en servers die ermee communiceren;
  • de data die je werkelijk wilt uitwisselen, zoals productieorders of storingsmeldingen;
  • de beheerder en leveranciers met toegang op afstand;
  • of de leverancier updates ondersteunt en onder welke voorwaarden;
  • hoe je configuratie en programmatuur herstelt.

Breng ook de netwerkroute in kaart. Staat een machine op hetzelfde netwerk als kantoor-pc’s en gastwifi? Dan vraagt dat om een andere aanpak dan een machine in een apart, gecontroleerd netwerkdeel. Dit overzicht voorkomt dat een kleine netwerkwijziging onverwacht een andere installatie raakt.

Scheid netwerken en laat alleen nodig verkeer toe

De belangrijkste stap is meestal netwerksegmentatie. Zet OT en kantoor-IT niet samen in één vrij toegankelijk netwerk. Maak een apart OT-netwerk en plaats een firewall tussen de netwerken. Sta vervolgens alleen het verkeer toe dat aantoonbaar nodig is.

Dat is heel concreet. Niet: iedereen op kantoor kan bij de machine. Wel: alleen de productieserver mag via één afgesproken protocol met deze machine communiceren. Leg die regels vast en houd ze zo beperkt mogelijk. Het NCSC adviseert OT en IT te scheiden en alleen noodzakelijk verkeer toe te laten. Daarmee beperk je ook de kans dat een probleem op kantoor de productie bereikt.

Moet jouw ERP- of planningssysteem gegevens uitwisselen met machines? Kies dan waar dat past voor een tussenvoorziening, in plaats van elke machine rechtstreeks te koppelen. Welke opzet werkt, hangt af van de fabrikant, protocollen en benodigde reactietijd. De betrouwbaarheid en veiligheid van het productieproces blijven leidend, zoals NIST ook voor OT benadrukt.

Geef leveranciers toegang zonder een open deur

Een leverancier heeft soms remote support nodig. Maak een machine of HMI dan niet rechtstreeks vanaf internet bereikbaar. Kies voor een gecontroleerde route, bijvoorbeeld een VPN met multifactorauthenticatie en een beheerde jump host. Dat is een apart systeem van waaruit iemand pas bij de OT-omgeving kan.

Houd het praktisch met deze afspraken:

  • geef alleen benoemde personen toegang; gebruik geen gedeelde wachtwoorden;
  • zet toegang tijdelijk aan of alleen tijdens een afgesproken onderhoudsvenster;
  • leg vast welke leverancier waarvoor toegang krijgt;
  • zorg dat handelingen, waar technisch mogelijk, te herleiden zijn;
  • verwijder accounts van vertrokken medewerkers en oude leverancierscontacten meteen.

Spreek ook af wie wachtwoorden, VPN en updates beheert. “De leverancier kan er altijd in” is geen duidelijke afspraak. Het maakt beheer onvoorspelbaar en laat te veel open.

Beperk risico’s als updaten niet kan

Niet elke oude besturing kun je zonder productierisico patchen of vervangen. Dat hoeft niet te betekenen dat je niets kunt doen. Isoleer het systeem. Beperk internettoegang. Verwijder ongebruikte software en accounts. Gebruik sterke, unieke wachtwoorden. Stem een wijziging altijd vooraf af met de machineleverancier en productie.

Plan updates in een onderhoudsvenster. Leg vooraf het doel, de test, betrokkenen en het terugvalscenario vast. Zorg ook voor herstel. Een bruikbare OT-back-up bevat bijvoorbeeld de machineconfiguratie, PLC-programma’s, HMI-instellingen en licentie- of installatiebestanden. Controleer niet alleen of de back-up bestaat, maar ook of je die kunt terugzetten. Dat geeft rust wanneer er iets misgaat.

Controlelijst voor een verantwoorde koppeling

Loop deze punten langs voordat je een oude machine op jouw bedrijfsnetwerk aansluit of een bestaande verbinding uitbreidt:

  1. De eigenaar van de machine, het beheer en de leverancierscontacten zijn bekend.
  2. Je weet welke gegevens en protocollen de koppeling echt nodig heeft.
  3. OT en kantoor-IT zijn gescheiden, met alleen noodzakelijke firewallregels.
  4. De machine, HMI of PLC is niet rechtstreeks vanaf internet bereikbaar.
  5. Externe toegang loopt via een gecontroleerde route met persoonlijke accounts en multifactorauthenticatie.
  6. Standaardwachtwoorden zijn vervangen en ongebruikte accounts zijn verwijderd.
  7. Er ligt een besluit over updates: test, onderhoudsvenster, verantwoordelijke en terugvalscenario.
  8. Configuraties en programmatuur zijn veilig geback-upt en herstel is getest.
  9. Wijzigingen zijn afgestemd met productie én de machineleverancier.
  10. Je weet wie beslist als een beveiligingsmaatregel botst met continuïteit of veiligheid.

Kijk nuchter naar keteneisen

De Cyberbeveiligingswet is sinds 15 augustus 2026 in werking. Niet iedere MKB-machinebouwer valt er rechtstreeks onder. Dat hangt onder meer af van jouw sector en organisatie. Ook toeleveranciers krijgen niet automatisch wettelijke verplichtingen.

Toch kan er indirect iets veranderen. Organisaties die onder de wet vallen, moeten aandacht besteden aan risico’s in hun toeleveringsketen. Een klant kan daarom vragen hoe jij externe toegang, netwerkbeveiliging of incidentafhandeling regelt. Leg jouw maatregelen en afspraken met ICT- en machineleveranciers feitelijk vast. Zeg niet dat je “NIS2-proof” bent als je niet precies kunt onderbouwen wat daarmee wordt bedoeld.

Begin met een plan dat de productie respecteert

Een veilige koppeling is voor bedrijven in Breda en omgeving zelden standaardwerk. Begin met productie, technische dienst, ICT en zo nodig de machineleverancier aan tafel. Bepaal wat je direct moet afschermen, wat je kunt plannen en wie waarvoor verantwoordelijk is. Zo blijft het werk op de vloer leidend en wordt jouw aanpak beter voorspelbaar.

Uw ICT Adviseur kan als onafhankelijke partij helpen om de analyse, risicoafweging en afspraken helder te maken. Wil je weten welke koppelingen in jouw productieomgeving aandacht vragen? Plan dan een rustig kennismakingsgesprek over cybersecurity advies.

Veelgestelde vragen

Moet een oude machine altijd van het netwerk af?

Nee. Een verbinding kan nodig zijn voor planning, data-uitwisseling of onderhoud. Bepaal welke verbinding echt nodig is en begrens die. Met een apart OT-netwerk, beperkte firewallregels en gecontroleerde externe toegang verklein je risico’s zonder de machine onbruikbaar te maken.

Kan onze ICT-partij dit alleen regelen?

Meestal niet volledig. Jouw ICT-partij kent het netwerk. De machineleverancier kent de besturing. Productie weet welke stilstand aanvaardbaar is. Een veilige oplossing vraagt om afgestemde verantwoordelijkheden en wijzigingen.

Vallen wij als toeleverancier automatisch onder de Cyberbeveiligingswet?

Nee. Volgens het NCSC legt de wet toeleveranciers niet automatisch zelf verplichtingen op. Een klant kan wel eisen stellen als jouw product, dienst of toegang een risico vormt voor diens systemen. Beoordeel daarom jouw contracten en ketenrelatie.

Bronnen

  • https://www.ncsc.nl/ot-operational-technology/operational-technology
  • https://csrc.nist.gov/pubs/sp/800/82/r3/final
  • https://www.nldigitalgovernment.nl/dossiers/nis2-directive-cyberbeveiligingswet-cbw/
  • https://www.ncsc.nl/nieuws/de-cyberbeveiligingswet-kan-ook-gevolgen-hebben-voor-toeleveranciers

Volgende stap

Vraag ICT-advies over veilige koppelingen. Je krijgt helder inzicht in wat voor jouw organisatie nu de meest logische volgende stap is.

Oude machines veilig koppelen aan jouw bedrijfsnetwerk