De titel is bewust provocerend. Uw IT-beveiliger is ongetwijfeld competent. Maar de kennis, aanpak en reflexen die in IT-security goed werken, kunnen in een OT-omgeving ronduit gevaarlijk zijn. Een firewall-update die in IT routine is, kan in OT een productielijn stilleggen. Een vulnerability scan die in IT standaard is, kan een PLC laten crashen.
Waargebeurd: Een IT-team voerde een routinematige vulnerability scan uit op het kantoornetwerk. Omdat er geen segmentatie was, scande de tool ook de OT-omgeving. Drie PLC's crashten, de productielijn stond 14 uur stil. Geschatte schade: meer dan €200.000.
De fundamentele verschillen
IT-security
- Vertrouwelijkheid als hoogste prioriteit
- Regelmatig patchen is standaard
- Systemen kunnen herstart worden
- Levenscyclus: 3-5 jaar
- Vulnerability scans zijn routine
- CIA-model: Confidentiality eerst
- Downtime is ongemak
OT-security
- Beschikbaarheid en veiligheid als hoogste prioriteit
- Patchen kan maanden of jaren duren
- Herstart kan productieverlies of veiligheidsrisico betekenen
- Levenscyclus: 15-25 jaar
- Scans kunnen apparaten laten crashen
- AIC-model: Availability eerst
- Downtime is direct financieel verlies of gevaar
Vijf dingen die IT-beveiligers fout doen in OT
1. Ongecontroleerd patchen
In IT is "patch Tuesday" heilig. In OT kan een patch een proces verstoren dat al jaren stabiel draait. OT-patches moeten uitgebreid getest worden in een staging-omgeving voordat ze in productie gaan — als er al een patch beschikbaar is voor verouderde systemen.
2. Active scanning
Nmap, Nessus, Qualys — standaard IT-tools die oudere PLC's, RTU's en HMI's kunnen laten crashen. OT-omgevingen vereisen passieve monitoring of voorzichtige, OT-specifieke tools.
3. "Deny all" firewall-regels
Een strikte firewall-configuratie is in IT best practice. In OT kan het blokkeren van één communicatiestroom een veiligheidsregelkring onderbreken met fysieke gevolgen.
4. Antivirus installeren op HMI's
Een antivirus-update die CPU-resources claimt op een HMI die real-time procesdata verwerkt, kan leiden tot gemiste alarmen of trage reactietijden.
5. Standaard wachtwoordbeleid afdwingen
90-dagen wachtwoordrotatie op een shared operator-account dat 's nachts door drie ploegen wordt gebruikt? Dat leidt tot wachtwoorden op post-its naast het scherm — het tegenovergestelde van wat u wilt bereiken.
Wat heeft u dan nodig?
Dit is geen pleidooi tegen samenwerking tussen IT en OT — integendeel. Maar u heeft specialisten nodig die beide werelden begrijpen:
- OT-specifieke risico-analyse conform IEC 62443, niet alleen ISO 27001
- Passieve monitoring in plaats van active scanning
- Segmentatie als fundament (zones en conduits)
- OT-bewuste procedures voor patchmanagement, change management en incident response
- Converged IT/OT team met kennis van beide domeinen
De gulden regel: IT-security beschermt data. OT-security beschermt processen, mensen en de fysieke wereld. Beide zijn essentieel — maar ze vragen een fundamenteel andere aanpak.
OT-security expertise nodig?
Resotech combineert IT- en OT-security kennis. Wij begrijpen beide werelden en helpen u een aanpak te kiezen die uw productie beschermt zonder deze te verstoren.
Plan een gesprek