Een exclusief onderzoek op basis van een analyse van 82 Belgische bedrijven die actief zijn in OT-omgevingen
Er is weliswaar meer budget voor OT, maar er is nog steeds een gebrek aan daadwerkelijke betrokkenheid bij het onderwerp. Voor Agoria, dat het domein voor de tweede keer in kaart brengt, is het geen kwestie van omvang of middelen, maar wel van organisatie en anticipatie.
40 % van de 82 door Agoria ondervraagde bedrijven beschikt over een volledige en actuele inventaris van hun OT-activa. Die inventaris vormt de scheidslijn. Bedrijven die hun OT-omgeving door een uitgebreide inventaris goed begrijpen, kunnen deze doeltreffend beschermen. Bedrijven die dat niet doen, blijven daarentegen kwetsbaar, ongeacht hun omvang of budget.
Hoeveel bedrijven beschikten hier vijf jaar geleden, bij de publicatie van de eerste editie van het onderzoek naar cyberbeveiliging in de productiesector, over een dergelijke inventaris? De editie van september 2026 – die gisteren, maandag 21 september, werd gepresenteerd – geeft hier geen uitsluitsel over. Maar we mogen aannemen dat het er aanzienlijk minder waren. Vijf jaar later zijn fabrieken verbonden, hebben aanvallers ingezien dat de productie de zwakke schakel vormt en zijn de Europese regelgevingen nu ook van toepassing op productiewerkplaatsen.
„We richten ons op de productiesector omdat de gevolgen daar fysiek zijn: een gecompromitteerd besturingssysteem kan een productielijn lamleggen, apparatuur beschadigen of een operator in gevaar brengen“, aldus Eric Van Cangh, Senior Business Group Leader Digital bij Agoria.
OT, een onmisbare voorwaarde
In vijf jaar tijd is de perceptie van OT-cyberbeveiliging aanzienlijk veranderd. In principe komt het niet langer neer op een simpele overbrenging van IT-cyberbeveiliging naar machines, zo toont Agoria aan. Het bewijs hiervan is dat het Belgische Ministerie van Defensie van dit onderwerp een nationale prioriteit heeft gemaakt. Europa bewapent zich opnieuw, de Belgische industrie neemt hieraan deel, terwijl het land het hoofdkwartier van de NAVO en SHAPE huisvest. Toetreding tot een defensie-toeleveringsketen kan een bedrijf tot doelwit maken van aan staten gelieerde aanvallers.
„OT-cyberbeveiliging wordt een onmisbare voorwaarde om activiteiten te kunnen uitoefenen”, vervolgt Alain Wayenberg, Business Group Leader, Manufacturing & Process Systems, Agoria. Opdrachtgevers eisen steeds vaker van hun leveranciers dat zij aantonen dat hun fabrieken, systemen en apparatuur adequaat beveiligd zijn. ”
Bij nader inzien is het algemene beeld dat uit deze tweede studie naar voren komt bemoedigend. De kloof tussen de best presterende bedrijven op het gebied van OT-cyberbeveiliging en de overige bedrijven heeft namelijk meer te maken met de organisatie dan met het budget. Dat betekent dat het mogelijk is om dit verschil te overbruggen.
Vertrouwen, ja, maar niet echt geverifieerd
Maar wat betekent het bijvoeglijk naamwoord „goed presterend“ hier eigenlijk? 38 % van de respondenten zegt ervan overtuigd te zijn dat ze een aanval op hun OT-omgeving binnen enkele uren kunnen detecteren. Terwijl 34 % over geen enkele technische detectiecapaciteit beschikt.
De Belgische industrie benadert OT-veerkracht met een vertrouwen dat niet echt is getoetst, constateert Agoria dan ook. In feite beperken de incidentrespons- en bedrijfscontinuïteitsplannen zich voornamelijk tot de IT-omgeving. Back-ups en detectiemogelijkheden worden niet regelmatig getest.
Bedrijven blijven steken op niveaus die dicht bij die van vijf jaar geleden liggen. Zo valideert 22 % van de bedrijven hun OT-back-ups nog steeds niet door middel van hersteltests…
„De best presterende bedrijven zijn niet groter, beter gefinancierd of beter bemand dan de andere”, benadrukt Eric Van Cangh. Het zijn de bedrijven die hebben voltooid wat anderen waren begonnen en die kunnen aantonen dat hun veerkrachtmaatregelen daadwerkelijk worden getest. ”
Regelgeving, ja, maar welke?
Wat de regelgeving betreft, maakt 65 % van de ondervraagden gebruik van of overweegt ten minste één cyberbeveiligingsstandaard in te voeren, tegenover 34 % in 2021. Er is dus vooruitgang, ook al weten veel bedrijven nog steeds niet welke regelgeving op hen van toepassing is of hoe ze te werk moeten gaan.
Zo breidt de NIS2-richtlijn haar toepassingsgebied uit van 7 naar 18 sectoren – waaronder 11 nieuwe, waarvan er 10 nauw verband houden met de industriële sector (operationele technologieën/OT). Dit is voor bedrijven nog lang niet duidelijk. Wat betreft de Cyber Resilience Act: deze voert cyberbeveiligingseisen in voor digitale producten met digitale componenten, die vanaf 11 september 2026 van kracht zijn.
Het CCB, onze nationale autoriteit op dit gebied, maakt deze eisen operationeel via het CyberFundamentals-raamwerk, een evenredige methode om de cyberbeveiligingsrijpheid van een bedrijf te beoordelen. Zie ook ISO 27001 voor de organisatie en IEC 62443 voor de productiewerkplaats
Het budget evolueert, maar de verantwoordelijkheid blijft onduidelijk
In dit verband roept Agoria in haar conclusies de Belgische industrie op om de verdeling van de verantwoordelijkheden te verduidelijken. Bij gebrek aan een duidelijk aangewezen verantwoordelijke is het beleid namelijk voornamelijk van toepassing op de IT-omgeving, blijft de opleiding algemeen van aard en lijken de budgettoewijzingen te ontbreken aan duidelijke strategische beslissingen.
Een indicator illustreert dit: slechts 19 % van de respondenten beschikt over een CISO die zich specifiek bezighoudt met OT of een gelijkwaardige functie. Het budget evolueert, maar de verantwoordelijkheid blijft onduidelijk. De Belgische industrie investeert in OT-cyberbeveiliging, maar de verdeling van de verantwoordelijkheden lijkt onduidelijk.
Kortom, er is een gebrek aan daadwerkelijke betrokkenheid bij het onderwerp. Voor Agoria gaat het, nogmaals, niet om een kwestie van omvang of middelen, maar wel om organisatie. En om anticipatie: de regelgevingskalender laat minder speelruimte dan veel bedrijven denken…
