NIS2 maakt van een bekende blinde vlek een compliancerisico: OT en IoT

maandag, 31 augustus 2026 (11:03) - Computable

In dit artikel:

Sinds 15 augustus 2026 geldt de Nederlandse Cyberbeveiligingswet (Cbw), de uitvoering van de Europese NIS2-richtlijn. Omdat er geen overgangsperiode is, moeten ruim 8.000 organisaties in achttien sectoren vanaf de eerste dag aan een zorgplicht voldoen. Die plicht omvat de volledige digitale omgeving, niet alleen de IT-systemen die doorgaans al met vulnerability management worden bewaakt.

Volgens de analyse vormen operationele technologie (OT) en het Internet of Things (IoT) daardoor een belangrijk risico. OT omvat onder meer PLC’s, RTU’s en SCADA-systemen voor het aansturen van fysieke processen. IoT bestaat bijvoorbeeld uit badgelezers, camera’s, klimaatinstallaties en UPS-systemen. Zulke apparaten zijn vaak oud, worden weinig gepatcht en blijven buiten beeld van standaardbeveiligingstools. Dat geldt ook voor organisaties die zichzelf niet als industrieel beschouwen.

Beoordeling is bovendien lastig: kwetsbare apparaten kunnen slecht tegen intensieve scans, waardoor organisaties terughoudend zijn en risico’s juist onzichtbaar blijven. De voorgestelde aanpak begint daarom met gecontroleerde inventarisatie en uitbreiding van bestaand vulnerability management naar OT en IoT. Dat kan via afgebakende systemen, onderhoudsvensters en alleen-lezenprofielen. Een gezamenlijk risicobeeld voor IT, OT en IoT moet organisaties helpen aantoonbaar aan NIS2 en bijvoorbeeld IEC 62443 te voldoen. Het artikel noemt Holm Security als partij die dergelijke exposure- en vulnerability managementoplossingen aanbiedt.

BEKIJK OOK:

Vandaag Inside: Vandaag Inside-tafel staat stil bij afscheid Arno Vermeulen bij NOS: ‘Ga hem niet missen’