Zo kan een NIS2-traject verlopen bij een metaalproducent van ongeveer 120 medewerkers.
Illustratief voorbeeld om de aanpak uit te leggen. Dit is geen weergave van een uitgevoerde opdracht, en de genoemde situaties zijn fictief.
Neem een metaalbedrijf waarvan de productie door de jaren heen organisch is gegroeid, met machines van uiteenlopende leveranciers. Elke nieuwe lijn bracht zijn eigen switches, routers en 4G-modems mee.
De technische dienst weet precies hoe de machines mechanisch werken, maar niemand heeft een actueel overzicht van de digitale infrastructuur. Bij de directie leeft daardoor een terechte vraag: "als we via een vergeten router worden binnengekomen, waar sta ik dan?" Onder de Cyberbeveiligingswet is het bestuur verantwoordelijk voor de beveiligingsmaatregelen, dus die vraag is niet theoretisch.
De sleutel is passief scannen: meekijken zonder in te grijpen. Er gaat geen enkel pakket naar de apparaten toe, dus zelfs de oudste PLC's blijven stabiel terwijl je wél in kaart brengt wat er hangt.
We hangen een TAP of mirror-poort aan een centrale switch en luisteren mee op het netwerkverkeer. In de praktijk komen er vrijwel altijd apparaten tevoorschijn die niet op de lijst van de technische dienst staan. Omdat we niet actief scannen, lopen oude PLC's geen risico.
Uit het verkeer leiden we af welke rol een apparaat heeft en welke industriële protocollen het spreekt. Daaruit volgen de bevindingen: kantoorverkeer dat rechtstreeks met een PLC praat, onversleutelde protocollen, of een vergeten remote-accessverbinding. Elke bevinding koppelen we aan het NIS2-thema waar hij onder valt.
De gevonden assets komen in RaconWorks te staan, met de bevindingen eraan gekoppeld. Elke maatregel krijgt een status, en dus een auditeerbaar spoor: dit is de inventaris, dit zijn de risico's, dit is er gedaan. Daarmee is het geen eenmalig project meer maar iets dat blijft leven.
Wat een nulmeting niet doet: u compliant verklaren. Geen enkele scan doet dat. De nulmeting levert de asset-inventaris en de bevindingen, en dat is de verplichte eerste stap. De maatregelen, het meldproces en de governance volgen daarna. Zie de routekaart van het volledige traject.
De meeste bedrijven vertrouwen op één firewall aan de buitenkant, de "kasteelmuur" strategie. Maar wat als de aanval van bínnenuit komt? Hier lees je waarom netwerksegmentatie de enige duurzame oplossing is.
Onze aanpak is gebaseerd op de IEC 62443-standaard voor industriële cybersecurity. In plaats van de "kasteelmuur" strategie (alleen een firewall aan de buitenkant), werken we toe naar Zones & Conduits: kritieke productielijnen logisch gescheiden van het kantoornetwerk, zodat een phishing-mail op de administratie niet bij de lopende band kan komen.
Start met onze gratis NIS2-scan. Binnen 5 minuten weet u waar uw grootste blinde vlekken zitten.