Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

IoT-security

Bijgewerkt op · Door Maarten van den Bos

IoT-security is de beveiliging van apparaten die met internet verbonden zijn, zoals camera's, thermostaten, printers, slimme meters en sensoren. Zulke apparaten hebben vaak standaardwachtwoorden, krijgen weinig updates en zijn soms direct vanaf internet bereikbaar. IoT-security zorgt dat ze geen toegang geven tot het netwerk en niet worden misbruikt voor aanvallen.

Wat is IoT-security?

IoT staat voor Internet of Things, in het Nederlands internet der dingen. Het NCSC bedoelt daarmee alle apparaten die met internet verbonden zijn naast je computer, tablet of smartphone: een webcam, koelkast, smart-tv, thermostaat, printer, verlichting, auto of apparatuur voor netwerkopslag. Bij bedrijven gaat het ook om sensoren en de besturing van ventilatie en temperatuur.

Het gebruik is groot. Het aandeel mensen in Nederland dat slimme apparaten in huis gebruikt, steeg van 81 procent in 2020 naar 89 procent in 2024 (bron: CBS, 2025). Van de mensen die geen slimme apparaten gebruiken, noemt 23 procent zorgen over privacy en beveiliging als reden.

IoT-security is het deel van cybersecurity dat deze apparaten beschermt. Dat is lastig, omdat veel apparaten geen beveiligingssoftware kunnen draaien en weinig of geen updates krijgen. Het overlapt met OT-security: OT gaat over systemen die fysieke processen besturen, zoals machines en pompen. IoT is breder en omvat ook consumentenapparaten en kantoorapparatuur.

Hoe werkt IoT-security?

IoT-apparaten worden vaak het doelwit omdat ze makkelijk binnen te komen zijn. Volgens het NCSC worden veel apparaten geleverd met standaard gebruikersnamen en wachtwoorden zoals admin/admin, en zijn die combinaties per apparaat op internet terug te vinden. Een verkeerd ingesteld apparaat kan direct vanaf internet bereikbaar zijn. Een aanvaller kan dan informatie inzien, het apparaat op afstand bedienen of het gebruiken om verder in het netwerk te komen.

Het NCSC adviseert organisaties deze stappen:

  1. Bepaal waarvoor je het apparaat gebruikt en of het op het bedrijfsnetwerk moet, of dat een apart gastennetwerk volstaat.
  2. Stel de firewall van de router zo in dat het apparaat niet bereikbaar is vanaf internet.
  3. Schakel UPnP (Universal Plug and Play) uit in de router, zodat apparaten niet van buitenaf toegankelijk worden.
  4. Vervang standaard gebruikersnamen en wachtwoorden direct door een sterk en uniek wachtwoord.
  5. Gebruik waar mogelijk versleutelde verbindingen zoals HTTPS om met het apparaat te communiceren.
  6. Installeer firmware-updates, of zet automatisch updaten aan.
  7. Zoek op of er beveiligingsrisico’s bekend zijn voor het apparaat, en overweeg of je het nog wilt gebruiken als het te onveilig blijkt.

In grotere organisaties komen daar netwerkmaatregelen bij. Netwerksegmentatie plaatst IoT-apparaten in een eigen netwerkdeel. NAC (network access control) herkent apparaten bij het aansluiten en wijst ze dat netwerkdeel toe.

Voorbeeld uit de praktijk

Eind mei 2026 haalden de politie-eenheid Den Haag en het NCSC een groot botnet offline. Het botnet bestond uit ten minste 17 miljoen besmette apparaten, aangestuurd via 200 servers die in Nederland stonden (bron: Politie en NCSC, 2026). Naast computers, tablets en smartphones ging het om routers en IoT-apparaten zoals beveiligingscamera’s.

Een botnet is een netwerk van besmette apparaten dat criminelen op afstand besturen. Volgens de politie werd dit botnet gebruikt voor cyberaanvallen, het versturen van spam en phishingmails, online fraude en het platleggen van websites met grote hoeveelheden verkeer, een DDoS-aanval. Een beveiligingsonderzoeker meldde het botnet eerst bij het NCSC, dat daarna de politie inschakelde (bron: NCSC, 2026). De politie adviseert onder meer om standaardwachtwoorden van apparaten te wijzigen en routers bij te werken.

IoT-security in de praktijk van een security-professional

Een security officer zorgt dat IoT-apparaten in het beleid staan: wie mag ze aanschaffen, wie beheert ze en hoe worden ze bijgewerkt. Een security architect bepaalt in welk netwerkdeel ze komen. Een SOC-analist let op afwijkend verkeer, zoals een camera die ineens contact zoekt met onbekende servers.

Ook de regels veranderen. Door de Cyber Resilience Act moeten digitale producten, waaronder IoT-apparatuur, vanaf 11 december 2027 aan Europese veiligheidseisen voldoen en met updates veilig worden gehouden (bron: NCSC). Fabrikanten moeten actief misbruikte kwetsbaarheden sinds 11 september 2026 melden bij het NCSC. Meer over veilig ontwerpen staat bij security by design. Wie het vak wil leren, vindt opleidingen bij opleidingen cybersecurity.

Veelgestelde vragen

Wat houdt IoT in?

IoT staat voor Internet of Things, het internet der dingen. Het zijn alle apparaten die met internet verbonden zijn, naast computers, tablets en smartphones. Ze verzamelen of delen gegevens, zijn vaak op afstand te bedienen via een app en reageren soms automatisch, zoals een thermostaat die zichzelf bijstelt.

Wat zijn voorbeelden van IoT-apparaten?

Voorbeelden zijn slimme thermostaten, smart-tv’s, deurbellen met camera, beveiligingscamera’s, slimme meters voor gas en elektriciteit, printers, verlichting en netwerkopslag. Bij bedrijven gaat het ook om sensoren in de industrie en landbouw en de besturing van ventilatie en temperatuur.

Wat is een risico van Internet of Things (IoT) apparaten?

Een slecht beveiligd apparaat kan toegang geven tot gevoelige informatie of tot het netwerk. Aanvallers misbruiken standaardwachtwoorden en verouderde software. Een camera of thermostaat kan verraden wanneer je niet thuis bent. Besmette apparaten worden ook ingezet in botnets voor DDoS-aanvallen, spam en fraude.

Welke regels gelden voor de beveiliging van IoT-apparaten?

In de EU geldt de Cyber Resilience Act. Vanaf 11 december 2027 moeten digitale producten, waaronder IoT-apparatuur, aan veiligheidseisen voldoen en met updates veilig blijven. De ondersteuningsperiode is minimaal 5 jaar. Fabrikanten krijgen ook een meldplicht voor misbruikte kwetsbaarheden.

Bronnen

  1. NCSC: Beveiligingstips voor Internet of Things (IoT)
  2. CBS: Verkenning statistieken data delen, Internet of Things en clouddiensten, hoofdstuk Internet of Things (2025)
  3. NCSC: Cyber Resilience Act (CRA)
  4. Politie: Politie en NCSC halen groot botnetwerk offline (2026)
  5. NCSC: Joint operation by police and NCSC takes down major botnet (2026)
  6. Rijksoverheid: Hoe kan ik slimme apparaten veilig gebruiken?

Gerelateerde begrippen

  • Botnet

    Een botnet is een netwerk van computers en andere apparaten die zonder dat de eigenaar het weet besmet zijn met malware. Een crimineel bestuurt al die apparaten, de bots, op afstand via een centrale server. Botnets worden gebruikt om spam te versturen, DDoS-aanvallen uit te voeren, gegevens te stelen en ransomware te verspreiden.

  • OT-security

    OT-security is de beveiliging van operational technology: systemen die fysieke processen besturen, zoals machines in een fabriek, pompen, kranen, liften en toegangssystemen. Een aanval op OT kan de productie stilleggen of de veiligheid van mensen raken. Daarom ligt de nadruk op beschikbaarheid, netwerksegmentatie en gecontroleerde toegang, meer dan op snel updaten.

  • Netwerksegmentatie

    Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.

  • NAC (network access control)

    NAC staat voor network access control: technologie die bepaalt welke apparaten en gebruikers verbinding mogen maken met het interne netwerk van een organisatie. NAC controleert bij het aansluiten wie of wat er verbinding maakt en of het apparaat aan de beveiligingseisen voldoet. Apparaten die niet voldoen, worden geweigerd of in een afgeschermd netwerkdeel geplaatst.

  • Security by design

    Security by design is een ontwerpprincipe waarbij beveiliging vanaf de ontwerpfase wordt meegenomen in een applicatie, product of dienst, in plaats van achteraf te worden toegevoegd. Risicoanalyse, beveiligingseisen en veilige standaardinstellingen horen dan bij elke stap van de ontwikkeling. De Europese Cyber Resilience Act maakt deze aanpak voor digitale producten verplicht.