Cybersecurity in de logistiek: OT- en IoT-security
Bijgewerkt op · Door Maarten van den Bos
Cybersecurity in de logistiek is de beveiliging van alle systemen die goederen laten bewegen: kantoor-IT, operationele technologie zoals kranen en sorteerbanden, en IoT-apparaten zoals scanners en trackers. Een aanval kan de hele keten stilleggen. Havenbedrijven, vervoer over water en koeriersdiensten kunnen onder de Cyberbeveiligingswet vallen, andere bedrijven via hun klanten.
Waarom is cybersecurity in de logistiek meer dan IT-beveiliging?
In de logistiek sturen computers niet alleen administratie aan, maar ook fysieke bewegingen: kranen, sorteerbanden, poorten, koelcellen en voertuigen. Valt de techniek uit, dan staan goederen stil. Een aanval op het kantoornetwerk kan zo binnen uren de operatie op een terminal of in een distributiecentrum raken.
Logistieke bedrijven werken bovendien in ketens. Een vervoerder is gekoppeld aan de systemen van verladers, terminals, douane en klanten. Een storing bij 1 schakel werkt door in de rest van de keten. Daarom gaat cybersecurity in deze sector over 3 lagen: de kantoor-IT, de OT-security van besturingssystemen en de IoT-security van verbonden apparaten.
Wat is het verschil tussen IT, OT en IoT in een logistiek bedrijf?
IT verwerkt informatie, OT (operational technology) bestuurt fysieke processen en IoT (Internet of Things) verbindt losse apparaten met het internet. In een logistiek bedrijf lopen de 3 in elkaar over.
| IT | OT | IoT | |
|---|---|---|---|
| Voorbeelden in de logistiek | Warehouse management systeem, planning, e-mail, facturatie | Kranen, sorteersystemen, transportbanden, poortbesturing, koelinstallaties | Handscanners, trackers in trailers, temperatuursensoren, camera’s |
| Belangrijkste doel | Vertrouwelijkheid en juistheid van gegevens | Beschikbaarheid en veiligheid van mensen | Werking op afstand, vaak met weinig beheer |
| Levensduur | Relatief kort, vervanging volgens vaste cycli | Lang; systemen blijven vaak vele jaren in gebruik | Wisselend, updates vaak beperkt |
| Updates | Regelmatig en meestal automatisch | Alleen na testen, vaak in onderhoudsvensters | Afhankelijk van de fabrikant |
| Typisch risico | Phishing, ransomware, datalekken | Stilstand na besmetting vanuit het IT-netwerk | Standaardwachtwoorden, onbeheerde apparaten |
Het NCSC benadrukt dat OT anders is dan IT door de lange levensduur van systemen, maatwerk en andere updateprocessen (bron: NCSC, Operational Technology).
Voorbeeld uit de praktijk: NotPetya bij APM Terminals in Rotterdam
Op 27 juni 2017 kwam het vrachtverkeer bij APM Terminals in de Rotterdamse haven plotseling tot stilstand (bron: NIPV, Lessen uit crises en mini-crises 2017). De computers van het bedrijf, onderdeel van Maersk, waren besmet met de malware NotPetya. Rond 13.15 uur bereikte NotPetya via het interne netwerk van Maersk de systemen in Rotterdam.
De kranen van APM Terminals, goed voor een derde van de goederenoverslag in de haven, stonden stil. Omdat de terminal op de Tweede Maasvlakte volledig geautomatiseerd was, konden schepen niet worden geladen of gelost. Schepen moesten uitwijken naar andere terminals en havens. Na 9 dagen waren beide terminals weer deels operationeel.
De besmetting begon niet in de haven, maar bij een update van een Oekraïens boekhoudprogramma: een supply-chain-aanval. Maersk herbouwde de volledige IT-infrastructuur, met 4.000 servers, 45.000 pc’s en 2.500 applicaties. Volgens het NIPV liep de schade voor APM Terminals op tot enkele honderden miljoenen euro’s. Mede door dit incident moeten bedrijven in de Rotterdamse haven sinds 11 juni 2018 een verstoring van hun digitale infrastructuur melden bij het Havenbedrijf.
Valt een logistiek bedrijf onder de Cyberbeveiligingswet?
Een deel van de logistiek valt onder de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt. Het hangt af van de soort activiteit en de omvang. Bijlage 1 van de wet noemt de sector vervoer, met onder meer:
- Water: bedrijven voor vervoer over water van passagiers en vracht (binnenvaart, kust- en zeevervoer), beheerders van havens inclusief havenfaciliteiten, entiteiten die werken en uitrusting in havens beheren, en exploitanten van verkeersbegeleidingssystemen.
- Weg: wegenautoriteiten die verantwoordelijk zijn voor verkeersbeheer, en exploitanten van intelligente vervoerssystemen.
- Lucht en spoor: onder meer luchtvaartmaatschappijen, luchthavens, spoorbeheerders en spoorwegondernemingen.
Bijlage 2 noemt post- en koeriersdiensten, voor zover ze minstens 1 stap in de postbestelketen verzorgen, zoals ophalen, sorteren, vervoeren en bestellen. Het omvangscriterium geldt: minimaal 50 medewerkers, of een jaaromzet en balanstotaal boven 10 miljoen euro.
Een gewoon wegtransportbedrijf of een warehouse wordt in de bijlagen niet apart genoemd. Zo’n bedrijf krijgt wel met de wet te maken als leverancier van klanten die eronder vallen, omdat die hun toeleveringsketen moeten beveiligen (artikel 21, lid 3, onderdeel d).
Hoe beveilig je OT en IoT in een logistiek bedrijf?
Het NCSC beschrijft 5 principes voor het beveiligen van OT: breng risico’s in kaart, bevorder veilig gedrag, bescherm systemen en apparaten, beheer toegang en bereid je voor op incidenten. De internationale norm IEC 62443 werkt deze onderwerpen uitgebreid uit.
Een kernmaatregel is segmentatie: het scheiden van het OT-netwerk en het IT-netwerk, zodat een besmetting op kantoor niet vanzelf de kranen of sorteerbanden bereikt. Bij NotPetya verspreidde de malware zich juist zelfstandig via interne netwerken. Daarnaast adviseert het NCSC hardening (onnodige diensten en protocollen uitzetten), een vast proces voor vulnerability management en een geoefend herstelplan.
Ook verzekering is een aandachtspunt. Van de bedrijven in vervoer en opslag was 12 procent verzekerd voor cyberincidenten, tegenover 19 procent van alle bedrijven (bron: CBS, 2026).
Stappen: OT- en IoT-checklist voor een logistiek bedrijf
- Inventariseer alle OT- en IoT-apparaten: kranen, besturingen, scanners, sensoren, camera’s en hun netwerkverbindingen.
- Voer een gezamenlijke risicoanalyse uit voor IT, OT en fysieke veiligheid.
- Scheid het OT-netwerk van het kantoornetwerk en beperk het verkeer ertussen tot wat nodig is.
- Beheer toegang op afstand voor leveranciers en onderhoudspartijen, met multifactorauthenticatie en logging.
- Vervang standaardwachtwoorden op IoT-apparaten en zet ongebruikte diensten uit.
- Plan updates voor OT in onderhoudsvensters en test ze vooraf.
- Maak back-ups van configuraties en een disaster recovery-plan, inclusief handmatige werkwijzen voor als systemen uitvallen.
- Oefen jaarlijks een incident met incident response, samen met ketenpartners en, in een haven, met de meldprocedure van het havenbedrijf.
Wat betekent dit voor een security-professional in de logistiek?
Security in de logistiek vraagt kennis van zowel IT als industriële besturingssystemen. Een security architect ontwerpt de scheiding tussen netwerken, een security officer regelt de afspraken met leveranciers en ketenpartners. Wie van IT komt, moet leren dat een OT-systeem niet zomaar opnieuw kan worden opgestart of gepatcht.
Omdat havens, vervoer over water en koeriersdiensten onder de Cyberbeveiligingswet kunnen vallen, groeit de vraag naar mensen die OT-risico’s kunnen vertalen naar beleid. Een overzicht van opleidingen staat bij opleidingen cybersecurity.
Veelgestelde vragen
Wat is OT-beveiliging?
OT-beveiliging is de beveiliging van operational technology: systemen die fysieke processen besturen, zoals kranen, sorteerbanden en koelinstallaties. Beschikbaarheid en veiligheid van mensen staan voorop. Belangrijke maatregelen zijn het scheiden van OT- en IT-netwerken, gecontroleerde toegang op afstand en getest updatebeheer.
Wat is het verschil tussen OT en IT?
IT verwerkt informatie, zoals planning, e-mail en facturatie. OT bestuurt fysieke processen, zoals kranen en poorten. OT-systemen gaan lang mee, worden minder vaak bijgewerkt en mogen niet zomaar uitvallen. Een aanval op IT kan via het netwerk ook OT raken, zoals NotPetya in 2017 liet zien.
Wat is een OT-netwerk?
Een OT-netwerk is het netwerk waarop besturingssystemen, sensoren en machines met elkaar communiceren. In een logistiek bedrijf zijn dat bijvoorbeeld de besturing van kranen, sorteerbanden en poorten. Het NCSC adviseert dit netwerk te scheiden van het kantoornetwerk, zodat een besmetting op kantoor de operatie niet stillegt.
Valt een logistiek bedrijf onder de Cyberbeveiligingswet?
Dat hangt af van activiteit en omvang. Bedrijven voor vervoer over water, havenbeheerders, beheerders van havenuitrusting en post- en koeriersdiensten kunnen eronder vallen als ze minimaal middelgroot zijn: vanaf 50 medewerkers, of met een jaaromzet en balanstotaal boven 10 miljoen euro. Een wegtransportbedrijf of warehouse wordt niet apart genoemd, maar krijgt eisen via klanten die hun toeleveringsketen moeten beveiligen.
Bronnen
- NIPV (IFV): Cyberaanval op Maersk, in Lessen uit crises en mini-crises 2017 (2018)
- NCSC: Aan de slag met het beveiligen van OT/IACS
- NCSC: Operational Technology
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), bijlage 1 en 2
- CBS: Minder bedrijven met cyberincident, vooral grote bedrijven weerbaarder (28 mei 2026)