Wat is IT/OT-convergentie?
IT/OT-convergentie is het samenbrengen van informatietechnologie (IT) en operationele technologie (OT) in één samenhangende omgeving, zodat data, netwerken, processen en organisatie van kantoor en fabriek op elkaar aansluiten. IT verwerkt gegevens; OT bestuurt fysieke industriële processen met systemen als SCADA, DCS en PLC’s. Door ze te koppelen ontstaat realtime inzicht van sensor tot boardroom, maar ook een groter aanvalsoppervlak. Deze kennisbank behandelt beide kanten: wat convergentie oplevert en hoe u het veilig doet.
🔄 Wat is het verschil tussen IT en OT?
IT (informatietechnologie) beheert gegevens: hardware, software en applicaties voor het creëren, opslaan, beveiligen, delen en verwerken van data. Denk aan servers, werkplekken, netwerkapparatuur, datacenters, cloud computing en internet.
OT (operationele technologie) is hardware en software die veranderingen detecteert of veroorzaakt door directe monitoring en besturing van industriële apparatuur, assets, processen en gebeurtenissen. OT was traditioneel gescheiden van IT door een “air gap”, al bleek die scheiding in de praktijk vaak lek via USB-sticks, onderhoudslaptops en verbindingen voor leveranciers.
| Aspect | IT | OT |
|---|---|---|
| Doel | Informatie verwerken | Fysieke processen besturen |
| Prioriteit | Vertrouwelijkheid, integriteit, beschikbaarheid | Veiligheid en beschikbaarheid eerst |
| Levensduur | 3–5 jaar | 15–30 jaar |
| Patchen | Maandelijks, geautomatiseerd | Alleen in onderhoudsstops, na test |
| Tijdgedrag | Seconden zijn acceptabel | Real-time, milliseconden |
| Gevolg van uitval | Dataverlies, financiële schade | Productiestop, milieuschade of persoonlijk letsel |
Een uitgebreide vergelijking vindt u in Wat zijn de verschillen tussen IT en OT.
🚀 Waarom convergeren IT en OT?
De scheiding tussen kantoor en fabriek houdt geen stand meer, om vier redenen:
- Industrie 4.0 — het in 2011 op de Hannover Messe gelanceerde Duitse concept van de slimme, verbonden fabriek vraagt om doorlopende datastromen van machine tot ERP
- Data als bedrijfsmiddel — productiedata uit de historian en het MES stuurt kwaliteit, planning en energiebeheer, bijvoorbeeld via OEE
- IIoT en edge computing — goedkope sensoren en protocollen als MQTT en OPC UA maken het eenvoudig om data uit het veld te halen
- AI en analytics — voorspellend onderhoud, procesoptimalisatie en digital twins hebben grote hoeveelheden betrouwbare OT-data nodig
Daarnaast werken OT-netwerken inmiddels vrijwel overal met standaard Ethernet en IP, dezelfde technologie als IT. Technisch zijn de werelden daardoor al grotendeels samengekomen; organisatorisch vaak nog niet.
🎯 Wat levert IT/OT-convergentie op?
- Hogere efficiëntie — realtime gegevensuitwisseling maakt snellere en efficiëntere processen mogelijk
- Hogere productiviteit — datagestuurde besluiten verbeteren prestaties en optimaliseren processen
- Betere besluitvorming — management en operators kijken naar dezelfde actuele cijfers
- Lagere kosten — minder ongeplande stilstand, minder energieverbruik en gerichter onderhoud
- Integrale beveiliging — met één overzicht van assets, één risicoproces en gedeelde monitoring worden dreigingen in IT en OT eerder herkend
Dat laatste voordeel ontstaat alleen als beveiliging bewust wordt meegenomen. Zonder die aandacht maakt convergentie een omgeving juist kwetsbaarder.
🔐 Welke risico’s brengt IT/OT-convergentie mee?
- Groter aanvalsoppervlak — elke koppeling tussen IT en OT is een mogelijk pad voor ransomware of een gerichte aanval
- Kwetsbare legacy systemen — oudere OT-systemen draaien vaak op verouderde besturingssystemen en gebruiken protocollen zonder authenticatie
- Technologische complexiteit — verschillende protocollen, leveranciers en levenscycli zijn lastig te integreren
- Menselijke factor — training van medewerkers en het bewaken van toegang tot kritieke systemen zijn cruciaal
- Gebrek aan segmentatie — een plat netwerk zonder scheiding tussen IT en OT laat een besmetting vrij doorlopen
De praktijk laat zien hoe dat misgaat. Stuxnet (2010) passeerde een air gap via USB. NotPetya (2017) legde onder meer rederij Maersk stil. Bij Colonial Pipeline (2021) trof ransomware alleen de IT-omgeving, maar werd de pijpleiding uit voorzorg toch dagenlang stilgezet.
🔧 Hoe ziet een veilige IT/OT-architectuur eruit?
Het Purdue Model, in 1992 gepubliceerd door Theodore J. Williams en de basis voor ISA-95, deelt de omgeving op in niveaus. Convergentie gebeurt gecontroleerd op de grens tussen niveau 3 en 4:
| Niveau | Inhoud | Voorbeelden |
|---|---|---|
| 4–5 Enterprise | Bedrijfsprocessen en kantoor-IT | ERP, e-mail, cloud |
| 3,5 IDMZ | Gecontroleerde uitwisseling | Historian-replica, patchserver, jump server |
| 3 Operations | Productiebeheer | MES, historian, domain controller |
| 2 Supervisie | Bewaking en bediening | SCADA, HMI |
| 1 Besturing | Regeling en logica | PLC, DCS, RTU |
| 0 Proces | Fysieke wereld | Sensoren, actuatoren |
Drie bouwstenen bepalen de moderne architectuur:
- IDMZ (industriële DMZ) — er loopt geen verkeer rechtstreeks van IT naar OT; alle uitwisseling gaat via servers in de tussenzone, eventueel met een datadiode
- Netwerksegmentatie met zones en conduits — het zones-en-conduits-model uit IEC 62443 groepeert systemen met dezelfde beveiligingseisen
- Unified Namespace — doorgaans een centrale MQTT-broker waarin systemen hun data publiceren in een structuur volgens ISA-95 (bedrijf, locatie, afdeling, lijn), zodat IT-toepassingen data afnemen zonder rechtstreeks met besturingen te praten
Samen vormen ze een invulling van defense in depth: meerdere lagen, zodat één fout niet direct tot procesverstoring leidt.
👥 Wie is verantwoordelijk voor IT/OT-convergentie?
Convergentie is net zo goed een organisatievraagstuk als een technisch vraagstuk. IT-afdelingen denken in standaarden en snelle updates, OT-afdelingen in beschikbaarheid en procesveiligheid. Werkende modellen hebben drie dingen gemeen:
- Eén eindverantwoordelijke — vaak de CISO, met OT-beveiliging expliciet in de portefeuille
- Gemengde teams — IT-specialisten en procesautomatiseerders werken samen aan architectuur, patchmanagement en incidentrespons
- Bestuurlijke betrokkenheid — onder NIS2 keurt het bestuur de cybersecuritymaatregelen goed, volgt het training en is het aanspreekbaar op toezicht
Een gezamenlijk governance-kader voorkomt dat OT tussen wal en schip valt.
📜 Welke wet- en regelgeving speelt een rol?
| Regel | Status | Betekenis voor IT/OT |
|---|---|---|
| Cyberbeveiligingswet (NIS2) | Sinds 15 augustus 2026 van kracht | Zorgplicht, meldplicht en registratie voor ca. 8.000 Nederlandse organisaties, inclusief OT |
| Cyber Resilience Act | Meldplicht sinds 11 september 2026, volledig vanaf 11 december 2027 | Security-eisen voor producten met digitale elementen, zoals PLC’s en switches |
| Machineverordening | Van toepassing vanaf 20 januari 2027 | Bescherming tegen manipulatie wordt onderdeel van CE-markering |
| IEC 62443 | Norm, niet wettelijk verplicht | Dé referentie om OT-maatregelen aantoonbaar in te richten |
| NIST SP 800-82 | Richtlijn, revisie 3 (2023) | Amerikaanse leidraad voor OT-beveiliging |
🪜 Hoe pakt u IT/OT-convergentie stap voor stap aan?
- Breng uw assets in kaart — een actuele asset-inventaris van alle IT- en OT-systemen, inclusief firmwareversies en verbindingen
- Bepaal de risico’s — voer een risicobeoordeling uit volgens IEC 62443-3-2 en bepaal per zone het benodigde security level
- Segmenteer het netwerk — scheid IT en OT met een IDMZ en deel OT op in zones
- Regel toegang — toegang op afstand alleen via een jump server met MFA, ook voor leveranciers
- Monitor continu — passieve OT-netwerkmonitoring, gekoppeld aan een OT SOC of SOC met OT-kennis
- Ontsluit data gecontroleerd — via historian-replica’s, een Unified Namespace of edge-gateways in plaats van directe koppelingen
- Organiseer en oefen — gezamenlijk incidentresponsplan en awareness voor zowel IT- als OT-personeel
Begin klein, bijvoorbeeld met één productielijn, en breid uit zodra de aanpak werkt.
🧭 Waar begint u in deze kennisbank?
| Onderwerp | Startpunt |
|---|---|
| Basisbegrippen | IT, OT, ICS, Industriële Automatisering |
| Besturing en systemen | PLC, SCADA, DCS, HMI, MES |
| Architectuur | Purdue Model, DMZ, IDMZ, OT-architectuur |
| Netwerk en protocollen | Netwerksegmentatie, OPC UA, Modbus, ProfiNET |
| Normen en wetgeving | IEC 62443, NIS2, Cyberbeveiligingswet, ISO 27001 |
| Beveiligingsprincipes | Defense in Depth, Zero Trust, Remote Access |
Lees verder:
Een overzicht van veelgebruikte afkortingen in IT en OT vindt u in Afkortingen.
❓ Veelgestelde vragen
Wat is het belangrijkste verschil tussen IT en OT?
IT verwerkt informatie en geeft voorrang aan vertrouwelijkheid van gegevens. OT bestuurt fysieke processen en geeft voorrang aan veiligheid en beschikbaarheid. Daardoor gelden in OT andere regels voor patchen, scannen en wijzigen dan in IT.
Maakt IT/OT-convergentie een fabriek kwetsbaarder?
IT/OT-convergentie vergroot het aanvalsoppervlak, omdat elke koppeling een mogelijk pad voor aanvallers is. Met een IDMZ, netwerksegmentatie volgens IEC 62443 en continue monitoring blijft dat risico beheersbaar. Convergentie zonder beveiligingsontwerp is wel degelijk gevaarlijk.
Is een air gap nog een goede oplossing?
Een volledige air gap is in de praktijk zelden houdbaar, omdat data, updates en onderhoud toch een weg naar binnen of buiten vinden. Stuxnet liet zien dat een air gap via USB-media kan worden overbrugd. Een gecontroleerde scheiding met een IDMZ of datadiode is meestal realistischer.
Wie is eigenaar van OT-beveiliging: IT of OT?
OT-beveiliging werkt het best als gedeelde verantwoordelijkheid met één eindverantwoordelijke, vaak de CISO. OT-specialisten brengen proceskennis in, IT-specialisten beveiligingskennis. Onder NIS2 en de Cyberbeveiligingswet blijft het bestuur eindverantwoordelijk.
Valt OT onder de Cyberbeveiligingswet?
Ja, de Cyberbeveiligingswet geldt voor alle netwerk- en informatiesystemen van een essentiële of belangrijke entiteit, dus ook voor besturingssystemen in de fabriek. De wet is sinds 15 augustus 2026 van kracht en vereist risicobeheer, incidentmelding en registratie bij het NCSC.
Waar begint een organisatie met IT/OT-convergentie?
Een organisatie begint met een volledige inventarisatie van IT- en OT-assets en de verbindingen daartussen. Daarna volgen een risicobeoordeling en een segmentatieplan met een IDMZ. Pas als die basis staat, is het verstandig om meer data uit OT te ontsluiten.
📌 Samengevat
IT/OT-convergentie brengt kantoor-IT en fabrieks-OT samen voor realtime inzicht, hogere efficiëntie en datagestuurde besluiten, maar alleen een gesegmenteerde architectuur met IDMZ, duidelijke governance en beveiliging volgens IEC 62443 maakt die koppeling veilig. Met de Cyberbeveiligingswet, de Cyber Resilience Act en de Machineverordening is veilige convergentie bovendien een wettelijke verwachting geworden.
