Wat is een OEM?
Een OEM (Original Equipment Manufacturer) is een bedrijf dat machines, apparaten of componenten ontwerpt en produceert die door een ander bedrijf in een eindproduct worden verwerkt of onder diens merknaam worden verkocht. In de industriële automatisering bedoelt men met OEM meestal de machinebouwer: het bedrijf dat een complete machine of procesmodule levert, inclusief PLC, bediening en software. Voor de eindgebruiker is de OEM vaak jarenlang de belangrijkste partij voor onderhoud, updates en ondersteuning op afstand, en daarmee ook een belangrijke schakel in de OT-security.
🧠 Waarom is de term OEM verwarrend?
De term OEM kent twee betekenissen die elkaar bijna tegenspreken:
- De oorspronkelijke maker — het bedrijf dat een onderdeel produceert dat een ander bedrijf met een eigen label doorverkoopt. Een fabrikant van frequentieregelaars die dezelfde omvormer onder het merk van een grotere automatiseringsleverancier levert, is in deze betekenis de OEM.
- De merkeigenaar van het eindproduct — het bedrijf dat componenten van anderen inkoopt, samenvoegt en als compleet product onder eigen naam verkoopt. In de automotive en de machinebouw is dit de gangbare betekenis: de autofabrikant of machinebouwer heet OEM, de toeleveranciers niet.
In de industrie wordt bijna altijd de tweede betekenis gebruikt. Grote automatiseringsleveranciers noemen machinebouwers die hun PLC’s en drives inbouwen consequent “OEM-klanten”. Daarnaast bestaat het verwante begrip ODM (Original Design Manufacturer): een bedrijf dat een product zelf ontwerpt én produceert, waarna een ander het onder eigen merk verkoopt. Voor wetgeving is de term OEM niet bepalend: daar telt wie als fabrikant het product onder eigen naam of handelsmerk in de handel brengt.
🔄 Wat is het verschil tussen OEM, systeemintegrator en eindgebruiker?
| Rol | Wat levert of doet deze partij? | Voorbeeld | Rol in IEC 62443 |
|---|---|---|---|
| Componentleverancier | Losse producten: PLC, drive, sensor, HMI-software | Leverancier van besturingshardware | Product supplier |
| OEM / machinebouwer | Complete machine of skid met eigen besturing en software | Verpakkingsmachine, CNC-bewerkingscentrum, doseerskid | Product supplier (machine als product), vaak ook service provider |
| Systeemintegrator | Koppelt machines en systemen tot een installatie, programmeert SCADA en DCS | Engineeringbureau dat een productielijn integreert | Integration service provider |
| Onderhoudspartij | Beheer, updates en storingsdienst na oplevering | Servicecontract van OEM of derde | Maintenance service provider |
| Eindgebruiker / asset owner | Bezit en exploiteert de installatie | Voedingsmiddelenfabriek, waterbedrijf | Asset owner |
De grenzen zijn niet scherp. Een skidbouwer levert bijvoorbeeld een complete procesmodule (pompen, kleppen, instrumentatie en een eigen PLC op een frame) die de integrator vervolgens in de fabriek koppelt. Grote OEM’s leveren vaak ook integratie- en onderhoudsdiensten, waardoor één bedrijf meerdere rollen tegelijk vervult.
🧱 Welke wettelijke plichten heeft een OEM?
In Europa bepalen drie verordeningen het speelveld van de OEM:
- Machineverordening (EU) 2023/1230 — van toepassing vanaf 20 januari 2027. De machinebouwer is fabrikant in de zin van de verordening en is verantwoordelijk voor risicobeoordeling, technisch dossier, EU-conformiteitsverklaring en CE-markering. Nieuw zijn de essentiële eisen tegen corruptie van veiligheidsrelevante software (1.1.9) en tegen kwaadwillige beïnvloeding van besturingen (1.2.1).
- Cyber Resilience Act (EU) 2024/2847 — geldt voor producten met digitale elementen, zoals PLC’s, HMI’s en engineeringsoftware. De meldplicht voor actief uitgebuite kwetsbaarheden en ernstige incidenten geldt sinds 11 september 2026 (vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur); de overige eisen gelden vanaf 11 december 2027. Boetes lopen op tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet.
- Data Act (EU) 2023/2854 — sinds 12 september 2025 van toepassing. Gebruikers van verbonden producten, waaronder industriële machines, hebben recht op de data die het product genereert.
Let op een belangrijke valkuil: volgens artikel 18 van de Machineverordening wordt iedereen die een machine substantieel wijzigt zelf fabrikant. Een substantiële wijziging is een fysieke of digitale aanpassing die de oorspronkelijke fabrikant niet had voorzien en waardoor een nieuw gevaar of een hoger risico ontstaat. Een eindgebruiker of integrator die bijvoorbeeld de veiligheidsbesturing ombouwt of nieuwe software laadt die de veiligheid raakt, neemt daarmee de fabrikantsplichten over. Dat speelt vooral bij retrofits in brownfield-omgevingen.
🔐 Welke rol speelt de OEM in OT-security?
De OEM bepaalt grotendeels hoe veilig een machine de fabriek binnenkomt en hoe lang die veilig blijft. IEC 62443 verdeelt de verantwoordelijkheden over drie rollen: de asset owner, de service provider en de product supplier.
- Als product supplier — de OEM ontwikkelt de machine en haar software volgens een veilig ontwikkelproces (IEC 62443-4-1) en kiest componenten die aan IEC 62443-4-2 voldoen.
- Als service provider — IEC 62443-2-4 (editie 2.0, december 2023) beschrijft eisen voor partijen die een automatiseringsoplossing integreren (ontwerp, installatie, configuratie, test, inbedrijfname en overdracht) of na overdracht onderhouden. Veel OEM’s vallen met hun servicecontract onder die tweede categorie.
- Als leverancier van updates — de Cyber Resilience Act verplicht fabrikanten tot een ondersteuningsperiode van in de regel minimaal vijf jaar, waarin kwetsbaarheden worden opgelost, en tot het opstellen van een SBOM (software bill of materials) van het product.
Voor de eindgebruiker vallen OEM’s daarmee onder leveranciersbeveiliging en third-party risk management, dat onder NIS2 (artikel 21) expliciet verplicht is voor essentiële en belangrijke entiteiten.
⚠️ Welke securityrisico’s brengen OEM’s met zich mee?
Toegang op afstand
Veel machines worden geleverd met een eigen 4G-router of VPN-box waarmee de OEM storingen op afstand kan verhelpen. Zulke verbindingen omzeilen vaak de firewall en het toegangsbeleid van de fabriek. Wanneer meerdere OEM’s elk hun eigen toegang op afstand meebrengen, ontstaan tientallen ongecontroleerde ingangen naar het OT-netwerk. Een centrale jump server met multifactorauthenticatie, logging en toegang die alleen op verzoek wordt opengezet, is de gangbare oplossing.
Garantie en patchen
Veel OEM’s staan alleen door hen gevalideerde updates toe; wie zelf een Windows-patch op een HMI-pc installeert, kan de garantie of de ondersteuning verliezen. Daardoor draaien machines soms jaren met bekende kwetsbaarheden. IEC TR 62443-2-3 (2015) beschrijft hoe asset owner en leverancier informatie over patches uitwisselen. Leg in het contract vast binnen welke termijn de OEM patches valideert, zodat patchmanagement niet stilvalt.
Levenscyclus
Een machine gaat vaak twintig jaar of langer mee, terwijl de ingebouwde besturingssoftware veel eerder uit ondersteuning raakt. Zo ontstaan legacy systemen waarvoor de OEM geen updates meer levert.
🛠️ Hoe legt u securityeisen aan een OEM vast?
- Stel eisen in de aanbesteding — vraag naar IEC 62443-4-1-certificering, het beveiligingsniveau (security level) van de machine en een SBOM bij levering.
- Regel toegang op afstand — verbied eigen modems en routers; de OEM werkt via uw jump server, met persoonlijke accounts en sessielogging.
- Spreek patchtermijnen af — bijvoorbeeld validatie van kritieke securitypatches binnen 30 dagen, en geen verlies van garantie bij installatie van gevalideerde patches.
- Leg de ondersteuningsperiode vast — minimaal vijf jaar securityupdates, en een melding ruim vóór einde ondersteuning.
- Eis meldplicht — de OEM informeert u over kwetsbaarheden en incidenten die uw machines raken.
- Regel datatoegang — beschrijf welke machinedata u ontvangt en of u die met derden mag delen, in lijn met de Data Act.
- Toets bij oplevering — controleer standaardwachtwoorden, open poorten en onnodige diensten vóór de machine aan het netwerk gaat.
| Contractonderwerp | Typische eis |
|---|---|
| Ontwikkelproces | IEC 62443-4-1 of aantoonbaar gelijkwaardig |
| Toegang op afstand | Alleen via jump server van de eindgebruiker, MFA verplicht |
| Patches | Validatie kritieke patches binnen 30 dagen |
| Ondersteuning | Minimaal 5 jaar securityupdates |
| Documentatie | SBOM, netwerkoverzicht, lijst van poorten en diensten |
| Data | Toegang tot machinedata conform Data Act |
❓ Veelgestelde vragen
Wat betekent OEM in de industrie?
In de industrie is een OEM (Original Equipment Manufacturer) meestal een machinebouwer die een complete machine of procesmodule onder eigen naam levert. De OEM koopt componenten zoals PLC’s en drives in en voegt eigen mechanica en software toe. De eindgebruiker koopt de machine als één geheel van de OEM.
Wat is het verschil tussen een OEM en een systeemintegrator?
Een OEM levert een zelf ontworpen machine als product, terwijl een systeemintegrator bestaande machines en systemen tot een werkende installatie koppelt. De OEM is daarmee fabrikant in de zin van de Machineverordening; de integrator is in IEC 62443-termen een service provider. In de praktijk vervullen grote OEM’s vaak beide rollen.
Is een OEM verantwoordelijk voor de cybersecurity van een machine?
Ja, een OEM is als fabrikant verantwoordelijk voor de cybersecurity van de machine die hij in de handel brengt. De Machineverordening eist bescherming tegen corruptie en kwaadwillige beïnvloeding, en de Cyber Resilience Act verplicht OEM’s tot kwetsbaarhedenbeheer en securityupdates. De eindgebruiker blijft wel verantwoordelijk voor de veilige inzet in het eigen netwerk.
Mag ik zelf patches installeren op een machine van een OEM?
Dat hangt af van het contract met de OEM. Veel OEM’s staan alleen gevalideerde patches toe en sluiten anders garantie of ondersteuning uit. Spreek daarom vooraf af binnen welke termijn de OEM securitypatches test en vrijgeeft.
Waarom is remote access van een OEM een risico?
Remote access van een OEM is een risico omdat eigen modems en VPN-verbindingen vaak de beveiliging van het fabrieksnetwerk omzeilen. Aanvallers kunnen zo via een gedeeld wachtwoord of een kwetsbare router rechtstreeks bij de besturing komen. Laat de OEM daarom alleen via een gecontroleerde jump server met MFA en logging werken.
Wat verandert de Data Act voor OEM’s?
De Data Act geeft gebruikers van verbonden machines het recht op de data die de machine genereert, ook als de OEM die data nu exclusief gebruikt. Machines die na 12 september 2026 in de handel komen, moeten zo zijn ontworpen dat deze data standaard toegankelijk is. Een OEM kan datatoegang dus niet meer alleen voor zijn eigen servicecontract reserveren.
📌 Samengevat
Een OEM is de bouwer van een machine of component die een ander in gebruik neemt of doorverkoopt, en daarmee de partij die bepaalt hoe veilig die machine haar levensduur begint. Onder de Machineverordening, de Cyber Resilience Act en de Data Act krijgen OEM’s harde plichten; eindgebruikers maken het verschil met duidelijke contracteisen over remote access, patches, SBOM en ondersteuning.
