Hoe bescherm je productiemachines die 24/7 moeten draaien, zónder downtime?

Hoe bescherm je productiemachines die 24/7 moeten draaien, zónder downtime?
Geschreven door Marcel Martens op 03-08-2026

De lijn stopt niet, ook niet tijdens het beveiligen ervan.

In het kort

  • Beveiliging aanbrengen hoeft niet te betekenen dat je machines stilvallen. Het kan naast de bestaande situatie worden opgebouwd.
  • De aanpak: eerst in kaart brengen, dan stap voor stap inrichten, en pas omschakelen als alles getest is.
  • Machines die nooit meer een update van de fabrikant krijgen, worden apart gezet in plaats van vervangen.
  • Bestaande bekabeling en apparatuur zijn meestal gewoon bruikbaar.
  • Voor een bedrijf van middelgrote omvang duurt zo'n traject meestal weken, niet maanden, verspreid over kleine stappen.

Vorige week ging het over waarom een plat netwerk een risico is, en wat micro-segmentatie daaraan doet.

Logische vervolgvraag die ik dan krijg: "Mooi verhaal Marcel, maar onze lijn staat nooit stil. Hoe pas je dit toe zonder dat te veranderen?"

Terechte zorg, en misschien wel de belangrijkste van deze hele reeks. Ik leg uit hoe dat werkt.

Kan beveiliging echt aangebracht worden zonder dat de lijn ooit stilstaat?

Ja, en dat is precies het uitgangspunt waarmee we een traject bij een productiebedrijf beginnen.

De truc zit in de volgorde. Je bouwt de nieuwe, veiligere inrichting eerst naast de bestaande situatie op, niet erin. Pas als die nieuwe inrichting getest en goedgekeurd is, schakel je over. Gaat er iets niet zoals verwacht, dan schakel je simpelweg terug naar de oude situatie, zonder dat de productie er iets van heeft gemerkt.

Niets wordt vervangen voordat het alternatief al bewezen werkt.

Hoe ziet die aanpak er in grote lijnen uit?

In drie stappen, ruwweg: in kaart brengen, inrichten en testen, en dan pas omschakelen.

Stap 1 — in kaart brengen. Je brengt eerst in kaart wat er allemaal op het netwerk hangt, en hoe alles nu met elkaar praat. Zonder dat overzicht weet je niet waar de risico's echt zitten, en waar je voorzichtig moet zijn.

Stap 2 — inrichten en testen. Je richt de nieuwe scheiding stap voor stap in, machine voor machine of lijn voor lijn, en test iedere stap apart, terwijl de oude situatie nog gewoon actief blijft als vangnet.

Stap 3 — omschakelen. Pas als alles getest is, schakel je definitief over, meestal buiten productie-uren om het risico nog verder te beperken.

Hoe test je of segmentatie werkt zonder de productie te raken?

Door het eerst te testen in een situatie waarin de oude verbinding nog gewoon actief blijft.

Concreet: de nieuwe, afgeschermde inrichting draait al, maar de oude route staat nog open als vangnet. Blijkt alles goed te werken zoals bedoeld, dan sluit je de oude route pas dan af. Blijkt er iets niet te kloppen, dan heb je nog niets stukgemaakt, want de oude situatie deed intussen gewoon zijn werk.

GOED OM TE WETEN De grootste fout bij dit soort trajecten is haast. Een nieuwe inrichting in één keer live zetten zonder vangnet is waar downtime vandaan komt, niet de beveiliging zelf.

Wat merkt het productieteam hiervan, dag tot dag?

In de meeste gevallen: niets, of hooguit een korte melding vooraf over wanneer een laatste omschakeling plaatsvindt.

De bediening van machines verandert niet. Wat er verandert, zit onder de motorkap: welk verkeer waar wel en niet doorheen mag. Dat is voor de operator op de vloer niet zichtbaar, en dat is precies de bedoeling.

Wie is er verantwoordelijk als er tijdens de inrichting toch iets misgaat?

Dat leggen we vooraf vast, niet achteraf.

Voordat er iets wordt aangepast, spreken we af wie waarvoor verantwoordelijk is, wat het terugvalscenario is, en wie er bereikbaar moet zijn tijdens de omschakelmomenten. Zo hoeft niemand tijdens het traject zelf nog te bedenken wat er moet gebeuren als er iets tegenzit.

Hoe lang duurt zo'n traject, ruwweg?

Dat hangt af van hoeveel machines en systemen er zijn, en hoe complex het netwerk vandaag is opgebouwd. Voor een middelgroot productiebedrijf gaat het meestal om een traject van enkele weken, opgeknipt in kleine, beheersbare stappen. Ik noem hier bewust geen vast getal, want dat verschilt echt per situatie.

Wat ik wel kan zeggen: het is geen project dat je in één weekend afrondt, en dat is maar goed ook. Zorgvuldigheid gaat hier boven snelheid.

Blijft bestaande bekabeling en apparatuur bruikbaar?

In de meeste gevallen wel. Segmentatie zit vooral in hoe je netwerk logisch is ingericht, niet per se in welke kabels of switches er fysiek liggen.

Is bepaalde apparatuur echt te oud om de nieuwe inrichting te ondersteunen, dan bekijken we dat per geval. Vervanging is dan vaak beperkt tot dat ene knelpunt, niet tot je hele netwerk.

Wat doen jullie met machines die nooit meer een update krijgen?

Die machines vervang je niet zomaar, dat is vaak ook helemaal niet nodig. Je zet ze apart, in hun eigen afgeschermde zone, met strikte regels over wat er wel en niet naar binnen en buiten mag.

Zo compenseer je het feit dat de machine zelf niet meer bijgewerkt kan worden. De machine hoeft niet moderner te worden. De manier waarop hij is aangesloten, wel.

Tot slot

Beveiliging aanbrengen bij een productiebedrijf hoeft geen risico voor de productie zelf te zijn. Sterker nog: een goede aanpak is er juist op gebouwd om dat risico te vermijden. Eerst in kaart brengen, dan naast de bestaande situatie opbouwen, pas overschakelen als alles getest is.

Wat overblijft, is de vraag hoe dit precies verschilt van gewone kantoor-IT, en waarom niet elke IT-partij hier verstand van heeft. Daar gaat de volgende blog over.

Benieuwd hoe dit traject er voor jouw bedrijf uitziet?

Met een Cyber Threat Assessment brengen we eerst in kaart hoe je netwerk er nu voor staat, als eerste stap richting een veiligere inrichting. We doen dat een week lang, meekijkend, zonder impact op je productie.

Vraag een Cyber Threat Assessment aan →

Vind je dat een te grote stap? Plan dan eerst een kwartiertje met mij, zonder verplichtingen.

Plan een kwartiertje met Marcel →


in Blog
Hoe bescherm je productiemachines die 24/7 moeten draaien, zónder downtime?
Marcel Martens 3 augustus 2026

Deel deze post

Labels

Onze blogs

Aanmelden om een reactie achter te laten
Wat is micro-segmentatie en waarom telt het juist voor machines?