OT vs. IT-security: wat is het verschil en waarom telt het voor jou?

OT vs. IT-security: wat is het verschil en waarom telt het voor jou?
Geschreven door Marcel Martens op 05-08-2026

Twee werelden die dezelfde naam delen, maar niet dezelfde regels.

[list] In het kort

  • IT gaat over kantoorsystemen: laptops, servers, mail. OT (operationele technologie) gaat over machines, besturing en productie.
  • Bij IT staat veiligheid vaak voorop. Bij OT staat continuïteit voorop: de machine mag niet stoppen.
  • Een gewone IT-update kun je 's nachts uitrollen. Een machine "even patchen" kan een hele productielijn stilleggen.
  • Daarom draaien machines soms op systemen die er "verouderd" uitzien. Dat is niet per se nalatigheid, het is vaak een bewuste afweging.
  • Niet elke IT-partij snapt dit verschil. Vraag daarom altijd door naar ervaring met productieomgevingen, niet alleen met kantoorautomatisering.

Vorige keer legde ik uit hoe je machines beveiligt zonder downtime. Daarbij viel een woord dat om uitleg vraagt: OT.

"Marcel, wat is dat verschil nou precies met gewone IT?" Een vraag die ik vaak krijg, en een belangrijke. Want als je dit verschil niet kent, kies je misschien de verkeerde partij voor je productiebeveiliging.

Wat is het verschil tussen OT en IT, in gewone taal?

IT (informatietechnologie) is alles rond kantoorautomatisering: laptops, servers, mail, bestanden, de systemen waar je administratie op draait.

OT (operationele technologie) is alles rond je machines: de besturing die een productielijn aanstuurt, sensoren, robots, het systeem dat bepaalt wanneer een machine wat doet.

Beide zijn digitaal, beide kunnen worden aangevallen, en beide horen op een netwerk. Maar de regels waarmee je ze beveiligt, verschillen fundamenteel.

Waarom kun je niet gewoon dezelfde aanpak als op kantoor gebruiken?

Omdat de prioriteiten omgedraaid zijn.

Bij IT-beveiliging is de volgorde meestal: vertrouwelijkheid, dan integriteit, dan beschikbaarheid. Je wilt vooral dat gegevens niet uitlekken en niet worden aangepast. Is een systeem even offline voor een update, dan is dat vervelend maar te overzien.

Bij OT-beveiliging staat beschikbaarheid voorop. De machine moet blijven draaien. Een update die "even" het systeem herstart, kan een hele lijn stilleggen en duizenden euro's kosten. Daarom wordt in OT-omgevingen veel voorzichtiger omgegaan met wijzigingen dan op kantoor.

GOED OM TE WETEN Wat in IT een "gewone" update is, kan in OT een productiestop betekenen. Daarom werkt de aanpak niet 1-op-1 hetzelfde.

Waarom draaien machines soms op systemen die al jaren "verouderd" zijn?

Omdat een machine niet zomaar een nieuw besturingssysteem kan krijgen zoals een laptop dat wel kan.

Veel productiemachines zijn gebouwd om jaren, soms decennia, mee te gaan. De software die ze aanstuurt, is vaak specifiek afgestemd op die machine en die versie. Een upgrade kan betekenen dat de machine opnieuw gecertificeerd moet worden, of dat bepaalde functies niet meer werken zoals bedoeld.

Dat is geen nalatigheid. Het is vaak een bewuste, weloverwogen keuze om een werkende machine niet onnodig te verstoren. Het risico dat daarmee ontstaat, vang je op een andere manier op: door de machine goed af te schermen in het netwerk, in plaats van door het besturingssysteem constant te vernieuwen.

Waarom kun je een oude machine niet zomaar patchen zoals een laptop?

Bij een laptop draai je een update, herstart je hem, en ga je verder. Bij een machine kan een update betekenen dat instellingen resetten, dat kalibraties opnieuw moeten, of dat de fabrikant de wijziging niet eens ondersteunt.

Sommige machines draaien op software waarvoor de fabrikant al lang geen updates meer uitbrengt. Dan is patchen simpelweg geen optie meer, hoe graag je het ook zou willen.

In die gevallen is segmentatie geen mooie extra, maar de enige praktische bescherming die overblijft.

Is stilstand voor onderhoud hetzelfde risico als een IT-update?

Nee, en dat is precies het punt. Gepland onderhoud is voorspelbaar: je weet wanneer het gebeurt, je plant eromheen, en de productie houdt er rekening mee.

Een beveiligingsincident of een onverwachte storing door een verkeerd uitgevoerde wijziging is dat niet. Die stopt de lijn op een moment dat niemand kiest, en vaak zonder waarschuwing vooraf.

Wie moet dit beheren: onze IT'er of een aparte partij?

Dat hangt af van de kennis die er al in huis is, maar in de praktijk vraagt OT-beveiliging net iets andere expertise dan reguliere IT.

Een goede IT'er weet veel van laptops, servers en netwerken. Dat betekent niet automatisch dat diegene ook weet hoe een productielijn in elkaar zit, of wat de gevoeligheden zijn van een machine die al vijftien jaar meegaat. 

Vraag er daarom expliciet naar: heeft de partij die dit voor je beheert, ervaring met productieomgevingen, of alleen met kantoorautomatisering?

Eerlijk: snapt elke IT-partij wat 24/7 productie betekent?

Nee, en dat is niet omdat ze het niet zouden willen. Het is een ander vakgebied, met andere risico's en andere gevolgen als het misgaat.

Een partij die gewend is aan kantooromgevingen, kan prima werk leveren op je laptops en servers, en toch niet de juiste voorzichtigheid hebben als het om je productienetwerk gaat. Dat is geen verwijt, het is een reden om hier gericht naar te vragen voordat je iemand aan je machines laat komen.

Tot slot

IT en OT delen de term "beveiliging", maar niet de regels. Bij IT staat vertrouwelijkheid vaak voorop, bij OT staat continuïteit voorop. Dat verschil bepaalt hoe je machines beschermt, en waarom een "verouderd" systeem niet automatisch een verwijt is.

De praktische les: vraag door naar ervaring met productieomgevingen voordat je iemand verantwoordelijk maakt voor je machines.

Volgende keer maak ik dit heel concreet, met een echt voorbeeld uit de praktijk: wat we vonden tijdens een pentest bij een productiebedrijf.

Benieuwd hoe OT en IT er bij jou nu naast elkaar staan?

Met een Cyber Threat Assessment kijken we naar je hele netwerk, kantoor én productie, en waar de raakvlakken tussen die twee zitten. We doen dat een week lang, meekijkend, zonder impact op je productie.

Vraag een Cyber Threat Assessment aan →

Vind je dat een te grote stap? Plan dan eerst een kwartiertje met mij, zonder verplichtingen.

Plan een kwartiertje met Marcel →

in Blog
OT vs. IT-security: wat is het verschil en waarom telt het voor jou?
Marcel Martens 5 augustus 2026

Deel deze post

Labels

Onze blogs

Aanmelden om een reactie achter te laten
Hoe bescherm je productiemachines die 24/7 moeten draaien, zónder downtime?