Als je lijn stilstaat, tikt de klok anders dan op kantoor.
In het kort
-
Bij een productiebedrijf raakt een hack niet alleen je laptops en pc's, maar ook je machines. Bij een kantoorbedrijf blijft de schade meestal beperkt tot die eerste groep.
- De meeste incidenten beginnen niet op de vloer, maar op een gewone kantoor-pc of laptop.
- Staat je netwerk niet opgedeeld, dan kan die besmetting gewoon doorlopen naar je productielijn.
- Stilstand kost geld zolang het duurt, en dat kan langer zijn dan je denkt. Ik ga je daar geen schrikcijfers over voorschotelen, wel de mechanica uitleggen.
- Dit is geen ver-van-je-bedshow voor grote fabrieken. Het speelt net zo goed bij een productiebedrijf van 50 man.
Met deze blog begint een nieuwe reeks, speciaal voor de maakindustrie.
In de vorige reeks legde ik uit waarom een firewall geld kost en wat er misgaat als je netwerk niet goed beveiligd is. Logisch, maar vrij generiek. Voor een productiebedrijf ligt er nog een laag bovenop: je machines.
Die laag maakt het verhaal anders. Niet erger of banger, maar concreter. Ligt je lijn stil, dan voel je dat dezelfde dag nog in je omzet.
Geen bangmakerij. Gewoon uitleggen hoe het werkt, en waarom dit een eigen verhaal verdient.
Wat gebeurt er nou concreet als een hack jouw productie raakt?
Bij een kantoorbedrijf is het beeld meestal: je kunt even niet bij je mail of bestanden. Vervelend, maar je werkt om het heen.
Bij een productiebedrijf ligt dat anders. Wordt je netwerk geraakt en staat alles aan elkaar geknoopt, dan kan dat betekenen dat machines stoppen, besturingssoftware niet meer bereikbaar is, of dat je uit voorzorg zelf de stekker eruit trekt om erger te voorkomen.
Het verschil zit hierin: bij een kantoorbedrijf verlies je tijd. Bij een productiebedrijf verlies je output. En output die je niet maakt vandaag, haal je niet zomaar in met een avondje overwerken.
Via welke route komt een aanvaller eigenlijk van kantoor bij de productievloer?
Bijna nooit rechtstreeks. Meestal begint het heel gewoon.
Een phishingmail die iemand op kantoor opent. Een besmette bijlage. Een wachtwoord dat ergens is uitgelekt en hergebruikt wordt. Op zichzelf niets bijzonders, dat gebeurt bij elk bedrijf weleens.
Het verschil ontstaat pas daarna. Staat je netwerk niet opgedeeld, dan kan die ene besmette kantoor-pc gewoon doorpraten met alles wat er verder op het netwerk hangt. Inclusief de machines op de vloer, als die op hetzelfde netwerk zitten.
Zit er wel een knip tussen kantoor en productie, dan stopt het verhaal daar. De besmetting blijft waar hij begon.
GOED OM TE WETEN De meeste aanvallen zijn niet gericht op je machines specifiek. Ze komen toevallig langs via kantoor, en gaan verder zolang niets ze tegenhoudt.
Hoeveel kost zo'n productiestop dan, ruwweg?
Eerlijk antwoord: dat verschilt enorm per bedrijf, per branche en per hoe lang het duurt. Ik ga je hier geen los cijfer voorschotelen dat ik niet kan onderbouwen voor jouw situatie.
Wat ik wel kan zeggen: reken het zelf even door. Wat kost een uur stilstand aan gemiste output, aan personeel dat niets te doen heeft, en aan levertijden die je niet haalt? Tel dat op over een paar dagen, en je hebt een realistischer beeld dan welk gemiddelde dan ook.
Meer over hoe die rekensom in het algemeen in elkaar zit, lees je in wat een uur downtime echt kost.
Hoe lang duurt het voordat je weer kunt produceren?
Ook hier geldt: het hangt af van wat er precies is geraakt en hoe snel je het door hebt.
Wat ik wel vaak zie: het herstellen van systemen is vaak niet het langste deel. Het uitzoeken wát er precies is gebeurd, en zeker weten dat de aanvaller niet nog ergens anders in het netwerk zit, kost meer tijd dan mensen verwachten. Je wilt niet twee keer opstarten en de derde dag weer stilvallen.
Daarom is de vraag niet alleen "hoe snel starten we weer op", maar ook "hoe zeker weten we dat het dan ook echt opgelost is".
Merk je het meteen, of loopt iemand al veel langer mee?
Allebei komt voor, en dat tweede scenario is minstens zo vervelend.
Soms is het meteen duidelijk: machines stoppen, schermen tonen een melding, iedereen weet dat er iets mis is. Maar er zijn ook situaties waarin iemand al weken stilletjes meekijkt voordat er iets zichtbaars gebeurt. Die periode gebruikt een aanvaller vaak om precies te zien wat waardevol is, voordat hij toeslaat.
Dat maakt "we hebben nog nooit iets gemerkt" een minder geruststellende zin dan hij klinkt.
Raak je ook klanten kwijt als je niet kunt leveren?
Dat risico is reëel, en het gaat verder dan het directe omzetverlies tijdens de stilstand.
Kun je een levertijd niet halen, dan is dat voor de ene klant een keer vervelend, en voor de andere reden om bij een volgende order ergens anders te kijken. Vooral in de maakindustrie, waar planning en betrouwbaarheid vaak net zo zwaar wegen als prijs.
Eerlijk: is dit typisch iets voor grote fabrieken?
Nee. En dat is precies waarom ik dit als eigen wiel begin.
Grote fabrieken hebben vaak een eigen OT-afdeling die hier de hele dag mee bezig is. Kleinere en middelgrote productiebedrijven hebben dat zelden. Tegelijk draaien daar dezelfde soort machines, op dezelfde soort netwerken, met vaak minder scheiding tussen kantoor en vloer.
Klein of middelgroot betekent hier niet minder risico. Het betekent vaak minder bescherming tegen hetzelfde risico.
Meer over waarom de maakindustrie sowieso niet om cybersecurity heen kan, lees je in waarom je als maakbedrijf niet om cybersecurity heen kan.
Tot slot
Een hack bij een productiebedrijf is een ander verhaal dan bij een kantoorbedrijf. Niet omdat het erger bedoeld is, maar omdat de schade zich meteen vertaalt naar stilstaande machines en gemiste output.
De kern: de meeste van die incidenten beginnen doodgewoon, op een kantoor-pc. Wat daarna gebeurt, hangt af van of je netwerk is opgedeeld of niet.
Volgende keer ga ik dieper in op dat "platte netwerk", en waarom dat precies de reden is dat één besmette pc zomaar bij je machines kan komen.
Benieuwd hoe dit risico er bij jou uitziet?
Met een Cyber Threat Assessment brengen we in kaart hoe jouw netwerk ervoor staat, inclusief de route tussen kantoor en productie. We plaatsen een week lang een apparaat in je netwerk en analyseren wat er gebeurt, zonder impact op je productie.
Vraag een Cyber Threat Assessment aan →
Vind je dat een te grote stap? Plan dan eerst een kwartiertje met mij. Even sparren, zonder verplichtingen.
Plan een kwartiertje met Marcel →
Productie stilgelegd door een hack: wat het kost en hoe het gebeurt