Wat is micro-segmentatie en waarom telt het juist voor machines?

Wat is micro-segmentatie en waarom telt het juist voor machines?
Geschreven door Marcel Martens op 31-07-2026

Niet één groot netwerk, maar een heleboel kleine kamers.

[list] In het kort

  • Micro-segmentatie deelt je netwerk op in kleine, aparte zones die elkaar niet zomaar kunnen bereiken.
  • Voor machines is dat belangrijker dan op kantoor: één besmette machine mag nooit de rest van de lijn kunnen raken.
  • Het werk gebeurt onder de motorkap. Op de vloer verandert er niets aan hoe machines worden bediend.
  • Ook een leverancier die op afstand meekijkt bij één machine, komt met micro-segmentatie niet zomaar bij de rest.
  • Achteraf inrichten kan, en hoeft niet in één keer. Oudere machines die geen moderne beveiliging aankunnen, zet je apart.

In de vorige blog legde ik uit waarom een plat netwerk in een productiebedrijf een tijdbom is. De oplossing die ik toen noemde, is segmentatie.

Nu ga ik een stap verder: micro-segmentatie. Want voor machines is "een beetje opdelen" niet genoeg. Ik leg uit wat het is, en waarom dat precies is.

Wat is micro-segmentatie in gewone taal?

Gewone segmentatie deelt je netwerk op in een paar grote stukken. Kantoor in het ene vak, productie in het andere, gasten-wifi in een derde.

Micro-segmentatie gaat een stap verder: elke machine, of elke kleine groep machines, krijgt zijn eigen afgeschermde stukje. Niet één groot productie-vak waar alle machines los in staan, maar een heleboel kleine, aparte kamers.

Denk aan een gebouw met één grote open ruimte versus een gebouw met losse kamers en deuren ertussen. In het eerste geval loopt iedereen overal. In het tweede geval kom je alleen binnen waar je iets te zoeken hebt.

Waarom is dit anders dan gewoon "een firewall neerzetten"?

Een firewall bewaakt vooral de rand van je netwerk: wie er van buitenaf in en uit mag. Dat is nodig, maar het zegt niets over wat er gebeurt zodra iemand of iets al binnen is.

Micro-segmentatie bewaakt ook het verkeer binnen je netwerk, tussen machines onderling. Zit er iets fout op machine A, dan bepaalt micro-segmentatie of dat bij machine B kan komen. Bij een gewone firewall aan de rand is dat verkeer tussen A en B vaak helemaal niet in beeld.

Meer over het verschil tussen deze aanpak en een gewone netwerktoegang lees je in Zero Trust netwerktoegang vs microsegmentatie.

Wat gebeurt er met één besmette machine als je wél gesegmenteerd hebt?

Dan blijft het probleem waar het begon.

Raakt één machine besmet, dan kan die in een micro-gesegmenteerd netwerk niet zomaar contact maken met de machine ernaast, laat staan met de rest van de lijn. De schade blijft beperkt tot dat ene afgeschermde stukje, in plaats van dat het zich verspreidt over je hele productieomgeving.

Dat is het hele punt: niet voorkomen dat er ooit iets misgaat, maar zorgen dat één incident klein blijft.

Kan een leverancier die op afstand meekijkt, ook bij de rest komen?

Zonder micro-segmentatie: vaak wel, en dat is precies waar het misgaat. Een leverancier logt in voor onderhoud aan één machine, en heeft technisch gezien toegang tot veel meer dan dat ene onderdeel.

Met micro-segmentatie richt je die toegang preciezer in: de leverancier komt bij de machine waar hij moet zijn, en nergens anders. Handig voor onderhoud, veilig voor de rest van je netwerk.

Wil je weten hoe dat er in de praktijk uitziet voor bijvoorbeeld een industriële robot, lees dan hoe configureer ik Zero Trust netwerktoegang voor een industriële robot.

Blijft alles gewoon werken zoals nu, ook na segmenteren?

Voor de mensen op de vloer: ja. De bediening van een machine verandert niet. Een operator start, stopt en bedient zoals altijd.

Wat wél verandert, zit in wat er onder de motorkap toegestaan is tussen machines en systemen onderling. Dat is onzichtbaar voor wie ermee werkt, en dat is precies de bedoeling.

Hoeveel werk is het om dit achteraf in te richten?

Minder dan mensen vaak denken, en het hoeft niet in één keer.

De aanpak begint met in kaart brengen wat er allemaal op het netwerk hangt en hoe het nu met elkaar praat. Daarna richt je de scheiding stap voor stap in, machine voor machine of lijn voor lijn, en test je elke stap voordat je verdergaat. Zo bouw je het naast de bestaande situatie op, in plaats van in één weekend alles om te gooien.

Wat doe je met oudere machines die geen moderne beveiliging aankunnen?

Dit is een reëel punt in de maakindustrie: niet elke machine is nieuw, en niet elk besturingssysteem krijgt nog updates.

Voor die machines geldt juist extra: zet ze apart. Kan een machine zelf niet goed beveiligd worden, dan compenseer je dat door hem in zijn eigen afgeschermde zone te zetten, met strak bepaalde regels over wat er wel en niet naar binnen en buiten mag. De machine hoeft zelf niet moderner te worden om toch veiliger te staan.

Eerlijk: is dit een investering die in verhouding staat tot ons risico?

Dat hangt af van hoe je bedrijf eruitziet.

Heb je één of twee eenvoudige machines, weinig externe toegang en geen gevoelige data op de vloer? Dan is een lichte vorm van segmentatie vaak voldoende, en is de volledige micro-aanpak wellicht overkill.

Heb je meerdere machines, leveranciers die op afstand meekijken, en zou stilstand je bedrijf echt raken? Dan weegt de investering meestal ruim op tegen wat één incident je zou kosten.

Tot slot

Micro-segmentatie is niets anders dan je netwerk opdelen in kleine kamers in plaats van één grote ruimte. Voor kantoren is dat handig. Voor machines is het het verschil tussen een incident dat klein blijft, en een incident dat je hele lijn raakt.

Je hoeft het niet in één keer te bouwen, en je machines merken er in het dagelijks gebruik niets van.

Daarmee is week 1 van deze reeks compleet. Volgende week ga ik in op hoe je dit concreet aanpakt zonder ooit stil te hoeven staan, en wat het verschil is tussen OT- en IT-beveiliging.

Benieuwd hoe jouw productienetwerk er nu bij staat?

Met een Cyber Threat Assessment brengen we in kaart hoe je machines nu met elkaar en met de rest van je netwerk verbonden zijn. We doen dat een week lang, meekijkend, zonder impact op je productie.

Vraag een Cyber Threat Assessment aan →

Vind je dat nog een grote stap? Plan dan eerst een kwartiertje met mij, zonder verplichtingen.

Plan een kwartiertje met Marcel →

in Blog
Wat is micro-segmentatie en waarom telt het juist voor machines?
Marcel Martens 31 juli 2026

Deel deze post

Labels

Onze blogs

Aanmelden om een reactie achter te laten
Waarom één plat netwerk in een productiebedrijf een tijdbom is