Cybersecurity voor de industrie en maakindustrie

Vanaf 15 augustus 2026 valt een groot deel van de maakindustrie onder de Cyberbeveiligingswet, de Nederlandse invulling van NIS2. Val je onder de wet, dan gelden een registratieplicht, een zorgplicht en een meldplicht binnen 24 uur. BOEM brengt je van nulmeting naar aantoonbare beheersing, met aandacht voor zowel kantoor als productievloer.

Interieur van een moderne fabriek met transportbanden en productiemachines

Wat de Cyberbeveiligingswet betekent voor productiebedrijven

Vervaardiging staat in bijlage 2 van de Cyberbeveiligingswet, dus productiebedrijven zijn belangrijke entiteiten. De grootste uitdaging zit niet in je kantoorautomatisering maar op de productievloer, waar besturing vaak niet te patchen is.

Hieronder lees je wat de wet concreet vraagt, waar de risico’s zitten en wat je afnemers van je verwachten.

De maakindustrie staat in bijlage 2: je bent een belangrijke entiteit

De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en raakt ongeveer 8.000 Nederlandse organisaties in achttien sectoren. Vervaardiging staat in bijlage 2 van de wet. Dat betekent dat productiebedrijven belangrijke entiteiten zijn en niet essentiele entiteiten. Het verschil zit in het toezicht: bij belangrijke entiteiten kijkt de Rijksinspectie Digitale Infrastructuur vooral achteraf, bijvoorbeeld na een incident of bij signalen dat je de wet niet naleeft. De inhoudelijke verplichtingen zijn wel hetzelfde als bij essentiele entiteiten.

Concreet gaat het om vijf subsectoren: vervaardiging van informaticaproducten en van elektronische en optische producten, vervaardiging van elektrische apparatuur, vervaardiging van machines, apparaten en werktuigen die niet elders geclassificeerd zijn, vervaardiging van motorvoertuigen, aanhangers en opleggers, en vervaardiging van andere transportmiddelen. Dit zijn de NACE-afdelingen 26 tot en met 30. Fabrikanten van medische hulpmiddelen en van hulpmiddelen voor in-vitrodiagnostiek zitten ook in deze sector, maar vallen onder toezicht van de Inspectie Gezondheidszorg en Jeugd. Je valt onder de wet als je minstens 50 medewerkers hebt, of een jaaromzet dan wel balanstotaal boven 10 miljoen euro. Val je eronder, dan moet je je registreren, een risicobeoordeling uitvoeren met passende maatregelen, en een significant incident binnen 24 uur melden als vroegtijdige waarschuwing, gevolgd door een vervolgmelding binnen 72 uur en een eindverslag binnen een maand. Ook je bestuur heeft verplichtingen: goedkeuring van de maatregelen en een opleiding binnen twee jaar na inwerkingtreding.

Risico’s die specifiek zijn voor productie en OT

In een productieomgeving staat er iets anders op het spel dan in een kantooromgeving: als de lijn stilstaat, verlies je omzet per uur. Ransomware is daarbij de meest impactvolle dreiging. Dragos volgde in 2025 wereldwijd 119 ransomwaregroepen die zich op industriele organisaties richtten, tegen 80 een jaar eerder, met ruim 3.300 getroffen organisaties. De maakindustrie was verantwoordelijk voor meer dan twee derde van alle slachtoffers. De gemiddelde tijd dat aanvallers ongezien binnen zaten voordat ze werden ontdekt, lag op 42 dagen. Bij organisaties met goede zichtbaarheid op hun OT-netwerk was dat gemiddeld 5 dagen. Dat verschil is precies waar winst te halen valt.

De oorzaken zijn structureel. Machinebesturing zoals PLC’s, SCADA en HMI’s heeft een levensduur van vijftien tot dertig jaar, draait vaak op verouderde besturingssystemen en kun je niet patchen of herstarten zonder de productie stil te leggen. Veel bedrijven denken dat IT en OT gescheiden zijn, terwijl er in de praktijk verbindingen blijken te bestaan: een engineeringwerkstation, een historian, een remote verbinding voor de machineleverancier of een 4G-router in een schakelkast. Daardoor kan een besmetting in het kantoornetwerk doorlopen naar de productie. Dragos wijst er ook op dat OT-incidenten vaak worden weggezet als puur IT, simpelweg omdat de betrokken apparatuur Windows draait. Wat een aanval in de maakindustrie kan kosten, laat de aanval op Jaguar Land Rover van begin september 2025 zien: de productie lag ongeveer vijf weken stil en het onafhankelijke Cyber Monitoring Centre schatte de totale schade voor de Britse economie op 1,9 miljard pond, met meer dan 2.700 geraakte organisaties in de keten.

Wat afnemers en de keten van je vragen

Ook als je zelf niet direct onder de wet valt, merk je de gevolgen. Een van de tien zorgplichtmaatregelen gaat expliciet over het beveiligen van je toeleveringsketen. Bedrijven die onder de Cyberbeveiligingswet vallen, moeten de beveiliging bij hun directe leveranciers en dienstverleners beoordelen en contractueel vastleggen. Dat betekent in de praktijk: vragenlijsten, aanvullende clausules over incidentmelding en aansprakelijkheid, bewijs van maatregelen en soms een audit. Grote OEM’s leggen die eisen door naar hun toeleveranciers, en dat gaat sneller dan de wet zelf.

Er zijn twee routes om dat aantoonbaar af te dekken. De eerste is het Nederlandse NIS2 Supply Chain schema met drie niveaus: SC10 voor mkb-leveranciers met beperkt risico, SC20 voor partijen met verhoogd risico zoals ICT-dienstverleners of leveranciers met OT-toegang, en SC30 voor cruciale schakels in de keten. Een onafhankelijke audit is daarbij altijd nodig. De tweede route geldt vooral in automotive: wie vertrouwelijke informatie van een autofabrikant verwerkt, heeft in de praktijk een geldig TISAX-label nodig, gebaseerd op de VDA ISA-catalogus. Voor veel toeleveranciers is dit inmiddels een voorwaarde om mee te kunnen doen aan een aanbesteding.

Zo pakken we cybersecurity in de maakindustrie aan

We beginnen met feiten, niet met aannames. Ons gratis digitaal technisch vooronderzoek laat zien wat er van buitenaf zichtbaar is van jouw organisatie: openstaande diensten, verouderde software, e-mailbeveiliging en gegevens die op het dark web circuleren. Alleen zakelijk, een domein per aanvraag. Je weet daarna waar je staat voordat je een euro investeert.

We toetsen jouw activiteiten aan bijlage 1 en bijlage 2 van de wet en aan de omvangscriteria van 50 medewerkers of 10 miljoen euro. Daarbij kijken we ook naar concernstructuur, buitenlandse vestigingen en de vraag of je via je afnemers alsnog aan vergelijkbare eisen moet voldoen. Uitkomst: een onderbouwd antwoord over je positie en je verplichtingen, inclusief de registratieplicht.

Voor de invulling van de zorgplicht gebruiken we ons Cbw Control Framework: een concrete set beheersmaatregelen die de tien zorgplichtthema’s afdekt, van risicobeoordeling en incidentrespons tot continuiteit, cyberhygiene, cryptografie en het meten van effectiviteit. We leveren de risicobeoordeling, het maatregelenplan en de documentatie die je nodig hebt om richting toezichthouder en afnemer aan te tonen dat je het op orde hebt.

De belangrijkste maatregel in een fabriek is segmentatie. We brengen in kaart welke systemen echt in het productienetwerk horen, waar de verborgen verbindingen naar kantoor zitten en hoe leveranciers en onderhoudspartijen op afstand binnenkomen. Voor besturing die je niet kunt patchen werken we met compenserende maatregelen: zones en conduits, strikte allowlisting, beheerde remote access en monitoring in plaats van updates. Zo verklein je de kans dat een besmetting in het kantoornetwerk de lijn raakt.

Papier bewijst niets. BOEM heeft ethical hackers in huis die je omgeving daadwerkelijk aanvallen. Een pentest richten we in op jouw situatie: externe infrastructuur, kantoornetwerk, remote toegang van machineleveranciers en de scheiding tussen IT en OT. Rond productiesystemen werken we bewust voorzichtig, met een afgesproken scope, veilige testmomenten en waar nodig een testopstelling in plaats van de productielijn zelf.

Twee kanten van dezelfde medaille. Naar boven in de keten: BOEM is erkend auditpartner voor NIS2 Supply Chain niveau SC10 en SC20 en voert de audit volledig op afstand uit via Teams. Naar beneden in de keten helpen we je een leveranciersbeleid opzetten: welke eisen stel je, hoe leg je die contractueel vast en hoe beoordeel je bewijs van jouw eigen toeleveranciers, zodat je aan de zorgplicht voor de toeleveringsketen voldoet.

Wil je een structuur die meerdere afnemers en normkaders in een keer bedient, dan is ISO 27001-implementatie de logische stap. Daaronder hangen twee praktische zaken: governance, zodat je bestuur zijn goedkeurings- en opleidingsplicht kan invullen, en security awareness training die net zo goed werkt voor operators en onderhoudsmonteurs als voor de kantoororganisatie. Wil je continuiteit in plaats van een project, dan neem je ons Security Partner abonnement.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Kennis van OT, niet alleen van kantoor-IT: we rekenen met machines die je niet kunt herstarten, besturing die je niet kunt patchen en een productieplanning die geen onderhoudswindow van een week heeft.
  • Ethical hackers in huis: pentesten, dark web-onderzoek en technische hardening doen we zelf, dus je krijgt bevindingen die technisch kloppen en die je monteurs en systeembeheerders kunnen uitvoeren.
  • Erkend auditpartner NIS2 Supply Chain: voor niveau SC10 en SC20 kunnen wij de audit uitvoeren, volledig op afstand via Teams, zodat je afnemer snel het bewijs krijgt waar hij om vraagt.
  • Vaste prijzen en duidelijke bandbreedtes: je weet vooraf wat een GAP-analyse, een NIS2-implementatie of een ISO 27001-traject kost, zonder open eind.
  • Van wet naar werkvloer: we leveren geen stapel documenten die alleen de toezichthouder tevredenstelt, maar maatregelen die de kans op productiestilstand echt verkleinen.

Wat kost dit voor een productiebedrijf?

Begin met de gratis nulmeting

De eerste stap kost je niets. Het gratis digitaal technisch vooronderzoek laat zien wat er van buitenaf zichtbaar is van je organisatie. Daarna weet je waar je staat, voordat je een euro investeert.

BOEM-medewerker werkt achter een computer

Concrete prijzen voor een productiebedrijf

Wil je weten hoe groot het gat is tussen jouw situatie en de eisen, dan doen we een GAP-analyse voor een vaste prijs van 2.500 euro. Een volledige NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro, afhankelijk van omvang, aantal locaties en hoeveel er al staat. Kies je voor ISO 27001-implementatie, dan is dat gemiddeld ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro.

Audit, pentest en doorlopende ondersteuning

Een NIS2 Supply Chain audit op niveau SC10 of SC20 kost 2.020 euro all-in, op afstand via Teams. Een pentest loopt van 5.000 tot 50.000 euro, waarbij de scope bepalend is: alleen je externe infrastructuur, of ook je interne netwerk en de scheiding met OT. Wil je doorlopende ondersteuning in plaats van losse projecten, dan kost het Security Partner abonnement 1.500 euro per maand.

Zet het naast de kosten van stilstand

Leg die bedragen naast wat een dag stilstand op je drukste lijn kost, en de rekensom maakt zichzelf.

Ja, als je activiteiten in een van de genoemde subsectoren vallen en je minstens 50 medewerkers hebt of een jaaromzet dan wel balanstotaal boven 10 miljoen euro. De subsectoren zijn: informaticaproducten en elektronische en optische producten, elektrische apparatuur, machines, apparaten en werktuigen die niet elders geclassificeerd zijn, motorvoertuigen, aanhangers en opleggers, en andere transportmiddelen. Dat komt overeen met de NACE-afdelingen 26 tot en met 30. Twijfel je, dan toetsen we je activiteiten en structuur voor je.

Belangrijke entiteit. Vervaardiging staat in bijlage 2 van de Cyberbeveiligingswet, en die sectoren zijn belangrijke entiteiten. Het toezicht daarop is reactief: de Rijksinspectie Digitale Infrastructuur controleert vooral achteraf, na een incident of bij signalen van niet naleven. Let op: dat betekent minder toezicht, niet minder plicht. Je registratieplicht, zorgplicht en meldplicht zijn inhoudelijk gelijk aan die van een essentiele entiteit.

Direct wel, indirect vaak niet. Basismetaal, metaalproducten, kunststofverwerking en verspaning staan niet in de opgesomde subsectoren, dus die bedrijven vallen niet uit zichzelf onder de wet. Maar je afnemers wel. Bedrijven die onder de Cyberbeveiligingswet vallen, moeten de beveiliging van hun directe leveranciers beoordelen en contractueel regelen. In de praktijk krijg je dus vragenlijsten, contractclausules of het verzoek om een NIS2 Supply Chain certificaat. Ook voor levensmiddelen en chemie geldt trouwens dat die als eigen sectoren in bijlage 2 staan, dus die route loopt anders.

Dan werk je met compenserende maatregelen in plaats van updates. Verouderde besturing die je niet kunt patchen of herstarten zonder de lijn stil te leggen, is een realiteit in vrijwel elke fabriek. De oplossing is de omgeving eromheen dichtzetten: segmentatie tussen kantoornetwerk en productienetwerk, strikt beperkte communicatie tussen zones, beheerde toegang op afstand voor machineleveranciers, en monitoring zodat je afwijkend gedrag ziet. Onderzoek van Dragos laat zien dat organisaties met goede zichtbaarheid op hun OT-netwerk een ransomware-incident gemiddeld in 5 dagen ontdekken en beheersen, tegen 42 dagen gemiddeld in de sector.

Groter dan veel directies denken. Dragos volgde in 2025 wereldwijd 119 ransomwaregroepen die industriele organisaties aanvielen, tegen 80 in 2024, met ruim 3.300 getroffen organisaties. Meer dan twee derde van alle slachtoffers zat in de maakindustrie, en in alle OT-ransomwarezaken waarop Dragos zelf reageerde, was er sprake van serieuze operationele verstoring. Het bekendste voorbeeld is Jaguar Land Rover: de productie lag begin september 2025 ongeveer vijf weken stil en de schade voor de Britse economie werd geschat op 1,9 miljard pond, waarbij meer dan 2.700 organisaties in de keten werden geraakt.

Een onafhankelijke audit waarmee je aantoont dat je als leverancier digitaal veilig werkt. Het schema kent drie niveaus: SC10 voor mkb-leveranciers met beperkt risico, SC20 voor partijen met verhoogd risico zoals ICT-dienstverleners of leveranciers met OT-toegang of fysieke toegang, en SC30 voor cruciale schakels. BOEM is erkend auditpartner voor SC10 en SC20. De audit kost 2.020 euro all-in en voeren we volledig op afstand uit via Teams, dus zonder dat er iemand je fabriek in hoeft.

Nee, ISO 27001 is niet verplicht onder de Cyberbeveiligingswet. Je moet een risicobeoordeling doen en passende maatregelen nemen, en dat kan ook via ons Cbw Control Framework, dat 7.000 tot 14.500 euro kost. ISO 27001 is wel verstandig als meerdere afnemers om bewijs vragen, als je internationaal levert of als je een managementsysteem wil waarmee je zowel de wet als klantvragen afdekt. Een ISO 27001-traject ligt gemiddeld rond 18.000 euro.

Niet als je het goed inricht, en dat is precies waarom scope en planning vooraf vastliggen. We testen agressief op je externe infrastructuur, kantoornetwerk en remote toegangspaden, en terughoudend rond actieve besturing. Voor OT-systemen kiezen we voor passieve technieken, geplande testmomenten of een testopstelling in plaats van de draaiende lijn. Wat we altijd wel testen is de vraag die het meest uitmaakt: kan een aanvaller vanuit het kantoornetwerk bij je productie komen? Bekijk de opties voor een pentest, met een bandbreedte van 5.000 tot 50.000 euro.

Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering en binnen twee jaar na inwerkingtreding van de wet een opleiding volgen om risico’s en maatregelen te kunnen beoordelen. Dat is geen formaliteit: goedkeuring zonder kennis is moeilijk te verdedigen als er iets misgaat. Wij richten die verantwoordelijkheid praktisch in via governance, met heldere rollen, een risicorapportage die je directie echt kan lezen en een besluitvormingsritme dat aansluit op je bestaande managementoverleg.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend kennismakingsgesprek stellen we vast of je onder de Cyberbeveiligingswet valt, wat je afnemers van je vragen en welke maatregelen op de productievloer echt verschil maken.

Plan vrijblijvende kennismaking

Van wet naar werkvloer

Vrijblijvende kennismaking

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.