Menu

Contact opnemen
Logo
Pers

Sectoren / Chemische industrie

Veilige processen. Beschermde kennis.

Procesbesturing beschermen en productie-installaties veilig met uw IT verbinden.

Advies. Integratie. Beheer.

Leidingen en procesinstallaties van een industrieel bedrijf, symbolische afbeelding

Voor de mensen in uw sector.

  • Producenten van chemicaliën en specialty chemicals
  • Chemieparken en sitebeheerders
  • Exploitanten van Seveso-inrichtingen
  • Formuleerders en loonproducenten

Uw speerpunten

Opgaven begrijpen. Oplossingen vormgeven.

Wij beveiligen procesbesturingssystemen volgens IEC 62443 met zones, geharde externe toegang en anomaliedetectie, integreren installaties en bedrijfs-IT via gecontroleerde interfaces en beschermen recepturen, firmware en toegangen met hardware security modules.

01

OT/IT-convergentie en beveiliging van procesbesturing volgens IEC 62443

Asset-inventaris met zone- en conduitmodel

Meer hierover
02

Dataplatform voor batches, kwaliteit en laboratorium

Datamodel en integratiearchitectuur volgens ISA-95

Meer hierover
03

Bescherming van recepturen en IP met HSM en post-quantumcryptografie

Analyse van de beschermingsbehoefte en cryptografieconcept voor recepturen

Meer hierover

Van strategie tot in het systeem

Zes servicebouwstenen

Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.

01OT/IT-convergentie en beveiliging van procesbesturing volgens IEC 62443IEC 62443-3-2 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Industrial Firewall

Onze aanpak

Procesbesturingssystemen, veiligheidsbesturingen en analyseapparatuur zijn tegenwoordig verbonden met MES, ERP en clouddiensten en daarmee bereikbaar vanuit het kantoornetwerk. Wij brengen alle componenten en verbindingen in kaart, delen het installatienetwerk volgens IEC 62443-3-2 in zones en conduits in en leggen voor elke zone een doel-security level vast. Datadiodes, industriële firewalls en anomaliedetectie brengen dit model technisch in praktijk, zonder in de regeling van de installatie in te grijpen. Veiligheidsgerelateerde systemen krijgen een eigen zone en een IT-risicobeoordeling volgens NAMUR NA 163.

Omvang van de dienstverlening in detail
  • Inventarisatie van procesbesturingssysteem, besturingen, engineeringstations en verbindingen met passieve netwerkanalyse, zonder actieve scans tijdens het lopende proces
  • Zone- en conduitmodel volgens IEC 62443-3-2 met risicobeoordeling en doel-security level per zone
  • Segmentatie met industriële firewalls en datadiodes tussen procesbesturingssysteem, MES en bedrijfsnetwerk
  • Anomaliedetectie in het installatienetwerk met koppeling aan het SIEM en afgestemde alarmering van de controlekamer
  • IT-risicobeoordeling van veiligheidsgerelateerde systemen volgens NAMUR NA 163 en hardening volgens IEC 62443-3-3

Een producent van specialty chemicals scheidt procesbesturingssysteem en kantoornetwerk met een datadiode; procesdata bereikt het MES nog steeds, toegang in omgekeerde richting is fysiek uitgesloten.

Dit ontvangt u

  • Asset-inventaris met zone- en conduitmodel
  • Segmentatieconcept met firewallregels en security level per zone
  • Anomaliedetectie in bedrijf met alarmeringsconcept
Dit onderwerp bespreken
02Veilig onderhoud op afstand voor installaties en toeleveranciersOPSWAT MetaDefender OT Access · OPSWAT MetaDefender Kiosk · Privileged Access Management

Onze aanpak

Fabrikanten van procesbesturingssystemen, analysetechniek en compressoren hebben toegang tot hun installaties nodig, vaak op korte termijn en de klok rond. Wij vervangen verspreide VPN-toegangen en software voor onderhoud op afstand door een centraal toegangspunt in de DMZ, waarlangs elke toegang wordt aangevraagd, goedgekeurd, opgenomen en na afloop beëindigd. Dienstverleners melden zich aan met persoonlijke accounts en een tweede factor en bereiken alleen de zone waarvoor ze toegang hebben gekregen. Bestanden voor updates gaan vóór de overdracht door een datasluis die ze op malware controleert.

Omvang van de dienstverlening in detail
  • Centrale externe toegang in de DMZ met aanvraag, goedkeuring door de installatieverantwoordelijken en sessies met beperkte duur
  • Persoonlijke accounts met FIDO2 of smartcard in plaats van gedeelde fabrikantaccounts
  • Sessieopname en logging met doorgifte aan het SIEM
  • Datasluis met multiscanning voor firmware, recepten en servicebestanden vóór de overdracht naar de installatie
  • Eisen aan dienstverleners volgens IEC 62443-2-4 in contracten, onboarding en periodieke controle

Een chemiepark bundelt de externe toegangen van de fabrikanten van procesbesturingssystemen en analyseapparatuur op één toegangspunt; elke sessie heeft de goedkeuring van de controlekamer nodig en wordt opgenomen.

Dit ontvangt u

  • Architectuur voor onderhoud op afstand met DMZ en centraal toegangspunt
  • Goedkeuringsproces en rollenconcept voor fabrikanten en dienstverleners
  • Sessielogs en opnames als auditbewijs
Dit onderwerp bespreken
03Dataplatform voor batches, kwaliteit en laboratoriumISA-95 · OPC UA · Apache Kafka

Onze aanpak

Batchgegevens ontstaan in veel systemen: recepten en fasebesturing in het procesbesturingssysteem, proceswaarden in de historian, testresultaten in het LIMS en orders in het ERP. Wij verbinden deze systemen volgens het lagenmodel ISA-95 via OPC UA en geversioneerde interfaces tot één dataplatform dat elke batch van grondstof tot analysecertificaat weergeeft. De installatie levert alleen data naar buiten, een terugweg naar het procesbesturingssysteem bestaat niet. Kwaliteit, productie en klantenservice gebruiken met rollen en logging dezelfde gecontroleerde data.

Omvang van de dienstverlening in detail
  • Datamodel volgens ISA-95 en ISA-88 voor batches, recepten, materialen en keuringskenmerken
  • Koppeling van procesbesturingssysteem en historian via OPC UA, met datastroom alleen uit de installatie naar buiten
  • Integratie van LIMS, MES en SAP S/4HANA via geversioneerde interfaces en datacontracten
  • Elektronisch batchrecord en automatisch gegenereerde analysecertificaten
  • Rollen, logging en bewaartermijnen voor klachten, audits en verzoeken van autoriteiten

Een producent van additieven genereert analysecertificaten direct uit LIMS- en procesdata; bij een klacht is de betrokken batch met grondstoffen en proceswaarden afgebakend zonder zoektocht in meerdere systemen.

Dit ontvangt u

  • Datamodel en integratiearchitectuur volgens ISA-95
  • Dataplatform met koppeling aan procesbesturingssysteem, LIMS, MES en ERP
  • Elektronisch batchrecord met analysecertificaten
Dit onderwerp bespreken
04Predictive maintenance en procesoptimalisatie met machine learningAVEVA PI System · OPC UA · Apache Kafka

Onze aanpak

Pompen, compressoren, roerwerken en warmtewisselaars kondigen storingen vaak lang van tevoren aan in trillings-, temperatuur- en drukdata. Wij brengen historian- en onderhoudsdata samen en trainen modellen die slijtage en fouling herkennen, zodat onderhoud vóór de storing wordt gepland. Softsensors schatten kwaliteitswaarden die het laboratorium pas uren later meet, en helpen bedrijfswijzen te vinden met minder energie en afkeur. De modellen geven aanbevelingen aan controlekamer en onderhoud, in de regeling grijpen ze niet in.

Omvang van de dienstverlening in detail
  • Datavoorbereiding uit AVEVA PI System of andere historians, onderhoudsmeldingen en laboratoriumwaarden
  • Toestandsmodellen voor pompen, compressoren en warmtewisselaars met drempels die bedrijfsvoering en onderhoud samen vastleggen
  • Softsensors voor kwaliteitsgrootheden, gevalideerd tegen laboratoriummetingen
  • Aanbevelingen aan controlekamer en onderhoud zonder schrijvende toegang tot het procesbesturingssysteem
  • Modelbeheer met versiebeheer, bewaking van datadrift en documentatie volgens de AI-verordening

Een exploitant van polymerisatie-installaties herkent toenemende fouling in de warmtewisselaar aan temperatuur- en drukverlopen en plant de reiniging in de volgende geplande stilstand.

Dit ontvangt u

  • Toestandsmodellen met validatierapport
  • Dashboard met aanbevelingen voor controlekamer en onderhoud
  • Modelkaart en beheerconcept voor de hertraining
Dit onderwerp bespreken
05Bescherming van recepturen en IP met HSM en post-quantumcryptografieUtimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM · Entrust nShield 5c

Onze aanpak

Recepturen, procesparameters en onderzoeksdata blijven tientallen jaren waardevol en zijn een doelwit voor industriële spionage. Wij versleutelen bestandsopslag, databases en receptbeheersystemen en leggen de sleutels in hardware security modules van Utimaco, Thales of Entrust, zodat beheerders zonder goedkeuring geen klare tekst zien. Omdat aanvallers versleutelde data nu kunnen opslaan en later met quantumcomputers ontsleutelen, plannen wij voor langlevende recepturen hybride algoritmen met ML-KEM. Firmware en recepten voor besturingen worden ondertekend, zodat de installatie alleen vrijgegeven versies laadt.

Omvang van de dienstverlening in detail
  • Analyse van de beschermingsbehoefte voor recepturen, procesparameters en onderzoeksdata met vertrouwelijkheidsduur per datatype
  • Versleuteling van bestandsopslag met LAN Crypt en van databases met sleutels in de HSM
  • HSM-selectie en integratie met rollen, quorums en sleutelceremonies, on-premises of als service
  • Ondertekening van firmware, besturingsprogramma's en recepten met controle vóór het laden in de installatie
  • Crypto-inventaris en migratieplan naar ML-KEM en ML-DSA voor data met een lange beschermingsduur

Een verffabrikant versleutelt zijn receptendatabase met sleutels in een HSM-paar op twee locaties; vrijgaven aan loonproducenten zijn in tijd beperkt en worden gelogd.

Dit ontvangt u

  • Analyse van de beschermingsbehoefte en cryptografieconcept voor recepturen
  • Geïntegreerde HSM's met vastgelegde sleutelceremonies
  • Migratieplan voor post-quantumcryptografie
Dit onderwerp bespreken
06Compliance en incident response volgens KRITIS en NIS2Microsoft Sentinel · Splunk · Veeam

Onze aanpak

Producenten van chemische stoffen vallen boven de omvangsdrempels onder NIS2, en chemieparken met een eigen stroom-, stoom- of watervoorziening kunnen daarnaast KRITIS-exploitant zijn. Wij brengen de toepasselijkheid in kaart, regelen de registratie, bouwen een ISMS volgens ISO 27001 met IEC 62443-2-1 voor de installaties op en richten het meldproces in met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport. Security monitoring en incident response dekken IT en OT samen af. Noodoefeningen combineren een cyberaanval met een zwaar ongeval, zodat bedrijfsbrandweer, controlekamer en IT dezelfde procedures kennen.

Omvang van de dienstverlening in detail
  • Toepasbaarheidsanalyse volgens NIS2 en KRITIS-drempelwaarden met registratie bij het BSI
  • ISMS volgens ISO 27001 met beveiligingsprogramma voor de installaties volgens IEC 62443-2-1
  • Meldproces met vroegtijdige waarschuwing, melding en eindrapport, rollen en sjablonen
  • Security monitoring met SIEM voor IT en OT, incident response en forensische veiligstelling
  • Nood- en herstelplannen met gezamenlijke oefeningen van IT, controlekamer en bedrijfsbrandweer

Een chemiepark stelt vast in hoeverre het onder NIS2 en KRITIS valt, voert een gezamenlijk meldproces in voor sitebeheerder en huurders en oefent een aanval op het procesbesturingssysteem met de bedrijfsbrandweer.

Dit ontvangt u

  • Toepasbaarheidsanalyse en registratiedocumenten
  • ISMS-documentatie met meldproces en sjablonen
  • Oefenrapporten en geteste herstelplannen
Dit onderwerp bespreken
Technische tanks en leidingsystemen van een installatie, symbolische afbeelding
Chemische industrie

Typische projectsituaties

Waar verandering concreet wordt.

Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.

Voorbeelden van uitgangssituaties, geen klantreferenties.

01 / Chemische industrie

Segmentatie bij een producent van specialty chemicals

Procesbesturingssysteem, veiligheidsbesturingen en kantoor-IT in één plat netwerk, firewallregels zonder documentatie, inspectie volgens de Störfallverordnung aangekondigd.

Oplossing

Passieve inventarisatie, zone- en conduitmodel volgens IEC 62443-3-2, datadiode naar het MES, anomaliedetectie, omschakeling tijdens de geplande stilstand.

Gedocumenteerde zones met security level, geen toegang vanuit het kantoornetwerk tot het procesbesturingssysteem, bewijs voor de autoriteit.

Dit onderwerp bespreken

02 / Chemische industrie

Onderhoud op afstand in een chemiepark

Veel fabrikanten en huurders met eigen VPN-toegangen, gedeelde accounts, geen opname van sessies.

Oplossing

Centraal toegangspunt in de DMZ, persoonlijke accounts met FIDO2, goedkeuring door de controlekamer, datasluis voor updates.

Elke toegang aangevraagd, goedgekeurd en opgenomen, oude VPN-toegangen uitgeschakeld, eisen volgens IEC 62443-2-4 in de contracten.

Dit onderwerp bespreken

03 / Chemische industrie

Bescherming van recepturen bij een verffabrikant

Recepturen onversleuteld op fileservers, vrijgaven aan loonproducenten per e-mail, vermoeden van weglekkende knowhow.

Oplossing

Analyse van de beschermingsbehoefte, versleuteling met sleutels in de HSM, in tijd beperkte vrijgaven, migratieplan voor post-quantumcryptografie.

Recepturen alleen met goedkeuring in klare tekst, elke toegang gelogd, roadmap voor data met een lange beschermingsduur.

Dit onderwerp bespreken

Samenwerking

Een duidelijk traject. Met uw team.

Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.

Zo werken wij

  1. 01

    Assessment

    Installatienetwerken, externe toegang, datastromen en verplichtingen uit regelgeving

    Asset-inventaris, risicobeoordeling, toepasselijkheid van NIS2 en KRITIS, geprioriteerde maatregelen
  2. 02

    Concept

    Zonemodel, doelarchitectuur, beheermodel

    Zone- en conduitmodel, architectuur voor onderhoud op afstand en data, cryptografieconcept, stilstandsplanning
  3. 03

    Realisatie

    Segmentatie, toegangen, dataplatform en HSM in fasen

    Geïmplementeerde maatregelen per fase, tests, documentatie, acceptatie in het geplande onderhoudsvenster
  4. 04

    Beheer

    Monitoring, oefeningen, bewijsvoering

    Bewaking van IT en OT, ondersteuning bij meldingen, auditbegeleiding, stapsgewijze overdracht

Vóór het kennismakingsgesprek

U hoeft nog niet alle antwoorden te hebben.

Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.

Kennismakingsgesprek plannen
  1. 01

    Wat moet er veranderen?

    De huidige uitdaging en uw gewenste resultaat.

  2. 02

    Welke systemen zijn betrokken?

    Een overzicht van locaties, applicaties en interfaces.

  3. 03

    Wat bepaalt het kader?

    Projectdata, onderhoudsvensters en bekende afhankelijkheden.

  4. 04

    Wie moet aan tafel zitten?

    De juiste contactpersonen uit IT, beveiliging en beheer.

Achtergrond & beslishulpen

Wat is IT-beveiliging voor de chemische industrie?

Zes aandachtsgebieden, van procesbesturing volgens IEC 62443 tot de meldplichten volgens NIS2, gepland, geïntegreerd en beheerd door OTOKO®. Ingrepen in het installatienetwerk plannen wij in onderhouds- en stilstandsvensters. De volledige oplossing draait in Duitse datacenters.

IT-beveiliging voor de chemische industrie beschermt procesbesturing, laboratorium- en productiedata en recepturen op locaties waar manipulatie mens en milieu in gevaar kan brengen. OTOKO® dekt daarvoor zes aandachtsgebieden af: OT/IT-convergentie en beveiliging van procesbesturing volgens IEC 62443, veilig onderhoud op afstand voor installaties en toeleveranciers, dataplatformen voor batch-, kwaliteits- en laboratoriumdata, predictive maintenance met machine learning, bescherming van recepturen met HSM en post-quantumcryptografie, en compliance en incident response volgens KRITIS en NIS2.

OTOKO® neemt naast planning en integratie ook het beheer op zich en documenteert elke zone, elke externe toegang en elk model met versie en de bewijsstukken die de Störfallverordnung (Seveso III), NIS2 en auditors vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels voor recepturen, apparaatcertificaten en firmwarehandtekeningen liggen daarom in gecertificeerde apparaten in plaats van in bestanden.

Waarom OTOKO® voor de chemische industrie

  • Cryptografie en HSM

    Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels voor recepturen, firmwarehandtekeningen en apparaatcertificaten beheren wij in gecertificeerde hardware.

  • Duitse datacenters

    De volledige oplossing draait in Duitse datacenters, van het dataplatform voor batches tot het SIEM voor het installatienetwerk.

  • KRITIS en gereguleerde sectoren

    Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Wij kennen de verwachtingen van autoriteiten, deskundigen en fabrieksleiding ten aanzien van bewijs voor procesveiligheid.

  • Eén team tot en met het beheer

    Eén team begeleidt u van advies tot beheer. OT-beveiligingsarchitecten, integratieontwikkelaars en cryptografiespecialisten blijven zonder overdracht aan derden bij het project betrokken.

Randvoorwaarden en details

Op chemielocaties remmen zelden ontbrekende tools, maar wel installaties met een lange levensduur, druk op de beschikbaarheid en onduidelijke verantwoordelijkheden tussen automatisering en IT.

Plat installatienetwerk

Procesbesturingssysteem, veiligheidsbesturingen en kantoor-IT hangen in hetzelfde netwerk, firewallregels zijn in de loop der jaren gegroeid en niemand kent alle verbindingen.

Onderhoud op afstand zonder controle

Fabrikanten en dienstverleners gebruiken eigen VPN-toegangen, op engineeringstations draait software voor onderhoud op afstand en gedeelde accounts laten geen log achter.

Batchgegevens in eilandoplossingen

Kwaliteitsdata staat in het LIMS, procesdata in de historian en batches in het ERP, zodat elk analysecertificaat handwerk uit meerdere systemen vergt.

Recepturen als open bestanden

Formuleringen en procesparameters staan onversleuteld op fileservers en in receptbeheersystemen, en niemand analyseert de toegang door partners en laboratoria.

Drie beheermodellen
On-premisesDuitse cloudHyperscaler
DataopslagUw fabriek, procesbesturingssysteem, historian en HSM in het eigen datacenterDatacenters in Duitsland, beheerd volgens ISO 27001Azure, AWS of Google Cloud, regio Duitsland te kiezen
BeheerUw team of OTOKO® als managed service met toegang via de DMZOTOKO®, met auditrechten voor uw bedrijfGedeeld, platformdiensten door de aanbieder
ToolsDatadiodes, industriële firewalls, HSM's en toegangspunt voor onderhoud op afstand ter plaatseGehost dataplatform, SIEM en HSM als service in DuitslandBeheerde data- en ML-diensten, cloud-HSM, SIEM als dienst
Geschikt voorProcesbesturing, veiligheidsgerelateerde systemen, receptuursleutelsBatch- en laboratoriumdata, monitoring, soevereine bescherming van recepturenLocatieoverstijgende analytics, machine learning, piekbelasting
ComplianceVolledige controle, bewijs uit uw ISMS en veiligheidsbeheerssysteemVerwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor de NIS2-toeleveringsketenVerwerking door een verwerker, standaardcontractbepalingen, geen verbinding met het procesbesturingssysteem

Samenwerking

Project

Een duidelijk afgebakend traject, zoals een segmentatie volgens IEC 62443 of een centraal toegangspunt voor onderhoud op afstand, met vast resultaat, mijlpalen en acceptatie.

  • Assessment, concept, implementatie, overdracht
  • Vaste prijs of nacalculatie per mijlpaal
  • Geschikt voor segmentatie, onderhoud op afstand en voorbereiding op NIS2

Teamversterking

OT-beveiligingsarchitecten, integratieontwikkelaars of data scientists werken in uw teams, met uw tools en volgens uw vrijgaveregels voor het installatienetwerk.

  • Inwerken in installaties, werkvergunningen en veiligheidsinstructie
  • Schaalbaar naar projectverloop en stilstandsplanning
  • Geschikt voor locaties met een eigen automatiseringsteam en capaciteitstekorten

Managed service

OTOKO® beheert toegang voor onderhoud op afstand, anomaliedetectie, HSM's of dataplatform met afgesproken servicelevels, rapportages en de bewijsstukken die NIS2 voor de toeleveringsketen vereist.

  • Monitoring, updates, sleutelrotatie en support
  • Ondersteuning bij meldingen volgens NIS2
  • Geschikt voor locaties zonder eigen OT-beveiligingsteam

Wat elke regel van chemielocaties vraagt en wat OTOKO® daarvoor levert.

Standaarden en bewijsvoering
VoorschriftVereistOTOKO® levert
IEC 62443Beveiligingsprogramma van de exploitant, zones en conduits met doel-security level, systeemeisen en verplichtingen voor integrators en onderhoudsdienstverlenersRisicobeoordeling en zonemodel volgens IEC 62443-3-2, maatregelen volgens IEC 62443-3-3, onderhoud op afstand volgens IEC 62443-2-4, beveiligingsprogramma volgens IEC 62443-2-1
Seveso III (Störfallverordnung)Preventiebeleid voor zware ongevallen met veiligheidsbeheerssysteem, voor hogedrempelinrichtingen een veiligheidsrapport en interne noodplannen, aandacht voor ingrepen door onbevoegdenBeoordeling van ingrepen door onbevoegden via IT volgens de Duitse leidraad KAS-51, bijdragen aan veiligheidsrapport en noodplannen, gezamenlijke oefeningen met de bedrijfsbrandweer
NIS2Risicobeheersmaatregelen, beveiliging van de toeleveringsketen, melding van significante incidenten in drie fasen, registratie en verantwoordelijkheid van het bestuurToepasbaarheidsanalyse, maatregelencatalogus, meldproces met sjablonen, eisen aan leveranciers, training van het bestuur
KRITISVoorzieningen volgens de stand van de techniek, systemen voor aanvalsdetectie, periodiek bewijs richting het BSI en melding van storingenAanvalsdetectie voor IT en OT, bewijsdocumenten voor de audit, meldproces, maatregelenplan voor vastgestelde tekortkomingen
ISO 27001Managementsysteem voor informatiebeveiliging met risicobehandeling, maatregelen volgens bijlage A, interne audits en directiebeoordelingOpbouw van het ISMS of uitbreiding naar de installaties, verklaring van toepasselijkheid, auditbegeleiding, beheer van onze eigen diensten volgens ISO 27001

Veelgestelde vragen

Goede vragen. Heldere antwoorden.

15 antwoorden over uw sector, het project en het beheer daarna.

Sector & aandachtsgebieden6 vragen

Welke IT-beveiligingsdiensten voor de chemische industrie biedt OTOKO® aan?

OTOKO® beveiligt procesbesturing volgens IEC 62443, bouwt veilig onderhoud op afstand op en integreert dataplatformen voor batch- en laboratoriumdata. Daarnaast predictive maintenance, bescherming van recepturen met HSM en post-quantumcryptografie, en compliance en incident response volgens KRITIS en NIS2. Elk aandachtsgebied is afzonderlijk af te nemen en draait in de fabriek, in Duitse datacenters of bij een hyperscaler.

Is OT-beveiliging in te voeren zonder productiestilstand?

Grotendeels wel. Inventarisatie, anomaliedetectie en toegang voor onderhoud op afstand ontstaan tijdens de lopende bedrijfsvoering, omdat ze het netwerk alleen passief meelezen of aan de grens van het installatienetwerk aansluiten. Ingrepen in besturingen en firewallregels in het procesbesturingssysteem plannen wij in onderhoudsvensters en geplande stilstanden en testen wij vooraf in een testomgeving.

Valt ons chemiebedrijf onder NIS2 of KRITIS?

Productie en verkoop van chemische stoffen vormen een sector van NIS2; bedrijven vanaf de omvang van een middelgrote onderneming vallen eronder. KRITIS komt erbij wanneer een locatie installaties voor stroom-, water- of gasvoorziening exploiteert die de drempelwaarden van de Duitse BSI-Kritisverordnung bereiken. Wij toetsen beide per rechtspersoon en locatie en begeleiden de registratie bij het BSI.

Hoe beschermen wij recepturen tegen industriële spionage?

Recepturen worden versleuteld opgeslagen, en de sleutels liggen in een hardware security module in plaats van op de server. Alleen geautoriseerde rollen krijgen toegang, elke opvraging wordt gelogd en ongebruikelijke patronen vallen op in de monitoring. Voor data die tientallen jaren vertrouwelijk moet blijven, plannen wij de overstap naar quantumveilige algoritmen.

Welke rol speelt de Störfallverordnung voor de IT-beveiliging?

De Störfallverordnung zet Seveso III om in Duits recht en verlangt dat exploitanten ook ingrepen door onbevoegden als gevarenbron beschouwen. Daartoe behoren aanvallen op procesbesturing en veiligheidsbesturingen. Wij leveren de beoordeling volgens de leidraad KAS-51, bijdragen aan het veiligheidsrapport en oefeningen waarin een cyberaanval en een zwaar ongeval samen worden geoefend.

Wie ondersteunt de oplossing na de invoering?

Desgewenst hetzelfde team dat de oplossing heeft opgebouwd. Eén team begeleidt u van advies tot beheer, met monitoring, updates, sleutelrotatie en ondersteuning bij meldingen volgens NIS2. Als alternatief dragen wij stapsgewijs over aan uw automatiserings- en IT-team, met beheerhandboek en training.

Start & uitvoering5 vragen

Kunnen wij met één aandachtsgebied beginnen?

Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.

Wat kunnen wij het best voorbereiden voor het kennismakingsgesprek?

Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.

Wie zou bij het project betrokken moeten zijn?

OT-beveiligingsarchitect: Zonemodel, segmentatie, IEC 62443. Integratiearchitect: Dataplatform, LIMS, MES, ERP. Data scientist: Toestandsmodellen, softsensors, modelbeheer. Cryptografiespecialist: HSM's, bescherming van recepturen, PQC-roadmap. Complianceadviseur: NIS2, KRITIS, Seveso III, ISO 27001. Projectleiding: Mijlpalen, stilstandsplanning, acceptaties.

Hoe worden planning en inspanning bepaald?

Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.

Wat levert de eerste projectfase op?

Installatienetwerken, externe toegang, datastromen en verplichtingen uit regelgeving Asset-inventaris, risicobeoordeling, toepasselijkheid van NIS2 en KRITIS, geprioriteerde maatregelen

Beheer & doorontwikkeling4 vragen

Welke vormen van samenwerking zijn mogelijk?

Project: Een duidelijk afgebakend traject, zoals een segmentatie volgens IEC 62443 of een centraal toegangspunt voor onderhoud op afstand, met vast resultaat, mijlpalen en acceptatie. Teamversterking: OT-beveiligingsarchitecten, integratieontwikkelaars of data scientists werken in uw teams, met uw tools en volgens uw vrijgaveregels voor het installatienetwerk. Managed service: OTOKO® beheert toegang voor onderhoud op afstand, anomaliedetectie, HSM's of dataplatform met afgesproken servicelevels, rapportages en de bewijsstukken die NIS2 voor de toeleveringsketen vereist.

Hoe verloopt de overdracht naar het beheer?

Monitoring, oefeningen, bewijsvoering Bewaking van IT en OT, ondersteuning bij meldingen, auditbegeleiding, stapsgewijze overdracht

Kunnen wij later nog vestigingen of systemen toevoegen?

Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.

Hoe blijft de oplossing op lange termijn beheerbaar?

Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.

Chemische industrie

Laten we de volgende stap bespreken.

Laten we samen bepalen waar uw installatie- en IT-netwerken kwetsbaar zijn en hoe u dat verandert.

Kennismakingsgesprek plannen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.