OT/IT-convergentie en beveiliging van procesbesturing volgens IEC 62443
Asset-inventaris met zone- en conduitmodel
Meer hieroverSectoren / Chemische industrie
Procesbesturing beschermen en productie-installaties veilig met uw IT verbinden.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij beveiligen procesbesturingssystemen volgens IEC 62443 met zones, geharde externe toegang en anomaliedetectie, integreren installaties en bedrijfs-IT via gecontroleerde interfaces en beschermen recepturen, firmware en toegangen met hardware security modules.
Asset-inventaris met zone- en conduitmodel
Meer hieroverDatamodel en integratiearchitectuur volgens ISA-95
Meer hieroverAnalyse van de beschermingsbehoefte en cryptografieconcept voor recepturen
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Procesbesturingssystemen, veiligheidsbesturingen en analyseapparatuur zijn tegenwoordig verbonden met MES, ERP en clouddiensten en daarmee bereikbaar vanuit het kantoornetwerk. Wij brengen alle componenten en verbindingen in kaart, delen het installatienetwerk volgens IEC 62443-3-2 in zones en conduits in en leggen voor elke zone een doel-security level vast. Datadiodes, industriële firewalls en anomaliedetectie brengen dit model technisch in praktijk, zonder in de regeling van de installatie in te grijpen. Veiligheidsgerelateerde systemen krijgen een eigen zone en een IT-risicobeoordeling volgens NAMUR NA 163.
Een producent van specialty chemicals scheidt procesbesturingssysteem en kantoornetwerk met een datadiode; procesdata bereikt het MES nog steeds, toegang in omgekeerde richting is fysiek uitgesloten.
Onze aanpak
Fabrikanten van procesbesturingssystemen, analysetechniek en compressoren hebben toegang tot hun installaties nodig, vaak op korte termijn en de klok rond. Wij vervangen verspreide VPN-toegangen en software voor onderhoud op afstand door een centraal toegangspunt in de DMZ, waarlangs elke toegang wordt aangevraagd, goedgekeurd, opgenomen en na afloop beëindigd. Dienstverleners melden zich aan met persoonlijke accounts en een tweede factor en bereiken alleen de zone waarvoor ze toegang hebben gekregen. Bestanden voor updates gaan vóór de overdracht door een datasluis die ze op malware controleert.
Een chemiepark bundelt de externe toegangen van de fabrikanten van procesbesturingssystemen en analyseapparatuur op één toegangspunt; elke sessie heeft de goedkeuring van de controlekamer nodig en wordt opgenomen.
Onze aanpak
Batchgegevens ontstaan in veel systemen: recepten en fasebesturing in het procesbesturingssysteem, proceswaarden in de historian, testresultaten in het LIMS en orders in het ERP. Wij verbinden deze systemen volgens het lagenmodel ISA-95 via OPC UA en geversioneerde interfaces tot één dataplatform dat elke batch van grondstof tot analysecertificaat weergeeft. De installatie levert alleen data naar buiten, een terugweg naar het procesbesturingssysteem bestaat niet. Kwaliteit, productie en klantenservice gebruiken met rollen en logging dezelfde gecontroleerde data.
Een producent van additieven genereert analysecertificaten direct uit LIMS- en procesdata; bij een klacht is de betrokken batch met grondstoffen en proceswaarden afgebakend zonder zoektocht in meerdere systemen.
Onze aanpak
Pompen, compressoren, roerwerken en warmtewisselaars kondigen storingen vaak lang van tevoren aan in trillings-, temperatuur- en drukdata. Wij brengen historian- en onderhoudsdata samen en trainen modellen die slijtage en fouling herkennen, zodat onderhoud vóór de storing wordt gepland. Softsensors schatten kwaliteitswaarden die het laboratorium pas uren later meet, en helpen bedrijfswijzen te vinden met minder energie en afkeur. De modellen geven aanbevelingen aan controlekamer en onderhoud, in de regeling grijpen ze niet in.
Een exploitant van polymerisatie-installaties herkent toenemende fouling in de warmtewisselaar aan temperatuur- en drukverlopen en plant de reiniging in de volgende geplande stilstand.
Onze aanpak
Recepturen, procesparameters en onderzoeksdata blijven tientallen jaren waardevol en zijn een doelwit voor industriële spionage. Wij versleutelen bestandsopslag, databases en receptbeheersystemen en leggen de sleutels in hardware security modules van Utimaco, Thales of Entrust, zodat beheerders zonder goedkeuring geen klare tekst zien. Omdat aanvallers versleutelde data nu kunnen opslaan en later met quantumcomputers ontsleutelen, plannen wij voor langlevende recepturen hybride algoritmen met ML-KEM. Firmware en recepten voor besturingen worden ondertekend, zodat de installatie alleen vrijgegeven versies laadt.
Een verffabrikant versleutelt zijn receptendatabase met sleutels in een HSM-paar op twee locaties; vrijgaven aan loonproducenten zijn in tijd beperkt en worden gelogd.
Onze aanpak
Producenten van chemische stoffen vallen boven de omvangsdrempels onder NIS2, en chemieparken met een eigen stroom-, stoom- of watervoorziening kunnen daarnaast KRITIS-exploitant zijn. Wij brengen de toepasselijkheid in kaart, regelen de registratie, bouwen een ISMS volgens ISO 27001 met IEC 62443-2-1 voor de installaties op en richten het meldproces in met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport. Security monitoring en incident response dekken IT en OT samen af. Noodoefeningen combineren een cyberaanval met een zwaar ongeval, zodat bedrijfsbrandweer, controlekamer en IT dezelfde procedures kennen.
Een chemiepark stelt vast in hoeverre het onder NIS2 en KRITIS valt, voert een gezamenlijk meldproces in voor sitebeheerder en huurders en oefent een aanval op het procesbesturingssysteem met de bedrijfsbrandweer.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / Chemische industrie
Procesbesturingssysteem, veiligheidsbesturingen en kantoor-IT in één plat netwerk, firewallregels zonder documentatie, inspectie volgens de Störfallverordnung aangekondigd.
Passieve inventarisatie, zone- en conduitmodel volgens IEC 62443-3-2, datadiode naar het MES, anomaliedetectie, omschakeling tijdens de geplande stilstand.
Gedocumenteerde zones met security level, geen toegang vanuit het kantoornetwerk tot het procesbesturingssysteem, bewijs voor de autoriteit.
02 / Chemische industrie
Veel fabrikanten en huurders met eigen VPN-toegangen, gedeelde accounts, geen opname van sessies.
Centraal toegangspunt in de DMZ, persoonlijke accounts met FIDO2, goedkeuring door de controlekamer, datasluis voor updates.
Elke toegang aangevraagd, goedgekeurd en opgenomen, oude VPN-toegangen uitgeschakeld, eisen volgens IEC 62443-2-4 in de contracten.
03 / Chemische industrie
Recepturen onversleuteld op fileservers, vrijgaven aan loonproducenten per e-mail, vermoeden van weglekkende knowhow.
Analyse van de beschermingsbehoefte, versleuteling met sleutels in de HSM, in tijd beperkte vrijgaven, migratieplan voor post-quantumcryptografie.
Recepturen alleen met goedkeuring in klare tekst, elke toegang gelogd, roadmap voor data met een lange beschermingsduur.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Installatienetwerken, externe toegang, datastromen en verplichtingen uit regelgeving
Zonemodel, doelarchitectuur, beheermodel
Segmentatie, toegangen, dataplatform en HSM in fasen
Monitoring, oefeningen, bewijsvoering
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van procesbesturing volgens IEC 62443 tot de meldplichten volgens NIS2, gepland, geïntegreerd en beheerd door OTOKO®. Ingrepen in het installatienetwerk plannen wij in onderhouds- en stilstandsvensters. De volledige oplossing draait in Duitse datacenters.
IT-beveiliging voor de chemische industrie beschermt procesbesturing, laboratorium- en productiedata en recepturen op locaties waar manipulatie mens en milieu in gevaar kan brengen. OTOKO® dekt daarvoor zes aandachtsgebieden af: OT/IT-convergentie en beveiliging van procesbesturing volgens IEC 62443, veilig onderhoud op afstand voor installaties en toeleveranciers, dataplatformen voor batch-, kwaliteits- en laboratoriumdata, predictive maintenance met machine learning, bescherming van recepturen met HSM en post-quantumcryptografie, en compliance en incident response volgens KRITIS en NIS2.
OTOKO® neemt naast planning en integratie ook het beheer op zich en documenteert elke zone, elke externe toegang en elk model met versie en de bewijsstukken die de Störfallverordnung (Seveso III), NIS2 en auditors vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels voor recepturen, apparaatcertificaten en firmwarehandtekeningen liggen daarom in gecertificeerde apparaten in plaats van in bestanden.
Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels voor recepturen, firmwarehandtekeningen en apparaatcertificaten beheren wij in gecertificeerde hardware.
De volledige oplossing draait in Duitse datacenters, van het dataplatform voor batches tot het SIEM voor het installatienetwerk.
Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Wij kennen de verwachtingen van autoriteiten, deskundigen en fabrieksleiding ten aanzien van bewijs voor procesveiligheid.
Eén team begeleidt u van advies tot beheer. OT-beveiligingsarchitecten, integratieontwikkelaars en cryptografiespecialisten blijven zonder overdracht aan derden bij het project betrokken.
Op chemielocaties remmen zelden ontbrekende tools, maar wel installaties met een lange levensduur, druk op de beschikbaarheid en onduidelijke verantwoordelijkheden tussen automatisering en IT.
01
Procesbesturingssysteem, veiligheidsbesturingen en kantoor-IT hangen in hetzelfde netwerk, firewallregels zijn in de loop der jaren gegroeid en niemand kent alle verbindingen.
02
Fabrikanten en dienstverleners gebruiken eigen VPN-toegangen, op engineeringstations draait software voor onderhoud op afstand en gedeelde accounts laten geen log achter.
03
Kwaliteitsdata staat in het LIMS, procesdata in de historian en batches in het ERP, zodat elk analysecertificaat handwerk uit meerdere systemen vergt.
04
Formuleringen en procesparameters staan onversleuteld op fileservers en in receptbeheersystemen, en niemand analyseert de toegang door partners en laboratoria.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Uw fabriek, procesbesturingssysteem, historian en HSM in het eigen datacenter | Datacenters in Duitsland, beheerd volgens ISO 27001 | Azure, AWS of Google Cloud, regio Duitsland te kiezen |
| Beheer | Uw team of OTOKO® als managed service met toegang via de DMZ | OTOKO®, met auditrechten voor uw bedrijf | Gedeeld, platformdiensten door de aanbieder |
| Tools | Datadiodes, industriële firewalls, HSM's en toegangspunt voor onderhoud op afstand ter plaatse | Gehost dataplatform, SIEM en HSM als service in Duitsland | Beheerde data- en ML-diensten, cloud-HSM, SIEM als dienst |
| Geschikt voor | Procesbesturing, veiligheidsgerelateerde systemen, receptuursleutels | Batch- en laboratoriumdata, monitoring, soevereine bescherming van recepturen | Locatieoverstijgende analytics, machine learning, piekbelasting |
| Compliance | Volledige controle, bewijs uit uw ISMS en veiligheidsbeheerssysteem | Verwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor de NIS2-toeleveringsketen | Verwerking door een verwerker, standaardcontractbepalingen, geen verbinding met het procesbesturingssysteem |
Samenwerking
Project
Een duidelijk afgebakend traject, zoals een segmentatie volgens IEC 62443 of een centraal toegangspunt voor onderhoud op afstand, met vast resultaat, mijlpalen en acceptatie.
Teamversterking
OT-beveiligingsarchitecten, integratieontwikkelaars of data scientists werken in uw teams, met uw tools en volgens uw vrijgaveregels voor het installatienetwerk.
Managed service
OTOKO® beheert toegang voor onderhoud op afstand, anomaliedetectie, HSM's of dataplatform met afgesproken servicelevels, rapportages en de bewijsstukken die NIS2 voor de toeleveringsketen vereist.
Wat elke regel van chemielocaties vraagt en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| IEC 62443 | Beveiligingsprogramma van de exploitant, zones en conduits met doel-security level, systeemeisen en verplichtingen voor integrators en onderhoudsdienstverleners | Risicobeoordeling en zonemodel volgens IEC 62443-3-2, maatregelen volgens IEC 62443-3-3, onderhoud op afstand volgens IEC 62443-2-4, beveiligingsprogramma volgens IEC 62443-2-1 |
| Seveso III (Störfallverordnung) | Preventiebeleid voor zware ongevallen met veiligheidsbeheerssysteem, voor hogedrempelinrichtingen een veiligheidsrapport en interne noodplannen, aandacht voor ingrepen door onbevoegden | Beoordeling van ingrepen door onbevoegden via IT volgens de Duitse leidraad KAS-51, bijdragen aan veiligheidsrapport en noodplannen, gezamenlijke oefeningen met de bedrijfsbrandweer |
| NIS2 | Risicobeheersmaatregelen, beveiliging van de toeleveringsketen, melding van significante incidenten in drie fasen, registratie en verantwoordelijkheid van het bestuur | Toepasbaarheidsanalyse, maatregelencatalogus, meldproces met sjablonen, eisen aan leveranciers, training van het bestuur |
| KRITIS | Voorzieningen volgens de stand van de techniek, systemen voor aanvalsdetectie, periodiek bewijs richting het BSI en melding van storingen | Aanvalsdetectie voor IT en OT, bewijsdocumenten voor de audit, meldproces, maatregelenplan voor vastgestelde tekortkomingen |
| ISO 27001 | Managementsysteem voor informatiebeveiliging met risicobehandeling, maatregelen volgens bijlage A, interne audits en directiebeoordeling | Opbouw van het ISMS of uitbreiding naar de installaties, verklaring van toepasselijkheid, auditbegeleiding, beheer van onze eigen diensten volgens ISO 27001 |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
OTOKO® beveiligt procesbesturing volgens IEC 62443, bouwt veilig onderhoud op afstand op en integreert dataplatformen voor batch- en laboratoriumdata. Daarnaast predictive maintenance, bescherming van recepturen met HSM en post-quantumcryptografie, en compliance en incident response volgens KRITIS en NIS2. Elk aandachtsgebied is afzonderlijk af te nemen en draait in de fabriek, in Duitse datacenters of bij een hyperscaler.
Grotendeels wel. Inventarisatie, anomaliedetectie en toegang voor onderhoud op afstand ontstaan tijdens de lopende bedrijfsvoering, omdat ze het netwerk alleen passief meelezen of aan de grens van het installatienetwerk aansluiten. Ingrepen in besturingen en firewallregels in het procesbesturingssysteem plannen wij in onderhoudsvensters en geplande stilstanden en testen wij vooraf in een testomgeving.
Productie en verkoop van chemische stoffen vormen een sector van NIS2; bedrijven vanaf de omvang van een middelgrote onderneming vallen eronder. KRITIS komt erbij wanneer een locatie installaties voor stroom-, water- of gasvoorziening exploiteert die de drempelwaarden van de Duitse BSI-Kritisverordnung bereiken. Wij toetsen beide per rechtspersoon en locatie en begeleiden de registratie bij het BSI.
Recepturen worden versleuteld opgeslagen, en de sleutels liggen in een hardware security module in plaats van op de server. Alleen geautoriseerde rollen krijgen toegang, elke opvraging wordt gelogd en ongebruikelijke patronen vallen op in de monitoring. Voor data die tientallen jaren vertrouwelijk moet blijven, plannen wij de overstap naar quantumveilige algoritmen.
De Störfallverordnung zet Seveso III om in Duits recht en verlangt dat exploitanten ook ingrepen door onbevoegden als gevarenbron beschouwen. Daartoe behoren aanvallen op procesbesturing en veiligheidsbesturingen. Wij leveren de beoordeling volgens de leidraad KAS-51, bijdragen aan het veiligheidsrapport en oefeningen waarin een cyberaanval en een zwaar ongeval samen worden geoefend.
Desgewenst hetzelfde team dat de oplossing heeft opgebouwd. Eén team begeleidt u van advies tot beheer, met monitoring, updates, sleutelrotatie en ondersteuning bij meldingen volgens NIS2. Als alternatief dragen wij stapsgewijs over aan uw automatiserings- en IT-team, met beheerhandboek en training.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
OT-beveiligingsarchitect: Zonemodel, segmentatie, IEC 62443. Integratiearchitect: Dataplatform, LIMS, MES, ERP. Data scientist: Toestandsmodellen, softsensors, modelbeheer. Cryptografiespecialist: HSM's, bescherming van recepturen, PQC-roadmap. Complianceadviseur: NIS2, KRITIS, Seveso III, ISO 27001. Projectleiding: Mijlpalen, stilstandsplanning, acceptaties.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Installatienetwerken, externe toegang, datastromen en verplichtingen uit regelgeving Asset-inventaris, risicobeoordeling, toepasselijkheid van NIS2 en KRITIS, geprioriteerde maatregelen
Project: Een duidelijk afgebakend traject, zoals een segmentatie volgens IEC 62443 of een centraal toegangspunt voor onderhoud op afstand, met vast resultaat, mijlpalen en acceptatie. Teamversterking: OT-beveiligingsarchitecten, integratieontwikkelaars of data scientists werken in uw teams, met uw tools en volgens uw vrijgaveregels voor het installatienetwerk. Managed service: OTOKO® beheert toegang voor onderhoud op afstand, anomaliedetectie, HSM's of dataplatform met afgesproken servicelevels, rapportages en de bewijsstukken die NIS2 voor de toeleveringsketen vereist.
Monitoring, oefeningen, bewijsvoering Bewaking van IT en OT, ondersteuning bij meldingen, auditbegeleiding, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
Chemische industrie
Laten we samen bepalen waar uw installatie- en IT-netwerken kwetsbaar zijn en hoe u dat verandert.
Kennismakingsgesprek plannen