Menu

Contact opnemen
Logo
Pers

Sectoren / Maakindustrie

Productie verbinden. Knowhow beschermen.

MES, ERP en productie verbinden en industriële besturingen beveiligen.

Advies. Integratie. Beheer.

Industriële robots in een productielijn, symbolische afbeelding

Voor de mensen in uw sector.

  • Machine- en installatiebouwers
  • Auto- en toeleveringsindustrie
  • Elektronica- en apparatenfabrikanten
  • Serieproducenten met meerdere fabrieken

Uw speerpunten

Opgaven begrijpen. Oplossingen vormgeven.

Wij integreren MES en ERP tot een doorlopende dataketen, brengen machine- en kwaliteitsdata samen op dataplatformen en ontwikkelen modellen voor voorspellend onderhoud en planning.

01

Industrie 4.0-dataplatform met MES, ERP en OPC UA

Integratiearchitectuur met interfacecatalogus en datacontracten

Meer hierover
02

Veilig onderhoud op afstand voor installaties en fabrikanten

Toegangsconcept met rollen, goedkeuringsproces en contractbijlage voor fabrikanten

Meer hierover
03

Predictive maintenance en kwaliteitsvoorspelling met machine learning

Dataplatform met assetmodel en gekoppelde bronnen

Meer hierover

Van strategie tot in het systeem

Zes servicebouwstenen

Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.

01Industrie 4.0-dataplatform met MES, ERP en OPC UAOPC UA · MQTT en Sparkplug B · ISA-95

Onze aanpak

Het manufacturing execution system (MES) stuurt de productie aan, het ERP beheert orders, materiaal en financiën, en machines melden hun status via OPC UA. Tussen deze lagen plaatsen wij een integratielaag volgens ISA-95 met geversioneerde interfaces, zodat orders automatisch op de shopfloor terechtkomen en terugmeldingen zonder nabewerking terugstromen. Oudere installaties koppelen we via achteraf ingebouwde gateways, zonder de besturing te wijzigen. Stamgegevens, stuklijsten en batches blijven consistent in één bronsysteem.

Omvang van de dienstverlening in detail
  • Interfacecatalogus volgens ISA-95 met datacontracten, verantwoordelijken en afhankelijkheden tussen MES, ERP en shopfloor
  • Koppeling van machines via OPC UA, MQTT met Sparkplug B en achteraf ingebouwde gateways voor installaties zonder interface
  • Eventverwerking met Apache Kafka en tijdreeksopslag voor statussen, takttijden en kwaliteitskenmerken
  • Orderdownload, terugmeldingen en batchtracering tussen MES en ERP, zoals SAP S/4HANA, via geversioneerde interfaces
  • Geautomatiseerde tests, vrijgaveproces en monitoring per interface, wijzigingen in het onderhoudsvenster van de fabriek

Een serieproducent vervangt nachtelijke bestandsexports tussen MES en ERP door een integratielaag; de planning ziet machinestatussen en terugmeldingen in hetzelfde tempo als de productie.

Dit ontvangt u

  • Integratiearchitectuur met interfacecatalogus en datacontracten
  • Geteste, geversioneerde interfaces tussen MES, ERP en shopfloor
  • Beheerhandboek met monitoring en wijzigingsprocedure
Dit onderwerp bespreken
02OT-beveiliging met zones en conduits volgens IEC 62443IEC 62443-3-3 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Kiosk

Onze aanpak

IEC 62443 verdeelt een installatie in zones met dezelfde beschermingsbehoefte en conduits voor het gecontroleerde verkeer daartussen, en elke zone krijgt een beoogd security level. Wij inventariseren installaties, besturingen en datastromen, beoordelen risico's volgens IEC 62443-3-2 en scheiden productienetwerken van het kantoornetwerk met segmentatie, firewalls en datadiodes. Passieve netwerkmonitoring herkent nieuwe apparaten en ongebruikelijke verbindingen zonder de besturingen te belasten. Verwisselbare media en onderhoudslaptops passeren een datasluis voordat ze een zone betreden.

Omvang van de dienstverlening in detail
  • Asset-inventaris met besturingen, HMI's, netwerk en externe toegangen als basis voor zones en conduits
  • Risicobeoordeling en zonemodel volgens IEC 62443-3-2 met beoogd security level per zone volgens IEC 62443-3-3
  • Segmentatie met industriële firewalls, datadiodes en DMZ tussen kantoor-IT en productie volgens het Purdue-model
  • Passieve OT-monitoring met asset-inventaris, anomaliedetectie en koppeling aan het SIEM
  • Datasluis voor verwisselbare media en onderhoudslaptops, hardening van engineeringstations en back-up van de besturingsprogramma's

Een autotoeleverancier verdeelt perserij, lakkerij en assemblage in zones met eigen conduits; een incident in de kantoor-IT heeft sindsdien geen gevolgen meer voor de lijnen.

Dit ontvangt u

  • Zone- en conduitmodel met risicobeoordeling volgens IEC 62443-3-2
  • Gesegmenteerd productienetwerk met firewallregels en datasluis
  • OT-monitoring met asset-inventaris en alarmering in het SIEM
Dit onderwerp bespreken
03Veilig onderhoud op afstand voor installaties en fabrikantenPrivileged Access Management · FIDO2 en passkeys · OpenID Connect

Onze aanpak

Machinebouwers, integrators en uw eigen onderhoudstechnici hebben toegang nodig tot besturingen, vaak 's nachts en van buiten de fabriek. Wij vervangen permanente VPN-tunnels en gedeelde wachtwoorden door een centraal toegangsplatform met persoonlijke accounts, multifactorauthenticatie en goedkeuring per opdracht. Elke sessie eindigt op een jumpserver in de zone, wordt opgenomen en automatisch beëindigd zodra het ticket wordt gesloten. Externe bedrijven bereiken alleen de machine die in het ticket staat, en alleen voor de afgesproken tijd.

Omvang van de dienstverlening in detail
  • Toegangsconcept met rollen voor fabrikanten, integrators en onderhoud, goedkeuring per opdracht via een ticket, bijvoorbeeld in Jira Service Management
  • Centraal toegangsplatform met identity provider, multifactorauthenticatie volgens FIDO2 en persoonlijke accounts voor externe bedrijven
  • Jumpservers en privileged access management met sessieopname, tijdvensters en automatische beëindiging
  • Conduits voor onderhoud op afstand volgens IEC 62443 met protocolfilter, zonder permanente tunnel naar de zone
  • Vervanging van routers en modems van fabrikanten aan de machine, met een gedocumenteerd migratieplan per installatie

Een fabriek bundelt de externe toegangen van meerdere machinebouwers op één toegangsplatform; elke opdracht is gekoppeld aan een ticket, wordt opgenomen en is opvraagbaar voor de klantaudit.

Dit ontvangt u

  • Toegangsconcept met rollen, goedkeuringsproces en contractbijlage voor fabrikanten
  • Operationeel toegangsplatform met jumpservers per zone
  • Sessielogs en rapportages voor klantaudits en NIS2
Dit onderwerp bespreken
04Apparaatidentiteiten en firmware-ondertekening met een PKI op basis van HSM'sEntrust nShield 5c · Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM

Onze aanpak

De Cyber Resilience Act eist voor producten met digitale elementen veilige updates gedurende de volledige ondersteuningsperiode. Wij bouwen een apparaat-PKI waarvan de root-CA en issuing CA hun sleutels bewaren in een HSM volgens FIPS 140-3 Level 3. De firmware-ondertekening loopt vanuit de build-pipeline met functiescheiding, vrijgave en logboek per release. Elk apparaat krijgt in de productielijn een eigen identiteit volgens IEEE 802.1AR, waarmee het zich later identificeert bij cloud, onderhoud op afstand en updateserver. Leveranciersonafhankelijk kiezen wij tussen Entrust nShield 5c, Utimaco u.trust GP HSM en Thales Luna 7, afhankelijk van certificering, doorvoer en beheermodel.

Omvang van de dienstverlening in detail
  • PKI-architectuur met offline root-CA, issuing CA per productlijn en sleutelbewaring in een HSM volgens FIPS 140-3 Level 3
  • Firmware-ondertekening in de CI/CD-pipeline met functiescheiding, vrijgave volgens het vierogenprincipe en ondertekeningslog per release
  • Apparaatidentiteiten volgens IEEE 802.1AR met sleutelgeneratie in het apparaat en certificaatuitgifte via EST of SCEP in de productielijn
  • Certificaatlevenscyclus met EverTrust CLM, vernieuwing in het veld, intrekking en bewijs voor de Cyber Resilience Act
  • Secure boot en updatecontrole in het apparaat, SBOM per firmwareversie en kwetsbaarhedenproces volgens bijlage I van de CRA

Een fabrikant van aandrijfbesturingen verplaatst zijn ondertekeningssleutel van de buildserver naar een HSM; elke release wordt na vrijgave ondertekend en elk apparaat verlaat de fabriek met een eigen certificaat.

Dit ontvangt u

  • PKI-architectuur met certificaatbeleid en HSM-concept
  • Ondertekeningsdienst in de build-pipeline met logboek als bewijs
  • Enrollment van apparaten in de productielijn met levenscyclusproces
Dit onderwerp bespreken
05Predictive maintenance en kwaliteitsvoorspelling met machine learningTimescaleDB · scikit-learn · XGBoost

Onze aanpak

Machines leveren trillingen, temperaturen, stroomwaarden en cyclustijden, teststations leveren meetwaarden en afkeurredenen. Wij voegen deze reeksen samen met order- en onderhoudsdata en trainen daarop twee soorten modellen. De ene soort herkent afwijkingen aan lagers, spindels en pompen dagen vóór de storing, de andere voorspelt de kwaliteit van een batch op basis van procesparameters. Elke voorspelling noemt de kenmerken die haar hebben veroorzaakt, zodat onderhoud en kwaliteitsborging haar kunnen controleren. Modellen draaien geversioneerd in productie, met bewaking op datadrift en gecontroleerde hertraining na een gereedschapswissel of receptuurwijziging.

Omvang van de dienstverlening in detail
  • Dataplatform voor tijdreeksen uit OPC UA, teststations, MES en onderhoudssysteem met een uniform assetmodel
  • Anomaliedetectie voor lagers, spindels, pompen en aandrijvingen met trillings- en stroomanalyse, getoetst aan historische storingen
  • Kwaliteitsvoorspelling per batch op basis van procesparameters, met uitleg van de belangrijkste invloedsfactoren
  • Integratie van de voorspellingen in onderhoudsorders en inspectieplannen, alarmering met drempelwaarden per installatie
  • Modelbeheer met versiebeheer, driftmonitoring en documentatie volgens de AI-verordening voor systemen die raken aan arbeidsveiligheid

Een fabrikant van kunststofonderdelen voorspelt afkeur per batch op basis van temperatuur, druk en cyclustijd; de instellers corrigeren parameters voordat het teststation het probleem meldt.

Dit ontvangt u

  • Dataplatform met assetmodel en gekoppelde bronnen
  • Geversioneerde modellen voor anomaliedetectie en kwaliteitsvoorspelling met modelkaart
  • Beheerdashboard met alarmen en driftmonitoring
Dit onderwerp bespreken
06Post-quantumgereedheid voor machine-identiteiten met een lange levensduurML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS en XMSS (SP 800-208)

Onze aanpak

Machines blijven twintig jaar in het veld, maar hun certificaten en handtekeningen berusten op RSA en elliptische krommen, die krachtige quantumcomputers zullen breken. Wij inventariseren de cryptografie in besturingen, apparaat-PKI, onderhoud op afstand en firmware-ondertekening en beoordelen elk gebruik op de levensduur van het apparaat en de inspanning van een vervanging. Firmwarehandtekeningen zetten we als eerste om, omdat hashgebaseerde methoden zoals LMS en XMSS nu al gestandaardiseerd zijn en in HSM's draaien. Voor apparaatidentiteiten en TLS volgen ML-DSA en ML-KEM met hybride certificaten, zodra besturingen en bibliotheken ze ondersteunen.

Omvang van de dienstverlening in detail
  • Crypto-inventaris over besturingen, apparaat-PKI, onderhoud op afstand, TLS en firmware-ondertekening, op verzoek met EverTrust CPM
  • Beoordeling per gebruik op levensduur van het apparaat, vervangingsinspanning in het veld en beschermingsduur van de gegevens
  • Omzetting van de firmware-ondertekening naar LMS of XMSS volgens NIST SP 800-208 met statusbeheer in de HSM
  • Hybride certificaten met ML-DSA voor apparaatidentiteiten en test van de besturingen op geheugen en rekentijd van de nieuwe methoden
  • Crypto-agiliteit in updateclient en PKI, zodat methoden zonder hardwarewissel te vervangen zijn, roadmap in fasen

Een fabrikant van veldapparatuur ondertekent nieuwe firmware extra met LMS; apparaten van de volgende generatie controleren beide handtekeningen, oudere apparaten behouden tot hun vervanging de klassieke controle.

Dit ontvangt u

  • Crypto-inventaris met risicobeoordeling per productlijn
  • Migratieroadmap voor firmware-ondertekening, apparaat-PKI en onderhoud op afstand
  • Crypto-agiliteitsconcept voor updateclient en PKI
Dit onderwerp bespreken
Geautomatiseerde productie-installatie met bekabeling, symbolische afbeelding
Maakindustrie

Typische projectsituaties

Waar verandering concreet wordt.

Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.

Voorbeelden van uitgangssituaties, geen klantreferenties.

01 / Maakindustrie

CRA-voorbereiding bij een machinebouwer

Nieuwe machinegeneratie met netwerkaansluiting, firmware-updates niet ondertekend, ondertekeningssleutel als bestand op de buildserver, geen SBOM.

Oplossing

Apparaat-PKI met HSM, ondertekeningsdienst in de build-pipeline met vrijgave per release, apparaatidentiteiten af fabriek, SBOM en kwetsbaarhedenproces volgens de CRA.

Ondertekende updates met logboek, technische documentatie voor de conformiteitsbeoordeling, meldproces voor uitgebuite kwetsbaarheden ingericht.

Dit onderwerp bespreken

02 / Maakindustrie

OT-segmentatie bij een autotoeleverancier

Eén netwerk van kantoor tot pers, onderhoud op afstand via routers van de fabrikant aan de machine, klantaudit volgens IEC 62443 aangekondigd.

Oplossing

Zone- en conduitmodel met risicobeoordeling, firewalls en datadiode tussen kantoor-IT en productie, centraal toegangsplatform met sessieopname.

Klantaudit doorstaan, externe toegangen per ticket goedgekeurd en gelogd, incidenten in de kantoor-IT zonder gevolgen voor de lijnen.

Dit onderwerp bespreken

03 / Maakindustrie

Kwaliteitsvoorspelling bij een kunststofverwerker

Afkeur valt pas op bij het teststation, MES en ERP wisselen gegevens uit via nachtelijke batchruns, procesdata liggen ongebruikt in de besturingen.

Oplossing

Integratielaag tussen MES en ERP, tijdreeksplatform via OPC UA, kwaliteitsmodel per batch met uitleg van de invloedsfactoren.

Terugmeldingen in het tempo van de productie, parametercorrectie vóór de inspectie, geversioneerde modellen met driftmonitoring in productie.

Dit onderwerp bespreken

Samenwerking

Een duidelijk traject. Met uw team.

Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.

Zo werken wij

  1. 01

    Assessment

    Installaties, systemen, interfaces, datastromen en lacunes in de regelgeving

    Asset-inventaris, interfacecatalogus, crypto-inventaris, gap-analyse voor IEC 62443, NIS2 en CRA, geprioriteerde lijst met maatregelen
  2. 02

    Concept

    Zonemodel, integratiearchitectuur, PKI en beheermodel

    Zone- en conduitmodel, integratiearchitectuur, PKI- en HSM-concept, datamodel, beheermodel, testconcept
  3. 03

    Realisatie

    Segmentatie, interfaces, ondertekeningsdienst en modellen in onderhoudsvensters

    Gesegmenteerd netwerk, geteste interfaces, ondertekeningsdienst met logboek, modellen in productie, documentatie en acceptatie per fase
  4. 04

    Beheer

    Monitoring, certificaten, audits, kennisoverdracht

    OT-monitoring, certificaatvernieuwing, modelbewaking, auditbegeleiding, stapsgewijze overdracht

Vóór het kennismakingsgesprek

U hoeft nog niet alle antwoorden te hebben.

Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.

Kennismakingsgesprek plannen
  1. 01

    Wat moet er veranderen?

    De huidige uitdaging en uw gewenste resultaat.

  2. 02

    Welke systemen zijn betrokken?

    Een overzicht van locaties, applicaties en interfaces.

  3. 03

    Wat bepaalt het kader?

    Projectdata, onderhoudsvensters en bekende afhankelijkheden.

  4. 04

    Wie moet aan tafel zitten?

    De juiste contactpersonen uit IT, beveiliging en beheer.

Achtergrond & beslishulpen

Wat zijn IT-oplossingen voor de maakindustrie?

Zes aandachtsgebieden, van MES-ERP-integratie tot post-quantumgereedheid, gepland, geïntegreerd en beheerd door OTOKO®. Productienetwerken, onderhoud op afstand en producten met digitale elementen voldoen aan IEC 62443, NIS2 en de Cyber Resilience Act, met deugdelijke bewijsvoering. De volledige oplossing draait in Duitse datacenters.

IT-oplossingen voor de maakindustrie verbinden machines, productiebesturingssystemen en bedrijfssoftware tot één doorlopende dataketen en beveiligen operationele technologie en verbonden producten tegen aanvallen. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: een Industrie 4.0-dataplatform met MES, ERP en OPC UA, OT-beveiliging volgens IEC 62443, veilig onderhoud op afstand, apparaatidentiteiten en firmware-ondertekening met een PKI op basis van HSM's, predictive maintenance en kwaliteitsvoorspelling met machine learning, en post-quantumgereedheid voor machine-identiteiten met een lange levensduur. Elk gebied gebruikt dezelfde databasis, hetzelfde zonemodel en dezelfde PKI, zodat fabriek en product niet los van elkaar worden beveiligd.

Wat OTOKO® onderscheidt van een adviesbureau, is dat wij het traject doorzetten tot in het beheer. Zonemodel, interfaces, modellen en releases krijgen een logboek, een versiestand en de documentatie die klantaudits, NIS2 en de Cyber Resilience Act vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Ondertekeningssleutels en de root van uw apparaat-PKI liggen daarom in gecertificeerde apparaten en niet als bestand op een buildserver.

Waarom OTOKO® voor de maakindustrie

  • Cryptografie en HSM

    Cryptografie en HSM zijn onze kerncompetentie. Ondertekeningssleutels voor firmware en de root van uw apparaat-PKI liggen in gecertificeerde HSM's in plaats van als bestand op een buildserver.

  • Duitse datacenters

    De volledige oplossing draait in Duitse datacenters, van het dataplatform via de PKI tot het platform voor onderhoud op afstand.

  • KRITIS en gereguleerde sectoren

    Wij werken met exploitanten van kritieke infrastructuur (KRITIS) en gereguleerde sectoren. Wij kennen klantaudits volgens IEC 62443, TISAX-assessments en de verwachtingen die informatiebeveiliging en productie aan een fabriek stellen.

  • Eén team tot en met het beheer

    OT-beveiligingsarchitecten, integratieontwikkelaars en data engineers begeleiden u van advies tot beheer, afgestemd op ploegendiensten en onderhoudsvensters.

Randvoorwaarden en details

De meeste fabrieken lopen niet vast op ontbrekende techniek, maar op historisch gegroeide netwerken, datasilo's en verplichtingen die sneller komen dan het volgende onderhoudsvenster.

Plat netwerk van kantoor tot besturing

Besturingen, HMI-panelen en kantoorcomputers delen één netwerk, toegangen voor onderhoud op afstand eindigen direct bij de machine en een ransomware-incident in de IT bereikt de productie ongehinderd.

Datasilo's tussen shopfloor en kantoor

Machinedata staan in formaten van de fabrikant, het MES meldt aantallen via bestandsexport aan het ERP en stuklijsten worden in beide systemen handmatig bijgehouden.

Ondertekeningssleutel op de buildserver

Firmware wordt ondertekend met een sleutel die als bestand op de buildserver staat, zonder functiescheiding, logboek of plan voor het geval dat hij wordt gecompromitteerd.

Verplichtingen zonder verantwoordelijke

NIS2 vereist risicobeheer en meldroutes, de Cyber Resilience Act ondertekende updates en de afhandeling van kwetsbaarheden, maar operationele technologie en productontwikkeling vallen buiten het managementsysteem voor informatiebeveiliging.

Drie beheermodellen
On-premisesDuitse cloudHyperscaler
DataopslagUw fabriek en uw datacenter, OT-data blijven in de zoneDatacenters in Duitsland, beheerd volgens ISO 27001Azure, AWS of Google Cloud, regio naar keuze
BeheerUw team of OTOKO® als managed serviceOTOKO®, met auditrechten voor uw organisatie en uw klantenGedeeld, platformdiensten door de aanbieder
ToolsHSM, PKI en toegangsplatform in de fabriek, Kafka en tijdreeksopslag aan de edgeGehoste HSM's, PKI as a Service, dataplatform en platform voor onderhoud op afstandCloud-HSM-diensten, IoT-diensten, beheerde datadiensten
Geschikt voorData dicht bij de besturing, ondertekeningssleutels, fabrieken zonder stabiele verbindingFabrikanten met klantaudits en behoefte aan soevereiniteitVlootdata over locaties heen, modeltraining, piekbelasting
ComplianceVolledige controle, bewijs uit uw ISMS en zonemodelVerwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor TISAX-assessmentsVerwerking door een verwerker, standaardcontractbepalingen, exitscenario per dienst

Samenwerking

Project

Een duidelijk afgebakend project zoals een zonemodel volgens IEC 62443, een MES-koppeling of een ondertekeningsdienst, met een gedefinieerd resultaat, mijlpalen en acceptatie.

  • Assessment, concept, implementatie, overdracht
  • Vaste prijs of nacalculatie per mijlpaal
  • Geschikt voor zonemodellen, interfaces en CRA-voorbereiding

Teamversterking

OT-beveiligingsarchitecten, integratieontwikkelaars of data engineers werken in uw teams, tools en goedkeuringsprocessen, afgestemd op ploegendiensten en onderhoudsvensters.

  • Inwerken in uw installaties, systemen en goedkeuringsprocessen
  • Schaalbaar naar projectverloop
  • Geschikt voor fabrieken met eigen IT en capaciteitstekorten in OT en data

Managed service

OTOKO® beheert toegangsplatform, PKI en ondertekeningsdienst, dataplatform of OT-monitoring met afgesproken serviceniveaus, rapportages en het bewijs dat klantaudits en NIS2 vereisen.

  • Monitoring, certificaatvernieuwing, updates en support
  • Auditrechten, prestatie-indicatoren en exitscenario's in het contract
  • Geschikt voor fabrikanten zonder eigen beheerteam voor PKI, HSM of platform

Vijf voorschriften die fabrieken en productfabrikanten raken, met wat ze vereisen en wat OTOKO® daarvoor levert.

Standaarden en bewijsvoering
VoorschriftVereistOTOKO® levert
IEC 62443Zones en conduits, risicobeoordeling en beoogde security levels voor installaties, veilige ontwikkeling en componenteisen voor fabrikanten, verplichtingen voor dienstverlenersZone- en conduitmodel volgens 62443-3-2, segmentatie en monitoring volgens 62443-3-3, onderhoud op afstand volgens 62443-2-4, ontwikkelproces volgens 62443-4-1 voor uw producten
Cyber Resilience ActBeveiliging vanaf het ontwerp, geen bekende uitbuitbare kwetsbaarheden bij levering, veilige updates gedurende de ondersteuningsperiode, SBOM, melding van actief uitgebuite kwetsbaarheden binnen 24 uur, CE-conformiteitOndertekeningsdienst met HSM, apparaat-PKI, updatemechanisme, SBOM per release, kwetsbaarheden- en meldproces, technische documentatie voor de conformiteitsbeoordeling
NIS2Risicobeheer met beveiliging van de toeleveringsketen, incidentafhandeling, cryptografie en toegangsbeheer, melding van significante incidenten, verantwoordelijkheid van het bestuur, voor machinebouw, elektrotechnische industrie en voertuigindustrie als belangrijke entiteitenOT binnen de scope van het ISMS, zonemodel en monitoring, meldroutes met termijnen, bewijs voor onderhoud op afstand en leveranciers, documentatie voor de registratie bij het BSI
ISO 27001Managementsysteem voor informatiebeveiliging met risicobeoordeling, verklaring van toepasselijkheid, maatregelen uit bijlage A, interne audits en directiebeoordelingUitbreiding van de scope naar productie en productontwikkeling, risicoregister voor OT, maatregelen en bewijs, beheer van onze diensten volgens ISO 27001
TISAXBeoordeling van de informatiebeveiliging volgens de VDA ISA-catalogus met assessmentniveaus, bescherming van prototypes en gegevensbescherming, uitwisseling van de resultaten via het ENX-platformGap-analyse ten opzichte van de VDA ISA, maatregelen voor netwerkscheiding, toegang en onderhoud op afstand, bewijs voor het assessmentniveau dat uw klanten vereisen

Veelgestelde vragen

Goede vragen. Heldere antwoorden.

15 antwoorden over uw sector, het project en het beheer daarna.

Sector & aandachtsgebieden6 vragen

Welke IT-oplossingen voor de maakindustrie biedt OTOKO® aan?

Het aanbod omvat de integratie van MES, ERP en machines via OPC UA, OT-beveiliging volgens IEC 62443 en veilig onderhoud op afstand. Daarnaast apparaat-PKI en firmware-ondertekening met HSM, predictive maintenance en kwaliteitsvoorspelling, en post-quantumgereedheid voor machine-identiteiten. Elk aandachtsgebied kunt u afzonderlijk of als pakket afnemen; het beheer vindt plaats in de fabriek, in Duitse datacenters of bij een hyperscaler.

Geldt de Cyber Resilience Act ook voor machine- en installatiebouwers?

Ja, zodra een machine besturingssoftware bevat of een netwerkverbinding heeft en in de EU in de handel wordt gebracht. De fabrikant moet dan beveiliging vanaf het ontwerp aantonen, kwetsbaarheden afhandelen en melden, een SBOM bijhouden en beveiligingsupdates leveren gedurende de ondersteuningsperiode. De meldplichten gelden sinds september 2026, de overige verplichtingen vanaf december 2027. Ondertekeningsdienst, apparaat-PKI en updateproces hebben daarvoor een aanlooptijd nodig, omdat ze ingrijpen in de ontwikkeling en de productielijn.

Kan een ouder machinepark worden gekoppeld zonder de besturingen te wijzigen?

Meestal wel. Installaties zonder OPC UA koppelen we via achteraf ingebouwde gateways of extra sensoren die signalen uitlezen zonder in het besturingsprogramma in te grijpen. Per machine controleren we welke data beschikbaar zijn en welke route economisch zinvol is. Zone en conduit voor de gateway nemen we vanaf het begin mee in de planning.

Hoe wordt onderhoud op afstand door machinebouwers veilig?

In plaats van routers of VPN-tunnels aan de machine krijgt elke externe technicus een persoonlijk account met multifactorauthenticatie. Elke opdracht wordt afzonderlijk goedgekeurd en gekoppeld aan een ticket en een tijdvenster. De sessie loopt via een jumpserver in de zone, wordt opgenomen en automatisch beëindigd. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Daar is deze werkwijze de voorwaarde voor elke externe toegang.

Waarom horen ondertekeningssleutels voor firmware in een HSM?

Een ondertekeningssleutel die als bestand bestaat, kan worden gekopieerd zonder dat iemand het merkt. Met een gestolen sleutel geven aanvallers hun eigen firmware uit als software van de fabrikant. In een HSM volgens FIPS 140-3 Level 3 verlaat de sleutel het apparaat nooit, wordt elke handtekening gelogd en volgt de vrijgave een functiescheiding. De Cyber Resilience Act eist precies dit bewijs voor het updatemechanisme.

Wanneer moeten machine-identiteiten quantumveilig worden?

Nu, met de inventaris. Apparaten die vandaag worden geleverd, blijven langer in gebruik dan de verwachte termijn tot er krachtige quantumcomputers zijn. Een wissel van algoritmen in het veld vraagt firmware-updates, geheugen in de besturing en aanlooptijd over meerdere productgeneraties. Firmwarehandtekeningen met LMS of XMSS kunnen direct worden ingevoerd. Apparaatidentiteiten volgen met hybride certificaten, zodra de doelhardware ML-DSA kan verwerken.

Start & uitvoering5 vragen

Kunnen wij met één aandachtsgebied beginnen?

Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.

Wat kunnen wij het best voorbereiden voor het kennismakingsgesprek?

Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.

Wie zou bij het project betrokken moeten zijn?

OT-beveiligingsarchitect: Zonemodel, onderhoud op afstand, bewijs volgens IEC 62443. Integratieontwikkelaar: MES-ERP-interfaces, OPC UA, gateways. Cryptografiespecialist: Apparaat-PKI, HSM, ondertekeningsdienst, PQC-roadmap. Data engineer: Tijdreeksplatform, modellen, driftmonitoring. Complianceadviseur: CRA, NIS2, TISAX, auditdocumentatie. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.

Hoe worden planning en inspanning bepaald?

Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.

Wat levert de eerste projectfase op?

Installaties, systemen, interfaces, datastromen en lacunes in de regelgeving Asset-inventaris, interfacecatalogus, crypto-inventaris, gap-analyse voor IEC 62443, NIS2 en CRA, geprioriteerde lijst met maatregelen

Beheer & doorontwikkeling4 vragen

Welke vormen van samenwerking zijn mogelijk?

Project: Een duidelijk afgebakend project zoals een zonemodel volgens IEC 62443, een MES-koppeling of een ondertekeningsdienst, met een gedefinieerd resultaat, mijlpalen en acceptatie. Teamversterking: OT-beveiligingsarchitecten, integratieontwikkelaars of data engineers werken in uw teams, tools en goedkeuringsprocessen, afgestemd op ploegendiensten en onderhoudsvensters. Managed service: OTOKO® beheert toegangsplatform, PKI en ondertekeningsdienst, dataplatform of OT-monitoring met afgesproken serviceniveaus, rapportages en het bewijs dat klantaudits en NIS2 vereisen.

Hoe verloopt de overdracht naar het beheer?

Monitoring, certificaten, audits, kennisoverdracht OT-monitoring, certificaatvernieuwing, modelbewaking, auditbegeleiding, stapsgewijze overdracht

Kunnen wij later nog vestigingen of systemen toevoegen?

Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.

Hoe blijft de oplossing op lange termijn beheerbaar?

Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.

Maakindustrie

Laten we de volgende stap bespreken.

Laten we samen bepalen hoe u machines, MES en ERP verbindt en daarbij uw operationele technologie beveiligt.

Kennismakingsgesprek plannen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.