Industrie 4.0-dataplatform met MES, ERP en OPC UA
Integratiearchitectuur met interfacecatalogus en datacontracten
Meer hieroverSectoren / Maakindustrie
MES, ERP en productie verbinden en industriële besturingen beveiligen.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij integreren MES en ERP tot een doorlopende dataketen, brengen machine- en kwaliteitsdata samen op dataplatformen en ontwikkelen modellen voor voorspellend onderhoud en planning.
Integratiearchitectuur met interfacecatalogus en datacontracten
Meer hieroverToegangsconcept met rollen, goedkeuringsproces en contractbijlage voor fabrikanten
Meer hieroverDataplatform met assetmodel en gekoppelde bronnen
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Het manufacturing execution system (MES) stuurt de productie aan, het ERP beheert orders, materiaal en financiën, en machines melden hun status via OPC UA. Tussen deze lagen plaatsen wij een integratielaag volgens ISA-95 met geversioneerde interfaces, zodat orders automatisch op de shopfloor terechtkomen en terugmeldingen zonder nabewerking terugstromen. Oudere installaties koppelen we via achteraf ingebouwde gateways, zonder de besturing te wijzigen. Stamgegevens, stuklijsten en batches blijven consistent in één bronsysteem.
Een serieproducent vervangt nachtelijke bestandsexports tussen MES en ERP door een integratielaag; de planning ziet machinestatussen en terugmeldingen in hetzelfde tempo als de productie.
Onze aanpak
IEC 62443 verdeelt een installatie in zones met dezelfde beschermingsbehoefte en conduits voor het gecontroleerde verkeer daartussen, en elke zone krijgt een beoogd security level. Wij inventariseren installaties, besturingen en datastromen, beoordelen risico's volgens IEC 62443-3-2 en scheiden productienetwerken van het kantoornetwerk met segmentatie, firewalls en datadiodes. Passieve netwerkmonitoring herkent nieuwe apparaten en ongebruikelijke verbindingen zonder de besturingen te belasten. Verwisselbare media en onderhoudslaptops passeren een datasluis voordat ze een zone betreden.
Een autotoeleverancier verdeelt perserij, lakkerij en assemblage in zones met eigen conduits; een incident in de kantoor-IT heeft sindsdien geen gevolgen meer voor de lijnen.
Onze aanpak
Machinebouwers, integrators en uw eigen onderhoudstechnici hebben toegang nodig tot besturingen, vaak 's nachts en van buiten de fabriek. Wij vervangen permanente VPN-tunnels en gedeelde wachtwoorden door een centraal toegangsplatform met persoonlijke accounts, multifactorauthenticatie en goedkeuring per opdracht. Elke sessie eindigt op een jumpserver in de zone, wordt opgenomen en automatisch beëindigd zodra het ticket wordt gesloten. Externe bedrijven bereiken alleen de machine die in het ticket staat, en alleen voor de afgesproken tijd.
Een fabriek bundelt de externe toegangen van meerdere machinebouwers op één toegangsplatform; elke opdracht is gekoppeld aan een ticket, wordt opgenomen en is opvraagbaar voor de klantaudit.
Onze aanpak
De Cyber Resilience Act eist voor producten met digitale elementen veilige updates gedurende de volledige ondersteuningsperiode. Wij bouwen een apparaat-PKI waarvan de root-CA en issuing CA hun sleutels bewaren in een HSM volgens FIPS 140-3 Level 3. De firmware-ondertekening loopt vanuit de build-pipeline met functiescheiding, vrijgave en logboek per release. Elk apparaat krijgt in de productielijn een eigen identiteit volgens IEEE 802.1AR, waarmee het zich later identificeert bij cloud, onderhoud op afstand en updateserver. Leveranciersonafhankelijk kiezen wij tussen Entrust nShield 5c, Utimaco u.trust GP HSM en Thales Luna 7, afhankelijk van certificering, doorvoer en beheermodel.
Een fabrikant van aandrijfbesturingen verplaatst zijn ondertekeningssleutel van de buildserver naar een HSM; elke release wordt na vrijgave ondertekend en elk apparaat verlaat de fabriek met een eigen certificaat.
Onze aanpak
Machines leveren trillingen, temperaturen, stroomwaarden en cyclustijden, teststations leveren meetwaarden en afkeurredenen. Wij voegen deze reeksen samen met order- en onderhoudsdata en trainen daarop twee soorten modellen. De ene soort herkent afwijkingen aan lagers, spindels en pompen dagen vóór de storing, de andere voorspelt de kwaliteit van een batch op basis van procesparameters. Elke voorspelling noemt de kenmerken die haar hebben veroorzaakt, zodat onderhoud en kwaliteitsborging haar kunnen controleren. Modellen draaien geversioneerd in productie, met bewaking op datadrift en gecontroleerde hertraining na een gereedschapswissel of receptuurwijziging.
Een fabrikant van kunststofonderdelen voorspelt afkeur per batch op basis van temperatuur, druk en cyclustijd; de instellers corrigeren parameters voordat het teststation het probleem meldt.
Onze aanpak
Machines blijven twintig jaar in het veld, maar hun certificaten en handtekeningen berusten op RSA en elliptische krommen, die krachtige quantumcomputers zullen breken. Wij inventariseren de cryptografie in besturingen, apparaat-PKI, onderhoud op afstand en firmware-ondertekening en beoordelen elk gebruik op de levensduur van het apparaat en de inspanning van een vervanging. Firmwarehandtekeningen zetten we als eerste om, omdat hashgebaseerde methoden zoals LMS en XMSS nu al gestandaardiseerd zijn en in HSM's draaien. Voor apparaatidentiteiten en TLS volgen ML-DSA en ML-KEM met hybride certificaten, zodra besturingen en bibliotheken ze ondersteunen.
Een fabrikant van veldapparatuur ondertekent nieuwe firmware extra met LMS; apparaten van de volgende generatie controleren beide handtekeningen, oudere apparaten behouden tot hun vervanging de klassieke controle.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / Maakindustrie
Nieuwe machinegeneratie met netwerkaansluiting, firmware-updates niet ondertekend, ondertekeningssleutel als bestand op de buildserver, geen SBOM.
Apparaat-PKI met HSM, ondertekeningsdienst in de build-pipeline met vrijgave per release, apparaatidentiteiten af fabriek, SBOM en kwetsbaarhedenproces volgens de CRA.
Ondertekende updates met logboek, technische documentatie voor de conformiteitsbeoordeling, meldproces voor uitgebuite kwetsbaarheden ingericht.
02 / Maakindustrie
Eén netwerk van kantoor tot pers, onderhoud op afstand via routers van de fabrikant aan de machine, klantaudit volgens IEC 62443 aangekondigd.
Zone- en conduitmodel met risicobeoordeling, firewalls en datadiode tussen kantoor-IT en productie, centraal toegangsplatform met sessieopname.
Klantaudit doorstaan, externe toegangen per ticket goedgekeurd en gelogd, incidenten in de kantoor-IT zonder gevolgen voor de lijnen.
03 / Maakindustrie
Afkeur valt pas op bij het teststation, MES en ERP wisselen gegevens uit via nachtelijke batchruns, procesdata liggen ongebruikt in de besturingen.
Integratielaag tussen MES en ERP, tijdreeksplatform via OPC UA, kwaliteitsmodel per batch met uitleg van de invloedsfactoren.
Terugmeldingen in het tempo van de productie, parametercorrectie vóór de inspectie, geversioneerde modellen met driftmonitoring in productie.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Installaties, systemen, interfaces, datastromen en lacunes in de regelgeving
Zonemodel, integratiearchitectuur, PKI en beheermodel
Segmentatie, interfaces, ondertekeningsdienst en modellen in onderhoudsvensters
Monitoring, certificaten, audits, kennisoverdracht
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van MES-ERP-integratie tot post-quantumgereedheid, gepland, geïntegreerd en beheerd door OTOKO®. Productienetwerken, onderhoud op afstand en producten met digitale elementen voldoen aan IEC 62443, NIS2 en de Cyber Resilience Act, met deugdelijke bewijsvoering. De volledige oplossing draait in Duitse datacenters.
IT-oplossingen voor de maakindustrie verbinden machines, productiebesturingssystemen en bedrijfssoftware tot één doorlopende dataketen en beveiligen operationele technologie en verbonden producten tegen aanvallen. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: een Industrie 4.0-dataplatform met MES, ERP en OPC UA, OT-beveiliging volgens IEC 62443, veilig onderhoud op afstand, apparaatidentiteiten en firmware-ondertekening met een PKI op basis van HSM's, predictive maintenance en kwaliteitsvoorspelling met machine learning, en post-quantumgereedheid voor machine-identiteiten met een lange levensduur. Elk gebied gebruikt dezelfde databasis, hetzelfde zonemodel en dezelfde PKI, zodat fabriek en product niet los van elkaar worden beveiligd.
Wat OTOKO® onderscheidt van een adviesbureau, is dat wij het traject doorzetten tot in het beheer. Zonemodel, interfaces, modellen en releases krijgen een logboek, een versiestand en de documentatie die klantaudits, NIS2 en de Cyber Resilience Act vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Ondertekeningssleutels en de root van uw apparaat-PKI liggen daarom in gecertificeerde apparaten en niet als bestand op een buildserver.
Cryptografie en HSM zijn onze kerncompetentie. Ondertekeningssleutels voor firmware en de root van uw apparaat-PKI liggen in gecertificeerde HSM's in plaats van als bestand op een buildserver.
De volledige oplossing draait in Duitse datacenters, van het dataplatform via de PKI tot het platform voor onderhoud op afstand.
Wij werken met exploitanten van kritieke infrastructuur (KRITIS) en gereguleerde sectoren. Wij kennen klantaudits volgens IEC 62443, TISAX-assessments en de verwachtingen die informatiebeveiliging en productie aan een fabriek stellen.
OT-beveiligingsarchitecten, integratieontwikkelaars en data engineers begeleiden u van advies tot beheer, afgestemd op ploegendiensten en onderhoudsvensters.
De meeste fabrieken lopen niet vast op ontbrekende techniek, maar op historisch gegroeide netwerken, datasilo's en verplichtingen die sneller komen dan het volgende onderhoudsvenster.
01
Besturingen, HMI-panelen en kantoorcomputers delen één netwerk, toegangen voor onderhoud op afstand eindigen direct bij de machine en een ransomware-incident in de IT bereikt de productie ongehinderd.
02
Machinedata staan in formaten van de fabrikant, het MES meldt aantallen via bestandsexport aan het ERP en stuklijsten worden in beide systemen handmatig bijgehouden.
03
Firmware wordt ondertekend met een sleutel die als bestand op de buildserver staat, zonder functiescheiding, logboek of plan voor het geval dat hij wordt gecompromitteerd.
04
NIS2 vereist risicobeheer en meldroutes, de Cyber Resilience Act ondertekende updates en de afhandeling van kwetsbaarheden, maar operationele technologie en productontwikkeling vallen buiten het managementsysteem voor informatiebeveiliging.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Uw fabriek en uw datacenter, OT-data blijven in de zone | Datacenters in Duitsland, beheerd volgens ISO 27001 | Azure, AWS of Google Cloud, regio naar keuze |
| Beheer | Uw team of OTOKO® als managed service | OTOKO®, met auditrechten voor uw organisatie en uw klanten | Gedeeld, platformdiensten door de aanbieder |
| Tools | HSM, PKI en toegangsplatform in de fabriek, Kafka en tijdreeksopslag aan de edge | Gehoste HSM's, PKI as a Service, dataplatform en platform voor onderhoud op afstand | Cloud-HSM-diensten, IoT-diensten, beheerde datadiensten |
| Geschikt voor | Data dicht bij de besturing, ondertekeningssleutels, fabrieken zonder stabiele verbinding | Fabrikanten met klantaudits en behoefte aan soevereiniteit | Vlootdata over locaties heen, modeltraining, piekbelasting |
| Compliance | Volledige controle, bewijs uit uw ISMS en zonemodel | Verwerking door een verwerker volgens de AVG, locatie Duitsland, bewijs voor TISAX-assessments | Verwerking door een verwerker, standaardcontractbepalingen, exitscenario per dienst |
Samenwerking
Project
Een duidelijk afgebakend project zoals een zonemodel volgens IEC 62443, een MES-koppeling of een ondertekeningsdienst, met een gedefinieerd resultaat, mijlpalen en acceptatie.
Teamversterking
OT-beveiligingsarchitecten, integratieontwikkelaars of data engineers werken in uw teams, tools en goedkeuringsprocessen, afgestemd op ploegendiensten en onderhoudsvensters.
Managed service
OTOKO® beheert toegangsplatform, PKI en ondertekeningsdienst, dataplatform of OT-monitoring met afgesproken serviceniveaus, rapportages en het bewijs dat klantaudits en NIS2 vereisen.
Vijf voorschriften die fabrieken en productfabrikanten raken, met wat ze vereisen en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| IEC 62443 | Zones en conduits, risicobeoordeling en beoogde security levels voor installaties, veilige ontwikkeling en componenteisen voor fabrikanten, verplichtingen voor dienstverleners | Zone- en conduitmodel volgens 62443-3-2, segmentatie en monitoring volgens 62443-3-3, onderhoud op afstand volgens 62443-2-4, ontwikkelproces volgens 62443-4-1 voor uw producten |
| Cyber Resilience Act | Beveiliging vanaf het ontwerp, geen bekende uitbuitbare kwetsbaarheden bij levering, veilige updates gedurende de ondersteuningsperiode, SBOM, melding van actief uitgebuite kwetsbaarheden binnen 24 uur, CE-conformiteit | Ondertekeningsdienst met HSM, apparaat-PKI, updatemechanisme, SBOM per release, kwetsbaarheden- en meldproces, technische documentatie voor de conformiteitsbeoordeling |
| NIS2 | Risicobeheer met beveiliging van de toeleveringsketen, incidentafhandeling, cryptografie en toegangsbeheer, melding van significante incidenten, verantwoordelijkheid van het bestuur, voor machinebouw, elektrotechnische industrie en voertuigindustrie als belangrijke entiteiten | OT binnen de scope van het ISMS, zonemodel en monitoring, meldroutes met termijnen, bewijs voor onderhoud op afstand en leveranciers, documentatie voor de registratie bij het BSI |
| ISO 27001 | Managementsysteem voor informatiebeveiliging met risicobeoordeling, verklaring van toepasselijkheid, maatregelen uit bijlage A, interne audits en directiebeoordeling | Uitbreiding van de scope naar productie en productontwikkeling, risicoregister voor OT, maatregelen en bewijs, beheer van onze diensten volgens ISO 27001 |
| TISAX | Beoordeling van de informatiebeveiliging volgens de VDA ISA-catalogus met assessmentniveaus, bescherming van prototypes en gegevensbescherming, uitwisseling van de resultaten via het ENX-platform | Gap-analyse ten opzichte van de VDA ISA, maatregelen voor netwerkscheiding, toegang en onderhoud op afstand, bewijs voor het assessmentniveau dat uw klanten vereisen |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
Het aanbod omvat de integratie van MES, ERP en machines via OPC UA, OT-beveiliging volgens IEC 62443 en veilig onderhoud op afstand. Daarnaast apparaat-PKI en firmware-ondertekening met HSM, predictive maintenance en kwaliteitsvoorspelling, en post-quantumgereedheid voor machine-identiteiten. Elk aandachtsgebied kunt u afzonderlijk of als pakket afnemen; het beheer vindt plaats in de fabriek, in Duitse datacenters of bij een hyperscaler.
Ja, zodra een machine besturingssoftware bevat of een netwerkverbinding heeft en in de EU in de handel wordt gebracht. De fabrikant moet dan beveiliging vanaf het ontwerp aantonen, kwetsbaarheden afhandelen en melden, een SBOM bijhouden en beveiligingsupdates leveren gedurende de ondersteuningsperiode. De meldplichten gelden sinds september 2026, de overige verplichtingen vanaf december 2027. Ondertekeningsdienst, apparaat-PKI en updateproces hebben daarvoor een aanlooptijd nodig, omdat ze ingrijpen in de ontwikkeling en de productielijn.
Meestal wel. Installaties zonder OPC UA koppelen we via achteraf ingebouwde gateways of extra sensoren die signalen uitlezen zonder in het besturingsprogramma in te grijpen. Per machine controleren we welke data beschikbaar zijn en welke route economisch zinvol is. Zone en conduit voor de gateway nemen we vanaf het begin mee in de planning.
In plaats van routers of VPN-tunnels aan de machine krijgt elke externe technicus een persoonlijk account met multifactorauthenticatie. Elke opdracht wordt afzonderlijk goedgekeurd en gekoppeld aan een ticket en een tijdvenster. De sessie loopt via een jumpserver in de zone, wordt opgenomen en automatisch beëindigd. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Daar is deze werkwijze de voorwaarde voor elke externe toegang.
Een ondertekeningssleutel die als bestand bestaat, kan worden gekopieerd zonder dat iemand het merkt. Met een gestolen sleutel geven aanvallers hun eigen firmware uit als software van de fabrikant. In een HSM volgens FIPS 140-3 Level 3 verlaat de sleutel het apparaat nooit, wordt elke handtekening gelogd en volgt de vrijgave een functiescheiding. De Cyber Resilience Act eist precies dit bewijs voor het updatemechanisme.
Nu, met de inventaris. Apparaten die vandaag worden geleverd, blijven langer in gebruik dan de verwachte termijn tot er krachtige quantumcomputers zijn. Een wissel van algoritmen in het veld vraagt firmware-updates, geheugen in de besturing en aanlooptijd over meerdere productgeneraties. Firmwarehandtekeningen met LMS of XMSS kunnen direct worden ingevoerd. Apparaatidentiteiten volgen met hybride certificaten, zodra de doelhardware ML-DSA kan verwerken.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
OT-beveiligingsarchitect: Zonemodel, onderhoud op afstand, bewijs volgens IEC 62443. Integratieontwikkelaar: MES-ERP-interfaces, OPC UA, gateways. Cryptografiespecialist: Apparaat-PKI, HSM, ondertekeningsdienst, PQC-roadmap. Data engineer: Tijdreeksplatform, modellen, driftmonitoring. Complianceadviseur: CRA, NIS2, TISAX, auditdocumentatie. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Installaties, systemen, interfaces, datastromen en lacunes in de regelgeving Asset-inventaris, interfacecatalogus, crypto-inventaris, gap-analyse voor IEC 62443, NIS2 en CRA, geprioriteerde lijst met maatregelen
Project: Een duidelijk afgebakend project zoals een zonemodel volgens IEC 62443, een MES-koppeling of een ondertekeningsdienst, met een gedefinieerd resultaat, mijlpalen en acceptatie. Teamversterking: OT-beveiligingsarchitecten, integratieontwikkelaars of data engineers werken in uw teams, tools en goedkeuringsprocessen, afgestemd op ploegendiensten en onderhoudsvensters. Managed service: OTOKO® beheert toegangsplatform, PKI en ondertekeningsdienst, dataplatform of OT-monitoring met afgesproken serviceniveaus, rapportages en het bewijs dat klantaudits en NIS2 vereisen.
Monitoring, certificaten, audits, kennisoverdracht OT-monitoring, certificaatvernieuwing, modelbewaking, auditbegeleiding, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
Maakindustrie
Laten we samen bepalen hoe u machines, MES en ERP verbindt en daarbij uw operationele technologie beveiligt.
Kennismakingsgesprek plannen