De onzichtbare kwetsbaarheid van cyber-fysieke systemen

Bij onderwijs- en onderzoeksinstellingen staan allerlei apparaten die fysieke processen aansturen: ze regelen de temperatuur in gebouwen, openen deuren of bedienen onderzoeksapparatuur. Deze cyber-fysieke systemen zijn steeds vaker verbonden met het internet, maar lang niet altijd in beeld bij de IT-afdeling. Dat maakt ze extra kwetsbaar voor cyberaanvallen met verstrekkende gevolgen. Jérôme Zijderveld, CISO van de TU Delft en lid van de SURF Regiegroep Cyberveiligheid, legt uit waar de risico's zitten en hoe je die kunt verkleinen.

Cyber-fysieke systemen worden niet altijd goed gemonitord, waardoor kwetsbaarheden lange tijd onopgemerkt kunnen blijven. Een aanval op zo'n systeem heeft niet alleen digitale gevolgen, maar kan ook gebouwen, installaties en mensen in gevaar brengen. "Het is terecht dat SURF dit jaar aandacht besteedt aan dit onderwerp in het Cyberdreigingsbeeld," zegt Jérôme. "Cyber-fysieke systemen zijn voor veel instellingen namelijk een blinde vlek."

Van IT naar OT en IoT

De afgelopen jaren zijn steeds meer fysieke systemen gedigitaliseerd en met netwerken verbonden. Waar IT vooral informatie verwerkt, gaan operationele technologie (OT) en het Internet of Things (IoT) een stap verder: OT stuurt fysieke processen aan en met IoT wisselen apparaten en sensoren onderling gegevens met elkaar uit via een netwerk.

Op een campus komen al deze technologieën samen. Ze spelen een rol in het beheer van gebouwen en terreinen, maar ook in onderwijs en onderzoek. Denk aan klimaatbeheersing, verlichting, energievoorziening, brandmeldsystemen en liften. Ook paslezers, bewakingscamera’s en slagbomen worden digitaal aangestuurd, net als MRI-scanners, cleanrooms, koelcellen en windtunnels in onderzoeksfaciliteiten. Hetzelfde geldt voor robots en systemen voor patiënten- en dierenzorg in praktijkruimtes en proefopstellingen. Al deze apparaten bevatten software of zijn verbonden met het internet, waardoor ze kwetsbaar zijn voor cyberaanvallen.

De blinde vlek

Op de TU Delft ziet Jérôme dagelijks welke uitdagingen dat oplevert. Onderzoekers bouwen regelmatig onderzoeksopstellingen met OT- en IoT-componenten. Om nieuwe technologieën te ontwikkelen, moeten zij immers kunnen experimenteren, ook als de risico's nog niet volledig bekend zijn. Tegelijkertijd is het belangrijk om ook die experimentele technologie zo goed mogelijk te beveiligen.

Jérôme legt uit waarom die beveiliging echter lastig is: "Faculteiten schaffen OT-systemen vaak zelf aan, met hun eigen onderzoeksbudget. Daardoor zijn die systemen niet altijd vindbaar in het assetregister of de enterprise-architectuur van de IT-afdeling en worden ze dus ook niet meegenomen in de reguliere beveiligingsprocessen."

Ook de lange levensduur van de systemen maakt beveiliging ingewikkeld. Veel OT-systemen draaien op verouderde besturingssystemen waarvoor geen updates meer beschikbaar zijn. “Voor de veiligheid zou je dan eigenlijk het hele apparaat moeten vervangen,” zegt Jérôme, “maar bij kostbare apparatuur, zoals bijvoorbeeld MRI-scanners, is dat voor instellingen niet haalbaar. Zo kunnen kwetsbaarheden lang blijven bestaan.”

Meer ingangen voor hackers

Doordat steeds meer OT-systemen met netwerken zijn verbonden, neemt het risico op cyberaanvallen toe. Veel systemen bevatten bovendien Programmable Logic Controllers (PLC's): kleine computers die verbonden zijn met het internet en fysieke processen besturen. De beveiligingsfuncties van deze PLC’s zijn vaak niet goed ingesteld en software-updates zijn niet altijd direct beschikbaar.

Daar komt bij dat veel systemen ook onderling met elkaar in verbinding staan. Zo zijn sensoren en controllers van onderzoeksopstellingen ook vaak verbonden met de administratieve systemen van een instelling. Allemaal extra ingangen voor hackers. Een ander risico is dat systemen steeds vaker op afstand worden beheerd. "Tegenwoordig koop je een vorm van ontzorging op afstand: alles wordt via het internet geregeld. Maar via het internet kan de hele wereld in een paar klikken bij je aankloppen."

Fysieke schade

In juli 2026 waren twee incidenten met PLC’s in het nieuws die laten zien hoe groot de gevolgen kunnen zijn: in de VS werden meerdere waterbedrijven getroffen door aanvallen op PLC's die via het internet bereikbaar waren. In het Verenigd Koninkrijk was een energiecentrale na een cyberaanval vier dagen lang uitgeschakeld. Internationale veiligheidsdiensten waarschuwen luidkeels voor de risico’s van slecht beveiligde operationele technologie. Volgens Jérôme moet je je daarom bij elk systeem afvragen of het nodig is om continu verbinding te hebben met een netwerk.

Een voorbeeld van de TU Delft maakt duidelijk waarom die vraag zo belangrijk is. Daar stond een machine die altijd met het internet verbonden was, ook wanneer niemand hem gebruikte. Bij misbruik kon deze machine schade aan het gebouw veroorzaken. De onderzoeker die de machine beheerde had er niet bij stilgestaan dat hij de internetverbinding ook kon uitschakelen wanneer de machine niet in gebruik was.

"Door met de onderzoeker in gesprek te gaan, kwamen we samen uit op een veiligere werkwijze", vertelt Jérôme. "Die bewustwording is belangrijk, want door een incident met een OT-systeem kan er brand, gevaarlijke straling of een overstroming ontstaan, en kunnen mensen gewond raken."

Veiligheid begint met het gesprek

Vanuit zijn rol als CISO wil Jérôme technologisch onderzoek veilig faciliteren. Daarom ondersteunt TU Delft eerstelijnsfunctionarissen bij het herkennen en beheersen van cyberrisico's. Het gesprek met onderzoekers en andere gebruikers is daarbij essentieel. “Bij een faculteit ontdekten we twaalf PLC's die met netwerkscans niet te detecteren waren. Ze waren ingekocht voor een onderzoek. Daar kwamen we alleen achter doordat we bij collega's langsliepen en met hen in gesprek gingen."

Bij de faculteiten denken Information Security Officers mee over nieuwe onderzoeksopzetten. Ze voeren onder meer een business impactanalyse en een baselinecheck uit. Ook bij de inkoop van gebouwbeheersystemen worden beveiligingsmaatregelen meegenomen. Facilitaire systemen worden bijvoorbeeld in aparte netwerksegmenten aangesloten.

Bewustwording gaat echter verder dan dagelijkse beveiliging. Daarom oefent TU Delft ook met realistische crisisscenario's. Jérôme vindt deze oefeningen heel zinvol. “In één van de oefeningen dreigden hackers de temperatuur van een koelvoorziening voor chemicaliën te verhogen. Zo'n oefening maakt niet alleen duidelijk wat er tijdens een incident moet gebeuren, maar het zet betrokkenen ook aan het denken over de vraag waarom die koeling überhaupt met het internet verbonden was.”

Praktische maatregelen

Volgens Jérôme kunnen alle onderwijs- en onderzoeksinstellingen hun OT-veiligheid al verhogen met een aantal praktische stappen.

  1. Breng in kaart wat je hebt
    Neem alles wat digitaal is serieus en kijk welke systemen verbonden zijn met een netwerk of het internet. Zorg dat duidelijk is waarvoor ze worden gebruikt en wie ervoor verantwoordelijk is.
  2. Beperk de connectiviteit
    Niet ieder systeem hoeft continu met het internet verbonden te zijn. Kijk of je een verbinding kunt uitschakelen wanneer een apparaat niet in gebruik is en beperk externe toegang waar mogelijk.
  3. Segmenteer het netwerk
    Zet onderzoeks- en gebouwbeheersystemen in aparte netwerksegmenten. Kijk vervolgens of verdere segmentatie nodig is. Zo voorkom je dat een incident zich eenvoudig naar andere systemen verspreidt.
  4. Ga in gesprek met gebruikers
    Praat met gebouwbeheerders, onderzoekers en docenten over hun technologie. Vraag door over configuratie, standaardinloggegevens, connectiviteit en beheer. Gebruik eventueel een checklist, maar vul die samen met de gebruiker in. Zo komen systemen en risico's naar boven die anders buiten beeld blijven.
  5. Vraag hulp en test de beveiliging
    Heb je als Information Security Officer onvoldoende technische kennis? Blijf vragen stellen en schakel collega's of specialisten in. Bij twijfel kan een gerichte pentest helpen om kwetsbaarheden in kaart te brengen.

Praat mee in de community

Wil je meer lezen over cyber-fysieke systemen en OT? Bekijk het dashboard op de SCIPR-wiki (inloggen vereist) of praat mee over dit onderwerp op SURF Communities.

Lees meer over relevante dreigingen