Direct naar inhoud
IACS RadarIndustrial Cyber Exposure & Intelligence
Terug naar kennisbank

Secure Engineering

Een OT-assetinventaris opbouwen

Waarom een actuele assetinventaris de basis is van elk OT-securityprogramma, en hoe je er praktisch mee begint.

basis 7 min leestijd·Laatste review: 30 mei 2026·IACS Radar-redactie
Asset ownerOT-engineerSecurity officer

Je kunt geen kwetsbaarheid beheren in een systeem waarvan je het bestaan niet kent. Een actuele assetinventaris is daarom een van de meest onderschatte, maar meest fundamentele bouwstenen van een OT-securityprogramma — en een expliciete eis binnen IEC 62443-2-1.

Wat hoort in een OT-assetinventaris?

Een bruikbare inventaris bevat meer dan alleen een IP-adres en een naam. Voor elk asset is minimaal relevant:

  • Type en functie (RTU, IED, station controller, engineering workstation, industriële switch).
  • Leverancier, productmodel en firmware- of softwareversie.
  • Fysieke en logische locatie (welk onderstation, welke zone).
  • Ondersteunde protocollen en open poorten.
  • Verantwoordelijke voor onderhoud en patchbeleid.
  • Levensduurstatus: actief ondersteund, einde-leven aangekondigd, of reeds einde-leven.

Waarom dit lastiger is dan in IT

In een IT-omgeving kan een agent op elk endpoint worden geïnstalleerd om automatisch te inventariseren. In OT is dat vaak niet mogelijk of wenselijk: veel apparatuur heeft beperkte rekenkracht, ondersteunt geen extra software, of mag om veiligheidsredenen niet actief worden bevraagd tijdens bedrijf. Inventarisatie in OT combineert daarom vaak passieve netwerkobservatie, documentatie uit engineeringprojecten en handmatige verificatie tijdens onderhoudsvensters.

Praktische aanpak

  1. Begin met bestaande documentatie. Engineeringtekeningen, single-line diagrams en projectopleveringen bevatten vaak al veel van de benodigde informatie.
  2. Vul aan met passieve netwerkobservatie. Een OT-aware monitoringsysteem kan apparatuur, protocollen en communicatiepatronen identificeren zonder actief te bevragen.
  3. Verifieer tijdens gepland onderhoud. Gebruik onderhoudsvensters om fysieke controles uit te voeren en documentatie te actualiseren.
  4. Koppel de inventaris aan kwetsbaarheidsinformatie. Zodra bekend is welke producten en versies in gebruik zijn, kan dit worden gekoppeld aan CVE's, KEV-vermeldingen en ICS Advisories om relevantie te bepalen.
  5. Herhaal dit periodiek. Een assetinventaris is nooit "af"; plan periodieke actualisatie, zeker na wijzigingen of uitbreidingen.

Praktijkvoorbeeld

Een netbeheerder ontdekt via passieve monitoring een industriële switch in een onderstation die niet in de oorspronkelijke engineeringdocumentatie voorkwam — waarschijnlijk toegevoegd tijdens een latere uitbreiding zonder volledige update van de documentatie. Doordat de assetinventaris wordt gekoppeld aan de kwetsbaarhedendatabase, blijkt dit specifieke model onderhevig aan een kritieke kwetsbaarheid waarvoor inmiddels een patch beschikbaar is.

Veelgemaakte fout

Een eenmalige inventarisatie uitvoeren bij de start van een project en deze daarna niet meer bijwerken. Na enkele jaren sluit de documentatie niet meer aan op de werkelijke situatie, precies op het moment dat deze het hardst nodig is: tijdens een incident.