Data & technologie

Cybersecurity

Gebouwtechniek als aanvalsoppervlak.

Data & technologie

Wat het onderzoekt

Cybersecurity van gebouwsystemen bestudeert gebouwtechniek als aanvalsoppervlak: BMS, toegangscontrole, camera's en IoT-sensoren die op een netwerk zijn aangesloten en daarmee kwetsbaar zijn voor dezelfde dreigingen als kantoorautomatisering, vaak met zwakkere beveiliging omdat operationele techniek (OT) historisch gescheiden was van IT.

Waarom Facility Management het nodig heeft

FM beheert doorgaans de operationele techniek maar niet de IT-beveiliging errond, wat een organisatorisch gat creëert precies op het raakvlak waar OT en IT samenkomen. Een aanval via het BMS kan tot fysieke gevolgen leiden (klimaat, toegang) die IT-beveiliging alleen niet dekt.

Vragen die het beantwoordt

  • Is het BMS-netwerk gescheiden van het kantoornetwerk, of delen ze dezelfde infrastructuur zonder segmentatie?
  • Wie is verantwoordelijk voor patches op operationele techniek: FM, IT, of niemand?

Bronnen van bewijs

  • IEC 62443 — cybersecurity voor industriële automatiserings- en besturingssystemen (van toepassing op gebouw-OT); NIS2-richtlijn (EU) voor kritieke sectoren.

Gevolgen voor inrichting en besturing

  • OT-beveiliging vraagt een ander patchregime dan IT: een BMS kan niet zomaar worden herstart tijdens kantooruren.
  • NIS2 breidt de reikwijdte van cybersecurityverplichtingen uit naar sectoren waar gebouwbeheer eerder buiten schot bleef; de toepasselijkheid moet per organisatie en jurisdictie worden vastgesteld.

Gerelateerde services

  • BMS & gebouwautomatisering; Beveiliging (fysieke en digitale dreiging kunnen samenlopen)
Naar de Services Atlas

Gerelateerde competenties

  • OT/IT-netwerksegmentatie en patchbeheer

Gerelateerde organisatiemodellen

  • Regieorganisatie

    OT-beveiliging vraagt om expliciete afspraken met de BMS-leverancier over patchverantwoordelijkheid; die worden vaak vergeten in het contract.

Alle organisatiemodellen

Gerelateerde normen

  • IEC 62443-serie; NIS2-richtlijn (EU 2022/2555, jurisdictie-afhankelijke implementatie).

De normensectie volgt in deel 7.

Veelvoorkomend misbruik

  • IT-beveiligingsbeleid één-op-één toegepast op OT-systemen zonder rekening te houden met de andere beschikbaarheidsvereisten van gebouwtechniek.

Huidige onderzoeksfront

De samenloop tussen fysieke beveiliging (zie het kennisdomein Veiligheidskunde) en cybersecurity van gebouwsystemen is organisatorisch nog zelden in één functie samengebracht; de meeste organisaties hebben gescheiden verantwoordelijken voor elk.

Verder lezen

  • IEC 62443-2-1:2010, security programme requirements.
  • NIS2 Directive, EU 2022/2555.