Veilig innoveren met startups: de vergeten randvoorwaarden
5 oktober 2026Veilig innoveren met startups: de vergeten randvoorwaarden
5 oktober 2026
De Europese Commissie tikte Nederland onlangs op de vingers vanwege de gebrekkige beveiliging van vitale sectoren. Tegelijkertijd koppelen organisaties in hoog tempo nieuwe AI-tools, cloudplatformen en slimme optimalisatiesoftware aan hun gebouw- en productiesystemen. Een ontwikkeling die enorme kansen biedt, maar ook een ongemakkelijke vraag oproept: hoe veilig zijn die koppelingen eigenlijk?
Startups brengen snelheid, creativiteit en slimme AI-oplossingen. Oplossingen die bedrijven nodig hebben om energieverbruik te optimaliseren, gebouwen slimmer te maken of processen te verbeteren. Maar wie een startup rechtstreeks toegang geeft tot IT- of OT-systemen, introduceert soms ongemerkt een nieuw bedrijfsrisico.
Dit artikel gaat niet over de vraag óf startups waardevol zijn, want dat staat buiten kijf. De echte vraag is: hoe innoveer je veilig, zonder de continuïteit van je operatie op het spel te zetten?
Startups als innovatiemotor én beveiligingsrisico
De belofte is aantrekkelijk. Een startup komt binnen met een slim dashboard, een AI-model of een cloudoplossing die exact laat zien waar energie wordt verspild, welke ruimtes inefficiënt worden gebruikt of welke installatie afwijkend gedrag vertoont. Binnen een paar weken lijkt er ineens meer mogelijk dan in jaren ervoor.
Maar achter die snelheid schuilt een risico. Om zo’n oplossing te laten werken, is data nodig. En die data komt vaak uit gebouwbeheersystemen, productielijnen, energiesystemen of andere OT-omgevingen.
Joris van Hellenberg Hubar, Director Automation bij Equans: “De eerste vraag moet altijd zijn: welk probleem wil je oplossen? Daarna pas: welke toegang heeft dit systeem nodig, hoeveel autonomie krijgt het en waar draait het eigenlijk?”
Want een AI-oplossing die alleen analyseert, is iets anders dan een oplossing die automatisch installaties aanstuurt. Zeker in een ziekenhuis, datacenter, laboratorium of fabriek kan een verkeerde optimalisatie direct impact hebben op continuïteit, veiligheid of productie.
Waarom OT-koppelingen fundamenteel anders zijn
In IT is het faciliteren van verbindingen dagelijkse praktijk. Applicaties praten met elkaar, data stroomt via API’s en updates worden regelmatig uitgerold. In OT werkt dat anders. OT-systemen sturen installaties aan die fysiek iets doen: kleppen openen, pompen starten, koeling regelen, luchtstromen aanpassen of productielijnen aansturen.
Waar een IT-storing vervelend is, kan een OT-storing direct de operatie raken. Een gebouw kan onbruikbaar worden. Een productieproces kan stilvallen. Een operatiekamer kan buiten gebruik raken. Een laboratorium kan onderzoeksresultaten verliezen. Daarom is de vraag dus niet: kan deze startup technisch de verbinding leggen? De vraag is: kan dit veilig, beheerst en met duidelijke grenzen?
Joris: “Veel OT-systemen zijn nooit ontworpen voor open netwerkverbindingen. Vroeger waren ze air-gapped - er zat letterlijk lucht tussen het systeem en de buitenwereld. Nu worden ze steeds vaker gekoppeld aan IT, cloudplatformen of externe diensten. Daarmee wordt de zwakste schakel ineens interessant voor kwaadwillenden.”
Van spaghetti naar lasagne
Veel organisaties hebben hun digitale landschap organisch laten groeien. Een dashboard hier, een cloudkoppeling daar, een 4G-router voor beheer op afstand, een leverancier met VPN-toegang. Op papier werkt dat prima, maar in de praktijk ontstaat spaghetti.
Die brei van verbindingen wil je voorkomen. De oplossing zit in lagen. Van sensor naar controller, van controller naar gebouwbeheersysteem, van daaruit naar data- of analyseplatformen. Tussen die lagen horen duidelijke grenzen, monitoring en autorisatie.
Joris noemt dat “van spaghetti naar lasagne”: “Je wilt geen wirwar aan verbindingen. Je wilt lagen waarin duidelijk is wie waar toegang tot heeft en welke data waarheen mag stromen.”
De drie vergeten randvoorwaarden
Veilig innoveren met startups begint bij drie randvoorwaarden.
- Heldere datastructuur. Data moet geordend zijn voordat je er AI of analytics op loslaat. Vergelijk het met een bibliotheek. Een kamer vol boeken heeft weinig waarde als niets is gecategoriseerd. Pas als alles logisch is geordend, kun je zoeken, vergelijken en analyseren.
- Doordachte IT/OT-architectuur. Niet elke koppeling mag rechtstreeks naar de operatie. Een startup hoeft meestal geen directe toegang tot controllers of installaties. Vaak is een tussenlaag voldoende: veilig ontsloten data, zonder toegang tot de besturing zelf.
- Strikte autorisatie. Externe partijen krijgen alleen toegang tot wat strikt noodzakelijk is. Niet permanent, niet onbeperkt en niet zonder logging. Wie toegang krijgt, moet traceerbaar zijn. Wat er gebeurt, moet controleerbaar zijn.
Wat NIS2 hieraan toevoegt
Met NIS2 wordt deze discussie urgenter. Organisaties blijven verantwoordelijk voor hun digitale weerbaarheid, óók als zij werken met externe leveranciers of startups. Supply chain security is daarmee geen IT-detail meer, maar een bestuurlijk vraagstuk.
Dat past in een bredere ontwikkeling. De Europese Commissie heeft Nederland recent aangesproken op de bescherming van vitale sectoren. De boodschap is duidelijk: kritieke processen moeten aantoonbaar weerbaar zijn.
Voor bedrijven betekent dit dat innovatie niet meer los kan worden gezien van cybersecurity. Een startup selecteren is dus niet alleen een functionele keuze, maar ook een securitybesluit.
Hoe pak je dit goed aan?
Begin niet bij de tool, maar bij het landschap. Welke OT-systemen zijn aanwezig? Hoe oud zijn ze? Welke firmware draait erop? Welke verbindingen bestaan er al? Wie heeft toegang? En welke data is nodig voor de innovatie die je wilt realiseren?
Een IT/OT Quickscan brengt dit in kaart. Daarna kun je een raamwerk maken voor externe toegang: welke partijen, welke systemen, welke data, welke rechten en welke looptijd?
Joris: “Innovatie kan prima. Maar dan moet je vooraf bepalen waar de grenzen liggen. Zeker als een systeem adviezen geeft of zelfs installaties gaat aansturen.”
Innoveren kan, met regie
Startups zijn niet het probleem. Ongecontroleerde koppelingen zijn dat wel. Wie veilig wil innoveren, moet zorgen voor centrale regie, heldere datastructuren en een veilige IT/OT-architectuur.
Equans helpt organisaties die randvoorwaarden neer te zetten. Niet om innovatie af te remmen, maar juist om innovatie zo duurzaam mogelijk te maken. Want de echte koplopers zijn niet de bedrijven die het snelst meegaan in de ontwikkelingen. Het zijn de bedrijven die veilig kunnen blijven vernieuwen.
Meer weten?
Wil je meer informatie over dit onderwerp? Neem contact op met onze expert.
Joris van Hellenberg Hubar
Directeur Automation Equans Digital
- +31 6 13 86 84 03
- joris.van.hellenberg.hubar@equans.com