Security awareness in de maakindustrie: trainen in ploegendienst en op gedeelde apparaten

Bouw cyberbewustwording in de maakindustrie op rond ploegendiensten, gedeelde terminals en leveranciers. Bevat een doelgroepmatrix en een veilige discussieoefening.

Redactie van CyberPlay · Gepubliceerd op · Bijgewerkt op · 9 min leestijd

Gids en oefeningen in het Nederlands

Scène uit het spel Security Tower Defense.

Afbeelding vergroten

Uit de CyberPlay-galerij van Security Tower Defense. Illustratieve spelscène; zichtbare interfacetekst is in het Engels.

Security awareness in de maakindustrie moet aansluiten op de dagelijkse praktijk op de werkvloer: ploegen wisselen elkaar af, terminals worden gedeeld, externe aannemers lopen binnen, productietargets zorgen voor tijdsdruk en een verdacht verzoek bereikt vaak iemand die ver van een bureau vandaan werkt. Een trainingsprogramma dat uitsluitend is ingericht rond kantoor-e-mail mist cruciale beslismomenten.

Begin bij de taken die mensen daadwerkelijk uitvoeren en de operationele grenzen die zij moeten respecteren. Deze gids biedt programmaverantwoordelijken een praktische doelgroepmatrix en concrete discussieoefeningen. Algemene oefeningen rond cyberbewustwording ondersteunen weliswaar veilige beslissingen, maar zijn geen vervanging voor specialistische OT-training (operationele technologie), machineveiligheidsprocedures of de bevoegdheden van het lokale incident-responseteam.

Wat je meeneemt

  • Houd rekening met ploegendiensten, gedeelde apparaten en medewerkers zonder eigen zakelijk e-mailadres.
  • Leer medewerkers wie bevoegd is om toegang, gegevensdragers en operationele wijzigingen goed te keuren.
  • Oefen de meldprocedure en escalatieroutes zonder wijzigingen aan te brengen in operationele productieomgevingen.
  • Combineer algemene security games met locatiespecifieke procedures en specialistische trainingen.

Breng de momenten in kaart waarop medewerkers vertrouwen toekennen

Loop een reguliere dienst mee met een operator, ploegleider, onderhoudsmonteur en een collega van kantoor. Breng in kaart waar iemand een bestand aanneemt, toegang verleent, inlogt op een terminal, een bezoeker ontvangt of handelt op instructie van een leverancier. Vraag welke informatie diegene op dat moment heeft en wie te hulp kan schieten als een verzoek afwijkt van de norm.

Gebruik deze ronde over de werkvloer om een compacte set leerdoelen op te stellen. 'Herken de risico's van een USB-stick' is minder effectief dan 'Geleid een onverwachte gegevensdrager via de goedgekeurde mediaprocedure'. Leg ook praktische beperkingen vast: werkhandschoenen, gehoorbescherming, beperkte netwerktoegang, gedeelde beeldschermen, taalverschillen en korte overdrachtsmomenten. Deze randvoorwaarden moeten de leervorm bepalen, niet een reden zijn om groepen buiten te sluiten.

Geef elke rol een passende, relevante taak

Een enkel thema vraagt per rol om heel andere handelingen. Een operator moet vooral een onverwachte melding op het scherm herkennen en escaleren. Een onderhoudsmedewerker moet een goedgekeurde werkorder en bijbehorende toegangsafspraken verifiëren. Inkoop moet gewijzigde bankgegevens van een leverancier controleren. Leidinggevenden moeten het ondersteunen wanneer iemand het werk even stillegt, en direct de juiste specialist inschakelen.

Gebruik de onderstaande matrix om de trainingsinhoud per functie door te spreken. Dit is een hulpmiddel voor het programmaontwerp, geen verklaring dat een algemeen platform voor security awareness alle gespecialiseerde trainingen afdekt. Noteer welke onderdelen worden verzorgd door IT/security, operations, het opleidingsteam of een externe partij, zodat de verantwoordelijkheden helder blijven.

Geef elke rol een passende, relevante taak
DoelgroepSituatieTe oefenen beslissingWerkvorm
OperatorsOnverwacht verzoek op een gedeelde terminalPauzeren en de lokale escalatieroute volgenPloegenbriefing met een geprint scenario
Onderhoud en technische dienstLeverancier brengt een bestand of apparaat meeDe goedgekeurde overdrachts- en toegangsprocedure verifiërenBegeleide doorloop van de procedure
Ploegleiders en supervisorsEen securitycheck vertraagt spoedwerkzaamhedenEscaleren zonder de veiligheid of autorisaties te omzeilenGefaciliteerde nabespreking
Inkoop en financiële administratieLeverancier wijzigt betaalgegevensVerifiëren via een vooraf vastgelegd contactkanaalOefening met berichten of een relevante game
Receptie en poortbeheerEen bezoeker vraagt toegang tot een beveiligde zoneDe gastheer en toegangsrechten controlerenRollenspel bezoekerstoegang

Oefen een veilige overdracht bij gedeelde terminals

Bouw de oefening op rond de goedgekeurde inlog- en overdrachtsprocedures van de productielocatie. De ene medewerker rondt een taak af, de volgende moet verder, en de eerste wordt plotseling weggeroepen. Stel de vraag: wat gebeurt er met de sessie, de inloggegevens en het niet-opgeslagen werk? Ga er niet zomaar van uit dat een standaardsneltoets om het scherm te vergrendelen geschikt is voor elke bedieningsinterface.

Een oefenleider kan een schematische tekening van de terminal op papier gebruiken of een aparte trainingsomgeving inzetten. Het leerdoel is het helder herkennen van de grens tussen een gedeeld apparaat en een gedeelde identiteit. Als operationele systemen werken met functionele of beperkte accounts, laat de verantwoordelijke beheerder dan de goedgekeurde werkwijze en waarborgen toelichten. Medewerkers moeten weten hoe ze een probleem melden zonder tijdens een drukke dienst zelf een noodoplossing te improviseren.

Secure the Office-gameplay: opmerken van onbeheerde werkplekinformatie.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Vergrendel een onbeheerd scherm

    Vergrendel een onbeheerd kantoorscherm via de goedgekeurde methode voordat u de werkplek verlaat of van taak wisselt.

  2. Bescherm papieren en badges

    Houd gevoelige documenten en toegangspassen beschermd en volg gedurende de dag de opslag- en behandelingsprocedures van de werkplek.

Secure the Office-gameplay: opmerken van onbeheerde werkplekinformatie.

Maak beslissingen over externe gegevensdragers tastbaar

NIST SP 1334 richt zich op het gebruik van draagbare opslagmedia in operationele technologie-omgevingen (OT), waar een besmet apparaat direct de productie of de fysieke veiligheid in gevaar kan brengen. De nadruk op fysieke en technische maatregelen onderstreept de noodzaak van een goedgekeurde mediaprocedure, in plaats van improvisatie door medewerkers.

Gebruik bij trainingen een duidelijk gelabelde dummy of een afbeelding, en nooit een onbekende, werkende USB-stick. Schets een situatie waarin een externe servicemonteur stelt dat een bestand direct nodig is voor noodzakelijk onderhoud. Vraag wie toestemming mag geven voor de bestandsoverdracht, welke apparatuur daarvoor gebruikt mag worden en hoe die goedkeuring wordt vastgelegd. 'Scan de stick maar op de eerste de beste pc' is geen acceptabel universeel antwoord; het proces op de locatie en de bevoegde technisch beheerder bepalen de werkwijze.

Gedeelde terminal: Volg de goedgekeurde procedure voor sessieoverdracht. Verzoek leverancier: Verifieer gewijzigde instructies via een vast contact. Onbekende gegevensdrager: Volg altijd de goedgekeurde mediaprocedure. Vermoedelijk incident: Meld direct via de lokale escalatieprocedure.

Afbeelding vergroten

Origineel toelichtend diagram van CyberPlay: Stem de oefening af op de specifieke rol en de realiteit van de dienst.

Bronnen bij dit onderdeel: Cybersecurityrisico’s van draagbare opslagmedia in OT-omgevingen beperken

Oefen een leveranciersverzoek onder hoge productiedruk

Deze originele discussieoefening is ontworpen voor een trainingsruimte of ploegenbriefing, met fictieve personages en zonder actieve productieapparatuur. Laat onderhoudsmonteurs en leidinggevenden hier bij voorkeur gezamenlijk op reageren; een verschil in hun aannames levert in de praktijk vaak waardevollere inzichten op dan een individueel fout antwoord.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Zoek in bestaand adresboek

    Gebruik het vastgestelde helpdesk-adresboek van de organisatie om een vertrouwd contact te vinden alvorens een gevoelig verzoek voort te zetten.

  2. Gebruik opgegeven nummers niet

    Een telefoonnummer dat door de beller is opgegeven maakt deel uit van het verzoek en kan dit niet onafhankelijk verifiëren.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Bereik elke ploeg, ook zonder individueel e-mailaccount

Stem de uitrol af met ploegleiders en medezeggenschap of personeelsvertegenwoordigers. Zorg voor een gelijkwaardig trainingsaanbod in alle ploegen en bied een inhaalmogelijkheid voor uitzendkrachten of medewerkers die die week afwezig zijn. Een korte toolboxmeeting kan het beslismoment introduceren, gevolgd door een individuele game op een geschikt scherm of een interactief groepsscenario met hetzelfde doel. Vertrouw niet uitsluitend op een veiligheidsposter als bewijs dat iedereen instructie heeft gehad.

Reserveer een rustige plek en voldoende tijd voor deelname. Een operationele productietaak en een training moeten nooit om voorrang strijden. Als apparaten worden gedeeld, richt het systeem dan zo in dat medewerkers hun eigen voortgang kunnen inzien en veilig kunnen uitloggen, zonder dat gegevens van een voorganger zichtbaar blijven. Houd presentielijsten en openstaande vragen per ploeg bij, zodat de volgende dienst direct dezelfde gecorrigeerde instructie ontvangt.

Gebruik heldere taal en herkenbare visuele voorbeelden

Op de productievloer werken vaak medewerkers die operationeel zeer bekwaam zijn, maar minder vertrouwd zijn met het vakjargon van de centrale IT-securityafdeling. Laat concrete voorbeelden zien van verzoeken uit de praktijk, leg de gewenste actie uit in begrijpelijke taal en laat deelnemers aantonen dat ze de kern hebben begrepen. Zorg dat vertalingen ook gelden voor toelichtingen en feedback, en niet beperkt blijven tot een titelslide.

Gebruik geautoriseerd beeldmateriaal of vereenvoudigde illustraties waarin toegangspassen, persoonsgegevens, actuele schermdata of gevoelige lay-outs zorgvuldig zijn weggelaten. Zorg dat teksten vanaf afstand goed leesbaar zijn en bied alternatieven aan op papier of in toegankelijke formaten. Een stroomschema moet de beslisroute helder weergeven: verzoek ontvangen, bevoegdheid controleren, vaste procedure volgen, bij twijfel direct escaleren. Decoratieve afbeeldingen van printplaten helpen een medewerker niet om de juiste collega te vinden.

Leer incidenten melden binnen duidelijke operationele grenzen

Binnen een productieomgeving moet een melding duidelijk vermelden wat er is waargenomen, om welke locatie of machine het gaat, het tijdstip en welke handelingen eventueel al zijn verricht. Medewerkers moeten altijd de lokale incident- en veiligheidsprocedures volgen. Een algemene sessie over cyberbewustwording mag medewerkers nooit opdragen om zelfstandig apparatuur los te koppelen, te herstarten of uit te schakelen zonder uitdrukkelijke toestemming van de bevoegde leiding.

Oefen wat men moet doen als de vaste contactpersoon niet bereikbaar is. Wie neemt de melding aan tijdens de nachtdienst, in het weekend of wanneer het mailverkeer platligt? Maak de goedgekeurde alternatieve route zichtbaar en zorg dat deze informatie direct vanaf de werkplek vindbaar is. Een praktische toets kan prima bestaan uit een kort overleg met de dienstdoende ploegleider in plaats van een formele live testmelding; spreek de grenzen van de oefening van tevoren goed af.

Ransomware Reaction-gameplay: opstellen van een bruikbare incidentmelding.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Vermeld tijdstip en apparaat

    Meld de waargenomen symptomen, het tijdstip en het getroffen apparaat via de goedgekeurde meldingsroute van de organisatie.

  2. Onderscheid waarneming van diagnose

    Houd directe waarnemingen gescheiden van vermoedelijke oorzaken, zodat onderzoekers niet met een voorbarige aanname als feit werken.

Ransomware Reaction-gameplay: opstellen van een bruikbare incidentmelding.

Verbind cyberbewustwording met het bredere risicoprogramma

Bijlage II van de NIS2-richtlijn noemt specifieke deelsectoren binnen de maakindustrie, waarbij het formele toepassingsgebied wordt bepaald door de richtlijn en de uiteindelijke nationale wetgeving. Het enkele feit dat een bedrijf produceert, betekent niet automatisch dat elke fabriek onder de richtlijn valt. Laat de juridische of compliance-afdeling formeel beoordelen wat van toepassing is op de entiteit en de activiteiten.

NIST SP 800-50r1 beschrijft een levenscyclusbenadering voor cybersecurity-leerprogramma's. Gebruik voor dit programma evaluaties van eerdere incidenten, gewijzigde werkinstructies en feedback vanaf de werkvloer om de oefeningen doorlopend bij te stellen. Houd specialistische OT-competentieontwikkeling gescheiden van algemene medewerkersbewustwording, maar koppel beide wel aan dezelfde operationele risico's. Een behaald resultaat in een leerspel kan dienen als bewijs van deelname, maar toont op zichzelf niet aan dat een industrieel controlesysteem veilig is ingericht.

Bronnen bij dit onderdeel: Richtlijn (EU) 2022/2555, artikelen 20 en 21 · Een leerprogramma voor cybersecurity en privacy opzetten, NIST SP 800-50r1

Gebruik de eerste maand om één praktisch knelpunt op te lossen

Breng in week één de vertrouwens- en overdrachtsmomenten in kaart en controleer de escalatiecontacten. Bespreek in week twee tijdens elke ploegendienst het scenario rond externe gegevensdragers en leveranciers. Bied in week drie een passende algemene awarenessgame of gelijkwaardige werkvorm aan. Herhaal in week vier het scenario met een andere fictieve onderhoudssituatie en controleer of de juiste route overal helder is. Dit stappenplan is flexibel aan te passen aan de lokale productieroosters.

Zet de leerspellen van CyberPlay in om relevante basisbeslissingen te oefenen, zoals het herkennen van misleidende verzoeken of het controleren van toegangsrechten. Koppel dit altijd aan de eigen werkprocedures op locatie en laat een nabespreking leiden door iemand met inzicht in de operationele praktijk. Het directe doel moet tastbaar zijn: een medewerker weet precies hoe te handelen, en de organisatie heeft gezorgd dat dit veilig en werkbaar kan gebeuren.

Breng de beslissing in de praktijk

Bekijk de relevante games van CyberPlay, selecteer een passend leerscenario en bespreek gezamenlijk hoe de keuzes aansluiten op de procedures op jullie eigen werkvloer. Probeer de Nederlandse spelversie op de apparaten van de betreffende ploeg en verduidelijk bedrijfsspecifieke woorden tijdens de nabespreking.

Bekijk trainingsgames

Bronnen en verder lezen

  1. Cybersecurityrisico’s van draagbare opslagmedia in OT-omgevingen beperken — NIST. Geraadpleegd op 2026-09-13
  2. Richtlijn (EU) 2022/2555, artikelen 20 en 21 — EUR-Lex. Geraadpleegd op 2026-09-13
  3. Een leerprogramma voor cybersecurity en privacy opzetten, NIST SP 800-50r1 — NIST. Geraadpleegd op 2026-09-13

Lees verder

Alle artikelen

Contact · Over ons