Terug naar alle berichten

Wat zijn de beveiligingsaspecten van een GBS?

Een GBS is beveiligingstechnisch op orde als je op zes concrete punten antwoord hebt: staat het systeem los van je kantoornetwerk, wie kan er op afstand inloggen, staan er nog standaardwachtwoorden actief, wie heeft er bij de leverancier toegang en wie is verantwoordelijk voor updates, wie is eigenaar van het systeem, en wat gebeurt er met toegang zodra een installateur of aannemer stopt. Dat zijn vragen die je zelf kunt navragen bij je installateur of facilitair beheerder, ook zonder een IT-securityspecialist in huis.

Wat een GBS precies is en hoe het gebouwinstallaties aanstuurt, lees je in wat de rol van een GBS in de energietransitie is. Deze pagina gaat verder waar die uitleg stopt: bij de vraag of het systeem veilig is ingericht.

Staat je GBS los van je kantoornetwerk?

Netwerksegmentatie is de eerste vraag, en vaak de belangrijkste. Een GBS dat op hetzelfde netwerk hangt als de kantoorcomputers betekent dat een besmette laptop een route kan vinden naar de verwarmings- of ventilatie-installatie, en omgekeerd. Vraag je installateur of IT-beheerder of het GBS op een eigen netwerksegment of VLAN draait, en of een firewall het verkeer tussen dat segment en de rest van het netwerk beperkt tot wat nodig is.

Wie kan er op afstand inloggen, en hoe?

Vrijwel elk GBS is op afstand te beheren, voor onderhoud of door de leverancier. Vraag na welke toegangswegen er zijn: een VPN-verbinding, een cloudportaal, of een rechtstreeks doorgezette poort naar het systeem. Een rechtstreeks doorgezette poort zonder tussenliggende beveiliging is het makkelijkst te vinden voor iemand die het internet afzoekt naar open systemen. Controleer ook of iedere gebruiker een eigen account heeft in plaats van een gedeeld wachtwoord, en of er tweefactorauthenticatie is ingesteld voor wie op afstand kan inloggen.

Staan er nog standaardwachtwoorden of -instellingen actief?

Controllers, panelen en netwerkapparatuur komen vaak met een standaardwachtwoord van de fabrikant af, en dat wachtwoord staat online te vinden. Vraag je installateur om een overzicht van welke apparaten bij oplevering zijn voorzien van een eigen, uniek wachtwoord, en welke nog op de fabrieksinstelling staan. Oudere apparatuur die al jaren ongewijzigd draait, is de meest waarschijnlijke plek waar dit is blijven liggen.

Wie is verantwoordelijk voor updates, en wie heeft toegang bij de leverancier?

Een kwetsbaarheid die de fabrikant heeft gedicht, helpt alleen als de update ook wordt geïnstalleerd. Leg vast wie dat doet: je eigen technisch beheerder, de installateur, of de leverancier op afstand. Vraag daarbij ook na welke accounts de leverancier gebruikt om op afstand mee te kijken of in te grijpen, hoelang die toegang actief blijft na oplevering, en of je die kunt intrekken of laten roteren.

Wie is eigenaar van het systeem, en wat gebeurt er als een aannemer vertrekt?

In de praktijk weet niet iedere organisatie precies wie de beheerdersrechten, wachtwoorden en configuratiedocumentatie van het GBS beheert: de eigen facilitaire dienst, de installateur die het systeem ooit heeft opgeleverd, of een onderhoudspartij die inmiddels is gewisseld. Zet dat op papier voordat er iets misgaat. Neem het intrekken van toegang ook op in je eigen offboardingproces: als een installateur, aannemer of oud-medewerker het contract of dienstverband beëindigt, moet diens toegang tot het GBS op dat moment worden ingetrokken, niet pas bij de eerstvolgende onderhoudsbeurt.

IT-beveiliging is iets anders dan fysieke gebouwbeveiliging

Zoek je naar de beveiligingsschil van een gebouw, dan gaat het waarschijnlijk om iets anders dan de netwerkvragen hierboven: sloten, toegangspassen, camera’s en de constructie van de gevel zelf. Een GBS raakt dat onderwerp wel degelijk, want in veel gebouwen stuurt hetzelfde systeem ook de toegangscontrole of het brandmeldsysteem aan. Dat betekent dat een kwetsbaarheid in de IT-laag van een GBS in het ergste geval ook fysieke gevolgen kan hebben, bijvoorbeeld voor een toegangsdeur of een noodsysteem. Het omgekeerde geldt niet vanzelf: een stevig slot op de meterkast lost geen open poort in je netwerk op, en een netwerksegment lost geen kapot slot op. Behandel het als twee aparte controles, met mogelijk twee verschillende verantwoordelijken.

Welke kaders kun je als leidraad gebruiken?

Voor de IT-kant van GBS-beveiliging bestaan gevestigde kaders. ISO/IEC 27001 beschrijft hoe je een informatiebeveiligingsmanagementsysteem opzet en risico’s systematisch beoordeelt. IEC 62443 richt zich specifiek op de beveiliging van industriële automatiserings- en controlesystemen, waar een GBS onder valt. Beide zijn een leidraad voor wat je zou moeten controleren, geen keurmerk dat je met deze pagina behaalt: certificering of een formele audit is werk voor een gespecialiseerde auditor. Val je bovendien onder een sector-specifieke richtlijn zoals NIS2, dan bepaal je de precieze verplichtingen samen met een jurist of security-adviseur, niet met een checklist.

Wat wij wel en niet doen rond de beveiliging van een GBS

Onze software ontsluit en valideert energiedata uit systemen zoals een GBS, en rapporteert erover. Wij bouwen geen GBS, beheren er geen, en voeren geen beveiligingsaudit of penetratietest uit op jouw systemen. Toegang tot data bij ons vraagt een digitaal ondertekende autorisatie van de data-eigenaar, dus de vraag wie toegang mag geven en aan wie speelt ook mee zodra je onze software aansluit op een GBS.

Wil je eerst weten welke data een GBS eigenlijk verzamelt voordat je de toegang daartoe beoordeelt? Lees welke data een gebouwbeheersysteem verzamelt. Werkt jouw GBS via de cloud, dan gelden voor dat deel van de beveiliging net iets andere vragen: lees wat de mogelijkheden en grenzen van een cloudgebaseerd GBS zijn.

Een GBS dat aantoonbaar goed is afgeschermd, is ook een betrouwbaardere bron voor je bredere energiebeheer: je weet dan tenminste dat de cijfers waarop je rapporteert onderweg niet zijn gemanipuleerd.