Cybersecurity in slimme gebouwen: scheid de netwerken

Klimaat, toegangspassen en camera's hangen steeds vaker aan het netwerk. Dat is handig, maar ook een risico. Zo richt je een slim gebouw veilig in.

Een slim gebouw is handig. Het klimaat past zich aan de bezetting aan, de deur gaat open met je telefoon en de installateur kan op afstand een storing oplossen. Maar alles wat aan het netwerk hangt, kan ook een ingang zijn voor iemand die er niet hoort.

Wat hangt er allemaal aan het netwerk?

In een modern bedrijfspand zijn dat al snel veel apparaten:

  • het gebouwbeheersysteem voor verwarming, koeling en ventilatie;
  • toegangscontrole en bezoekersregistratie;
  • camera's;
  • verlichting en zonwering;
  • sensoren die meten of ruimtes bezet zijn;
  • liften, laadpalen en meters.

Samen heet dit het Internet of Things: apparaten die zelf verbinding maken en gegevens versturen.

Waarom dit een risico is

Veel van deze apparaten zijn gemaakt om te werken, niet om veilig te zijn. Wat we in de praktijk vaak tegenkomen:

  • Standaardwachtwoorden die na installatie nooit zijn veranderd.
  • Geen updates. Een apparaat dat jaren niet is bijgewerkt, heeft vaak bekende zwakke plekken.
  • Toegang op afstand voor de installateur, die nooit meer is uitgezet.
  • Alles op één netwerk. De camera, de thermostaat en de laptops van de huurder zitten op hetzelfde netwerk.

Dat laatste is het grootste probleem. Als alles aan elkaar hangt, kan een zwakke plek in een simpele sensor iemand toegang geven tot veel belangrijkere systemen.

De oplossing: netwerken scheiden

De belangrijkste maatregel is netwerksegmentatie. Je verdeelt het netwerk in aparte delen die elkaar niet zomaar kunnen bereiken. Bijvoorbeeld:

  1. een netwerk voor de gebouwsystemen;
  2. een netwerk per huurder;
  3. een gastnetwerk voor bezoekers.

Een firewall bepaalt welk verkeer wel tussen die delen mag. Zo kan het klimaatsysteem zijn werk doen, zonder dat het bij de bestanden van een huurder kan. En kan de ene huurder niet op het netwerk van de andere.

Nog vijf maatregelen die veel opleveren

  • Verander alle standaardwachtwoorden en leg vast wie welk wachtwoord beheert.
  • Houd een lijst bij van alle apparaten die aan het netwerk hangen. Wat je niet kent, kun je niet beveiligen.
  • Werk apparaten bij. Spreek met leveranciers af wie dat doet en hoe vaak.
  • Beperk toegang op afstand. Alleen als het nodig is, via een beveiligde verbinding, en met een logboek.
  • Leg vast wie verantwoordelijk is. In een verhuurd pand is dat vaak onduidelijk. De IT-Demarcatielijst maakt het zwart op wit.

Wet- en regelgeving

Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Die geldt voor organisaties die essentiële of belangrijke diensten leveren. Of jij daar als eigenaar onder valt, hangt af van je sector en omvang. Maar huurders die er wel onder vallen, gaan eisen stellen aan het netwerk en de gebouwsystemen van het pand waarin ze zitten.

Ook de AVG speelt mee. Camera's, toegangspassen en bezoekersregistratie verwerken persoonsgegevens. Meer hierover lees je op onze pagina IT en regelgeving.

Wat betekent dit voor het IT-Label?

Cybersecurity is een van de zes onderdelen van het IT-Label, net als Smart Building. Bij een IT-Label audit kijken we hoe de netwerken zijn ingericht en of gebouwsystemen goed zijn afgeschermd. Koop je een pand? Dan hoort dit ook in een digital due diligence.

Wil je weten hoe jouw pand ervoor staat? Begin met de gratis zelfscan.