Wat gebeurt er als een cyberaanval niet alleen een computernetwerk ontregelt, maar een complete regio op zwart zet? Voor cybersecurity-onderzoeker Chris van ’t Hof, medeoprichter van het Dutch Institute for Vulnerability Disclosure en crisistrainer bij CCRC, is dit geen spannende filmscene. Tijdens het Industrial Cyber Security Event neemt hij zijn publiek mee in een scenario waarin een cyberaanval op energiesystemen uitgroeit tot een grootschalige black-out.
Chris van ’t Hof: “Bereid je voor op een Europese black-out”
Met een verrassende achtergrond als elektricien en socioloog heeft Van ‘t Hof een bovengemiddelde belangstelling voor de veiligheid van energiesystemen. Denk aan omvormers voor zonnepanelen, thuisbatterijen, laadpalen, warmtepompen en energiemanagement-oplossingen. Volgens hem bevatten dergelijke systemen een groeiend risico voor de industrie.
“Elk bedrijf is in feite een mini-energiecentrale. De meeste apparaten zijn tegenwoordig verbonden met het internet en bevatten samen voldoende vermogen om grote delen van het elektriciteitsnet te beïnvloeden. Eén kleine kwetsbaarheid in de keten kan de deur openen naar een aanval waardoor de stroom in de hele regio uitvalt. Het is zelfs mogelijk om een land of delen van Europa op zwart te zetten.”
De impact van een hackout
De gevolgen van een black-out (Van ’t Hof spreekt liever van een ‘hack-out’) reiken veel verder dan een paar uur zonder licht. “Niet alleen de elektriciteit valt uit, maar uiteindelijk ook internet en mobiele communicatie. Veel industriële controlesystemen zijn afhankelijk van die infrastructuur.”
Hij adviseert bedrijven om te allen tijde een back-upprotocol paraat te hebben. “Wees voorbereid op een incident en bedenk meerdere scenario’s, inclusief oplossingen. Wat gebeurt er bijvoorbeeld als operators niet meer op afstand kunnen ingrijpen? Hoeveel processen worden handmatig bestuurd en hoe snel zijn monteurs ter plaatse wanneer meerdere systemen tegelijk uitvallen? Ik merk dat veel bedrijven daar te makkelijk over denken. Ze zeggen: ‘We hebben een mannetje op een tractor die ernaar toe rijdt’. Dat is mooi, maar wat als er honderden incidenten tegelijk plaatsvinden? Gaan er dan honderden mannetjes op tractors op pad?”
Kwetsbaarheid zit in de keten
Grote bedrijven zijn zich wel degelijk bewust van cyberrisico’s en investeren fors in beveiliging. De blinde vlek bevindt zich in de keten, bij de kleinere bedrijven en de startups. “Je kunt je eigen beveiliging perfect op orde hebben maar als een leverancier kwetsbaar is, heb je daar alsnog last van.”
Daarom pleit de hackexpert voor ketenweerbaarheid in plaats van ketenafhankelijkheid. “Kijk niet alleen naar je eigen systemen maar ook naar de systemen van partijen waarmee jouw organisatie online verbonden is. Dit geldt zowel voor industriële leveranciers als voor de energieplatforms die vraag, aanbod, opslag en handel in energie aan elkaar koppelen. Elke schakel in de keten is een interessant doelwit voor hackers en geloof me: ze monitoren continue.”
Van schijnveiligheid naar weerbaarheid
Van ‘t Hof is blij met de nieuwe Europese regelgeving die overheden en waakhonden handvatten geeft om op te treden tegen bedrijven die hun cybersecurity niet op orde hebben. Wetgeving zoals de Cyber Resilience Act verplicht fabrikanten om digitale producten veilig te ontwerpen en te onderhouden. NIS2 dwingt kritieke partijen om hun systemen goed te beveiligen en maakt bestuurders aansprakelijk voor de digitale veiligheid van hun organisatie.
Maar regelgeving alleen is niet voldoende, waarschuwt de hackspecialist. “Bij een ernstig incident moet je als bedrijf onmiddellijk kunnen overschakelen op een ‘eilandmodus’. Dit houdt in dat bepaalde delen van een netwerk zelfstandig functioneren wanneer de stroom plotseling uitvalt. Industrieterreinen die zelf energie opwekken, opslaan en verbruiken, kunnen daarmee de eerste klap opvangen zodat ze niet gelijk ‘op zwart’ gaan bij een hack.”
Testen en oefenen
Hij adviseert de industrie om van buiten naar binnen te kijken. “Blijf doorlopend testen op alle onderdelen en schakels, tot op het kleinste componentniveau. Waar zijn systemen onbedoeld bereikbaar vanaf internet? Welke leveranciers hebben toegang? Welke afhankelijkheden bestaan er binnen de keten?”
Realistische crisisoefeningen waarbij bedrijven een fictieve cyberaanval naspelen, kunnen daarbij helpen. “Bij zo’n oefening spelen we een scenario na, inclusief fictieve escalatie. Niet alleen computerspecialisten doen mee, maar ook bestuurders, communicatieafdelingen, juridische teams en operationele medewerkers. Tijdens een oefening ontdek je welke processen niet werken zoals je dacht en waar het daadwerkelijke gevaar loert.”
Een wake-upcall voor de industrie
De boodschap van Chris van ’t Hof is geen doemscenario, maar een oproep tot paraatheid en realisme. Tijdens het Industrial Cyber Security Event neemt hij bezoekers mee in de wereld en denkwijze van hackers, digitale kwetsbaarheden en de risico’s van een steeds verder verbonden energiesysteem. Niet om angst aan te jagen, maar om organisaties te laten nadenken over een vraag die steeds relevanter wordt: wat doe je als niet alleen je bedrijfsnetwerk uitvalt, maar heel Europa op zwart gaat.
De keynote presentatie van Chris van ’t Hof is kosteloos toegankelijk voor bezoekers van het Industrial Cyber Security Event 2026. Meld je aan via de website.