Wat nieuwe OT-cybersecuritydata onthult over de paraatheidskloof in de maakindustrie
Bijna de helft van de industriële organisaties kreeg het afgelopen jaar te maken met een datalek, en negen van de tien geloven nog steeds dat ze het volgende incident zonder veel moeite kunnen beheersen. Die ene tegenstrijdigheid, afkomstig uit nieuw onderzoek van Rockwell Automation naar verbonden productieomgevingen, is het duidelijkste signaal tot nu toe dat het vertrouwen in cyberbeveiliging binnen de maakindustrie de daadwerkelijke paraatheid heeft ingehaald.
Het rapport van Rockwell, “Operational Resilience in the Age of Connectivity,” gepubliceerd in augustus 2026, laat zien dat 46 procent van de industriële organisaties het afgelopen jaar een cyberincident heeft meegemaakt, terwijl 90 procent aangeeft vertrouwen te hebben in hun vermogen om zo’n incident te beheersen. Dat is geen klein verschil. Het is een structureel patroon, en het komt opnieuw naar voren in het eigen 2026 Annual Survey Report van Kiteworks, formeel getiteld het Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report, waarin 459 professionals op het gebied van beveiliging, compliance en technologie uit tien sectoren zijn bevraagd, waaronder een 16 procent tellende groep uit de maakindustrie. De data van Kiteworks meten het vertrouwen niet direct, maar meten iets dat voor een CISO of compliance officer die risico aan een bestuur moet uitleggen, waardevoller is. Het legt vast welke daadwerkelijke controles een organisatie heeft ingezet, gescoord op een security maturity index en een AI governance maturity index, en vervolgens gecombineerd tot één paraatheidsscore.
De maakindustrie neemt een bijzondere positie in binnen die data. Het is niet de slechtst presterende sector, maar ook niet de koploper. Het bevindt zich in een middenpositie die geruststellend oogt op een dashboard, maar aanzienlijk minder geruststellend wordt zodra je de operationele technologie-exposure van de sector loskoppelt van het auditbewijs dat de security- en complianceleiders moeten kunnen overleggen na een incident. Dit artikel behandelt wat beide rapporten zeggen, waar ze elkaar bevestigen, en wat een manufacturing CISO of Chief Compliance Officer uit de combinatie moet meenemen.
Dit is relevant omdat de lezer die een datalek moet uitleggen aan een toezichthouder, verzekeraar of auditcommissie van het bestuur, geen waardering krijgt voor vertrouwen. Ze krijgen waardering voor bewijs, specifiek wie welke data heeft benaderd, wanneer, onder welke autorisatie, en of de controle die het had moeten tegenhouden daadwerkelijk was ingezet en getest. Kiteworks secure data exchange is er om dat bewijstraject beschikbaar te maken op het moment dat data wordt uitgewisseld, niet achteraf gereconstrueerd. Dat is de invalshoek die in dit artikel wordt gehanteerd.
Belangrijkste Bevindingen
1. Vertrouwen en inzet van controles zijn niet hetzelfde.
Rockwell constateert dat 46 procent van de industriële organisaties het afgelopen jaar met een datalek te maken kreeg, terwijl 90 procent aangeeft vertrouwen te hebben in hun vermogen om een incident te beheersen. Dit gat weerspiegelt het verschil tussen zelfgerapporteerde volwassenheid en controle-gebaseerde volwassenheid die Kiteworks in alle sectoren documenteert.
2. IT/OT-integratiepunten zijn nu een benoemde, gerangschikte exposure.
Rockwell rangschikt de IT/OT-grens als een van de meest kwetsbare gebieden voor cyberincidenten, direct achter enterprise IT-netwerken. Dit vergroot het belang van hoe producenten data beheren die deze grens passeert.
3. De security maturity van de maakindustrie is bovengemiddeld, maar de readiness index blijft ver achter bij echte veerkracht.
Kiteworks meet een Data Security Maturity Score van 43,0 voor de maakindustrie, tegenover een enquêtegemiddelde van 39. Toch bevestigt de gecombineerde Data Security and Compliance Readiness Index van 18,4 voor deze sector dat alleen security controls het governance-gat niet dichten.
4. Framework-alignering is noodzakelijk, maar niet voldoende.
Rockwell raadt aan OT-beveiligingsprogramma’s af te stemmen op NIST, NIS2 en IEC 62443. Uit bredere enquêtegegevens van Kiteworks blijkt dat zelfs organisaties die de juiste frameworks volgen, vaak niet het auditklare bewijs kunnen leveren dat deze frameworks op korte termijn vereisen.
5. Derden- en toeleveringsketenexposure is de discipline die producenten niet mogen overslaan.
De maakindustrie draait op leveranciersnetwerken, contractproducenten en machinebouwers met eigen externe toegang tot de productievloer. De enquête van Kiteworks laat zien dat incidenten met derden en leveranciers het meest gemelde type databeveiligingsincident zijn onder alle respondenten.
Het Vertrouwensgat Achter de OT-beveiligingscijfers van de Maakindustrie
Begin met het cijfer dat een bestuursgesprek zou moeten stoppen. Zesenveertig procent van de industriële organisaties in het onderzoek van Rockwell kreeg het afgelopen jaar te maken met een cyberincident. Dat is geen hypothetische exposure of een gemodelleerd risicoscenario. Het is een gerapporteerde uitkomst van organisaties die beschrijven wat hen daadwerkelijk is overkomen.
Naast die uitkomst staat een tweede cijfer. Negentig procent van dezelfde populatie zegt vertrouwen te hebben in het vermogen een cyberincident te beheersen. Lees deze twee cijfers samen en het verhaal is niet dat producenten zich niet bewust zijn van risico. Het bewustzijn is hoog. Rockwells eigen formulering maakt dat direct duidelijk: “Het probleem is niet het bewustzijn. Industriële organisaties weten dat cyberrisico gevolgen heeft voor uptime, continuïteit, productiviteit en groei.” Het echte probleem is dat vertrouwen los is komen te staan van de infrastructuur die het zou moeten rechtvaardigen.
Dit is precies het patroon dat het 2026 Annual Survey Report van Kiteworks op veel grotere schaal en met harde cijfers documenteert. In de volledige steekproef van 459 respondenten constateert Kiteworks dat zelfgerapporteerde volwassenheid ver voorloopt op wat de controle-gebaseerde Data Security Maturity Score daadwerkelijk meet. Toen Kiteworks respondenten basisvragen stelde, zoals of ze hun eigen SIEM-platform konden benoemen of het auditframework waaraan hun organisatie wordt getoetst, zonder een collega te raadplegen, kon 49 procent hun SIEM-platform niet benoemen en 41 procent hun auditframework niet identificeren. Een organisatie kan niet beheren wat de eigen securityleiding niet kan benoemen, en kan zeker geen bewijs van governance leveren op afroep.
Het praktische gevolg voor een manufacturing CISO of compliance officer is dat “vertrouwen” geen verdedigbaar antwoord is tijdens een incidentreview, een cyberverzekeringsvernieuwing of een regulatoire toetsing. Wat wél verdedigbaar is, is een specifiek, testbaar antwoord op een specifieke vraag: namelijk welke controles zijn ingezet, wanneer zijn ze voor het laatst getest, en kan de organisatie de audittrail leveren die dat bewijst. Rockwells data zegt dat de maakindustrie vertrouwen heeft. De data van Kiteworks laat zien dat vertrouwen, sectorbreed, slecht correleert met wat een auditor zou aantreffen.
U vertrouwt erop dat uw organisatie veilig is. Maar kunt u het bewijzen?
Lees nu
IT/OT-integratiepunten zijn waar de werkelijke exposure zich bevindt
Het rapport van Rockwell doet een specifieke, nuttige uitspraak over waar het risico in de maakindustrie zich concentreert. IT/OT-integratiepunten worden gerangschikt als een van de meest kwetsbare gebieden voor cyberincidenten, direct achter IT-systemen en enterprise netwerken zelf. Die rangschikking is belangrijker dan het op het eerste gezicht lijkt, omdat het de grens zelf aanwijst als de hoogste prioriteit, niet een van beide zijden ervan.
Elke extra verbinding tussen een besturingssysteem op de productievloer en het bedrijfsnetwerk, een leveranciersportaal, een externe onderhoudsleverancier of een cloud analytics-platform is een nieuw data-uitwisselingspunt dat moet worden beheerd, gelogd en achteraf verdedigbaar moet zijn. Zoals Rockwell het stelt: “Elke verbinding creëert een nieuwe afhankelijkheid. Elke afhankelijkheid creëert een nieuw blootstellingspunt.” Dat is geen pleidooi tegen connectiviteit. Rockwell is ook duidelijk dat AI-adoptie en IT/OT-convergentie versnellen en niet zullen terugdraaien. Het is een pleidooi om de data die deze grens passeert net zo zorgvuldig te beheren als de systemen aan weerszijden ervan.
Dit is waar netwerksegmentatie en een verdedigbare zero trust-architectuur hun plek verdienen in het aanbevolen capaciteitenmodel van Rockwell, onder wat het rapport Industrial Networking and Infrastructure noemt. Maar segmentatie alleen beantwoordt slechts de helft van de vraag die een compliance officer beantwoord wil zien. Segmentatie beperkt waar een dreiging zich kan verspreiden. Het levert niet vanzelf het bewijs op van wie welke gevoelige engineeringdata, specificatiebestanden of leveranciersdocumenten heeft benaderd, en wanneer, over die grens heen. Dat bewijs is waar zero trust gegevensuitwisseling voor is ontwikkeld, en het is dezelfde discipline achter Kiteworks secure data exchange. Governance reist met de data zelf mee, niet alleen met het netwerksegment waarin deze zich op dat moment bevindt.
Wat het Kiteworks 2026 Annual Survey Report laat zien over de maakindustrie
De maakindustrie was goed voor 16 procent van de 459 organisaties die Kiteworks ondervroeg voor het 2026 Annual Survey Report, gelijk met de financiële sector als op één na grootste segment na technologie. Die steekproef is groot genoeg om een realistisch sectorbeeld te schetsen, en dat beeld is genuanceerder dan “de maakindustrie loopt achter” of “de maakindustrie heeft het onder controle”.
Op de Data Security Maturity Score, opgebouwd uit elf binaire security controls zoals encryptie, SIEM-integratie en kill switch-functionaliteit, behaalt de maakindustrie een gemiddelde index van 43,0, boven het enquêtegemiddelde van 39 en net achter de financiële sector (43,3) en energie & nutsbedrijven (43,2). Op zichzelf zou dat als een redelijk sterk resultaat worden gezien. Het meer onthullende cijfer is wat er gebeurt als die securityscore wordt gecombineerd met de AI Governance Maturity Score van de sector tot de Data Security and Compliance Readiness Index (DSCRI) van Kiteworks, die de twee scores vermenigvuldigt omdat governance-falen niet kan worden gecompenseerd door alleen security-uitgaven. De DSCRI van de maakindustrie komt uit op 18,4, boven het enquêtegemiddelde van 16,2, maar nog lang niet in de buurt van het gemiddelde van 45-plus dat Kiteworks meet onder de ongeveer één op de vijf organisaties, sectorbreed, die in het hoogste kwadrant op beide dimensies tegelijk terechtkomen.
De representatieanalyse van Kiteworks, die meet hoe vaak organisaties uit elke sector in een bepaald kwadrant terechtkomen ten opzichte van hun aandeel in de steekproef, geeft extra diepgang aan dat cijfer. Producenten zijn licht ondervertegenwoordigd in het best presterende “Resilient”-kwadrant (0,91 keer de verwachte frequentie), terwijl ze licht oververtegenwoordigd zijn in het “Fortified”-kwadrant (1,09 keer) en duidelijk oververtegenwoordigd in het “Policy-Led”-kwadrant (1,19 keer). Dit betekent dat een onevenredig groot deel van de respondenten uit de maakindustrie governance frameworks en vastgelegde beleidslijnen heeft, maar dat de technische controls die deze handhaven achterblijven. Dat is een specifiek, actiegericht inzicht. De maakindustrie heeft niet primair een bewustzijnsprobleem of een beleidsprobleem. Er is een handhavingskloof tussen wat het beleid voorschrijft en wat de infrastructuur daadwerkelijk doet wanneer een gevoelig bestand, een leveranciersontwerp of een eigen procesbeschrijving via een onbeheerd kanaal het pand probeert te verlaten.
Het Governance-gat achter het Vertrouwensgat
Het rapport van Rockwell bevat een cijfer dat bijzondere aandacht verdient van een manufacturing security leader. Vijfenveertig procent van de industriële organisaties is van plan AI en machine learning in te zetten voor cyberbeveiligingsdoeleinden in de komende 12 maanden. Dat is wezenlijk anders dan het brede gebruik van AI binnen het bedrijf, en het is belangrijk om dat onderscheid scherp te houden, want het Annual Survey Report van Kiteworks meet een andere en minstens zo belangrijke vraag. De vraag is niet of organisaties AI gebruiken om hun operaties te beveiligen, maar hoe goed ze de AI-systemen, inclusief AI-ondersteunde tools, die gevoelige data binnen het bedrijf verwerken, daadwerkelijk beheren.
In de volledige enquêtepopulatie van Kiteworks is het beeld op dat vlak niet bemoedigend. Vierenzestig procent van de organisaties heeft AI in productie ingezet, en daarvan kreeg 64 procent het afgelopen jaar te maken met een AI-specifiek beveiligingsincident. Geen enkele AI-containmentcontrole die in de enquête is gemeten, waaronder kill switches, purpose binding of AI-specifieke Preventie van gegevensverlies (DLP: Data Loss Prevention), is bij meer dan 35 procent van de organisaties ingezet. De helft van alle organisaties kan niet binnen één werkdag een volledige AI-data access audittrail opleveren, en van de organisaties die AI in productie hebben, heeft 23 procent hun AI kill switch-functionaliteit nooit getest.
Voor een producent die AI-ondersteunde tools toevoegt aan cyberbeveiligingsprocessen, zoals het cijfer van 45 procent van Rockwell suggereert, is dit precies het governance-gat dat moet worden gedicht voordat die adoptie op schaal plaatsvindt. Een AI-tool met toegang tot security-telemetrie, asset-inventarisaties of kwetsbaarheidsdata is zelf een systeem dat gevoelige operationele informatie verwerkt, en dezelfde audittrail- en toegangsgovernancevragen die gelden voor een engineeringbestand op de productievloer, gelden ook hiervoor. AI toevoegen aan een security stack zonder de onderliggende gegevensbeheer om te loggen en te beheersen wat die AI kan zien, dicht het vertrouwensgat dat Rockwell signaleert niet. Het kan het zelfs vergroten, door een nieuw systeem toe te voegen dat de schijn van capaciteit wekt zonder het bewijs om dit te onderbouwen als een toezichthouder of verzekeraar erom vraagt.
De zes capaciteitsgebieden van Rockwell voor veerkrachtige OT-operaties
Rockwell deelt zijn aanbevelingen op in zes capaciteitsgebieden, en het is de moeite waard ze allemaal te bespreken omdat verschillende direct samenhangen met beslissingen over gegevensbeheer in plaats van puur netwerkengineering.
Strategisch advies komt als eerste in het model van Rockwell, en het rapport beschouwt dit als de basis waarop alles rust: “Voordat organisaties effectief risico kunnen verminderen, veerkracht kunnen verbeteren of aan compliancevereisten kunnen voldoen, hebben ze een helder beeld nodig van hun huidige beveiligingsstatus.” Asset Inventory and Lifecycle Management volgt, gericht op het zichtbaarheidsgat dat Rockwell identificeert als een van de meest voorkomende barrières voor veerkracht, vooral bij legacy-systemen, serieel verbonden apparaten en tijdelijke verbindingen die zich in de loop der jaren op de productievloer opstapelen.
Risk and Vulnerability Management is de derde capaciteit, en Rockwell koppelt deze expliciet aan het aantoonbaar boeken van compliancevooruitgang ten opzichte van IEC 62443, NIST CSF en NIS2. Dit is een directe erkenning dat kwetsbaarheidsbeheer en naleving van regelgeving dezelfde discipline zijn, bekeken vanuit twee invalshoeken. Beheerde detectie en reactie (Managed Detection and Response) pakt het 24/7 monitoringgat aan dat de meeste producenten niet kosteneffectief zelf kunnen invullen, en incident response en herstel sluiten de cirkel met de discipline van het incident response plan die bepaalt hoeveel schade, downtime en kosten een organisatie uiteindelijk ondervindt. Industrial Networking and Infrastructure rondt het model af met de segmentatie en veilige externe toegang zoals hierboven beschreven.
Gezamenlijk beschrijven deze zes capaciteiten een securityprogramma. Wat ze op zichzelf niet beschrijven, is een compliance-bewijsprogramma, en dat onderscheid is waar de prioriteiten van een Chief Compliance Officer licht afwijken van die van een CISO. Een goed gesegmenteerde, goed gemonitorde OT-omgeving kan een organisatie nog steeds achterlaten zonder binnen de termijn die een toezichthouder of auditor eist, precies te kunnen aangeven welke gevoelige bestanden tijdens een incidentvenster de IT/OT-grens zijn gepasseerd, wie die overdracht heeft geautoriseerd, en of de controle die het had moeten signaleren daadwerkelijk was ingeschakeld. Die bewijslast is het onderdeel dat een secure data exchange-benadering toevoegt bovenop de zes capaciteiten van Rockwell, niet in plaats daarvan.
Compliance-frameworks waar producenten zich op moeten richten
Het rapport van Rockwell noemt drie frameworks expliciet: NIST, NIS2 en IEC 62443. Dat is een betekenisvolle lijst voor een publiek in de maakindustrie, omdat NIS2 met name de Europese cyberbeveiligingsverplichtingen voor kritieke infrastructuur uitbreidt naar een breed scala aan subsectoren binnen de maakindustrie die voorheen buiten vergelijkbare regulatoire controle vielen, en IEC 62443 is de meest universeel erkende controlestandaard in de OT-wereld.
De bredere data uit het 2026 Annual Survey Report van Kiteworks onderstrepen waarom framework-alignering op zichzelf niet het eindpunt is. Drieënzestig procent van de organisaties in de volledige enquête kreeg het afgelopen jaar ten minste één compliancegevolg, gedefinieerd als een auditbevinding, een vereist herstelplan, een escalatie naar het bestuur, een contractuele boete of een formeel onderzoek door een toezichthouder. Eenenzestig procent plaatst AI-specifieke regulatoire vereisten in hun top drie compliance-uitdagingen, boven elk ander genoemd framework, en slechts 33 procent van de organisaties in de enquête beschikt over tamper-evident audittrail-functionaliteit, het specifieke bewijstype dat een onderzoeker of auditor bekijkt om te bevestigen dat records achteraf niet zijn aangepast.
Geen van deze cijfers is specifiek voor de maakindustrie; ze beschrijven de volledige enquêtepopulatie. Maar ze beschrijven hetzelfde onderliggende faalpatroon waar het OT-gerichte onderzoek van Rockwell vanuit een andere hoek op wijst. Organisaties volgen steeds vaker de juiste frameworks en begrijpen de juiste verplichtingen, maar kunnen nog steeds niet snel genoeg auditwaardig bewijs van compliance leveren wanneer het erop aankomt. ISO 27001-compliance, NIST CSF-alignering en CMMC 2.0-naleving voor de defensieproducerende subsegmenten delen allemaal hetzelfde gat tussen framework-adoptie en bewijsproductie. Framework-alignering vertelt een toezichthouder wat een organisatie van plan is te doen. Bewijs vertelt wat er daadwerkelijk is gedaan.
Derdenrisico is de discipline die de maakindustrie niet mag overslaan
De maakindustrie opereert niet als één organisatie met een duidelijke perimeter. Het werkt als een netwerk van leveranciers, contractproducenten, machinebouwers, logistieke partners en onderhoudsleveranciers, van wie velen een vorm van externe toegang tot plantsystemen nodig hebben of voortdurend eigen specificaties, stuklijsten en kwaliteitsdocumentatie uitwisselen.
Het 2026 Annual Survey Report van Kiteworks geeft deze exposure een concreet cijfer, en het is opvallend. In de volledige enquête was een incident met derden of leveranciers het meest gemelde type databeveiligingsincident van alle gemeten categorieën, vóór PII-datalekken, ransomware en bedreigingen van binnenuit. Die bevinding is extra relevant voor de maakindustrie, waar risicobeheer toeleveringsketen en risicobeheer voor verkopers geen abstracte governancecategorieën zijn, maar dagelijkse operationele realiteit die direct samenhangt met de continuïteit van de productie.
Het rapport van Rockwell bevestigt dit vanuit OT-perspectief, zonder het direct te benoemen. Veilige externe toegang wordt expliciet genoemd als een van de uitkomsten die de Industrial Networking and Infrastructure-capaciteit moet opleveren, omschreven als toegang “die operationele flexibiliteit, productiviteit en samenwerking ondersteunt zonder onbeheerde toegangspunten te creëren.” Een onbeheerd toegangspunt is in de praktijk vaak een derde verbinding die voor een legitiem doel is ingericht en daarna nooit volledig is beheerd. Dat gat dichten vereist dezelfde bewijslastdiscipline die in dit artikel centraal staat: weten welke leverancier welk systeem of bestand heeft benaderd, onder welke autorisatie, en dat kunnen bewijzen via access controls en logs die een daadwerkelijke audit overleven.
Wat security- en complianceleiders in de maakindustrie nu moeten doen
De combinatie van de OT-specifieke bevindingen van Rockwell en de bredere data uit het 2026 Annual Survey Report van Kiteworks wijst op een consistente set prioriteiten voor manufacturing CISOs en complianceleiders, en geen daarvan vereist het stopzetten van de connectiviteits- en AI-investeringen die al in gang zijn gezet.
Behandel de IT/OT-grens als een beheerd data-uitwisselingspunt, niet slechts als een netwerksegment. Segmentatie beperkt de impact van incidenten, maar levert niet het toegangsrecord op waar een toezichthouder, verzekeraar of auditcommissie van het bestuur na een incident om zal vragen.
Dicht het gat tussen beleid en handhaving dat de representatieanalyse van Kiteworks specifiek in de maakindustrie blootlegt, waar governance frameworks onevenredig aanwezig zijn ten opzichte van de technische controls die ze afdwingen. Dezelfde discipline moet worden toegepast op de AI-tools die producenten inzetten voor hun eigen cyberbeveiligingsprocessen. AI governance is aantoonbaar de zwakkere van de twee volwassenheidsdimensies die Kiteworks in elke sector volgt, inclusief de maakindustrie, en er is geen reden om te verwachten dat AI-ondersteunde securitytools in deze sector de uitzondering zullen zijn.
Incidenten met leveranciers staan bovenaan in de enquête van Kiteworks, wat reden genoeg is om toegang van derden en leveranciers als een volwaardige governancecategorie te behandelen met eigen logging- en bewijseisen, niet als een bijzaak die achteraf aan het IT/OT-beveiligingsprogramma wordt toegevoegd.
De maakindustrie is niet de sector met de slechtste cijfers in beide rapporten. In sommige opzichten doet de sector meer goed dan de meeste andere. Maar “meer goed dan de meeste” is niet de norm die een toezichthouder, verzekeraar of bestuur hanteert na een datalek. De norm is bewijs, en het gat tussen de aantoonbare security-investeringen van de maakindustrie en het vermogen om daarvan auditklaar bewijs te leveren, is precies het gat dat beide rapporten vanuit verschillende invalshoeken beschrijven.
Meer weten over het dichten van het auditbewijsgat tussen OT-beveiligingsinvesteringen en compliance-klaar bewijs? Plan vandaag nog een demo op maat.
Veelgestelde vragen
Ja, en steeds vaker bewust in plaats van per ongeluk. Het onderzoek van Rockwell koppelt de aanbevolen OT-capaciteiten expliciet aan NIST CSF, NIS2-naleving en IEC 62443. Vooral NIS2 heeft de verplichtingen voor kritieke infrastructuur uitgebreid naar subsectoren binnen de maakindustrie die voorheen buiten vergelijkbare regulatoire reikwijdte vielen. De praktische vraag voor een complianceleider is niet of de IT/OT-grens binnen scope valt, maar of de organisatie het bewijs kan leveren van de controles die het framework specifiek op die grens vereist.
Minimaal een verdedigbare audittrail die laat zien welke systemen en gevoelige bestanden zijn benaderd, door wie, onder welke autorisatie, en of de relevante controle op het moment van het incident was ingeschakeld en getest. Het Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report laat zien dat slechts 33 procent van de organisaties in de volledige enquête beschikt over tamper-evident audittrail-functionaliteit, het specifieke bewijstype dat auditors en onderzoekers gebruiken om te bevestigen dat records achteraf niet zijn aangepast. Dit is het gat dat het vaakst aan het licht komt tijdens een post-incident review of regulatoire toetsing.
Het Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report meet deze als twee afzonderlijke dimensies, en dat is niet voor niets. Een organisatie kan een solide algemene security-infrastructuur hebben, terwijl de AI-specifieke governance, inclusief zaken als kill switches, purpose binding en AI-specifieke Preventie van gegevensverlies (DLP: Data Loss Prevention), flink achterblijft. In de volledige enquête is geen enkele AI-containmentcontrole bij meer dan 35 procent van de organisaties ingezet. Dit gat is de reden dat Kiteworks beide scores combineert in de Data Security and Compliance Readiness Index, in plaats van alleen algemene security maturity te rapporteren.
Dit is in de meeste organisaties nog niet duidelijk belegd, en die onduidelijkheid is zelf een risico. Een CISO is doorgaans verantwoordelijk voor de beveiligingsarchitectuur aan beide zijden van de grens, terwijl een Chief Compliance Officer of Head of Bestuur, risico en naleving (GRC: Governance, Risk, and Compliance) verantwoordelijk is voor de bewijslast zodra een framework als IEC 62443 of NIS2 van toepassing is. Producenten die dit uitsluitend als een IT/OT-engineeringvraagstuk behandelen, in plaats van gedeelde security- en complianceverantwoordelijkheid, zijn het meest geneigd het gat pas te ontdekken als een incident de vraag afdwingt.
Zero trust gegevensuitwisseling beheert gevoelige data op basis van wat het is en wie er toegang toe heeft, in plaats van uitsluitend te vertrouwen op het netwerksegment waar het zich op dat moment doorheen beweegt. Voor een producent betekent dit dat dezelfde governance- en loggingdiscipline geldt, of een gevoelig specificatiebestand nu tussen twee systemen op de productievloer wordt verplaatst, naar een leverancier gaat of in een AI-tool voor security operations terechtkomt. Zo ontstaat één consistent bewijstraject waar een auditor of toezichthouder om zal vragen, ongeacht welk systeem het verzoek initieerde.
Aanvullende bronnen
- Blog Post Zero Trust Architecture: Never Trust, Always Verify
- Video Microsoft GCC High: Nadelen die defensie-aannemers richting slimmere voordelen sturen
- Blog Post Hoe u geclassificeerde data beveiligt zodra DSPM deze markeert
- Blog Post Vertrouwen opbouwen in Generatieve AI met een Zero Trust-aanpak
- Video De definitieve gids voor het veilig opslaan van gevoelige data voor IT-leiders