6min Security

Auto-industrie heeft één dag voordat de band stilvalt

Herstel na ransomware duurt langer dan productie toelaat

Auto-industrie heeft één dag voordat de band stilvalt

Bijna negen van de tien bedrijven in de auto-industrie kunnen hooguit 24 uur zonder hun systemen voordat de productie stilvalt. Bij één op de vijf gebeurt dat al binnen twee uur. En herstel duurt bij de meeste bedrijven langer dan de tijd die ze hebben, zo blijkt uit onderzoek van GitProtect Lab.

Wie in de auto-industrie werkt, heeft weinig tijd als de systemen uitvallen. Dat blijkt uit The Real Cost of Threats in the Automotive Industry van GitProtect Lab, de onderzoekstak van back-upleverancier GitProtect.io. Van de ondervraagde bedrijven zegt bijna een vijfde binnen twee uur na een digitale storing in een acute crisis te zitten. Nog eens 40 procent houdt het twee tot twaalf uur uit, dan begint de distributieketen erachter vast te lopen. Een groep van 28 procent rekt dat met voorraad in het magazijn op tot een dag. Bij elkaar genomen kan bijna 90 procent van de automotive bedrijven uitval van hun systemen niet langer dan 24 uur opvangen. Slechts 9 procent zegt één tot drie dagen te kunnen overbruggen met wat vertragingen hier en daar.

Herstel duurt langer dan tolerantie

Die krappe marge wordt pas echt een probleem als je bekijkt hoe lang herstel van systemen in de praktijk duurt. Maar 23 procent kan de golden images en configuratiedata van een getroffen fabriek binnen vier uur terugzetten, met geautomatiseerde pipelines. Bijna de helft, 47 procent, heeft er vier tot 24 uur voor nodig, simpelweg omdat het herstel grotendeels handwerk is. En 18 procent zag tijdens continuïteitstesten dat een volledige restore twee tot vijf dagen kostte. Soms zelfs langer. Zet die hersteltijden naast de hierboven genoemde tolerantie en de mismatch wordt pijnlijk duidelijk. Voor een flink deel van de sector is het herstel pas klaar wanneer de productie allang is stilgevallen.

Een deel van de sector heeft het ook nooit getest. 8 procent geeft toe dat het nooit een complete hersteloefening heeft gedaan voor de OT-data van een hele productielocatie. Daar komt bij dat 56 procent zegt dat de eigen fabrieksmanagers matig of helemaal niet voorbereid zijn om de lijn draaiend te houden als het Manufacturing Execution System door ransomware wordt bevroren.

Platte netwerken

Dat ransomware van een kantoorcomputer in het productiesysteem van een fabriek terechtkomt, heeft volgens het rapport vooral te maken met de manier waarop de netwerken zijn ingericht. Bij bijna 80 procent van de organisaties is het kantoornetwerk niet of nauwelijks gescheiden van het netwerk waar de fabrieksmachines op draaien. Soms is er helemaal geen scheiding, soms staan er systemen met een voet in beide netwerken, en vaak is de scheiding er wel op papier maar niet in de praktijk.

Een besmetting op kantoor kan zo eenvoudig de productiesystemen in de fabriek raken, en als de back-ups aan datzelfde netwerk hangen, worden die ook gecompromitteerd. Scheiding tussen IT en OT geldt in de industrie al jaren als basisregel. In de auto-industrie is het volgens het onderzoek eerder uitzondering dan norm.

Ketenkwetsbaarheid en back-ups

De tweede aanvalsroute waarlangs automotive bedrijven kwetsbaar zijn, loopt via leveranciers en onderhoudspartijen. Slechts een kwart (26 procent) van de ondervraagde organisaties heeft toegang op afstand tot OT-systemen ingericht volgens Zero Trust: tijdelijke sessies, gecontroleerd en weer dicht als het klaar is. Daar staat tegenover dat 37 procent met permanente VPN-verbindingen of generieke leveranciersaccounts werkt. En dat is nou net het soort toegang dat aanvallers graag gebruiken. Nog eens 21 procent vertrouwt alleen op de fysieke beveiliging van het terrein.

Als de aanval eenmaal binnen is, bepalen de back-ups hoe snel een fabriek weer draait. Ransomwaregroepen weten dat ook, en zoeken de back-ups meestal als eerste op om ze te versleutelen of te wissen. Het rapport vroeg daarom of bedrijven hun back-ups buiten bereik van het productienetwerk houden. Bij 71 procent is dat zo, al verschilt de manier waarop. 26 procent bewaart tekeningen, engineeringdata en machineconfiguraties in zogeheten WORM-opslag, waar data na het wegschrijven niet meer te wijzigen of te verwijderen is, ook niet door een aanvaller met beheerdersrechten. Nog eens 45 procent zet de back-ups bij een aparte cloudomgeving met eigen inloggegevens en multifactorauthenticatie, los van de accounts die in de fabriek worden gebruikt. Bij de overige bedrijven is het minder goed geregeld. 17 procent heeft zijn back-ups maar gedeeltelijk afgeschermd, en 12 procent zegt dat de back-ups gewoon aan het productienetwerk hangen, of dat er helemaal geen centraal back-upsysteem is.

Jaguar Land Rover als maatstaf

Wat zo’n stilstand kost, liet de cyberaanval op Jaguar Land Rover eind augustus 2025 zien. De productie van het bedrijf lag in het Verenigd Koninkrijk zo’n vijf weken plat. Het Britse Cyber Monitoring Centre komt uit op een schade van 1,9 miljard pond (ruim 2,2 miljard euro) voor de Britse economie, en dat zit verreweg het meest in gemiste productie bij JLR en zijn toeleveranciers. Ruim 5.000 Britse organisaties merkten er iets van. De Britse overheid stond uiteindelijk garant voor een lening van 1,5 miljard pond (zo’n 1,7 miljard euro) om de toeleverketen niet te laten omvallen.

JLR was eerder dat jaar trouwens al eens geraakt, via zijn Jira-omgeving. Daarbij kwamen broncode en interne documenten op straat. GitProtect gebruikt dat als illustratie van zijn kernpunt: de ontwikkelomgeving is een van de toegangsroutes naar de fabriek. Het rapport noemt meer gevallen. Black Basta haalde in 2024 naar eigen zeggen drie terabyte aan bedrijfsdata weg bij Hyundai Motor Europe. In datzelfde jaar legde een ransomware-aanval op dealersoftwareleverancier CDK Global ruim 15.000 autodealers in Noord-Amerika bijna twee weken lang plat, waardoor verkoop, onderhoud en financiering op papier moesten. CDK betaalde volgens CNN vermoedelijk 25 miljoen dollar (ruim 21 miljoen euro) losgeld om de systemen weer vrij te krijgen. Eind vorig jaar lekten gegevens van 21.000 klanten van een Japanse verkooporganisatie van Nissan, nadat aanvallers waren binnengedrongen in een GitLab-omgeving van Red Hat, dat de klantsystemen voor die organisatie bouwde en beheerde.

Cyberbeveiligingswet vraagt om bewijs

Voor Nederlandse bedrijven in de sector hebben deze vragen sinds kort ook een juridische kant. De Europese NIS2-richtlijn wijst de sectoren aan die hun cyberbeveiliging verplicht op orde moeten hebben, en de maakindustrie hoort daarbij. Autofabrikanten en producenten van aanhangwagens en opleggers worden daarin zelfs apart genoemd. Nederland heeft die richtlijn omgezet in de Cyberbeveiligingswet, die op 15 augustus in werking trad. Bedrijven in de sector met minimaal vijftig medewerkers of een omzet en balanstotaal boven de tien miljoen euro vallen daarmee onder die wet, als zogeheten belangrijke entiteit.

Dat betekent een lichter toezichtsregime dan bij vitale sectoren als energie of water, maar dezelfde zorgplicht. Maar de wet verplicht hen tot maatregelen voor bedrijfscontinuïteit, back-up en herstel en voor de beveiliging van de toeleverketen, en vooral tot het aantoonbaar maken daarvan. Een truckfabrikant in Eindhoven of een toeleverancier in de Brainport-regio moet dus op verzoek van de toezichthouder kunnen onderbouwen hoe lang herstel van de productie daadwerkelijk duurt en of dat ooit is getest.