Maandagochtend, 06.45 uur. De planner van een metaalverwerker ziet dat het productieplanningssysteem niet opent. Operators kunnen hun digitale werkbonnen niet raadplegen, de voorraadstatus is onbekend en labels voor afgewerkte goederen worden niet meer afgedrukt. Wie zoekt op een cyberincident productiebedrijf voorbeeld, zoekt meestal geen theoretisch verhaal. De echte vraag is: welke beslissingen houden de schade beperkt wanneer de productie dreigt stil te vallen?
Dit scenario is fictief, maar gebaseerd op situaties die veel productiebedrijven herkennen. Het toont waarom een cyberincident niet alleen een IT-probleem is. Zodra systemen, machines, planning en logistiek met elkaar verbonden zijn, wordt het een bedrijfsincident.
Het cyberincident bij het productiebedrijf
Het bedrijf in dit voorbeeld produceert onderdelen voor de bouwsector. Er werken 65 mensen, verdeeld over administratie, magazijn en productie. De onderneming gebruikt een ERP-pakket voor orders, planning en facturatie. De productievloer werkt met netwerkverbonden pc’s voor werkbonnen, kwaliteitsregistratie en etikettering. Een externe leverancier kan op afstand inloggen voor onderhoud aan een machine.
De aanval begint op vrijdagavond. Een medewerker ontvangt een e-mail die afkomstig lijkt van een vaste transportpartner. In de bijlage staat een vermeende aangepaste leveringsplanning. De medewerker opent het bestand en voert, na een geloofwaardige vraag van een nagemaakte inlogpagina, zijn Microsoft-accountgegevens in.
De aanvaller gebruikt die gegevens om in te loggen op de mailbox. Omdat multifactorauthenticatie ontbreekt op een oud beheerdersaccount, kan hij vervolgens rechten uitbreiden. Tijdens het weekend verkent hij de omgeving, probeert hij toegang te krijgen tot de back-upserver en verspreidt hij ransomware naar fileservers en verschillende werkstations.
Maandagochtend staan de eerste systemen stil. Op schermen verschijnt een losgeldmelding. Een deel van de gedeelde bestanden is versleuteld. Het ERP-systeem is niet volledig onbruikbaar, maar de koppeling met de bestandsserver, de labelprinter en het magazijnsysteem werkt niet meer. De productie kan technisch nog draaien, maar zonder actuele planning, materiaalbevestiging en kwaliteitsregistratie neemt het risico snel toe.
De eerste twee uur bepalen de schade
De grootste fout bij een incident is doorgaan alsof het om een gewone storing gaat. Medewerkers herstarten pc’s, proberen bestanden te openen of verbinden privétoestellen met het netwerk. Daardoor kan ransomware zich verder verspreiden of gaan sporen verloren die nodig zijn voor onderzoek en herstel.
In dit voorbeeld neemt de operations manager een juiste eerste beslissing: productie pauzeren waar digitale registratie nodig is en het incident centraal laten coördineren. Niet iedere machine wordt blind uitgeschakeld. Dat zou extra veiligheids- en opstartproblemen kunnen veroorzaken. Wel worden getroffen pc’s, servers en verdachte netwerksegmenten direct geïsoleerd.
De crisisverantwoordelijke maakt vervolgens een korte, feitelijke inventaris: welke systemen zijn getroffen, welke zijn nog operationeel, welke accounts zijn verdacht en welke leveranciers hebben externe toegang? Tegelijk krijgt het personeel één duidelijke instructie: geen apparaten herstarten, geen onbekende mails openen en incidentmeldingen rechtstreeks doorgeven aan het aangewezen aanspreekpunt.
Dat klinkt eenvoudig, maar heldere communicatie voorkomt chaos. Productiemedewerkers moeten weten of ze mogen blijven produceren. De verkoopafdeling moet weten wat ze klanten wel en niet kan beloven. De directie moet geen technische details najagen, maar beslissen over prioriteiten: veiligheid, productiecontinuïteit, klanten en wettelijke verplichtingen.
Wat niet gebeurt: meteen betalen of willekeurig herstellen
De losgeldmelding vraagt 18 bitcoin en belooft een decryptiesleutel. Betalen lijkt verleidelijk als een belangrijke klant een levering verwacht. Toch is er geen garantie dat bestanden volledig worden hersteld, dat gestolen data niet wordt gepubliceerd of dat de aanvaller verdwijnt uit de omgeving.
Ook een server terugzetten zonder onderzoek is riskant. Als de oorspronkelijke toegang nog openstaat, kan de aanvaller opnieuw toeslaan. Herstel werkt alleen wanneer het samengaat met isolatie, analyse, gewijzigde toegangen en controle van de back-ups.
Van technische storing naar gecontroleerd herstel
Een gespecialiseerd incidentteam stelt vast dat de ransomware vooral de kantooromgeving en gedeelde bestanden heeft geraakt. De productielijn zelf is niet versleuteld, maar bepaalde ondersteunende systemen zijn wel afhankelijk van de getroffen infrastructuur. Dat verschil is cruciaal. Het bepaalt welke processen veilig handmatig kunnen doorgaan en welke absoluut moeten wachten.
De herstelvolgorde volgt de bedrijfsimpact, niet de luidste technische alarmmelding. Eerst komen identiteit en toegang aan bod: beheerdersaccounts, e-mailaccounts, VPN-toegang en accounts van externe leveranciers. Wachtwoorden worden gewijzigd, sessies worden ingetrokken en multifactorauthenticatie wordt verplicht waar dat nog niet was geregeld.
Daarna worden netwerksegmenten gecontroleerd. Een productiebedrijf heeft vaak een klassieke kantooromgeving en een operationele technologieomgeving naast elkaar. Die mogen niet onbeperkt met elkaar communiceren. Als een besmet kantooraccount zonder extra drempel bij productiesystemen kan komen, kan een administratieve aanval uitgroeien tot productiestilstand.
Vervolgens worden schone systemen opgebouwd of teruggezet vanuit gecontroleerde back-ups. In dit voorbeeld blijken de dagelijkse back-ups bruikbaar, omdat er ook een kopie buiten het primaire netwerk bestaat. De back-upserver zelf was wel zichtbaar voor de aanvaller, maar de onveranderbare kopie bleef intact. Dat verschil bespaart dagen werk en voorkomt dat het bedrijf moet kiezen tussen losgeld en totaalverlies.
Het ERP-systeem wordt pas opnieuw gekoppeld met magazijn- en labelsoftware nadat de gegevens zijn gevalideerd. Een snelle herstart is niet altijd de beste keuze. Als voorraadstanden of productiestatussen incompleet zijn, kunnen verkeerde leveringen, foutieve facturen of kwaliteitsproblemen ontstaan. In sommige gevallen is één extra controledag goedkoper dan weken van correcties en klantdiscussies.
De commerciële schade zit vaak in de stiltes
Na zes uur kan het bedrijf beperkt produceren met papieren werkbonnen. Dat is geen ideale situatie, maar wel een bewuste noodmaatregel. Alleen orders met bevestigde materialen, duidelijke specificaties en haalbare levertermijnen gaan door. Nieuwe orders worden niet automatisch beloofd.
De salesverantwoordelijke belt de grootste klanten persoonlijk. De boodschap is kort en eerlijk: er is een IT-incident, de leverimpact wordt per order gecontroleerd en er volgt op een vast tijdstip een update. Geen speculatie over hackers, geen belofte die later moet worden ingetrokken.
Die aanpak beschermt vertrouwen. Klanten begrijpen dat technische problemen kunnen gebeuren. Ze verliezen sneller vertrouwen wanneer een leverancier onbereikbaar is, tegenstrijdige informatie geeft of pas communiceert nadat een levering is gemist.
Ook de juridische kant vraagt aandacht. Als er aanwijzingen zijn dat persoonsgegevens, offertes, tekeningen of klantgegevens zijn gekopieerd, moet het bedrijf beoordelen of een datalek gemeld moet worden. Bewaar logs, tijdslijnen en beslissingen. Een goede incidentregistratie helpt niet alleen bij onderzoek, maar ook bij communicatie met verzekeraar, toezichthouder en klanten.
Wat dit voorbeeld blootlegt
Dit cyberincident bij een productiebedrijf ontstond niet door één spectaculaire fout. Het was een keten van zwakke plekken: een overtuigende phishingmail, een account zonder sterke extra beveiliging, te ruime toegangsrechten en onvoldoende scheiding tussen systemen. Dat is precies waarom alleen antivirus of alleen een back-up nooit voldoende bescherming biedt.
De beste voorbereiding begint met zicht op afhankelijkheden. Welke systemen zijn nodig om veilig te produceren? Wat gebeurt er als ERP, e-mail, voorraadbeheer, telefonie of een externe machineverbinding uitvalt? Welke werkwijze is tijdelijk handmatig mogelijk, en wie mag daarover beslissen?
Een bruikbaar incidentplan hoeft geen dik document te zijn dat niemand opent. Het moet concreet maken wie belt, wie systemen mag isoleren, hoe leveranciers worden bereikt, waar herstelgegevens veilig staan en hoe personeel wordt geïnformeerd. Test dat plan minstens periodiek. Een back-up die nooit is teruggezet, is een aanname, geen herstelgarantie.
Daarnaast verdienen externe toegangen extra aandacht. Leveranciers hebben soms terecht toegang tot machines, software of onderhoudssystemen. Maar die toegang moet persoonsgebonden, beperkt in tijd, goed gelogd en beschermd met multifactorauthenticatie zijn. Een gedeeld permanent wachtwoord is snel, maar vormt een onnodig risico.
Praktische voorbereiding voor minder productieverlies
Voor productiebedrijven ligt de prioriteit niet alleen bij het voorkomen van een aanval, maar ook bij herstel onder druk. Zorg daarom voor gescheiden back-ups, getest herstel en duidelijke prioriteiten per bedrijfsproces. Leg vast welke applicaties eerst terug moeten komen en welke gegevens daarvoor nodig zijn.
Breng ook de grens tussen kantoor-IT en productie-IT in kaart. Niet elke omgeving vraagt dezelfde beveiliging of dezelfde beschikbaarheid. Juist daarom moet de verbinding ertussen bewust zijn ontworpen, bewaakt en waar mogelijk beperkt.
Tot slot: oefen de menselijke kant. Een medewerker die een verdachte mail meldt, een planner die weet wanneer hij moet stoppen en een directie die vooraf een crisisteam aanwijst, beperken schade die geen firewall alleen kan voorkomen. Letech kan daarbij helpen met een praktische risicoanalyse, beheer en incidentondersteuning die aansluit op uw productieomgeving.
Een cyberincident laat pas echt zien hoe afhankelijk uw bedrijf van IT is. Wacht niet op een losgeldmelding om te ontdekken welke systemen, mensen en keuzes uw productie draaiende houden.

