Netwerken, IP en beveiliging
Wanneer lichtsturing een IP-netwerk gebruikt, welke afspraken je met IT maakt en hoe je netwerk en toegang beveiligt: netwerken scheiden, beheerde toegang op afstand en beveiliging in de protocollen zelf.
Kies een situatie en zie wat er verandert. IT is het kantoornetwerk; OT (operationele technologie) is techniek die iets fysieks bestuurt, zoals de lichtsturing.
- Alles in één netwerk. Werkplekken en lichtsturing zitten in hetzelfde netwerk, en de besturing is rechtstreeks vanaf internet bereikbaar. Het NCSC, het cybersecuritycentrum van de overheid, raadt dit af.
- Gescheiden netwerken. De lichtsturing heeft een eigen netwerkdeel, bijvoorbeeld een VLAN (een afgescheiden deel van hetzelfde netwerk). Een firewall laat alleen het verkeer door dat nodig is, zoals een koppeling met het gebouwbeheer.
- Toegang op afstand. Dit is een aanvulling op gescheiden netwerken. Beheer op afstand loopt via een beheerde route, met meerfactorauthenticatie (MFA: inloggen met een extra code naast het wachtwoord), een versleutelde verbinding en een logboek. De besturing zelf is niet rechtstreeks vanaf internet bereikbaar.
In 30 seconden
Een kleine lichtsturing werkt vaak zonder IP-netwerk. Zodra een systeem meerdere bussen of gebouwdelen centraal samenbrengt, of moet koppelen met andere systemen, komt er een IP-netwerk bij.
Meer in het kort
Besturingen en gateways zijn dan via Ethernet (een bedraad netwerk, zoals op kantoor) met elkaar verbonden.
Zo werkt het
Netwerken en IP
Principe
Drie soorten verbindingen die je uit elkaar houdt:
- Voeding — de netvoeding van armaturen en apparaten.
- Bus — de stuurkabel binnen een deel van de installatie, zoals de DALI-bus.
- Netwerk — het IP-netwerk tussen besturingen, gateways en andere systemen. Dit is iets anders dan een draadloos meshnetwerk tussen armaturen en sensoren.
Meer uitleg
Principe
Een lichtsturing kan een eigen, afgescheiden netwerk hebben, of worden opgenomen in het netwerk van het gebouw of het bedrijf. Dat is een projectkeuze die je samen met de IT-afdeling maakt: welk netwerkdeel, welke adressen, wie beheert wat.
Beveiliging van lichtsturing (cybersecurity)
Norm
Een lichtsturing met een netwerk is operationele technologie (OT), net als een gebouwbeheersysteem: ze bestuurt iets fysieks. Geen enkel protocol maakt een installatie vanzelf veilig.
Meer over Beveiliging van lichtsturing (cybersecurity)
Norm
Beveiliging zit in de combinatie van drie dingen: de mechanismen in het systeem, de inrichting van het netwerk en het beheer.
Principe
Wat het NCSC adviseert voor OT, toegepast op lichtsturing:
- Scheid het netwerk van de lichtsturing (OT) van het kantoornetwerk (IT), bijvoorbeeld met VLAN’s en een firewall, en laat alleen noodzakelijk verkeer toe.
- Maak de installatie niet rechtstreeks bereikbaar vanaf internet. Laat toegang op afstand via een beheerde route lopen, met meerfactorauthenticatie, een versleutelde verbinding en een logboek.
- Wijzig standaardwachtwoorden en geef iedere gebruiker alleen de rechten die nodig zijn.
- Regel updates: controleer bij de leverancier of een update echt is, test hem en leg vast wie bijwerkt.
- Maak back-ups van de configuratie en het projectbestand, ook buiten het systeem zelf.
Norm
Wat protocollen zelf doen, en wat niet:
| Protocol | Wat het doet | Waar je op let |
|---|---|---|
| BACnet/IP | geen eigen versleuteling in het protocol, zoals TLS (bekend van beveiligde websites) | beveilig via de inrichting van het netwerk: scheiding, firewall, beheerde toegang |
| BACnet/SC | verbindingen via TLS 1.3 met wederzijdse authenticatie door certificaten | certificaten maken en beheren is een taak voor het project; oudere netwerkdelen erachter zijn niet vanzelf beveiligd |
| KNX IP Secure | versleutelt de KNX-communicatie op het IP-netwerk | de KNX-lijnen erachter (bijvoorbeeld de buskabel, twisted pair) blijven onversleuteld |
| KNX Data Secure | beveiligt berichten van apparaat tot apparaat, op ieder medium, per groepsadres (het adres waarmee apparaten samen één functie bedienen) | alle betrokken apparaten moeten het ondersteunen; beveiligd en onbeveiligd op hetzelfde groepsadres kan niet |
| Bluetooth Mesh (en NLC) | beveiliging is verplicht: berichten versleuteld en geauthenticeerd, met netwerk- en applicatiesleutels | de sleutels en het toevoegen van apparaten (provisioning) moeten goed beheerd worden |
Principe
Lokaal of cloud: bij een lokaal systeem blijven regeling en gegevens in het gebouw; bij een clouddienst lopen beheer of gegevens via internet. Beide is mogelijk. Leg vast welke functies blijven werken zonder internet, waar de gegevens staan en wie toegang heeft.
Principe
Of de lichtsturing vaste IP-adressen krijgt of automatisch toegewezen adressen (DHCP), is een projectkeuze, geen norm: spreek het af met de IT-beheerder. Hangt de lichtsturing af van DHCP of van DNS (de dienst die netwerknamen omzet in adressen) uit het kantoornetwerk, dan hangt ze ook af van dat netwerk.
Principe
Leg vast wie het netwerk, de lichtsturing en de koppelingen beheert, en wie bij een update of een incident wat doet. Ook als het beheer is uitbesteed, blijft de eigenaar verantwoordelijk.
Wettelijke eis
De Cyberbeveiligingswet (de Nederlandse uitwerking van de Europese NIS2-richtlijn) geldt sinds 15 augustus 2026 voor organisaties op basis van hun sector en omvang, niet voor een techniek. Valt een organisatie eronder, dan heeft zij een zorgplicht voor de netwerk- en informatiesystemen die zij gebruikt. Of de lichtsturing daar voor jouw organisatie onder valt, laat je vaststellen, bijvoorbeeld door de jurist of de verantwoordelijke voor informatiebeveiliging.
Goed om te weten
- Een beveiligingsmechanisme beschermt alleen als het is ingeschakeld en goed beheerd. Laat de inrichting van het netwerk projectspecifiek ontwerpen en controleren, samen met IT.
KNX Secure: IP Secure en Data Secure
Norm
KNX kent twee beveiligingsmechanismen. KNX IP Secure beveiligt de KNX-communicatie op het IP-netwerk. KNX Data Secure beveiligt berichten van apparaat tot apparaat, op ieder medium. Ze lossen verschillende dingen op en kunnen samen worden gebruikt.
Meer over KNX Secure: IP Secure en Data Secure
Norm
Het verschil:
- IP Secure — versleutelt de communicatie op het IP-netwerk, bijvoorbeeld de hoofdverbinding tussen gebouwdelen (backbone). Lijnen erachter blijven onversleuteld; bestaande apparaten daar kunnen blijven.
- Data Secure — beveiligt berichten per groepsadres, van apparaat tot apparaat, ook op de buskabel (twisted pair) en draadloos (RF). Alle betrokken apparaten moeten het ondersteunen.
Norm
Je beheert de sleutels in het configuratieprogramma ETS. Een project met KNX Secure heeft altijd een projectwachtwoord, en op één groepsadres kun je beveiligd en onbeveiligd niet mengen. Bewaar het project en het wachtwoord zorgvuldig.
Zo is het opgebouwd
Technische uitleg
Praktijkregel
Toegang tot het systeem is een apart onderwerp:
- In bedrijf stellen — daarvoor is vaak een eigen, tijdelijke toegang nodig, bijvoorbeeld een accesspoint (een wifi-toegangspunt). Dat hoort niet bij de opgeleverde installatie.
- Blijvende toegang — voor beheer na oplevering: via het netwerk van de klant, met afspraken over wie erbij mag.
- Internet — voor de lichtsturing zelf is het meestal niet nodig, wel voor bijvoorbeeld updates, beheer op afstand of om de klok automatisch gelijk te zetten. Leg vast waarvoor het nodig is.
In de praktijk
Technische uitleg
Goed om te weten
- Netwerkinrichting, adressen en beveiliging zijn projectspecifiek. Deze uitleg vervangt geen afspraken met de IT-afdeling van de klant.
- Draag rollen en inloggegevens bij oplevering bewust over, en zet ze nooit in openbare documentatie.