Securityanalist bekijkt meldingen op een scherm in de verkeersleiding van een containerterminal met kranen op de achtergrond.

Cybersecurity in de logistiek: ketens, terminals en 24/7-operatie.

Cybersecurity in de logistiek verschilt van cybersecurity in een kantooromgeving op een punt dat alles bepaalt: stilstand kost geld per uur, en dat uurtarief loopt op zodra de keten achter je vastloopt. Een kantoor dat een dag stilligt, haalt de schade grotendeels in. Een terminal die een dag stilligt, verplaatst het probleem naar honderd andere partijen, en die rekening komt later alsnog terug.

Die druk verandert hoe een securityteam werkt. De reflex is herstellen, en herstellen wist precies de sporen die je nodig hebt om te begrijpen wat er is gebeurd. Wie in deze sector analisten opleidt, moet die spanning expliciet meenemen, want in een lesboek staat hij zelden. Cybersecurity in de logistiek begint daarom bij de operatie en niet bij de tooling.

De cijfers zijn ongemakkelijk duidelijk

Transport is inmiddels de op een na meest getroffen sector in de Europese Unie. Uit het jaarlijkse dreigingsoverzicht van ENISA, dat bijna 4.900 incidenten tussen juli 2024 en juni 2025 analyseerde, komt transport op 7,5 procent van alle incidenten, alleen voorafgegaan door openbaar bestuur. Binnen de sector zit de concentratie bij luchtvaart met 58,4 procent, gevolgd door logistiek met 20,8 procent. Cybersecurity in de logistiek is daarmee geen randonderwerp meer voor Nederlandse vervoerders en verladers.

Het grootste deel van die incidenten bestaat uit verstoringsaanvallen met beperkte gevolgen. Bijna 88 procent van de incidenten in transport bestond uit DDoS-aanvallen door hacktivisten, doorgaans met weinig blijvende schade. De pijn zit in de kleinere categorie: cybercrime was goed voor 8,4 procent van de incidenten in de sector, waarvan ransomware bijna 84 procent uitmaakte.

Dat verschil in verhouding is precies waarom cybersecurity in de logistiek beoordelingsvermogen vraagt. Een team dat elke DDoS-melding als crisis behandelt, is uitgeput tegen de tijd dat er iets binnenkomt dat er werkelijk toe doet. Onderscheid maken tussen ruis en risico is bij cybersecurity in de logistiek de eerste vaardigheid die telt.

Wat een ransomware-incident hier doet

ENISA beschrijft een incident bij de luchthaven van Split, waar na een aanval met Akira-ransomware het informatiesysteem voor passagiersafhandeling uitviel, wat uiteindelijk landingen en starts raakte en tot een tijdelijke opschorting van alle vluchten leidde. Dat is de keten in werking: een systeem valt uit, en het gevolg is fysiek. Bij cybersecurity in de logistiek loopt de schade zelden op tot een databestand en vrijwel altijd door tot de kade of de gate.

De meest voorkomende ransomwarevarianten tegen de Europese transportsector waren Akira, INC Ransom en Cl0p. Hoe je een team daarop voorbereidt beschreven we bij ransomware-paraatheid, en waarom oefenen daarbij zwaarder weegt dan documentatie bij praktijkgerichte incident response-training. Het NCSC benoemt bij het opstellen van een incidentresponsplan een analysefase waarin je vaststelt wat er is gebeurd en welke gegevens je verzamelt, omdat die informatie later als bewijsmateriaal kan gelden. Juist in een sector waar herstel voorgaat, moet die stap vooraf zijn belegd.

De keten is de ingang

Bij cybersecurity in de logistiek komt de aanvaller regelmatig binnen via iemand anders. ENISA beschrijft hoe een externe dienstverlener die een platform beheerde voor meerdere Italiaanse vervoersbedrijven werd gecompromitteerd, met als gevolg dat een ticketingsysteem twee dagen plat lag en enkele duizenden reizigers raakte. Bij het Berlijnse vervoersbedrijf leidde een incident bij een externe dienstverlener tot het uitlekken van gegevens van 180.000 klanten.

In beide gevallen zat het probleem buiten de eigen organisatie. Dat is een terugkerend patroon bij cybersecurity in de logistiek. Dat maakt leveranciersbeoordeling een operationele vaardigheid en geen inkoopformaliteit. Welke signalen je daarbij volgt werkten we uit bij detectie van supply chain-risicoโ€™s.

Er speelt nog een tweede laag. Statelijke actoren richten zich volgens hetzelfde onderzoek nadrukkelijk op maritieme, scheepvaart- en logistieke deelsectoren in Europa, met langlopende spionagecampagnes tegen logistieke netwerken. Die aanvallers zoeken geen losgeld en willen zicht op handelsstromen. Ze zijn daarom stiller, blijven langer, en vallen alleen op bij een team dat weet hoe normaal verkeer eruitziet. MITRE ATT&CK beschrijft de technieken die daarbij horen op basis van waargenomen aanvallen, en geeft een team een gedeelde taal om zulk gedrag te herkennen. Dat maakt cybersecurity in de logistiek een detectievraagstuk en geen blokkeervraagstuk.

OT en IT lopen door elkaar

Bij cybersecurity in de logistiek staan op een terminal systemen die niemand als IT beschouwt: kraanbesturing, toegangspoorten, weegbruggen, koelinstallaties, scanapparatuur. In het onderzoek van ENISA vormen dreigingen gericht op operationele techniek 18,2 procent van de waargenomen categorieรซn, en risicoโ€™s in de toeleveringsketen nog eens 10,6 procent.

Voor een analist verandert dat de standaardreactie. Een verdacht systeem isoleren is in een kantooromgeving een veilige eerste stap. Op een terminal kan diezelfde stap een proces stilleggen dat fysieke gevolgen heeft. De analist moet dus weten welke systemen hij mag afsluiten en welke hij eerst met de operatie bespreekt. Dat onderscheid bepaalt bij cybersecurity in de logistiek of je een beheerst incident hebt of een stilgelegde terminal. Het verschil tussen beide werelden beschreven we bij OT-security tegenover IT-security.

Vijf kenmerken en de vaardigheid die erbij hoort

Zet de kenmerken van de sector naast wat ze van een analist vragen, en het opleidingsplan voor cybersecurity in de logistiek schrijft zichzelf grotendeels.

Kenmerk van de sectorWat dat betekent bij een incidentWelke vaardigheid dat vraagt
Stilstand kost per uurHerstellen wint het van onderzoekenBewijs veiligstellen tijdens herstel
Veel ketenpartnersDe ingang ligt vaak bij een leverancierToegang van derden beoordelen
OT en IT op de terminalIsoleren kan de operatie stilleggenWeten wat je wel en niet afsluit
24/7-operatieOnderhoudsvensters zijn schaarsPatchen zonder de keten te raken
Publieke zichtbaarheidVerstoring is direct nieuwsRuis scheiden van echte impact

De eerste regel is de zwaarste. Onder druk wint herstellen het vrijwel altijd van onderzoeken, en dan is de vraag hoe een incident begon achteraf niet meer te beantwoorden. Een team dat heeft geleerd om tijdens het herstel bewijs veilig te stellen, houdt beide mogelijkheden open. Wat daarvoor vooraf geregeld moet zijn staat in ons artikel over forensische paraatheid.

Waarom uitbesteden hier zelden volstaat

Een externe dienst kan meldingen beoordelen en kan niet weten dat de weegbrug op kade drie altijd om vier uur โ€™s nachts herstart, of dat een bepaalde partner elke maandag een bulkoverdracht doet die er verdacht uitziet. Die kennis zit in je eigen operatie en laat zich niet vastleggen in een dienstbeschrijving. Daarom blijft cybersecurity in de logistiek deels een interne aangelegenheid, ook wanneer je monitoring inkoopt.

Het gevolg is voorspelbaar: een externe partij escaleert te veel of te weinig. Te veel kost je nachtelijke telefoontjes over normaal gedrag, waarna de operatie het securityteam gaat negeren. Te weinig betekent dat het echte signaal ertussendoor glipt. Een werkbaar model is dus gemengd, met externe dekking voor volume en interne kennis voor beoordeling. Hoe je die verhouding bepaalt werkten we uit bij uitbesteden tegenover intern opbouwen en bij het aansturen van je MDR-leverancier.

Phishing blijft ondertussen de meest gebruikte ingang, met ongeveer 60 procent van de waargenomen gevallen, gevolgd door het misbruiken van kwetsbaarheden met 21,3 procent. Beide zijn te ondervangen met vaardigheid in het eigen team, zoals we beschreven bij phishing-detectie als teamdiscipline en vulnerability management als teamdiscipline.

Welk leerpad bij deze sector past

Voor de eerste lijn sluit de opleiding SOC T1 + T2 Analyst aan, omdat het programma volledig om alertbeoordeling, onderzoek en escalatie draait. Dat is precies de vaardigheid die bepaalt of je team het verschil ziet tussen een hacktivistische verstoring en een beginnend ransomware-incident, en bij cybersecurity in de logistiek scheelt dat onderscheid uren.

Bouw je vanaf nul op, dan brengt de opleiding Cyber Security Specialist mensen met een technische achtergrond in vijftien weken op een niveau waarop ze meedraaien. In logistieke organisaties zijn systeem- en netwerkbeheerders vaak de snelste route, omdat zij de operatie al kennen en weten welk gedrag bij welke kade hoort, zoals we uitwerkten bij IT-beheerders omscholen.

Voor onderzoek dat dieper gaat dan triage ligt de opleiding SOC T3 Analyst in het verlengde, en voor de brede organisatie, inclusief planners, chauffeurs en terminalpersoneel, is de Cyber Awareness Training de aangewezen vorm. Die laatste groep krijgt de phishingpogingen als eerste te zien, vaak dagen voordat een securityteam iets merkt.

Beginnen zonder de operatie te raken

Het NCSC beschrijft exposuremanagement als het inventariseren van systemen en het bepalen welke daarvan vanaf internet bereikbaar zijn. Begin daar, en beperk het tot wat telt. Kies drie systemen waarvan uitval de keten direct raakt en breng in kaart wie ze beheert, welke partners eraan hangen en wat er gebeurt als je ze isoleert. Die inventarisatie kost een week en is de basis voor elk volgend besluit over cybersecurity in de logistiek.

Leid vervolgens twee mensen op in plaats van een, want in een 24/7-operatie is een enkele opgeleide analist geen capaciteit. Plan het traject in de rustigste periode van je operationele jaar en regel de dekking vooraf, zoals beschreven in de voorbereiding voordat een opleidingstraject begint. De startmomenten staan op de agenda.

Cybersecurity in de logistiek wordt uiteindelijk bepaald door hoe snel iemand met kennis van jouw operatie een besluit kan nemen. Op de pagina voor werkgevers staan de in-company mogelijkheden voor teams met dienstroosters en het volledige opleidingsaanbod is per niveau geordend. Wil je bespreken hoe je dit inricht zonder je operatie te raken, plan dan een kennismaking.