Netwerksegmentatie

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Netwerksegmentatie betekent uw netwerk opdelen in delen die niet zomaar bij elkaar kunnen. Het is de maatregel die bepaalt of een incident beperkt blijft tot één werkplek of uitgroeit tot uw hele organisatie.

Waarom dit zoveel oplevert

Bij vrijwel elke grote aanval is het patroon hetzelfde: één werkplek raakt besmet, en van daaruit kan de aanvaller bij alles. Niet omdat hij zo knap is, maar omdat alles met alles kon praten. Segmentatie doorbreekt dat.

Het is bovendien een van de weinige maatregelen die niet afhangt van menselijk gedrag. Training helpt, maar iemand klikt uiteindelijk. Segmentatie beperkt de gevolgen ongeacht wie er klikte.

Welke zones logisch zijn

ZoneWat erin hoortWaarom apart
Werkplekkenlaptops, telefoons van medewerkershier komt vrijwel elke besmetting binnen
Serversbestandsopslag, applicaties, databaseshier staat wat u niet kwijt wilt
Beheerbeheertools, hypervisors, back-upomgevingtoegang hiertoe geeft toegang tot alles
Productie of techniekmachines, besturing, meetapparatuuroude software die niet te patchen is
Gasten en overigbezoekers, slimme apparaten, camera'shoort niet bij uw bedrijfsvoering

Die laatste rij wordt vaak vergeten. Slimme apparaten, camera's en printers hangen zelden aan een beheersysteem en worden nooit bijgewerkt.

Hoe u begint zonder alles te verbouwen

  1. Breng in kaart wat er staat. U kunt niet scheiden wat u niet kent.
  2. Haal er eerst één ding uit. Het gastennetwerk of de camera's, want daar zit vrijwel nooit een noodzakelijke verbinding.
  3. Scheid daarna beheer. De beheeromgeving en back-ups los van de werkplekken is de stap met het grootste effect.
  4. Beperk verkeer tussen zones tot wat aantoonbaar nodig is, en leg vast waarom elke doorgang bestaat.
  5. Controleer periodiek of er geen doorgangen zijn bijgekomen die niemand meer kent.

U hoeft dit niet in één project te doen. Elke stap levert direct risicoreductie op, ook als de rest nog niet af is.

De valkuil van tijdelijke doorgangen

Bij vrijwel elke gesegmenteerde omgeving zitten na een paar jaar doorgangen die ooit tijdelijk waren voor een migratie of een leverancier, en die nooit zijn dichtgezet. Houd daarom een register bij van elke verbinding tussen zones: wie vroeg erom, waarom, en tot wanneer.

Verhouding tot NIS2

Segmentatie wordt niet met zoveel woorden genoemd in de wet, maar volgt vrijwel altijd uit de risicoanalyse. Het is bovendien de maatregel waar toezichthouders naar vragen zodra er oude systemen in het spel zijn die niet te patchen zijn. Zie maatregel 5.

Veelgestelde vragen

Hebben wij hier iets aan met twintig medewerkers?

Ja. Zelfs een scheiding tussen werkplekken, servers en beheer beperkt de gevolgen van een besmetting aanzienlijk.

Is een apart gastennetwerk genoeg?

Dat is een goede eerste stap, maar het beschermt niet tegen een besmette werkplek van een eigen medewerker.

Kost dit nieuwe apparatuur?

Vaak niet. De meeste zakelijke netwerkapparatuur ondersteunt segmentatie al; het zit meestal in de inrichting en niet in de aanschaf.

Wat als een oud systeem echt overal bij moet?

Beperk dan wat er naar dat systeem toe mag in plaats van wat het systeem zelf mag, en log alles wat ernaartoe gaat.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.