Rijen zonnepanelen in een groen zonnepark.
Nieuws7 oktober · 04:114 min leestijd

Modat en NCSC vinden 8.547 online bereikbare systemen

Een scan van Modat en het NCSC koppelt 8.547 internetbereikbare systemen aan wind- en zonneparken in Europa. In Nederland zijn dat er 141, maar het onderzoek telt systemen, geen turbines of bewezen stuurrechten.

8.547 systemen bij wind- en zonneparken in 35 Europese landen zijn vanaf internet bereikbaar, melden Modat en het NCSC na gezamenlijk onderzoek op 6 oktober.

Een inventarisatie van een Nederlands energiepark moet ook beheerinterfaces en externe onderhoudsroutes bevatten die direct op internet uitkomen. Het getal zegt niet hoeveel systemen op afstand bediend kunnen worden, of dat iemand toegang heeft gekregen.

Het totaal telt systemen, geen panelen

De onderzoekers brachten operationele windparken en zonneparken in veertig landen van de EU, EFTA en kandidaat-lidstaten in kaart. Computable telt 7.942 systemen bij zonneparken en 605 bij windparken, waaronder 132 en 9 in Nederland.

De 8.547 is een ondergrens: de onderzoekers telden systemen alleen mee als ze die betrouwbaar aan een specifiek park konden koppelen. Het gaat om systemen, niet om evenveel turbines of panelen. Een interface kan meerdere turbines of een heel windpark aansturen.

Een windturbineblad tegen de zon. Bron: Modat
Een windturbineblad tegen de zon. Bron: Modat

Bereikbaar is niet hetzelfde als bestuurbaar

De systemen hebben verschillende functies. Sommige zijn beheerinterfaces voor één turbine. Andere staan een niveau hoger en kunnen meerdere turbines of een heel park bedienen. De gepubliceerde samenvatting geeft geen afzonderlijk aantal voor systemen met zulke bedieningsrechten. De 8.547 mag daarom niet worden gelezen als 8.547 op afstand bestuurbare installaties.

De voorbeelden maken het verschil concreet. Eén aangetroffen webinterface toonde liveproductie, de locatie van een turbine en knoppen voor start, stop en reset. Een andere inlogpagina noemde het windpark en vermeldde root als standaardgebruikersnaam. Dat bewijst dat gevoelige functies en herkenbare toegangsgegevens online zichtbaar waren. Het bewijst niet dat onbevoegden de bediening konden overnemen of dat een systeem is misbruikt.

Voor een exploitant zijn daarom twee vragen nodig: welke systemen zijn vanaf internet bereikbaar, en welke handelingen laat elk systeem toe? Een scherm dat productiegegevens toont vraagt om andere maatregelen dan een verbinding waarmee instellingen of de bedrijfsstatus kunnen worden gewijzigd.

Een eerdere aanval liep via een windpark

Een incident in Polen liet zien hoe een toegangspad vanuit een windpark verder kan lopen. Op 29 december 2025 zette een aanvaller drie Siemens-besturingen van een warmtekrachtcentrale stil nadat hij via een windpark en een private APN van IT naar OT was gesprongen. De stoomturbine en de waterbehandeling vielen daardoor uit. Dat was een afzonderlijke aanval en vormt geen bewijs dat de nu getelde systemen zijn binnengedrongen.

De verbinding tussen kantoor-IT en besturing is bij operationele techniek extra gevoelig. In OT wegen beschikbaarheid en veiligheid anders dan bij kantoor-IT, omdat een beveiligingsmaatregel ook een draaiend fysiek proces kan onderbreken. Voor energiebedrijven komt daar bij dat één beheerinterface soms meer dan één turbine bereikt.

Een aparte scan vond duizenden open PLC-diensten

De blootstelling past in een bredere aandacht voor industriële besturingen. Op 19 augustus 2026 waarschuwden de NSA en vier andere Amerikaanse diensten dat aanvallers AI-gegenereerde scripts gebruikten om Siemens S7-besturingen in onder meer de energiesector te verkennen en aan te vallen. De dag erna vond Modat 7.435 Siemens S7-diensten die op het openbare internet antwoordden, verspreid over 77 landen.

Die telling is geen deelverzameling van de 8.547 systemen bij wind- en zonneparken. De S7-scan richtte zich op een specifiek type besturing en telde diensten, terwijl het nieuwe onderzoek systemen aan operationele energieparken koppelde. De cijfers kunnen dus niet bij elkaar worden opgeteld. Samen laten ze wel zien dat zichtbare industriële interfaces in verschillende sectoren onderwerp zijn van metingen en waarschuwingen.

De scan toont bereikbaarheid, geen inbraak

Modat gebruikte internetbrede scanresultaten en machine-learningclustering om systemen aan operationele parken toe te schrijven. De onderzoekers publiceren alleen aantallen per land. Namen van parken, exploitanten, IP-adressen en locaties blijven buiten het rapport. Modat zegt betrokken organisaties via nationale CERT’s te hebben geïnformeerd.

Die aanpak levert een ondergrens op, maar geen lijst waarmee een bedrijf zijn eigen installaties publiek kan afvinken. De scan zegt waar een systeem vanaf internet antwoordde, niet of een aanvaller kon inloggen, instellingen wijzigde of een park verstoorde. Exploitanten moeten de uitkomst daarom naast hun eigen assetregister en leveranciersverbindingen leggen. Per systeem tellen de functie, de toegangsrechten en de route waarlangs onderhoud plaatsvindt.

De 8.547 systemen vormen een maat voor bereikbaarheid, geen maat voor bewezen schade. De operationele betekenis hangt af van wat er achter elke interface zit en welke handelingen de verbinding toestaat. Omdat één systeem meerdere turbines kan bedienen, vraagt een bruikbaar risicobeeld om de functie en eigenaar van elk systeem.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van lijst naar overzicht

Ik help je inventarisaties en toegangsgegevens om te zetten in een digitale werkwijze die teams kunnen bijhouden. Ik denk mee, ontwerp, realiseer en automatiseer het hele traject, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

EuroHPC gunt Bull de AI-supercomputer LUMI-AI voor 387,8 miljoen euro
Nieuws
4 min

31 aug 10:37

EuroHPC gunt Bull de AI-supercomputer LUMI-AI voor 387,8 miljoen euro

EuroHPC gunt Bull voor 387,8 miljoen euro de AI-supercomputer LUMI-AI in Finland, het zesde AI-fabriekscontract. Nederlandse start-ups en mkb'ers kunnen gratis gpu-uren aanvragen, maar de machine draait pas eind 2027.

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

Chauffeurs uit zeven landen dagen Uber om zijn beloningsalgoritme
Nieuws
4 min

3 sep 10:10

Chauffeurs uit zeven landen dagen Uber om zijn beloningsalgoritme

Stichting WIE International dagvaardde Uber op 2 september bij de rechtbank Amsterdam namens chauffeurs uit zeven landen. Na de boete van de toezichthouder wordt algoritmisch beslissen over mensen nu ook een aansprakelijkheidsvraag.

Mollie rondt overname van GoCardless af voor 1,1 miljard euro
Nieuws
4 min

2 sep 08:21

Mollie rondt overname van GoCardless af voor 1,1 miljard euro

Mollie rondt de overname van GoCardless af voor 1,1 miljard euro. Voor bestaande klanten verandert er nu niets aan tarieven, contracten of API, maar de incasso van Mollie doorbreekt straks de euro.

VVD stelt Kamervragen over datastromen van Chinese medische apparatuur
Nieuws
5 min

1 sep 14:24

VVD stelt Kamervragen over datastromen van Chinese medische apparatuur

Twee VVD-Kamerleden vragen het kabinet wie de updates en het onderhoud doet op Chinese medische apparatuur in Nederlandse ziekenhuizen. Dezelfde inkoopvraag speelt bij elk bedrijf dat verbonden hardware van buiten de EU aanschaft.

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil
Nieuws
5 min

23 aug 14:09

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil

Een kleine Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die aan Iran wordt toegeschreven. De site zat ver onder de wettelijke meldgrens, en juist dat maakt het incident relevant voor je eigen keten.