8.547 systemen bij wind- en zonneparken in 35 Europese landen zijn vanaf internet bereikbaar, melden Modat en het NCSC na gezamenlijk onderzoek op 6 oktober.
Een inventarisatie van een Nederlands energiepark moet ook beheerinterfaces en externe onderhoudsroutes bevatten die direct op internet uitkomen. Het getal zegt niet hoeveel systemen op afstand bediend kunnen worden, of dat iemand toegang heeft gekregen.
Het totaal telt systemen, geen panelen
De onderzoekers brachten operationele windparken en zonneparken in veertig landen van de EU, EFTA en kandidaat-lidstaten in kaart. Computable telt 7.942 systemen bij zonneparken en 605 bij windparken, waaronder 132 en 9 in Nederland.
De 8.547 is een ondergrens: de onderzoekers telden systemen alleen mee als ze die betrouwbaar aan een specifiek park konden koppelen. Het gaat om systemen, niet om evenveel turbines of panelen. Een interface kan meerdere turbines of een heel windpark aansturen.

Bereikbaar is niet hetzelfde als bestuurbaar
De systemen hebben verschillende functies. Sommige zijn beheerinterfaces voor één turbine. Andere staan een niveau hoger en kunnen meerdere turbines of een heel park bedienen. De gepubliceerde samenvatting geeft geen afzonderlijk aantal voor systemen met zulke bedieningsrechten. De 8.547 mag daarom niet worden gelezen als 8.547 op afstand bestuurbare installaties.
De voorbeelden maken het verschil concreet. Eén aangetroffen webinterface toonde liveproductie, de locatie van een turbine en knoppen voor start, stop en reset. Een andere inlogpagina noemde het windpark en vermeldde root als standaardgebruikersnaam. Dat bewijst dat gevoelige functies en herkenbare toegangsgegevens online zichtbaar waren. Het bewijst niet dat onbevoegden de bediening konden overnemen of dat een systeem is misbruikt.
Voor een exploitant zijn daarom twee vragen nodig: welke systemen zijn vanaf internet bereikbaar, en welke handelingen laat elk systeem toe? Een scherm dat productiegegevens toont vraagt om andere maatregelen dan een verbinding waarmee instellingen of de bedrijfsstatus kunnen worden gewijzigd.
Een eerdere aanval liep via een windpark
Een incident in Polen liet zien hoe een toegangspad vanuit een windpark verder kan lopen. Op 29 december 2025 zette een aanvaller drie Siemens-besturingen van een warmtekrachtcentrale stil nadat hij via een windpark en een private APN van IT naar OT was gesprongen. De stoomturbine en de waterbehandeling vielen daardoor uit. Dat was een afzonderlijke aanval en vormt geen bewijs dat de nu getelde systemen zijn binnengedrongen.
De verbinding tussen kantoor-IT en besturing is bij operationele techniek extra gevoelig. In OT wegen beschikbaarheid en veiligheid anders dan bij kantoor-IT, omdat een beveiligingsmaatregel ook een draaiend fysiek proces kan onderbreken. Voor energiebedrijven komt daar bij dat één beheerinterface soms meer dan één turbine bereikt.
Een aparte scan vond duizenden open PLC-diensten
De blootstelling past in een bredere aandacht voor industriële besturingen. Op 19 augustus 2026 waarschuwden de NSA en vier andere Amerikaanse diensten dat aanvallers AI-gegenereerde scripts gebruikten om Siemens S7-besturingen in onder meer de energiesector te verkennen en aan te vallen. De dag erna vond Modat 7.435 Siemens S7-diensten die op het openbare internet antwoordden, verspreid over 77 landen.
Die telling is geen deelverzameling van de 8.547 systemen bij wind- en zonneparken. De S7-scan richtte zich op een specifiek type besturing en telde diensten, terwijl het nieuwe onderzoek systemen aan operationele energieparken koppelde. De cijfers kunnen dus niet bij elkaar worden opgeteld. Samen laten ze wel zien dat zichtbare industriële interfaces in verschillende sectoren onderwerp zijn van metingen en waarschuwingen.
De scan toont bereikbaarheid, geen inbraak
Modat gebruikte internetbrede scanresultaten en machine-learningclustering om systemen aan operationele parken toe te schrijven. De onderzoekers publiceren alleen aantallen per land. Namen van parken, exploitanten, IP-adressen en locaties blijven buiten het rapport. Modat zegt betrokken organisaties via nationale CERT’s te hebben geïnformeerd.
Die aanpak levert een ondergrens op, maar geen lijst waarmee een bedrijf zijn eigen installaties publiek kan afvinken. De scan zegt waar een systeem vanaf internet antwoordde, niet of een aanvaller kon inloggen, instellingen wijzigde of een park verstoorde. Exploitanten moeten de uitkomst daarom naast hun eigen assetregister en leveranciersverbindingen leggen. Per systeem tellen de functie, de toegangsrechten en de route waarlangs onderhoud plaatsvindt.
De 8.547 systemen vormen een maat voor bereikbaarheid, geen maat voor bewezen schade. De operationele betekenis hangt af van wat er achter elke interface zit en welke handelingen de verbinding toestaat. Omdat één systeem meerdere turbines kan bedienen, vraagt een bruikbaar risicobeeld om de functie en eigenaar van elk systeem.
Veelgestelde vragen
Van lijst naar overzicht
Ik help je inventarisaties en toegangsgegevens om te zetten in een digitale werkwijze die teams kunnen bijhouden. Ik denk mee, ontwerp, realiseer en automatiseer het hele traject, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
