share this post

on this page

AI is in de installatiesector geen toekomstmuziek meer. Het zit al in software die je vandaag gebruikt: het systeem dat laadpalen aanstuurt, de monitoring die een storing meldt voordat een klant belt, de tool waarmee je een installatie doorrekent. De kansen zijn groot. Maar er is één randvoorwaarde waar je niet omheen kunt, en die behandelen de meeste partijen als bijzaak: cybersecurity.

TL;DR

AI maakt de installatiesector sneller, slimmer en meer schaalbaar. Maar diezelfde technologie vergroot ook het aanvalsoppervlak. Zonder cybersecurity als fundament bouw je op drijfzand.

  • AI-gestuurde energiemanagementsystemen spelen nu al netcapaciteit vrij op krappe aansluitingen, zonder dure netverzwaring.
  • Voorspellend onderhoud vermindert uitval: storingen zien aankomen in plaats van brandjes blussen.
  • De EU AI Act en de Cyberbeveiligingswet (NIS2) worden deze zomer van kracht en stellen concrete eisen aan AI-systemen en cyberbeveiliging in kritieke sectoren.
  • Tijdens Hack the Power Grid (TU Delft) bleek dat slecht beveiligde zonnepanelen op afstand uit te schakelen zijn, met mogelijk lokale netuitval als gevolg.
  • ISO 27001 en NIS2-compliance zijn geen papieren exercities. Ze garanderen dat beveiliging extern gevalideerd is.

De kansen zijn er. Pak ze. Maar bouw op een fundament dat een hack kan hebben.

Welke AI-systemen kom je tegen als installateur?

Een paar voorbeelden die nu al draaien in de praktijk:

  • Energiemanagementsystemen die decentrale energie aansturen: batterijopslag, laadpalen, zon-op-dak en verbruik op elkaar afstemmen om netcapaciteit vrij te spelen. Handig op een aansluiting die anders te krap is.
  • Monitoring- en alerting-software die installaties continu bewaakt: omvormers, warmtepompen, klimaatinstallaties. Afwijkingen worden gesignaleerd vóórdat er iets stukgaat.
  • Simulatie- en ontwerpsoftware om installatieontwerpen, capaciteit en verbruik door te rekenen voordat je een schroef aandraait.

Even nuchter blijven: niet alles wat “slim” heet, is in juridische zin ook AI. Een deel is automatisering met een vleugje machine learning. Voor de praktijk maakt dat weinig uit. Het effect op je werk is hetzelfde.

Wat levert AI de installatiesector op?

Monitoring draait 24/7 zonder dat je mensen continu op dashboards hoeven te zitten. Het systeem rekent per situatie door wat optimaal is, in plaats van met vuistregels te werken. Storingen zie je aankomen. Minder uitval, gerichter langsgaan.

Waar het écht interessant wordt: meer uit bestaande infrastructuur halen. Netcapaciteit vrijspelen zonder een dure verzwaring. Eén engineer die meer installaties kan beheren.

AI haalt werk weg waar je niets aan verdient en zet je vakmanschap in waar het wél telt.

“Een ondernemer wil geld verdienen. Cyberveiligheid is een kostenpost waar je geen winst mee maakt. Maar door AI is het niet meer de vraag óf een hack in een AI-systeem gaat plaatsvinden, maar wanneer. Cybersecurity moet voor ieder AI-systeem de basis zijn, niet iets dat je er later aan toevoegt.”
— Josh Mengerink, medeoprichter en Principal Software Architect bij Tibo Energy

 

De randvoorwaarde: cybersecurity als basis, niet als sausje

Hier wordt het serieus. De impact van een hack in de installatiesector blijft niet digitaal. Hij wordt fysiek.

Tijdens Hack the Power Grid van The Green Village (TU Delft) bleek uit onderzoek dat het technisch haalbaar zou zijn om op afstand een fors deel van de werkende zonnepanelen in Nederland uit te schakelen. Staan er genoeg slecht beveiligde installaties bij een ziekenhuis of brandweer in de buurt, dan kan zo’n actie een lokaal net onderuit halen.

Uitval hoeft niet meer mechanisch te zijn. En met AI erbij is het niet de vraag óf, maar wanneer er een poging komt. AI maakt het voor aanvallers eenvoudiger om complexe hacks uit te voeren, omdat dingen die voorheen technisch heel moeilijk waren nu door een breder publiek gedaan kunnen worden.

Dat is precies waarom de EU twee wetten invoert die deze zomer van kracht worden. De AI Act stelt regels voor de ontwikkeling en het gebruik van AI-systemen. De Cyberbeveiligingswet (de Nederlandse vertaling van NIS2) verplicht organisaties in kritieke sectoren om aan cybersecurityeisen te voldoen, incidenten te melden en zich te registreren bij de toezichthouder. Beide zijn geen luxe. Ze zijn een hygiënefactor.

Waar zitten de zwakke plekken in de praktijk?

  • Te veel toegang geven. Je geeft een AI-systeem inloggegevens om te monitoren of te sturen, want dat is makkelijk. Maar zit er een lek in het AI-model zelf, dan ligt die data open of kan een omgeving gemanipuleerd worden. Het principe heet least privilege: geef een systeem alleen toegang tot wat het écht nodig heeft. Niet meer.
  • De koppeling met de gateway. Het punt waar de software communiceert met de installatie (omvormer, batterij, laadpaal) is een geliefd doelwit. Daar horen protocollen die secure-by-design zijn: beveiliging die er vanaf het ontwerp in zit en die je er niet achteraf op plakt.
  • Cyberhygiëne aan de randen. Geen firewall op een productiesysteem, standaardwachtwoorden, open poorten. Niet spannend, maar daar gebeurt het grootste deel van de hacks. Dit is precies het soort werk dat je als installatiebedrijf zelf kunt borgen.

“Het veld van cybersecurity evolueert snel. De vraag is of je mensen hierin op tijd mee kunnen evolueren. Dat hoeft niet per se intern, maar iemand moet die kwetsbare plekken in kaart brengen. Het grootste deel van de hacks gebeurt op plekken waar de cyberhygiëne simpelweg niet op orde is.”
— Josh Mengerink

Moet elke installateur nu cybersecurity-expert worden?

Nee. Maar zorg dat iemand in je organisatie een risicoanalyse kan doen en de kwetsbare plekken in kaart brengt. Dat is de eerste stap. Vervolgens is het een keuze: dek je ze zelf af, of laat je dat aan een gespecialiseerde partij over? Allebei prima, zolang je het bewust doet.

Schakel je een specialist of leverancier in, check dan of de basis aantoonbaar klopt: ISO 27001-gecertificeerd en voldoen aan de NIS2-verplichtingen. Dat is geen papierwerk om het papierwerk. De ISO-certificering garandeert dat de beveiliging van alle data (zoals energiedata) extern gevalideerd is. De NIS2-verplichtingen omvatten een zorgplicht, waaronder een risicoanalyse, en een meldplicht die gehandhaafd wordt via de Cyberbeveiligingswet.

Daarnaast: kies voor producten en software die in Europa zijn ontwikkeld. Europese leveranciers moeten voldoen aan Europese normeringen en regulering. Dat geeft je een juridisch fundament dat je bij producten uit Azië of de VS niet automatisch hebt.

“Wij zetten onze software in kritieke energieomgevingen. Dan kun je niet zeggen: security regelen we later wel. Daarom hebben we onze ISO 27001-certificering behaald. Niet als verkoopargument, maar omdat het de enige manier is om dit verantwoord te doen.”
— Josh Mengerink

AI in de installatiesector maakt je werk beter, niet overbodig

AI in de installatiesector levert minder uitval, meer uit bestaande infrastructuur en vakmensen die hun tijd besteden waar het telt. Maar die belofte is alleen verantwoord als security vanaf het ontwerp meeloopt.

Benieuwd hoe een AI-gestuurd energiemanagementsysteem er in de praktijk uitziet op jouw locatie? Vraag een simulatie aan en ontdek wat er mogelijk is binnen je huidige aansluiting.

Veelgestelde vragen

De AI Act stelt Europese regels voor AI-systemen. Als installateur werk je met AI-gestuurde software van leveranciers. Check of je leveranciers aantoonbaar voldoen aan de eisen. Je hoeft de wet niet zelf te implementeren, maar je moet weten wat je inkoopt.

Ja, als je werkt aan installaties in kritieke sectoren (energie, zorg, transport). De Cyberbeveiligingswet verplicht organisaties in die sectoren om cybersecurity op orde te hebben. Dat geldt ook voor hun toeleveranciers en installatiepartners.

Vraag naar ISO 27001-certificering en NIS2-compliance. ISO 27001 betekent dat de databeveiliging extern geauditeerd is. NIS2-compliance betekent dat er een zorgplicht, risicoanalyse en meldplicht achter zit.

Least privilege betekent dat een systeem alleen toegang krijgt tot wat het strikt nodig heeft. Geef een monitoringtool geen schrijftoegang als die alleen hoeft te lezen. Zo beperk je de schade als er toch een lek ontstaat.

 

Je hoeft geen cybersecurity-expert te worden. Maar zorg dat iemand in je organisatie de kwetsbare plekken in kaart kan brengen. Daarna beslis je of je het zelf afdekt of uitbesteedt aan een specialist.

 

Volg ons

Het beste spul staat in de nieuwsbrief

Blogs zijn de samenvatting. Abonnees krijgen de diepere analyses, de eerlijke meningen en de inzichten die we niet zomaar overal delen. Meld je aan en blijf op de hoogte.