Kort antwoord
NCSC benoemt patchmanagement en beveiligingsinstellingen binnen de zorgplichtmaatregelen. Praktisch betekent dit dat u kwetsbaarheden cyclisch beheert: assets in kaart brengen, kwetsbaarheden herkennen, risico beoordelen, patchen of mitigeren, uitzonderingen vastleggen en periodiek rapporteren.
Zicht
Weet welke laptops, servers, cloudsystemen, netwerkapparaten, SaaS-koppelingen en leveranciers kritisch zijn.
Prioriteit
Behandel internet-facing systemen, actief misbruikte kwetsbaarheden en beheerrechten sneller dan lage risico's.
Bewijs
Leg patchstatus, uitzonderingen, EOL-systemen, beslissingen en verbeteracties aantoonbaar vast.
Wat hoort in NIS2 patchmanagement?
Begin met systemen die ertoe doen
Maak een actueel overzicht van apparaten, servers, cloudresources, SaaS-koppelingen, beheeraccounts, netwerkapparatuur en systemen van leveranciers.
Scan en beoordeel terugkerend
Gebruik endpointbeheer, cloudrapportages, vulnerability scans, leveranciersmeldingen en NCSC-advisories om kwetsbaarheden zichtbaar te maken.
Maak termijnen en uitzonderingen concreet
Leg vast hoe snel kritieke, hoge en normale updates worden opgepakt, wie akkoord geeft op uitstel en welke tijdelijke maatregelen gelden.
Behandel unsupported systemen als risico
End-of-life software of hardware zonder beveiligingsupdates vraagt vervanging, isolatie, migratie of expliciete risicoacceptatie.
Welke kwetsbaarheden krijgen eerst prioriteit?
- Systemen die vanaf internet bereikbaar zijn, zoals VPN, firewalls, portals, RMM-tools en webapplicaties.
- Kwetsbaarheden waarvoor actief misbruik bekend is of waarvoor publieke exploitcode bestaat.
- Systemen met beheerrechten, identityfuncties of toegang tot klantdata.
- Kritieke bedrijfsprocessen waar uitval direct leverings-, zorg- of continuiteitsimpact heeft.
- Leverancierssystemen of SaaS-koppelingen die toegang hebben tot data, identity of beheer.
Combineer patchmanagement met NIS2 logging, incidentrespons, NIS2 MFA en back-up en herstel.
Welk bewijs is nuttig?
- Patchbeleid met termijnen, rollen, scope en uitzonderingsproces.
- Assetoverzicht met eigenaar, kritiekheid, leverancier en updatekanaal.
- Patchrapportage per maand of kwartaal voor endpoints, servers, cloud en netwerkapparatuur.
- Kwetsbaarheidsoverzicht met risico, prioriteit, status en deadline.
- EOL-lijst met migratieplan, isolatiemaatregel of risicoacceptatie.
- Leveranciersafspraken over beveiligingsupdates, melding van kwetsbaarheden en beheerrechten.
Voor MKB-directies is de vraag niet alleen of updates draaien, maar of risico's bestuurbaar zijn en of klanten bewijs kunnen krijgen.
Officiële bronnen
NCSC noemt bij de zorgplicht dat organisaties netwerk- en informatiesystemen tegen kwetsbaarheden moeten beveiligen en procedures voor patchmanagement moeten opstellen. NCSC beschrijft kwetsbaarhedenbeheer als een cyclisch proces om kwetsbaarheden te identificeren, analyseren, beoordelen en opvolgen.
NCSC: zorgplicht en patchmanagement · NCSC: verbeter je kwetsbaarhedenbeheer