Kort antwoord

NCSC benoemt patchmanagement en beveiligingsinstellingen binnen de zorgplichtmaatregelen. Praktisch betekent dit dat u kwetsbaarheden cyclisch beheert: assets in kaart brengen, kwetsbaarheden herkennen, risico beoordelen, patchen of mitigeren, uitzonderingen vastleggen en periodiek rapporteren.

Zicht

Weet welke laptops, servers, cloudsystemen, netwerkapparaten, SaaS-koppelingen en leveranciers kritisch zijn.

Prioriteit

Behandel internet-facing systemen, actief misbruikte kwetsbaarheden en beheerrechten sneller dan lage risico's.

Bewijs

Leg patchstatus, uitzonderingen, EOL-systemen, beslissingen en verbeteracties aantoonbaar vast.

Wat hoort in NIS2 patchmanagement?

Assets

Begin met systemen die ertoe doen

Maak een actueel overzicht van apparaten, servers, cloudresources, SaaS-koppelingen, beheeraccounts, netwerkapparatuur en systemen van leveranciers.

Kwetsbaar

Scan en beoordeel terugkerend

Gebruik endpointbeheer, cloudrapportages, vulnerability scans, leveranciersmeldingen en NCSC-advisories om kwetsbaarheden zichtbaar te maken.

Patch

Maak termijnen en uitzonderingen concreet

Leg vast hoe snel kritieke, hoge en normale updates worden opgepakt, wie akkoord geeft op uitstel en welke tijdelijke maatregelen gelden.

EOL

Behandel unsupported systemen als risico

End-of-life software of hardware zonder beveiligingsupdates vraagt vervanging, isolatie, migratie of expliciete risicoacceptatie.

Welke kwetsbaarheden krijgen eerst prioriteit?

  1. Systemen die vanaf internet bereikbaar zijn, zoals VPN, firewalls, portals, RMM-tools en webapplicaties.
  2. Kwetsbaarheden waarvoor actief misbruik bekend is of waarvoor publieke exploitcode bestaat.
  3. Systemen met beheerrechten, identityfuncties of toegang tot klantdata.
  4. Kritieke bedrijfsprocessen waar uitval direct leverings-, zorg- of continuiteitsimpact heeft.
  5. Leverancierssystemen of SaaS-koppelingen die toegang hebben tot data, identity of beheer.

Combineer patchmanagement met NIS2 logging, incidentrespons, NIS2 MFA en back-up en herstel.

Welk bewijs is nuttig?

  • Patchbeleid met termijnen, rollen, scope en uitzonderingsproces.
  • Assetoverzicht met eigenaar, kritiekheid, leverancier en updatekanaal.
  • Patchrapportage per maand of kwartaal voor endpoints, servers, cloud en netwerkapparatuur.
  • Kwetsbaarheidsoverzicht met risico, prioriteit, status en deadline.
  • EOL-lijst met migratieplan, isolatiemaatregel of risicoacceptatie.
  • Leveranciersafspraken over beveiligingsupdates, melding van kwetsbaarheden en beheerrechten.

Voor MKB-directies is de vraag niet alleen of updates draaien, maar of risico's bestuurbaar zijn en of klanten bewijs kunnen krijgen.

Officiële bronnen

NCSC noemt bij de zorgplicht dat organisaties netwerk- en informatiesystemen tegen kwetsbaarheden moeten beveiligen en procedures voor patchmanagement moeten opstellen. NCSC beschrijft kwetsbaarhedenbeheer als een cyclisch proces om kwetsbaarheden te identificeren, analyseren, beoordelen en opvolgen.

NCSC: zorgplicht en patchmanagement · NCSC: verbeter je kwetsbaarhedenbeheer