← Gids

Wat verwacht een klant van mijn patchbeleid en onderhoud?

Maatregel e van de NIS2-zorgplicht gaat over aanschaf, ontwikkeling en onderhoud van systemen. In de praktijk toetst een klant vier dingen. Worden beveiligingsupdates structureel en tijdig geïnstalleerd, weet u welke apparaten en software er in uw netwerk staan, wordt er periodiek op kwetsbaarheden gescand, en draait er nergens meer iets dat geen updates meer krijgt? Ongepatchte software is verreweg de meestgebruikte voordeur bij aanvallen.

Van alle tien onderwerpen is dit degene waar aanvallers het meest dankbaar voor zijn als hij niet op orde is: een bekende kwetsbaarheid in een systeem dat nog niet is bijgewerkt, is de meestgebruikte route naar binnen.

Wat is een patchbeleid, en wat betekent tijdig?

Een patchbeleid is een vaste afspraak over wanneer updates worden geïnstalleerd, met termijnen per urgentie. Gangbaar voor het MKB: kritieke beveiligingsupdates binnen enkele dagen, reguliere updates binnen een maand, en automatiseren waar het kan. "Structureel" is het sleutelwoord op vragenlijsten: volgens een ritme, niet wanneer iemand eraan denkt.

Vergeet de randapparatuur niet. Firewalls, switches, printers en telefooncentrales draaien ook software, en juist die wordt zelden bijgewerkt.

Waarom wil een klant mijn inventaris zien?

Omdat u niet kunt beveiligen wat u niet weet te hebben. Een actuele lijst van hardware en software, met versies en einde-ondersteuningsdatums, is het fundament onder het patchbeleid. Zonder inventaris is elke uitspraak over "alles is bijgewerkt" een gok, en dat weten auditors ook.

Denk daarbij ook aan die ene oude machine in de werkplaats die nog op een verouderd besturingssysteem draait omdat de aansturingssoftware niet anders kan.

Wat als ik software gebruik die geen updates meer krijgt?

Systemen zonder ondersteuning zijn een directe bevinding bij vrijwel elke klantaudit. De volgorde is: in kaart brengen wat er einde-levensduur is, vervanging plannen, en wat u niet direct kunt vervangen isoleren van de rest van het netwerk zodat een inbraak daar niet verder komt.

Moet ik laten pentesten?

Voor de meeste toeleveranciers is een jaarlijkse kwetsbaarheidsscan op alles wat vanaf internet bereikbaar is een passende invulling; een volledige pentest is zwaarder en duurder en vooral zinvol als u zelf software levert of veel maatwerk draait. Wat telt is dat er periodiek gekeken wordt en dat de uitkomst ergens ligt.

Hoe weet ik welke kwetsbaarheden mij raken?

Niet door alles te volgen, want dat is werk voor een securityafdeling die u niet heeft. Wel door twee bronnen aan te zetten die naar u toe komen: de beveiligingsmeldingen van de leveranciers waarvan u producten gebruikt, en de waarschuwingen van het Nationaal Cyber Security Centrum, die openbaar zijn en in gewone taal aangeven hoe ernstig iets is.

Koppel dat aan uw inventaris. De vraag bij elke waarschuwing is dezelfde: staat dit product bij ons, en zo ja, in welke versie? Met een actuele inventaris kost dat een minuut, zonder inventaris een middag bellen. Leg per keer kort vast wat u concludeerde, ook als de conclusie was dat het u niet raakte; dat logboekje is uw bewijs dat er structureel gekeken wordt.

Wat spreek ik af met de partij die mijn updates uitvoert?

Bij de meeste toeleveranciers doet een externe beheerpartij het patchwerk, en dan is de vraag op de vragenlijst eigenlijk een vraag over uw contract. Leg vast binnen welke termijn zij kritieke updates uitvoeren, dat zij u melden wanneer iets niet bijgewerkt kan worden, en dat u periodiek een overzicht krijgt van wat er is uitgevoerd.

Dat laatste is het stuk dat u aan uw klant laat zien. Zonder rapportage weet u alleen dat u ervoor betaalt, niet dat het gebeurd is; zie ook uw eigen leveranciers beoordelen.

Moet ik updates eerst testen?

Voor werkplekken en telefoons niet: daar wegen de risico's van uitstel zwaarder dan die van een mislukte update, en automatisch bijwerken is de beste keuze. Voor de systemen waar uw productie op draait ligt het anders, want daar kan een update net zo goed stilstand veroorzaken als voorkomen.

De werkbare tussenweg is een vaste onderhoudswindow, een korte controle na afloop, en een teruggangspad dat u vooraf kent: een momentopname van de virtuele machine of een geteste back-up voordat u begint. Dat laatste maakt dit onderwerp meteen een tweeling met bedrijfscontinuïteit. Waar u een kritieke update niet meteen kunt installeren, noteert u wat u in de tussentijd doet om het risico te beperken; dat is precies wat een auditor met "risicogebaseerd patchen" bedoelt.

Dit onderdeel komt zelden alleen: de andere negen staan op dezelfde vragenlijst.

Zelf aan de slag

Doe de gratis scan: 39 vragen in gewoon Nederlands, ongeveer tien minuten, geen account nodig. U weet daarna waar u staat en wat er als eerste aandacht verdient, en u kunt de uitslag als paspoort met uw klant delen.

Ligt er al een vragenlijst? Met Pro (€39 per maand, excl. btw) uploadt u die en laat u de antwoorden invullen vanuit uw eigen scan en bewijsstukken. U kijkt na en stuurt hem terug.

Bijgewerkt op 5 augustus 2026