Ketenpas
← Gids

Wat verwacht een klant van mijn patchbeleid en onderhoud?

Maatregel e van de NIS2-zorgplicht gaat over aanschaf, ontwikkeling en onderhoud van systemen. In de praktijk toetst een klant vier dingen. Worden beveiligingsupdates structureel en tijdig geïnstalleerd, weet u welke apparaten en software er in uw netwerk staan, wordt er periodiek op kwetsbaarheden gescand, en draait er nergens meer iets dat geen updates meer krijgt? Ongepatchte software is verreweg de meestgebruikte voordeur bij aanvallen.

Van alle tien onderwerpen is dit degene waar aanvallers het meest dankbaar voor zijn als hij niet op orde is: een bekende kwetsbaarheid in een systeem dat nog niet is bijgewerkt, is de meestgebruikte route naar binnen.

Wat is een patchbeleid, en wat betekent tijdig?

Een patchbeleid is een vaste afspraak over wanneer updates worden geïnstalleerd, met termijnen per urgentie. Gangbaar voor het MKB: kritieke beveiligingsupdates binnen enkele dagen, reguliere updates binnen een maand, en automatiseren waar het kan. "Structureel" is het sleutelwoord op vragenlijsten: volgens een ritme, niet wanneer iemand eraan denkt.

Vergeet de randapparatuur niet. Firewalls, switches, printers en telefooncentrales draaien ook software, en juist die wordt zelden bijgewerkt.

Waarom wil een klant mijn inventaris zien?

Omdat u niet kunt beveiligen wat u niet weet te hebben. Een actuele lijst van hardware en software, met versies en einde-ondersteuningsdatums, is het fundament onder het patchbeleid. Zonder inventaris is elke uitspraak over "alles is bijgewerkt" een gok, en dat weten auditors ook.

Denk daarbij ook aan die ene oude machine in de werkplaats die nog op een verouderd besturingssysteem draait omdat de aansturingssoftware niet anders kan.

Wat als ik software gebruik die geen updates meer krijgt?

Systemen zonder ondersteuning zijn een directe bevinding bij vrijwel elke klantaudit. De volgorde is: in kaart brengen wat er einde-levensduur is, vervanging plannen, en wat u niet direct kunt vervangen isoleren van de rest van het netwerk zodat een inbraak daar niet verder komt.

Moet ik laten pentesten?

Voor de meeste toeleveranciers is een jaarlijkse kwetsbaarheidsscan op alles wat vanaf internet bereikbaar is een passende invulling; een volledige pentest is zwaarder en duurder en vooral zinvol als u zelf software levert of veel maatwerk draait. Wat telt is dat er periodiek gekeken wordt en dat de uitkomst ergens ligt.

Zien waar u op dit onderdeel en de andere negen staat? De gratis scan duurt tien minuten.

Bijgewerkt op 3 augustus 2026