Ga naar hoofdinhoud
Terug naar Maatwerk Software
14 min lezen2 juli 2026Bijgewerkt 27 september 2026

Patch management uitbesteden of zelf doen? De MKB-afweging

Uitbesteden kost €40 tot €150 per gebruiker of werkplek per maand. Waar dat loont, wat in het contract moet staan en welke systemen er buiten vallen.

Redactieteam CleverTech AIRedactieteam AI & Procesautomatisering

Het redactieteam van CleverTech AI combineert expertise in AI, procesautomatisering en digitale transformatie. Alle content wordt opgesteld met behulp van AI-tools en zorgvuldig gecontroleerd op juistheid, actualiteit en praktische toepasbaarheid door tech-leads met ervaring in AI, procesautomatisering en IT-consulting.

Bijgewerkt op

Vierkant paneel van tegels waaruit één tegel met een pincet is gelicht, het blauwe vervangende tegeltje ligt ernaast
Maatwerk Software

Kort antwoord

Patch management uitbesteden kost €40 tot €150 per gebruiker of werkplek per maand, als onderdeel van een IT-beheercontract met werkplekbeheer en helpdesk. Wat je uitbesteedt is het volume: installeren, testen, terugdraaien en maandelijks rapporteren. De regie houd je zelf: je inventaris, de deadlines per risiconiveau, de uitzonderingenlijst en de apparatuur die buiten het contract valt, zoals firewall, NAS en machinebesturing.

Uit de praktijk · volgende stap

Van lezen naar doen.

Patch management uitbesteden kost in Nederland €40 tot €150 per gebruiker of werkplek per maand als onderdeel van een IT-beheercontract, of €500 tot €750 per maand voor het onderhoud van één bedrijfsapplicatie. Los verkoopt vrijwel niemand het.

De vraag is dus niet óf je uitbesteedt, maar wélk deel — en wie de systemen bewaakt die buiten dat contract vallen.

Die vraag werd in 2026 dringender. Volgens het Verizon Data Breach Investigations Report 2026 begint 31% van alle datalekken bij een uitgebuite kwetsbaarheid — voor het eerst in negentien jaargangen DBIR meer dan gestolen inloggegevens.

Het patchwerk zelf ging intussen achteruit, niet vooruit. Gestolen inloggegevens bleven steken op 13%, terwijl de mediane hersteltijd opliep van 32 naar 43 dagen en van de KEV-kwetsbaarheden van CISA nog maar 26% volledig werd gedicht, tegen 38% een jaar eerder (SecurityWeek over het DBIR 2026, mei 2026).

Meer gereedschap loste dat niet op. Kiezen wel: wat automatiseer je, wat besteed je uit, en wat houd je zelf in de gaten.

Wat is patch management?

Patch management (ook: patchmanagement) is het proces waarmee je software-updates gestructureerd inventariseert, prioriteert, test, installeert en verifieert — op alle systemen, met vaste deadlines per risiconiveau, een verantwoordelijke per systeem en een logboek dat bewijst wat er wanneer is gebeurd. Het verschil met "updates aanzetten" zit in de p van proces: de afspraken bestaan al vóórdat de kritieke kwetsbaarheid zich meldt.

Een patch is elke wijziging aan geïnstalleerde software die een beveiligings- of functioneel probleem herstelt of een functie toevoegt, of het nu om een applicatie, een besturingssysteem of firmware gaat; zo definieert het Amerikaanse NIST in SP 800-40 het. De firmware van je firewall of NAS hoort er dus net zo goed bij als Windows.

Patch management is een onderdeel van kwetsbaarhedenbeheer, niet hetzelfde. Volgens NIST is patchen één manier om een kwetsbaarheid te mitigeren; je kunt een risico ook accepteren, overdragen (bijvoorbeeld aan een SaaS-leverancier die het patchen doet) of vermijden door de software te verwijderen.

Het NCSC hanteert vijf fasen voor kwetsbaarhedenbeheer, een indeling die het aan Gartner ontleent:

  1. Beoordelen — inventariseer je assets en scan ze op kwetsbaarheden
  2. Prioriteren — welke kwetsbaarheden vormen in jouw situatie het grootste risico?
  3. Behandelen — patchen waar het kan, mitigeren waar het niet kan
  4. Evalueren — is de patch overal geland?
  5. Verbeteren — terugkerende blokkades bij de wortel aanpakken, zoals die ene applicatie die elke update tegenhoudt

De inventarisatie in fase één is de stap waar alles op rust, en tegelijk de stap die je niet kunt uitbesteden. Een externe partij inventariseert wat hij beheert, niet wat jij hebt staan.

Uitbesteden of zelf doen? Vier vragen die de keuze maken

Er is geen drempel waarboven uitbesteden altijd loont. Er zijn wel vier vragen waarvan het antwoord de keuze meestal al maakt.

Meer dan twintig werkplekken, of één bedrijfskritieke server? Handmatig bijhouden loopt dan structureel achter, simpelweg omdat het werk niet in de marge van iemands agenda past.

Staat er iets rechtstreeks aan internet? Firewalls, VPN-gateways en portalen vragen om reactie binnen dagen, en kun je die intern niet garanderen, dan koop je met uitbesteden vooral reactietijd.

Kun je vandaag zeggen welke versies er draaien? Zo niet, dan is inventariseren je eerste opdracht, want een contract op een onbekende omgeving dekt alleen wat toevallig in beeld kwam.

Wie draait de patch terug die een applicatie sloopt? Is daar intern niemand voor beschikbaar op een dinsdagavond, dan is dat het sterkste argument om het weg te leggen.

Vuistregel: besteed het volume uit, houd de regie. De prioriteitsafspraken, de uitzonderingenlijst en de vraag welke systemen überhaupt binnen scope vallen, blijven van jou — want alleen jij weet wat stilstand kost.

Wat kost patch management uitbesteden per maand?

Uitbesteden kost €40 tot €150 per gebruiker of werkplek per maand binnen een IT-beheercontract; los onderhoud op één bedrijfsapplicatie kost €500 tot €750 per maand. Waar je in die band valt hangt af van of servers, netwerkapparatuur en beveiliging meegaan.

Patch management wordt bijna nooit los verkocht; het zit verpakt in een groter contract. Dat maakt vergelijken lastig, dus hieronder de vier vormen waarin je het in Nederland tegenkomt, met de bron erbij.

Vorm Prijs per maand Wat je ervoor krijgt
IT-beheer per gebruiker €40-€65 basis, €65-€95 met beveiliging en back-up, €85-€130 compleet (indicatieve marktprijzen, MSP-Vergelijker, 2026) Werkplekbeheer, helpdesk, patchbeheer, antivirus
IT-beheer per werkplek €50-€150 (Lemontree, mei 2026) Vergelijkbare scope, andere rekeneenheid
Onderhoud op één applicatie €500-€750, maandelijks opzegbaar (tarief CleverTech AI) Monitoring en security patches, bugfixes en kleine doorontwikkeling, 8 uur support per maand
Alleen gereedschap Circa $8 per gebruiker voor Microsoft Intune Plan 1 los afgenomen; in Microsoft 365 E3 en E5 zit het inbegrepen Uitrol en rapportage — het werk doe je zelf

Dat de eerste twee rijen uiteenlopen betekent niet dat de een duurder is. MSP-Vergelijker rekent per gebruiker en splitst in drie pakketten; Lemontree rekent per werkplek en noemt één brede band waar zowel een eenvoudig kantoor als een complexe omgeving in valt.

Beide noemen patchbeheer expliciet als onderdeel van het basispakket. Zit je met twintig medewerkers en standaardsoftware, reken dan op de onderkant; met eigen servers, productiesystemen of een applicatielandschap op de bovenkant.

Wat in géén van deze bedragen zit, is de apparatuur die niemand claimt: firewall, VPN-gateway, NAS, camerasysteem, machinebesturing en de branchesoftware van een leverancier die zelf bepaalt wanneer er een update komt. Juist die apparatuur staat rechtstreeks aan internet en valt zelden onder één duidelijke eigenaar.

Zet ze met naam in het contract, of leg schriftelijk vast wie ze dan wél bijhoudt.

Wat moet er in een patch management-dienst staan?

Vraag elk patch management-bedrijf vóór ondertekening om vijf dingen zwart-op-wit. Zonder deze vijf koop je een belofte, geen dienst.

  • Scope per systeem — welke systemen wel, welke niet, en waar de grens met jouw softwareleveranciers ligt
  • Deadlines per risiconiveau — een termijn voor bewezen misbruik, een termijn voor de rest
  • Maandrapportage — wat is geïnstalleerd, waar, wanneer, en welke uitzonderingen blijven staan
  • Rollback-afspraak — wie draait een mislukte patch terug, binnen welke tijd, met welke back-up
  • Noodprocedure — wie beslist over patchen buiten kantooruren, en wie mag daarvoor de productie stilleggen

De maandrapportage is de belangrijkste. Krijg je die niet, dan weet je niet wat je koopt, en heb je bij een incident geen bewijs richting verzekeraar, klant of toezichthouder.

Dat bewijs is precies waar het in dit soort contracten meestal op vastloopt — niet op de patches zelf.

Wat patch je eerst? Prioriteren met KEV, EPSS en CVSS

Patch op volgorde van daadwerkelijk misbruik, niet op volgorde van ernstscore. Een kwetsbaarheid met CVSS 9,8 die nergens wordt uitgebuit is minder urgent dan een 7,5 waarvoor werkende exploitcode rondgaat.

Drie gratis databronnen maken dat onderscheid meetbaar.

Waarom CVSS alleen niet genoeg is

CVSS (Common Vulnerability Scoring System) drukt uit hoe érnstig een kwetsbaarheid is als die wordt misbruikt, op een schaal van 0 tot 10. Wat de score niet vertelt: de kans dat het misbruik ook gebeurt.

Wie alles met CVSS 7 of hoger patcht, dekt 82,1% van de daadwerkelijk uitgebuite kwetsbaarheden af, maar moet daarvoor 58,1% van alle gepubliceerde CVE's behandelen — een efficiëntie van 3,9% (Jacobs e.a., WEIS 2023). Met EPSS haal je volgens datzelfde onderzoek dezelfde dekking door 7,3% te patchen.

Voor een MKB-bedrijf met beperkte IT-uren scheelt dat weken.

EPSS: de kans op misbruik

EPSS (Exploit Prediction Scoring System) is een machine-learning-model van FIRST dat per kwetsbaarheid de kans schat dat die binnen 30 dagen wordt uitgebuit, als percentage. De scores worden dagelijks bijgewerkt en zijn gratis.

Moderne scanners en patchtools tonen ze steeds vaker naast CVSS — vraag je IT-partner ernaar.

KEV en de NCSC-advisories: bewezen misbruik gaat voor

De Known Exploited Vulnerabilities-catalogus van CISA bevat uitsluitend kwetsbaarheden waarvan misbruik in de praktijk is vastgesteld. Staat een CVE erop, dan is de vraag niet óf aanvallers hem gebruiken.

Het Nederlandse equivalent zijn de beveiligingsadviezen van het NCSC. Let op: die werken sinds kort niet meer met een kans-en-schadematrix maar met twee labels. Urgent betekent hoge kans op uitbuiting gecombineerd met hoge schade en vraagt om directe actie; Normaal betekent gemiddelde kans bij hoge schade en hoort in je reguliere patchcyclus.

Draait er ergens nog een filter op "hoog/hoog", dan mist dat filter sinds die wijziging meldingen.

De prioriteitenladder

Werk van boven naar beneden; de eerste trede die past, bepaalt je deadline.

Trede Criterium Deadline
1 CVE staat op de KEV-lijst of in een NCSC-advisory met label Urgent Binnen 48 uur, desnoods buiten het onderhoudsvenster
2 EPSS boven 10% of publieke exploitcode, en het systeem is bereikbaar vanaf internet Binnen één week
3 CVSS 7,0 of hoger op een systeem met klant- of persoonsgegevens Binnen één maand, in het eerstvolgende patchvenster
4 Al het overige Reguliere maandelijkse cyclus

Deze ladder is bedoeld voor organisaties van pakweg 10 tot 250 medewerkers zonder eigen securityteam. Heb je wel een SOC, dan zijn fijnmaziger modellen zoals SSVC het overwegen waard.

Besteed je uit, leg deze vier treden dan als bijlage bij het contract — dan discussieer je niet over urgentie op het moment dat het misgaat.

Kwetsbaarheden patchen als er nog geen patch is

Soms is er geen patch, en soms kán de patch niet: een machinebesturing die niet mag herstarten, een applicatie die op een verouderde runtime draait, een leverancier die er drie weken over doet. Dat is geen uitzonderingsgeval maar een vast onderdeel van het werk, en het NCSC behandelt het daarom expliciet: een advisory noemt naast de patch ook workarounds en tips voor monitoring en detectie.

Vier mitigaties die in het MKB werken:

  • Afschermen — het systeem van internet halen of achter een VPN plaatsen; de meeste exploits vragen om directe bereikbaarheid
  • Functie uitzetten — is de kwetsbare module (een upload, een API, een plug-in) niet in gebruik, schakel hem uit
  • Netwerksegmentatie — zet het systeem in een apart segment zodat een inbraak daar blijft
  • Detectie aanzetten — kun je het gat niet dichten, zorg dan dat je merkt wanneer iemand erdoorheen loopt

Noteer elke mitigatie met een einddatum. De meest voorkomende fout is niet dat mensen mitigeren, maar dat de tijdelijke oplossing stilzwijgend permanent wordt en niemand nog weet dat het gat er nog ligt.

Wat kun je veilig automatisch laten patchen?

Voor vrijwel elk MKB-bedrijf werkt een hybride model: werkplekken en standaardsoftware volautomatisch, servers en bedrijfskritieke systemen gecontroleerd en gefaseerd. Daarmee automatiseer je het overgrote deel van het patchvolume en houd je aandacht over voor de systemen waar een mislukte update pijn doet.

Browsers, Windows- en macOS-werkplekken, kantoorsoftware en antivirus kunnen bijna altijd op automatisch: het risico van een haperende update is klein en herstelbaar, dat van weken achterstand niet. Het NCSC adviseert automatische updates in te schakelen waar mogelijk en periodiek te controleren dát ze draaien — een uitgeschakelde updatedienst valt zelden uit zichzelf op.

Servers, ERP-systemen, databases en productiesystemen verdienen een vaste routine: eerst een snapshot of back-up, dan uitrol naar een testgroep, daarna de rest. Plan dat in een maandelijks venster kort na Patch Tuesday, de tweede dinsdag van de maand waarop Microsoft zijn updates bundelt.

Die snapshot vooraf is één schakel; hoe je back-ups en hersteltests structureel regelt, met RTO en RPO, staat in ons disaster recovery plan voor het MKB. Wil je de serveronderhoudslast structureel verkleinen, dan verschuift migreren naar de cloud een deel van dit werk naar je cloudleverancier.

Qua gereedschap: Windows Update for Business met Intune voor Microsoft-omgevingen, RMM-tools zoals NinjaOne, Atera of ManageEngine voor gemengde omgevingen (meestal via je IT-partner), Dependabot of Renovate voor dependencies in maatwerksoftware, en unattended-upgrades of Ansible voor Linux-servers. De laatste drie zijn gratis.

Waar AI het patchwerk kleiner maakt — en waar niet

De eerste partij die AI op jouw patchproces losliet, was de aanvaller. Verizon signaleert in het DBIR 2026 dat aanvallers AI inzetten om de tijd tot exploitatie te verkorten, waardoor het verdedigingsvenster van maanden naar uren krimpt.

Dat is precies waarom prioriteren belangrijker werd dan volume.

Aan de verdedigende kant is de winst begrensd, en zit hij bijna volledig in het leeswerk. EPSS is zelf al een machine-learning-model: de kans-op-misbruik waarop je prioriteert, is een voorspelling.

De tweede plek is het matchen van een CVE-feed tegen je eigen softwareinventaris — versienummers, productnamen en releasenotities die nergens hetzelfde heten. Dat is een taalklus, en dus geschikt om per update te laten samenvatten wat er verandert en welke onderdelen van je code het raakt.

Het scheelt leestijd, geen beslissingen.

Wat AI niet doet: installeren, beslissen over downtime, of weten wat je hebt staan als je nooit hebt geïnventariseerd. Een leverancier die "AI-gedreven patch management" verkoopt zonder rapportage en scope-afspraak, verkoopt nog steeds niets.

Hoe je zulke AI-functies wél serieus in bestaande software inbouwt, staat in onze maatwerk software met AI-aanpak.

De Cyberbeveiligingswet: wat er sinds 15 augustus 2026 geldt

De Cyberbeveiligingswet, de Nederlandse uitvoering van de Europese NIS2-richtlijn, is sinds 15 augustus 2026 van kracht. Ruim 8.000 organisaties in achttien sectoren vallen eronder.

Voor hen gelden drie verplichtingen tegelijk: registratie in het entiteitenregister van het NCSC, een zorgplicht met maatregelen op basis van een eigen risicoanalyse, en een meldplicht in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand.

Kwetsbaarheden tijdig verhelpen valt onder die zorgplicht.

Val je er direct onder, of via de keten?

Bedrijven met minder dan 50 medewerkers vallen doorgaans niet rechtstreeks onder de wet. Toch raakt hij het MKB: organisaties die er wél onder vallen — ziekenhuizen, energiebedrijven, transporteurs, digitale dienstverleners — moeten hun keten aantoonbaar op orde hebben en leggen die eisen contractueel door aan leveranciers.

MKB Cyber Campus waarschuwt dat grote klanten steeds vaker bewijs van beveiliging eisen op straffe van contractverlies; voor entiteiten die direct onder de wet vallen lopen de boetes op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Los daarvan geldt voor iedereen die persoonsgegevens verwerkt de AVG, die in artikel 32 passende technische maatregelen eist. Ongepatchte software die tot een datalek leidt is daarmee lastig te verdedigen.

Werk je met AI-systemen, dan komt daar regelgeving bij; die staat in onze AI Act-checklist voor het MKB.

Aantoonbaarheid is het echte werk

Voor al deze kaders geldt hetzelfde: niet alleen doen, maar kunnen bewijzen.

Houd per patch bij wat er is geïnstalleerd, wanneer, op welke systemen en door wie. Een export uit je patchtool of een gedeeld logboek volstaat.

Besteed je uit, dan is dit exact de reden dat die maandrapportage in het contract hoort.

Dependencies in maatwerksoftware zijn ook patches

Zelfgebouwde applicaties draaien op tientallen tot honderden open source-bibliotheken, en elk daarvan kan een kwetsbaarheid bevatten. Dit is de categorie die het vaakst buiten een IT-beheercontract valt: je MSP beheert werkplekken en servers, niet de pakketversies in jouw codebase.

In de maatwerkprojecten die CleverTech AI in onderhoud heeft, draaien daarom geautomatiseerde dependency-updates via Renovate of Dependabot volgens een vaste werkwijze.

Patch- en minor-updates worden per week gebundeld in één update-branch en gaan pas naar productie zodra de volledige geautomatiseerde testsuite groen is. Major-versies en elke update die een test laat falen, blijven staan voor handmatige beoordeling.

Juist die tegengehouden updates bewijzen de waarde van de vangrail: ongecontroleerd doorgevoerd hadden ze een werkende applicatie gebroken.

Hetzelfde geldt voor elk ander internet-facing platform dat je draait. Patchstack registreerde in 2025 alleen al 11.334 nieuwe kwetsbaarheden in het WordPress-ecosysteem, 42% meer dan een jaar eerder, met verouderde plug-ins als hoofdschuldige.

Elke ongebruikte plug-in is een extra deur.

Laat je maatwerksoftware elders bouwen? Vraag expliciet of dependency-updates in het onderhoudscontract zitten — het antwoord is verrassend vaak nee, en dan kun je het onderhoud van bestaande software laten overnemen zonder de applicatie opnieuw te bouwen.

Draait er AI in je applicatie, dan komen daar modelversies en promptwijzigingen bij; dat beheer zit in onze Managed AI-abonnementen. En voor SaaS-pakketten geldt een prettige taakverdeling: de leverancier patcht het platform, jij blijft verantwoordelijk voor je koppelingen, apps en toegangsrechten.

Checklist: patchbeleid op één A4

Een patchbeleid hoeft geen dik document te zijn. Deze zes afspraken zet je in een middag op papier, en ze zijn precies de punten die een uitbestedingscontract moet dekken.

  1. Inventaris — servers, werkplekken, telefoons, firewall, router, NAS, printers en machinebesturing, met versie en verantwoordelijke
  2. Deadlines — de vier treden uit dit artikel, of je eigen termijnen, vastgelegd vóórdat het misgaat
  3. Automatisch — werkplekken, browsers en kantoorsoftware aan; abonneer je op de NCSC-advisories voor trede 1
  4. Gecontroleerd — voor servers en productiesystemen: snapshot, testgroep, uitrol, en per systeem een beschreven rollback
  5. Uitzonderingen — elke mitigatie met een einddatum, elk systeem zonder ondersteuning met een vervangingsplan
  6. Bewijs — maandelijkse rapportage, per kwartaal nagelopen op wat structureel achterloopt

Patchbeleid is gewoontevorming: saai als het goed gaat, duur als het misgaat. Wil je het niet zelf dragen, dan neemt CleverTech AI het mee in onderhoudscontracten voor maatwerksoftware, inclusief dependency-updates, monitoring en rapportage.

De rest van het bouwen en onderhouden van eigen software staat in onze gids over maatwerk software. Plan een vrijblijvend gesprek als je de prioriteitenladder liever naast je eigen systemen legt.

Veelgestelde vragen over patch management

De vragen die MKB-ondernemers ons het vaakst stellen over patchen, uitbesteden en updatebeleid.

Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door het Redactieteam CleverTech AI.

Tags:#cybersecurity#onderhoud#MKB#compliance
Delen:
Veelgestelde vragen

Antwoorden over dit artikel

Wat kost patch management uitbesteden per maand?

In een IT-beheercontract zit patchbeheer standaard inbegrepen: reken op €40 tot €65 per gebruiker per maand voor een basispakket en €85 tot €130 voor een compleet pakket (indicatieve marktprijzen, MSP-Vergelijker 2026), of €50 tot €150 per werkplek bij aanbieders die zo rekenen (Lemontree, 2026). Voor het onderhoud van één bedrijfsapplicatie inclusief security patches rekent CleverTech AI €500 tot €750 per maand, maandelijks opzegbaar.

Wanneer loont het om patch management uit te besteden?

Zodra handmatig bijhouden structureel achterloopt, er systemen rechtstreeks aan internet hangen waarop je binnen dagen moet kunnen reageren, of niemand intern een mislukte patch kan terugdraaien. Een vaste drempel in aantal werkplekken bestaat niet. Weet je niet precies welke versies er draaien, inventariseer dan eerst: een contract dekt alleen wat in beeld is.

Welke systemen vallen meestal buiten een patch management-contract?

Firewall, VPN-gateway, NAS, camerasystemen, machinebesturing en branchesoftware waarvan de leverancier zelf bepaalt wanneer er een update komt. Die apparatuur staat rechtstreeks aan internet en valt zelden onder één duidelijke eigenaar. Zet ze met naam in het contract, of leg schriftelijk vast wie ze dan wel bijhoudt.

Wat is patch management?

Patch management, ook geschreven als patchmanagement, is het gestructureerde proces van inventariseren, prioriteren, testen, installeren en verifiëren van software-updates op alle systemen in je organisatie. Het verschil met simpelweg updates aanzetten zit in de afspraken: vaste deadlines per risiconiveau, een verantwoordelijke per systeem en een logboek dat bewijst wat er wanneer is gepatcht.

Wat is het verschil tussen patch management en kwetsbaarhedenbeheer?

Kwetsbaarhedenbeheer (vulnerability management) is de hele cyclus: weten wat je hebt, nieuwe kwetsbaarheden signaleren, prioriteren en per geval een reactie kiezen. Patch management is één van die reacties, en volgens NIST samen met upgraden de enige die een kwetsbaarheid volledig wegneemt zonder dat je functionaliteit inlevert. Waar nog geen patch is, mitigeer je tijdelijk of accepteer je het risico bewust.

Waar herken je een goed patch management-bedrijf aan?

Aan vijf dingen die vóór ondertekening op papier staan: de scope per systeem, deadlines per risiconiveau, een maandrapportage met geïnstalleerde patches en openstaande uitzonderingen, een rollback-afspraak met verantwoordelijke en responstijd, en een noodprocedure voor patchen buiten kantooruren. Ontbreekt de rapportage, dan weet je niet wat je koopt en heb je bij een incident geen bewijs.

Hoe snel moet ik een kritieke kwetsbaarheid patchen?

Staat een kwetsbaarheid op de KEV-lijst van CISA of in een NCSC-advisory met het label Urgent, patch dan binnen 48 uur — er is dan bewezen misbruik in de praktijk. Voor overige kritieke kwetsbaarheden op systemen die vanaf internet bereikbaar zijn, is één week een realistische en verdedigbare deadline.

Wat doe je als er nog geen patch beschikbaar is?

Dan mitigeer je: het systeem van internet halen of achter een VPN plaatsen, de kwetsbare functie uitschakelen als je hem niet gebruikt, het systeem in een apart netwerksegment zetten, en detectie aanzetten zodat je merkt wanneer iemand het gat gebruikt. NCSC-advisories noemen naast de patch expliciet workarounds en detectietips. Noteer elke mitigatie met een einddatum, anders wordt tijdelijk stilzwijgend permanent.

Wat is het verschil tussen CVSS en EPSS?

CVSS meet hoe ernstig een kwetsbaarheid is áls die wordt misbruikt, op een schaal van 0 tot 10. EPSS schat de kans dát een kwetsbaarheid de komende 30 dagen daadwerkelijk wordt uitgebuit, als percentage. Voor prioriteren is die kans vaak informatiever: een middelzware kwetsbaarheid met hoge exploitkans verdient voorrang op een kritieke die niemand misbruikt.

Is automatisch updaten veilig voor bedrijfssystemen?

Voor werkplekken, browsers en kantoorsoftware wel: het risico van een haperende update is daar veel kleiner dan het risico van weken achterstand. Voor servers, ERP en productiesystemen kies je gecontroleerde uitrol — eerst een snapshot of back-up, dan een testgroep, daarna de rest. Dit hybride model past bij vrijwel elk MKB-bedrijf.

Welke patch-eisen legt de Cyberbeveiligingswet via de keten bij MKB-leveranciers?

De wet is sinds 15 augustus 2026 van kracht. Organisaties die er direct onder vallen moeten hun keten aantoonbaar op orde hebben en leggen dat vast in contracten. Lever je aan zorg, energie, transport of digitale dienstverleners, verwacht dan eisen als een gedocumenteerd patchbeleid met deadlines per risiconiveau, periodieke patch-rapportages en bewijs dat kritieke kwetsbaarheden snel worden gedicht.

Volgende stap

Wat dit in jouw situatie betekent, weet je snel

Je legt je vraag voor, wij zeggen wat haalbaar is, wat het ongeveer kost en wat de slimste eerste stap is. Ook als dat betekent: nog even niet bouwen.

Liever eerst schriftelijk? Stel je vraag via het formulier.
Liever eerst zelf checken? Download de AI Readiness Checklist.
Of begin met de gratis AI-scan.
5,0op Google
  • “Zeer fijne samenwerking! Professioneel, deskundig en vooral erg oplossingsgericht. Ze denken goed mee, communiceren duidelijk en leveren kwaliteit. Een betrouwbare en innovatieve techpartner die ik zeker kan aanbevelen!”

    Spark O.

  • “Heel goed geholpen duidelijke uitleg en werken heel hard voor je en denken heel goed mee wat belangrijk is. Duidelijk heel veel kennis van zaken. Echt een aanrader.”

    Maarten B.

Verder lezen

Meer in deze serie

Blijf op de hoogte

Ontvang praktische AI-inzichten in je inbox. Geen spam, alleen waardevolle content.

Geen spam · max 2x per maand · altijd opzegbaar

Je gegevens worden alleen gebruikt voor het verzenden van de nieuwsbrief. Uitschrijven kan op elk moment.

Van kennis naar resultaat

Wat betekent dit voor jouw bedrijf?

We denken vrijblijvend mee over wat dit concreet zou opleveren — vaste prijs, vaste deadline.