Kort antwoord
Patch management uitbesteden kost €40 tot €150 per gebruiker of werkplek per maand, als onderdeel van een IT-beheercontract met werkplekbeheer en helpdesk. Wat je uitbesteedt is het volume: installeren, testen, terugdraaien en maandelijks rapporteren. De regie houd je zelf: je inventaris, de deadlines per risiconiveau, de uitzonderingenlijst en de apparatuur die buiten het contract valt, zoals firewall, NAS en machinebesturing.
Van lezen naar doen.
Business Center Altena / HVS Trading (Henk Verhoeven)Multi-tenant Huurdersportaal met IoT-energiemonitoring
IoT + AIgeautomatiseerd meterstanden aflezen

Patch management uitbesteden kost in Nederland €40 tot €150 per gebruiker of werkplek per maand als onderdeel van een IT-beheercontract, of €500 tot €750 per maand voor het onderhoud van één bedrijfsapplicatie. Los verkoopt vrijwel niemand het.
De vraag is dus niet óf je uitbesteedt, maar wélk deel — en wie de systemen bewaakt die buiten dat contract vallen.
Die vraag werd in 2026 dringender. Volgens het Verizon Data Breach Investigations Report 2026 begint 31% van alle datalekken bij een uitgebuite kwetsbaarheid — voor het eerst in negentien jaargangen DBIR meer dan gestolen inloggegevens.
Het patchwerk zelf ging intussen achteruit, niet vooruit. Gestolen inloggegevens bleven steken op 13%, terwijl de mediane hersteltijd opliep van 32 naar 43 dagen en van de KEV-kwetsbaarheden van CISA nog maar 26% volledig werd gedicht, tegen 38% een jaar eerder (SecurityWeek over het DBIR 2026, mei 2026).
Meer gereedschap loste dat niet op. Kiezen wel: wat automatiseer je, wat besteed je uit, en wat houd je zelf in de gaten.
Wat is patch management?
Patch management (ook: patchmanagement) is het proces waarmee je software-updates gestructureerd inventariseert, prioriteert, test, installeert en verifieert — op alle systemen, met vaste deadlines per risiconiveau, een verantwoordelijke per systeem en een logboek dat bewijst wat er wanneer is gebeurd. Het verschil met "updates aanzetten" zit in de p van proces: de afspraken bestaan al vóórdat de kritieke kwetsbaarheid zich meldt.
Een patch is elke wijziging aan geïnstalleerde software die een beveiligings- of functioneel probleem herstelt of een functie toevoegt, of het nu om een applicatie, een besturingssysteem of firmware gaat; zo definieert het Amerikaanse NIST in SP 800-40 het. De firmware van je firewall of NAS hoort er dus net zo goed bij als Windows.
Patch management is een onderdeel van kwetsbaarhedenbeheer, niet hetzelfde. Volgens NIST is patchen één manier om een kwetsbaarheid te mitigeren; je kunt een risico ook accepteren, overdragen (bijvoorbeeld aan een SaaS-leverancier die het patchen doet) of vermijden door de software te verwijderen.
Het NCSC hanteert vijf fasen voor kwetsbaarhedenbeheer, een indeling die het aan Gartner ontleent:
- Beoordelen — inventariseer je assets en scan ze op kwetsbaarheden
- Prioriteren — welke kwetsbaarheden vormen in jouw situatie het grootste risico?
- Behandelen — patchen waar het kan, mitigeren waar het niet kan
- Evalueren — is de patch overal geland?
- Verbeteren — terugkerende blokkades bij de wortel aanpakken, zoals die ene applicatie die elke update tegenhoudt
De inventarisatie in fase één is de stap waar alles op rust, en tegelijk de stap die je niet kunt uitbesteden. Een externe partij inventariseert wat hij beheert, niet wat jij hebt staan.
Uitbesteden of zelf doen? Vier vragen die de keuze maken
Er is geen drempel waarboven uitbesteden altijd loont. Er zijn wel vier vragen waarvan het antwoord de keuze meestal al maakt.
Meer dan twintig werkplekken, of één bedrijfskritieke server? Handmatig bijhouden loopt dan structureel achter, simpelweg omdat het werk niet in de marge van iemands agenda past.
Staat er iets rechtstreeks aan internet? Firewalls, VPN-gateways en portalen vragen om reactie binnen dagen, en kun je die intern niet garanderen, dan koop je met uitbesteden vooral reactietijd.
Kun je vandaag zeggen welke versies er draaien? Zo niet, dan is inventariseren je eerste opdracht, want een contract op een onbekende omgeving dekt alleen wat toevallig in beeld kwam.
Wie draait de patch terug die een applicatie sloopt? Is daar intern niemand voor beschikbaar op een dinsdagavond, dan is dat het sterkste argument om het weg te leggen.
Vuistregel: besteed het volume uit, houd de regie. De prioriteitsafspraken, de uitzonderingenlijst en de vraag welke systemen überhaupt binnen scope vallen, blijven van jou — want alleen jij weet wat stilstand kost.
Wat kost patch management uitbesteden per maand?
Uitbesteden kost €40 tot €150 per gebruiker of werkplek per maand binnen een IT-beheercontract; los onderhoud op één bedrijfsapplicatie kost €500 tot €750 per maand. Waar je in die band valt hangt af van of servers, netwerkapparatuur en beveiliging meegaan.
Patch management wordt bijna nooit los verkocht; het zit verpakt in een groter contract. Dat maakt vergelijken lastig, dus hieronder de vier vormen waarin je het in Nederland tegenkomt, met de bron erbij.
| Vorm | Prijs per maand | Wat je ervoor krijgt |
|---|---|---|
| IT-beheer per gebruiker | €40-€65 basis, €65-€95 met beveiliging en back-up, €85-€130 compleet (indicatieve marktprijzen, MSP-Vergelijker, 2026) | Werkplekbeheer, helpdesk, patchbeheer, antivirus |
| IT-beheer per werkplek | €50-€150 (Lemontree, mei 2026) | Vergelijkbare scope, andere rekeneenheid |
| Onderhoud op één applicatie | €500-€750, maandelijks opzegbaar (tarief CleverTech AI) | Monitoring en security patches, bugfixes en kleine doorontwikkeling, 8 uur support per maand |
| Alleen gereedschap | Circa $8 per gebruiker voor Microsoft Intune Plan 1 los afgenomen; in Microsoft 365 E3 en E5 zit het inbegrepen | Uitrol en rapportage — het werk doe je zelf |
Dat de eerste twee rijen uiteenlopen betekent niet dat de een duurder is. MSP-Vergelijker rekent per gebruiker en splitst in drie pakketten; Lemontree rekent per werkplek en noemt één brede band waar zowel een eenvoudig kantoor als een complexe omgeving in valt.
Beide noemen patchbeheer expliciet als onderdeel van het basispakket. Zit je met twintig medewerkers en standaardsoftware, reken dan op de onderkant; met eigen servers, productiesystemen of een applicatielandschap op de bovenkant.
Wat in géén van deze bedragen zit, is de apparatuur die niemand claimt: firewall, VPN-gateway, NAS, camerasysteem, machinebesturing en de branchesoftware van een leverancier die zelf bepaalt wanneer er een update komt. Juist die apparatuur staat rechtstreeks aan internet en valt zelden onder één duidelijke eigenaar.
Zet ze met naam in het contract, of leg schriftelijk vast wie ze dan wél bijhoudt.
Wat moet er in een patch management-dienst staan?
Vraag elk patch management-bedrijf vóór ondertekening om vijf dingen zwart-op-wit. Zonder deze vijf koop je een belofte, geen dienst.
- Scope per systeem — welke systemen wel, welke niet, en waar de grens met jouw softwareleveranciers ligt
- Deadlines per risiconiveau — een termijn voor bewezen misbruik, een termijn voor de rest
- Maandrapportage — wat is geïnstalleerd, waar, wanneer, en welke uitzonderingen blijven staan
- Rollback-afspraak — wie draait een mislukte patch terug, binnen welke tijd, met welke back-up
- Noodprocedure — wie beslist over patchen buiten kantooruren, en wie mag daarvoor de productie stilleggen
De maandrapportage is de belangrijkste. Krijg je die niet, dan weet je niet wat je koopt, en heb je bij een incident geen bewijs richting verzekeraar, klant of toezichthouder.
Dat bewijs is precies waar het in dit soort contracten meestal op vastloopt — niet op de patches zelf.
Wat patch je eerst? Prioriteren met KEV, EPSS en CVSS
Patch op volgorde van daadwerkelijk misbruik, niet op volgorde van ernstscore. Een kwetsbaarheid met CVSS 9,8 die nergens wordt uitgebuit is minder urgent dan een 7,5 waarvoor werkende exploitcode rondgaat.
Drie gratis databronnen maken dat onderscheid meetbaar.
Waarom CVSS alleen niet genoeg is
CVSS (Common Vulnerability Scoring System) drukt uit hoe érnstig een kwetsbaarheid is als die wordt misbruikt, op een schaal van 0 tot 10. Wat de score niet vertelt: de kans dat het misbruik ook gebeurt.
Wie alles met CVSS 7 of hoger patcht, dekt 82,1% van de daadwerkelijk uitgebuite kwetsbaarheden af, maar moet daarvoor 58,1% van alle gepubliceerde CVE's behandelen — een efficiëntie van 3,9% (Jacobs e.a., WEIS 2023). Met EPSS haal je volgens datzelfde onderzoek dezelfde dekking door 7,3% te patchen.
Voor een MKB-bedrijf met beperkte IT-uren scheelt dat weken.
EPSS: de kans op misbruik
EPSS (Exploit Prediction Scoring System) is een machine-learning-model van FIRST dat per kwetsbaarheid de kans schat dat die binnen 30 dagen wordt uitgebuit, als percentage. De scores worden dagelijks bijgewerkt en zijn gratis.
Moderne scanners en patchtools tonen ze steeds vaker naast CVSS — vraag je IT-partner ernaar.
KEV en de NCSC-advisories: bewezen misbruik gaat voor
De Known Exploited Vulnerabilities-catalogus van CISA bevat uitsluitend kwetsbaarheden waarvan misbruik in de praktijk is vastgesteld. Staat een CVE erop, dan is de vraag niet óf aanvallers hem gebruiken.
Het Nederlandse equivalent zijn de beveiligingsadviezen van het NCSC. Let op: die werken sinds kort niet meer met een kans-en-schadematrix maar met twee labels. Urgent betekent hoge kans op uitbuiting gecombineerd met hoge schade en vraagt om directe actie; Normaal betekent gemiddelde kans bij hoge schade en hoort in je reguliere patchcyclus.
Draait er ergens nog een filter op "hoog/hoog", dan mist dat filter sinds die wijziging meldingen.
De prioriteitenladder
Werk van boven naar beneden; de eerste trede die past, bepaalt je deadline.
| Trede | Criterium | Deadline |
|---|---|---|
| 1 | CVE staat op de KEV-lijst of in een NCSC-advisory met label Urgent | Binnen 48 uur, desnoods buiten het onderhoudsvenster |
| 2 | EPSS boven 10% of publieke exploitcode, en het systeem is bereikbaar vanaf internet | Binnen één week |
| 3 | CVSS 7,0 of hoger op een systeem met klant- of persoonsgegevens | Binnen één maand, in het eerstvolgende patchvenster |
| 4 | Al het overige | Reguliere maandelijkse cyclus |
Deze ladder is bedoeld voor organisaties van pakweg 10 tot 250 medewerkers zonder eigen securityteam. Heb je wel een SOC, dan zijn fijnmaziger modellen zoals SSVC het overwegen waard.
Besteed je uit, leg deze vier treden dan als bijlage bij het contract — dan discussieer je niet over urgentie op het moment dat het misgaat.
Kwetsbaarheden patchen als er nog geen patch is
Soms is er geen patch, en soms kán de patch niet: een machinebesturing die niet mag herstarten, een applicatie die op een verouderde runtime draait, een leverancier die er drie weken over doet. Dat is geen uitzonderingsgeval maar een vast onderdeel van het werk, en het NCSC behandelt het daarom expliciet: een advisory noemt naast de patch ook workarounds en tips voor monitoring en detectie.
Vier mitigaties die in het MKB werken:
- Afschermen — het systeem van internet halen of achter een VPN plaatsen; de meeste exploits vragen om directe bereikbaarheid
- Functie uitzetten — is de kwetsbare module (een upload, een API, een plug-in) niet in gebruik, schakel hem uit
- Netwerksegmentatie — zet het systeem in een apart segment zodat een inbraak daar blijft
- Detectie aanzetten — kun je het gat niet dichten, zorg dan dat je merkt wanneer iemand erdoorheen loopt
Noteer elke mitigatie met een einddatum. De meest voorkomende fout is niet dat mensen mitigeren, maar dat de tijdelijke oplossing stilzwijgend permanent wordt en niemand nog weet dat het gat er nog ligt.
Wat kun je veilig automatisch laten patchen?
Voor vrijwel elk MKB-bedrijf werkt een hybride model: werkplekken en standaardsoftware volautomatisch, servers en bedrijfskritieke systemen gecontroleerd en gefaseerd. Daarmee automatiseer je het overgrote deel van het patchvolume en houd je aandacht over voor de systemen waar een mislukte update pijn doet.
Browsers, Windows- en macOS-werkplekken, kantoorsoftware en antivirus kunnen bijna altijd op automatisch: het risico van een haperende update is klein en herstelbaar, dat van weken achterstand niet. Het NCSC adviseert automatische updates in te schakelen waar mogelijk en periodiek te controleren dát ze draaien — een uitgeschakelde updatedienst valt zelden uit zichzelf op.
Servers, ERP-systemen, databases en productiesystemen verdienen een vaste routine: eerst een snapshot of back-up, dan uitrol naar een testgroep, daarna de rest. Plan dat in een maandelijks venster kort na Patch Tuesday, de tweede dinsdag van de maand waarop Microsoft zijn updates bundelt.
Die snapshot vooraf is één schakel; hoe je back-ups en hersteltests structureel regelt, met RTO en RPO, staat in ons disaster recovery plan voor het MKB. Wil je de serveronderhoudslast structureel verkleinen, dan verschuift migreren naar de cloud een deel van dit werk naar je cloudleverancier.
Qua gereedschap: Windows Update for Business met Intune voor Microsoft-omgevingen, RMM-tools zoals NinjaOne, Atera of ManageEngine voor gemengde omgevingen (meestal via je IT-partner), Dependabot of Renovate voor dependencies in maatwerksoftware, en unattended-upgrades of Ansible voor Linux-servers. De laatste drie zijn gratis.
Waar AI het patchwerk kleiner maakt — en waar niet
De eerste partij die AI op jouw patchproces losliet, was de aanvaller. Verizon signaleert in het DBIR 2026 dat aanvallers AI inzetten om de tijd tot exploitatie te verkorten, waardoor het verdedigingsvenster van maanden naar uren krimpt.
Dat is precies waarom prioriteren belangrijker werd dan volume.
Aan de verdedigende kant is de winst begrensd, en zit hij bijna volledig in het leeswerk. EPSS is zelf al een machine-learning-model: de kans-op-misbruik waarop je prioriteert, is een voorspelling.
De tweede plek is het matchen van een CVE-feed tegen je eigen softwareinventaris — versienummers, productnamen en releasenotities die nergens hetzelfde heten. Dat is een taalklus, en dus geschikt om per update te laten samenvatten wat er verandert en welke onderdelen van je code het raakt.
Het scheelt leestijd, geen beslissingen.
Wat AI niet doet: installeren, beslissen over downtime, of weten wat je hebt staan als je nooit hebt geïnventariseerd. Een leverancier die "AI-gedreven patch management" verkoopt zonder rapportage en scope-afspraak, verkoopt nog steeds niets.
Hoe je zulke AI-functies wél serieus in bestaande software inbouwt, staat in onze maatwerk software met AI-aanpak.
De Cyberbeveiligingswet: wat er sinds 15 augustus 2026 geldt
De Cyberbeveiligingswet, de Nederlandse uitvoering van de Europese NIS2-richtlijn, is sinds 15 augustus 2026 van kracht. Ruim 8.000 organisaties in achttien sectoren vallen eronder.
Voor hen gelden drie verplichtingen tegelijk: registratie in het entiteitenregister van het NCSC, een zorgplicht met maatregelen op basis van een eigen risicoanalyse, en een meldplicht in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand.
Kwetsbaarheden tijdig verhelpen valt onder die zorgplicht.
Val je er direct onder, of via de keten?
Bedrijven met minder dan 50 medewerkers vallen doorgaans niet rechtstreeks onder de wet. Toch raakt hij het MKB: organisaties die er wél onder vallen — ziekenhuizen, energiebedrijven, transporteurs, digitale dienstverleners — moeten hun keten aantoonbaar op orde hebben en leggen die eisen contractueel door aan leveranciers.
MKB Cyber Campus waarschuwt dat grote klanten steeds vaker bewijs van beveiliging eisen op straffe van contractverlies; voor entiteiten die direct onder de wet vallen lopen de boetes op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.
Los daarvan geldt voor iedereen die persoonsgegevens verwerkt de AVG, die in artikel 32 passende technische maatregelen eist. Ongepatchte software die tot een datalek leidt is daarmee lastig te verdedigen.
Werk je met AI-systemen, dan komt daar regelgeving bij; die staat in onze AI Act-checklist voor het MKB.
Aantoonbaarheid is het echte werk
Voor al deze kaders geldt hetzelfde: niet alleen doen, maar kunnen bewijzen.
Houd per patch bij wat er is geïnstalleerd, wanneer, op welke systemen en door wie. Een export uit je patchtool of een gedeeld logboek volstaat.
Besteed je uit, dan is dit exact de reden dat die maandrapportage in het contract hoort.
Dependencies in maatwerksoftware zijn ook patches
Zelfgebouwde applicaties draaien op tientallen tot honderden open source-bibliotheken, en elk daarvan kan een kwetsbaarheid bevatten. Dit is de categorie die het vaakst buiten een IT-beheercontract valt: je MSP beheert werkplekken en servers, niet de pakketversies in jouw codebase.
In de maatwerkprojecten die CleverTech AI in onderhoud heeft, draaien daarom geautomatiseerde dependency-updates via Renovate of Dependabot volgens een vaste werkwijze.
Patch- en minor-updates worden per week gebundeld in één update-branch en gaan pas naar productie zodra de volledige geautomatiseerde testsuite groen is. Major-versies en elke update die een test laat falen, blijven staan voor handmatige beoordeling.
Juist die tegengehouden updates bewijzen de waarde van de vangrail: ongecontroleerd doorgevoerd hadden ze een werkende applicatie gebroken.
Hetzelfde geldt voor elk ander internet-facing platform dat je draait. Patchstack registreerde in 2025 alleen al 11.334 nieuwe kwetsbaarheden in het WordPress-ecosysteem, 42% meer dan een jaar eerder, met verouderde plug-ins als hoofdschuldige.
Elke ongebruikte plug-in is een extra deur.
Laat je maatwerksoftware elders bouwen? Vraag expliciet of dependency-updates in het onderhoudscontract zitten — het antwoord is verrassend vaak nee, en dan kun je het onderhoud van bestaande software laten overnemen zonder de applicatie opnieuw te bouwen.
Draait er AI in je applicatie, dan komen daar modelversies en promptwijzigingen bij; dat beheer zit in onze Managed AI-abonnementen. En voor SaaS-pakketten geldt een prettige taakverdeling: de leverancier patcht het platform, jij blijft verantwoordelijk voor je koppelingen, apps en toegangsrechten.
Checklist: patchbeleid op één A4
Een patchbeleid hoeft geen dik document te zijn. Deze zes afspraken zet je in een middag op papier, en ze zijn precies de punten die een uitbestedingscontract moet dekken.
- Inventaris — servers, werkplekken, telefoons, firewall, router, NAS, printers en machinebesturing, met versie en verantwoordelijke
- Deadlines — de vier treden uit dit artikel, of je eigen termijnen, vastgelegd vóórdat het misgaat
- Automatisch — werkplekken, browsers en kantoorsoftware aan; abonneer je op de NCSC-advisories voor trede 1
- Gecontroleerd — voor servers en productiesystemen: snapshot, testgroep, uitrol, en per systeem een beschreven rollback
- Uitzonderingen — elke mitigatie met een einddatum, elk systeem zonder ondersteuning met een vervangingsplan
- Bewijs — maandelijkse rapportage, per kwartaal nagelopen op wat structureel achterloopt
Patchbeleid is gewoontevorming: saai als het goed gaat, duur als het misgaat. Wil je het niet zelf dragen, dan neemt CleverTech AI het mee in onderhoudscontracten voor maatwerksoftware, inclusief dependency-updates, monitoring en rapportage.
De rest van het bouwen en onderhouden van eigen software staat in onze gids over maatwerk software. Plan een vrijblijvend gesprek als je de prioriteitenladder liever naast je eigen systemen legt.
Veelgestelde vragen over patch management
De vragen die MKB-ondernemers ons het vaakst stellen over patchen, uitbesteden en updatebeleid.
Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door het Redactieteam CleverTech AI.








