Tussen de publicatie van een kwetsbaarheid en het eerste misbruik zitten soms nog maar uren. Een kwetsbaarhedenscan maakt zichtbaar waar je kwetsbaar bent, maar een scan die duizend bevindingen oplevert en waar niemand iets mee doet, is erger dan geen scan: hij geeft schijnzekerheid. Het gaat om de opvolging.
Wat vraagt ISO 27001?
Annex A-maatregel 8.8 vraagt drie dingen, doorlopend: informatie over kwetsbaarheden verkrijgen, de blootstelling beoordelen, en maatregelen nemen. De scan levert de eerste stap; de kunst zit in de tweede en derde.
Van scanresultaat naar actie
Een scanner rapporteert op ernst (kritiek, hoog, gemiddeld, laag), maar die score alleen bepaalt niet je prioriteit. Weeg mee:
- Is de kwetsbaarheid extern bereikbaar? Een gat op een internet-facing systeem weegt zwaarder dan hetzelfde gat op een intern systeem.
- Wordt hij actief misbruikt? Bronnen zoals de bekende-misbruikte-kwetsbaarhedenlijsten helpen prioriteren.
- Wat draait erop? Een kwetsbaarheid op een kritisch systeem uit je assetregister telt zwaarder.
Stel patchtermijnen vast
| Ernst | Gangbare termijn |
|---|---|
| Kritiek, actief misbruikt | Binnen 72 uur tot een week |
| Hoog | Binnen twee weken |
| Overig | In de maandelijkse cyclus |
Belangrijker dan de exacte termijn is dat je er een hebt, hem haalt en uitzonderingen documenteert met compenserende maatregelen.
Tip van Control One: De vergeethoeken zijn dodelijk: firmware van firewalls, switches en NAS-apparaten, en die ene legacy-applicatie. Juist daar blijven kwetsbaarheden jaren openstaan. Automatiseer de basis (werkplekken, browsers, telefoons) en houd de vergeethoeken in een aparte lijst.
Combineer met threat intelligence
De scan is een momentopname; dreigingsinformatie uit NCSC-adviezen en leveranciersbulletins triggert beoordelingen buiten de reguliere cyclus. Samen vormen ze een doorlopend proces in plaats van een jaarlijkse foto.
De auditor wil de keten zien: het patchbeleid met termijnen, een recent scanrapport, en de afhandeling van de laatste kritieke kwetsbaarheid. Wil je weten waar jouw kwetsbaarhedenbeheer staat? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 8.8: Beheer van technische kwetsbaarheden
Maatregel 8.8 van ISO 27001 Annex A eist tijdig zicht op en afhandeling van technische kwetsbaarheden: patchmanagement, scanning en prioritering uitgelegd.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Hoeveel interne tijd kost ISO 27001?
De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.