Direct antwoord
Annex A-maatregel 8.8 eist dat informatie over technische kwetsbaarheden tijdig wordt verkregen, de blootstelling wordt beoordeeld en passende maatregelen worden genomen. In de praktijk: automatische updates waar mogelijk, een patchproces met termijnen naar ernst (kritiek binnen dagen), periodieke kwetsbaarheidsscans of pentests, en dekking van de volle breedte: werkplekken, servers, netwerkapparatuur en firmware.
Annex A-maatregel 8.8 van ISO 27001, “Management of technical vulnerabilities”, adresseert de racecondities van moderne beveiliging: tussen de publicatie van een kwetsbaarheid en het eerste misbruik zitten soms nog maar uren.
Wat eist de maatregel?
Drie stappen, doorlopend: informatie verkrijgen over kwetsbaarheden in de gebruikte systemen (daarvoor moet je weten wat je hebt: het assetregister van 5.9 en de dreigingsinformatie van 5.7), blootstelling beoordelen (raakt het ons, hoe erg, is er al misbruik?) en maatregelen nemen: patchen, mitigeren of gemotiveerd accepteren, binnen termijnen die passen bij het risico.
Zo vul je hem in
- Automatiseer de basis: automatische updates op werkplekken, browsers en telefoons; beheerde updateringen voor servers met een testmoment waar dat nodig is.
- Stel termijnen vast: patchtermijnen naar ernst (kritiek: dagen; hoog: twee weken; rest: maandelijks), met registratie van uitzonderingen en compenserende maatregelen.
- Vergeet de vergeethoeken niet: firmware van firewalls, switches en NAS-apparaten, hypervisors en die ene legacy-applicatie; juist daar blijven kwetsbaarheden jaren open staan.
- Scan periodiek: een kwetsbaarheidsscanner over de omgeving (of de rapportages van je beheerpartner) maakt zichtbaar wat de praktijk is in plaats van de bedoeling.
- Volg de signalen: NCSC-adviezen en leveranciersbulletins (5.6, 5.7) triggeren een beoordeling buiten de reguliere cyclus.
Waar let de auditor op?
De auditor wil het proces én de praktijk zien: het patchbeleid met termijnen, een recent scanrapport of patchoverzicht, en de afhandeling van de laatste kritieke kwetsbaarheid (“wat deden jullie met die NCSC-melding van afgelopen voorjaar?”). Systemen die maanden achterlopen en end-of-life-software zonder plan zijn de zwaarst wegende bevindingen in dit gebied.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Welke patchtermijnen zijn gangbaar?
Een veelgebruikte indeling: kritieke kwetsbaarheden die actief worden misbruikt binnen 72 uur tot een week, hoge binnen twee weken, overige in de maandelijkse cyclus. Belangrijker dan de exacte termijn is dat je er een hebt, hem haalt en uitzonderingen documenteert.
Is een jaarlijkse pentest verplicht?
De norm schrijft geen pentest voor, maar eist zicht op kwetsbaarheden. Een periodieke kwetsbaarheidsscan (doorlopend of maandelijks) plus een gerichte pentest bij belangrijke wijzigingen of jaarlijks is de gangbare invulling; het ondersteunt ook maatregel 5.35.