← Alle posts

Opinie

CISA verlegt de focus, en dat is goed, maar veel mkb-bedrijven zijn nog niet klaar om te volgen

Het had een moment moeten zijn om te vieren. Op 28 september 2026 schrapte de Amerikaanse Cybersecurity and Infrastructure Security Agency zijn wekelijkse kwetsbaarhedenbulletin, en presenteerde die stap als passend bij een bredere verschuiving van severity-gebaseerd kwetsbaarhedenbeheer naar risicogebaseerde prioritering. Nieuw bekendgemaakte kwetsbaarheden worden nog steeds vastgelegd op CVE.org, maar organisaties worden nu doorverwezen naar de Known Exploited Vulnerabilities catalogus, CISA’s eigen advisories en security-alerts van leveranciers voor alles wat daadwerkelijk actie vereist.

Bij Guardian360 betogen we dit al jaren. Niet elke kwetsbaarheid verdient je aandacht. De overgrote meerderheid van bekendgemaakte fouten wordt nooit misbruikt, en achter allemaal aanhollen, in plaats van achter het handjevol dat er echt toe doet, is een slechte besteding van de beperkte tijd van een securityteam. Dus als het agentschap dat verantwoordelijk is voor de federale cybersecurity in de Verenigde Staten hetzelfde begint te zeggen, is het verleidelijk om dat als een simpele overwinning te beschouwen en verder te gaan.

Zo eenvoudig is het niet helemaal. CISA heeft gelijk over het principe. Maar veel van de organisaties waarmee wij werken, met name kleine en middelgrote ondernemingen, zijn nog helemaal niet in staat om van dat principe te profiteren.

Wat heeft CISA nu eigenlijk veranderd?

De verandering zelf is beperkter dan de koppen doen vermoeden. CISA is niet gestopt met het volgen van kwetsbaarheden; het is gestopt met het publiceren van een wekelijkse samenvatting ervan. De redenering van het agentschap steunt op CISA’s eigen FY2024-2025 Vulnerability Review, die exploitatiedata uit 2024 en 2025 analyseerde en constateerde dat, hoewel het aantal bekendgemaakte kwetsbaarheden bleef stijgen, het aantal dat aanvallers daadwerkelijk misbruikten slechts marginaal groeide. Met andere woorden, de stortvloed aan nieuwe CVE’s vertaalt zich niet in een evenredige stortvloed aan aanvallen in de praktijk, dus een wekelijkse lijst van alles wat nieuw is, was waarschijnlijk nooit het nuttigste document om mee te beginnen.

Bij de omvang van die stortvloed is het de moeite waard even stil te staan. Microsofts meest recente maandelijkse security-update maakte in één release bijna duizend kwetsbaarheden bekend, ruim boven het gebruikelijke volume tot voor kort, en analisten verwachten dat de aantallen die leveranciers bekendmaken blijven stijgen voordat ze afvlakken, zoals Dark Reading meldde. Bug bounty-platforms hebben in dezelfde periode een verdubbeling en verdrievoudiging van het aantal inzendingen gemeld.

Terechte kritiek op het hoe, niet het wat

Dat alles betekent niet dat de uitvoering onberispelijk was. Kevin Surace, CEO van TokenCore, maakte in de berichtgeving van Dark Reading over de verandering een punt dat serieuze aandacht verdient: het schrappen van het bulletin verlegt het werk van het samenstellen van een helder beeld naar verdedigers die het toch al zwaar hebben, met name bij kleinere organisaties. Een betrouwbaar wekelijks contactmoment dat van de ene op de andere dag verdwijnt, zonder dat er tegelijk een directe vervanging wordt aangekondigd, is niet de meest elegante manier om een transitie te managen waarvan het agentschap zelf gelooft dat die juist is.

We hadden liever gezien dat CISA de aankondiging had gecombineerd met iets constructievers: een korte migratienotitie, bijvoorbeeld, die bestaande abonnees zou wijzen op precies welke bronnen nu het werk doen dat het bulletin vroeger deed. Het principe is deugdelijk. De communicatie eromheen was onhandig.

Is CISA echt je enige bron?

Dat gezegd hebbende, de kritiek houdt alleen stand als CISA’s bulletin werkelijk onvervangbaar was, en dat was het niet. De KEV-catalogus bestaat al, is al de bron waar CISA nu actief naar doorverwijst, en beantwoordt al de vraag waar een wekelijks overzicht alleen maar naar kon gebaren: welke kwetsbaarheden op dit moment daadwerkelijk tegen echte organisaties worden ingezet. Advisories van leveranciers gaan hoe dan ook door. In Europa publiceert het European Union Agency for Cybersecurity zijn eigen threat landscape-rapportage; de meest recente editie, over incidenten tussen juli 2024 en juni 2025, trekt dezelfde conclusie als CISA: dat ransomware en financieel gemotiveerde criminaliteit, niet een obscure lange staart van theoretische kwetsbaarheden, de dominante dreiging blijven, en dat basale cyberhygiëne is wat de meeste organisaties daadwerkelijk uit de problemen houdt.

Het verliezen van één wekelijkse e-mail is een ongemak. Het is niet het verlies van een compleet early-warningsysteem.

De echte kwestie: de meeste mkb-bedrijven vechten niet tegen de laatste kwetsbaarheid, maar tegen de eerste

Hier moet de viering even worden afgeremd. Risicogebaseerde prioritering van kwetsbaarheden is echt goed advies, maar het is advies voor een organisatie die de fundamenten al op orde heeft: een accurate asset-inventaris, een werkend patchproces, multifactorauthenticatie op de accounts die ertoe doen, en back-ups die ze ook echt hebben getest. Pas als die basis er is, heeft het zin om energie te steken in het uitzoeken welke van de resterende kwetsbaarheden voorrang verdienen boven de andere.

Heel veel kleine en middelgrote ondernemingen zijn nog niet zover. ENISA’s eigen threat landscape-werk maakt hetzelfde punt vanuit een andere invalshoek: mkb-bedrijven worden steeds vaker doelwit juist omdat ze worden gezien als makkelijkere toegangspunten, en basale cyberhygiëne, niet geavanceerde prioriteringsframeworks, is wat het agentschap aanwijst als de cruciale verdediging. Verizons meest recente Data Breach Investigations Report voegt een hardere cijfermatige onderbouwing toe aan dat beeld. Misbruikte kwetsbaarheden werden in 2025 de belangrijkste initiële toegangsvector, goed voor 31 procent van de inbraken, tegenover 20 procent het jaar ervoor. Toch werd slechts 26 procent van de kritieke kwetsbaarheden in CISA’s eigen KEV-catalogus in diezelfde periode volledig verholpen, een daling ten opzichte van 38 procent het jaar ervoor. Organisaties falen niet in correct prioriteren. Veel van hen slagen er helemaal niet in om te handelen, zelfs niet op de kwetsbaarheden die al zijn gemarkeerd als degene die er het meest toe doen.

Een organisatie in die positie vertellen om zich te “richten op risico, niet op severity” is waar, maar het slaat een stap over. Als je de kwetsbaarheden waarvan al bekend is dat ze worden misbruikt nog niet hebt gepatcht, gaat een geavanceerder prioriteringsmodel je niet redden. Het geeft je alleen een elegantere manier om dezelfde achterstand te beschrijven.

Als het niet CVSS is, wat dan?

Voor de organisaties die het voorwerk hebben gedaan, is het praktische antwoord niet ingewikkeld. Prioriteer op basis van de vraag of een kwetsbaarheid al als misbruikt staat vermeld, het nuttigst via KEV. Weeg dat af tegen hoe blootgesteld het getroffen asset werkelijk is; een server die aan het internet hangt draagt een ander risico dan een geïsoleerd intern systeem dat dezelfde software draait. En verbind beide aan de bedrijfsimpact: een kwetsbaarheid op een systeem dat klantgegevens bevat of het primaire productieproces draaiende houdt, verdient eerder aandacht dan een op een machine waarvan niemand het zou merken als die uitviel.

Niets daarvan is glamoureus. Het is ook aanzienlijk nuttiger dan elke CVE als even urgent behandelen, wat precies de gewoonte is die CISA probeert te doorbreken.

Voordat je een risicogebaseerd model bouwt, stel eerst een lastigere vraag

Dat CISA de focus verlegt is een goede zaak, en dat verdient het om ronduit te worden gezegd in plaats van met tegenzin. Maar de les voor de meeste mkb-bedrijven is niet “begin kwetsbaarheden op risico te prioriteren.” Het is “wees eerlijk over de vraag of je het recht om überhaupt te prioriteren wel hebt verdiend.” Stel je eigen organisatie de ongemakkelijke versie van die vraag: als je elk framework en elk scoringsmodel zou wegstrepen, wordt er dan gepatcht, staat MFA aan waar het telt, en zouden je back-ups echt werken als je ze morgen nodig had? Als het antwoord op één van die vragen nee is, is dat waar je aandacht thuishoort, voordat CVSS, KEV of welk ander acroniem dan ook in het gesprek verschijnt.

Bronnen