Stop met alles patchen: U patcht mogelijk de verkeerde kwetsbaarheden.
In 2025 werden 48.174 nieuwe CVE’s gepubliceerd — 131 per dag. Traditioneel patchbeheer bezwijkt onder dit volume. Organisaties die prioriteren op CVSS-score lossen systematisch de verkeerde problemen op, terwijl echte dreigingen onopgemerkt binnenkomen.
Dat gat — vijf dagen om te exploiteren, 137 dagen om te herstellen — is geen statistiek. Het is het venster waar aanvallers in opereren. En het wordt groter, niet kleiner.
In Q1 2025 had 28% van actief misbruikte kwetsbaarheden slechts een medium CVSS-score. Organisaties die “critical-first” patchen, misten systematisch meer dan een kwart van de echte aanvallen.
De traditionele aanpak: patchen op score
Jarenlang vertrouwden beveiligingsteams op CVSS — het Common Vulnerability Scoring System, een schaal van 1 tot 10 — om te bepalen wat als eerste moet worden opgelost. De logica lijkt deugdelijk: hogere score, hoger risico, eerst patchen. In de praktijk faalt deze aanpak op drie manieren.
Traditioneel vs. risicogestuurd: een vergelijking
| Aspect | ✗ Traditioneel | ✓ Risicogestuurd (RBVM) |
|---|---|---|
| Prioritering | Alleen CVSS-score | CVSS + exploiteerbaarheid + assetkritikaliteit + live dreigingsinformatie |
| Risicobeeld | Statisch, momentopname | Dynamisch, continu bijgewerkt |
| Gemiste dreigingen | Hoog — medium CVE’s met actieve exploits worden over het hoofd gezien | Laag — reëel misbruik gevolgd in context |
| Inzet middelen | Verspild aan niet-misbruikte, lage-impact CVE’s | Gericht op wat aanvallers daadwerkelijk gebruiken |
| Bedrijfsafstemming | Alleen technische score, geen bedrijfscontext | Assetwaarde en operationele impact meegewogen |
| Werkdruk team | Onmogelijke achterstand, constant brandblussen | Gerichte werklijst met duidelijke, verdedigbare onderbouwing |
De RBVM-aanpak: patch wat er echt toe doet
Risicogestuurd kwetsbaarheidsbeheer vervangt CVSS niet — het gebruikt het als één signaal binnen een rijker kader. Onderzoek op basis van meer dan 28.000 CVE’s toonde aan dat het combineren van CVSS met EPSS (Exploit Prediction Scoring System) en de CISA Known Exploited Vulnerabilities-lijst de urgente herstelwerkdruk met circa 95% reduceert: van circa 16.000 hoog-scorende CVE’s naar circa 850 met bewezen, op bewijs gebaseerd exploitatierisico.
CVSS geeft de technische ernst. EPSS geeft de kans op exploitatie. CISA KEV geeft aan wat nú actief wordt misbruikt. Samen snijden ze door het lawaai heen en brengen ze naar voren wat onmiddellijke actie vereist.
🔌 Exploitatie-intelligentie
Koppel CVE’s aan live aanvalscampagnes via CISA KEV, EPSS en dreigingsfeeds — niet alleen disclosuuredatabases.
💻 Assetkritikaliteit
Een lobbydisplay en uw betalingsverwerker zijn niet gelijkwaardig. Context bepaalt urgentie — geen generieke score.
🌐 Blootstellingskaart
Is het systeem internetgericht? Zijn compenserende maatregelen aanwezig? Bereikbaarheid verandert de risicoberekening fundamenteel.
🔄 Continue cyclus
Risico verschuift naarmate het dreigingslandschap evolueert. RBVM is een levend proces, geen kwartaalscancyclus.
850 kwetsbaarheden die tellen oplossen is effectiever dan 16.000 achtervolgen die dat niet doen.
Organisaties die het snelst inbreukrisico verlagen, zijn niet de organisaties met de hoogste patchcompliance. Het zijn de organisaties die weten welke 2% van hun CVE-achterstand een aanvaller daadwerkelijk zou benutten — en die als eerste sluiten. Wanneer dagelijks 131 nieuwe CVE’s binnenkomen, is RBVM geen luxe voor goed uitgeruste teams. Het is de enige houdbare strategie.
Wat dit betekent voor uw organisatie
RBVM implementeren is een strategische omslag, geen toolaankoop. Het vereist het integreren van dreigingsinformatie in uw herstelworkflow, het koppelen van uw assetinventaris aan bedrijfskritikaliteit, en het op één lijn brengen van security-, IT- en risicoafdelingen rond een gedeelde prioriteringstaal.
Organisaties die dit goed doen in 2026 meten succes aan Mean Time to Remediate (MTTR) op actief misbruikte kwetsbaarheden — en streven naar dagen, niet maanden.
Demiroz Consultancy B.V. helpt organisaties hun volwassenheid in kwetsbaarheidsbeheer te beoordelen, blinde vlekken in CVSS-only prioritering te identificeren, en een risicogestuurde herstelstrategie te bouwen die aansluit op echte dreigingen — zonder leveranciersvoorkeuren en/of belangen.


