Woordenlijst · Begrip

Kwetsbaarheid helder uitgelegd

Een kwetsbaarheid is een technische of organisatorische zwakte die misbruikt kan worden.

In het kort
Betekenis
Afzonderlijk, technisch misbruikbaar lek
Aanduiding
CVE-ID, CVSS- en EPSS-score
Detectie
Kwetsbaarhedenscanner & SBOM-vergelijking
Behandeling
Patch-SLA, hardening, workaround
Verwant
Kwetsbaarheden, IoC's
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is een kwetsbaarheid?

Een Kwetsbaarheid – in het Engels vulnerability – is een afzonderlijk, technisch misbruikbaar lek: bijvoorbeeld een bufferoverloop, een onveilige deserialisatie of een kwetsbare afhankelijkheid in een softwarebibliotheek. Dit artikel behandelt de technische kant: hoe een lek wordt opgespoord, beoordeeld en gedurende zijn levenscyclus verholpen. De overkoepelende, organisatorische blik – proces, verantwoordelijkheid en auditbewijs – behandelt het artikel over Kwetsbaarheden. Bekende lekken krijgen een eenduidige CVE-ID (Common Vulnerabilities and Exposures) en worden met de CVSS-score van 0 tot 10 naar ernst ingeschaald. Aanvullend schat de EPSS-score de kans dat een lek daadwerkelijk wordt misbruikt – een waardevol signaal om prioriteiten te stellen.

Scoring: CVE, CVSS en EPSS

De CVSS-waarde beschrijft het theoretische schadepotentieel, maar zegt niets over de vraag of een lek actief wordt aangevallen. Precies daar zet EPSS op in: het voorspelt de kans op misbruik in de komende 30 dagen. Staat een lek bovendien in de KEV-catalogus (Known Exploited Vulnerabilities), dan is misbruik aantoonbaar en hoort het bovenaan. Pas de combinatie van ernst (CVSS), waarschijnlijkheid (EPSS) en bereikbaarheid van het systeem levert een houdbare technische prioritering op.

Bekende lekken versus zerodays

Voor de meeste gecatalogiseerde CVE's bestaat al een patch – zij blijven alleen gevaarlijk omdat de update niet wordt geïnstalleerd. Anders ligt het bij „zerodays”: die worden misbruikt voordat de leverancier een fix levert. Zolang er geen patch is, tellen uitsluitend compenserende maatregelen – virtueel patchen via een WAF-regel, extra netwerkfilters, hardening van de configuratie of het tijdelijk uitschakelen van de getroffen dienst.

Het technische behandelproces

Tooling automatiseert de levenscyclus: kwetsbaarhedenscanners en SCA-tools vergelijken systemen, containers en afhankelijkheden doorlopend met CVE-databanken; een SBOM (software bill of materials) maakt kwetsbare componenten überhaupt zichtbaar. Uit de bevinding volgt een patch-SLA – een bindend tijdvenster dat zich richt naar de kritikaliteit. Aanwijzingen voor misbruik dat al gaande is, leveren Indicators of Compromise.

Patch-SLA's in de praktijk

Beproefd zijn getrapte termijnen: kritieke lekken (CVSS 9.0–10.0) binnen 24 tot 72 uur, hoge binnen zeven dagen, middelmatige binnen 30 dagen. Voorbeeld: een kwetsbaarhedenscanner meldt CVE-2026-XXXX met CVSS 9.8 en een hoge EPSS-waarde in een bibliotheek van het publiek bereikbare klantportaal. Omdat ernst, waarschijnlijkheid en blootstelling samenvallen, geldt de SLA van 24 uur: het team installeert een noodupdate, controleert de logbestanden op IoC's en bevestigt met een herscan dat het lek gedicht is – zo ontstaat er geen meldplichtig significant incident. Deze technische discipline is onderdeel van het risicomanagement en van de Cyberhygiëne, die NIS2 in artikel 21 van de richtlijn verlangt; in Nederland via de Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026.

Meer informatie: ENISA – het EU-agentschap voor cyberbeveiliging

Veelgestelde vragen

Wat is een kwetsbaarheid?

Een kwetsbaarheid – in het Engels vulnerability – is een afzonderlijk, technisch misbruikbaar lek, zoals een bufferoverloop of een kwetsbare afhankelijkheid in een softwarebibliotheek. Bekende lekken krijgen een eenduidige CVE-ID en worden met de CVSS-score van 0 tot 10 naar ernst ingeschaald. De aanvullende EPSS-score schat de kans dat een lek daadwerkelijk wordt misbruikt.

Wat is een zeroday?

Een zeroday is een kwetsbaarheid die al wordt misbruikt voordat de leverancier een patch beschikbaar stelt. Voor de meeste gecatalogiseerde CVE's bestaat wél al een patch. Omdat bij een zeroday geen beveiligingsupdate beschikbaar is, zijn zulke lekken bijzonder gevaarlijk; alleen compenserende maatregelen tellen, zoals virtueel patchen via een WAF-regel, extra netwerkfilters, hardening van de configuratie of het tijdelijk uitschakelen van de getroffen dienst.

Hoe beheert u kwetsbaarheden?

In het kwetsbaarhedenbeheer worden lekken stelselmatig opgespoord, beoordeeld op CVSS-ernst, EPSS-kans en feitelijke bereikbaarheid, geprioriteerd en gedicht met patches of hardening. Beproefd zijn getrapte patchtermijnen: kritieke lekken binnen 24 tot 72 uur, hoge binnen zeven dagen, middelmatige binnen 30 dagen. Daarna toetst een herscan of het verhelpen werkelijk werkte, en legt u dat vast als bewijs voor NIS2.

Risicomanagement

Van CVE-feed naar gesloten SLA

Compliance Compass verbindt scannerbevindingen met CVSS- en EPSS-scoring, stuurt patch-SLA's aan en legt elke herscan vast – zodat kritieke lekken in uren verdwijnen in plaats van in weken.