OT-patchmanagement herzien: beheersing van het risico boven snelheid van patching

maandag, 17 augustus 2026 (08:32) - Computable

In dit artikel:

Kwetsbaarheden in software en firmware zijn ook in OT-omgevingen onvermijdelijk, maar leiden niet automatisch tot een onaanvaardbaar risico. Volgens de visie in deze publicatie moet OT-patchmanagement daarom niet primair draaien om de snelheid of een maximale patchgraad, maar om aantoonbare risicobeheersing zonder verstoring van fysieke processen.

OT-systemen hebben vaak lange levenscycli, beperkte onderhoudsvensters en directe gevolgen voor veiligheid, beschikbaarheid en procescontinuïteit. Een patch te snel installeren kan daardoor meer risico veroorzaken dan de kwetsbaarheid zelf. Bovendien verschillen generieke IT-systemen sterk van PLC’s, industriële netwerkapparatuur en embedded systemen. Voor die OT-componenten zijn updates minder frequent beschikbaar en moeten ze vaak eerst door leveranciers worden gevalideerd.

Regelgeving zoals NIS2 en de Cyber Resilience Act (CRA) verhoogt de eisen aan aantoonbaar kwetsbaarhedenbeheer. Fabrikanten en leveranciers krijgen meer verantwoordelijkheid voor het identificeren, oplossen en communiceren van kwetsbaarheden. Eindgebruikers moeten tegelijk zelf, op basis van hun operationele context, vastleggen of een kwetsbaarheid wordt gepatcht, gemitigeerd of tijdelijk geaccepteerd. Daarvoor zijn inzicht in assets, versies en onderlinge afhankelijkheden essentieel.

Als patching niet direct mogelijk is, kunnen compenserende maatregelen de blootstelling beperken. Voorbeelden zijn netwerksegmentatie, het beperken van communicatie, intensievere monitoring en virtual patching. Met IDS- en IPS-functionaliteit kan kwaadaardig verkeer worden gedetecteerd of geblokkeerd zonder het OT-systeem zelf aan te passen. Dat is vooral relevant voor legacy- en end-of-life-systemen waarvoor geen updates meer beschikbaar zijn en vervanging grote operationele gevolgen heeft.

De publicatie, de derde in aanloop naar Cybersec Netherlands 2026, verwijst naar een whitepaper over de samenhang tussen kwetsbaarheden, patchmanagement en mitigatie in OT. De volgende publicatie verschijnt in mei en gaat over OT-monitoring en daadwerkelijke risicoreductie.

BEKIJK OOK:

Vandaag Inside: Johan Derksen geeft vaste bargast nog één laatste kans: ‘Het houdt een keer op...’