Augustus 2026. Patchmanagement is geen IT-chore — het is een van de meest bekeken controls bij ISO 27001 surveillance. Auditors kiezen een CVE uit het nieuws en vragen: wanneer gescand, wanneer gepatcht, wie goedgekeurd?
SLA’s die werken voor MKB
- critical: 7 dagen (internet-facing);
- high: 30 dagen;
- medium: 90 dagen of next maintenance window;
- uitzonderingen: risicoacceptatie in management review.
Bewijs
Scanrapporten, tickets, change records. Koppel aan ISMS en vulnerability policy. Cloud posture tools (Defender, Qualys) exporteren maandelijks voor evidence-map.
In 2026 zijn unpatched critical CVE’s op admin-VPN’s een veelgezien major finding. MFA zonder patch helpt niet.
