Ga naar inhoud

ISO 27001 ·

Patch- en vulnerabilitymanagement: surveillance-favoriet in 2026

Augustus 2026. Patchmanagement is geen IT-chore — het is een van de meest bekeken controls bij ISO 27001 surveillance. Auditors kiezen een CVE uit het nieuws en vragen: wanneer gescand, wanneer gepatcht, wie goedgekeurd?

SLA’s die werken voor MKB

  • critical: 7 dagen (internet-facing);
  • high: 30 dagen;
  • medium: 90 dagen of next maintenance window;
  • uitzonderingen: risicoacceptatie in management review.

Bewijs

Scanrapporten, tickets, change records. Koppel aan ISMS en vulnerability policy. Cloud posture tools (Defender, Qualys) exporteren maandelijks voor evidence-map.

In 2026 zijn unpatched critical CVE’s op admin-VPN’s een veelgezien major finding. MFA zonder patch helpt niet.

Verdiep in de kennisbank

Doe de ISO 27001 readiness scan

Meet waar je staat vóór je investeert in documenten of consultants.

Start de readiness scan

← Terug naar overzicht