Op 15 april 2026 zal het National Institute of Standards and Technology (NIST) formeel verlaten Het is al lange tijd haar missie om alle informatie over kwetsbaarheden die in haar database wordt gepubliceerd, te verrijken.

NIST beheert de National Vulnerability Database (NVD), die informatie bevat over Common Vulnerabilities and Exposures (CVE's). Elke CVE vertegenwoordigt een software- of hardwarekwetsbaarheid.

CVE's bevatten op zichzelf niet veel informatie, en dat is waar NIST in beeld kwam. Het heeft aan elke CVE een Common Vulnerability Scoring System (CVSS)-score toegekend die de ernst van de kwetsbaarheid aangeeft. Ook zijn er Common Platform Enumeration (CPE)-identificaties toegekend, een standaardmethode om kwetsbaarheden te koppelen aan specifieke technologieproducten.

NIST heeft sinds de start van de NVD in 1999 ijverig CVE's toegevoegd, maar daar is nu verandering in gekomen. Volgens het herziene beleid is volledige toevoeging beperkt tot CVE's in drie prioriteitscategorieën: de Known Exploited Vulnerabilities (KEV)-catalogus van CISA, software die wordt gebruikt door Amerikaanse federale instanties en kritieke software die onder Executive Order 14028 valt. Al het overige wordt aangemerkt als "Laagste Prioriteit".

Een toenemende golf van kwetsbaarheden

De herstructurering van NIST is een erkenning van de enorme werkdruk. Het instituut kampt met een toename van het aantal meldingen van CVE's (Computer Virtual Devices) als gevolg van de explosieve groei. Het aantal meldingen bij de NVD (National Vulnerability Database) steeg tussen 2020 en 2025 met 263%, aldus NIST. Het eerste kwartaal van 2026 lag bijna een derde hoger dan in dezelfde periode een jaar eerder. Vorig jaar werden er ongeveer 42,000 kwetsbaarheden toegevoegd (45% meer dan in voorgaande jaren).

Het agentschap heeft de toenemende werklast niet kunnen bijbenen. Vorig jaar verdubbelde de achterstand meer dan. In april kondigde het agentschap aan dat het dit probleem aanpakte door een soort CVE-faillissement aan te vragen, waarbij duizenden achterstallige documenten die vóór 1 maart 2026 gepubliceerd moesten worden, werden overgeplaatst naar de categorie "Niet gepland", die mogelijk in de toekomst wel of niet zal worden behandeld.

Ook de NVD-verrijking voldeed niet aan de kwaliteitseisen. Een inspecteur-generaal van het ministerie van Handel constateerde dit. beoordelen Uit het onderzoek bleek dat de ernstscores van NIST slechts in 12% van de gevallen overeenkwamen met die van onafhankelijke beoordelaars, terwijl bijna 80% van de ingediende rapporten al scores van de meldende partij bevatte.

De groeiende kwetsbaarheidskloof

Dit is een belangrijke ontwikkeling voor teams die zich bezighouden met kwetsbaarheidsbeheer. Zonder CPE-gegevens kunnen kwetsbaarheidsscanners die uitsluitend gebruikmaken van NVD-verrijking geen CVE aan een product koppelen. NIST erkende dat de nieuwe criteria "mogelijk niet elke potentieel zeer impactvolle CVE zullen detecteren".

Dit alles gebeurt in een tijd waarin het misbruiken van beveiligingslekken steeds grotere gevolgen heeft. Het heeft gestolen inloggegevens ingehaald als de belangrijkste bron van datalekken bij meer dan 31,000 onderzochte incidenten. volgens Rapport van Verizon over onderzoek naar datalekken.

Het wordt ook steeds meer geautomatiseerd. CrowdStrike's 2026 Jaarverslag over bedreigingen Er werd geconcludeerd dat door AI ondersteunde tegenstanders het aantal aanvallen in 2025 met 89% op jaarbasis hebben verhoogd, waarbij indringers generatieve AI inzetten voor "doelgerichtheid, initiële toegang en de ontwikkeling van malware en andere tools".

En de snelheid waarmee kwetsbaarheden worden gemeld, zal naar verwachting nog dramatischer toenemen. Neem bijvoorbeeld Mythos, het antropische AI-model dat al massaal kwetsbaarheden blootgelegd en zal waarschijnlijk worden gevolgd door andere concurrerende modellen.

Toch staan ​​organisaties stil. De snelheid waarmee tegenmaatregelen worden genomen, blijft achter bij de ontwikkeling van geautomatiseerde aanvallen: 77% Volgens de Cloud Security Alliance hebben grote bedrijven nog steeds meer dan een week nodig om een ​​cruciale patch te implementeren. Het is dan ook geen wonder dat naar schatting 38% tot 45% van de kritieke beveiligingslekken in de sector op elk willekeurig moment ongepatcht blijft.

Van ad-hocbeheer naar veerkracht tegen kwetsbaarheden

Aanpakken voor kwetsbaarheidsbeheer moeten worden aangepast om deze uitdagingen het hoofd te bieden. Bedrijven moeten kwetsbaarheidsbeheer gaan beschouwen als onderdeel van een breder initiatief voor bedrijfsveerkracht. Dat zou een meer holistische kijk op de exploiteerbaarheid moeten omvatten.

De maatregelen omvatten onder meer het prioriteren van inzicht in wat er zich in de gehele technologiestack afspeelt, van begin tot eind. Zo krijgt u niet alleen een beeld van wat er kwetsbaar is in uw infrastructuur, maar ook van de impact daarvan op de hele organisatie en de gevolgen voor de organisatie.

Het betekent ook dat we afstappen van een op CVSS gebaseerd kwetsbaarheidsbeheer. Dat was nooit een goed idee, omdat één enkele score het organisatierisico van een kwetsbaarheid niet adequaat kan inschatten.

A studie Onderzoek van de Kagawa Universiteit in Japan heeft aangetoond dat benaderingen die uitsluitend gebruikmaken van CVSS met een ernstdrempel van 7.0 slechts een efficiëntie van 0.2% tot 0.5% behalen. Dit betekent dat deze beperkte triage-methode voor bedrijven slechts een klein deel van de daadwerkelijk exploiteerbare kwetsbaarheden aanpakt.

Uit het onderzoek bleek dat geïntegreerde frameworks beter presteren. Het Exploit Prediction Scoring System (EPSS), ontwikkeld door het Forum of Incident Response and Security Teams (FIRST), is een machine learning-model dat kwetsbaarheden een score toekent die aangeeft hoe waarschijnlijk het is dat ze in de praktijk binnen de komende 30 dagen worden misbruikt.

Door CVSS, EPSS en gegevens van de KEV-lijst van CISA te combineren, wordt de werklast voor urgente prioritering met ongeveer 95% verminderd, van circa 16,000 naar 850 kwetsbaarheden, terwijl de dekking van 85.6% behouden blijft, aldus de studie van Kagawa.

NIST heeft zijn dekking al uitgebreid tot buiten CVSS. In juni heeft het de NVD bijgewerkt met gegevens over Stakeholder-Specific Vulnerability Categorization (SSVC) afkomstig van CISA. Dit is een besluitvormingskader voor het prioriteren van het verhelpen van kwetsbaarheden, ontwikkeld door het Software Engineering Institute (CERT/CC) van Carnegie Mellon in samenwerking met CISA. CISA biedt dit aan als onderdeel van het Vulnrichment-programma, een eigen poging om CVE-informatie te verrijken. De NVC is dus geëvolueerd van een oppervlakkiger, breder model naar een smaller, rijker model dat een meer holistische kijk op de exploiteerbaarheid hanteert.

ISMS-gebruikershandleiding

Voor compliance managers is de praktische vraag welk governancekader deze verschuiving kan opvangen zonder dat teams hun kwetsbaarheidsprogramma's volledig opnieuw moeten opbouwen.

ISO / IEC 27001 en Bijlage A-controles sluit direct aan op de verandering. Het beschouwt kwetsbaarheidsbeheer niet als een scoreberekening, maar als een geïntegreerde controle binnen een breder informatiebeveiligingsbeheersysteem.

Controle A.8.8 (Beheer van technische kwetsbaarheden) Het vereist dat organisaties tijdig informatie verkrijgen over technische kwetsbaarheden, de risico's evalueren en passende maatregelen nemen. Het adviseert ook over aanvullende maatregelen naast eenvoudige scores, zoals penetratietesten.

Controle A.5.7 (Dreigingsinformatie) Vereist het verzamelen en analyseren van dreigingsgegevens van precies het soort dat EPSS en KEV leveren. Lees samen met A.5.30 (ICT-gereedheid voor bedrijfscontinuïteit)De standaard beschouwt kwetsbaarheidsbeheer als één van de inputfactoren voor operationele veerkracht, in plaats van als een op zichzelf staande output van een scanner.

Certificering biedt compliance managers een verdedigbaar auditspoor wanneer toezichthouders vragen hoe de organisatie prioriteit heeft gegeven aan CVE's zonder NVD-verrijking. Het managementsysteem moet zaken kunnen aanhalen zoals commerciële verrijkingsfeeds, KEV-monitoring en EPSS-scores binnen de bestaande controlekaders.

We mogen het belang van wat NIST zojuist heeft gedaan niet onderschatten, maar we moeten het wel in de juiste context plaatsen. Deze beleidswijziging dwingt organisaties een pad te bewandelen dat ze eigenlijk al hadden moeten volgen. Het is tijd om meerdere inlichtingenbronnen te gebruiken en holistischer na te denken over kwetsbaarheden, waarbij kwetsbaarheidsbeheer een integraal onderdeel wordt van een bredere aanpak gericht op weerbaarheid.

Breid je kennis uit

Podcast: Phishing voor problemen S02 E05: U voldoet aan de regels. Bent u veerkrachtig?

Blog: Waarom cyberweerbaarheid voor veel Britse bedrijven nog ver weg is

Gids: Het rapport Staat van de informatiebeveiliging 2025