De duurste vorm van security is weten wat er mis is
Op je directietafel ligt veertig pagina’s met 2.800 bevindingen, netjes gesorteerd, met scores en adviezen. Iedereen heeft zijn werk gedaan. In je omgeving staat alles er nog precies zo bij, en over drie maanden ligt er een nieuwe versie met de teller op 3.200. Een rapport verandert je risico pas op het moment dat er iets mee gebeurt.
Weten en oplossen groeien uit elkaar
Je kent je eigen risico beter dan vorig jaar. Op papier ben je volwassener geworden, en in de praktijk kun je vooral nauwkeuriger beschrijven waar je kwetsbaar bent.
Die afstand tussen weten en oplossen groeit vanzelf. Inzicht schaalt met techniek. Eén scanner kijkt net zo makkelijk naar 450 machines als naar 50, en elke laag die je toevoegt verhoogt je zichtbaarheid opnieuw. Oplossen schaalt met mensen, met changemomenten, met een leverancier die toestemming moet geven en met een medewerker die zijn laptop herstart terwijl hij zit te werken. De ene kant verdubbelt vanzelf. De andere kant beweegt met de snelheid van je organisatie.
Zet die twee naast elkaar en je weet nu al dat het gat volgend jaar groter is. Dat zit in de vorm van het probleem, en het lost zich op aan de kant van de uitvoering. Daar zit ook de reden dat wij inzicht altijd samen met ICT-beheer leveren.
Het tempo van aanvallers is veranderd
De internationale koepel van incident response teams verwacht dit jaar rond de 66.000 nieuwe gepubliceerde kwetsbaarheden. Onderzoeksbureau VulnCheck keek naar kwetsbaarheden die aanvallers echt hebben misbruikt en zag in de eerste helft van 2026 dat bijna een kwart daarvan al werd misbruikt op of vóór de dag dat ze publiek werden. Eerst rustig inventariseren en dan een keer prioriteren gaat uit van een tempo dat achter ons ligt. De aanvaller wacht niet op jouw planning.
Volg de doorlooptijd
Dan wordt de vraag welk getal je eigenlijk volgt. Het aantal bevindingen zegt vooral iets over hoe goed je kijkt. Wie beter kijkt, krijgt een langere lijst en ziet er slechter uit. Het getal dat wel iets zegt over jouw organisatie is de doorlooptijd. Hoe lang staat een bevinding bij jou open voordat hij weg is? Die vraag kun je meten, je kunt hem vergelijken over de jaren, en hij gaat over uitvoering.
Groen op het dashboard, zes weken achterstand
In die meting zit één valkuil die organisaties structureel weken kost. Veel rapportages zetten een machine op groen zodra de update klaarstaat. Een laptop die zes weken zonder herstart heeft gedraaid, heeft alle updates keurig binnengehaald en activeert ze pas bij de eerstvolgende herstart. Hij staat op groen en hij loopt zes weken achter. Vraag daarom altijd het verschil op tussen aangeboden en geïnstalleerd. In de meeste omgevingen zit daar een verrassend groot deel van je park.
Een rapport dat blijft liggen is later bewijsmateriaal
Je verzekeraar, je opdrachtgever en in gereguleerde sectoren je toezichthouder stellen na een incident dezelfde twee vragen. Wist u het, en wat hebt u toen gedaan? Op de eerste vraag antwoordt je eigen rapport met ja. De tweede vul je zelf in. Kennis die je hebt vastgelegd en daarna hebt laten staan, maakt je kwetsbaarder dan onwetendheid. Ook je cyberverzekering keert uit op wat je hebt gedaan. Dat is precies de reden om inzicht en uitvoering in één hand te houden.
Wat je deze week doet
Vraag één percentage op. Welk deel van je werkplekken had de updates van vorige maand daadwerkelijk geïnstalleerd, met dat onderscheid tussen aangeboden en geïnstalleerd erin?
Kijk daarna naar wat er structureel buiten de automatiek valt. Dat lijstje is kort en het is heel specifiek voor jouw bedrijf. Software die één afdeling zelf heeft geïnstalleerd. Machines die je ooit buiten het beheer hebt gehouden omdat het toen sneller ging. En die server met het pakket van je branchesoftwareleverancier, waarvan je hebt gehoord dat je hem beter kunt laten staan.
Die laatste is een contractkwestie. Iemand heeft je bedrijf software verkocht die je moet laten staan, en de rekening voor dat risico ligt bij jou. Zet dat op de agenda van je volgende contractgesprek, met een datum erin.
Leg tot slot het besluit vast dat nu nergens staat. Wie mag er bij jullie een patch tegenhouden? Meestal neemt dat besluit zichzelf. De update gaat een weekje later, er komt iets tussen, en een jaar later staat die machine er nog precies zo. Een uitzondering die op papier staat, is een besluit. De rest is een gok.
Als regiepartner voor het MKB schuiven wij bij die vastlegging aan, want daar bepaal je wie welk risico draagt en hoe je dat aantoonbaar in control vertaalt naar je eigen omgeving. Meet dit jaar één ding beter. Houd bij hoe snel een bevinding weg is.
Gerelateerde diensten
Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security
Klantcases
BHB Dullemond vindt IT vernieuwing met RunningIT

