De Known Exploited Vulnerabilities-catalogus van CISA is de afgelopen jaren uitgegroeid tot een van de meest gebruikte signalen binnen vulnerability management. Voor OT-omgevingen in de energiesector roept dit een concrete vraag op: verandert de aard van deze vermeldingen, en wat betekent dat voor hoe je prioriteert?
Een verschuiving in het soort kwetsbaarheden
Waar KEV-vermeldingen aanvankelijk vooral IT-software betroffen — besturingssystemen, browsers, kantoorapplicaties — zien we een geleidelijke toename van vermeldingen die raken aan apparatuur die ook in industriële omgevingen wordt toegepast: netwerkcomponenten, VPN-oplossingen en beheerinterfaces van industriële apparatuur. Dat is geen toeval: naarmate OT-omgevingen meer IP-gebaseerd en extern koppelbaar worden, wordt hetzelfde aanvalsoppervlak dat in IT wordt misbruikt, ook relevant voor OT.
Waarom dit relevant is voor asset owners
Een KEV-vermelding zegt iets fundamenteel anders dan een hoge CVSS-score: het betekent dat er bewijs is van daadwerkelijk misbruik, niet alleen een theoretisch risico. Voor een netbeheerder betekent dit dat KEV-vermeldingen die betrekking hebben op apparatuur binnen onderstations of control centres per definitie hoog op de prioriteitenlijst horen te staan, ongeacht de exacte CVSS-score.
Praktische implicatie: prioriteer op bewijs, niet alleen op score
Een veelgemaakte aanname is dat CVSS-score de enige of belangrijkste prioriteringsfactor is. In de praktijk is de combinatie van drie signalen effectiever:
- Staat de kwetsbaarheid in de KEV-catalogus? (bewezen misbruik)
- Is het getroffen apparaat vanaf het internet bereikbaar, of bereikbaar vanuit een minder vertrouwde zone?
- Is het apparaat toegepast in een kritieke functie, zoals stationsautomatisering of beveiligingsrelais?
Wanneer alle drie bevestigend zijn, verdient een kwetsbaarheid vrijwel altijd voorrang — ook als de CVSS-score op zichzelf niet de hoogste in de lijst is.
Wat dit betekent voor 2026 en verder
Voor OT-securityteams in de energiesector betekent deze ontwikkeling dat KEV-monitoring niet langer een IT-only aangelegenheid is. Wie kwetsbaarhedenbeheer voor OT nog uitsluitend baseert op leveranciersadvisories, mist een groeiend deel van het relevante dreigingsbeeld. Zie de KEV-pagina van dit platform voor de huidige energiegerelateerde vermeldingen (demonstratiegegevens in deze omgeving).