Direct naar inhoud
IACS RadarIndustrial Cyber Exposure & Intelligence
Terug naar blog

Threat Intelligence

Wat de groei van KEV-vermeldingen betekent voor de energiesector

De CISA KEV-catalogus groeit al enkele jaren gestaag. Wat betekent dat voor prioritering binnen OT-omgevingen in de energiesector?

Lotte Bergman·14 juli 2026· 6 min
#KEV#prioritering#energiesector

De Known Exploited Vulnerabilities-catalogus van CISA is de afgelopen jaren uitgegroeid tot een van de meest gebruikte signalen binnen vulnerability management. Voor OT-omgevingen in de energiesector roept dit een concrete vraag op: verandert de aard van deze vermeldingen, en wat betekent dat voor hoe je prioriteert?

Een verschuiving in het soort kwetsbaarheden

Waar KEV-vermeldingen aanvankelijk vooral IT-software betroffen — besturingssystemen, browsers, kantoorapplicaties — zien we een geleidelijke toename van vermeldingen die raken aan apparatuur die ook in industriële omgevingen wordt toegepast: netwerkcomponenten, VPN-oplossingen en beheerinterfaces van industriële apparatuur. Dat is geen toeval: naarmate OT-omgevingen meer IP-gebaseerd en extern koppelbaar worden, wordt hetzelfde aanvalsoppervlak dat in IT wordt misbruikt, ook relevant voor OT.

Waarom dit relevant is voor asset owners

Een KEV-vermelding zegt iets fundamenteel anders dan een hoge CVSS-score: het betekent dat er bewijs is van daadwerkelijk misbruik, niet alleen een theoretisch risico. Voor een netbeheerder betekent dit dat KEV-vermeldingen die betrekking hebben op apparatuur binnen onderstations of control centres per definitie hoog op de prioriteitenlijst horen te staan, ongeacht de exacte CVSS-score.

Praktische implicatie: prioriteer op bewijs, niet alleen op score

Een veelgemaakte aanname is dat CVSS-score de enige of belangrijkste prioriteringsfactor is. In de praktijk is de combinatie van drie signalen effectiever:

  1. Staat de kwetsbaarheid in de KEV-catalogus? (bewezen misbruik)
  2. Is het getroffen apparaat vanaf het internet bereikbaar, of bereikbaar vanuit een minder vertrouwde zone?
  3. Is het apparaat toegepast in een kritieke functie, zoals stationsautomatisering of beveiligingsrelais?

Wanneer alle drie bevestigend zijn, verdient een kwetsbaarheid vrijwel altijd voorrang — ook als de CVSS-score op zichzelf niet de hoogste in de lijst is.

Wat dit betekent voor 2026 en verder

Voor OT-securityteams in de energiesector betekent deze ontwikkeling dat KEV-monitoring niet langer een IT-only aangelegenheid is. Wie kwetsbaarhedenbeheer voor OT nog uitsluitend baseert op leveranciersadvisories, mist een groeiend deel van het relevante dreigingsbeeld. Zie de KEV-pagina van dit platform voor de huidige energiegerelateerde vermeldingen (demonstratiegegevens in deze omgeving).

Over de auteur

Lotte Bergman

Threat Intelligence Analist, IACS Radar

Lotte richt zich op de vertaling van internationale dreigingsinformatie naar de Europese energiesector, met een focus op transmissie- en distributienetten.