Direct naar inhoud
IACS RadarIndustrial Cyber Exposure & Intelligence
Terug naar blog

Vulnerability Management

Drie lessen uit een jaar ICS Advisories volgen

Wat een jaar systematisch volgen van ICS Advisories oplevert aan praktische inzichten voor vulnerability management in OT.

Daan Verhoeven·17 juni 2026· 5 min
#ICS Advisories#proces#lessons learned

Systematisch ICS Advisories volgen klinkt eenvoudiger dan het is. Na een jaar dit structureel te doen voor meerdere OT-omgevingen in de energiesector, zijn drie lessen bovengekomen die breder toepasbaar zijn.

Les 1: volume is geen goede maatstaf voor risico

Het aantal advisories per week zegt weinig over het daadwerkelijke risico voor een specifieke organisatie. Veel advisories betreffen producten die niet in de eigen omgeving worden gebruikt, of functies die niet actief zijn geconfigureerd. Zonder een actuele assetinventaris leidt volgen van advisories vooral tot ruis, niet tot bruikbare prioritering.

Les 2: revisies bevatten vaak de belangrijkste informatie

Een eerste publicatie van een advisory bevat regelmatig nog geen patchinformatie — die volgt in een latere revisie ("Update A" of "Update B"). Wie alleen naar de eerste publicatie kijkt en revisies niet actief bijhoudt, mist vaak precies het moment waarop een concrete maatregel beschikbaar komt. Dit is een van de redenen waarom dit platform revisiegeschiedenis expliciet toont op de ICS Advisories-pagina.

Les 3: industriële relevantie vraagt om meer dan trefwoorden zoeken

Simpelweg zoeken op productnamen levert vals-positieven en gemiste treffers op: leveranciers gebruiken niet altijd consistente productbenamingen, en dezelfde onderliggende component wordt soms onder een modelnummer, dan weer onder een merknaam gepubliceerd. Effectieve triage vereist een combinatie van CPE-matching, leveranciersinformatie en menselijke verificatie — geen van drieën is op zichzelf voldoende.

Wat dit betekent voor het inrichten van een proces

De belangrijkste conclusie is misschien wel dat het volgen van advisories geen doel op zich is, maar een input voor een breder proces: van signalering, via industriële relevantiebeoordeling, naar een expliciete behandelkeuze. Zie ook dit kennisbankartikel voor een uitgewerkt stappenplan.

Over de auteur

Daan Verhoeven

Vulnerability Management Lead, IACS Radar

Daan bouwde eerder vulnerability-managementprocessen op bij een Europese netbeheerder en schrijft over de praktijk van prioriteren en patchen in OT.