Bewustwording
NIST kiest voor focus, maar vergeet wie werkelijk risico loopt
NIST's nieuwe aanpak van de NVD is een logische stap om de vloed aan CVE's beheersbaar te maken. Maar door overheidssoftware voorrang te geven, loopt het bedrijfsleven het risico zonder de informatie te komen zitten die het nodig heeft.
| 263%
GROEI VAN CVE-MELDINGEN 2020 TOT 2025 |
42.000
CVE'S VERRIJKT IN 2025, NOG STEEDS NIET GENOEG |
1%
VAN ALLE CVE'S DIE DAADWERKELIJK IN HET WILD WORDEN MISBRUIKT |
Het had allang moeten gebeuren. Na jaren van een aanzwellende vloed aan kwetsbaarheidsmeldingen, een toename van 263 procent in CVE-meldingen tussen 2020 en 2025, heeft het National Institute of Standards and Technology eindelijk een besliste stap gezet. Vanaf 15 april 2026 verrijkt NIST alleen nog CVE's die aan specifieke prioriteringscriteria voldoen: kwetsbaarheden die zijn opgenomen in CISA's Known Exploited Vulnerabilities (KEV)-catalogus, software die binnen de Amerikaanse federale overheid wordt gebruikt, en systemen die onder Executive Order 14028 als kritiek zijn aangemerkt. Alle overige meldingen blijven wel zichtbaar in de National Vulnerability Database (NVD), maar krijgen het label "Not Scheduled". Dat is bureaucratische taal voor: wacht er niet op.
Als security professional begrijp ik de gedachte erachter. Onze branche kampt al lang met wat ik "signaal-ruisoverbelasting" noem: een lawine aan data om te analyseren, waarvan het overgrote deel geen directe relevantie heeft voor de systemen die we daadwerkelijk beschermen. Onderzoek van VulnCheck laat zien dat van de meer dan 40.000 nieuw gepubliceerde kwetsbaarheden vorig jaar, slechts 1 procent, ofwel 422 CVE's, daadwerkelijk actief werd misbruikt. Focussen op wat er werkelijk toe doet is dan ook volledig te verdedigen.
"Kwetsbaarheden worden gepubliceerd, maar niet geprioriteerd. Dat maakt het leven van verdedigers niet makkelijker."
En toch klopt er iets niet. Behoorlijk fundamenteel zelfs.
De paradox van transparantie zonder context
NIST blijft alle CVE's publiceren, maar verrijkt ze niet langer standaard met CVSS-scores, betrokken softwareconfiguraties of aanvullende context. Het resultaat is een ongemakkelijke tussenweg: kwetsbaarheden worden bekendgemaakt, maar zonder de duiding die securityteams nodig hebben om te weten wat ze ermee moeten. Dat is transparantie in haar meest holle vorm.
Stel je een arts voor die tegen een patiënt zegt dat er iets mis is, maar weigert te zeggen hoe ernstig het is, welk orgaan het betreft of hoe het behandelplan eruitziet. "Mail ons gerust als je meer wilt weten." Zo voelt het precies voor de duizenden organisaties die de NVD gebruikten als hun primaire, gezaghebbende bron voor het prioriteren van patches.
Kleine en middelgrote bedrijven, zonder een eigen security operations centre of dure threat-intelligence-abonnementen, worden het hardst geraakt. Zij leunden op de NVD als gratis anker. Dat anker is nu losgeslagen.
Overheid eerst, en de rest dan?
Het tweede probleem raakt aan een fundamenteel verschil tussen de digitale realiteit van overheidsinstanties en die van bedrijven en particulieren. De prioriteiten van NIST zijn vanuit het oogpunt van nationale veiligheid logisch: je beschermt eerst de kritieke staatsinfrastructuur. Maar de software-omgevingen van een zorgaanbieder, een productiebedrijf of een klein bedrijf lijken nauwelijks op het IT-landschap van de Amerikaanse federale overheid.
Microsoft 365, Google Workspace, veelgebruikte CRM-platforms, industriële besturingssystemen in de productie-industrie, veel hiervan valt niet onder de definitie van "kritieke software" zoals vastgelegd in Executive Order 14028. Een kwetsbaarheid in een veelgebruikte cloudapplicatie voor het mkb kan maandenlang onaangeroerd in de categorie "Not Scheduled" blijven staan, terwijl aanvallers hem al actief misbruiken.
Michelangelo Sidagni, CTO bij NopSec, verwoordde het treffend: NIST legt de prioritering feitelijk neer bij CISA, maar de KEV-catalogus van CISA is bewust conservatief. Vergelijkende analyse laat zien dat KEV momenteel 1.559 kwetsbaarheden bevat, terwijl VulnDB er meer dan 7.000 met bekende exploitatie bijhoudt. Duizenden gevaarlijke fouten vallen dus buiten zowel KEV als het nieuwe NVD-verrijkingsproces. Voor een aanvaller maakt dat onderscheid niets uit.
Het einde van één centrale waarheidsbron
De bredere context maakt de zorgen alleen maar groter. Het CVE-programma van MITRE, het fundament waarop de NVD is gebouwd, ontsnapte vorig jaar op het nippertje aan ineenstorting toen het federale financieringscontract dreigde af te lopen. CISA sprong op het laatste moment bij, maar de kwetsbaarheid van deze infrastructuur is daarmee blootgelegd. Ondertussen ontwikkelt de EU haar eigen European Vulnerability Database (EUVD), al staat die nog in de kinderschoenen. En de explosieve groei van AI-gedreven kwetsbaarhedenonderzoek, FIRST voorspelt een recordaantal van 50.000 nieuwe CVE's in 2026, belooft de zaak nog aanzienlijk te verergeren.
Het tijdperk van één betrouwbare, publieke waarheidsbron voor kwetsbaarheidsinformatie is definitief voorbij. Organisaties die dit nog niet hadden doorzien, worden nu recht in het gezicht met die realiteit geconfronteerd.
Wat moet er gebeuren?
De kritiek op NIST is terecht, maar realistisch gezien had het agentschap weinig keus. Met elk kwartaal nieuwe records aan meldingen en analysecapaciteit die daar fundamenteel geen gelijke tred mee kan houden, was een koerswijziging onvermijdelijk. De richting, prioriteren op basis van werkelijk risico, is in principe de juiste.
Maar de uitvoering heeft verfijning nodig. Ten eerste: de prioriteringscriteria zijn te eenzijdig gericht op de overheidscontext. Een bredere definitie van "hoge impact", een die ook rekening houdt met de verspreiding van commerciële software, zou de realiteit van het bedrijfsleven beter weerspiegelen. Ten tweede: het model "mail ons als je verrijking wilt" is niet schaalbaar en creëert ongelijkheid. Grotere organisaties weten hoe en waar ze hun zaak moeten bepleiten; kleinere niet.
Ten derde, en misschien wel het meest urgent: de branche moet stoppen met leunen op één publieke database als eerste verdedigingslinie. Bronnen spreiden, commerciële threat intelligence, sectorspecifieke ISAC's, open-source alternatieven, is geen luxe maar een noodzaak. Security professionals die dit al wisten, komen deze overgang goed door. De rest heeft net een wake-up call gekregen.
De vloed aan irrelevante data was altijd al het probleem. NIST heeft dat nu officieel erkend. De vraag is of de gekozen oplossing de juiste mensen beschermt, of alleen degenen met de juiste overheidscontracten.
BRONNEN
- NIST, NVD Updates NVD Operations to Address Record CVE Growth (April 15, 2026)
- Help Net Security, NIST admits defeat on NVD backlog, will enrich only highest-risk CVEs going forward (April 16, 2026)
- CyberScoop, NIST narrows scope of CVE analysis to keep up with rising tide of vulnerabilities (April 17, 2026)
- Socket.dev, NIST Officially Stops Enriching Most CVEs as Vulnerability Volume Surges (April 2026)
- Infosecurity Magazine, NIST Drops NVD Enrichment for Pre-March 2026 Vulnerabilities (April 2026)
- SecureWorld, The NVD Course Correction: Navigating NIST's Strategic Pivot for 2026 (April 2026)
- Dark Reading, NIST Revamps CVE Framework to Focus on High-Impact Vulnerabilities (April 2026)
- The Hacker News, NIST Limits CVE Enrichment After 263% Surge in Vulnerability Submissions (April 2026)