Wat zijn Known Exploited Vulnerabilities (KEV)?
Known Exploited Vulnerabilities (KEV) zijn kwetsbaarheden met een CVE-nummer waarvan betrouwbaar bewijs bestaat dat aanvallers ze in de praktijk misbruiken; de bekendste lijst is de KEV-catalogus van het Amerikaanse CISA. De catalogus verscheen op 3 november 2021 en bevat begin oktober 2026 ruim 1.700 kwetsbaarheden. Waar een ernstscore zegt hoe erg een lek zou kunnen zijn, zegt KEV dat het lek nu wordt gebruikt. Daarmee is KEV een van de krachtigste filters voor kwetsbaarhedenbeheer, juist in OT, waar niet alles direct gepatcht kan worden.
🎯 Waarom bestaat de KEV-catalogus?
Elk jaar worden tienduizenden CVE’s gepubliceerd, maar slechts een klein deel wordt ooit daadwerkelijk misbruikt. Organisaties die alles op basis van ernst proberen te patchen, verdrinken in werk en missen de lekken die er echt toe doen. CISA startte de catalogus daarom samen met bindende richtlijn BOD 22-01, die Amerikaanse federale diensten verplichtte KEV-kwetsbaarheden binnen vaste termijnen te verhelpen.
De lijst is openbaar, gratis en machineleesbaar (CSV en JSON). CISA roept nadrukkelijk ook bedrijven, gemeenten en andere landen op om KEV-kwetsbaarheden voorrang te geven. Daardoor is de catalogus wereldwijd een de-facto-standaard geworden in scanners, SIEM’s en patchtools.
🧠 Hoe komt een kwetsbaarheid in de KEV-catalogus?
CISA hanteert drie criteria. Alle drie moeten kloppen:
| Criterium | Betekenis |
|---|---|
| CVE-nummer | De kwetsbaarheid heeft een toegewezen CVE-ID |
| Actief misbruik | Er is betrouwbaar bewijs dat een aanvaller zonder toestemming van de eigenaar kwaadaardige code op een systeem heeft uitgevoerd; ook een mislukte poging telt, maar scans, beveiligingsonderzoek en proof-of-concepts niet |
| Duidelijke remediatie | Er is een concrete handelingsinstructie: meestal een update van de leverancier, anders een mitigatie of het uitfaseren van het product |
Het derde criterium is belangrijk voor OT: een actief misbruikte zero-day komt pas in de catalogus zodra er zo’n instructie is. Voor end-of-life-producten zonder patch luidt de vereiste actie vaak simpelweg: haal het product uit het netwerk. Elke regel bevat onder meer de leverancier, het product, de datum van opname, de vereiste actie, een due date en het veld knownRansomwareCampaignUse. Van de 1.733 vermeldingen op 2 oktober 2026 zijn er 361 aantoonbaar gebruikt in ransomware-campagnes.
🗓️ Welke termijnen gelden voor Amerikaanse overheidsdiensten?
KEV is voor federale diensten geen advies maar een verplichting. Op 10 juni 2026 verving CISA BOD 22-01 en de oudere BOD 19-02 door de risicogestuurde richtlijn BOD 26-04.
| Richtlijn | Periode | Termijn |
|---|---|---|
| BOD 22-01 | nov. 2021 – juni 2026 | Vast: 2 weken voor CVE’s vanaf 2021, 6 maanden voor oudere CVE’s |
| BOD 26-04 | uitgevaardigd 10 juni 2026; termijnen gelden uiterlijk 180 dagen later | Gestaffeld: 3 dagen plus forensisch onderzoek voor de risicovolste combinaties, zoals een publiek bereikbaar systeem met een KEV-lek dat volledige controle geeft; verder 14 dagen, 60 dagen of “bij de volgende grote systeemupgrade” |
BOD 26-04 weegt vier variabelen: publieke bereikbaarheid, KEV-status, automatiseerbaarheid van de exploit en technische impact (gedeeltelijke of volledige controle). KEV blijft dus de spil, maar in combinatie met context. Dat sluit goed aan bij de praktijk van patchmanagement in OT.
🏭 Welke OT-kwetsbaarheden staan in de KEV-catalogus?
Het overgrote deel van de catalogus betreft IT: Microsoft alleen al heeft 389 vermeldingen, Cisco 100. Toch staan er herkenbare ICS-producten in:
- Unitronics Vision PLC/HMI (CVE-2023-6448) — standaardwachtwoord, eind 2023 misbruikt tegen drinkwaterbedrijven; opgenomen met een termijn van slechts een week
- Rockwell Logix-controllers (CVE-2021-22681) — omzeiling van authenticatie, in maart 2026 toegevoegd
- Siemens SIMATIC CP, Schneider Electric U.motion Builder, Trihedral VTScada en Delta DOPSoft — oudere lekken die in 2022 zijn opgenomen
- Sierra Wireless AirLink en OpenPLC ScadaBR — in 2025 toegevoegd
Belangrijker dan deze handvol directe OT-vermeldingen zijn de IT-componenten in de OT-omgeving: VPN-gateways voor remote access, firewalls, Windows-engineeringstations en virtualisatieplatforms. Juist die staan massaal in KEV en vormen vaak de toegangsweg naar de PLC.
🌍 Wat is de Europese tegenhanger van KEV?
Op 13 mei 2025 lanceerde ENISA de European Vulnerability Database (EUVD), waartoe artikel 12 van NIS2 opdracht gaf. De EUVD bundelt informatie van nationale CSIRT’s, leveranciers en bestaande bronnen zoals het CVE-programma en de KEV-catalogus. Er zijn drie dashboards: kritieke kwetsbaarheden, exploited vulnerabilities en door Europese CSIRT’s gecoördineerde kwetsbaarheden. EUVD-nummers worden gekoppeld aan CVE-ID’s, en ENISA is sinds januari 2024 zelf CVE Numbering Authority.
De EUVD vervangt KEV niet, maar geeft Europese organisaties een eigen bron die minder afhankelijk is van Amerikaanse financiering. Voor Nederlandse organisaties onder de Cyberbeveiligingswet is ook het NCSC een vaste bron van adviezen.
🔄 Hoe verhouden KEV, CVSS en EPSS zich tot elkaar?
| Kenmerk | CVSS | EPSS | KEV |
|---|---|---|---|
| Beheerder | FIRST | FIRST | CISA |
| Vraag | Hoe ernstig is het lek? | Hoe groot is de kans op misbruik? | Wordt het lek al misbruikt? |
| Uitkomst | Score 0,0–10,0 | Kans 0–1 voor de komende 30 dagen | Ja of nee, met termijn |
| Basis | Technische eigenschappen | Statistisch model, dagelijks bijgewerkt | Bewezen misbruik |
| Actuele versie | 4.0 (2023) | 4 (maart 2025) | Doorlopend bijgewerkt |
| Zwakte | Zegt niets over dreiging | Voorspelling, geen bewijs | Komt achteraf, beperkt tot bekende gevallen |
De drie vullen elkaar aan: KEV als harde trigger, EPSS om de lange staart te sorteren en CVSS om de impact te begrijpen.
🔐 Waarom is ‘actief misbruikt’ de trigger in de CRA?
De Cyber Resilience Act definieert in artikel 3, punt 42, een actief misbruikte kwetsbaarheid vrijwel gelijk aan de KEV-definitie: betrouwbaar bewijs dat een kwaadwillende de kwetsbaarheid zonder toestemming van de eigenaar heeft misbruikt. Sinds 11 september 2026 moeten fabrikanten zo’n kwetsbaarheid in hun product melden via het centrale meldplatform van ENISA: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport uiterlijk 14 dagen nadat een corrigerende maatregel beschikbaar is. Zie CRA-meldplicht voor de details. Voor OT-leveranciers wordt ‘actief misbruik’ daarmee een juridisch begrip, niet alleen een prioriteringslabel.
🛠️ Hoe gebruikt u KEV in een OT-omgeving?
Een praktische werkwijze voor een asset owner:
- Ken uw installatie — een actuele asset inventory met leverancier, model, firmware- en softwareversie, liefst aangevuld met een SBOM
- Koppel CVE’s — match de inventaris met leveranciersadvisories, CISA ICS-advisories en de EUVD
- Filter op KEV — elke treffer in KEV of het EUVD-dashboard met misbruikte kwetsbaarheden gaat bovenaan
- Sorteer de rest met EPSS en blootstelling — een hoge EPSS-score op een systeem dat vanaf internet of het kantoornetwerk bereikbaar is, komt daarna
- Patch of mitigeer — patch in de eerstvolgende onderhoudsstop; kan dat niet, neem dan direct compenserende maatregelen
- Leg vast en controleer — registreer besluiten en restrisico’s en controleer dagelijks of de catalogus nieuwe treffers bevat
Typische compenserende maatregelen wanneer een PLC of HMI niet direct gepatcht kan worden:
- Blootstelling wegnemen — geen directe internetverbinding, netwerksegmentatie en strikte firewallregels
- Toegang beperken — standaardwachtwoorden wijzigen, remote access alleen via een beheerde gateway met MFA
- Detecteren — netwerkmonitoring op bekende exploitpatronen en ongebruikelijke engineeringcommando’s
- Gelaagd verdedigen — defense in depth, zodat één lek niet direct het proces raakt
❓ Veelgestelde vragen
Is de KEV-catalogus verplicht voor Nederlandse bedrijven?
Nee, de KEV-catalogus is alleen bindend voor Amerikaanse federale diensten. Nederlandse organisaties gebruiken KEV vrijwillig, maar het past goed bij de zorgplicht voor kwetsbaarhedenbeheer uit de Cyberbeveiligingswet en NIS2. Een aantoonbaar KEV-proces is een sterk bewijs van risicogestuurd beheer.
Hoeveel kwetsbaarheden staan in de KEV-catalogus?
Op 2 oktober 2026 bevatte de KEV-catalogus 1.733 kwetsbaarheden. CISA voegt er gemiddeld enkele per week aan toe; in 2025 waren dat er 245. Dat is slechts een fractie van alle gepubliceerde CVE’s.
Wat is het verschil tussen KEV en EPSS?
KEV meldt dat een kwetsbaarheid aantoonbaar wordt misbruikt, EPSS voorspelt de kans op misbruik in de komende 30 dagen. KEV is dus bewijs achteraf, EPSS een statistische verwachting vooraf. Samen geven ze een betere prioritering dan CVSS alleen.
Hoe vaak wordt de KEV-catalogus bijgewerkt?
De KEV-catalogus wordt doorlopend bijgewerkt, vaak meerdere keren per week. Elke toevoeging verschijnt als alert op de website van CISA en in de CSV- en JSON-feeds. Kwetsbaarheidsscanners en patchtools lezen die feeds meestal automatisch in.
Wat doet u als een OT-systeem met een KEV-kwetsbaarheid niet gepatcht kan worden?
Neem dan direct compenserende maatregelen: verwijder internetblootstelling, segmenteer het netwerk, wijzig standaardwachtwoorden en monitor op misbruik. Plan de patch voor de eerstvolgende onderhoudsstop en leg het restrisico vast. Een KEV-kwetsbaarheid zonder maatregel is een risico dat aanvallers al actief benutten.
Bevat de EUVD ook een lijst met misbruikte kwetsbaarheden?
Ja, de European Vulnerability Database van ENISA heeft een apart dashboard voor actief misbruikte kwetsbaarheden. Dat is het Europese equivalent van de KEV-catalogus en maakt naast KEV ook gebruik van informatie van Europese CSIRT’s en leveranciers.
📌 Samengevat
Known Exploited Vulnerabilities zijn kwetsbaarheden die aantoonbaar al worden misbruikt; de KEV-catalogus van CISA en het EUVD-dashboard van ENISA laten u zien welke lekken in uw OT-omgeving als eerste een patch of compenserende maatregel nodig hebben. Combineer KEV met EPSS, CVSS en een goede asset inventory, en houd er rekening mee dat ‘actief misbruik’ onder de CRA ook een wettelijke meldtrigger is.
