CISA legger om patching fra alvorlighetsgrad til faktisk utnyttelse
Den amerikanske sikkerhetsmyndigheten CISA har lagt om sin strategi for sårbarhetshåndtering gjennom direktivet BOD 26-04, publisert 10. juni 2026. Direktivet går bort fra faste frister basert på alvorlighetsscore og innfører en risikobasert tilnærming bygget utelukkende på KEV-katalogen over kjente utnyttede sårbarheter. Føderale etater må nå rette bekreftet utnyttede sårbarheter innen tre dager, med umiddelbar teknisk verifisering av om det har vært innbrudd. Mindre kritiske feil får lengre frister, og lavrisikoforhold kan utsettes til neste systemoppgradering. CISA begrunner omleggingen blant annet med at AI-drevne angrep krymper tiden forsvarerne har. Direktivet gjelder amerikansk forvaltning, men peker på en bredere dreining i bransjen mot å vekte faktisk utnyttelse tyngre enn teoretisk risiko.
Hva det betyr for virksomheten
De fleste norske virksomheter har patchefrister knyttet til CVSS-score, gjerne nedfelt i styringssystemet eller i avtaler med driftsleverandøren. Denne omleggingen gir et faglig grunnlag for å revidere den modellen. Gevinsten er dobbel: kortere tid på det som faktisk utnyttes, og mindre press på et driftsapparat som i dag jager høye score på systemer ingen angriper er i nærheten av. For virksomheter under NIS2 er dette også en anledning til å begrunne prioriteringene overfor styret med noe mer enn tall.
Berigo anbefaler
- Gå gjennom patchepolicyen deres og innfør en egen, kort frist for sårbarheter som står i KEV-katalogen.
- Kople KEV-katalogen inn i sårbarhetsverktøyet slik at prioriteringen skjer automatisk.
- Ta inn kravet om å undersøke for innbrudd, ikke bare patche, når en utnyttet sårbarhet finnes i miljøet.
- Oppdatér driftsavtalene slik at leverandøren har samme frister som dere selv har satt.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt