Gecoordineerde kwetsbaarheidsmelding

August 1, 2026

Gecoordineerde kwetsbaarheidsmelding (CVD) is de praktijk waarbij je kwetsbaarheidsmeldingen van externe onderzoekers ontvangt en de problemen oplost voordat er details openbaar worden. De onderzoeker en de organisatie stemmen de tijdlijn samen af, zodat gebruikers beschermd zijn terwijl de fix wordt gebouwd.

De term verving in het grootste deel van Europa "responsible disclosure". Het Nederlandse NCSC publiceerde in 2019 zijn leidraad Coordinated Vulnerability Disclosure als herziening van de leidraad responsible disclosure uit 2013, met meer nadruk op communicatie en op de menselijke kant van het afhandelen van een melding.

Hoe het werkt

Tijdlijndiagram van gecoordineerde kwetsbaarheidsmelding in vier stappen: melden, triage, fixen en verifieren, openbaar maken

1. Melden. Een onderzoeker vindt een probleem en meldt het via het kanaal dat je hebt gepubliceerd, meestal een beveiligingspagina of een aparte mailbox.

2. Triage. Je bevestigt de bevinding, beoordeelt de impact en spreekt een tijdlijn af met de melder.

3. Fixen en verifieren. Je patcht het probleem en laat de melder de fix valideren, dezelfde fix-en-hertest-loop waar een goede pentest mee eindigt.

4. Openbaar maken. Zodra gebruikers veilig zijn, publiceer je samen en geef je de vinder erkenning.

Wat een CVD-beleid bevat

In lijn met de NCSC-leidraad is een bruikbaar beleid kort en concreet:

  • Een contactmethode voor veilige communicatie, zodat meldingen niet in een gedeelde inbox belanden.

  • Spelregels voor onderzoekers: wat binnen scope valt, en wat niet (zoals denial-of-service of social engineering).

  • Wat een melder van jou mag verwachten: een bevestiging, een realistische tijdlijn, en geen juridische dreiging voor onderzoek te goeder trouw.

  • Of en hoe je meldingen beloont.

Waarom SaaS-teams hierom geven

Een gepubliceerd CVD-beleid is een van de goedkoopste vertrouwenssignalen die een SaaS-bedrijf kan afgeven. Het vertelt enterprise-kopers dat een vreemde die een gat in je product vindt, bijvoorbeeld een kapotte tenant-isolatie-controle, een veilige route heeft om het je te vertellen voordat iemand anders het vindt.

Verwante begrippen

Tenant-isolatie

โ† Back to Wiki

Not sure how your SaaS would hold up against a real attacker?

SealSec runs practical security sprints for SaaS teams: web, API, cloud and AI product security, with clear findings and remediation support.

Plan a free discovery callGratis verkenningsgesprek | SealSec B.V. | info@sealsec.nl