Apple iOS kwetsbaar: update zakelijke apparaten nu
Security6 min leestijd

Apple iOS kwetsbaar: update zakelijke apparaten nu

Door Thomas Schepers

Apple iOS en iPadOS kwetsbaar: update uw zakelijke apparaten nu

Het is maandagochtend. Uw teamlid opent zijn iPhone, checkt zijn zakelijke e-mail en logt in op het klantportaal. Ondertussen weet hij niet dat er op zijn apparaat een kwetsbaarheid actief is die een aanvaller in theorie toegang kan geven tot precies die gegevens. Het apparaat is netjes opgeladen. Het ziet er normaal uit. Maar de update die het probleem oplost, is er al. Hij heeft hem alleen nog niet geïnstalleerd.

Herkent u dit scenario? Dan bent u niet de enige. Het NCSC (Nationaal Cyber Security Centrum) waarschuwde op 28 juli 2026 voor meerdere ernstige kwetsbaarheden in Apple iOS, iPadOS én macOS. De boodschap is helder: installeer de beveiligingsupdates zo snel mogelijk.

Wat is er precies aan de hand?

Apple heeft beveiligingsupdates uitgebracht voor meerdere kwetsbaarheden in iOS en iPadOS met CVSS-scores tot 7.8. Dat klinkt abstract, maar een CVSS-score van 7.8 wordt geclassificeerd als 'hoog'. Het gaat dus niet om kleine foutjes die u rustig kunt laten staan.

De veilige softwareversies waarnaar u zo snel mogelijk moet updaten zijn:

  • iOS 17.4 (voor iPhones)

  • iPadOS 17.4 (voor iPads)

  • visionOS 1.1 (voor Apple Vision Pro)

  • macOS: nieuwste beschikbare versie (apart NCSC-advies)

Op dezelfde dag publiceerde het NCSC ook een apart advies over Apple macOS. Als uw medewerkers werken met iPhones, iPads én Macs, dan raken deze kwetsbaarheden het hele Apple-ecosysteem binnen uw organisatie. Dat verdubbelt de urgentie én de beheerslast voor kleine IT-teams.

Waarom is dit extra relevant voor het MKB?

Grote bedrijven hebben doorgaans een IT-afdeling die bij zo'n waarschuwing direct in actie komt. Bij het MKB is dat anders. De directeur is tegelijk de eindverantwoordelijke voor IT-beleid. De medewerkers gebruiken hun iPhone zowel privé als zakelijk. En niemand heeft een overzicht van welke apparaten eigenlijk verbinding maken met de bedrijfsomgeving.

Dat maakt kwetsbaarheden zoals deze extra gevaarlijk. Niet omdat het MKB een aantrekkelijk doelwit is voor staatshackers, maar omdat geautomatiseerde aanvallen geen onderscheid maken. Een ongepatcht apparaat is een open deur, ongeacht de omvang van uw bedrijf.

Vanuit de Ratho-driehoek, Mens, Proces en Techniek, ziet het probleem er als volgt uit. De technische kwetsbaarheid is er. Apple heeft de patch uitgebracht. Maar het is de menselijke factor, de medewerker die de melding wegklikt, en het ontbreken van een geautomatiseerd proces dat ervoor zorgt dat apparaten wekenlang ongepatcht blijven.

Een klant van ons: hoe het ook kan gaan

Een klant van ons, een administratiekantoor in Tilburg met twintig medewerkers, gebruikte al jaren iPhones en iPads voor klantcommunicatie en het tekenen van documenten. Toen wij samen de beveiliging onder de loep namen, bleek dat een derde van de apparaten maanden achterliep op updates. Niemand had het bijgehouden. Er was geen MDM-systeem. Updates waren 'iemands eigen verantwoordelijkheid'.

We hebben samen een Mobile Device Management-oplossing ingericht. Sindsdien worden updates automatisch uitgerold zodra ze beschikbaar zijn. De eigenaar van het kantoor hoeft er niet meer aan te denken. En als er een NCSC-waarschuwing zoals deze binnenkomt, kunnen we binnen enkele uren bevestigen dat alle apparaten al zijn bijgewerkt.

Dat is het verschil tussen IT die u dagelijks bezighoudt en IT die gewoon werkt.

Wat moet u nu concreet doen?

De urgentie is hoog. Het NCSC hanteert de formulering 'zo snel mogelijk', wat in de praktijk staat voor actie binnen 24 tot 72 uur na publicatie van het advies. Hieronder de stappen in volgorde van prioriteit.

  1. Update alle iPhones en iPads naar iOS/iPadOS 17.4 of hoger. Ga naar Instellingen, Algemeen, Softwareupdate.

  2. Update alle Macs naar de nieuwste macOS-versie. Het NCSC publiceerde hiervoor een apart maar even dringend advies.

  3. Heeft u een MDM-systeem? Gebruik het om de updatestatus van alle beheerde apparaten te controleren en updates verplicht uit te rollen.

  4. Heeft u geen MDM? Stuur medewerkers vandaag nog een duidelijke instructie om handmatig te updaten. Vraag bevestiging terug.

  5. Zet automatische updates aan op alle apparaten, zodat u bij volgende kwetsbaarheden niet opnieuw in tijdnood komt.

Het compliance-risico mag u niet negeren

Als uw organisatie persoonsgegevens verwerkt, en dat doet vrijwel elk bedrijf, dan bent u gehouden aan de AVG. Wanneer er een datalek optreedt via een kwetsbaarheid die al bekend was én waarvoor een patch beschikbaar was, dan heeft de Autoriteit Persoonsgegevens weinig begrip. De redenering is eenvoudig: u had het kunnen voorkomen.

Dat risico geldt dubbel voor zakelijke dienstverleners zoals accountantskantoren, advocaten en HR-adviseurs. U beheert niet alleen uw eigen data, maar ook die van uw klanten. Een ongepatcht apparaat dat toegang heeft tot klantdossiers, is een risico voor uw hele praktijk.

Structurele oplossing: MDM als fundament

Een eenmalige update uitvoeren lost het acute probleem op. Maar volgende maand is er weer een kwetsbaarheid. En de maand daarna ook. Kwetsbaarheden zijn geen uitzondering meer, ze zijn de norm geworden. Apple, Microsoft, Google, ze brengen allemaal regelmatig beveiligingsupdates uit.

De structurele oplossing is een Mobile Device Management-systeem gecombineerd met een helder updatebeleid. Via MDM kunt u als organisatie:

  • Zien welke apparaten verbinding maken met uw bedrijfsomgeving

  • Updates automatisch uitrollen zodra ze beschikbaar zijn

  • Apparaten op afstand wissen bij verlies of diefstal

  • Rapportages maken voor compliance-doeleinden

Bij Ratho helpen we MKB-bedrijven in Brabant om dit soort beheer eenvoudig en betaalbaar te regelen. Niet met een overdreven complexe oplossing, maar met een aanpak die past bij de schaal en ambities van uw organisatie.

Veelgestelde vragen

Hoe weet ik welke iOS-versie mijn medewerkers draaien?

Zonder MDM-systeem kunt u dat alleen handmatig controleren. Elke medewerker kan de versie vinden via Instellingen, Algemeen, Info. Met een MDM-oplossing ziet u dit in één overzicht voor alle apparaten binnen uw organisatie. Dat scheelt u veel tijd, zeker als u meer dan vijf medewerkers heeft.

Mijn medewerkers gebruiken hun privé-iPhone ook zakelijk. Geldt dit advies dan ook?

Ja. Als een privéapparaat toegang heeft tot zakelijke e-mail, bestanden of systemen, dan is het een zakelijk risico. U kunt medewerkers niet verplichten hun privéapparaat te updaten, maar u kunt wel beleid opstellen. Denk aan een BYOD-policy (Bring Your Own Device) waarin staat dat toegang tot bedrijfssystemen alleen is toegestaan op up-to-date apparaten.

Is er sprake van actief misbruik van deze kwetsbaarheden?

De bronnen geven een genuanceerd beeld. Sommige berichten spreken van signalen van actief misbruik, andere stellen dat er momenteel geen bevestigde gevallen zijn. Ongeacht de huidige status is het advies van het NCSC ondubbelzinnig: update zo snel mogelijk, juist om misbruik vóór te zijn. Wacht niet op bevestiging van incidenten.

Wat als een medewerker zijn apparaat niet kan updaten omdat het te oud is?

Oudere Apple-apparaten die geen iOS 17.4 meer ondersteunen, kunnen deze beveiligingsupdate niet installeren. In dat geval loopt u structureel risico. De praktische oplossing is om die apparaten geen toegang meer te geven tot gevoelige bedrijfssystemen, of te investeren in vervanging. Dit is precies het gesprek dat wij regelmatig voeren met onze klanten bij een IT-audit.

Wil je weten waar jouw IT staat?

Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.