Kritieke macOS-updates: actie vereist binnen 24 uur
Security6 min leestijd

Kritieke macOS-updates: actie vereist binnen 24 uur

Door Thomas Schepers

Het is een doorsnee maandagochtend. Uw medewerkers starten hun MacBooks op, koffie in de hand, en beginnen aan de dag. Wat niemand ziet, is dat er de afgelopen nacht een beveiligingsadvies is gepubliceerd met risiconiveau 'hoog'. Apple heeft kritieke kwetsbaarheden ontdekt in macOS en de updates liggen klaar. Maar op hoeveel werkplekken in uw bedrijf staat de automatische update nog uit?

Herkent u dat gevoel van 'we regelen het straks'? Die uitstelmentaliteit begrijp ik volkomen. Maar met deze updates is 'straks' echt te laat.

Wat er precies aan de hand is

Op 28 juli 2026 bracht Apple beveiligingsupdates uit voor drie versies van macOS: Sequoia 15.7.8, Sonoma 14.8.8 en Tahoe 26.x. Het Nationaal Cyber Security Centrum (NCSC) publiceerde tegelijkertijd beveiligingsadvies NCSC-2026-0267 met classificatie Medium/High. De ernstigste kwetsbaarheid, CVE-2026-39868, scoort 9.1 op 10 op de gangbare beveiligingsschaal. Dat valt in de categorie 'kritiek'.

De kwetsbaarheden raken meerdere technische lagen tegelijk: geheugenbeheer, inputvalidatie, state management en sandbox-isolatie. Dat klinkt abstract, maar de praktische gevolgen zijn heel concreet. Een aanvaller kan zonder toestemming toegang krijgen tot uw bedrijfssystemen, netwerkverkeer onderscheppen of manipuleren, de isolatie tussen applicaties doorbreken zodat malware zich verder verspreidt, en systemen destabiliseren met bedrijfsonderbreking als gevolg.

Bovendien gaat het niet alleen om Macs. Apple heeft tegelijkertijd patches uitgebracht voor iOS, iPadOS, tvOS, visionOS en watchOS. Elke zakelijke iPhone, iPad of andere Apple-device in uw organisatie vraagt aandacht.

Waarom dit voor het MKB extra urgent is

Grote organisaties hebben doorgaans een security-team dat dit soort patches binnen een uur uitrolt. In het MKB is de situatie anders. Er is vaak geen dedicated IT-afdeling, apparaten worden deels privé aangeschaft en zakelijk gebruikt, en thuiswerkers updaten hun laptop pas als ze er zin in hebben, of als ze er op worden gewezen.

Een klant van ons, een adviesbureau in Tilburg met een team van vijftien mensen, werkte volledig op MacBooks. Prachtig gestroomlijnd, prettig in gebruik. Maar toen wij bij de start van onze samenwerking een inventarisatie maakten, bleek dat acht van de vijftien laptops twee versies achterliepen op de actuele macOS-updates. Niet omdat de mensen nalatig waren, maar simpelweg omdat er geen proces was om updates te bewaken en te pushen. Het was niemands taak. Pas nadat een soortgelijk beveiligingsincident hen bijna een datalek opleverde, werd dit serieus aangepakt.

Dit is geen uitzondering. Het is de regel.

De Ratho-driehoek: Mens, Proces en Techniek

Bij Ratho kijken we naar beveiliging altijd door drie lenzen tegelijk: Mens, Proces en Techniek. Alleen als die drie op elkaar zijn afgestemd, is uw organisatie echt weerbaar. Laat me dat concreet maken voor deze situatie.

Mens: uw medewerkers zijn de eerste verdedigingslinie

Een beveiligingsupdate helpt alleen als mensen hem ook daadwerkelijk installeren. Dat vraagt bewustwording. Medewerkers moeten begrijpen waarom een update urgent is en niet drie weken kunnen negeren. Communiceer daarom intern. Stuur een korte melding via Teams of e-mail: 'Er is een kritieke macOS-update beschikbaar. Installeer deze vandaag nog, ook op uw zakelijke iPhone of iPad.' Eenvoudig, direct en effectief.

Proces: wie is verantwoordelijk voor updates?

Als het antwoord op die vraag 'iedereen' is, is het in de praktijk niemand. Een goed patchproces begint met duidelijke eigenaarschap. Wie controleert of updates zijn uitgerold? Binnen welke termijn? Hoe wordt dit gedocumenteerd? Voor compliance, waaronder de AVG maar ook steeds vaker NIS2-vereisten, is aantoonbaarheid essentieel. Het NCSC spreekt over een termijn van 24 tot 72 uur voor dit soort kritieke patches. Heeft u een proces dat dat haalt?

Techniek: automatiseer wat u kunt automatiseren

De meeste Apple-apparaten hebben een instelling voor automatische updates. Controleer vandaag nog of die op alle zakelijke apparaten is ingeschakeld. Beter nog: als uw organisatie werkt met een Mobile Device Management-oplossing (MDM), kunt u updates centraal beheren en pushen. Geen handwerk per apparaat, geen afhankelijkheid van individuele medewerkers. Voor organisaties die ook buiten kantoor werken, is dit geen luxe maar een basisvereiste.

Wat u nu direct kunt doen

Hieronder een praktische checklist voor de komende 72 uur.

  • Binnen 24 uur: Installeer de macOS-update op alle zakelijke Macs. Ga naar Systeeminstellingen, klik op Algemeen en dan op Software-update. Installeer ook iOS- en iPadOS-updates op zakelijke iPhones en iPads.

  • Binnen 48 uur: Controleer of automatische updates zijn ingeschakeld op alle apparaten. Informeer medewerkers die thuis of hybride werken expliciet over de urgentie.

  • Binnen een week: Documenteer welke apparaten zijn bijgewerkt. Dit is relevant voor uw AVG-verantwoording en voor eventuele NIS2-rapportage.

Wat als u dit niet zelf wilt bijhouden?

Dat is een volkomen legitieme keuze. Veel MKB-ondernemers willen zich focussen op hun eigen vak, niet op patchcycli en beveiligingsadviezen van het NCSC. Dat begrijp ik als geen ander. Het is precies de reden waarom wij bij Ratho patchbeheer opnemen in onze IT-beheerdiensten. Wij monitoren beveiligingsadviezen, bewaken de updatestatus van uw apparaten en grijpen in als dat nodig is, zonder dat u er naar hoeft om te kijken.

Voor organisaties die willen groeien naar een hoger volwassenheidsniveau op het gebied van beveiliging, bieden we ook ondersteuning bij MDM-implementatie, security awareness trainingen voor medewerkers en compliance-documentatie. Allemaal vanuit onze overtuiging dat goede IT-beveiliging geen technisch kunstje is, maar een samenspel van mensen, processen en de juiste tools.

Veelgestelde vragen

Hoe weet ik welke versie macOS er op onze laptops staat?

Klik linksboven op het Apple-logo en kies 'Over deze Mac'. U ziet daar direct de huidige macOS-versie. Vergelijk die met de gepatchte versies: Sequoia 15.7.8, Sonoma 14.8.8 of Tahoe 26.x. Staat er een lagere versie? Dan is updaten nu de prioriteit.

Is er al actief misbruik van deze kwetsbaarheden?

Op het moment van publicatie van de updates had het NCSC geen aanwijzingen van actief misbruik. Maar het NCSC benadrukt nadrukkelijk dat dit snel kan veranderen zodra kwetsbaarheden publiekelijk bekend zijn. Wacht daarom niet af.

Onze medewerkers gebruiken eigen Macs thuis. Moeten die ook worden bijgewerkt?

Ja, absoluut. Als een privé-Mac toegang heeft tot bedrijfsdata, e-mail of systemen, vormt die een potentieel risico voor de hele organisatie. Informeer uw thuiswerkers en BYOD-gebruikers expliciet. Overweeg ook om in uw beleid op te nemen dat apparaten met toegang tot bedrijfssystemen altijd up-to-date moeten zijn.

Wij werken ook met Windows-apparaten. Moeten we iets doen?

Deze specifieke kwetsbaarheden betreffen alleen Apple-producten. Voor Windows-apparaten gelden de reguliere Patch Tuesday-updates van Microsoft. Maar dit incident is wel een goed moment om te controleren of uw Windows-machines ook up-to-date zijn. Een gemengde omgeving met zowel Mac als Windows vraagt om een gecentraliseerd patchbeheerproces dat beide platforms dekt.

Wil je weten waar jouw IT staat?

Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.