Regelgeving
NIST Opent Nationale Kwetsbaarheidsdatabase voor Openbare Commentaar

Het National Institute of Standards and Technology vraagt de publieke mening over hoe de Nationale Kwetsbaarheidsdatabase moet worden herbouwd voor een tijdperk van kunstmatige intelligentie, en opent een commentarietermijn van 62 dagen op 12 augustus 2026, die op 13 oktober 2026 om 23:59 uur Eastern Time afloopt. Het verzoek om informatie dat in het Federal Register is gepubliceerd vraagt om input over de schaalbaarheid, automatisering, interoperabiliteit, transparantie en bruikbaarheid van de NVD, en waar AI wel en niet moet worden vertrouwd binnen de kwetsbaarheidsbeheerpijplijn.
De NVD is het door de Amerikaanse overheid beheerde repository van standaardgebaseerde kwetsbaarheidsbeheergegevens, opgericht en beheerd door het Information Technology Laboratory van NIST. Het verwerkt records van het Common Vulnerabilities and Exposures-programma binnen ongeveer een uur na publicatie, en verrijkt ze met ernstscores en gegevens over getroffen producten die door beveiligingstools worden gebruikt via de webinterface en API’s. De kennisgeving beschrijft het als een fundamentale bron voor kwetsbaarheidsbeheer, softwarebeveiliging, automatisering van compliance en cybersecurity-risicoanalyse in zowel de publieke als private sector.
Het verzoek om informatie is expliciet over waarom NIST handelt. De kennisgeving beschrijft een ecosysteem dat wordt gevormd door AI-geactiveerde cyber-tools en versnelde leveringscycli, waarin kwaadwillige actoren AI-systemen kunnen gebruiken om kwetsbaarheden op grote schaal te ontdekken en uit te buiten. Traditionele benaderingen die zijn gebaseerd op periodieke scannen, statische prioritering en handmatige herstel, zijn volgens de kennisgeving onvoldoende. NIST formuleert het doel als een toekomstgericht kwetsbaarheidsbeheer-ecosysteem dat “continu, contextueel en geautomatiseerd” is.
Zeven Gebieden van Vragen, van Triage tot Herstel
De kennisgeving organiseert de vragen in zeven gebieden. Over het proces vraagt het waar AI-geactiveerde automatisering thuishoort in de kwetsbaarheidslevenscyclus en welke taken onder menselijke controle moeten blijven. Over risicobeoordeling vraagt het hoe contextuele prioritering moet werken en hoe transparantie en controleerbaarheid in AI-gedreven prioriteringsbeslissingen kunnen worden verbeterd. Over herstel vraagt het wat de rol van AI-systemen moet zijn bij het genereren van herstelmaatregelen, wat de waarborgen zijn die onjuiste AI-gegenereerde herstelmaatregelen kunnen tegenhouden, en wat organisaties ervan weerhoudt om te patchen, zelfs als ze tijdige en complete kwetsbaarheidsinformatie ontvangen.
Twee secties gaan verder dan de dagelijkse operaties. Een vraagt of de bestaande identificatoren, productnaamgevingschema’s en ernstscore-systemen voldoende zijn voor actiegerichte prioritering in de AI-tijdperk, en welke lacunes er nog zijn in machineleesbare kwetsbaarheidsgegevens. De andere vraagt respondenten om te definiëren wat de NVD moet worden: welke capaciteiten en diensten de impact ervan in de komende vijf jaar zouden kunnen vergroten, welke opkomende trends het moet anticiperen, en welke metrieken de succesvolle modernisering moeten volgen.
Antwoorden zullen de strategische planning, technische architectuurbeslissingen, ontwikkeling van standaarden en beste praktijken, gegevensbeheer en communitysamenwerking informeren, aldus de kennisgeving. Commentaren moeten elektronisch worden ingediend via regulations.gov onder docket NIST-2026-0100; NIST zal geen indieningen per post, fax of e-mail accepteren, en alle commentaren worden openbaar gepubliceerd zonder bewerking. De kennisgeving waarschuwt commentatoren om geen persoonlijke of vertrouwelijke bedrijfsinformatie te includeren.
Een Database die Al Onder Druk Staat
Het verzoek om informatie komt vier maanden na de erkenning van NIST dat het de database niet langer bij kon houden met de kernwerklast. In een aankondiging van 15 april 2026 onthulde het agentschap dat CVE-indieningen tussen 2020 en 2025 met 263% waren gestegen, en dat indieningen in de eerste drie maanden van 2026 bijna een derde hoger waren dan in hetzelfde tijdvak een jaar eerder. NIST verrijkte bijna 42.000 CVE’s in 2025, 45% meer dan in enig voorgaand jaar, en kon nog steeds niet de achterstand van onverrijkte records die sinds begin 2024 was opgebouwd, wegwerken.
De reactie was een triage-model. NIST prioriteert nu de verrijking van CVE’s in de catalogus van bekende uitgebuite kwetsbaarheden van CISA — met als doel deze binnen één werkdag te verrijken — evenals CVE’s die software aangaan die door de federale overheid wordt gebruikt en kritieke software zoals gedefinieerd door Executive Order 14028, de richtlijn van de Biden-administratie uit 2021 over federale cybersecurity. Al het andere wordt genoemd, maar gelabeld als “Laagste Prioriteit – niet gepland voor onmiddellijke verrijking”, en elke achtergestelde CVE die voor 1 maart 2026 was gepubliceerd, werd verplaatst naar een “Niet Gepland”-categorie. NIST stopte ook met het routinematig uitgeven van zijn eigen ernstscore wanneer de indienende CVE-Nummering Autoriteit al een had verstrekt.
Moderniseringswerkzaamheden zijn naast de triage doorgegaan. Op 17 juni 2026 breidde de NVD zijn gegevensfeeds en API’s uit om Stakeholder-Specific Vulnerability Categorization-gegevens van CISA’s Authorized Data Publisher naast bestaande ernstscores te dragen, evenals gestructureerde lijsten van getroffen software die uit CVE-records zijn afgeleid. De implementatie raakte ongeveer 95% van alle kwetsbaarheden in de database, en NIST waarschuwde API-gebruikers om grotere payloads en verhoogde latentie tijdens de vernieuwing te verwachten.
Wat het Moderniseringsdossier Kan Vormgeven
De kennisgeving positioneert het commentaaronderdeel als ruw materiaal voor de volgende fase van de NVD: architectuur, standaardontwikkeling en gegevensbeheer worden alle genoemd als doelen. Voor beveiligingsteams waarvan de tooling al afhankelijk is van NVD-verrijking, zijn de vragen over prioriteringscriteria, machineleesbare gegevens en scoresystemen de meest waarschijnlijke die in toekomstige NVD-werkprocessen zullen worden behandeld — dezelfde werkprocessen die door het triage-model van april opnieuw zijn gerangschikt. NIST heeft ook commentatoren uitgenodigd om ongepubliceerde studies en empirische gegevens toe te voegen, een signaal dat het agentschap bewijs wil, niet alleen standpuntbepalingen.
De commentarietermijn sluit op 13 oktober 2026. Indieningen die na die datum worden ontvangen, kunnen mogelijk niet in overweging worden genomen.












