Yhdysvaltain kansallinen standardi- ja teknologiainstituutti (NIST) ilmoitti virallisesti 15. huhtikuuta 2026 hylätty sen pitkäaikainen tehtävä on rikastuttaa kaikkea sen tietokantaan julkaistua tietoa haavoittuvuuksista.
NIST ylläpitää National Vulnerability Database (NVD) -tietokantaa, joka sisältää tietoa yleisistä haavoittuvuuksista ja altistuksista (CVE). Jokainen CVE edustaa ohjelmisto- tai laitteistohaavoittuvuutta.
CVE-haavoittuvuudet eivät itsessään sisällä paljon tietoa, ja siksi NIST astui kuvaan. Se antoi kullekin niistä Common Vulnerability Scoring System (CVSS) -pistemäärän, joka ilmaisee haavoittuvuuden vakavuuden. Se antoi myös Common Platform Enumeration (CPE) -tunnisteet, jotka ovat standardoitu tapa yhdistää haavoittuvuudet tiettyihin teknologiatuotteisiin.
NIST on rikastanut ahkerasti CVE-haavoja NVD:n perustamisesta vuonna 1999 lähtien, mutta kaikki on juuri muuttunut. Uudistetun käytännön mukaan täysi rikastaminen rajoittuu kolmeen prioriteettiluokkaan kuuluviin CVE-haavoihin: CISA:n tunnettujen hyödynnettyjen haavoittuvuuksien (KEV) luetteloon, Yhdysvaltain liittovaltion virastojen käyttämiin ohjelmistoihin ja toimeenpanoasetuksen 14028 mukaisiin kriittisiin ohjelmistoihin. Kaikki muu on nimetty "alhaisimman prioriteetin" mukaiseksi.
Nouseva haavoittuvuuksien aalto
NISTin uudelleenjärjestely on osoitus ylikuormittuneisuudesta. Se on kamppaillut lisääntyneen työmäärän kanssa CVE-haittahakemusten määrän räjähdysmäisen kasvun myötä. NVD:lle toimitettujen haavoittuvuuksien määrä kasvoi 263 % vuosien 2020 ja 2025 välillä, virasto totesi ja lisäsi, että vuoden 2026 ensimmäisellä neljänneksellä haavoittuvuuksia oli lähes kolmanneksen enemmän kuin vuotta aiemmin vastaavana ajanjaksona. Viime vuonna se rikastutti noin 42 000 haavoittuvuutta (45 % enemmän kuin minään aiempana vuonna).
Virasto ei ole pysynyt kasvavan työmäärän vauhdissa. Viime vuonna sen käsittelyjono yli kaksinkertaistui. Huhtikuun ilmoituksen myötä se puuttui tähän julistamalla eräänlaisen CVE-konkurssin ja siirtämällä tuhansia ennen 1. maaliskuuta 2026 julkaistuja käsittelyjonoisia tietoja "Ei aikataulutettu" -luokkaan, johon se ei välttämättä puutu tulevaisuudessa.
NVD:n rikastus ei myöskään ollut täyttänyt laatuodotuksia. Kauppaministeriön päätarkastaja arvio havaitsi, että NIST:n vakavuuspisteet vastasivat riippumattomien arvioijien pisteitä vain 12 % ajasta, kun taas lähes 80 % lähetetyistä raporteista oli jo saapunut raportoijan antamien pisteiden kera.
Kasvava haavoittuvuuskuilu
Tämä on iso juttu haavoittuvuuksien hallintatiimeille. Ilman CPE-dataa haavoittuvuusskannerit, jotka perustuvat yksinomaan NVD-pohjaiseen rikastukseen, eivät voi yhdistää CVE:tä tuotteeseen. NIST myönsi, että uudet kriteerit "eivät välttämättä tunnista kaikkia mahdollisesti suuria CVE-haavoja".
Kaikki tämä tapahtuu aikana, jolloin haavoittuvuuksien hyödyntämisestä on tulossa entistäkin merkittävämpää. Se ohitti varastetut tunnistetiedot johtavana tietomurtojen aiheuttajana yli 31 000 tarkastellussa tapauksessa. mukaan Verizonin tietomurtojen tutkintaraportti.
Se on myös automatisoitumassa. CrowdStrike Vuoden 2026 uhkaraportti totesi, että tekoälyä käyttävät hyökkääjät lisäsivät hyökkäyksiä 89 % vuodessa vuonna 2025, ja tunkeilijat käyttivät generatiivista tekoälyä "kohdentamisessa, alustavassa käytössä sekä haittaohjelmien ja muiden työkalujen kehittämisessä".
Ja haavoittuvuuksista raportoinnin nopeus näyttää kasvavan vielä dramaattisemmin. Ajatellaanpa esimerkiksi Mythosta, ihmisen toiminnasta jo tunnettua tekoälymallia. paljastettu haavoittuvuuksia massat ja todennäköisesti muita kilpailukykyisiä malleja seuraa perässä.
Silti organisaatiot seisovat paikoillaan. Vastatoimien nopeus on jäljessä automatisoitujen hyökkäysten kehityksestä: 77% Cloud Security Alliancen mukaan yrityksistä kestää edelleen yli viikon kriittisen korjauspäivityksen käyttöönotto. Ei ihme, että se havaitsi myös, että arviolta 38–45 % toimialan kriittisistä haavoittuvuuksista oli korjaamattomina milloin tahansa.
Ad hoc -hallinnasta haavoittuvuuksien sietokykyyn
Haavoittuvuuksien hallinnan lähestymistapojen on mukauduttava, jos aiomme vastata näihin haasteisiin. Yritysten on alettava tarkastella haavoittuvuuksien hallintaa osana laajempaa resilienssialoitetta. Tähän tulisi sisältyä hyödynnettävyyden tarkastelu kokonaisvaltaisemmasta näkökulmasta.
Toimenpiteisiin kuuluu näkyvyyden priorisointi teknologiapinon kokonaisvaltaiseen toimintaan nähden, jotta saadaan käsitys paitsi siitä, mitä infrastruktuurissasi on hyödynnettävissä, myös siitä, miltä sen räjähdyssäde ja organisaatiovaikutus näyttävät.
Se tarkoittaa myös siirtymistä pois CVSS-keskeisestä haavoittuvuuksien hallinnasta. Se ei ole koskaan ollut hyvä ajatus, koska yksi pisteytys ei pysty riittävästi arvioimaan haavoittuvuuden organisaatioriskiä.
A opiskella Japanilaisen Kagawan yliopiston tekemän tutkimuksen mukaan pelkästään CVSS:ään perustuvat lähestymistavat, joiden vakavuuskynnys on 7.0, saavuttavat vain 0.2–0.5 prosentin tehokkuusasteen. Tämä tarkoittaa, että tämä kapea-alainen yritystason triage-menetelmä korjaa vain pienen osan haavoittuvuuksista, joita voidaan tosiasiassa hyödyntää.
Tutkimuksessa havaittiin, että integroidut kehykset suoriutuvat vertailussa paremmin. Forum of Incident Response and Security Teamsin (FIRST) kehittämä Exploit Prediction Scoring System (EPSS) on koneoppimismalli, joka antaa haavoittuvuuksille pisteytyksen, joka ilmaisee, kuinka todennäköisesti niitä hyödynnetään reaalimaailmassa seuraavien 30 päivän aikana.
Kagawan tutkimuksen mukaan CVSS:n, EPSS:n ja CISA:n KEV-listan tietojen yhdistäminen vähentää kiireellisten priorisointiprosessien työmäärää noin 95 %:lla, noin 16 000:sta 850 haavoittuvuuteen, samalla säilyttäen 85.6 %:n kattavuuden.
NIST on jo laajentanut kattavuuttaan CVSS:n ulkopuolelle. Kesäkuussa se päivitti NVD:n sisällyttämään siihen CISA:sta peräisin olevan sidosryhmäkohtaisen haavoittuvuusluokittelun (SSVC) datan. Kyseessä on Carnegie Mellonin ohjelmistokehitysinstituutin (CERT/CC) ja CISA:n yhdessä kehittämä haavoittuvuuksien korjaamisen priorisointia koskeva päätöksentekokehys. CISA tarjoaa tämän osana Vulnrichment-ohjelmaa, joka on sen oma yritys rikastuttaa CVE-tietoja. Niinpä NVC on siirtynyt matalammasta ja laajemmasta mallista suppeampaan ja rikkaampaan malliin, joka tarkastelee hyödynnettävyyttä kokonaisvaltaisemmin.
ISMS käyttöohjeena
Vaatimustenmukaisuudesta vastaavien käytännön kysymys on, mikä hallintokehys pystyy omaksumaan tämän muutoksen pakottamatta tiimejä rakentamaan haavoittuvuusohjelmiaan tyhjästä.
ISO / IEC 27001 ja se on Liite A valvonta on suoraan linjassa muutoksen kanssa. Se ei käsittele haavoittuvuuksien hallintaa pisteytysmenetelmänä, vaan integroituna kontrollina laajempaan tietoturvallisuuden hallintajärjestelmään.
Kontrolli A.8.8 (Teknisten haavoittuvuuksien hallinta) edellyttää organisaatioilta oikea-aikaista tietoa teknisistä haavoittuvuuksista, altistumisen arviointia ja asianmukaisten toimenpiteiden toteuttamista. Se myös neuvoo lisätoimenpiteistä yksinkertaisen pisteytyksen lisäksi, kuten penetraatiotestauksesta.
Ohjaus A.5.7 (Uhkatieto) edellyttää täsmälleen samanlaisen uhkatiedon keräämistä ja analysointia kuin EPSS ja KEV tarjoavat. Lue yhdessä A.5.30 (Liiketoiminnan jatkuvuuden tieto- ja viestintätekniikan valmius)standardi määrittelee haavoittuvuuksien hallinnan yhdeksi operatiivisen resilienssin syötteeksi eikä erilliseksi skannerin tuotokseksi.
Sertifiointi antaa vaatimustenmukaisuudesta vastaaville päälliköille perustellun auditointipolun, kun sääntelyviranomaiset kysyvät, miten organisaatio on priorisoinut CVE-tapauksia ilman NVD-rikastusta. Johtamisjärjestelmän tulisi pystyä mainitsemaan esimerkiksi kaupallisia rikastussyötteitä, KEV-valvontaa ja EPSS-pisteytystä olemassa olevien valvontarajojen puitteissa.
Emme saa vähätellä NISTin juuri tekemien toimien merkitystä, mutta meidän on myös asetettava ne kontekstiin. Tämä poliittinen mullistus pakottaa organisaatiot kulkemaan polkua, jota niiden olisi jo pitänyt kulkea. On aika käyttää useita tiedustelulähteitä ja ajatella kokonaisvaltaisemmin hyödynnettävyyttä, asettamalla haavoittuvuuksien hallinnan olennaiseksi osaksi laajempaa kriisinsietokykyä koskevaa lähestymistapaa.
Laajenna tietosi
Podcast: Tietojenkalastelu ongelmanratkaisussa, kausi 02, jakso 05: Olet sääntöjen mukainen. Oletko joustava?
Blogi: Miksi kyberturvallisuus on vielä kaukana monilta brittiläisiltä yrityksiltä








