Skip links
Verouderd softwarelicentiecertificaat met scheuren en opkrullende randen op een donker serverrek, vervagelend rood nalevingszegel.

Wat zijn de compliance-risico’s van een niet-ondersteunde perpetual license?

Een niet-ondersteunde perpetual license brengt concrete compliance-risico’s met zich mee, met name op het gebied van NIS2, GDPR en interne beveiligingsstandaarden. Zodra een softwareleverancier officieel stopt met ondersteuning, vallen beveiligingsupdates en patches weg, waardoor organisaties kwetsbaar worden voor bekende exploits. Dit geldt voor alle sectoren, maar treft middelgrote bedrijven extra hard omdat zij vaak minder capaciteit hebben om risico’s intern te mitigeren. In dit artikel beantwoorden we de meest gestelde vragen over compliance en niet-ondersteunde licenties.

Wat maakt een perpetual license ‘niet-ondersteund’?

Een perpetual license wordt ‘niet-ondersteund’ zodra de leverancier de officiële ondersteuningsperiode beëindigt. Dit heet het end-of-support (EOS) of end-of-life (EOL) moment. Vanaf dat punt levert de leverancier geen beveiligingspatches, bugfixes of technische updates meer. De licentie blijft juridisch geldig en de software blijft functioneren, maar valt buiten het onderhoudsbereik van de fabrikant.

Het onderscheid tussen een actieve en een niet-ondersteunde perpetual license zit hem dus niet in de gebruiksrechten, maar in de ondersteuningsstatus. Je mag de software blijven gebruiken, maar je draagt zelf de volledige verantwoordelijkheid voor wat er daarna misgaat. Leveranciers als IBM, Oracle en Microsoft hanteren vaste support-lifecycles, waarna producten in een ‘extended support’ of ‘end-of-life’ fase terechtkomen. Soms is er nog betaalde verlengde ondersteuning beschikbaar, maar ook die loopt uiteindelijk af.

Welke concrete compliance-risico’s ontstaan na end-of-support?

Na end-of-support ontstaan er meerdere compliance-risico’s tegelijk. De drie meest voorkomende zijn: het ontbreken van aantoonbare beveiligingsmaatregelen, het niet kunnen voldoen aan auditverplichtingen, en het risico op datalekken waarvoor de organisatie aansprakelijk is onder GDPR. Elk van deze risico’s kan leiden tot boetes, reputatieschade of operationele stilstand.

  • Geen aantoonbare beveiligingsmaatregelen: Regelgeving zoals NIS2 en ISO 27001 vereist dat organisaties actief kwetsbaarheden beheren. Niet-ondersteunde software maakt dit vrijwel onmogelijk aan te tonen.
  • Auditproblemen: Tijdens een audit moet je aantonen dat systemen actueel en veilig zijn. Software zonder actieve support is een directe rode vlag voor auditors.
  • GDPR-aansprakelijkheid: Als persoonsgegevens worden verwerkt via niet-ondersteunde software en er treedt een datalek op, kan de toezichthouder oordelen dat je onvoldoende technische maatregelen hebt getroffen.
  • Contractuele verplichtingen: Veel samenwerkingscontracten en verzekeringspolissen bevatten clausules over het gebruik van actuele, ondersteunde software. Niet-naleving kan contractbreuk betekenen.

Hoe beïnvloedt niet-ondersteunde software een NIS2-audit?

Niet-ondersteunde software is een van de meest directe struikelblokken bij een NIS2-audit. NIS2 verplicht organisaties in aangewezen sectoren om passende technische en organisatorische maatregelen te treffen voor cybersecurity. Software zonder actieve beveiligingsupdates voldoet per definitie niet aan die eis, wat auditors als een kritieke bevinding aanmerken.

NIS2 legt de bewijslast bij de organisatie zelf. Je moet kunnen aantonen dat je risico’s actief beheert, niet alleen dat je ze kent. Een systeem dat draait op niet-ondersteunde software, zonder compenserende maatregelen, is in de ogen van een auditor een onbeheerst risico. Dat kan leiden tot een negatief auditresultaat, herstelverplichtingen binnen een korte termijn, of zelfs bestuurlijke aansprakelijkheid.

Compenserende maatregelen, zoals netwerksegmentatie, aanvullende monitoring of tijdelijke contractuele ondersteuning via een derde partij, kunnen het risico beperken en aantoonbaar maken. Maar ze vervangen de basisvereiste van ondersteunde software niet volledig.

Wat is het verschil tussen een compliance-risico en een beveiligingsrisico?

Een compliance-risico betekent dat je niet voldoet aan wet- en regelgeving, ongeacht of er daadwerkelijk iets misgaat. Een beveiligingsrisico betekent dat systemen kwetsbaar zijn voor aanvallen of storingen. Bij niet-ondersteunde software bestaan beide risico’s tegelijkertijd, maar ze zijn niet hetzelfde en vereisen elk een eigen aanpak.

Het verschil is praktisch belangrijk. Een organisatie kan technisch gezien veilig zijn, bijvoorbeeld omdat niet-ondersteunde software volledig geïsoleerd draait zonder internetverbinding, maar toch een compliance-risico lopen omdat ze niet aan de documentatieverplichtingen voldoet. Omgekeerd kan software actief worden aangevallen terwijl de organisatie denkt dat ze compliant is.

Voor IT-managers betekent dit dat je twee afzonderlijke risicoregisters moet bijhouden: één voor technische kwetsbaarheden en één voor regelgevingsverplichtingen. Beide vragen om een eigen mitigatiestrategie.

Wanneer is het veilig om een niet-ondersteunde licentie te blijven gebruiken?

Het gebruik van een niet-ondersteunde perpetual license is alleen acceptabel onder strikte voorwaarden: de software heeft geen verbinding met het internet of andere netwerken, verwerkt geen persoonsgegevens, en er zijn aantoonbare compenserende maatregelen gedocumenteerd. In de meeste zakelijke omgevingen is aan al deze voorwaarden tegelijkertijd moeilijk te voldoen.

Er zijn situaties waarin organisaties bewust kiezen voor voortgezet gebruik, bijvoorbeeld bij gespecialiseerde industriële systemen of legacy-applicaties die niet eenvoudig vervangen kunnen worden. In die gevallen is het essentieel om:

  • De risico’s formeel te documenteren in een risicoregister
  • Compenserende maatregelen te implementeren en aantoonbaar te maken
  • Een duidelijke migratieroadmap op te stellen met een concrete einddatum
  • Intern of extern aanvullende ondersteuning te regelen voor beveiligingsmonitoring

Zonder deze maatregelen is voortgezet gebruik van niet-ondersteunde software in 2026 vrijwel nooit een verantwoorde keuze, zeker niet voor organisaties die onder NIS2 of GDPR vallen.

Hoe los je compliance-risico’s op zonder direct te migreren?

Compliance-risico’s bij een niet-ondersteunde perpetual license zijn te beperken zonder onmiddellijke migratie, door een combinatie van derde partij ondersteuning, compenserende technische maatregelen en gedegen documentatie. Dit geeft organisaties de tijd om een gestructureerde overgang te plannen zonder operationele continuïteit op het spel te zetten.

Concrete stappen die je kunt zetten:

  1. Derde partij ondersteuning inschakelen: Gespecialiseerde partijen kunnen beveiligingsmonitoring, patches en ondersteuning bieden voor software die de OEM niet meer ondersteunt. Dit is een erkende compenserende maatregel bij audits.
  2. Netwerksegmentatie toepassen: Isoleer niet-ondersteunde systemen van de rest van het netwerk om het aanvalsoppervlak te verkleinen.
  3. Risicodocumentatie opstellen: Leg vast welke systemen niet-ondersteund zijn, welke risico’s dit met zich meebrengt en welke maatregelen zijn genomen. Dit is onmisbaar bij een audit.
  4. Migratieplanning starten: Gebruik de gewonnen tijd om een realistische roadmap op te stellen voor vervanging of upgrade van de betrokken software.

Een gestructureerde aanpak via onze IT-diensten maakt het mogelijk om bestaande licenties langer verantwoord te gebruiken, terwijl je tegelijkertijd werkt aan een duurzame langetermijnoplossing.

Hoe REAL helpt bij compliance-risico’s rondom niet-ondersteunde licenties

Wij begrijpen dat een directe migratie van niet-ondersteunde software niet altijd haalbaar is, zeker niet voor IT-managers met een beperkt budget en grote verantwoordelijkheid. Daarom bieden we praktische ondersteuning die organisaties helpt compliant te blijven zonder onnodige kosten of operationele risico’s.

Wat wij voor je kunnen doen:

  • Multi-Vendor Support voor niet-ondersteunde software en hardware van vrijwel alle merken, inclusief IBM en VMware
  • Flexibele SLA’s die aansluiten bij jouw specifieke situatie en risiconiveau
  • Ondersteuning bij het documenteren van compenserende maatregelen voor NIS2- en GDPR-audits
  • Advies over refurbished softwarelicenties als kostenefficiënt alternatief voor dure OEM-contracten
  • Begeleiding bij het opstellen van een migratieroadmap die past bij jouw budget en planning

Wil je weten hoe we dit concreet aanpakken? Download onze brochure voor een volledig overzicht, of neem direct contact op met een van onze specialisten voor een vrijblijvend gesprek over jouw situatie.

Related Articles