← Terug naar blog
Microsoft 365

Windows Hotpatch standaard ingeschakeld: beveiligingsupdates zonder herstart via Intune

Door Zarioh Digital Solutions5 min leestijd
Delen
Windows Hotpatch standaard ingeschakeld: beveiligingsupdates zonder herstart via Intune

Sinds mei 2026 installeert Windows Autopatch beveiligingsupdates standaard zonder herstart, dankzij hotpatch. Acht van de twaalf maandelijkse updates verlopen voortaan zonder onderbreking. Wat vereist het van uw apparaten, hoe controleert u de gereedheid in Intune en wanneer is een herstart nog wél nodig?

Herstart vereist. Drie woorden die elke medewerker herkent op het slechtste moment: midden in een presentatie, net voor een klantgesprek, of vlak voor de deadline. Beveiligingsupdates draaien al decennialang op hetzelfde patroon: patch installeren, systeem opnieuw opstarten, wachten. Vanaf mei 2026 verandert dat structureel voor organisaties die Windows beheren via Intune. Windows Autopatch activeert hotpatch-updates standaard voor alle geschikte apparaten, waardoor acht van de twaalf maandelijkse beveiligingsupdates voortaan zonder herstart worden geïnstalleerd.

Het gaat niet om een optionele instelling of een experimentele modus. Het is de nieuwe standaard. Voor IT-teams betekent dit minder planningslast, minder eindgebruikersklachten en een aanzienlijk kortere periode van kwetsbaarheid. Dit artikel legt uit hoe hotpatch werkt, welke apparaten in aanmerking komen en wat u nu concreet kunt controleren in Intune.

Wat is hotpatch en hoe werkt het technisch?

Een traditionele beveiligingsupdate vervangt bestanden op schijf en laadt vervolgens het besturingssysteem opnieuw om de wijzigingen in het geheugen te activeren. Dat herstartvereiste bestaat omdat de draaiende processen de oude code nog vasthouden. Hotpatch werkt anders: de patch wordt rechtstreeks in het geheugen van het lopende besturingssysteem geïnjecteerd, zonder dat bestanden op schijf worden vervangen of processen opnieuw worden gestart.

Dit is mogelijk doordat Windows Virtualization-based Security een beschermd geheugengebied beheert. De hotpatch-update wordt in dat beveiligde gebied geladen en vervangt in real time de kwetsbare code in draaiende processen. Het resultaat: de kwetsbaarheid is gedicht, zonder dat de gebruiker of het systeem iets merkt.

Hotpatch richt zich uitsluitend op security-relevante codewijzigingen in de Windows-kernel en kerncomponenten. Functionaliteitswijzigingen, kwaliteitsfixes en stuurprogramma-updates vallen buiten scope. Dat maakt de updates smaller van aard, gerichter en met een aanzienlijk lager risico op bijeffecten dan een volledige cumulatieve update.

Vier herstarts per jaar in plaats van twaalf

Windows Autopatch hanteert een kwartaalcyclus. In vier basismaanden per jaar — januari, april, juli en oktober — installeert Windows een cumulatieve update die alle wijzigingen van het voorgaande kwartaal bundelt. Die update vereist een herstart, omdat de baseline codewijzigingen bevat die niet via hotpatch kunnen worden aangebracht. Dit is onvermijdelijk maar beperkt: eén keer per kwartaal, op een vooraf planbaar moment.

In de overige acht maanden — februari, maart, mei, juni, augustus, september, november en december — worden uitsluitend hotpatch-updates uitgerold. Geen herstart vereist. Apparaten die de kwartaalbaseline hebben geïnstalleerd, ontvangen de maandelijkse beveiligingsfix zonder onderbreking.

Microsoft stelt dat de tijd om 90 procent van de apparaten te patchen met hotpatch wordt gehalveerd ten opzichte van de traditionele methode. In de praktijk staat het kwetsbare raam dus korter open, wat het aanvalsoppervlak voor organisaties meetbaar verkleint.

Er zijn uitzonderingen mogelijk. In juni 2026 moest Microsoft voor bepaalde apparaatgroepen een extra baseline-update uitrollen vanwege de ernst van CVE-2026-45585, wat een onverwachte herstart vereiste. Zulke uitzonderingen zijn zeldzaam maar onvermijdelijk wanneer een kwetsbaarheid van dien aard is dat deze niet via hotpatch kan worden gedicht. Communiceer dit proactief naar gebruikers zodat de uitzondering niet het vertrouwen in het normale hotpatch-ritme ondergraaft.

Welke apparaten komen in aanmerking?

Niet alle apparaten in uw Intune-omgeving kwalificeren automatisch. Er zijn vier vereisten waaraan een apparaat moet voldoen om hotpatch-updates te ontvangen.

Het besturingssysteem: Windows 11 versie 24H2 of later is vereist. Apparaten die nog draaien op Windows 11 23H2 of eerder, of op Windows 10, ontvangen geen hotpatch-updates. Virtualization-based Security: VBS moet zijn ingeschakeld. VBS is standaard actief op moderne hardware die de afgelopen vier jaar is aangeschaft, maar kan geblokkeerd worden door incompatibele stuurprogramma's, oudere BIOS-configuraties of specifieke beveiligingssoftware van derden.

De licentie: hotpatch via Windows Autopatch is beschikbaar voor apparaten met een Windows Enterprise-licentie of bepaalde Microsoft 365-bundels, waaronder Business Premium. Tot slot de inschrijving: het apparaat moet zijn ingeschreven in Windows Autopatch via een Intune-kwaliteitsupdate-policy die hotpatch heeft ingeschakeld. Apparaten die worden beheerd via WSUS of Configuration Manager zonder Intune-integratie vallen buiten de scope.

Gereedheid controleren via het Intune-rapport

In het Microsoft Intune-beheercentrum biedt het rapport Hotpatch-kwaliteitsupdates inzicht per apparaat. Twee kolommen zijn het meest relevant: Hotpatch Readiness en Hotpatch Enabled. De eerste kolom toont of een apparaat technisch in aanmerking komt; de tweede bevestigt dat hotpatch actief is voor dat apparaat.

Apparaten met een lagere Windows-versie of uitgeschakelde VBS verschijnen als niet-gereed. Voor die apparaten wordt een traditionele beveiligingsupdate met herstartvereiste uitgerold totdat de vereisten zijn vervuld. Filter de kolom Hotpatch Readiness op Not Ready en analyseer de oorzaak per apparaat: besturingssysteemversie, VBS-status of ontbrekende policy-configuratie. Dat geeft een accuraat beeld van de omvang van het resterende werk.

Apparaten die nog niet op de laatste kwartaalbaseline zitten, ontvangen eerst die baseline-update inclusief herstart, voordat ze in aanmerking komen voor de volgende hotpatchmaand. Onlangs geherinstalleerde of net ingeschreven apparaten doorlopen dus altijd één herstart-ronde voordat ze op het hotpatch-schema worden geplaatst.

Uitschakelen kan, maar heeft zelden voordelen

Organisaties die om operationele of technische redenen nog niet klaar zijn voor hotpatch standaard, kunnen uitschrijven via een tenant-brede instelling in het Intune-beheercentrum. Losse apparaatgroepen kunnen ook worden uitgesloten via update-beleid. Microsoft stelde deze opt-out beschikbaar per april 2026 als overgangsoptie.

Geldige redenen voor tijdelijk uitstel zijn beperkt maar reëel. Als een substantieel deel van het apparatenpark VBS-incompatibele stuurprogramma's gebruikt, kan het logisch zijn om eerst het stuurprogrammaprobleem op te lossen voordat hotpatch breed wordt omarmd. Ook bestaande testprocedures voor baseline-updates moeten worden aangepast om rekening te houden met het nieuwe ritme van vier baselines en acht hotpatchmaanden per jaar.

Buiten die specifieke scenario's heeft het uitschakelen van hotpatch weinig voordelen. De updates zijn smaller in scope, gerichter op security en volledig getest door Microsoft voordat ze worden uitgerold. De kans op applicatiestoringen door een hotpatch is aanzienlijk lager dan bij een traditionele cumulatieve update, omdat functionaliteitswijzigingen buiten scope blijven.

Drie acties voor IT-teams deze week

Open het Hotpatch-kwaliteitsrapport in Intune en filter op Not Ready. Maak een inventarisatie van waarom apparaten niet in aanmerking komen: Windows-versie, VBS-blokkade of ontbrekende policy. Dit bepaalt de omvang van het resterende migratiewerk.

Plan de Windows 11 24H2-migratie voor apparaten die nog op een oudere versie draaien. Zolang die stap niet is gezet, profiteert die groep niet van hotpatch. Koppel dit aan de reguliere hardware-verversing of uw geplande feature-update-rollout.

Communiceer intern dat de kwartaalherstart weliswaar blijft bestaan, maar dat acht maanden per jaar geen update-herstart meer nodig is. Dat verlaagt de weerstand bij gebruikers en vergroot de snelheid waarmee patches worden geaccepteerd. Heeft u hulp nodig bij het inrichten van uw Windows Autopatch- en Intune-update-policies of het analyseren van de gereedheid van uw apparatenpark? Neem contact op met Zarioh.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen