SQL Server 2016 einde support: wat je nu moet regelen
6 min lezenMaxim Lashley
Op 14 juli 2026 is de extended support van SQL Server 2016 afgelopen. Microsoft levert er geen beveiligingsupdates meer voor. Dat nieuws ging vrijwel geruisloos voorbij, en dat is precies het probleem: bij de meeste mkb-bedrijven staat SQL Server niet op de lijst met software die iemand bijhoudt. Het is meegekomen met het ERP-pakket, de urenregistratie of het kassasysteem, en sindsdien heeft niemand ernaar gekeken.
Wij komen het nog wekelijks tegen. Een server in de meterkast of in een rack bij een hostingpartij, met een SQL-instance uit 2017 die netjes zijn werk doet. Werkend, en sinds vorige maand onbeveiligd.
Draai je nog SQL Server 2016? Zo kom je erachter
Kijk niet in je licentieadministratie maar op de server zelf. Drie manieren, van snel naar zeker.
Open op de server services.msc en zoek naar diensten die beginnen met SQL Server. De naam tussen haakjes is de instance, vaak MSSQLSERVER of SQLEXPRESS. Staat er een instance, dan draait er een database.
Zekerder is het opvragen van de versie. Vanaf een commandprompt op de server:
sqlcmd -S .\SQLEXPRESS -Q "SELECT SERVERPROPERTY('ProductVersion') AS versie, SERVERPROPERTY('Edition') AS editie"
Begint het versienummer met 13.0, dan is het SQL Server 2016. 14.0 is 2017, 15.0 is 2019, 16.0 is 2022 en 17.0 is 2025.
Let vooral op Express-installaties. Veel branchepakketten leveren SQL Server Express mee, gratis, en die staat dan op een gewone werkplek of een kleine server. Die tellen net zo goed mee. Kijk ook bij je leverancier of bij de hostingpartij die je pakket draait, want ook daar staat soms nog 2016.
| Versie | Einde support |
|---|---|
| SQL Server 2016 | 14 juli 2026, verlopen |
| SQL Server 2017 | 12 oktober 2027 |
| SQL Server 2019 | 8 januari 2030 |
| SQL Server 2022 | 11 januari 2033 |
| SQL Server 2025 | uitgebracht in november 2025 |
Wat er misgaat als je blijft draaien
Er gebeurt op de dag zelf niets. De database blijft werken, je pakket start op, niemand merkt iets. Het risico bouwt zich daarna op.
Nieuwe kwetsbaarheden in SQL Server worden nog steeds gevonden, alleen krijg jij de patch niet meer. En een databaseserver is een aantrekkelijk doelwit, want daar staat alles in: klanten, orders, prijzen, personeelsgegevens. In de gevallen waar wij bij binnenkwamen na een ransomware-incident was de route bijna nooit de firewall, maar een verouderde server die van binnenuit bereikbaar was.
Daar komen drie praktische dingen bij. Je softwareleverancier stopt op enig moment met ondersteuning op oude SQL-versies, en dat merk je op het slechtste moment: als er iets kapot is. Je verzekeraar en je grotere klanten vragen in vragenlijsten steeds vaker expliciet of je software nog ondersteund wordt. En sinds de Cyberbeveiligingswet is passende technische maatregelen nemen geen advies meer maar een verplichting voor de bedrijven die eronder vallen. Een database zonder beveiligingsupdates is dan lastig uit te leggen. Wat die wet voor het mkb betekent staat in ons artikel over de Cyberbeveiligingswet.
ESU: waarom de meeste mkb-bedrijven daar niet bij kunnen
Microsoft biedt Extended Security Updates aan, tot 17 juli 2029. Op papier is dat drie jaar extra rust. In de praktijk is het voor het gemiddelde mkb-bedrijf geen route, en dat is het stuk dat in de meeste artikelen ontbreekt.
- Je hebt Software Assurance nodig op je SQL-licenties, en die moet je afnemen via een Enterprise Agreement, Enterprise Subscription Agreement of Server and Cloud Enrollment. Bedrijven van tien of dertig man hebben dat vrijwel nooit.
- Je betaalt per core, met een minimum van vier cores per virtuele machine.
- Voor levering op je eigen server heb je Azure Arc nodig. Je server moet dus verbonden zijn met Azure.
- Express, Web en Developer komen helemaal niet in aanmerking. Juist de editie die bij veel branchepakketten meekomt, valt buiten de regeling.
- Ook in Azure is ESU voor 2016 een betaald product.
Kortom, tel je serieus mee voor ESU, dan wist je dat waarschijnlijk al. Voor de rest is dit geen uitstelknop maar een reden om te plannen.
Drie routes en wat ze in de praktijk vragen
Upgraden naar een ondersteunde versie op eigen hardware. SQL Server 2022 of 2025 op een nieuwe of bestaande server. Doe dit bij voorkeur naast de bestaande installatie in plaats van eroverheen: je zet de nieuwe instance ernaast, zet de databases over, test met echte gebruikers en zet pas daarna om. Gaat er iets mis, dan staat de oude omgeving er nog. Het compatibility level van de database kun je op 130 laten staan als je leverancier dat eist, ook op een nieuwere SQL-versie.
Naar een beheerde database in de cloud. Azure SQL Managed Instance haalt het versiebeheer van je bord: er komt geen einde-support-moment meer. Daar staat tegenover dat je maandelijks betaalt, dat je netwerk en verbinding op orde moeten zijn, en dat niet elk pakket het ondersteunt. Voor een applicatie die de hele dag door grote hoeveelheden gegevens verwerkt op kantoor, kan de latency tegenvallen.
Naar de gehoste of SaaS-versie van je pakket. Veel leveranciers van branchesoftware bieden hun pakket inmiddels ook als dienst aan. Dan is de database hun probleem. Reken wel door wat het per gebruiker per maand kost tegenover je huidige situatie, en kijk goed naar wat er met je historische gegevens gebeurt.
Wat je softwareleverancier moet bevestigen
Voordat je iets doet, stuur je leverancier deze vragen. Dit is het deel met de langste doorlooptijd, dus doe het eerst.
- Welke SQL Server-versies ondersteunt de huidige versie van ons pakket?
- Welk compatibility level is vereist of toegestaan?
- Moeten wij eerst naar een nieuwere versie van het pakket zelf voordat we de database kunnen verplaatsen?
- Zijn er onderdelen die apart aandacht nodig hebben, zoals full-text search, FILESTREAM, gekoppelde servers of geplande taken in de SQL Agent?
- Doen jullie de migratie zelf, begeleiden jullie hem, of is het volledig aan ons?
Een realistisch tijdpad
Voor een enkele database van een paar tientallen gigabytes is de migratie zelf een avond of een zaterdag werk. De doorlooptijd zit ergens anders.
Reken op een week voor inventarisatie en het uitzoeken wat er precies op die server draait. Daarna een tot drie weken wachten op antwoord van je leverancier, want dat gaat zelden in één mail goed. Dan een week voor een testomgeving en het testen met de mensen die er echt mee werken. De omzetting zelf plan je in een weekend, en houd twee weken nazorg aan voor de kleine dingen die pas opvallen bij de maandafsluiting.
Zes tot acht weken totaal is een eerlijke schatting, en het meeste daarvan is wachten. Daarom is nu beginnen zinvoller dan het na de vakantieperiode oppakken.
Kun je echt niet op korte termijn migreren, beperk dan in elk geval de schade. Zorg dat de SQL-poort niet vanaf internet bereikbaar is, zet de instance in een apart netwerksegment, draai hem niet onder een account met meer rechten dan nodig, en test je back-up door daadwerkelijk een restore te doen op een andere machine. Een back-up die nooit teruggezet is, is een aanname.
Draait je SQL Server 2016 op Windows Server 2016, dan heb je trouwens een tweede klok lopen: die versie stopt op 12 januari 2027. Dat lees je in Windows Server 2016 einde support. In dat geval doe je beide in één keer, dat scheelt een migratie.
Wil je dat wij meekijken wat er op je server draait en welke route past, dat valt onder cloud en serverbeheer. Bel 010 89 008 89 of vraag een offerte aan.
Diensten die hierbij horen
- Cloud en serverbeheerServers, back-up en cloudomgevingen in beheer.
- Security en complianceBeveiliging, monitoring en compliance voor je hele omgeving.
Hulp nodig hierbij?
We regelen dit dagelijks voor MKB-organisaties. Even sparren over jouw situatie kan altijd, vrijblijvend en zonder verkooppraat.
Gerelateerde artikelen
Windows Server 2016 end of life: wat doe je voor 2027?
Nog zeventien maanden. Wat er op 12 januari 2027 verandert, welke upgradepaden werken en waarom je nu al moet kijken wat er nog meer op die server draait.
Copilot aanzetten: eerst je SharePoint-rechten opschonen
Copilot verzint geen toegang. Het vindt alleen wat al te ruim gedeeld stond. Dit is de opruimactie die je vooraf doet, met de rapporten en instellingen die je nodig hebt.
DMARC instellen voor Microsoft 365: stap voor stap
Een factuur die van jouw domein leek te komen op een verkeerd rekeningnummer. DMARC houdt dat tegen. De volgorde die werkt, en wat er misgaat als je haast hebt.