Patch-Management
Definition
Patch-Management ist der systematische Prozess zur Identifikation, Bewertung, Priorisierung und zeitnahen Anwendung von Sicherheits-Updates (Patches) für Betriebssysteme, Anwendungen, Bibliotheken, Container-Images und Firmware. Ungepatchte Schwachstellen sind nach wie vor einer der häufigsten Eintrittspunkte für Cyberangriffe — laut BSI Lagebericht werden über 60 % bekannter Schwachstellen innerhalb der ersten Wochen nach Veröffentlichung eines CVE-Eintrags aktiv ausgenutzt. Das NIS2UmsuCG verpflichtet Einrichtungen zu einem funktionierenden Patch-Management als wesentlichem Bestandteil des gesetzlich geforderten Schwachstellenmanagements nach § 30 Abs. 2 Nr. 7 BSIG. Ein risikobasierter Ansatz priorisiert kritische Sicherheitspatches (CVSS ≥ 9) für eine sofortige, beschleunigte Anwendung und definiert verbindliche Bearbeitungsfristen je Schweregrad.
Rechtsgrundlage
§ 30 Abs. 2 Nr. 7 BSIG schreibt Maßnahmen zur Schwachstellenerkennung und -behebung explizit als Mindestmaßnahme vor und erfordert einen dokumentierten, risikobasierten Patch-Prozess. Das BSI IT-Grundschutz-Kompendium (Baustein CON.10 sowie OPS.1.1.3 Patch- und Änderungsmanagement) konkretisiert die Anforderungen an einen strukturierten Patch-Prozess mit verbindlichen Fristen und definierten Verantwortlichkeiten. ISO/IEC 27001:2022 Anhang A, Kontrolle 8.8 (Management of technical vulnerabilities) verpflichtet Organisationen zu einem risikobasierten und zeitnahen Umgang mit technischen Schwachstellen.
Praktische Implikation
Etablieren Sie feste Patch-Zyklen mit verbindlich definierten Fristen: kritische Patches (CVSS ≥ 9) innerhalb von 24-72 Stunden, hohe Patches (CVSS 7-8.9) innerhalb von 7 Tagen, mittlere Patches innerhalb eines Monats nach Verfügbarkeit. Führen Sie ein vollständiges Software-Inventar (inkl. Open-Source-Bibliotheken und Drittkomponenten), da Sie nur patchen können, was vollständig inventarisiert ist. Testen Sie Patches vor dem Rollout in einer Testumgebung, um produktionskritische Ausfälle zu vermeiden und den Betrieb zu schützen. Dokumentieren Sie jeden Patch-Vorgang mit Zeitstempel, verantwortlicher Person und Ergebnis als vollständigen BSI-Nachweis. Überwachen Sie CVE-Datenbanken und BSI-Sicherheitshinweise automatisiert.
Verwandte Begriffe
Verwandte Inhalte
Fachbegriffe geklärt — und jetzt?
Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.
Beratung anfragen