Patchmanagement: Die unterschätzte Pflicht zwischen Alltag und Angriff
Die großen Angriffswellen der letzten Jahre hatten eines gemeinsam: Sie nutzten keine unbekannten Sicherheitslücken, sondern längst bekannte Schwachstellen, für die ein Update existierte. Ob Exchange-Lücken oder Log4j — die Angreifer waren schneller als die Update-Prozesse der Opfer. Patchmanagement ist deshalb kein Hausmeister-Thema, sondern die billigste wirksame Verteidigung, die es gibt.
Warum Patchen in der Praxis scheitert
- Kein Inventar: Was niemand kennt, kann niemand patchen. Gerade ältere Server, Drucker, Firewall-Appliances und Software, die „irgendwo mitläuft".
- Angst vor dem Ausfall: Updates werden aufgeschoben, weil ein Neustart tagsüber nicht geht — und dann nie nachgeholt.
- Unklare Zuständigkeit: Der Dienstleister denkt, der Kunde macht es; der Kunde denkt, der Dienstleister macht es.
- Kein Nachweis: Es wird gepatcht, aber niemand kann zeigen, wann welches System auf welchem Stand war.
Der Mindeststandard für einen belastbaren Prozess
- Vollständiges Inventar: jedes Gerät, jede Anwendung, jede Firmware — automatisch erfasst, nicht per Excel gepflegt.
- Schwachstellen-Scanning: regelmäßig und automatisiert, statt auf Hersteller-Mails zu warten.
- Priorisierung nach Ausnutzbarkeit: Nicht jede Lücke ist gleich. Maßgeblich ist, ob ein Angriff bereits in freier Wildbahn existiert (Stichwort Known-Exploited-Listen), nicht nur die theoretische Bewertung.
- Kritische Updates binnen 72 Stunden, alles andere im geplanten Wartungsfenster — mit Test-Ring vor dem Produktivsystem.
- Dokumentation: Datum, System, Ergebnis. Das ist gleichzeitig Ihr NIS2-Nachweis.
NIS2 macht aus „sollte" eine Pflicht
Die deutsche NIS2-Umsetzung verlangt Risikomanagement-Maßnahmen nach dem Stand der Technik — dazu zählt ausdrücklich der Umgang mit Schwachstellen. Betroffene Unternehmen müssen den Prozess nicht nur leben, sondern auf Verlangen nachweisen können. Die Geschäftsleitung trägt die Verantwortung dafür persönlich.
Was ein Dienstleister dabei abnimmt
Ein Managed-Service-Partner übernimmt genau die Punkte, die intern scheitern: Inventarisierung, Schwachstellen-Messung, getestete Rollouts im Wartungsfenster und die lückenlose Dokumentation. Ihre interne IT behält die Hoheit über Fachanwendungen und Freigaben — der Rest läuft als Messgröße, nicht als gute Absicht.
Hinweis: Dieser Artikel ersetzt keine Rechtsberatung. Er dient der ersten Einordnung; die verbindliche Prüfung Ihrer Situation gehört in fachkundige Hände.
Wie alt ist Ihr ältestes ungepatchtes System?
Kostenfreies Erstgespräch: Wir zeigen Ihren Patch-Stand — ohne erhobenen Zeigefinger.