Zum Inhalt springen
Aegis Core
Aegis Core

IT-Betrieb

Patchmanagement: Warum Updates Chefsache sind

Patchmanagement für KMU erklärt: Windows, Drittsoftware und Firmware, der Ablauf von Inventar bis Kontrolle und der Umgang mit Software ohne Support.

Aegis Core ·

Patchmanagement ist der geregelte Prozess, mit dem Sicherheits- und Fehlerkorrekturen (Patches) für Betriebssysteme, Programme und Geräte erkannt, bewertet, getestet, verteilt und kontrolliert werden. Es ist Chefsache, weil veraltete Software ein häufiger Angriffsweg ist und weil die Entscheidung, ein System ohne Herstellerunterstützung weiterzubetreiben, ein unternehmerisches Risiko ist – kein reines IT-Detail.

Warum Updates Chefsache sind

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) formuliert es im IT-Grundschutz-Baustein OPS.1.1.3 Patch- und Änderungsmanagement deutlich: In der Praxis seien Sicherheitslücken und Betriebsstörungen häufig auf mangelhafte oder fehlende Patches zurückzuführen.

Für die Geschäftsführung bedeutet das:

  • Zuständigkeit muss geklärt sein. Der Baustein verlangt, dass für alle Bereiche Zuständige festgelegt werden.
  • Ressourcen müssen bereitstehen. Zeit für Tests, Wartungsfenster und gegebenenfalls Neuanschaffungen.
  • Entscheidungen müssen getroffen werden. Etwa, ob ein Update wegen einer Fachanwendung verschoben wird – und wer dieses Risiko trägt.

Was alles gepatcht werden muss

Viele denken bei Updates zuerst an Windows. Das ist aber nur ein Teil des Bildes:

Bereich Beispiele Typische Lücke
Betriebssystem Windows-Clients, Windows Server Neustart wird ewig verschoben, Update hängt
Drittsoftware Browser, PDF-Reader, Java, Zip-Programme, Fachanwendungen Kein zentraler Update-Weg, alte Versionen bleiben liegen
Firmware Firewall, Switches, WLAN, Server-Verwaltungsschnittstelle, NAS Wird oft jahrelang nicht angefasst
Anwendungen im Rechenzentrum Virtualisierung, Datenbanken, Backup-Software Updates erfordern Wartungsfenster

Gerade Drittsoftware und Firmware werden in kleineren Umgebungen häufig vergessen. Eine Firewall, deren Firmware seit Jahren nicht aktualisiert wurde, ist ein Problem – sie steht direkt am Internet.

Der Ablauf: Vom Inventar bis zur Kontrolle

Ein funktionierendes Patchmanagement folgt einem wiederkehrenden Ablauf, der sich an den Anforderungen von OPS.1.1.3 orientiert:

  1. Inventar: Welche Geräte und welche Software gibt es überhaupt? Ohne vollständige Übersicht bleiben Lücken unentdeckt.
  2. Bewertung: Neue Patches werden zeitnah gesichtet und priorisiert. Das BSI empfiehlt dabei zu prüfen, ob zu dem jeweiligen Patch bekannte Schwachstellen vorliegen. Wird ein Patch bewusst nicht eingespielt, müssen Entscheidung und Gründe dokumentiert werden.
  3. Test: Updates werden zuerst auf einer kleinen Gruppe von Geräten installiert, bevor sie in die Fläche gehen. So fallen Unverträglichkeiten mit Fachanwendungen früh auf.
  4. Verteilung: Ausrollen in definierten Wartungsfenstern, mit Rückfall-Lösung (z. B. Snapshot oder Backup) – auch das fordert der BSI-Baustein.
  5. Kontrolle: Ist das Update wirklich auf allen relevanten Systemen angekommen? Geräte, die selten im Netz sind, etwa Notebooks im Außendienst, rutschen hier gern durch.

Hilfreich ist zudem eine Regel für automatische Update-Funktionen einzelner Programme. Der Baustein verlangt, dass festgelegt wird, wie mit solchen Autoupdate-Mechanismen umgegangen wird.

Notfall-Patches bei aktiv ausgenutzten Lücken

Manchmal reicht der normale Rhythmus nicht. Wenn ein Hersteller eine Lücke schließt, die bereits aktiv von Angreifern ausgenutzt wird – häufig betrifft das Firewalls, VPN-Zugänge oder Mailserver –, sollte ein beschleunigtes Verfahren greifen. Der BSI-Baustein sieht dafür als Standard-Anforderung (A6) ein festgelegtes Verfahren vor, mit dem wichtige Änderungen beschleunigt werden können.

Praktisch heißt das: Vorab klären, wer in so einem Fall entscheidet, wie kurzfristig ein Wartungsfenster möglich ist und wie die Mitarbeitenden informiert werden. Wer das erst im Ernstfall klärt, verliert wertvolle Zeit.

Software ohne Support: Das Beispiel Windows 10

Laut Microsoft Lifecycle endete der Support für Windows 10 Home und Pro am 14. Oktober 2025. Seitdem gibt es ohne Zusatzvertrag keine Sicherheitsupdates mehr. Microsoft bietet Organisationen das kostenpflichtige Extended Security Updates (ESU)-Programm an: Es wird jährlich erworben, läuft maximal drei Jahre nach Supportende, setzt Windows 10 Version 22H2 voraus und wird von Jahr zu Jahr teurer. Neue Funktionen oder allgemeinen technischen Support enthält ESU nicht.

Der BSI-Baustein ist hier klar: Bei Produkten ohne Herstellerunterstützung muss geprüft werden, ob sie dennoch sicher betrieben werden können. Ist das nicht der Fall, dürfen sie nicht mehr verwendet werden. ESU kann eine Übergangslösung sein, ersetzt aber keinen Plan für die Ablösung.

Dasselbe gilt für ältere Server-Betriebssysteme, Firewalls ohne Firmware-Updates oder Fachanwendungen, deren Hersteller den Support eingestellt hat.

Bezug zu Standards

Neben dem BSI IT-Grundschutz spielt das Thema auch in der DIN SPEC 27076 eine Rolle, einem Standard für die IT-Sicherheitsberatung kleiner Unternehmen (Grundlage des „CyberRisikoChecks”, kein Zertifikat). Der Baustein OPS.1.1.3 stammt aus dem IT-Grundschutz-Kompendium Edition 2023, das das BSI während einer Übergangszeit parallel zum neuen Grundschutz++ fortführt. Wer sein Patchmanagement am Baustein OPS.1.1.3 orientiert, schafft eine gute Grundlage, um solche Anforderungen umzusetzen. Für Unternehmen, die unter NIS2 fallen, oder Praxen mit eigenen Vorgaben können weitere Pflichten hinzukommen – keine Rechtsberatung, im Zweifel Rechtsanwalt fragen.

Aus der Praxis in Mittelhessen

Häufig sehen wir in kleinen Betrieben, Praxen, Kanzleien und Kommunen:

  • Windows-Updates laufen automatisch, aber Browser-Erweiterungen, PDF-Programme und Java sind teils Jahre alt.
  • Die Firewall wurde bei der Installation eingerichtet und seitdem nicht mehr aktualisiert.
  • Ein einzelner Rechner mit altem Betriebssystem wird „nur für ein Gerät” gebraucht – und hängt im normalen Netz.
  • Niemand weiß genau, ob die Updates auf allen Notebooks angekommen sind.

Wie Aegis Core unterstützt

In der Client Flat und der Server Flat unseres Managed IT Service übernehmen wir das Patchmanagement für Windows und gängige Drittsoftware. Wartungsfenster und Testgruppen stimmen wir mit Ihnen ab. Schwachstellenscans und Monitoring zeigen, wo noch Lücken sind. Updates für Firewall, Switches und Access Points sind Teil unserer Netzwerk Flat, und bei Systemen ohne Support beraten wir zur Ablösung.

Wo Sie aktuell stehen, zeigt unser kostenloser IT-Sicherheits-Check. Fragen? Kontakt aufnehmen.

Kurz zusammengefasst

  • Patchmanagement umfasst Betriebssystem, Drittsoftware und Firmware – nicht nur Windows-Updates.
  • Ein fester Ablauf aus Inventar, Bewertung, Test, Verteilung und Kontrolle orientiert sich am BSI-Baustein OPS.1.1.3.
  • Für aktiv ausgenutzte Lücken braucht es ein vorab vereinbartes Notfallverfahren.
  • Software ohne Support, etwa Windows 10 ohne ESU, ist ein Geschäftsrisiko, das die Leitung bewusst entscheiden muss.

Kurz beantwortet

Ihre Frage ist nicht dabei? Fragen Sie uns direkt.

Was ist Patchmanagement?

Patchmanagement ist der geregelte Umgang mit Software-Updates: Welche Updates gibt es, wie dringend sind sie, werden sie getestet, wer verteilt sie und wie wird kontrolliert, dass sie überall angekommen sind? Es geht also nicht nur um das Installieren, sondern um einen wiederholbaren Prozess.

Reichen automatische Windows-Updates nicht aus?

Automatische Windows-Updates decken nur einen Teil ab. Browser, PDF-Programme, Java, Fachanwendungen sowie die Firmware von Firewall, Switches und Servern werden davon nicht oder nur teilweise erfasst. Außerdem fehlt ohne Kontrolle der Überblick, ob Updates tatsächlich auf allen Geräten installiert wurden.

Darf ich Windows 10 nach dem Supportende noch nutzen?

Windows 10 läuft weiter, erhält seit dem 14. Oktober 2025 aber ohne das kostenpflichtige ESU-Programm keine Sicherheitsupdates mehr. Für Organisationen bietet Microsoft ESU für maximal drei Jahre an. Ob Sie ein solches System weiterbetreiben dürfen, hängt von Ihren vertraglichen und gesetzlichen Pflichten ab – keine Rechtsberatung, im Zweifel Rechtsanwalt fragen.

Wie schnell sollten Sicherheitsupdates eingespielt werden?

Das BSI fordert im IT-Grundschutz, Patches zeitnah nach Veröffentlichung zu bewerten und zu priorisieren. Wird eine Lücke bereits aktiv ausgenutzt, ist Eile geboten. Feste Fristen sollten Sie in Ihrem eigenen Patchkonzept festlegen, abgestimmt auf Risiko und Betriebsabläufe.

Kostenlos & unverbindlich

Lassen Sie uns über Ihre IT sprechen.

Im kostenlosen Erstgespräch analysieren wir Ihre Ausgangslage und empfehlen Ihnen, was für Ihr Unternehmen sinnvoll ist.

Termin online buchen

Wir rufen Sie zurück

Kostenlos und unverbindlich – in der Regel noch am selben Werktag.

Lieber direkt? +49 6444 93290 10

Support für Kunden

Sie sind bereits Kunde? Hier erreichen Sie direkt unser Support-Team.

+49 6444 93290 20 Kundenportale

Alle Support-Infos · Mo–Fr 8:00–17:00 Uhr · Fernwartung bitte nur nach Absprache mit unserem Support starten.

Außerhalb der Servicezeiten: Notfall-Hotline rund um die Uhr für Vertragskunden unter derselben Nummer.

Bevor Sie gehen

Wie sicher ist Ihre IT wirklich?

Machen Sie den kostenlosen IT-Sicherheits-Check und erfahren Sie in 2 Minuten, wo Ihr Unternehmen angreifbar ist.

Jetzt Check starten