Patchmanagement ist der geregelte Prozess, mit dem Sicherheits- und Fehlerkorrekturen (Patches) für Betriebssysteme, Programme und Geräte erkannt, bewertet, getestet, verteilt und kontrolliert werden. Es ist Chefsache, weil veraltete Software ein häufiger Angriffsweg ist und weil die Entscheidung, ein System ohne Herstellerunterstützung weiterzubetreiben, ein unternehmerisches Risiko ist – kein reines IT-Detail.
Warum Updates Chefsache sind
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) formuliert es im IT-Grundschutz-Baustein OPS.1.1.3 Patch- und Änderungsmanagement deutlich: In der Praxis seien Sicherheitslücken und Betriebsstörungen häufig auf mangelhafte oder fehlende Patches zurückzuführen.
Für die Geschäftsführung bedeutet das:
- Zuständigkeit muss geklärt sein. Der Baustein verlangt, dass für alle Bereiche Zuständige festgelegt werden.
- Ressourcen müssen bereitstehen. Zeit für Tests, Wartungsfenster und gegebenenfalls Neuanschaffungen.
- Entscheidungen müssen getroffen werden. Etwa, ob ein Update wegen einer Fachanwendung verschoben wird – und wer dieses Risiko trägt.
Was alles gepatcht werden muss
Viele denken bei Updates zuerst an Windows. Das ist aber nur ein Teil des Bildes:
| Bereich | Beispiele | Typische Lücke |
|---|---|---|
| Betriebssystem | Windows-Clients, Windows Server | Neustart wird ewig verschoben, Update hängt |
| Drittsoftware | Browser, PDF-Reader, Java, Zip-Programme, Fachanwendungen | Kein zentraler Update-Weg, alte Versionen bleiben liegen |
| Firmware | Firewall, Switches, WLAN, Server-Verwaltungsschnittstelle, NAS | Wird oft jahrelang nicht angefasst |
| Anwendungen im Rechenzentrum | Virtualisierung, Datenbanken, Backup-Software | Updates erfordern Wartungsfenster |
Gerade Drittsoftware und Firmware werden in kleineren Umgebungen häufig vergessen. Eine Firewall, deren Firmware seit Jahren nicht aktualisiert wurde, ist ein Problem – sie steht direkt am Internet.
Der Ablauf: Vom Inventar bis zur Kontrolle
Ein funktionierendes Patchmanagement folgt einem wiederkehrenden Ablauf, der sich an den Anforderungen von OPS.1.1.3 orientiert:
- Inventar: Welche Geräte und welche Software gibt es überhaupt? Ohne vollständige Übersicht bleiben Lücken unentdeckt.
- Bewertung: Neue Patches werden zeitnah gesichtet und priorisiert. Das BSI empfiehlt dabei zu prüfen, ob zu dem jeweiligen Patch bekannte Schwachstellen vorliegen. Wird ein Patch bewusst nicht eingespielt, müssen Entscheidung und Gründe dokumentiert werden.
- Test: Updates werden zuerst auf einer kleinen Gruppe von Geräten installiert, bevor sie in die Fläche gehen. So fallen Unverträglichkeiten mit Fachanwendungen früh auf.
- Verteilung: Ausrollen in definierten Wartungsfenstern, mit Rückfall-Lösung (z. B. Snapshot oder Backup) – auch das fordert der BSI-Baustein.
- Kontrolle: Ist das Update wirklich auf allen relevanten Systemen angekommen? Geräte, die selten im Netz sind, etwa Notebooks im Außendienst, rutschen hier gern durch.
Hilfreich ist zudem eine Regel für automatische Update-Funktionen einzelner Programme. Der Baustein verlangt, dass festgelegt wird, wie mit solchen Autoupdate-Mechanismen umgegangen wird.
Notfall-Patches bei aktiv ausgenutzten Lücken
Manchmal reicht der normale Rhythmus nicht. Wenn ein Hersteller eine Lücke schließt, die bereits aktiv von Angreifern ausgenutzt wird – häufig betrifft das Firewalls, VPN-Zugänge oder Mailserver –, sollte ein beschleunigtes Verfahren greifen. Der BSI-Baustein sieht dafür als Standard-Anforderung (A6) ein festgelegtes Verfahren vor, mit dem wichtige Änderungen beschleunigt werden können.
Praktisch heißt das: Vorab klären, wer in so einem Fall entscheidet, wie kurzfristig ein Wartungsfenster möglich ist und wie die Mitarbeitenden informiert werden. Wer das erst im Ernstfall klärt, verliert wertvolle Zeit.
Software ohne Support: Das Beispiel Windows 10
Laut Microsoft Lifecycle endete der Support für Windows 10 Home und Pro am 14. Oktober 2025. Seitdem gibt es ohne Zusatzvertrag keine Sicherheitsupdates mehr. Microsoft bietet Organisationen das kostenpflichtige Extended Security Updates (ESU)-Programm an: Es wird jährlich erworben, läuft maximal drei Jahre nach Supportende, setzt Windows 10 Version 22H2 voraus und wird von Jahr zu Jahr teurer. Neue Funktionen oder allgemeinen technischen Support enthält ESU nicht.
Der BSI-Baustein ist hier klar: Bei Produkten ohne Herstellerunterstützung muss geprüft werden, ob sie dennoch sicher betrieben werden können. Ist das nicht der Fall, dürfen sie nicht mehr verwendet werden. ESU kann eine Übergangslösung sein, ersetzt aber keinen Plan für die Ablösung.
Dasselbe gilt für ältere Server-Betriebssysteme, Firewalls ohne Firmware-Updates oder Fachanwendungen, deren Hersteller den Support eingestellt hat.
Bezug zu Standards
Neben dem BSI IT-Grundschutz spielt das Thema auch in der DIN SPEC 27076 eine Rolle, einem Standard für die IT-Sicherheitsberatung kleiner Unternehmen (Grundlage des „CyberRisikoChecks”, kein Zertifikat). Der Baustein OPS.1.1.3 stammt aus dem IT-Grundschutz-Kompendium Edition 2023, das das BSI während einer Übergangszeit parallel zum neuen Grundschutz++ fortführt. Wer sein Patchmanagement am Baustein OPS.1.1.3 orientiert, schafft eine gute Grundlage, um solche Anforderungen umzusetzen. Für Unternehmen, die unter NIS2 fallen, oder Praxen mit eigenen Vorgaben können weitere Pflichten hinzukommen – keine Rechtsberatung, im Zweifel Rechtsanwalt fragen.
Aus der Praxis in Mittelhessen
Häufig sehen wir in kleinen Betrieben, Praxen, Kanzleien und Kommunen:
- Windows-Updates laufen automatisch, aber Browser-Erweiterungen, PDF-Programme und Java sind teils Jahre alt.
- Die Firewall wurde bei der Installation eingerichtet und seitdem nicht mehr aktualisiert.
- Ein einzelner Rechner mit altem Betriebssystem wird „nur für ein Gerät” gebraucht – und hängt im normalen Netz.
- Niemand weiß genau, ob die Updates auf allen Notebooks angekommen sind.
Wie Aegis Core unterstützt
In der Client Flat und der Server Flat unseres Managed IT Service übernehmen wir das Patchmanagement für Windows und gängige Drittsoftware. Wartungsfenster und Testgruppen stimmen wir mit Ihnen ab. Schwachstellenscans und Monitoring zeigen, wo noch Lücken sind. Updates für Firewall, Switches und Access Points sind Teil unserer Netzwerk Flat, und bei Systemen ohne Support beraten wir zur Ablösung.
Wo Sie aktuell stehen, zeigt unser kostenloser IT-Sicherheits-Check. Fragen? Kontakt aufnehmen.
Kurz zusammengefasst
- Patchmanagement umfasst Betriebssystem, Drittsoftware und Firmware – nicht nur Windows-Updates.
- Ein fester Ablauf aus Inventar, Bewertung, Test, Verteilung und Kontrolle orientiert sich am BSI-Baustein OPS.1.1.3.
- Für aktiv ausgenutzte Lücken braucht es ein vorab vereinbartes Notfallverfahren.
- Software ohne Support, etwa Windows 10 ohne ESU, ist ein Geschäftsrisiko, das die Leitung bewusst entscheiden muss.
