NIS2 Art. 21(2)(e)Schwachstellenmanagement
Gibt es ein Patch-Management mit festgelegten Fristen je Kritikalität?
Worum geht es bei dieser Anforderung?
§ 30 Abs. 2 Nr. 5 BSIG verlangt Management und Offenlegung von Schwachstellen, aber keine festen Patchfristen. Dokumentierte, risikobasierte Behebungsfristen je Kritikalität sind eine geeignete Umsetzung; die Zielzeiten legt das Unternehmen selbst fest.
Was Sie konkret prüfen sollten
- 1Ist der Patch-Prozess dokumentiert?
- 2Deckt er alle Systemklassen ab - Server, Clients, Netzgeräte/Appliances (Firewall, Switches), Drittsoftware und OT-Systeme?
- 3Sind Fristen je Kritikalität festgelegt und dokumentiert?
- 4Werden sie eingehalten und Ausnahmen begründet?
- 5Gibt es Patch-Compliance-Reports?
Wo der Nachweis liegt
Alle NIS2-Anforderungen auf einen Blick prüfen
Der kostenlose NIS2-Check führt Sie durch den kompletten Katalog und zeigt Reifegrad, Lücken und konkrete Maßnahmen - ohne Anmeldung.
Weitere Fragen aus Schwachstellenmanagement
Werden regelmäßige Vulnerability Scans (mind. quartalsweise) durchgeführt?Ist ein Asset-Inventar aller IT-Systeme aktuell und vollständig?Gibt es einen Prozess für den Umgang mit Zero-Day-Schwachstellen?Werden Systeme nach Best Practices gehärtet (CIS Benchmarks / BSI-Grundschutz)?Gibt es einen dokumentierten Change-Management-Prozess für IT-Systemänderungen (inkl. Test, Freigabe, Rollback)?Werden bei der Beschaffung oder Entwicklung von Software Sicherheitsanforderungen explizit definiert und geprüft?
