NIS2 Art. 21(2)(e)Schwachstellenmanagement

Gibt es ein Patch-Management mit festgelegten Fristen je Kritikalität?

Worum geht es bei dieser Anforderung?

§ 30 Abs. 2 Nr. 5 BSIG verlangt Management und Offenlegung von Schwachstellen, aber keine festen Patchfristen. Dokumentierte, risikobasierte Behebungsfristen je Kritikalität sind eine geeignete Umsetzung; die Zielzeiten legt das Unternehmen selbst fest.

Was Sie konkret prüfen sollten

  • 1Ist der Patch-Prozess dokumentiert?
  • 2Deckt er alle Systemklassen ab - Server, Clients, Netzgeräte/Appliances (Firewall, Switches), Drittsoftware und OT-Systeme?
  • 3Sind Fristen je Kritikalität festgelegt und dokumentiert?
  • 4Werden sie eingehalten und Ausnahmen begründet?
  • 5Gibt es Patch-Compliance-Reports?

Wo der Nachweis liegt

Typische Fundstelle für den Nachweis:

Patch-Management-Richtlinie / Tool-Report

Weiterführende Quelle

Alle NIS2-Anforderungen auf einen Blick prüfen

Der kostenlose NIS2-Check führt Sie durch den kompletten Katalog und zeigt Reifegrad, Lücken und konkrete Maßnahmen - ohne Anmeldung.