{
  "id": "ra-patch-management",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-patch-management",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Patch Management",
      "shortDefinition": "Patch management records how systematically an organisation identifies and applies security updates to operating systems, applications and network devices, and within what timeframe, a control central to limiting exploitable vulnerability exposure.",
      "synonyms": [
        "Vulnerability patching cadence",
        "Update management process"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "Vulnerability management"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "Is there a documented patch management process covering operating systems, applications, network devices and internet-facing infrastructure?",
          "Within what timeframe are critical and high-severity security patches applied after release, and is this timeframe shorter for internet-facing systems?",
          "How is patch compliance monitored, and are any systems running on end-of-life or unsupported software versions?"
        ],
        "evidence": [
          "Patch management policy",
          "Vulnerability scan report or patch compliance dashboard export",
          "Inventory of end-of-life or unsupported systems"
        ],
        "riskDrivers": [
          "severity",
          "frequency",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "exclusion"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/patch-management/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/patch-management/",
      "body": "## Why it matters for underwriting\n\nUnpatched, publicly known vulnerabilities remain one of the most common and most easily automated exploitation paths for ransomware groups and opportunistic attackers, since scanning the internet for a specific known-vulnerable software version requires no custom malware development. Patch management therefore functions as both a frequency and an accumulation driver: slow patching widens the window during which any individual insured can be compromised, while a shared unpatched software component across many policyholders can trigger correlated losses from a single mass-exploitation campaign. Underwriters use the declared patch cadence, particularly for internet-facing systems and critical severity vulnerabilities, as a proxy for the overall maturity of the insured's IT operations and as an input into both individual pricing and portfolio-level accumulation modelling.\n\n## Capturing the attribute and evidence\n\nProposal forms typically ask whether a documented patch management process exists, what target timeframe applies for critical and high-severity patches, and whether that timeframe is tightened for internet-facing infrastructure compared with internal systems. Underwriters request the written patch management policy, recent vulnerability scan results or a patch compliance dashboard export showing the actual state of the estate, and an inventory of any systems still running on end-of-life or otherwise unsupported software, since such systems can no longer receive security patches regardless of process quality. Larger or higher-hazard accounts may be asked to provide evidence of a specific recent critical vulnerability, such as a widely publicised zero-day, being remediated within the insured's own stated timeframe.\n\n## Effect on coverage, premium and conditions\n\nA documented, consistently applied patch process with short remediation windows for internet-facing and critical systems supports standard terms and favourable pricing. Slower or inconsistent patching, particularly where internet-facing systems are not prioritised, typically leads to a premium loading, a condition requiring remediation of specifically identified vulnerabilities within an agreed period, or exclusion of losses traceable to a vulnerability that had been unpatched beyond the insured's own stated target timeframe. A material presence of end-of-life or unsupported systems that can no longer be patched is a frequent basis for declinature or, where accepted, a specific exclusion for losses originating from those systems.\n\n## Mitigation measures\n\nA structured vulnerability management programme is recommended, combining regular automated vulnerability scanning with a risk-based prioritisation that patches internet-facing and critical-severity vulnerabilities fastest, supported by an emergency process for out-of-cycle patching when actively exploited vulnerabilities are disclosed. Maintaining an accurate, continuously updated asset inventory is a prerequisite, since systems that are not known cannot be patched. Where legacy or end-of-life systems cannot be retired immediately, isolating them through network segmentation and restricting their network exposure is recommended as a compensating control until replacement or upgrade is completed."
    },
    "de": {
      "id": "ra-patch-management",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Patch-Management",
      "shortDefinition": "Das Patch-Management erfasst, wie systematisch ein Unternehmen Sicherheitsupdates für Betriebssysteme, Anwendungen und Netzwerkgeräte identifiziert und einspielt und innerhalb welcher Frist – eine Kontrolle, die zentral für die Begrenzung ausnutzbarer Schwachstellen ist.",
      "synonyms": [
        "Schwachstellen-Patchzyklus",
        "Update-Management-Prozess"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "Schwachstellenmanagement"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "Gibt es einen dokumentierten Patch-Management-Prozess, der Betriebssysteme, Anwendungen, Netzwerkgeräte und von aussen erreichbare Systeme abdeckt?",
          "Innerhalb welcher Frist werden kritische und hochgradige Sicherheitspatches nach deren Veröffentlichung eingespielt, und ist diese Frist für von aussen erreichbare Systeme kürzer?",
          "Wie wird die Patch-Compliance überwacht, und laufen einzelne Systeme noch auf nicht mehr unterstützten oder ausgelaufenen Softwareversionen?"
        ],
        "evidence": [
          "Patch-Management-Richtlinie",
          "Schwachstellenscan-Bericht oder Export eines Patch-Compliance-Dashboards",
          "Inventar von End-of-Life- oder nicht mehr unterstützten Systemen"
        ],
        "riskDrivers": [
          "severity",
          "frequency",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "exclusion"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/patch-management/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/patch-management/",
      "body": "## Warum relevant für das Underwriting\n\nUngepatchte, öffentlich bekannte Schwachstellen zählen zu den häufigsten und am leichtesten automatisierbaren Angriffswegen für Ransomware-Gruppen und opportunistische Angreifer, da das Scannen des Internets nach einer bestimmten verwundbaren Softwareversion keine massgeschneiderte Schadsoftware voraussetzt. Das Patch-Management wirkt daher sowohl als Frequenz- als auch als Kumulationstreiber: Ein langsamer Patch-Zyklus verlängert das Zeitfenster, in dem ein einzelner Versicherungsnehmer kompromittiert werden kann, während eine über viele Versicherungsnehmer hinweg gemeinsam genutzte, ungepatchte Softwarekomponente korrelierte Schäden aus einer einzigen breit angelegten Ausnutzungskampagne auslösen kann. Underwriter nutzen den deklarierten Patch-Rhythmus, insbesondere für von aussen erreichbare Systeme und Schwachstellen mit kritischem Schweregrad, als Indikator für die allgemeine Reife des IT-Betriebs und als Grundlage sowohl für die Einzelrisikobepreisung als auch für die Kumulationsmodellierung im Portfolio.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen üblicherweise, ob ein dokumentierter Patch-Management-Prozess besteht, welche Zielfrist für kritische und hochgradige Patches gilt und ob diese Frist für von aussen erreichbare Systeme im Vergleich zu internen Systemen verkürzt ist. Underwriter verlangen die schriftliche Patch-Management-Richtlinie, aktuelle Schwachstellenscan-Ergebnisse oder einen Export eines Patch-Compliance-Dashboards, der den tatsächlichen Zustand der IT-Landschaft zeigt, sowie ein Inventar allfälliger Systeme, die noch auf ausgelaufener oder nicht mehr unterstützter Software laufen, da solche Systeme unabhängig von der Prozessqualität keine Sicherheitspatches mehr erhalten können. Bei grösseren oder besonders exponierten Risiken kann zusätzlich der Nachweis verlangt werden, dass eine konkrete, jüngst bekannt gewordene kritische Schwachstelle innerhalb der selbst deklarierten Frist tatsächlich behoben wurde.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEin dokumentierter, konsequent umgesetzter Patch-Prozess mit kurzen Behebungsfristen für von aussen erreichbare und kritische Systeme unterstützt Standardbedingungen und eine günstige Prämie. Ein langsamerer oder inkonsistenter Patch-Zyklus, insbesondere wenn von aussen erreichbare Systeme nicht priorisiert werden, führt in der Regel zu einem Prämienzuschlag, einer Obliegenheit zur Behebung konkret identifizierter Schwachstellen innerhalb einer vereinbarten Frist, oder zum Ausschluss von Schäden, die auf eine über die selbst deklarierte Frist hinaus ungepatchte Schwachstelle zurückzuführen sind. Ein wesentlicher Bestand an End-of-Life- oder nicht mehr unterstützten Systemen, die nicht mehr gepatcht werden können, ist ein häufiger Ablehnungsgrund oder führt, sofern das Risiko trotzdem gezeichnet wird, zu einem spezifischen Ausschluss für Schäden aus diesen Systemen.\n\n## Massnahmen\n\nEmpfohlen wird ein strukturiertes Schwachstellenmanagement-Programm, das regelmässige automatisierte Schwachstellenscans mit einer risikobasierten Priorisierung verbindet, bei der von aussen erreichbare und hochkritische Schwachstellen am schnellsten behoben werden, ergänzt durch einen Notfallprozess für ausserplanmässiges Patchen, wenn aktiv ausgenutzte Schwachstellen bekannt werden. Ein genaues, laufend aktualisiertes Bestandsverzeichnis ist Voraussetzung, da nicht erfasste Systeme auch nicht gepatcht werden können. Können Alt- oder End-of-Life-Systeme nicht sofort abgelöst werden, wird als kompensierende Massnahme empfohlen, diese durch Netzwerksegmentierung zu isolieren und ihre Netzwerkexposition einzuschränken, bis Ersatz oder Upgrade abgeschlossen ist."
    }
  }
}