Risikomerkmal

Patch-Management

Von Experten geprüft Aktualisiert: 2026-09-03 Fachlich geprüft: 2026-09-04 (Guido Hesse, Hesse Group Holding AG) Version 0.1.0

Das Patch-Management erfasst, wie systematisch ein Unternehmen Sicherheitsupdates für Betriebssysteme, Anwendungen und Netzwerkgeräte identifiziert und einspielt und innerhalb welcher Frist – eine Kontrolle, die zentral für die Begrenzung ausnutzbarer Schwachstellen ist.

Kategorie
IT/Cyber
Datentyp
Auswahl
Risikotreiber
Schadenhöhe, Schadenhäufigkeit, Kumul
Wirkung auf Underwriting
Prämie, Auflage/Obliegenheit, Ausschluss

Typische Antragsfragen

  • Gibt es einen dokumentierten Patch-Management-Prozess, der Betriebssysteme, Anwendungen, Netzwerkgeräte und von aussen erreichbare Systeme abdeckt?
  • Innerhalb welcher Frist werden kritische und hochgradige Sicherheitspatches nach deren Veröffentlichung eingespielt, und ist diese Frist für von aussen erreichbare Systeme kürzer?
  • Wie wird die Patch-Compliance überwacht, und laufen einzelne Systeme noch auf nicht mehr unterstützten oder ausgelaufenen Softwareversionen?

Nachweise

  • Patch-Management-Richtlinie
  • Schwachstellenscan-Bericht oder Export eines Patch-Compliance-Dashboards
  • Inventar von End-of-Life- oder nicht mehr unterstützten Systemen

Warum relevant für das Underwriting

Ungepatchte, öffentlich bekannte Schwachstellen zählen zu den häufigsten und am leichtesten automatisierbaren Angriffswegen für Ransomware-Gruppen und opportunistische Angreifer, da das Scannen des Internets nach einer bestimmten verwundbaren Softwareversion keine massgeschneiderte Schadsoftware voraussetzt. Das Patch-Management wirkt daher sowohl als Frequenz- als auch als Kumulationstreiber: Ein langsamer Patch-Zyklus verlängert das Zeitfenster, in dem ein einzelner Versicherungsnehmer kompromittiert werden kann, während eine über viele Versicherungsnehmer hinweg gemeinsam genutzte, ungepatchte Softwarekomponente korrelierte Schäden aus einer einzigen breit angelegten Ausnutzungskampagne auslösen kann. Underwriter nutzen den deklarierten Patch-Rhythmus, insbesondere für von aussen erreichbare Systeme und Schwachstellen mit kritischem Schweregrad, als Indikator für die allgemeine Reife des IT-Betriebs und als Grundlage sowohl für die Einzelrisikobepreisung als auch für die Kumulationsmodellierung im Portfolio.

Erfassung und Nachweise

Antragsformulare fragen üblicherweise, ob ein dokumentierter Patch-Management-Prozess besteht, welche Zielfrist für kritische und hochgradige Patches gilt und ob diese Frist für von aussen erreichbare Systeme im Vergleich zu internen Systemen verkürzt ist. Underwriter verlangen die schriftliche Patch-Management-Richtlinie, aktuelle Schwachstellenscan-Ergebnisse oder einen Export eines Patch-Compliance-Dashboards, der den tatsächlichen Zustand der IT-Landschaft zeigt, sowie ein Inventar allfälliger Systeme, die noch auf ausgelaufener oder nicht mehr unterstützter Software laufen, da solche Systeme unabhängig von der Prozessqualität keine Sicherheitspatches mehr erhalten können. Bei grösseren oder besonders exponierten Risiken kann zusätzlich der Nachweis verlangt werden, dass eine konkrete, jüngst bekannt gewordene kritische Schwachstelle innerhalb der selbst deklarierten Frist tatsächlich behoben wurde.

Wirkung auf Deckung, Prämie und Bedingungen

Ein dokumentierter, konsequent umgesetzter Patch-Prozess mit kurzen Behebungsfristen für von aussen erreichbare und kritische Systeme unterstützt Standardbedingungen und eine günstige Prämie. Ein langsamerer oder inkonsistenter Patch-Zyklus, insbesondere wenn von aussen erreichbare Systeme nicht priorisiert werden, führt in der Regel zu einem Prämienzuschlag, einer Obliegenheit zur Behebung konkret identifizierter Schwachstellen innerhalb einer vereinbarten Frist, oder zum Ausschluss von Schäden, die auf eine über die selbst deklarierte Frist hinaus ungepatchte Schwachstelle zurückzuführen sind. Ein wesentlicher Bestand an End-of-Life- oder nicht mehr unterstützten Systemen, die nicht mehr gepatcht werden können, ist ein häufiger Ablehnungsgrund oder führt, sofern das Risiko trotzdem gezeichnet wird, zu einem spezifischen Ausschluss für Schäden aus diesen Systemen.

Massnahmen

Empfohlen wird ein strukturiertes Schwachstellenmanagement-Programm, das regelmässige automatisierte Schwachstellenscans mit einer risikobasierten Priorisierung verbindet, bei der von aussen erreichbare und hochkritische Schwachstellen am schnellsten behoben werden, ergänzt durch einen Notfallprozess für ausserplanmässiges Patchen, wenn aktiv ausgenutzte Schwachstellen bekannt werden. Ein genaues, laufend aktualisiertes Bestandsverzeichnis ist Voraussetzung, da nicht erfasste Systeme auch nicht gepatcht werden können. Können Alt- oder End-of-Life-Systeme nicht sofort abgelöst werden, wird als kompensierende Massnahme empfohlen, diese durch Netzwerksegmentierung zu isolieren und ihre Netzwerkexposition einzuschränken, bis Ersatz oder Upgrade abgeschlossen ist.