forumNeues Thema

Kunde verlangt Schwachstellenmanagement nach BSI — Was müssen wir in Deutschland konkret aufsetzen?

PPerihan K***Teilnehmer
Funktion
Produktmanager
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
220

Doki · Unternehmenswebsite · 2024

#1

Wir sind ein 14-köpfiges Team in Deutschland und entwickeln Individualsoftware für öffentliche Unternehmen und kommunale Träger. In einem neu verhandelten Rahmenvertrag verlangt unser Hauptkunde nun verbindlich, dass wir auf der bereitgestellten Infrastruktur ein Schwachstellenmanagement nach den Standards des Bundesamtes für Sicherheit in der Informationstechnik (BSI) betreiben.

Bisher hat unser Sysadmin Updates einmal wöchentlich manuell eingespielt; bei kritischen Sicherheitslücken haben wir am selben Tag reagiert. Der Kunde verlangt jetzt jedoch einen revisionssicheren, dokumentierten Prozess inklusive regelmäßigem Reporting. Wir haben dafür rund 8.000 EUR Budget und 2 Monate Vorlaufzeit eingeplant.

Was genau muss ein minimaler Schwachstellen-Lebenszyklus umfassen, um bei einem Kundenaudit zu bestehen, ohne direkt ein gigantisches BSI-Zertifizierungsverfahren durchlaufen zu müssen? Welche konkreten Schritte sind von der Inventarisierung über Patch-Fristen bis hin zur Nachweisführung Pflicht?

SSelin K***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Werkstatt
Beigetreten
Sept. 2024
Nachricht
42
Nützlichste Antwort#2

Kurze Antwort: Sofern der Kunde keine vollständige BSI-Zertifizierung verlangt, genügt es, die Kernanforderungen des BSI IT-Grundschutzes zum Schwachstellenmanagement in einer schriftlichen Richtlinie abzubilden und prüffähig zu leben. Dazu gehören eine gepflegte Asset-Liste, kontinuierliches Schwachstellen-Monitoring, Risikoklassifizierung, verbindliche Patch-Fristen und ein lückenloser Audit-Trail.

Erstellen Sie zunächst ein dynamisches Asset Inventory, das alle Server, Betriebssysteme, Datenbanken und Open-Source-Bibliotheken inklusive Versionsständen erfasst. Richten Sie im zweiten Schritt automatisierte Benachrichtigungen für BSI-Warnmeldungen (CERT-Bund) und gängige Vulnerability-Datenbanken ein. Klassifizieren Sie jede Schwachstelle nach CVSS-Score mit festen Fristen: Kritisch/Hoch binnen maximal 72 Stunden patchen, Medium innerhalb von 14 Tagen, Low innerhalb von 30 Tagen.

Definieren Sie drittens klare Rollen: Wer identifiziert die Lücke, wer testet das Update auf Staging und wer rollt es auf Produktion aus? Das gehört sauber dokumentiert. Der viertens vom Kunden meistgeprüfte Punkt ist der Nachweis: Führen Sie monatliche Schwachstellen-Scans durch und archivieren Sie die Reports samt verknüpften Tickets und Schließungsdaten. Falls ein Patch aus Kompatibilitätsgründen nicht eingespielt werden kann, müssen kompensierende Maßnahmen und ein unterschriebener Risikoakzeptanz-Beleg in der Akte liegen.

AAhmet Z***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
25
#3

Viele kleinere Teams verfallen in Panik, sobald das Wort BSI fällt und wälzen hunderte Seiten Grundschutz-Kompendien. Dem Kunden geht es meistens gar nicht um das offizielle Zertifikat, sondern um einen Nachweis für die eigene Revision, dass der Dienstleister sauber arbeitet. Wenn im Vertrag keine explizite ISO 27001- oder BSI-Zertifizierung gefordert ist, reichen Verfahrensanweisung und Scan-Berichte völlig aus – schont auch das Budget.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#4

Macht es euch technisch einfach: Bindet Dependency-Scanner in die CI/CD und einen Schwachstellen-Scanner auf Serverebene ein. Wenn ihr gefundene CVEs per Webhook direkt ins Ticketsystem ballert, muss der Admin keine manuellen Listen pflegen. BSI-Auditoren stürzen sich erfahrungsgemäß gerne auf vergessene Shadow-Systeme – schaut also, dass wirklich alle Subdomains und Testkisten im Scope sind.

İİbrahim K***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
177
#5

Wir standen bei einem ÖPP-Projekt vor derselben Anforderung und haben uns einen Scanner für 2.200 EUR Jahreslizenz geholt. Setup hat 3 Wochen gedauert. Unser Admin checkt montags 2 Stunden lang die BSI- und CERT-Feeds und braucht monatlich rund 6 Stunden für den Audit-Report. Damit sind wir durch die letzten beiden Kundenaudits ohne Beanstandung durchgekommen.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#6

Das Schnellste, was ihr morgen sofort machen könnt: 1) Schreibt eure Server- und Bibliotheksliste in eine klare Tabelle. 2) Abonniert den kostenlosen CERT-Bund E-Mail-Newsletter. 3) Schreibt eine zweiseitige Sicherheitsrichtlinie mit Patch-Fristen und lasst sie firmenintern unterschreiben. Wenn der Kunde zum Audit kommt, fragt er zuerst nach genau diesem Papier.

EErcan B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
140
#7

In München hatten wir bei einer ähnlichen Ausschreibung für Gesundheitssoftware genau dieselbe Anforderung. Beim ersten Audit fragten sie uns: "Wie schnell habt ihr eine kritische Kernel-Schwachstelle vom letzten Monat geschlossen, wo ist der Nachweis?" Wir hatten den Patch in 4 Stunden live, aber weil wir kein Ticket aufgemacht und keine Stunden erfasst haben, gab's eine Rüge. Der Trick liegt wirklich darin, sauber zu dokumentieren.

VVildan Y***Teilnehmer
Funktion
Content-Redakteur
Branche
Einzelhandel
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2024
Nachricht
70
#8

Verweist euer Kunde im Lastenheft direkt auf den BSI IT-Grundschutz Baustein OPS.1.1.3 (Patch- und Änderungsmanagement)? Wenn dieses Modul gefordert ist, müsst ihr das Change Management mit dem Patch-Freigabeprozess verknüpfen.

AAhmet G***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
30
#9

wir haben das ähnlich durchgemacht, baut automatische Schwachstellen-Check-Bots in euer Git-Repo ein. die sollen bei jedem Build die Bibliotheken scannen aber schon ein Flussdiagramm das zeigt dass ihr keinen Code live schubst bevor die Testumgebung grün ist reicht um den Kunden zu überzeugen.

TTuğçe T***Teilnehmer
Funktion
Agenturgründer
Branche
Recht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
19

Doki · Server-Wartungsvertrag · 2025

#10

Da euer Kunde mit dem öffentlichen Sektor verbunden ist, muss die BSI-Konformität im Subunternehmervertrag garantiert werden. In der Dokumentation, die ihr erstellt, müssen eine Verantwortlichkeitsmatrix (RACI), ein Notfall-Patch-Verfahren und die Zusage jährlicher externer Audits enthalten sein. Es ist essenziell, dass diese Dokumente von der Geschäftsleitung genehmigt wurden.

YYağmur C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
274
#11

Hier muss man eine Unterscheidung treffen. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Das war's, entschuldige, wenn ich zu lang war.

OOya I***Teilnehmer
Funktion
Vorstandsmitglied
Branche
kosmetik
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
225
#12

Wie habt ihr das Problem gelöst? Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#13

Entschuldigung, aber das gilt nicht in jedem Fall. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Viel Erfolg.

İİsmail T***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
418
#14

Ich habe mich lange damit beschäftigt. Wer bei bsi schwachstellenmanagement hetzt, stolpert alle an derselben Stelle.

DDoruk Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
218
#15

Ich würde mich freuen, wenn du das Ergebnis postest. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Nur als Notiz, könnte nützlich sein.

SSultan A***Teilnehmer
Funktion
Verwaltungsleiter
Branche
chemie
Organisationsform
Werkstatt
Beigetreten
Jan. 2023
Nachricht
53
#16

Bleibe dran.

AAleyna E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
80
#17

Da verstehe ich etwas nicht ganz. Ein automatisierter Scan-Report ist kein Penetrationstest.

Viel Erfolg.

BBeyza V***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Aug. 2023
Nachricht
160
#18

Genau so ist es. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

YYavuz B***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
203
#19

Die Diskussion ist abgeschweift ich fasse mal zusammen. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel. Ich hoffe, das hilft dir weiter.

EEmine S***Veteran
Funktion
Länderleiter
Branche
Tourismus
Organisationsform
Filialkette
Beigetreten
Dez. 2023
Nachricht
1

Doki · Infrastruktur-Migration · 2025

#20

Da hast du recht... Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Ein automatisierter Scan-Report ist kein Penetrationstest. Wenn ihr das Ergebnis hier postet hilft es auch anderen.

Antwort schreiben