
NIS2: Ungepatchte Software wird zum Haftungsrisiko
Wen NIS2 betrifft
Nach Angaben des BSI fallen rund 29.500 Einrichtungen in Deutschland unter die neuen Pflichten. Ob ein Unternehmen dazugehört, hängt von Sektor und Größe ab. Erfasst sind in der Regel mittlere und große Unternehmen in den Sektoren, die das Gesetz als wichtig oder besonders wichtig einstuft.
NIS2 und veraltete Software: Was § 30 BSIG verlangt
§ 30 BSIG verpflichtet wichtige und besonders wichtige Einrichtungen zu zehn Mindestmaßnahmen. Dazu gehören Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen, ausdrücklich einschließlich Management und Offenlegung von Schwachstellen. Maßstab ist der Stand der Technik.
Ein ausdrückliches Verbot ungepatchter Software enthält das Gesetz nicht. In der Praxis läuft es auf ein ähnliches Ergebnis hinaus. Schwachstellenmanagement heißt, Lücken zu erkennen, zu bewerten und zu beheben. Bei einer EOL-Komponente fehlt der dritte Schritt, weil kein Patch mehr erscheint. Die Lücke lässt sich dann nur dokumentieren und mit Zusatzmaßnahmen eindämmen. Als Dauerzustand ist das mit dem Stand der Technik kaum vereinbar.
Warum das Thema bei der Geschäftsleitung landet
Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Verletzt sie diese Pflicht, haftet sie persönlich. Das BSI kann Verstöße mit Bußgeldern ahnden: bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 %.
„NIS2 schreibt nicht vor, dass jede Komponente gepatcht sein muss. Das Gesetz verlangt aber ein Schwachstellenmanagement, das funktioniert. Wer eine bekannte Lücke in einer abgekündigten Komponente über Jahre nur dokumentiert, wird das gegenüber dem BSI schwer als Stand der Technik begründen können“, sagt Rechtsanwalt Sören Reimers, Geschäftsführer der ProLicense.
Handlungsoptionen für End-of-Life-Komponenten
Unternehmen haben drei Wege. Die Migration auf eine unterstützte Version schließt die Lücke dauerhaft, dauert bei tief integrierten Frameworks aber oft Monate. Eigenpatching verlagert die Wartung fremden Codes ins eigene Team und deckt meist nur die kritischsten Lücken ab.
Als dritten Weg vertreibt ProLicense Never-Ending Support (NES) des Anbieters HeroDevs. NES liefert für abgekündigte Open-Source-Versionen wie AngularJS, Vue 2, Spring oder .NET laufende CVE-Behebung mit SLA, ohne dass Code umgeschrieben werden muss. Die Komponente bleibt damit im Schwachstellenmanagement patchbar, die Migration lässt sich ohne Zeitdruck planen. Das Prinzip entspricht dem Oracle-Drittsupport, den ProLicense seit Jahren begleitet.
„Eine Notfall-Migration, nur um eine Prüfung zu bestehen, ist die teuerste Variante. Mit Drittsupport wird die Sicherheitslücke geschlossen, und das Unternehmen entscheidet selbst, wann es migriert“, sagt Christian Grave, Geschäftsführer der ProLicense.
Ziel ist auch hier minimale Kosten bei voller Compliance. ProLicense unterstützt bei der Bestandsaufnahme der EOL-Komponenten und beim Vergleich von Migration und Drittsupport. Anfragen nimmt ProLicense über die Kontaktseite entgegen.
ProLicense ist seit 2009 eine unabhängige Beratung für Software License Management. Die Gründer Sören Reimers und Christian Grave waren jeweils über acht Jahre bei Oracle tätig. ProLicense unterstützt Unternehmen vom Mittelstand bis zum DAX-Konzern bei Oracle-Audits, Lizenzverhandlungen, ULA-Zertifizierung, Drittsupport und Gebrauchtsoftware sowie bei VMware, Microsoft und weiteren Herstellern. Die Lizenzberatung wird erfolgsbasiert und ausschließlich vom Kunden vergütet. Für End-of-Life Open Source vertreibt ProLicense als Reseller HeroDevs Never-Ending Support. Ziel jedes Mandats sind minimale Kosten bei voller Compliance. www.prolicense.com
ProLicense GmbH
Am Krähenberg 33
22587 Hamburg
Telefon: +49 (40) 2286828-0
Telefax: +49 (40) 2286828-10
https://www.prolicense.com/
Partner und Business Development Manager
E-Mail: markus.oberg@prolicense.com
![]()