Kort fortalt
Kontrollen sikrer, at kendte sårbarheder findes og lukkes systematisk: automatiske opdateringer hvor muligt, prioriteret patching efter alvor, og scanning der opdager det, der blev glemt. NIS2 kræver håndtering og offentliggørelse af sårbarheder direkte i litra e. Lukketiden for kritiske sårbarheder er kontrollens vigtigste måltal.
Kontrollen
Hvad dækker den
Kontrollen dækker patchpolitik med frister efter alvorlighed (kritiske sårbarheder hurtigst), automatiseret udrulning hvor det er muligt, og periodisk scanning af både systemer og eksponerede tjenester.
Evidens
Det, der tæller
Patchstatus pr. enhed, scanningsrapporter over tid og behandlingen af fundne sårbarheder med lukketid. Gennemsnitlig lukketid for kritiske sårbarheder er det tal, modne organisationer måles på.
Måling
Sådan i FAKTIVE
Automatisk kontrol: patchstatus og sårbarhedsdata aflæses via endpoint-telemetrien i administrerede miljøer, så kortet viser den reelle eksponering.
I samme gruppe
Netværk
- KK-25Firewall (dokumenteres)Kun så god som sit regelsæt og sin seneste gennemgang
- KK-26Netværkssegmentering (dokumenteres)Forskellen på et lokalt problem og et totalt nedbrud
- KK-28Sikker fjernadgang (dokumenteres)Krypteret, med MFA og kun fra styrede enheder; aldrig fjernskrivebord direkte på nettet