CISA-Direktive BOD 26-04 verlangt risikobasiertes Patchen für US-Behörden (infosecurity-magazine.com)
- BOD 26-04 ersetzt CVSS-basierte Priorisierung durch Risikofaktoren
- Kritische Schwachstellen: 3-Tage-Frist mit forensischer Prüfung
- Umsetzungsfrist für Behörden: 180 Tage ab 10. Juni 2026
"Die US-Cybersicherheitsbehörde CISA erließ am 10. Juni 2026 die verbindliche Direktive BOD 26-04, die Bundesbehörden anweist, Sicherheitsupdates nach Risikofaktoren zu priorisieren. Statt ausschließlich auf CVSS-Schweregrade zu setzen, werden nun Gefährdungslage, KEV-Status, Automatisierung von Exploits und technische Auswirkungen berücksichtigt. Die Richtlinie ersetzt frühere Vorgaben, legt Fristen von drei Tagen bis zur nächsten Hauptaktualisierung fest und verlangt forensische Prüfungen bei kritischen Schwachstellen. Behörden haben 180 Tage Zeit, die Vorgaben umzusetzen."
Noch keine Kommentare.