CISA stellt Vulnerability-Bulletin ein: Wechsel zu risikobasierter Bewertung
Veröffentlicht am: 17.09.2026 um 21:51 Uhr | Redaktion boerse-global.de
Die US-Cybersicherheitsbehörde Cybersecurity and Infrastructure Security Agency (CISA) hat angekündigt, den Versand ihres wöchentlichen Vulnerability-Bulletins zum 28.09.2026 einzustellen. Mit diesem Schritt vollzieht die Behörde einen strategischen Wandel in der Kommunikation von IT-Sicherheitsrisiken und verlagert den Fokus auf eine risikobasierte Bewertung von Schwachstellen.
Strategiewechsel hin zu risikobasierter Priorisierung
Der Grund für die Einstellung des langjährigen Berichtsformats liegt in der Umsetzung der im Juni 2026 veröffentlichten Richtlinie BOD 26-04. Diese Vorgabe sieht vor, dass die Identifizierung und Behebung von Sicherheitslücken nicht mehr primär auf Basis von CVSS-Scores erfolgen soll.
Stattdessen verlangt der neue Ansatz eine Priorisierung, die sich nach der tatsächlichen Ausnutzung in der Praxis sowie der Exposition der betroffenen Systeme richtet.
Künftig sollen bei der Risikobewertung Faktoren wie das Potenzial für eine automatisierte Ausnutzung durch Angreifer und der Grad der Kontrollmöglichkeiten über die betroffenen Systeme stärker gewichtet werden. Laut der Behörde sei die alleinige Orientierung an CVSS-Werten im Jahr 2026 nicht mehr tragfähig, um der aktuellen Bedrohungslage effektiv zu begegnen.
Umstellung der Informationskanäle für IT-Verantwortliche
Angesichts der sich stetig wandelnden Bedrohungslage müssen Unternehmen ihre Abwehrmechanismen proaktiv verstärken. Ein kostenloses E-Book liefert fundierte Informationen zu aktuellen Cyberbedrohungen und zeigt, wie Sie Sicherheitslücken ohne hohe Investitionen schließen. Gratis-E-Book zur Cyber Security jetzt herunterladen
Mit dem Ende des wöchentlichen Bulletins am Montag, den 28.09.2026, wird der bereits im Jahr 2021 eingeführte Katalog der bekanntlich ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, kurz KEV) zur Hauptreferenz der Behörde. Zusätzlich sollen Informationen über den CVE-Katalog sowie durch spezifische Alerts und Cybersecurity-Advisories bereitgestellt werden.
Für Nutzer und IT-Sicherheitsverantwortliche bedeutet dieser Wechsel einen konkreten Handlungsbedarf bei ihren Informationsquellen. Um weiterhin zeitnahe Warnungen zu erhalten, müssen Abonnenten ihre Einstellungen bei den Dienstleistern GovDelivery oder Granicus aktiv anpassen. Die CISA empfiehlt, gezielt Abonnements für den KEV-Katalog sowie für die allgemeinen Cybersicherheits-Warnungen zu aktivieren.
Auswirkungen auf Security Operations Center
Wer die Sicherheit im Unternehmen ganzheitlich betrachtet, muss auch die psychologischen Taktiken der Angreifer wie den CEO-Fraud kennen. Dieser kostenlose Report zeigt in 4 Schritten, wie Sie Phishing-Angriffe und Cyberkriminalität effektiv stoppen können. Anti-Phishing-Paket für Unternehmen kostenlos sichern
Die Umstellung erfordert Anpassungen in den Arbeitsweisen von Security Operations Centern (SOCs). Während der risikobasierte Ansatz eine präzisere Reaktion auf akute Bedrohungen ermöglichen soll, weisen Branchenexperten auch auf potenzielle Hürden hin.
Insbesondere für kleinere IT-Teams, die nicht über kostspielige Threat-Intelligence-Feeds verfügen, habe das wöchentliche Bulletin bisher eine wertvolle kostenlose Synthese der wichtigsten Ereignisse dargestellt. Ohne diese Zusammenfassung steige der Aufwand für die eigenständige Informationsbeschaffung und Bewertung der Sicherheitslage.
Die Ankündigung der CISA zur Einstellung des Berichts erfolgte Mitte September. IT-Abteilungen haben nun bis zum Stichtag Ende des Monats Zeit, ihre Prozesse und Informationsketten auf die neuen risikobasierten Standards und die veränderten Bezugswege der Behörde umzustellen.
Mehr zum Thema bei The Register: „CISA decides weekly vulnerability bulletin isn't necessary anymore“
