Nod

Patchhantering: så håller du företagets datorer och servrar uppdaterade

Av Sebastian BjuhrUppdaterad:

"Vi patchar när vi hinner" är den vanligaste bristen i IT-säkerhet, och den låter oskyldig. Ingen har bestämt att uppdateringar ska vänta, det blir bara så. Servern startas inte om för att någon jobbar sent, och brandväggen rörs inte för att den fungerar. Den här sidan handlar om hur du ersätter "när vi hinner" med en process och ett datum. Den är en del av guiden till Intune och enhetshantering.

Vad är patchhantering?

Patchhantering är en rutin, inte en knapp. En patch är en uppdatering som rättar ett fel, ofta ett säkerhetshål. Patchhantering är allt runt omkring: att veta vad du har, att få veta när det kommer en uppdatering, att bestämma vad som är bråttom och att kontrollera att det faktiskt blev gjort.

Det gäller mer än Windows. Operativsystem i datorer och servrar, program som webbläsare, Office och pdf-läsare, drivrutiner och firmware, alltså den inbyggda programvaran i hårdvara, samt brandväggar, routrar, skrivare och andra nätverksenheter. De sista glöms oftast, eftersom ingen loggar in i dem varje dag.

Varför är det så viktigt?

Därför att angriparna läser samma uppdateringsmeddelanden som du. När en leverantör publicerar en patch avslöjar den samtidigt var hålet finns. NCSC skriver i sin rekommendation om säkerhetsuppdateringar att tiden mellan att en uppdatering släpps och att sårbarheten utnyttjas har krympt kraftigt och kan handla om timmar. Målet enligt NCSC bör vara att installera säkerhetsuppdateringar så snart de publiceras.

Omfattas du av cybersäkerhetslagen är det också ett krav. Föreskrifterna MCFFS 2026:11 säger att säkerhetsuppdateringar ska genomföras skyndsamt. Det allmänna rådet är att påbörja arbetet med en säkerhetsuppdatering inom 72 timmar efter att den blivit tillgänglig. Notera ordet påbörja: det betyder att någon har bedömt uppdateringen och satt igång, inte att varje dator är klar på tre dygn. Föreskrifterna kräver också att programvara som inte längre får säkerhetsuppdateringar byts ut eller uppgraderas utan onödigt dröjsmål. Hela listan finns i NIS2-checklistan.

Det sista är lätt att missa. Windows 10 fick sina sista ordinarie säkerhetsuppdateringar den 14 oktober 2025. Företag kan köpa förlängda säkerhetsuppdateringar i högst tre år till, men det är en respit och inte en plan. NCSC:s åtgärd 9, att uppgradera mjuk- och hårdvara, handlar om just detta: planera livscykeln så att ingenting står kvar utan stöd från leverantören.

Hur ser processen ut steg för steg?

Processen är densamma oavsett storlek, skillnaden är hur mycket som går att automatisera.

  1. Inventera. Lista allt som behöver uppdateras: datorer, servrar, program, nätverksutrustning och molntjänster där du själv ansvarar för versionen. NCSC nämner uttryckligen firmware och drivrutiner. Det du inte vet att du har patchar du inte.
  2. Bevaka. Bestäm var informationen kommer ifrån: leverantörernas säkerhetsmeddelanden, Microsofts månadsuppdatering andra tisdagen i månaden, NCSC och CERT-SE. Någon ska ha i uppdrag att läsa.
  3. Prioritera. Bedöm varje uppdatering efter risk, se nästa avsnitt. Det här är steget som ersätter "när vi hinner".
  4. Testa. Installera först på en liten pilotgrupp, gärna IT och några frivilliga från olika avdelningar. Vänta så länge som prioriteringen tillåter, inte längre.
  5. Distribuera. Rulla ut till resten i en eller flera vågor, med en sista dag då installationen och omstarten tvingas fram.
  6. Verifiera. Kontrollera i rapporterna att uppdateringen faktiskt är installerad. En skickad uppdatering är inte en installerad uppdatering.
  7. Hantera undantagen. Det som inte gick att uppdatera skrivs upp med orsak, ansvarig och datum. Ett undantag utan datum är ett permanent hål.

Innan du börjar ska du veta hur du backar. För klientdatorer räcker det oftast att pausa utrullningen. För servrar behövs en säkerhetskopia eller ögonblicksbild före uppdateringen och en plan för återställning, se disaster recovery.

Hur prioriterar du efter risk?

Efter två frågor: utnyttjas sårbarheten redan, och hur utsatt är systemet? NCSC rekommenderar att du prioriterar system som nås från internet, system som är kritiska för verksamheten och sårbarheter med höga poäng i CVSS, en skala från 0 till 10 som beskriver hur allvarlig en sårbarhet är. Den amerikanska myndigheten CISA publicerar dessutom en katalog över sårbarheter som bevisligen redan utnyttjas, Known Exploited Vulnerabilities, och rekommenderar alla organisationer att prioritera dem.

Här är ett exempel på hur tidsgränserna kan sättas. Det är vår rekommendation som utgångspunkt, inte ett krav, och den ska anpassas efter din miljö:

LägeExempelPåbörjaKlart
Utnyttjas redan och nås från internetSårbarhet i brandväggens VPN som finns i CISA:s katalogSamma dagInom 1 till 2 dygn
Kritisk eller hög, i system som nås från internet eller är verksamhetskritisktAllvarlig sårbarhet i e-postserver eller affärssystemInom 72 timmarInom en vecka
Månatlig säkerhetsuppdatering i datorerMicrosofts uppdatering andra tisdagen i månadenPilot direktInom 1 till 2 veckor
Låg risk eller interna systemUppdatering av ett internt verktyg utan känd exploateringVid nästa planerade tillfälleInom en månad
FunktionsuppdateringNy version av Windows 11PlaneratInnan nuvarande version tappar stöd

Ett påhittat men typiskt exempel: säg att du driver ett bemanningsföretag med 40 datorer, en server och en brandvägg. En tisdag kommer Microsofts månadsuppdatering, samma vecka meddelar brandväggens tillverkare en sårbarhet i VPN-funktionen som redan utnyttjas. Utan prioritering hamnar båda i samma kö och brandväggen väntar till helgen. Med tabellen ovan uppdateras brandväggen samma kväll, och datorerna går sin vanliga väg via pilotgruppen.

Hur automatiserar du patchning?

För Windows-datorer gör Microsoft Intune och Windows Autopatch det mesta av jobbet, om de är inställda. Allt annat behöver en egen rutin.

Uppdateringsringar i Intune. En uppdateringsring är en grupp datorer med samma regler för när uppdateringar installeras. Enligt Microsoft kan kvalitetsuppdateringar, de månatliga säkerhetsuppdateringarna, skjutas upp mellan 0 och 30 dagar. Du kan sätta en tidsgräns på 2 till 30 dagar för när installationen tvingas fram och en extra frist på 0 till 7 dagar innan datorn startas om. Vanligt är en ring för pilotgruppen utan fördröjning och en eller två ringar för resten.

Windows Autopatch. Autopatch är Microsofts tjänst som automatiserar uppdateringar av Windows, Microsoft 365-apparna, Microsoft Edge och Teams, och delar upp datorerna i vågor åt dig. Sedan april 2025 finns funktionerna i Microsoft 365 Business Premium enligt Microsoft. [VERIFIERA MOT KÄLLA: licens] Microsoft anger som mål att minst 95 procent av de datorer som uppfyller tjänstens krav ska ha den senaste kvalitetsuppdateringen.

Skyndsamma uppdateringar. När en uppdatering inte kan vänta kan du skicka den som en skyndsam uppdatering, expedite, som går förbi fördröjningen i ringarna. Det är verktyget för första raden i tabellen ovan.

Hotpatch. På Windows 11 version 24H2 och senare kan säkerhetsuppdateringar installeras utan omstart två månader av tre. Omstart behövs i basmånaderna januari, april, juli och oktober. Enligt Microsoft ingår hotpatch i bland annat Business Premium. [VERIFIERA MOT KÄLLA: licens]

Det som inte täcks. Program från andra leverantörer, servrar, brandväggar, routrar och skrivare uppdateras inte av Autopatch. De behöver ett eget verktyg eller en manuell rutin med ansvarig och datum. Hur Intune hanterar program och inställningar i stort förklaras i endpoint management och UEM och vad är Intune.

Hur mäter du att det fungerar?

Genom att mäta utfallet, inte ansträngningen. Fem mått räcker för de flesta:

  • Andel enheter med senaste säkerhetsuppdatering, per månad. Rapporterna i Intune och Autopatch visar det för Windows.
  • Tid från publicering till installation för kritiska uppdateringar, jämfört med dina egna tidsgränser.
  • Enheter som inte hörts av. En dator som inte kontaktat Intune på flera veckor får inga uppdateringar, och den glöms lätt bort.
  • System utan leverantörsstöd, med datum för när de ska vara borta.
  • Öppna undantag, med orsak, ansvarig och datum.

Sammanfatta dem på en sida varje månad och visa den för ledningen. Om ingen frågar efter siffrorna kommer ingen att prioritera dem, och då är du tillbaka vid "när vi hinner".

Bestäm klockan, inte ambitionen

Nästan alla företag vill ha uppdaterade system. Skillnaden mellan dem som har det och dem som inte har det är sällan verktyget, det är att någon har bestämt vem som gör vad och inom hur lång tid. Skriv ner tidsgränserna, automatisera det som går och följ upp det som inte går. Då patchar du inte när du hinner, utan när det behövs.

Så hjälper Nod till

Nod går kostnadsfritt igenom hur uppdateringarna sköts i dag: vilka datorer som ligger efter, vilka system som saknar leverantörsstöd och om uppdateringsringar eller Autopatch är inställda. Vill du lämna över ansvaret kan Nod sköta patchningen löpande, med tidsgränser efter risk och en månadsrapport. [FYLL I: bekräfta vad som ingår i Nods IT-drift, till exempel servrar och nätverksutrustning, och vilka tidsgränser Nod åtar sig] Läs mer om IT-drift hos Nod.

Vanliga frågor

Hur ofta ska vi patcha?

Varje månad som rutin och direkt när det behövs. Microsoft släpper säkerhetsuppdateringar andra tisdagen i månaden, och de flesta andra leverantörer har en egen rytm. Sårbarheter som redan utnyttjas eller sitter i system som nås från internet väntar inte på nästa månad.

Vad gör vi med gamla system som inte får uppdateringar?

Byt ut eller uppgradera dem. Går det inte direkt, isolera dem i ett eget nätverkssegment, begränsa vem som når dem och sätt ett datum för när de ska vara borta. Omfattas du av cybersäkerhetslagen kräver föreskrifterna att programvara utan säkerhetsuppdateringar byts ut eller uppgraderas utan onödigt dröjsmål.

Kan patchning störa driften?

Ja, ibland. Det är därför du testar på en liten grupp först och sprider i vågor. Risken att en uppdatering krånglar är ändå mycket mindre än risken med en känd sårbarhet som står öppen i veckor, och en plan för att backa gör att du vågar gå snabbare.

Räcker det med automatiska uppdateringar i Windows?

Nej, inte ensamt. Automatiken tar hand om Windows och i bästa fall Microsofts egna program, men inte andra program, servrar, brandväggar eller skrivare. Du behöver också veta att uppdateringarna faktiskt installerats, och det kräver att någon tittar på rapporterna.

Vad kräver NIS2 om patchning?

Föreskrifterna MCFFS 2026:11 till cybersäkerhetslagen kräver att säkerhetsuppdateringar genomförs skyndsamt. Det allmänna rådet är att påbörja arbetet med en säkerhetsuppdatering inom 72 timmar efter att den blivit tillgänglig. Programvara utan säkerhetsuppdateringar ska bytas ut eller uppgraderas utan onödigt dröjsmål.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.