Glossar · Technik und Prüfung

CVSS — Common Vulnerability Scoring System

CVSS (Common Vulnerability Scoring System) ist ein standardisiertes System zur quantitativen Bewertung der Schwere von Sicherheitslücken in Software und Systemen. Es vergibt einen numerischen Score von 0,0 bis 10,0, der die Auswirkung und Ausnutzbarkeit einer Schwachstelle beschreibt. CVSS hilft Organisationen, Sicherheitslücken priorisiert zu behandeln und Risikobehandlung zu planen.

Aktualisiert am: 25.08.2026

Wie CVSS funktioniert

CVSS und Schwachstellenmanagement

CVSS ist ein Bewertungsinstrument, nicht eine Maßnahmenliste. Ein Score von 9,0 bedeutet sehr kritisch, sagt aber nicht, wie Sie die Lücke beheben. Sie müssen den CVSS-Score mit Ihrem Schwachstellenmanagement-Prozess verbinden: hohe Scores bekommen kurze Fristen für Fixes. CVSS ist die Sprache, mit der Hersteller und Sicherheitsforschung Schwere kommunizieren und Prioritäten setzen.

CVSS-Versionen und Unterschiede

Es gibt mehrere CVSS-Versionen. CVSS 3.1 ist die aktuelle und erweitert die Bewertung um Sicherheits-Aspekte, die in älteren Versionen fehlten. Wichtig: Ein CVSS 3.1-Score ist nicht direkt mit einem CVSS 2-Score vergleichbar. Deshalb geben Sicherheitsforschung und Hersteller inzwischen beide an. In Ihrem Schwachstellenmanagement sollten Sie CVSS 3.1 als Standard nutzen und nur ältere Scores berücksichtigen, wenn kein neuerer verfügbar ist.

Wo das im Mandat vorkommt

In der ISO-27001-Implementierung integriere ich CVSS-Bewertungen in Ihren Risikobehandlungsprozess.

Häufige Frage

Reicht ein hoher CVSS-Score, um eine Lücke sofort zu fixen?

Nein. Ein hoher CVSS-Score bedeutet theoretisch kritisch, aber Sie müssen auch wissen, ob die Lücke in Ihrer Umgebung ausnutzbar ist. Eine Schwachstelle in alter Hardware, die Sie nicht nutzen, hat für Sie eine geringere Priorität als der Score suggeriert. CVSS ist ein Input für Ihr Risikomanagement, nicht die finale Entscheidung.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht