Es gibt zwei Arten von Unternehmen, in denen Updates Ärger machen. In der ersten startet der Rechner der Buchhaltung mitten in der Fakturierung neu, weil niemand festgelegt hat, wann er das darf. In der zweiten läuft seit Monaten nichts mehr, weil einmal ein Update eine Fachanwendung lahmgelegt hat und seither alle Updates abgeschaltet sind. Beides sind Folgen derselben Lücke: Es gibt kein Verfahren, sondern nur Reaktionen.
Ringe: dieselbe Änderung, zeitlich versetzt
Das gängige Verfahren staffelt die Verteilung in Gruppen, die dasselbe Update zu unterschiedlichen Zeitpunkten erhalten. Microsoft beschreibt diesen Ablauf als Abfolge von Vorabtests, Pilotgruppe und breiter Ausrollung. Der Zweck ist nicht Bürokratie, sondern eine Rückmeldung, bevor der Fehler alle betrifft.
- Testgeräte: einige Geräte der IT, auf denen Vorabversionen laufen. Microsoft verweist dafür auf das Insider-Programm, über das Vorabfassungen etwa im Wochenrhythmus bereitstehen – so lassen sich Funktionsupdates prüfen, bevor sie allgemein verfügbar sind.
- Pilotgruppe: Freiwillige aus möglichst vielen Abteilungen, damit die Bandbreite der eingesetzten Programme und Geräte wirklich abgedeckt ist. Microsoft rät ausdrücklich, um Freiwillige zu werben und dabei klar zu sagen, dass Rückmeldungen erwartet werden und einzelne Störungen möglich sind.
- Breite Ausrollung: die übrigen Arbeitsplätze, aufgeteilt in mehrere Gruppen. Entscheidend ist ein Detail, das häufig falsch gemacht wird: Eine Abteilung wird auf mehrere Gruppen verteilt, statt jede Abteilung als eine Gruppe zu behandeln. Fällt etwas aus, bleibt dann jeder Bereich arbeitsfähig.
- Ausgenommene Geräte: Spezialsysteme, die Maschinen steuern, Messtechnik bedienen oder Kassen betreiben. Für sie nennt Microsoft die Enterprise-LTSC-Ausgabe, die über einen Zeitraum von bis zu zehn Jahren keine Funktionsupdates erhält. Diese Geräte gehören bewusst aus der gestaffelten Verteilung heraus – und in eine eigene Liste.
Vor der breiten Ausrollung steht ein Schritt, der weniger Aufwand macht, als er klingt: eine geordnete Liste der eingesetzten Anwendungen mit einer Kennzeichnung der wenigen wirklich geschäftskritischen. Microsoft empfiehlt, nur diese vorab zu prüfen und alles Weitere in der Pilotphase zu testen. Wer dagegen vor jedem Update alles prüfen will, prüft am Ende nichts.
Zwei Arten von Updates, zwei Rhythmen
Sicherheits- und Qualitätsupdates erscheinen monatlich und schließen bekannte Lücken; sie brauchen einen kurzen Versatz zwischen den Ringen, weil ihr Nutzen mit jedem Tag Verzögerung sinkt. Funktionsupdates verändern das Betriebssystem und brauchen mehr Abstand, weil sie Treiber, Anmeldeverfahren und Zusatzprogramme berühren. Diese Unterscheidung sollte in der Konfiguration abgebildet sein: kurze Verzögerung für die eine Gruppe, längere für die andere, beides festgelegt und nicht im Einzelfall ausgehandelt.
Wichtig ist außerdem, dass ein Neustartzeitpunkt vorgegeben wird. Die meisten Klagen über Updates betreffen nicht das Update, sondern den Neustart zur Unzeit. Ein Zeitfenster außerhalb der Arbeitszeit, eine Ankündigung auf dem Gerät und eine begrenzte Verschiebemöglichkeit für den Nutzer nehmen dem Thema den größten Teil seiner Reibung.
Zum Rhythmus gehört die Gegenrichtung: Was passiert, wenn ein Update Ärger macht? Vorab festgelegt sein sollte, wer die Verteilung anhält, wie weit sie angehalten wird – nur der betroffene Ring oder alle – und wie ein bereits verteiltes Qualitätsupdate wieder entfernt wird. Ebenso gehört dazu eine knappe Notiz, welches Update auf welcher Gruppe wann ausgerollt wurde. Ohne diese Notiz beginnt die Fehlersuche bei der Frage, was sich überhaupt geändert hat, und das kostet den halben Tag.
Nicht vergessen werden darf die Software neben dem Betriebssystem. Browser, Dokumentenbetrachter, Laufzeitumgebungen und Fernwartungswerkzeuge auf den Arbeitsplätzen werden von der Windows-Verteilung nicht zwangsläufig erfasst, stehen aber bei Angriffen über Webseiten und Dateianhänge an vorderster Stelle. Für diese Gruppe braucht es entweder dasselbe Werkzeug oder eine zweite, ausdrücklich benannte Zuständigkeit – sonst entsteht eine Lücke, die in keinem Updatebericht auftaucht.
Das Werkzeug: der Stand von WSUS
Viele mittelständische Umgebungen verteilen Updates über die Windows Server Update Services. Für diese Komponente gilt ein Zwischenzustand, den man kennen sollte: Microsoft führt sie als abgekündigt und entwickelt keine neuen Funktionen mehr, unterstützt sie aber ausdrücklich weiterhin für den Produktivbetrieb und versorgt sie im Rahmen des Produktlebenszyklus mit Sicherheits- und Qualitätsupdates. In der Beschreibung der nicht mehr weiterentwickelten Funktionen von Windows Server 2025 heißt es entsprechend, alle bestehenden Fähigkeiten und Inhalte stünden weiter zur Verfügung. Die Serverrolle ist in Windows Server 2025 nach wie vor enthalten.
Praktisch bedeutet das: Wer WSUS heute betreibt, muss nicht kurzfristig handeln, sollte aber nicht mehr darauf setzen, dass die Komponente künftig neue Aufgaben übernimmt. Für Arbeitsplätze bietet sich die Verwaltung über Microsoft Intune an, zumal sie Geräte außerhalb des Firmennetzes einschließt – ein Punkt, der seit dem Homeoffice-Alltag schwerer wiegt als früher. Für Server führt Microsoft den Azure Update Manager als über Azure Arc bereitgestellte Verwaltungsfunktion, die für Windows Server mit aktiver Software Assurance oder aktiver Abonnementlizenz zur Verfügung steht.
Ein Nebenaspekt, der in der Serverwelt Reibung nimmt: Für Windows Server 2025 führt Microsoft Hotpatching in den Editionen Standard und Datacenter als über Azure Arc bereitgestellten Dienst. Wo das in Frage kommt, sinkt die Zahl der Neustarts – und damit der häufigste Grund, aus dem Serverupdates verschoben werden.
Die Werkzeugentscheidung in vier Fragen
- Wo stehen die Geräte? Arbeitsplätze, die überwiegend außerhalb des Firmennetzes betrieben werden, lassen sich über eine Verwaltung aus dem Netz heraus zuverlässiger erreichen als über einen Server im Haus.
- Was ist bereits bezahlt? In vorhandenen Microsoft-365-Paketen ist die Geräteverwaltung je nach Stufe enthalten. Ein zweites Werkzeug zu beschaffen, obwohl eines im Abonnement steckt, ist der häufigste vermeidbare Posten.
- Wie viel Bandbreite steht zur Verfügung? Ein Server im Haus lädt Updates einmal und verteilt sie lokal; bei knapper Anbindung ist das weiterhin ein Argument, ebenso wie Verfahren, bei denen Geräte Updateteile untereinander austauschen.
- Wer verantwortet Server und wer Arbeitsplätze? Getrennte Werkzeuge für beide Welten sind kein Widerspruch, solange klar ist, wer welche Berichte liest.
Ausnahmen für Fachanwendungen: erlaubt, aber befristet
Für eine Steuerungssoftware, die eine bestimmte Betriebssystemfassung voraussetzt, oder für ein Kassensystem mit Herstellerfreigabe ist eine Ausnahme kein Fehler, sondern die richtige Entscheidung. Ein Fehler wird sie erst, wenn sie undokumentiert und unbefristet bleibt. Eine tragfähige Ausnahme nennt vier Dinge: das betroffene System, den Grund samt Herstelleraussage, ein Enddatum und die Maßnahmen, die den fehlenden Patchstand ausgleichen – etwa Abschottung im Netz, Entzug des direkten Internetzugangs oder eine engere Überwachung.
Diese Ausnahmen gehören auf eine Liste, die jemand in festem Rhythmus durchsieht. Ohne Wiedervorlage wird aus „vorläufig ausgenommen“ innerhalb eines Jahres „vergessen“, und aus einer bewussten Risikoentscheidung wird ein unbemerkter Zustand. Wer eine Vorlage für diese Durchsicht sucht, findet sie im IT-Grundschutz-Kompendium des BSI: Dessen Bausteine behandeln je Thema alle relevanten Sicherheitsaspekte und verteilen sich über zehn Schichten von den Anwendungen bis zum Sicherheitsmanagement. Auch ohne Zertifizierungsabsicht lässt sich daran ablesen, welche Fragen zu einem Thema gehören und welche man bisher nicht gestellt hat.
Woran man erkennt, dass die Steuerung greift
Ob das Verfahren trägt, zeigt sich an beobachtbaren Zuständen, nicht an Absichten. Es gibt eine benannte Zuordnung jedes Geräts zu einer Gruppe, und es gibt kein Gerät ohne Gruppe. Die Ausnahmeliste ist kürzer als die Gruppenliste und hat für jeden Eintrag ein Datum. Nutzer wissen, wann Neustarts stattfinden, und beschweren sich nicht über die Uhrzeit, sondern höchstens über die Dauer. Und wenn ein Update Ärger macht, ist bekannt, welche Gruppe betroffen ist und wer die Verteilung anhält.
Unsere Einordnung: Updates zu steuern ist weniger eine Werkzeugfrage als eine Frage der Festlegung. Ringe, Rhythmus, Neustartfenster und eine befristete Ausnahmeliste lassen sich an einem Vormittag beschließen und danach automatisiert umsetzen. Was Zeit kostet, ist nicht das Verfahren, sondern sein Fehlen.
Verwandte Themen: Wer hier weiterdenkt, liest bei Wartungsfenster, Windows Server und Windows 10 weiter.
Quellen
- Prepare a servicing strategy for Windows client updates · Microsoft Learn
- Windows Server Update Services (WSUS) Overview · Microsoft Learn
- Features Removed or No Longer Developed in Windows Server · Microsoft Learn
- Comparison of Windows Server editions · Microsoft Learn
- IT-Grundschutz-Kompendium · BSIamtlich




