Patientendaten gehören zu den sensibelsten Daten überhaupt – und Arztpraxen sind längst ein Ziel für Angreifer. Deshalb gibt es eine verbindliche IT-Sicherheitsrichtlinie, die die Kassenärztliche Bundesvereinigung (KBV) im Auftrag des Gesetzgebers erstellt hat (heute § 390 SGB V). Sie gilt für alle vertragsärztlichen und vertragspsychotherapeutischen Praxen.

Dieser Artikel ist eine technische Einordnung, keine Rechtsberatung. Maßgeblich ist die jeweils aktuelle Fassung der Richtlinie.

Gestaffelt nach Praxisgröße

Die Richtlinie unterscheidet mehrere Stufen. Grob vereinfacht:

Stufe Wer Was dazukommt
Alle Praxen jede Praxis Grundanforderungen für Endgeräte, Netzwerk, Apps und Updates
Mittlere Praxis mehr Beschäftigte, die mit Daten arbeiten zusätzliche Anforderungen, z. B. an Netzwerk und Protokollierung
Großpraxis größere Praxen und MVZ weitergehende Maßnahmen, z. B. Netzwerksegmentierung
Zusatzanlagen Praxen mit medizinischen Großgeräten oder dezentralen TI-Komponenten eigene Anforderungen an Geräte und Anbindung

Was steckt konkret drin?

Die meisten Anforderungen sind solide IT-Grundlagen – aber eben verbindlich:

  • Aktuelle Systeme: Betriebssysteme und Anwendungen erhalten zeitnah Sicherheitsupdates, nicht mehr unterstützte Software wird ersetzt.
  • Virenschutz auf allen Endgeräten.
  • Sichere Passwörter und kein Arbeiten mit Administratorrechten im Alltag.
  • Firewall und keine unnötig offenen Dienste ins Internet.
  • Verschlüsselte Datenübertragung bei Kommunikation nach außen.
  • Regelmäßige Backups der Praxisdaten.
  • Netzwerktrennung – je nach Stufe z. B. zwischen Praxis-IT, Medizingeräten und Gäste-WLAN.
  • Sichere Entsorgung von Datenträgern.

Wo wir in Praxen am häufigsten Lücken sehen

  1. Gäste-WLAN im Praxisnetz. Das Wartezimmer-WLAN hängt am selben Router wie das Praxisverwaltungssystem.
  2. Backups ohne Test. Es wird gesichert – aber niemand hat je versucht, das PVS daraus wiederherzustellen.
  3. Veraltete Rechner an Medizingeräten. Das Ultraschallgerät läuft mit einem Windows, für das es seit Jahren keine Updates gibt.
  4. Gemeinsame Konten. Das ganze Team meldet sich mit demselben Benutzer an.
  5. Fernwartung ohne Kontrolle. Dienstleister haben dauerhaften Zugriff, den niemand überblickt.

So gehen Sie vor

  • Bestandsaufnahme: Welche Stufe gilt für Ihre Praxis, welche Anforderungen sind erfüllt?
  • Lücken priorisieren: Zuerst das, was das größte Risiko trägt – meist Backups, Updates und Netzwerktrennung.
  • Umsetzen und dokumentieren: So können Sie bei Nachfragen jederzeit belegen, was umgesetzt ist.
  • Team mitnehmen: Eine kurze Schulung zu Phishing und Passwörtern wirkt oft mehr als jedes Gerät.

Wir unterstützen Praxen in Hamburg und Umgebung bei genau diesen Schritten – ohne den Praxisbetrieb aufzuhalten. Mehr dazu auf unserer Seite für Arztpraxen.