Cybervize
NIS-2 für das Gesundheitswesen

Gesundheitsversorgung ist Anhang I, Hersteller meist Anhang II.

Anlage 1 des BSIG (NIS-2-Anhang I) erfasst Gesundheits-Einrichtungen, EU-Referenzlaboratorien und Pharma-Hersteller als Sektor mit hoher Kritikalität; Medizinprodukte-Hersteller stehen in der Regel in Anlage 2, nur Hersteller von während einer Gesundheitsnotlage als kritisch eingestuften Medizinprodukten in Anlage 1. MDR (Medizinprodukte-Verordnung) und DSGVO mit besonderem Patientendaten-Schutz kommen hinzu. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung Gesundheitswesen

Klassifizierung
Anlage 1 BSIG: Gesundheits-Einrichtungen, EU-Referenzlaboratorien, Pharma-Hersteller
Medizinprodukte
Hersteller in der Regel Anlage 2 (Nr. 5.1.1), Sonderfälle Anlage 1 (Nr. 4.1.5)
Wichtige Einrichtung
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Besonders wichtige Einrichtung
ab 250 Mitarbeitenden oder Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. €
Ausnahme
gestufte Ausnahme für gematik und Telematikinfrastruktur (§ 28 Abs. 6 Nr. 2 BSIG)
Meldefristen
Erstmeldung 24 Stunden, Folgemeldung 72 Stunden, Abschlussbericht ein Monat
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Zusätzlich
KRITIS ab 30.000 vollstationären Fällen/Jahr, MDR für vernetzte Medizinprodukte

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung. In Anlage 1 Nr. 4.1.5 stehen nur Hersteller von Medizinprodukten, die während einer Gesundheitsnotlage als kritisch eingestuft sind. Die Meldefristen setzen einen erheblichen Sicherheitsvorfall voraus (§ 32 BSIG). Zur Ausnahme: Die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG gelten nicht für die gematik; für Betreiber von TI-Diensten nur hinsichtlich der zugelassenen Dienste; für weitere Betreiber nur, soweit sie die Telematikinfrastruktur für bestätigte Anwendungen nutzen.

Cybervize-Bausteine für das Gesundheitswesen

Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, Assessment und Lieferantenrisiko auf einer Datenbasis. Für das Gesundheitswesen besonders relevant: klinische IT und Medizingeräte im Risikoregister und Lieferantenrisiko bei Geräteherstellern.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu NIS-2 für das Gesundheitswesen

Was NIS-2 für das Gesundheitswesen konkret bedeutet

Krankenhäuser ab 30.000 vollstationären Behandlungsfällen pro Jahr gelten als KRITIS-Betreiber und sind damit besonders wichtige Einrichtungen; für die übrigen Einrichtungen des Sektors entscheidet die Unternehmensgröße über den Status. Medizinprodukte- und IVD-Hersteller stehen grundsätzlich in Anlage 2 des BSIG (Nr. 5.1.1), nur Hersteller von während einer Gesundheitsnotlage als kritisch eingestuften Medizinprodukten in Anlage 1 (Nr. 4.1.5); bei Health-IT hängt die Einordnung von der Einrichtungsart ab. MDR-Cybersecurity-Anforderungen kommen hinzu. Vier Konsequenzen aus dieser Rechtslage, relevant für Krankenhäuser, Labore und Teile der Pharma-Branche. Sektor allein reicht nicht: Die Zuordnung hängt von Tätigkeit und Größenwerten ab (NIS-2-Anhang I/II, MDR, AMG). Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

01

Der Anhang setzt den Sektor, die Größe den Status

Anlage-1-Einrichtungen mit 50 bis 249 Beschäftigten sind in der Regel wichtige Einrichtungen. Besonders wichtig, mit höchster Sanktionsstufe und proaktiver BSI-Aufsicht, wird eine Einrichtung ab 250 Beschäftigten oder bei Jahresumsatz über 50 Mio. € und Jahresbilanzsumme über 43 Mio. €; KRITIS-Krankenhäuser sind es unabhängig von der Größe. Cyber-Vorfälle mit Patientendaten-Bezug haben doppelte Meldepflichten: BSI nach § 32 BSIG, soweit er greift, plus Datenschutz-Aufsicht nach DSGVO.

02

Medizinprodukte mit IT-Schnittstellen im Scope

Medizinprodukte mit IT-Schnittstellen (Bildgebung, Lab-Geräte, vernetzte Implantate) unterliegen der MDR und gehören beim Betreiber in den Cybersicherheits-Scope. Die Hersteller stehen als Einrichtungen grundsätzlich in Anlage 2 des BSIG (Nr. 5.1.1); nur Hersteller von während einer Gesundheitsnotlage als kritisch eingestuften Medizinprodukten stehen in Anlage 1 (Nr. 4.1.5). Hersteller haben zusätzlich Post-Market-Surveillance-Pflichten, Krankenhäuser Anwender-Pflichten.

03

KRITIS-Verordnung für große Einrichtungen

Krankenhäuser ab 30.000 vollstationären Fällen pro Jahr fallen unter die KRITIS-VO. Pflichten zu BSI-Standards und Sicherheits-Audits kommen on top.

04

Patientendaten-Schutz nach DSGVO mit besonderen Kategorien

Gesundheitsdaten sind besondere Kategorien nach Art. 9 DSGVO. Verarbeitung braucht spezifische Rechtsgrundlagen. Cyber-Vorfall mit Datenpanne hat verschärfte Melde-Pflichten und höhere DSGVO-Sanktionsrisiken.

Was im Gesundheitswesen gilt, und was davon im Katalog liegt

Patientendaten und Versorgungssicherheit stellen zwei verschiedene Anforderungen an dieselbe Organisation. Datenschutz und Informationssicherheit sind dabei nicht dasselbe. In OdySecure liegen beide Stränge im selben Katalog.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems.123 Datensätze, Referenz
  • BSI IT-GrundschutzBausteine und Methodik des BSI, wo nach deutschem Vorgehen gearbeitet wird.74 Bausteine, BSI-Methodik
  • ISO/IEC 27701Eigenständiges Datenschutz-Managementsystem, integrierbar in das ISMS.35 Datensätze, Referenz
  • DSGVOSchutz personenbezogener Daten, bei Gesundheitsdaten in der besonderen Kategorie.23 Datensätze, Vollkatalog
  • KRITIS-DachgesetzPhysische Resilienz kritischer Versorgung. Die Cybersicherheit regelt daneben das BSIG.16 Datensätze, Vollkatalog
  • CER-RichtlinieResilienz kritischer Einrichtungen, über die IT hinaus.14 Datensätze, Vollkatalog
  • SGB V § 391IT-Sicherheit in Krankenhäusern.8 Datensätze, Vollkatalog

Ein Branchenstandard B3S für das Gesundheitswesen ist im Katalog nicht hinterlegt. Die Einordnung nach § 28 BSIG steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf Mindestmaßnahmen am Gesundheits-Beispiel

Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in das Gesundheitswesen.

01

Risikoanalyse mit Medizinprodukte-Kontext

Risiko-Register, das Office-IT, klinische IT (KIS, RIS, PACS) und Medizingeräte trennt aber zusammenführt. Patientensicherheits-Risiken aus Cyber-Vorfällen gesondert klassifiziert.

02

Sicherheit in der Lieferkette für Medizinprodukte

Lieferanten-Inventar mit Medizinprodukte-Herstellern, MDR-Status, Cybersecurity-Bill-of-Materials (CBOM) für vernetzte Geräte, Vereinbarungen zu Patches und Vulnerability-Disclosure.

03

Kryptographie für Patientendaten

Patientendaten verschlüsselt at-rest und in-transit, Schlüssel-Management zentral und auditierbar, Klinik-Backups in besonderer Sicherheits-Zone. § 391 SGB V (früher § 75c) verlangt von Krankenhäusern Vorkehrungen nach dem Stand der Technik.

04

Reaktion auf Sicherheitsvorfälle, mit Patienten-Auswirkung

Incident-Response-Plan, der zwischen reinem Cyber-Vorfall und Vorfall mit Patientensicherheits-Auswirkung unterscheidet. Eskalation an BSI, Datenschutz-Aufsicht, Krankenhaus-Aufsicht. MDR-Hersteller haben zusätzlich BfArM zu informieren.

05

Business Continuity für klinische Versorgung

BCM-Plan mit Patientensicherheit als oberster Priorität. Fall-Back-Prozesse für KIS-Ausfall (Papier-Akten, manueller Workflow), Notfall-Versorgung bei Ransomware. Wiederanlauf-Reihenfolge dokumentiert.

Warum Cybervize für das Gesundheitswesen passt

Methodik auf Audit-Akzeptanz gegenüber dem BSI ausgelegt.

KRITIS
BSIG und KRITIS-VO Coverage
MDR
Schnittstelle dokumentiert (kein Katalog)
§ 391 SGB V
IT-Sicherheit in Krankenhäusern
50
Rahmenwerke als Katalog hinterlegt

Häufige Fragen aus dem Gesundheitswesen

Höchstwahrscheinlich ja. Anlage 1 des BSIG (NIS-2-Anhang I) erfasst Gesundheits-Einrichtungen als Sektor mit hoher Kritikalität. Ab 50 Mitarbeitenden oder wenn Umsatz und Bilanzsumme jeweils über 10 Millionen Euro liegen, gilt in der Regel wichtige Einrichtung; besonders wichtig wird daraus ab 250 Mitarbeitenden oder bei einem Jahresumsatz über 50 Millionen Euro und einer Jahresbilanzsumme über 43 Millionen Euro. Ab 30.000 vollstationären Fällen pro Jahr kommt die KRITIS-VO hinzu. Die verbindliche rechtliche Bewertung bleibt einer Kanzlei vorbehalten.

IT-Sicherheit in Krankenhäusern ist seit 2022 gesetzlich geregelt, zunächst in § 75c SGB V, seit dem Digital-Gesetz 2024 in § 391 SGB V. Erfasst sind grundsätzlich alle Krankenhäuser; KRITIS-Krankenhäuser sind ausgenommen, soweit sie ohnehin Vorkehrungen nach den §§ 30, 31 und 39 BSIG zu treffen haben (§ 391 Abs. 5 SGB V). Die Umsetzung kann sich am B3S Krankenhaus orientieren. NIS-2 ist allgemeines Gesetz mit Mindestmaßnahmen, der B3S Krankenhaus ist sektor-spezifisch konkreter. In der Praxis überlappen sie weitgehend.

Legacy-Medizingeräte ohne Patch-Fähigkeit sind häufig. NIS-2 verlangt angemessene Maßnahmen zum Stand der Technik. Kompensierende Kontrollen (Netzwerksegmentierung, Monitoring, eingeschränkte Konnektivität) sind zulässig. Dokumentierte Risiko-Akzeptanz statt Unter-den-Tisch-Kehrung. Bei Patientensicherheits-Auswirkung muss MDR-Hersteller informiert werden.

Mehrfache Eskalations-Pfade: gestufte BSI-Meldung nach § 32 BSIG (24-Stunden-Erstmeldung, 72-Stunden-Meldung, Abschlussmeldung), Datenschutz-Aufsicht bei Datenpanne, Krankenhaus-Aufsicht der Bundesländer, MDR-Hersteller bei Geräte-Betroffenheit. Plus Patientensicherheits-Triage (Notfall-Versorgung sicherstellen). Eine Sonderregel gilt für die Telematikinfrastruktur: § 28 Abs. 6 Nr. 2 BSIG nimmt die gematik insgesamt von zentralen BSIG-Pflichten aus, Betreiber von TI-Diensten hinsichtlich der zugelassenen Dienste und weitere Betreiber nur, soweit sie die TI für bestätigte Anwendungen nutzen. Die Plattform unterstützt mit dokumentiertem Meldewegen-Inventar.

Bei einem Krankenhaus mit 250 bis 500 Betten typisch 16 bis 24 Wochen für eine prüffähige NIS-2-Readiness, abhängig von KRITIS-Status, IT-Modernisierungsgrad und Anzahl Standorte. Die Plattform-Lizenz richtet sich nach Modulen und digital angebundenen Personen. Die genaue Indikation kommt aus dem Risiko-Check.

NIS-2 für das Gesundheitswesen in 30 Minuten einordnen

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, KRITIS-Schwellen-Indikator und Pfad-Empfehlung. Idealerweise dabei: IT-Leitung oder Datenschutzbeauftragte plus Geschäftsführung.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT