Zum Inhalt
Cybersecurity

IT-Sicherheit in Arztpraxis und Kanzlei

IT-Sicherheit in Arztpraxis und Kanzlei: KBV-Richtlinie, Berufsgeheimnis, Konnektor, beA, gemeinsame Maßnahmen, typische Schwachstellen und das Vorgehen.

Veröffentlicht am 3 Min. Lesezeit

Empfangstresen aus hellem Stein mit Monitor in einem hellen Büro mit Glasfront.

IT-Sicherheit in Arztpraxis und Kanzlei unterliegt strengeren Regeln als in anderen Betrieben gleicher Größe. Beide arbeiten mit Daten, deren Vertraulichkeit das Strafrecht schützt, beide hängen an Pflichtanwendungen wie der Telematikinfrastruktur oder dem beA, und beiden fehlt meist eine eigene IT-Abteilung. Die Anforderungen lassen sich auf wenige Grundmaßnahmen zurückführen.

Rechtliche Grundlagen

Grundlage ist § 203 StGB. Ärzte, Rechtsanwälte, Steuerberater und ihre Mitarbeitenden machen sich strafbar, wenn sie ein anvertrautes Geheimnis unbefugt offenbaren. Das gilt auch für IT-Dienstleister: Wer Zugriff auf solche Daten erhalten kann, muss zur Verschwiegenheit verpflichtet werden.

Für Praxen kommt Art. 9 DSGVO hinzu, weil Gesundheitsdaten ein höheres Schutzniveau verlangen. Für Rechtsanwälte regelt § 43a BRAO die Verschwiegenheitspflicht und die dafür nötigen technischen und organisatorischen Maßnahmen, für Steuerberater § 57 StBerG. Die Bedrohungslage unterscheidet nicht nach Branche: Laut BSI-Lagebericht 2025 betrifft die Mehrzahl der angezeigten Ransomware-Angriffe kleine und mittlere Unternehmen.

Arztpraxis: KBV-Richtlinie, Konnektor und PVS

Für vertragsärztliche und vertragspsychotherapeutische Praxen ist die IT-Sicherheitsrichtlinie der Kassenärztlichen Bundesvereinigung (KBV) nach § 390 SGB V verbindlich. Die aktualisierte Fassung gilt seit dem 1. Oktober 2025 und staffelt die Anforderungen nach Praxisgröße: bis 5 Nutzer, 6 bis 20 Nutzer, über 20 Nutzer. Neu ist die Pflicht zur Sensibilisierung der Mitarbeitenden: eine kurze, regelmäßige Schulung zu Phishing, Anhängen, Bildschirmsperre und Meldewegen, mit Teilnahmenachweis.

Der Konnektor verbindet das Praxisverwaltungssystem mit der Telematikinfrastruktur. Er ist ein Sicherheitsgerät: Firmware aktuell, Verwaltungsoberfläche nur aus dem Praxisnetz erreichbar, eigenes Passwort. Im Reihenbetrieb übernimmt er Firewall-Funktionen, im Parallelbetrieb muss eine Firewall das Praxisnetz schützen.

Das Praxisverwaltungssystem (PVS) enthält alle Patientendaten. Es braucht einen Server mit aktuellem Betriebssystem, Backups mit Wiederherstellungstest und eine Fernwartung, die nur nach Freigabe und mit zweitem Faktor möglich ist. Medizingeräte laufen oft auf Betriebssystemen, die der Hersteller nicht mehr aktualisiert. Sie gehören in ein eigenes Netzsegment, das nur die Verbindung zum PVS erlaubt.

Kanzlei: Berufsrecht als Maßstab

Für Rechtsanwälte und Steuerberater gibt es keine Richtlinie wie die der KBV. Der Maßstab ist das Berufsrecht, und er ist nicht weniger streng. Fünf Punkte stehen im Vordergrund:

  • beA: Karte und PIN sind personengebunden. Mitarbeitende erhalten eigene Zugänge mit eingeschränkten Rechten.
  • Mandantendaten: Jede Ablage außerhalb der Kanzleisysteme ohne vertragliche Absicherung, etwa in privaten Cloud-Speichern, verstößt gegen die Verschwiegenheitspflicht.
  • Mobile Arbeit: Notebooks und Smartphones mit Akten brauchen Festplattenverschlüsselung, Fernlöschung und einen Zugang ins Kanzleinetz nur per VPN mit zweitem Faktor. Ein verlorenes unverschlüsseltes Notebook ist ein meldepflichtiger Datenschutzvorfall.
  • E-Mail-Verschlüsselung: Transportverschlüsselung ist der Mindeststandard. Für sensible Inhalte sind Ende-zu-Ende-Verschlüsselung oder ein Mandantenportal angemessen.
  • Aktenvernichtung: Nach Ablauf der Aufbewahrungsfristen werden digitale Akten gelöscht, auch aus Archiven und Backups. Ausgemusterte Datenträger werden nachweislich gelöscht oder zerstört.

Gemeinsame Maßnahmen

Die technischen Grundmaßnahmen sind für beide Gruppen dieselben.

MaßnahmeUmsetzung
MFAZweiter Faktor an VPN, Fernwartung, Microsoft 365, Fachsoftware und Administratorkonten
Backup3-2-1-Regel, eine Kopie offline oder unveränderlich, regelmäßiger Wiederherstellungstest
Patch-ManagementBetriebssysteme, Fachsoftware, Konnektor, Firewall und Router mit festen Fristen; Windows 10 ohne Support seit 14. Oktober 2025
SegmentierungMedizingeräte, Patienten- oder Mandanten-WLAN, Drucker und Server in getrennten Netzen
RollenRechte nach Aufgabe, keine Sammelkonten, kein Administratorkonto im Tagesgeschäft
NotfallplanAblauf bei Ausfall der Fachsoftware, bei Ransomware und bei Datenabfluss; Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden
DienstleistervertragAuftragsverarbeitungsvertrag nach Art. 28 DSGVO plus Verpflichtung nach § 203 StGB

Der Anbieter von PVS oder Kanzleisoftware betreut sein Produkt. Netz, Firewall, Backup, MFA und Endgeräte gehören meist zu niemandem, die Verantwortung dafür bleibt bei Praxis oder Kanzlei.

Typische Schwachstellen, die uns in solchen Umgebungen begegnen:

  • Patienten-WLAN im selben Netz wie Medizingeräte und PVS-Server
  • Fernwartungszugang des Softwareanbieters dauerhaft aktiv, ohne MFA, mit dem Passwort aus der Installation
  • Backup auf einer USB-Festplatte, die dauerhaft am Server steckt

Das Wichtigste in Kürze

  • Praxen und Kanzleien unterliegen § 203 StGB, Praxen zusätzlich der KBV-Richtlinie, Kanzleien dem Berufsrecht.
  • Die Grundmaßnahmen sind identisch: MFA, getrenntes Backup, Patch-Management, Segmentierung, Rollen, Notfallplan und Dienstleistervertrag.
  • Vor jeder Maßnahme steht die Bestandsaufnahme von Netz, Fernzugängen, Berechtigungen, Endgeräten und Backups.

Wie DEVACON diese Bestandsaufnahme im IT-Sicherheitscheck durchführt, beschreibt die Seite Cybersecurity.

Themen Arztpraxis Kanzlei KBV-Richtlinie Berufsgeheimnis IT-Sicherheitscheck

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.