NIS-2: Verschärfte Anforderungen für die Cybersicherheit in Krankenhäusern
—Die Bedrohungslage durch Cyberkriminalität hat sich durch technologische Fortschritte und globale Konflikte stark verschärft. Besonders gefährdet sind Schlüsselindustrien wie der Gesundheitssektor, wo Cyberangriffe nicht nur sensible Patientendaten, sondern auch die klinische Versorgung bedrohen. Angesichts dieser Bedrohungen verlangt die NIS-2-Richtlinie nun erweiterte Cybersecurity-Pflichten für Gesundheitseinrichtungen, um die Sicherheit sensibler Patientendaten und die Stabilität kritischer medizinischer Versorgung zu gewährleisten. Wir haben Ihnen die wichtigsten Punkte zusammengestellt und geben Ihnen Tipps zur Umsetzung.
Was ist NIS-2?
—Die NIS-2-Richtlinie (NIS, Network and Information Security) ist ein EU-Regelwerk zur Stärkung der Cybersicherheit und zum Schutz kritischer Infrastrukturen durch verschärfte Sicherheitsanforderungen und ein verbessertes Management bei Vorfällen:
- NIS-2 ist seit Anfang 2023 in Kraft und ersetzt die erste NIS-Richtlinie.
- Bis zum 17. Oktober 2024 hätte die NIS-2-Richtlinie in nationales Recht überführt sein sollen.
- Die Umsetzung erfolgt in Deutschland durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG)
- Das NIS2UmsuCG befindet sich aktuell im Gesetzgebungsverfahren, sollte ursprünglich bis Oktober 2024 verabschiedet sein, wird aber nun voraussichtlich im Sommer 2025 kommen.
Welche NIS-2 Anforderungen bestehen?
Die Unterscheidung zwischen besonders wichtigen und wichtigen Einrichtungen hat erhebliche Auswirkungen auf Pflichten, Überwachung und Sanktionen:
- Besonders wichtige Einrichtungen (sowie Betreiber kritischer Anlagen) unterliegen einer strengeren Aufsicht, müssen umfassendere Sicherheitsmaßnahmen inklusive regelmäßiger Berichterstattung umsetzen und werden bei Verstößen schärfer sanktioniert.
- Wichtige Einrichtungen haben angepasste und weniger umfangreiche Sicherheitsanforderungen zu erfüllen und haben mit milderen Sanktionen zu rechnen.
Für Betreiber kritischer Anlagen sind zusätzliche Pflichten vorgeschrieben.
Pflichten zur Umsetzung der NIS-2-Richtlinie | Betreiber kritischer Anlagen | Besonders wichtige Einrichtung | Wichtige Einrichtung |
Risikomanagement Maßnahmen §30 | x | x | x |
Besondere Maßnahmen §31 | x | ||
Meldung §32 | x | x | x |
Registrierung §§33,34 | x | x | x |
Unterrichtung §§35,36 | x | x | x |
Verantwortung der Geschäftsleitung §38 | x | x | x |
Nachweise §39 | x | ||
Dokumentation § 30 | x | x | x |
Handlungsempfehlungen zur NIS-2 Compliance
—Betroffene Krankenhäuser, die noch nicht mit der Umsetzung begonnen haben, sollten unverzüglich starten. Eine proaktive und ganzheitliche Herangehensweise ist nun gefragt:

Industriestandards für die Umsetzung nutzen
Industriestandards und branchenspezifischen Regelungen können die Umsetzung erleichtern. Dazu gehören beispielsweise die B3S branchenspezifischen Sicherheitsstandards, die ISO/IEC 27001, das IT-Sicherheitsgesetz (ITSiG), das Digital-Gesetz (DigiG) oder die Medizinproduke-Betreiberverordung (MPBetreibV).
Die Umsetzung der NIS-2-Anforderungen sollte prioritär gehandhabt werden. Die anderen Standards und Gesetze sind entweder bereits in Kraft (ITSiG, MPBetreibV), haben längere oder keine spezifischen Fristen (B3S, ISO 27001) oder werden schrittweise eingeführt (DigiG). Es empfiehlt sich, diese Regelwerke in einer integrierten Strategie zu berücksichtigen, um Synergien zu nutzen und eine umfassende NIS-2-Compliance sicherzustellen.

IT-Sicherheit im Krankenhaus
Eine sichere Digitalisierung und Vernetzung eröffnen großartige Möglichkeiten, z. B. um die Patientenversorgung zu verbessern, um Prozesse zu vereinfachen und um Kosten zu senken. Allerdings zeigt die zunehmende Zahl an Schadprogrammen und Angriffen, dass erhebliche Cyber-Gefahren entstehen können. Dabei spielt der „Faktor Mensch“ eine entscheidende Rolle. Denn Cyber-Sicherheit ist nur so gut, wie der Mensch, der die Geräte bedient.

Sichere Remoteanbindung nach ISO 27001
Eine Remoteanbindung ist in der heutigen Zeit wichtig, um stets die neuesten Security Patches aufspielen und im Servicefall effizient agieren reagieren zu können. Hierbei arbeiten wir kompromisslos im Sinne der aktuellen Cyber Security Frameworks, weshalb wir bei Dräger unsere verantwortlichen Geschäftsbereiche der Drägerwerk AG & Co. KGaA für die Remote Verbindung zu Ihnen sowie für das bei Ihnen zu installierende Gateway nach der ISO 27001 zertifiziert haben.
Unser Angebot fürs Krisen- und Risikomanagement:
—Alle unsere Beratungsleistungen können Sie modular und flexibel nach Ihrem individuellen Bedarf in Anspruch nehmen:

Alarm- und Einsatzplanung im Krankenhaus (KAEP)

Risikomanagement vernetzte Medizintechnik IEC 80001-1

Network Health Check
Kontakt mit Dräger aufnehmen
—
Moislinger Allee 53–55
23558 Lübeck
Rund um die Uhr für Sie da.
