Patientendaten sind besonders schutzwürdig, der Praxisbetrieb ist auf funktionierende IT angewiesen und ein Ausfall betrifft häufig sofort die Versorgung. Dieser KBV-IT-Sicherheitsrichtlinie für Arztpraxen Leitfaden ordnet ein, was die Vorgaben nach § 75b SGB V für die Praxis bedeuten – und wie sich die Anforderungen so umsetzen lassen, dass Sicherheit nicht zur Dauerbaustelle wird.

Die Richtlinie verlangt keine Technik um der Technik willen. Sie soll verhindern, dass Schadsoftware, unberechtigte Zugriffe, verlorene Geräte oder unklare Zuständigkeiten den Betrieb beeinträchtigen. Entscheidend ist deshalb nicht, einzelne Produkte zu beschaffen. Entscheidend ist ein nachvollziehbares Sicherheitskonzept, das zu Praxisgröße, Ausstattung und Arbeitsabläufen passt.

Was die KBV-IT-Sicherheitsrichtlinie für Arztpraxen fordert

Die IT-Sicherheitsrichtlinie der Kassenärztlichen Bundesvereinigung konkretisiert die gesetzlichen Anforderungen an Vertragsarztpraxen. Sie unterscheidet Anforderungen nach Praxisgröße und digitaler Ausstattung. Eine kleine Einzelpraxis mit wenigen Arbeitsplätzen hat andere Pflichten als ein Medizinisches Versorgungszentrum mit Serverlandschaft, mehreren Standorten und vielen Beschäftigten.

Die Einteilung darf aber nicht dazu verleiten, Risiken kleinzureden. Auch eine Praxis mit wenigen Geräten verarbeitet sensible Gesundheitsdaten, nutzt in vielen Fällen einen Internetzugang, E-Mail und Fachanwendungen. Werden diese Systeme verschlüsselt oder fallen sie aus, stehen Terminvergabe, Dokumentation, Abrechnung und Kommunikation schnell unter Druck.

Die Richtlinie beschreibt technische und organisatorische Maßnahmen. Dazu gehören unter anderem die geregelte Vergabe von Benutzerrechten, aktuelle Schutzsoftware, gesicherte Datensicherungen, ein geregelter Umgang mit mobilen Geräten sowie die Sensibilisierung des Teams. Welche Maßnahmen im Detail erforderlich sind, richtet sich nach der für die Praxis geltenden Stufe und den tatsächlich eingesetzten Systemen. Maßgeblich ist stets die aktuelle Fassung der Richtlinie.

Erst verstehen, dann gezielt umsetzen

In vielen Praxen ist die IT über Jahre gewachsen. Ein neuer Arbeitsplatz kam hinzu, ein Scanner wurde eingebunden, Kolleginnen und Kollegen arbeiten gelegentlich mobil, und für Wartung oder Fernzugriff wurden Ausnahmen eingerichtet. Das ist im Alltag nachvollziehbar. Für die Sicherheitsbewertung entsteht daraus jedoch oft ein unvollständiges Bild.

Ein sauberer Einstieg ist daher eine Bestandsaufnahme. Welche Geräte, Programme, Benutzerkonten und Zugänge gibt es? Wo liegen Praxisdaten? Wer darf worauf zugreifen? Wie werden Sicherungen erstellt und vor allem: Wurde eine Wiederherstellung schon einmal erfolgreich getestet?

Diese Fragen zeigen meist schneller als eine lange Maßnahmenliste, wo Handlungsbedarf besteht. Eine Sicherung auf einer dauerhaft angeschlossenen Festplatte schützt beispielsweise nur eingeschränkt vor Ransomware. Ein gemeinsames Benutzerkonto spart zunächst Zeit, lässt aber weder Berechtigungen sauber steuern noch Zugriffe nachvollziehen. Beides sind typische Schwachstellen mit konkreten Folgen.

Verantwortlichkeiten schriftlich festlegen

Praxisinhaberinnen und Praxisinhaber bleiben für die Einhaltung der Anforderungen verantwortlich, auch wenn ein IT-Dienstleister technische Aufgaben übernimmt. Das bedeutet nicht, dass sie jedes Update selbst prüfen müssen. Sie müssen jedoch wissen, wer für welche Leistung zuständig ist und wie Störungen eskaliert werden.

Sinnvoll ist eine klare Dokumentation: Zuständige Ansprechpartner, eingesetzte Systeme, Wartungsvereinbarungen, Backup-Abläufe, Regelungen für Passwörter und Zugriffsrechte sowie ein Vorgehen bei Sicherheitsvorfällen. Diese Unterlagen helfen nicht nur bei einer Prüfung. Sie verhindern auch, dass Wissen allein bei einer Person liegt oder bei einem Personalwechsel verloren geht.

Die zentralen Maßnahmen im Praxisalltag

Die wirksamsten Sicherheitsmaßnahmen sind häufig unspektakulär. Sie müssen aber konsequent betrieben werden. Betriebssysteme, Praxissoftware, Browser und Schutzprogramme benötigen aktuelle Sicherheitsupdates. Werden Updates aus Sorge vor Störungen lange verschoben, steigt das Risiko bekannter Sicherheitslücken. Hier kommt es auf eine planbare Wartung an: Updates sollten geprüft, zeitnah eingespielt und bei geschäftskritischen Anwendungen abgestimmt werden.

Ebenso zentral ist die Zugangssicherheit. Jede Person sollte ein eigenes Benutzerkonto erhalten. Berechtigungen orientieren sich an der Aufgabe, nicht an Bequemlichkeit. Mitarbeitende am Empfang benötigen andere Zugriffe als die Praxisleitung oder externe Dienstleister. Verlassen Beschäftigte die Praxis, müssen Konten, Schlüssel und gegebenenfalls Fernzugänge zeitnah deaktiviert werden.

Passwörter allein reichen bei besonders sensiblen Zugängen nicht immer aus. Wo technisch möglich und angemessen, erhöht eine Mehrfaktor-Authentifizierung die Sicherheit deutlich. Das betrifft vor allem Fernzugriffe, Cloud-Dienste und administrative Konten. Sie ist kein Ersatz für sichere Passwörter, reduziert aber die Folgen eines abgegriffenen Kennworts.

Backups müssen wiederherstellbar sein

Datensicherung ist keine Formalität. Eine gute Sicherung schützt nur dann, wenn sie getrennt vom produktiven System aufbewahrt wird, regelmäßig läuft und tatsächlich wiederhergestellt werden kann. Gerade bei Angriffen mit Verschlüsselungstrojanern zeigt sich der Unterschied zwischen „Es gibt Backups“ und „Wir können den Betrieb kurzfristig wieder aufnehmen“.

Für Arztpraxen sollte die Sicherungsstrategie neben den Daten der Praxissoftware auch Dokumente, Konfigurationen und weitere betriebsrelevante Daten berücksichtigen. Wie lange eine Praxis einen Ausfall verkraften kann, entscheidet über Sicherungsintervalle und Aufbewahrung. Eine große Einrichtung benötigt möglicherweise weitergehende Redundanzen als eine kleine Praxis. Der Wiederherstellungstest bleibt jedoch in jedem Fall unverzichtbar.

E-Mail und Mitarbeitende als Schutzfaktor

Viele Angriffe beginnen mit einer täuschend echten E-Mail. Eine vermeintliche Rechnung, eine Nachricht vom Paketdienst oder eine angebliche Passwortwarnung kann genügen, um Schadsoftware einzuschleusen oder Zugangsdaten abzufangen. Technische Filter sind notwendig, aber nicht fehlerfrei.

Das Team sollte deshalb wissen, wie verdächtige Nachrichten erkannt und gemeldet werden. Kurze, regelmäßige Unterweisungen sind praxistauglicher als ein einmaliger Vortrag. Wichtig ist eine offene Fehlerkultur: Wer unsicher ist oder versehentlich geklickt hat, muss sofort Bescheid geben können. Schnelles Handeln begrenzt Schäden oft erheblich.

Datenschutz und IT-Sicherheit zusammen denken

Datenschutzberatung und IT-Sicherheit greifen in der Arztpraxis ineinander, sind aber nicht dasselbe. Datenschutz beantwortet unter anderem die Frage, auf welcher Grundlage Daten verarbeitet werden und welche Informationen Betroffene erhalten. IT-Sicherheit schützt die Verfügbarkeit, Vertraulichkeit und Integrität dieser Daten.

In der Praxis treffen beide Themen beispielsweise bei der Rechtevergabe, Auftragsverarbeitung, mobilen Arbeit und dem Umgang mit E-Mails zusammen. Wer Patientendaten außerhalb der Praxis verarbeitet oder Cloud-Dienste einsetzt, braucht neben einem technischen Sicherheitskonzept auch eine datenschutzrechtlich saubere Gestaltung. Pauschale Verbote helfen dabei selten weiter. Entscheidend ist, ob Anbieter, Verträge, Zugriffswege und Schutzmaßnahmen zum jeweiligen Einsatz passen.

Typische Fehler, die sich vermeiden lassen

Ein häufiger Fehler ist die Annahme, eine Firewall oder ein Virenschutz erfülle die gesamte Richtlinie. Beide Komponenten können sinnvoll sein, lösen aber weder unklare Zuständigkeiten noch fehlende Backups oder übermäßige Berechtigungen. Sicherheit entsteht aus dem Zusammenspiel mehrerer Maßnahmen.

Problematisch sind auch private USB-Sticks, nicht verwaltete Smartphones und improvisierte Fernzugriffe. Sie sind nicht in jeder Praxis grundsätzlich ausgeschlossen. Ihr Einsatz braucht jedoch klare Regeln, technische Absicherung und eine realistische Prüfung, ob der Nutzen das zusätzliche Risiko rechtfertigt.

Auch Dokumentation wird oft zu spät behandelt. Dabei muss sie nicht umfangreich oder schwer verständlich sein. Ein gepflegtes Sicherheitskonzept, eine aktuelle Systemübersicht und nachvollziehbare Prozesse sparen im Störungsfall Zeit und erleichtern die laufende Betreuung erheblich.

Mit einem IT-Partner dauerhaft arbeitsfähig bleiben

Die Richtlinie ist kein Projekt, das nach einer einmaligen Prüfung erledigt ist. Neue Geräte, Software-Updates, Personalwechsel und veränderte Arbeitsweisen verändern die Sicherheitslage fortlaufend. Deshalb ist ein regelmäßiger Sicherheitscheck sinnvoll – besonders nach größeren Umbauten, einem Praxisumzug oder der Einführung neuer digitaler Dienste.

Ein spezialisierter IT-Partner kann die Praxis bei Bestandsaufnahme, Maßnahmenplanung, Dokumentation, technischem Betrieb und Support entlasten. Für EDV.de steht dabei nicht die einzelne Sicherheitslösung im Vordergrund, sondern ein Betriebskonzept, in dem Praxissoftware, Microsoft 365, Zugänge, Datensicherung und Datenschutzanforderungen verlässlich zusammenspielen.

Wer die KBV-Anforderungen als Anlass nimmt, die eigene IT geordnet zu prüfen, gewinnt mehr als formale Sicherheit. Die Praxis schafft klare Zuständigkeiten, verkürzt Reaktionszeiten und bleibt auch dann handlungsfähig, wenn im Alltag etwas nicht nach Plan läuft.