Erweiterung der KRITIS-Regulierung und NIS2-Auswirkungen auf Krankenhäuser

Veröffentlicht 13.12.2024 10:20, Kim Wehrs

Die jüngste Ausweitung der KRITIS-Regulierung bringt erhebliche Änderungen für Krankenhäuser mit sich. Zukünftig fallen viele Einrichtungen des Gesundheitswesens, die bislang nicht als Kritische Infrastruktur (KRITIS) galten, unter die gesetzlichen Vorgaben. Der Schutz der Cybersicherheit steht hierbei im Mittelpunkt, da die Digitalisierung in Krankenhäusern stark vorangeschritten ist und diese zunehmend Ziel von Cyberangriffen werden.  Nach den Entwürfen des deutschen NIS2-Gesetzes soll der Anwendungsbereich der bisherigen KRITIS-Regulierung deutlich erweitert werden.

Die neue KRITIS-Regulierung, offiziell bekannt als KRITIS-Dachgesetz, soll voraussichtlich im Laufe des Jahres 2024 in Kraft treten. Das Gesetz zielt darauf ab, die Cybersicherheit und den Schutz kritischer Infrastrukturen (KRITIS) in Deutschland zu stärken. Es umfasst verschärfte Meldepflichten, strengere Anforderungen an die IT-Sicherheit sowie erweiterte Befugnisse für Behörden. Unternehmen, die als KRITIS-Betreiber gelten, müssen sich frühzeitig auf die neuen Anforderungen vorbereiten, da Verstöße mit erheblichen Bußgeldern geahndet werden können. Ein genauer Inkrafttretungstermin wird zeitnah erwartet. 

Die neue KRITIS-Regulierung bringt für Krankenhäuser als kritische Infrastrukturen erhebliche Herausforderungen und Risiken mit sich. Zum einen müssen sie umfangreiche Investitionen in IT-Sicherheitsmaßnahmen tätigen, um die verschärften Anforderungen zu erfüllen. Fehlende Ressourcen oder Expertise können die Umsetzung erschweren. Zum anderen drohen bei Verstößen gegen die neuen Vorschriften hohe Bußgelder, die finanzielle Belastungen verstärken könnten. Zusätzlich steigt der Druck, Cyberangriffe frühzeitig zu erkennen und zu melden, was bestehende Prozesse und Personal stark beanspruchen kann. Ein erhöhtes Risiko besteht darin, dass die Anpassung an die neuen Regeln nicht rechtzeitig gelingt, was die Betriebsfähigkeit und Patientensicherheit gefährden könnte. 

Mit der neuen Regulierung steigen sowohl die Anforderungen an technische als auch organisatorische Schutzmaßnahmen. Krankenhäuser müssen sicherstellen, dass sie angemessene IT-Sicherheitsmaßnahmen umsetzen, um den Schutz sensibler Patientendaten und die Funktionsfähigkeit medizinischer Systeme zu gewährleisten.

Rechtlich verpflichtet die KRITIS-Regulierung Krankenhäuser zur Einführung eines umfassenden Risikomanagementsystems. Dieses umfasst unter anderem die Durchführung von regelmäßigen Sicherheitsanalysen, die Etablierung eines Informationssicherheitsmanagementsystems (ISMS) und die Implementierung von Notfallplänen für den Fall eines IT-Ausfalls. Darüber hinaus werden die Berichtspflichten verschärft, was bedeutet, dass Krankenhäuser Sicherheitsvorfälle schneller und detaillierter melden müssen. Die Nichteinhaltung dieser Vorschriften kann zu erheblichen Bußgeldern und Reputationsschäden führen.
 

Haftung der Geschäftsführung 

Ein zentrales Thema ist die persönliche Haftung der Geschäftsführung. Geschäftsführer können haftbar gemacht werden, wenn sie nachweislich ihre Sorgfaltspflichten vernachlässigen. Um rechtliche Risiken zu minimieren, ist es entscheidend, klare Verantwortlichkeiten innerhalb der Organisation zu definieren und regelmäßig Schulungen für Mitarbeitende durchzuführen. Die Sicherheitskultur ist von zentraler Bedeutung. 

Zu den konkreten Maßnahmen zählen die regelmäßige Aktualisierung und Wartung der IT-Infrastruktur, die Durchführung von Penetrationstests, die Schulung des Personals im Umgang mit Phishing-Angriffen sowie die Zusammenarbeit mit externen Cybersicherheitsdienstleistern. Krankenhäuser sollten zudem in Verschlüsselungstechnologien und Zugangskontrollen investieren, um unbefugten Zugriff zu verhindern. Ein Krisenreaktionsplan sollte erarbeitet werden, der neben technischen auch kommunikative Maßnahmen umfasst, um im Ernstfall handlungsfähig zu bleiben.

Strategisch ist es ratsam, eine enge Zusammenarbeit mit Behörden und Branchenexperten zu suchen, um auf dem neuesten Stand regulatorischer und technischer Entwicklungen zu bleiben. Compliance-Audits helfen dabei, Schwachstellen zu identifizieren und kontinuierlich Verbesserungen umzusetzen. Mit einem proaktiven Ansatz können Krankenhäuser nicht nur den gesetzlichen Anforderungen gerecht werden, sondern auch das Vertrauen von Patienten und Partnern stärken.


Autor: Wolf-Dietrich Lorenz                                   Bild: Adobestock / Sahraya


Lesen Sie mehr zum Thema "IT-Sicherheit & Kritis"

Hybride Bedrohungen verschärfen Cyberattacken
IT-Sicherheit & Kritis
Security

Lesen Sie hier die neuesten Beiträge

Diese Webseite verwendet Cookies.   Mehr Info.      oder