Das Gesetz zur Umsetzung der NIS2-Richtlinie (NIS2UmsuCG) ist am 6. Dezember in Kraft getreten. Das Ziel: Die Cybersicherheit erhöhen und kritische sowie wichtige Einrichtungen vor IT-Sicherheitsvorfällen schützen. Betroffen sind auch Apotheken, denn die Richtlinie schließt den Gesundheitssektor ein.
NIS2UmsuCG bezieht sich auch auf den Gesundheitssektor. Apotheken sollten deshalb prüfen, ob sie von den Vorgaben der EU-Richtlinie betroffen sind. Entscheidend ist die Größe der Apotheke und/oder der Jahresumsatz – die Schwellenwerte liegen für eine „wichtige Einrichtung“ bei mindestens 50 Mitarbeitenden oder einem Jahresumsatz von mindestens zehn Millionen Euro – bezogen auf das Gesamtunternehmen also inklusive der Filialen. Apotheken, die die Schwellenwerte nicht erreichen, sollten trotzdem aktiv werden und die Betroffenheitsprüfung nach NIS2 für Apotheken durchführen.
Bei der Betroffenheitsprüfung sind verschiedene Fragen zu beantworten. Los geht es mit: Ist das Unternehmen Betreiber einer kritischen Anlage? Das sind unter Umständen auch kleinere Apotheken, weil sie zum Gesundheitssektor gehören. Es gilt jedoch die Vorgabe für eine „kritische Anlage“, dass mindestens 4.650.000 verschreibungspflichtige Arzneimittelpackungen pro Jahr abgegeben werden müssen. Erreichen Apotheken den Wert, gelten folgende Pflichten:
Darüber ist alle zwei Jahre gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI) ein Nachweis zu erbringen.
Erreichen Apotheken den Wert an abgegebenen Rx-Packungen nicht, geht es weiter zur nächsten Frage: Bietet das Unternehmen entgeltlich Waren oder Dienstleistungen an und ist einer der in Anlage 1 des BSIG bestimmten Einrichtungsarten zuzuordnen? Dies ist mit Ja zu beantworten. Die nächste Frage lautet: Beschäftigt das Unternehmen mindestens 250 Mitarbeitende? Bei der Berechnung der Zahl der Angestellten, müssen Inhaber:innen alle Mitarbeitenden in ihren Apotheken berücksichtigen, und zwar unabhängig von der Funktion. Entscheidend sind Vollzeitäquivalente, daher werden Teilzeitkräfte anteilig berechnet. Es zählt die Gesamtanzahl der Mitarbeitenden aller unter einem Inhaber/einer Inhaberin oder einer OHG geführten Apotheken.
Bei weniger als 250 Mitarbeitenden sind der Jahresumsatz und die Jahresbilanzsumme entscheidend. Hier gelten Schwellenwerte von einem Jahresumsatz von mehr als 50 Millionen Euro und eine Jahresbilanzsumme von mehr als 43 Millionen Euro.
Liegen Apotheken unter den Schwellenwerten, gilt es die Frage zu beantworten, ob mindestens 50 Mitarbeitende beschäftigt werden. Auch hier sind wieder alle Mitarbeitenden in allen eigenen Apotheken zu berücksichtigen. Apotheken mit kleinerem Team, die die Schwellenwerte von zehn Millionen Euro Jahresumsatz und Jahresbilanzsumme zehn Millionen Euro unterschreiten, sind nicht von NIS2 betroffen – Sonderfälle wie beispielsweise Zytostatikaherstellung oder Heimversorgung gibt es nicht.
Apotheken, die einen Jahresumsatz von mehr als 50 Millionen Euro und eine Jahresbilanzsumme von mehr als 43 Millionen Euro haben oder mehr als 50 Mitarbeitende beschäftigen oder im weiteren Verlauf der Betroffenheitsprüfung die Frage nach dem Jahresumsatz von mehr als von zehn Millionen Euro und der Jahresbilanzsumme von mehr als zehn Millionen Euro mit Ja beantworten, sind von NIS2 betroffen und müssen die entsprechenden Pflichten erfüllen. Das sind die Vorgaben:
Auch wenn Apotheken die IT komplett ausgelagert haben, liegt die Verantwortung beim Inhaber/der Inhaberin. Die Apotheke muss dafür sorgen, dass der Dienstleister die nötigen NIS2-Vorgaben umsetzt, diese regelmäßig überprüft werden und dass Vorfälle ordnungsgemäß gemeldet werden.
Unter anderem die Apothekerkammer Sachsen-Anhalt empfiehlt auch Inhaber:innen, die nicht unter die NIS2-Richtlinie fallen, ihre IT-Sicherheitsmaßnahmen zu überprüfen und ein Sicherheitskonzept zu erstellen.
APOTHEKE ADHOC Debatte