NIS-2-Vorgaben

Cybersicherheit: BMG-Selbsttest für große Apotheken 28.09.2026 12:04 Uhr

Berlin - 

Hackerangriffe sind heute keine Seltenheit mehr. Um die IT-Sicherheit in Gesundheitseinrichtungen besser zu schützen, plant das Bundesgesundheitsministerium (BMG) nun ein Förderprogramm für größere Gesundheitseinrichtungen, die den NIS-2-Vorgaben unterliegen. Je nach Größe könnten auch Apotheken mit mehreren Betriebsstätten darunter fallen, erklärt die Abda. Unabhängig davon könnten Apotheken ab heute zudem das Self-Assessment-Tool des BMG nutzen, um den Stand ihrer IT-Sicherheit einschätzen zu können und Verbesserungsmaßnahmen zu identifizieren.

Mit einem Förderprogramm will das BMG die IT-Sicherheit großer Gesundheitseinrichtungen, die den NIS-2-Vorgaben unterliegen, verbessern. Apotheken mit mehreren Filialen könnten hierunter fallen, wenn sie entweder mindestens 50 Beschäftigte haben – Teilzeitkräfte werden anteilig berücksichtigt – oder sowohl einen Jahresumsatz als auch eine Jahresbilanzsumme von jeweils mehr als 10 Millionen Euro aufweisen, wie die Abda informiert.

BMG sieht Nachholbedarf

„Die fortschreitende Digitalisierung im Gesundheitswesen führt zu einer immer stärkeren Vernetzung von Systemen und Einrichtungen und damit auch zu wachsenden Risiken für die digitale Infrastruktur“, heißt es in einem Informationsschreiben des BMG.

So haben in den vergangenen Jahren Angriffe auf die digitalen Infrastrukturen von Gesundheitseinrichtungen stetig zugenommen, gleichzeitig besteht bei vielen Gesundheitseinrichtungen jedoch weiterhin Nachholbedarf hinsichtlich des IT-Sicherheitsniveaus.

„Die Sicherheit digitaler Systeme ist dabei nicht nur eine technische Frage, sondern zugleich eine Frage der Patientensicherheit, des Vertrauens in die digitale Gesundheitsversorgung und der Handlungsfähigkeit von Einrichtungen im Falle eines IT-Sicherheitsvorfalls“, betont das BMG.

Anforderungen der NIS-2-Richtlinie

Aus den regulatorischen Anforderungen der NIS-2-Richtlinie ergebe sich zusätzlicher Handlungsdruck, denn mit der Umsetzung der EU-Verordnung in nationales Recht werde der Kreis der regulierten Organisationen im Gesundheitswesen erheblich erweitert: Seien bislang nur wenige hundert Einrichtungen entsprechenden Anforderungen unterlegen, werden künftig mehrere tausend Gesundheitseinrichtungen verpflichtet, deutlich umfassendere Anforderungen an die IT-Sicherheit zu erfüllen.

„Für die betroffenen Organisationen bedeutet dies insbesondere die Notwendigkeit, ein umfassendes Risikomanagement im Bereich der IT-Sicherheit zu etablieren“, erklärt das Ministerium. Dazu gehören demnach regelmäßige und systematische Risikoanalysen, klare organisatorische Prozesse zur Bewältigung von Sicherheitsvorfällen samt definierter Meldeketten bei erheblichen IT-Störungen sowie praxiserprobte Notfall- und Wiederanlaufpläne zur Aufrechterhaltung des laufenden Betriebs im Ernstfall.

Zudem erfordere die Richtlinie auch eine Überprüfung und Absicherung von IT-Dienstleistern, externen Schnittstellen und der gesamten Lieferkette.

„Sofortprogramm Cybersicherheit“

Um die von der neuen Regelung betroffenen Einrichtungen zu unterstützen, setzt das BMG das „Sofortprogramm Cybersicherheit“ auf, das sich ausschließlich an Einrichtungen entlang des akut-stationären Versorgungspfads, wie Krankenhäuser, große medizinische Versorgungszentren, Labore und radiologische Praxen „sowie Einrichtungen zur Versorgung mit Medikamenten, Blut und Blutplasma“, richte.

„Nur Einrichtungen werden förderfähig sein, die den NIS-2-Vorgaben unterliegen“, heißt es in dem Schreiben. Auf der dazugehörigen Webseite Cybersicherheit-gesundheitswesen.de findet sich neben Informationen zum Sofortprogramm auch ein Assessment-Tool, ein kostenloses Instrument, mit dem das eigene Cybersicherheitsniveau abgeschätzt werden kann.

Self-Assessment-Tool

„Das Assessment-Tool ist als strukturierter Online-Fragenkatalog mit 39 Fragen gestaltet und ermöglicht eine systematische und gleichzeitig aufwandsarme Betrachtung aller Anforderungsbereiche der NIS-2-Richtlinie“, erklärt das Ministerium.

Aufgegriffen werden die gesetzlichen Schwerpunkte der NIS-2-Richtlinie. Es soll allen Einrichtungen als „praxisnaher Einstieg in einen kontinuierlichen Verbesserungsprozess der eigenen Cybersicherheit“ dienen. Aufgegriffen werden demnach unter anderem die Handlungsfelder „Bewältigung von Sicherheitsvorfällen“, „Risikomanagement“, die „Absicherung der Lieferkette und externer Dienstleister“, „organisatorische und personelle Sicherheit“ sowie „technische Schutzvorkehrungen“.

Die Verwendung des Assessment-Tools sei dabei vollständig anonym und ohne Rückschluss auf die jeweilige Einrichtung möglich. „Es unterstützt Gesundheitseinrichtungen dabei, den eigenen Stand der Cybersicherheit zu bestimmen und konkrete Handlungsbedarfe zu identifizieren. Zugleich leisten die teilnehmenden NIS-2-relevanten Einrichtungen einen wichtigen Beitrag dazu, die Bedarfe der Versorgungspraxis bei der weiteren Ausgestaltung des Sofortprogramms Cybersicherheit zu berücksichtigen.“

Das Tool könne dabei nicht die eigenverantwortliche Prüfung der Einrichtung ersetzen und ein Anspruch auf Förderung im Rahmen des Sofortprogramms Cybersicherheit werde durch die Teilnahme allein nicht begründet.