Anforderungen der NIS-2 an die Gesundheitseinrichtungen

Ihr Experte für Fragen

Jörg Asma ist Ihr Experte für die Umsetzung der Europäischen NIS-2-Richtlinie bei PwC Deutschland

Jörg Asma
Partner, Digitalisierung und Sicherheit Healthcare­ bei PwC Deutschland
Tel.: +49 221 2084-103
E-Mail

Wie die Umsetzung der Europäischen NIS-2-Richtlinie im Healthcare-Sektor gelingt

Cyberangriffe bedrohen zunehmend den Gesundheitssektor, wodurch die Sicherheit sensibler Patientendaten und kritischer medizinischer Systeme gefährdet ist. Die Wichtigkeit einer robusten Cyber-Security-Strategie für Krankenhäuser wird angesichts potenzieller Datenverletzungen und Beeinträchtigungen der klinischen Versorgung immer deutlicher.

Mit der NIS-2-Richtlinie (EU) 2022/2555, welche seit dem 16.01.2023 in Kraft ist und von den Mitgliedstaaten bis zum 17.10.2024 in nationales Recht umgesetzt werden muss, wird die NIS-1-Richtlinie aufgehoben und gibt auch die Richtung von Informationssicherheit für Krankenhäuser vor.

Die Umsetzung erfolgt in Deutschland mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), welches das BSIG vollständig überarbeitet. Das Gesetz befindet sich noch im Gesetzgebungsverfahren, doch schon jetzt zeigt der überarbeitete Referentenentwurf sowie das Diskussionspapier, dass die Geschäftsleitung von Gesundheitseinrichtungen neue Aufgaben zu erfüllen hat und konkrete Vorgaben für die Organisation verpflichtend sind. Die Nichteinhaltung der Cybersicherheitspflichten kann zu Geldbußen in Millionenhöhe führen.

„KRITIS-Krankenhäuser, welche bislang bereits den erhöhten Anforderungen an die Cybersicherheit gerecht werden müssen, implementieren regelmäßig den branchenspezifischen Sicherheitsstandard („B3S“) und lassen sich auch regelmäßig danach auditieren. Mit der Umsetzung der NIS2-Richtlinie werden zukünftig viele Gesundheitseinrichtungen in den Anwendungsbereich fallen. Dem B3S wird somit zukünftig eine höhere Bedeutung zugesprochen.“

Jörg Asma,Partner, Digitalisierung und Sicherheit Healthcare­ bei PwC Deutschland

Daher zeigen wir Ihnen, welche Anforderungen die NIS-2 zukünftig an Ihr Unternehmen stellt und wie die Einhaltung der erhöhten Anforderungen gelingt.

Video

Anforderungen der NIS-2 an die Gesundheitseinrichtungen

Video Player is loading.
Current Time 0:00
Loaded: 0%
Duration -:-
  • descriptions off, selected
    More tools
    • Full screen
    • Share
    • Closed captions
    2:30

    Playback of this video is not currently available

    Transcript

    Die Anforderungen auf einen Blick

    Erhöhung der Risikomanagementmaßnahmen

    Zehn technische und organisatorische Maßnahmen (TOM) sind zu erfüllen. Gesundheitseinrichtungen ohne bisherige B3S-Implementierung müssen die vorgeschriebenen Maßnahmen durch die NIS-2-Richtlinie umsetzen.

    Verantwortung der Geschäftsleitung

    Die Geschäftsleitung trägt die volle Verantwortung für Cyber-Security-Maßnahmen und muss künftig verpflichtend an Cyber-Security-Schulungen teilnehmen.

    Dreistufige Meldepflicht

    Mit der Umsetzung der NIS-2-Richtlinie  ist eine dreistufige Meldepflicht gegenüber dem BSI erforderlich. Die Angaben hinsichtlich des erheblichen Sicherheitsvorfalls variieren je nach Einrichtung.

    Nachweispflichten

    Betreiber von kritischen Anlagen müssen nach Inkrafttreten des NIS2UmsuCG alle drei Jahre die Einhaltung der Risikomanagementmaßnahmen vor dem BSI nachweisen.

    Sanktionen und persönliche Haftung

    Je nach Einrichtung drohen bei Nichteinhaltung der Pflichten Geldbußen von bis zu zehn Millionen Euro. Anders als bei Datenschutzvorfällen, wird nach dem NIS2UmsuCG die Geschäftsleitung persönlich in Anspruch genommen.

    Plötzlich KRITIS? – NIS-2 im Gesundheitswesen

    Cyberangriffe gefährden zunehmend die öffentliche Sicherheit. Die NIS-2-Richtlinie führt in der EU einen neuen Sicherheitsrahmen ein, der die KRITIS-Regulierung in Deutschland erweitert. Unser Whitepaper bietet Einblicke in die dringenden Maßnahmen, die Krankenhäuser, Therapiezentren und Pflegeeinrichtungen jetzt ergreifen müssen, um Bußgelder zu vermeiden und die Betriebssicherheit zu gewährleisten.
    Hier downloaden

    Sie haben Fragen zu Ihrer Einstufung oder Aufgaben, die auf Sie zukommen?

    Kontaktieren Sie uns

    Klare Einstufungen und klare Aufgaben: Das erwartet Sie

    Folgende Einrichtungen sind zu beachten:

    Wichtige Einrichtungen:
    50- 249 Mitarbeitende, Jahresumsatz < 50 Millionen Euro oder Jahresbilanzsumme < 43 Millionen Euro oder < 50 Mitarbeitende, aber mindestens zehn Millionen Jahresumsatz und mindestens zehn Millionen Jahresbilanzsumme und höchstens 50 Millionen Jahresumsatz und höchstens 43 Millionen Jahresbilanzsumme 

    Besonders wichtige Einrichtungen:
    > 250 Mitarbeitende, Jahresumsatz > 50 Millionen Euro, Bilanz > 43 Millionen

    Kritische Anlagen:
    Bestimmt durch Rechtsverordnung. Bislang Krankenhäuser mit mindestens 30.000 vollstationären Behandlungsfällen im Jahr.

    Hinsichtlich der Kategorien haben alle Einrichtungen die Anforderungen des § 30 BSIG-E zu erfüllen. Unterschiede ergeben sich unter anderem hinsichtlich der höheren Anforderungen an die Maßnahmen sowie auch der Nachweispflichten.

    Tabelle zur Umsetzung der NIS2-Richtlinie im Gesundheitssektor

    Wir unterstützen Sie bei der Beachtung und Implementierung der jeweiligen Anforderungen an die Cybersicherheit.


    Die fünf Schlüsselanforderungen der NIS-2-Richtlinie


    Effektive Umsetzung der Schlüsselanforderungen der NIS-2 mit Hilfe des B3S

    Der branchenspezifische Sicherheitsstandard für die Gesundheitsversorgung im Krankenhaus („B3S“)

    Die Sicherheit der Informationssysteme in Krankenhäusern ist entscheidend für die Patientensicherheit. Die Deutsche Krankenhausgesellschaft bietet mit dem Branchenspezifischen Sicherheitsstandard („B3S”) gemäß § 8a BSI-Gesetz Unterstützung. Dieser Standard entsteht in enger Zusammenarbeit mit dem Branchenarbeitskreis „Medizinische Versorgung" und wird vom Bundesamt für Sicherheit in der Informationstechnik geprüft.

    Mit der Umsetzung der NIS-2-Richtlinie sind die betroffenen Einrichtungen verpflichtet, geeignete, verhältnismäßige und wirksame technische sowie organisatorische Maßnahmen zu ergreifen.

    Kern des B3S ist die Umsetzung von technischen und organisatorischen Maßnahmen, die sich aus der Bewertung erkannter Risiken für die Informationssicherheit ergeben. Dabei wird der Aufbau und der Betrieb eines Informationssicherheitsmanagementsystems (ISMS) angestrebt.

    Der B3S spiegelt alle zehn organisatorischen und technischen Maßnahmen ab, die die NIS-2-Richtlinie vorgibt.

    Die verpflichtenden Maßnahmen spiegeln sich im B3S wider

    Konzepte hinsichtlich der Risikoanalyse und Sicherheit für Informationssysteme

    B3S-Katalog: Kapitel 5

    Die grundlegenden Anforderungen für das Risikomanagement und die Informationssicherheit. Es strebt den Schutz von Informationen sowie der zugehörigen Prozesse, Anwendungen, Systeme, Dienste, Kommunikation und Einrichtungen an, die Informationen enthalten, verarbeiten, speichern, transportieren oder bereitstellen. Das Kapitel legt den Fokus auf die umfassende Absicherung sämtlicher Aspekte, die mit der Verarbeitung sensibler Daten innerhalb des Krankenhausbetriebs verbunden sind. Dabei werden Maßnahmen zur Gewährleistung der Vertraulichkeit, Integrität und Verfügbarkeit der Daten sowie zur Sicherstellung der Systemsicherheit und des reibungslosen Informationsflusses in den Abläufen festgelegt. Es legt klare Richtlinien für die Implementierung von Schutzmechanismen fest, um potenzielle Bedrohungen und Schwachstellen in den betreffenden Systemen zu erkennen, zu bewerten und zu bewältigen.

    Informationssicherheit im Gesundheitswesen: Priorität für Krankenhäuser

    Krankenhäuser stehen angesichts zunehmender Cyberangriffe vor erheblichen Herausforderungen. Die digitale Transformation verstärkt die Verwundbarkeit ihrer IT-Systeme und gefährdet sensible Patientendaten. Zur Gewährleistung von Datenschutz und Sicherheit sind branchenspezifische Sicherheitsstandards wie der „IT-Sicherheitskatalog für Krankenhäuser" (B3S) von entscheidender Bedeutung. Dieser dient der Umsetzung der Schlüsselanforderungen der NIS-2-Richtlinie und unterstützt Krankenhäuser dabei, Sicherheitsmaßnahmen effektiv zu implementieren. Schulungen zur Sensibilisierung der Mitarbeiter, sichere Authentifizierungsverfahren und Kryptographie sind weitere zentrale Aspekte im Fokus der Diskussion. Zudem betonen Expert:innen die Bedeutung von Maßnahmen wie der Netzwerksegmentierung, der Implementierung sicherer Basiskonfigurationen und eines Identitäts- und Berechtigungsmanagements.

    Fest steht: Für CISOs, ISBs und die Geschäftsleitung ist eine umfassende Notfallplanung und -überwachung von entscheidender Bedeutung. Die Implementierung dieser Strategien und Maßnahmen ist für Krankenhäuser unerlässlich, um die Sicherheit von Informationen und Patienten gleichermaßen zu gewährleisten.

    Mit uns auf dem Weg zur Cyberresilienz

    Wir bieten Ihnen ein rechtssicheres und umfassendes Compliance-Management

    Unsere Cybersicherheits-Expert:innen unterstützen Sie bei:

    • der kompletten Implementierung und Aufsetzung des B3S
    • Aufbau einer IT-Infrastruktur
    • Wir testen ihre Informations- und IT-Infrastruktur anhand gängiger Standards nach Wirksamkeit
    • jeglichen Fragen rund um Digitalisierung im Krankenhaus

    Unsere Rechtsanwält:innen beraten Sie bei:

    • allen Fragen der Geschäftsführung zur Absicherung gegen Haftungsrisiken
    • der rechtssicheren Integration der erforderlichen Maßnahmen in die vorhandene Struktur, einschließlich der Überprüfung von vorhandenen Verträgen (der Beauftragung von Dritten)
    • der rechtssicheren Ausgestaltung der neuen Sicherheitstools, einschließlich Registrierungs- und Nachweispflichten
    • den jeweiligen arbeitsrechtlichen Anforderungen bezüglich der Cybersicherheitsschulungen
    Follow us
    Hide

    Contact us

    Jörg Asma

    Jörg Asma

    Partner, Cyber Security & Privacy, PwC Germany

    Tel.: +49 221 2084-103

    Jutta Dillschneider

    Jutta Dillschneider

    Rechtsanwältin und Fachanwältin für Medizin- und Arbeitsrecht, PwC Germany

    Tel.: +49 1515 4662312

    Patrick Reintges

    Patrick Reintges

    Manager, Cyber Security & Privacy, PwC Germany

    Tel.: +49 151 26937250