Zum Hauptinhalt springen
NIS2 FAQ

Gesundheit: Häufig gestellte Fragen

Prozedurale Antworten zu BSI-Registrierung, Meldepflichten und ISMS-Umsetzung für Gesundheit.

Wie registriert sich ein Krankenhaus beim BSI nach NIS2?

Krankenhäuser registrieren sich über das BSI-Portal MELDEX mit einem ELSTER-Organisationszertifikat. Für die Registrierung geben Sie Ihre Einrichtungsgröße und die Art der kritischen Gesundheitsdienstleistungen an. Krankenhäuser ab 30.000 vollstationären Fällen pro Jahr galten bereits unter der alten KRITIS-Verordnung als kritische Infrastruktur; unter NIS2 werden auch kleinere Einrichtungen erfasst. Die Registrierung koordinieren Sie mit dem Datenschutzbeauftragten, da parallel zur NIS2-Registrierung auch DSGVO-Meldestrukturen bestehen. Die BSI-Registrierungsfrist ist am 06.03.2026 abgelaufen. Betroffene Unternehmen sollten die Registrierung zeitnah über MELDEX nachholen. BSI-Registrierung im Glossar

Wie meldet ein Krankenhaus einen Cybervorfall an das BSI?

Krankenhäuser melden erhebliche Sicherheitsvorfälle dreistufig über MELDEX: Erstmeldung innerhalb von 24 Stunden, Folgemeldung mit Schadensbewertung innerhalb von 72 Stunden und Abschlussbericht innerhalb von 30 Tagen. Als erheblich gilt ein Vorfall, wenn er die Patientenversorgung, medizinische Geräte oder Krankenhausinformationssysteme (KIS) beeinträchtigt oder gefährdet. Parallel prüfen Sie DSGVO-Meldepflichten (72h an Datenschutzaufsicht) und ggf. Meldepflichten nach KRITIS-DachG. Richten Sie eine einzige Meldeverantwortlichkeit ein, die alle drei Meldestränge koordiniert. Meldepflicht im Glossar →

Wie führt ein Krankenhaus ein ISMS nach NIS2 und B3S ein?

Krankenhäuser orientieren sich beim ISMS-Aufbau am branchenspezifischen Sicherheitsstandard B3S für Krankenhäuser (v3, herausgegeben von der DKG). Der B3S v3 ist vom BSI als geeigneter Sicherheitsstandard für Krankenhäuser anerkannt und deckt die NIS2-Anforderungen weitgehend ab. Die Asset-Inventur erfasst KIS, RIS/PACS, medizinische Geräte mit Netzwerkanschluss und externe Schnittstellen zu Laboren und Versicherungen. Beginnen Sie mit Maßnahmen zur Netzwerksegmentierung und dem Schutz medizinischer Geräte, da diese oft veraltete Betriebssysteme haben. ISMS im Glossar →

Wie dokumentiert ein Krankenhaus seine NIS2-Compliance?

Krankenhäuser dokumentieren ihre NIS2-Compliance mit: aktueller Risikoanalyse für alle medizinischen IT-Systeme und vernetzten Geräte, B3S-Konformitätsnachweis der DKG, Sicherheitsrichtlinien für KIS, Telemedizin und medizinische Geräte, Schulungsnachweisen für ärztliches und pflegerisches Personal sowie IT-Abteilung, Vorfallsprotokollen und BSI-Meldungen. Da Patientendaten DSGVO-relevant sind, synchronisieren Sie NIS2- und DSGVO-Dokumentation im gemeinsamen Datenschutz-Management-System. Nachweispflicht im Glossar

Wie bereitet sich eine Klinik auf ein BSI-Audit vor?

Kliniken bereiten BSI-Audits vor, indem sie folgende Unterlagen bereitstellen: B3S-Konformitätsbericht, aktuelle Netzwerkdokumentation mit Segmentierungsnachweis für medizinische Geräte, Risikoanalyse und ISMS-Richtlinien, Schulungsnachweise sowie Incident-Response-Protokolle. Führen Sie vorab eine interne Überprüfung durch, die den B3S-Prüfkatalog als Checkliste nutzt. Besonders wichtige Einrichtungen (Krankenhäuser ab den geltenden Schwellenwerten) unterliegen proaktiver BSI-Aufsicht; stellen Sie sicher, dass der IT-Sicherheitsbeauftragte stets erreichbar ist. BSI-Aufsicht im Glossar

Wie sichert ein Krankenhaus seine Lieferkette nach NIS2?

Krankenhäuser sichern ihre Lieferkette durch ein Lieferantenregister, das alle IT-Dienstleister, Medizintechnik-Hersteller und externe Datenschnittstellen (Labore, Apotheken, Krankenkassen) erfasst. Kritische Dienstleister mit Zugang zu KIS oder medizinischen Geräten erhalten vertragliche Sicherheitsanforderungen und werden regelmäßig überprüft. Fernwartungszugriffe von Medizintechnik-Herstellern werden über gesicherte, protokollierte Verbindungen abgewickelt und zeitlich begrenzt. Beachten Sie, dass kompromittierte medizinische Geräte direkte Patientengefährdungen verursachen können. Lieferkettensicherheit im Glossar

Wie erfüllt ein Krankenhaus die NIS2-Schulungspflicht?

Krankenhäuser setzen die Schulungspflicht durch branchenspezifische Programme um: Jährliche Cybersecurity-Awareness für alle Mitarbeitenden (ärztlich, pflegerisch, administrativ) mit Fokus auf Phishing, sichere Passwortnutzung und Meldewege. Eine dedizierte Schulung für Krankenhausleitung und IT-Verantwortliche zu §30/§38 BSIG und B3S-Anforderungen. Technische Trainings für die IT-Abteilung zur sicheren Konfiguration von KIS und medizinischen Geräten. Alle Schulungsnachweise werden archiviert — das BSI und die nach Landesrecht zuständige Behörde können sie anfordern. ISMS im Glossar

NIS2-Fragen zu Gesundheit?

Kontaktieren Sie uns für eine branchenspezifische Erstberatung. Wir kennen die Anforderungen Ihres Sektors.

Beratung anfragen