Navigator IT-Sicherheit in der Gesundheitsversorgung
Hier finden Sie eine Übersicht zu relevanten Dokumenten und Akteuren zu Cybersicherheit / Informationssicherheit / IT-Sicherheit in der Gesundheitsversorgung.
Dokumente
| Titel | Version / Datum | Author / Herausgeber | Quelle | Zweck |
|---|---|---|---|---|
| Branchenspezifischer Sicherheitsstandard „Medizinische Versorgung“ | 1.3.1 / 6.1.2026 | DKG e.V. | Webseite DKG e.V. (Direktlink) | Branchenstandard für IT-Sicherheit in Krankenhäusern, welcher die Anforderungen für Betreiber Kritischer Infrastrukturen nach BSI-Gesetz für die Zielgruppe detailliert Hinweis: unter Webseite sind auch die früheren Versionen des B3S abrufbar. |
| Orientierungshilfe „IT-Sicherheit in Kliniken“ - Vorgehensmodell zur Umsetzung | 1.5 / 12.07.2022 | LSI Bayern | Webseite LSI (Direktlink) | Vorgehensmodell für eine zeitliche Reihenfolge zur Umsetzung empfohlener Informationssicherheitsmaßnahmen |
| DIN 80001-1 - Sicherheit, Effektivität und Daten- und Systemsicherheit bei Implementierung und Gebrauch von eingebundenen Medizinprodukten oder eingebundener Gesundheitssoftware - Teil 1: Anwendung von Risikomanagement | 2023-02 | DIN | DIN Media GmbH | Definiert die Aufgaben, Verantwortlichkeiten und Aktivitäten, damit das Risikomanagement von IT-Netzwerken mit Medizinprodukten die Sicherheit, Effektivität und Daten- und Systemsicherheit adressieren kann. |
| IEC/TR 80001 Part-2-2 - Guidance for the communication of medical device security needs, risks and controls | 2012-07 | DIN | DIN Media GmbH | Ergänzungsnorm (Technical Report) zur DIN 80001-1, welche eine informative Sammlung an Sicherheitsfähigkeiten für relevante Akteure bereitstellt. |
| ISO 27799 - Informationssicherheitsmanagement im Gesundheitswesen bei Verwendung der ISO/IEC 27002 | 2016-12 | DIN (ISO) | DIN Media GmbH | Basiert auf und erweitert die ISO 270001, um die besonderen Anforderungen an das Informationssicherheitsmanagement im Gesundheitsbereich und seine besonderen Betriebsumgebungen zu adressieren. |
| Titel | Version / Datum | Author / Herausgeber | Quelle | Zweck |
|---|---|---|---|---|
| Cybersicherheit im Gesundheitswesen 2025 | 20.04.2026 | BSI | Webseite BSI (Direktlink) | Der kurze Bericht bietet einen kurzen Einblick in Digitalisierungsaktivitäten und Sicherheit im Gesundheitswesen im Jahr 2025. |
| Healthcare Sector - State of the IT Threat | 07.11.2024 | CERT-FR | Webseite CERT-FR (Direktlink) | Bedrohungslage (Berichtszeitraum 2023) sowie Ableitung von Handlungsempfehlungen (Sprache: Französisch) |
| Health Threat Landscape | 05.07.2023 | ENISA | Webseite ENISA (Direktlink) | Erste Analyse von ENISA zur Cyber-Bedrohungslage in der Gesundheitsversorgung |
| Lagebild Gesundheit 2022 | 27.03.2023 | BSI | Webseite BSI (Direktlink) | Erstmalige Darstellung der Sicherheitslage im Gesundheitswesen aus Sicht des BSI. Betrachtet werden die Bereiche der Telematikinfrastruktur, der digitalen Gesundheitsanwendungen, der Medizinprodukte, der digitalen Pandemiebekämpfung sowie der Sicherheitslage in der ambulanten Versorgung. |
| Titel | Version / Datum | Author / Herausgeber | Sprache | Quelle | Zweck |
|---|---|---|---|---|---|
| Technical Volume 1: Cybersecurity Practices for Small Healthcare Organizations | 2023 | US Healthcare & Public Health Sector Coordinating Council | Englisch | Webseite US HHS 405(d) Program (Direktlink) | "Health Industry Cybersecurity Practices" für kleine Unternehmen |
| Technical Volume 2: Cybersecurity Practices for Medium and Large Healthcare Organizations | 2023 | US Healthcare & Public Health Sector Coordinating Council | Englisch | Webseite US HHS 405(d) Program (Direktlink) | "Health Industry Cybersecurity Practices" für mittlere und große Unternehmen. |
| Titel | Version / Datum | Author / Herausgeber | Typ> | Sprache | Quelle | Zweck |
|---|---|---|---|---|---|---|
| Integration von Cyber Threat Intelligence (CTI) in IT- und Medizinumgebungen: Quellen, Formate und praktische Umsetzung zur Verbesserung der IT-Sicherheit | 24.10.2025 | Hans Hildebrandt | MSc Thesis | Deutsch | DOI: 10.25933/opus4-3437 | Untersucht die Integration von Cyber Threat Intelligence in IT- und Gesundheitsumgebungen. |
| Critical Care, Critical Defense: Dissecting Hospital Security Challenges to Advance Attack Detection | 14.04.2025 | Simon Benedikt Weber | Dissertation | Englisch | Download link | Untersucht die entscheidenden Herausforderungen bei der Implementierung wirksamer Angriffserkennung in Krankenhäusern. |
| Practical (in)security of IoT and medical IT systems | 08.05.2023 | Christoph Saatjohann | Dissertation | Englisch | DOI: 10.13154/294-10522 | Zur Vorhersage von Auswirkungen von Cyberangriffen auf Krankenhäusern wird ein Modell und eine Software zur Simulation von Krankenhausprozessen vorgestellt. |
| Analyzing medical device connectivity and its effect on cyber security in german hospitals | 29.09.2020 | Markus Willing | Dissertation | Englisch | DOI: 10.1186/s12911-020-01259-y | Vernetzung von medizinischen Geräten und deren Auswirkung auf die Cybersicherheit. |
| Titel | Version / Datum | Author / Herausgeber | Quelle | Zweck |
|---|---|---|---|---|
| Abschlussbericht zum Projekt Studie zur Sicherheit von digitalen Pflegedokumentationssystemen (DiPS) | 13.02.2026 | BSI (mit AN Fraunhofer SIT) | Webseite BSI | Untersuchung von drei exemplarischen Pflegedokumentationssystemen mittels Penetrationstests |
| Abschlussbericht zum Projekt Sicherheit von Praxisverwaltungssystemen (SiPra) | 12.02.2026 | BSI (mit AN Enno Rey Netzwerke (ERNW)) | Webseite BSI | Untersuchung von vier exemplarischen Praxisverwaltungssystemen (PVS) mittels Penetrationstests |
| Abschlussbericht zum Projekt Sicherheitseigenschaften von Krankenhausinformationssystemen(SiKIS) | Feb. 2025 | Fraunhofer SIT | Download PDF | Ergebnis der vom BSI beauftragten / finanzierten Studie zur IT-Sicherheit von Krankenhaus-Informationssystemewn (KIS) |
| Projektbericht zu "SzA4Hosp - Systeme zur Angriffserkennung in der Medizinischen Versorgung" | Juli 2024 | Technische Hochschule Brandenburg | DOI: 10.25933/opus4-3207 | Ergebnis der Projektarbeit über die Implementierung von Systemen zur Angriffserkennung (SzA) in deutschen Krankenhäusern im Kontext des IT-Sicherheitsgesetzes 2.0 und des branchenspezifischen Sicherheitsstandards (B3S) für die medizinische Versorgung. |
| CyberPraxMed Abschlussbericht | 22.03.2024 | BSI | Webseite BSI | Erhebung des gegenwärtigen Sicherheitsstatus in deutschen Arztpraxen, um eine Reihe von dringenden Handlungsbedarfen innerhalb der Praxen sichtbar zu machen. |
| Evaluierung der IT-Sicherheitsrichtlinie in Arztpraxen | 22.03.2024 | BSI | Webseite BSI | Befragung bei den Leistungserbringenden in der ambulanten Versorgung zur Umsetzung und die Verständlichkeit der 2020 veröffentlichten IT-Sicherheitsrichtlinie |
| Ergebnisse der Orientierungsstudie - BSI-Projekt 453: eMergent – Digitalisierung im Rettungsdienst | 15.06.2023 | BSI, FZI | Webseite BSI | Erstellung eines initialen Überblicks zum Stand der IT-Sicherheit der Digitalisierung im Rettungsdienst, sowie die detaillierte Sicherheitsanalyse der dort verwendeten Produkte und Lösungen. |
| Erhebung zum Stand der IT-Sicherheit der Krankenhäuser in Nordrhein-Westfalen | April 2022 | MedEcon Ruhr GmbH, G DATA Advanced Analytics GmbH, VISUS Health IT GmbH, radprax Gesellschaft für Medizinische Versorgungszentren mbH, Ruhr-Universität Bochum, FH Münster, Krankenhausgesellschaft Nordrhein-Westfalen e. V. | Webseite des Projektes | Qualifizierte Erhebung des Standes der IT-Sicherheit in der Krankenhauslandschaft in Nordrhein-Westfalen auf Basis einer Befragung einer Stichprobe von rund 10% der Häuser in NRW. |
| Projekt Smart Hospitals - Sichere Digitalisierung bayerischer Krankenhäuser (Maßnahmenkatalog) | Juli 2021 | Universität der Bundeswehr München | Webseite Uni BW | Projekt hatte das Ziel, flächendeckend den Status quo zur Situation von Digitalisierung und IT-Sicherheit an bayerischen Krankenhäusern zu erfassen mit dem wesentlichen Ziel, einen kompakten Maßnahmenkatalog bereitzustellen. |
| Abschlussbericht zu "Cyber-Sicherheitsbetrachtung vernetzter Medizinprodukte - BSI-Projekt 392: Manipulation von Medizinprodukten" | 1.0 / 11.12.2020 | BSI | Webseite BSI | Ziel des Projekts war es, den Stand der IT-Sicherheitslage für vernetzte Medizinprodukte, die kürzlich für den deutschen Markt zugelassen wurden sowie die IT-sicherheitsrelevanten Prozesse zu bewerten. |
| KRITIS-Sektorstudie Gesundheit | Mai 2016 | BSI / PwC | Webseite BSI | Beleuchtet die wirtschaftlichen, technologischen, politischen und regulatorischen Rahmenbedingungen und Besonderheiten des Sektors Gesundheit. Gibt einen Überblick über den KRITIS-Sektor Gesundheit, die zugehörigen Branchen und die im Sektor und den Branchen erbrachten kritischen Versorgungsdienstleistungen und beschreibt den Stand der IKT-Sicherheit und -Zuverlässigkeit und die aktuellen Probleme und Trends der IKT-Sicherheit. |
Arbeitsgruppen und Akteure
| Titel | Beschreibung | Leitung / Ansprechpartner | Link |
|---|---|---|---|
| AK Digitale Sicherheit in der Gesundheitsversorgung in der GI | Gegründet in 2024 schafft der AK Aufmerksamkeit für Digitale Sicherheit in der GV, stellt ein Forum für quaifizierten Austausch der Akteure zur Verfügung, ermöglicht translationale digitale Sicherheit durch praxisnahe Forschung und fördert Überblick und Vernetzung auf EU-Ebene mit führenden internationalen Instituten. | Patrizia Heinl, Michael Pilgermann, Andrius Patapovas | Webseite Gesellschaft für Informatik |
| BAK Medizinische Versorgung im UP KRITIS | Bearbeitet die branchenspezifischen Sachverhalte innerhalb der Public Private Partnerships zum Schutz Kritischer Infrastrukturen in Deutschland. | Lars Forchheim / Markus Holzbrecher-Morys | BSI-Übersicht BAKS im UP KRITIS |
| Expertenkreis CyberMed in der Allianz für Cybersicherheit | Der EK ist ein Zusammenschluss von Vertretern von Industrie, Anwendern und Behörden, die sich aktiv mit dem Thema Cybersicherheit von Medizintechnik befassen bzw. dafür Verantwortung tragen. Er nimmt sich jeweils aktuellen Themen wie SBOM oder MDS2 an und entwickelt Positionspapiere. | unbekannt | Allianz für Cybersicherheit |
| KRITIScher Stammtisch | Neutrale Austauschplattform und Arbeitskreis zwischen KRITIS-Experten sowie Informationssicherheitsbeauftragten (ISB), IT-Leitern, Auditoren und weiteren Vertretern. Neben der Wissensvermittlung durch KRITIS-Experten steht vor allem der Erfahrungs- und Meinungsaustausch mit den Teilnehmenden im Vordergrund. | Konrad Christoph, Mike Zimmermann | Webseite KRITIScher Stammtisch |
| eHealth Hub im Cyber-Sicherheitsrat Deutschland e.V. | Beschäftigt sich mit aktuellen Herausforderungen des Gesundheitswesen im Zusammenhang mit der Digitalisierung. | Jan C. Arfwedson | Übersicht Hubs des Cyber-Sicherheits e.V. |
| Titel | Beschreibung | Ansprechpartner | Link |
|---|---|---|---|
| TH Ingolstadt mit Lehrstuhl Prof. Heinl | Schwerpunkte: Netzwerksicherheit, KI, Risk scoring | Patrizia Heinl | Webseite THI |
| TH Nürnberg mit Lehrstuhl Prof. Patapovas | Schwerpunkte: Digitales Gesundheitsmanagement, Geschäftsprozesse in Krankenhäusern | Andrius Patapovas | Webseite TH Nürnberg |
| TH Brandenburg mit MedSec Forschungsgruppe | Schwerpunkte: Netzwerksicherheit, System zur Angrifffserkennung, Cyber Threat Intelligence | Michael Pilgermann | Webseite bei der THB |
| Abteilung "Applied Cryptography and Medical IT Security" am Fraunhofer SIT | Schwerpunkte: Angewandte Kryptografie, Sicherheit medizinischer IT | Sebastian Schinzel | Arbeitsgruppen Fraunhofer SIT , Labor FH Münster |
| Operations of Critical Infrastructures (OCI) group am KIT | Forschung und Business Analytics zur Verbesserung der Sicherheit und Belastbarkeit kritischer Infrastrukturen mit besonderem Schwerpunkt auf dem Gesundheitswesen | Emilia Graß | Webseite der OCI Arbeitsgruppe |
| FH Münster mit Lehrstuhl Prof. Saatjohann | Schwerpunkte: Embedded Security und Sicherheit medizinischer IT-Systeme | Christoph Saatjohann | Webseite Labor für Embedded Security |
| Titel | Beschreibung | Ansprechpartner | Link |
|---|---|---|---|
| ENISA eHealth Security Experts Group | Informationsaustauschplattform, die Experten zusammenbringt, um die Sicherheit und Belastbarkeit des Gesundheitssektors in Europa zu gewährleisten | unbekannt | Webseite ENISA |
Aktualisierungen und Ergänzungen
Sofern Sie ein weiteres Dokument oder Akteure beziehungsweise Gruppen als erwähnungswert in dieser Übersicht ansehen, bitten wir um Hinweis per E-Mail an die Leitung des Arbeitskreises.
Die folgenden Kritieren werden bei der Entscheidung über die Aufnahme in den Navigator zu Grunde gelegt:
- Der Eintrag muss konkret auf Cybersicherheit, Informationssicherheit oder IT-Sicherheit abzielen.
- Der Eintrag muss konkret die Gesundheitsversorgung (oder einen Bereich daraus) adressieren.

