{"id":305524,"date":"2024-10-25T10:22:26","date_gmt":"2024-10-25T08:22:26","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=305524"},"modified":"2024-10-25T10:22:26","modified_gmt":"2024-10-25T08:22:26","slug":"sicherheitsgutachten-zur-elektronischen-patientenakte-epa","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/10\/25\/sicherheitsgutachten-zur-elektronischen-patientenakte-epa\/","title":{"rendered":"Sicherheitsgutachten zur elektronischen Patientenakte (ePA)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gesundheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Gesundheit-klein.jpg\" alt=\"Gesundheit (Pexels, frei verwendbar)\" width=\"200\" border=\"0\" \/>Die gematik hat ein Sicherheitsgutachten zum Konzept der elektronischen Patientenakte (ePA) beauftragt. Dieses Gutachten des Fraunhofer SIT liegt jetzt vor. W\u00e4hrend die gematik aus dem Gutachten den Schluss \"Die ePA f\u00fcr alle ist sicher\" zieht, sehen die Pr\u00fcfer teilweise schwerwiegende Sicherheitsprobleme. Manche hat die gematik \"zur Kenntnis genommen\", da au\u00dferhalb ihrer Befugnisse. Was kann schon schief gehen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/97d9bb12dd2c4ab6a523aeca4a7ef1ad\" alt=\"\" width=\"1\" height=\"1\" \/>Die elektronischen Patientenakte (ePA) soll ja ein wesentlicher Bestandteil der digitalen Gesundheitsversorgung in Deutschland werden. Patienten und Behandelnde sollen, so die Theorie, die medizinisch relevanten Informationen auf einen Blick verf\u00fcgbar haben. Versprochen wird mehr Effizienz, da auch Doppeluntersuchungen vermieden und Behandlungsprozesse beschleunigt werden &#8211; wobei ich dieses Versprechen seit Jahren f\u00fcr diverse Ma\u00dfnahmen im Gesundheitswesen geh\u00f6rt habe. Das Gesundheitssystem hat seine eigene Dynamik.<\/p>\n<p>Unter diesem Aspekt startet die elektronische Patientenakte (ePA) ab dem 15. Januar 2025 deutschlandweit f\u00fcr gesetzlich Krankenversicherte.\u00a0Wer das nicht m\u00f6chte, muss seinen Widerspruch im Rahmen des Opt-out erkl\u00e4ren.<\/p>\n<p>Ich hatte ja die Entwicklung der Elektronischen Patientenakte (ePA) hier im Blog mit zahlreichen (kritischen) Beitr\u00e4gen begleitet.\u00a0Und im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/10\/22\/elektronische-patientenakte-epa-opt-out-jetzt-erste-plaene-fuer-begehrlichkeiten\/\" rel=\"bookmark\">Elektronische Patientenakte (ePA): Opt-out jetzt! Erste Pl\u00e4ne f\u00fcr Begehrlichkeiten<\/a> hatte ich einige Aspekte der Entwicklung nochmals aufgezeigt. Insbesondere treiben viele Unw\u00e4gbarkeiten hinsichtlich Missbrauch und Sicherheit die Kritiker der ePA um. Nun f\u00e4llt ein weiteres Mosaiksteinchen in Form eines Sicherheitsgutachtens ins Bild.<\/p>\n<h2>Das Sicherheitsgutachten zur ePA<\/h2>\n<p>Das von der gematik bei der Fraunhofer SIT beauftragte Sicherheitsgutachten zum Konzept der elektronischen Patientenakte (ePA) l\u00e4sst sich als \"<a href=\"https:\/\/www.gematik.de\/media\/gematik\/Medien\/ePA_fuer_alle\/Abschlussbericht_Sicherheitsanalyse_ePA_fuer_alle_Frauenhofer_SIT.pdf\" target=\"_blank\" rel=\"noopener\">Abschlussbericht<\/a>\" (PDF) abrufen. Die Pressemitteilung <a href=\"https:\/\/www.sit.fraunhofer.de\/de\/presse\/details\/news-article\/show\/neues-epa-sicherheitskonzept-auf-dem-pruefstand\/\" target=\"_blank\" rel=\"noopener\">Neues ePA-Sicherheitskonzept auf dem Pr\u00fcfstand<\/a> dazu stammt vom 10. Oktober 2024 &#8211; das Gutachten liegt bereits seit August 2024 vor.<\/p>\n<h3>Pr\u00fcfung der Spezifikation auf Papier<\/h3>\n<p>Ein Forschungsteam des Fraunhofer-Instituts f\u00fcr Sichere Informationstechnologie SIT hat das Sicherheitskonzept der elektronischen Patientenakte (ePA) \"auf dem Papier\", anhand der Konzepte und Spezifikationen \u00fcberpr\u00fcft.<\/p>\n<p>Dabei wurden verschiedene Angriffsb\u00e4ume in Bezug auf externe und interne Angreifer im Hinblick auf unberechtigte Zugriffe, l\u00f6schen und manipulieren der Patientenakte untersucht. Das gematik-Konzept ist so komplex, dass zur Pr\u00fcfung k\u00fcnstliche Intelligenz herangezogen werden musste.<\/p>\n<h3>AI wegen der Komplexit\u00e4t erforderlich<\/h3>\n<p>F\u00fcr die \u00dcberpr\u00fcfung haben die Forschenden des Fraunhofer SIT zun\u00e4chst s\u00e4mtliche Texte der Sicherheitsanforderungen aus dem gematik-Konzept in eine eigens daf\u00fcr aufgesetzte K\u00fcnstliche Intelligenz \u00fcberf\u00fchrt und so ein gematik-GPT auf Open-Source-Basis entwickelt.<\/p>\n<p>Diese KI funktioniert wie eine spezielle Suchmaschine und erlaubte es den Forschenden, alle Inhalte des umfangreichen Konzepts schnell durchsuchen und abrufen zu k\u00f6nnen. In einem zweiten Schritt entwickelten die Forschenden verschiedene Angriffsszenarien und -methoden und pr\u00fcften jedes Szenario mithilfe des gematik-GPT gegen das Sicherheitskonzept: Hat das Sicherheitskonzept ein m\u00f6gliches Angriffsszenario ber\u00fccksichtigt und Gegenma\u00dfnahmen vorgesehen, zeigt das die KI automatisch an.<\/p>\n<p>Das KI-Ergebnis wurde dann noch einem Gegencheck durch die Fraunhofer-Experten\u00a0 unterzogen.<\/p>\n<h2>Ergebnis der Pr\u00fcfung<\/h2>\n<p>Das eingereichte Konzept wurde von der Fraunhofer SIT zwar \"f\u00fcr angemessen\" befunden. Die Formulierung lautet:<\/p>\n<blockquote><p>Das Gesamtergebnis der Sicherheitsbetrachtung laut der Fraunhofer-Experten: Die Systemarchitektur ist insgesamt angemessen, l\u00e4sst sich jedoch noch verbessern.<\/p><\/blockquote>\n<p>In den Details des 93 seitigen Abschlussberichts finden sich durchaus kritische Punkte, die diskussionsw\u00fcrdig sind. Es werden mehr als ein Dutzend Schwachstellen, davon vier mit hohem Risiko, und sechs mit mittlerem Risiko benannt. Die restlichen 11 Schwachstellen werden als niedrig klassifiziert.<\/p>\n<p>Bem\u00e4ngelt wird auch die in den Spezifikationen einger\u00e4umte Reaktionsfrist von 72 Stunden f\u00fcr die Beteiligten an der ePA, um auf Schwachstellen (CVSS-Bewertung von 9,0 und h\u00f6her) zu reagieren. Zu den zus\u00e4tzlichen Empfehlungen der Pr\u00fcfer z\u00e4hlen auch einige erg\u00e4nzende Ma\u00dfnahmen, die zum Beispiel vor Innent\u00e4tern sch\u00fctzen.<\/p>\n<p>Ebenso wurden Verbesserungen an den Schnittstellen zu Krankenkassen und Leistungserbringern vorgeschlagen. Um den Besonderheiten der Telematik-Infrastruktur gerecht zu werden, machte das Team auch technische und organisatorische Verbesserungsvorschl\u00e4ge, die es der gematik zur Umsetzung empfiehlt.<\/p>\n<p>Zudem wurde von der Fraunhofer SIT eine Pr\u00fcfung der Implementierung mittels eines Penetrationstests oder eines Code-Reviews empfohlen.\u00a0Die gematik sieht die ePA als sicher an und nimmt einige Punkte au\u00dferhalb der Regelungshoheit \"zur Kenntnis\".<\/p>\n<p>Die Details lassen sich im Abschlussbericht nachlesen &#8211; die Kollegen von heise haben <a href=\"https:\/\/www.heise.de\/hintergrund\/Gutachten-fuer-elektronische-Patientenakte-Sicherheitskonzept-auf-dem-Pruefstand-9993167.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> ebenfalls eine Zusammenfassung f\u00fcr den schnellen Leser ver\u00f6ffentlicht. Und die Redaktion von heise bringt es in einem zweiten Beitrag <a href=\"https:\/\/www.heise.de\/hintergrund\/Elektronische-Patientenakte-Keine-Gesundheitsdigitalisierung-ohne-Vertrauen-9987667.html\" target=\"_blank\" rel=\"noopener\">Ohne Vertrauen gibt es keine Gesundheitsdigitalisierung<\/a> auf den Punkt. Genau an diesem Punkt scheiden sich die Geister &#8211; aus meinem Blickwinkel ist es der gematik sowie den beteiligten Protagonisten in den letzten Jahren nicht gelungen, Vertrauen aufzubauen &#8211; im Gegenteil, je tiefer man gr\u00e4bt, um so gr\u00f6\u00dfer wird das Misstrauen. Aber wie schrieb ich Eingangs: \"Was kann schon schief gehen &#8211; notfalls wird alles per Verordnung als sicher erkl\u00e4rt\".<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/15\/gesundheitsgesetze-i-eu-parlament-macht-weg-fr-eu-health-data-space-ehds-frei\/\">Gesundheitsgesetze I: EU-Parlament macht Weg f\u00fcr EU Health Data Space (EHDS) frei<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/15\/gesundheitsgesetze-ii-bundestag-beschliet-digitalisierung-im-gesundheitswesen-gdng-digig\/\">Gesundheitsgesetze II: Bundestag beschlie\u00dft Digitalisierung im Gesundheitswesen (GDNG, DigiG)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/29\/gesundheitsgesetze-iii-mit-digitalisierung-planlos-ins-desaster\/\">Gesundheitsgesetze III: Mit Digitalisierung planlos ins Desaster?<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2022\/01\/04\/elektronische-patientenakte-epa-2-0-als-sicherheitsrisiko\/\">Elektronische Patientenakte (ePA 2.0) als Sicherheitsrisiko?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/08\/gematik-gesellschafter-haben-opt-out-fr-elektronische-patientenakte-epa-beschlossen\/\">gematik-Gesellschafter haben Opt-out f\u00fcr elektronische Patientenakte (ePA) beschlossen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/05\/vernichtendes-urteil-an-elektronischer-patientenakte-auf-freie-rzteschaft-fa-kongress-3-12-2022\/\">Vernichtendes Urteil an elektronischer Patientenakte auf Freie \u00c4rzteschaft (FA) Kongress (3.12.2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/30\/neustart-in-2023-fr-elektronische-patientenakte-epa-geplant\/\">Neustart in 2023 f\u00fcr Elektronische Patientenakte (ePA) geplant<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/12\/lauterbach-will-die-elektronische-patientenakte-epa-mit-opt-out-ein-desaster-mit-ansage-oder-wolkenkuckucksheim\/\">Lauterbach \"will\" die elektronische Patientenakte (ePA) mit Opt-out \u2013 ein Desaster mit Ansage oder Wolkenkuckucksheim?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/21\/elektronische-patientenakte-nur-6-der-rzte-nutzten-es-mitte-2022\/\">Elektronische Patientenakte: nur 6 % der \u00c4rzte nutzten es Mitte 2022<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/04\/nach-barmer-hack-fachrzte-starten-petition-fr-epa-opt-in-jeder-kann-unterzeichnen\/\">Nach BARMER-Hack: Fach\u00e4rzte starten Petition f\u00fcr ePA Opt-in \u2013 jeder kann unterzeichnen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/23\/digitalisierung-im-gesundheitswesen-kelber-kritisiert-epa-schutzlos-gegen-cyberangriffe\/\">Digitalisierung im Gesundheitswesen: Kelber kritisiert ePA, Schutzlos gegen Cyberangriffe<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/03\/19\/eu-gesundheitsdatenraum-european-health-data-space-ehds-erste-plne-offene-fragen\/\">EU Gesundheitsdatenraum (European Health Data Space, EHDS): Erste Pl\u00e4ne, offene Fragen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/15\/europischer-gesundheitsdatenraum-ehds-beschlossen-die-haken-fr-patienten\/\">Europ\u00e4ischer Gesundheitsdatenraum (EHDS) beschlossen \u2013 die Haken f\u00fcr Patienten<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/10\/gematik-untersagt-video-ident-verfahren-in-der-telematikinfrastruktur-9-august-2022\/\">gematik untersagt Video-Ident-Verfahren in der Telematikinfrastruktur (9. August 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/28\/gau-kim-im-gesundheitswesen-kaputt-s-mime-zertifikate-mehrfach-vergeben\/\">GAU: KIM im Gesundheitswesen kaputt \u2013 S\/MIME-Zertifikate mehrfach vergeben<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/08\/ups-krankenkassen-nutzen-die-telematik-infrastruktur-selbst-nicht\/\">Ups: Krankenkassen nutzen die Telematik-Infrastruktur selbst nicht \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/10\/16\/ti-connectoren-im-gesundheitswesen-der-300-millionen-euro-hack-des-chaos-computer-clubs\/\">TI-Konnectoren im Gesundheitswesen \u2013 der \"400 Millionen Euro\"-Hack des Chaos Computer Clubs<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/18\/ti-konnektorentausch-rzteverbnde-erstatten-anzeige-wegen-korruptionsverdacht\/\">TI-Konnektorentausch: \u00c4rzteverb\u00e4nde erstatten Anzeige wegen Korruptionsverdacht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/04\/egk-tastatur-z-b-g87-1505-mit-verfallsdatum-wird-elektroschrott\/\">eGK-Tastatur (z.B. G87-1505) mit Verfallsdatum \u2013 wird die zu Elektroschrott?<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2022\/11\/06\/kvb-verschiebt-erezept-einlsung-mit-egk-auf-sommer-2025-verschoben\/\">KBV: Gematik verschiebt eRezept-Einl\u00f6sung mit eGK auf Sommer 2023<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/30\/erezept-ab-2024-verpflichtend-ungereimtheiten-fhren-zum-desaster\/\">eRezept ab 2024 verpflichtend \u2013 Ungereimtheiten f\u00fchren zum Desaster<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/02\/umfrage-luft-bei-euch-die-praxis-software-und-das-erezept-zum-2-1-2023\/\">Umfrage: L\u00e4uft bei euch die Praxis-Software und das eRezept zum 2.1.2024?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/16\/digitalisierung-in-der-medizin-drama-beim-erezept-mrz-2024\/\">Digitalisierung in der Medizin: Drama beim eRezept (M\u00e4rz 2024)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/06\/02\/bchse-der-pandora-die-gesundheitsdaten-ki-copilot-adobe-ai-und-der-patienten-datenschutz\/\">B\u00fcchse der Pandora: Die Gesundheitsdaten, KI (Copilot, Adobe AI) und der Patienten-\/Datenschutz<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/30\/republica-kontra-datenschutz-wo-ist-die-medizinethikering-buyx-falsch-abgebogen\/\">re:publica: Kontra Datenschutz; wo ist die Medizinethikerin Buyx \"falsch abgebogen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/30\/nachlese-datenschutzvorfall-mit-cannabis-rezepten-bei-dr-ansay\/\">Nachlese Datenschutzvorfall mit Cannabis-Rezepten bei Dr. Ansay<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/03\/desaster-cyberangriff-auf-change-healthcare-der-unitedhealth-group\/\">Desaster Cyberangriff auf Change Healthcare der UnitedHealth Group<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/09\/elektronische-patientenakte-das-ende-der-rztlichen-schweigepflicht\/\">Elektronische Patientenakte: Das Ende der \u00e4rztlichen Schweigepflicht?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/06\/news-aus-dem-gesundheitswesen-epa-widerspruch-schwachstellen-und-rzterger\/\" rel=\"bookmark\">News aus dem Gesundheitswesen: ePA, Widerspruch, Schwachstellen und \u00c4rzte\u00e4rger<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/09\/22\/elektronischer-medikationsplan-emp-implementierung-zum-scheitern-verurteilt\/\" target=\"_blank\" rel=\"noopener\">Elektronischer Medikationsplan (eMP): Implementierung zum Scheitern verurteilt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/09\/23\/elektronische-patientenakte-epa-und-das-opt-out\/\" rel=\"bookmark\">Elektronische Patientenakte (ePA) und das (zwingende) Opt-out<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/22\/elektronische-patientenakte-epa-opt-out-jetzt-erste-plaene-fuer-begehrlichkeiten\/\" rel=\"bookmark\">Elektronische Patientenakte (ePA): Opt-out jetzt! Erste Pl\u00e4ne f\u00fcr Begehrlichkeiten<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die gematik hat ein Sicherheitsgutachten zum Konzept der elektronischen Patientenakte (ePA) beauftragt. Dieses Gutachten des Fraunhofer SIT liegt jetzt vor. W\u00e4hrend die gematik aus dem Gutachten den Schluss \"Die ePA f\u00fcr alle ist sicher\" zieht, sehen die Pr\u00fcfer teilweise schwerwiegende &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/10\/25\/sicherheitsgutachten-zur-elektronischen-patientenakte-epa\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-305524","post","type-post","status-publish","format-standard","hentry","category-allgemein"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305524","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=305524"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305524\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=305524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=305524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=305524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}