{"id":314415,"date":"2025-08-11T00:04:52","date_gmt":"2025-08-10T22:04:52","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=314415"},"modified":"2026-02-26T14:49:13","modified_gmt":"2026-02-26T13:49:13","slug":"am-1-1-2026-muss-die-ti-auf-ecc-verschluesselung-umgestellt-sein-droht-ein-gau","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/08\/11\/am-1-1-2026-muss-die-ti-auf-ecc-verschluesselung-umgestellt-sein-droht-ein-gau\/","title":{"rendered":"Am 1.1.2026 muss die TI auf ECC-Verschl\u00fcsselung umgestellt sein; droht ein GAU?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gesundheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Gesundheit-klein.jpg\" alt=\"Gesundheit (Pexels, frei verwendbar)\" width=\"200\" border=\"0\" \/>Ich greife mal ein Problem auf, welches bei IT-Mitarbeitern, die im Medizinwesen t\u00e4tig sind, schon eine Weile diskutiert wird. Zum 1.1.2026 m\u00fcssen alle Praxen bei der Kommunikation mit der gematik Telematik Infrastruktur (TI) auf eine ECC-Verschl\u00fcsselung umgestellt sein. Bedeutet, dass in den Praxen bis zum Jahresende Konnektoren, Heilberufsausweise und Kartenterminals ausgetauscht werden m\u00fcssen.<br \/>\n<!--more--><\/p>\n<h2>Worum geht es bei der\u00a0ECC-Verschl\u00fcsselung?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/b8160e97aebf4f0c902f493c624f0bc1\" alt=\"\" width=\"1\" height=\"1\" \/>Zur Kommunikation mit den gematik-Fachanwendungen werden im Medizinbereich sogenannte TI-Konnektoren verwendet. Das sind besonders gesicherte Router, die \u00fcber die Telematik Infrastruktur (TI) mit den gematik Servern kommunizieren.<\/p>\n<p>Neben den TI-Konnektoren werden in Praxen oder weiteren medizinischen Einrichtungen noch Heilberufsausweise und Kartenterminals verwendet, deren Absicherung auch gew\u00e4hrleistet wird.<\/p>\n<h3>RSA2048-Verschl\u00fcsselung wird zum 31.12.2025 ung\u00fcltig<\/h3>\n<p>In der Vergangenheit wurden RSA2048-Verschl\u00fcsselungsalgorithmen zur Absicherung der Kommunikation verwendet. <a href=\"https:\/\/de.wikipedia.org\/wiki\/RSA-Kryptosystem\" target=\"_blank\" rel=\"noopener\">RSA<\/a> ist ein asymmetrisches kryptographisches Verfahren, das sowohl zum Verschl\u00fcsseln als auch zum digitalen Signieren verwendet werden kann.<\/p>\n<p>RSA ist in seiner Grundform problematisch, da die Verschl\u00fcsselung deterministisch ist und Angreifer ggf. Schl\u00fcssel erraten k\u00f6nnen.\u00a0Im Mai 2025 wurde bekannt, dass chinesischen Forschern erstmals eine RSA-2048-Integer Faktorisierung durch den D-Wave-Quantencomputer gelungen sei (<a href=\"https:\/\/www.sciopen.com\/article\/10.26599\/TST.2024.9010028\" target=\"_blank\" rel=\"noopener\">siehe<\/a>).<\/p>\n<p>Microsoft sieht RSA-Schl\u00fcssel mit weniger als 2048-Bit als unsicher an und akzeptiert diese Verschl\u00fcsselungen in TLS seit 2024 nicht mehr. Im medizinischen Bereich kommen bei Anwendungen wie dem E-Rezept oder KIM als Kommunikationsdienst f\u00fcr die eAU und beim eArztbrief, oder bei der elektronischen Patientenakte, fl\u00e4chendeckend Verschl\u00fcsselungsverfahren zum Einsatz.<\/p>\n<p>Historisch bedingt wird in \u00e4lteren TI-Konnektoren, Heilberufsausweisen und Kartenterminals noch die RSA2048-Verschl\u00fcsselung benutzt.\u00a0Nach Vorgaben des BSI und der Bundesnetzagentur darf der derzeit in diesen Komponenten benutzte RSA2048-Algorithmus in Deutschland aber nur noch bis zum 31.12.2025 verwendet werden.<\/p>\n<h3>Ab 1.1.2026 ist nur noch ECC-Verschl\u00fcsselung zul\u00e4ssig<\/h3>\n<p>Ab dem 01.01.2026 m\u00fcssen alle Praxen zur Kommunikation alle Komponenten auf das ECC-Verschl\u00fcsselungsverfahren (Elliptic Curve Cryptography) umstellen. Das bedeutet, dass die in Praxen eingesetzten TI-Konnektoren in der Telematikinfrastruktur (TI) vor dem genannten Stichtag auf das neue, sichere Verschl\u00fcsselungsverfahren ECC (Elliptic Curve Cryptography) umzustellen sind. Es ist auch zu pr\u00fcfen, ob Heilberufeausweise, Kartenterminals etc. ECC-f\u00e4hig sind.<\/p>\n<h2>Was hei\u00dft das f\u00fcr die Praxen?<\/h2>\n<p>Der \u00c4rztenachrichtendienst (\u00c4nd) hatte das Thema bereits zum 14. Mai 2025 aufgegriffen (von heise gab es <a href=\"https:\/\/www.heise.de\/news\/Gesundheitsdatenautobahn-Viele-Praxen-koennten-bald-auf-der-Strecke-bleiben-10380402.html\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a>) und schrieb, dass wegen der oben skizzierten Sicherheitsproblematik bis zum Jahresende Konnektoren, Heilberufsausweise und ein Haufen Kartenterminals (die nicht ECC-f\u00e4hig sind) ausgetauscht werden m\u00fcssen.<\/p>\n<p>Dies wurde im Artikel, in Anbetracht der Geschwindigkeit bisheriger TI-Prozesse, als v\u00f6llig illusorisch angesehen. Doch die gematik gebe in der Sache nicht nach und setze sich nicht f\u00fcr eine Verschiebung des Stichtags ein, wird auf eine Warnung der Kassen\u00e4rztliche Bundesvereinigung (KBV) verwiesen.<\/p>\n<p>\"In der Konsequenz bedeutet dies, dass alle RSA-only-TI-Komponenten bis zum Ende des Jahres getauscht sowie alle Anwendungen und Systeme ebenso zu diesem Zeitpunkt auf die Verwendung von ECC statt RSA umgestellt sein m\u00fcssen\", zitiert der \u00c4rztenachrichtendienst KBV-Vorstandsmitglied Dr. Sibylle Steiner. Diese hatte die Lage in einem Brief an die Spitze der gematik so zusammen gefasst. Nach aktuellen Zahlen der gematik seien folgende Komponenten von der Umstellung betroffen:<\/p>\n<ul>\n<li>Austausch von 35.000 Konnektoren, welche hardwareseitig nur RSA-f\u00e4hig sind und im Jahr 2023 eine Laufzeitverl\u00e4ngerung erhalten haben<\/li>\n<li>Austausch von ca. 100.000 elektronischen Heilberufsausweisen (eHBAs) der gematik GmbH<\/li>\n<li>Austausch von ca. 30.000 Praxisausweisen (SMC-Bs)<\/li>\n<li>Austausch von ca. 160.000 ger\u00e4tespezifischen Karten f\u00fcr die eHealth-Kartenterminals (gSMC-KT)<\/li>\n<li>Aktualisierung der Prim\u00e4rsysteme und der Konnektor-Konfiguration (\u201eECC-Preferred\")<\/li>\n<li>Aktualisierung der KIM-Client-Systeme<\/li>\n<\/ul>\n<p>Dr. Sibylle Steiner betont im Schreiben an die gematik, dass die KBV schon in verschiedenen Gespr\u00e4chen mehrfach darauf hingewiesen habe, dass dieser Wechsel in erster Linie die Arztpraxen betreffe, da sich der Gro\u00dfteil der betroffenen Komponenten eben dort befinde. \"Erfolgt der Austausch bzw. die Aktualisierung dieser Komponenten nicht bis zu dem vom BSI und der BNetzA bislang festgesetzten Stichtag, k\u00f6nnen die TI-Anwendungen nicht mehr genutzt werden, da beispielsweise keine g\u00fcltige QES f\u00fcr ein E-Rezept oder einen E-Arztbrief ausgestellt werden kann. Die Regelversorgung der Patientinnen und Patienten w\u00e4re somit grundlegend gest\u00f6rt\", warnt Steiner die gematik.<\/p>\n<p>Der R\u00fcckgriff auf eine fl\u00e4chendeckende Verwendung von papiergebundenen Ersatzverfahren f\u00fcr das Ausstellen von Arzneimittelrezepten und Arbeitsunf\u00e4higkeitsbescheinigungen w\u00e4re die Folge. Ein solcher Zustand k\u00f6nne \"massiv die Akzeptanz der TI und ihrer Anwendungen gef\u00e4hrden und w\u00fcrde dar\u00fcber hinaus zu einem erheblichen Imageschaden f\u00fcr die Digitalisierung in Deutschland f\u00fchren\" &#8211; hie\u00df es im Mai 2025.<\/p>\n<p>Eine fl\u00e4chendeckende Umsetzung des Austausches bis zum Ende des Jahres 2025 sei aufgrund der Menge der betroffenen Komponenten und dem damit verbundenen Aufwand inzwischen nicht mehr realisierbar, war laut \u00c4rztenachrichtendienst der Schluss der KVB.\u00a0 Die KVB zieht die Erfahrungen mit \u00e4hnlichen Zeitplanungen bei vergleichbaren Projekten und deren Umsetzung in den vergangenen Jahren f\u00fcr das Urteil heran. In <a href=\"https:\/\/www.heise.de\/news\/E-Rezept-bald-auf-Papier-Kassenaerzte-warnen-vor-fehlenden-Heilberufsausweisen-10979411.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> greift heise eine Warnung auf, dass zum Jahreswechsel Praxen wegen fehlender Heilberufsausweise Rezepte wieder auf Papier ausstellen m\u00fcssen.<\/p>\n<p>F\u00fcr mich neu: Im betreffenden Artikel hie\u00df es, dass noch nicht alle Spezifikationen und Test-Tools der gematik f\u00fcr die ECC-Einf\u00fchrung zur Verf\u00fcgung st\u00fcnden. Was ich so am Rande verfolgt habe, wird die Umstellung erst in den kommenden Monaten f\u00fcr viele Komponenten m\u00f6glich, da die Hersteller der Komponenten noch mit der Entwicklung befasst sind.<\/p>\n<p>Die KVB sieht massive Probleme und Dr. Sibylle Steiner appellierte an Gematik-Chef Dr. Florian Fuhrmann, die RSA2048-Verschl\u00fcsselung \u00fcber den 31. Dezember 2025 hinaus zuzulassen. Technisch w\u00e4re es kein Problem, die Nutzung noch bis Ende 2027 zuzulassen (der RSA2048-Algorithmus ist nach <a href=\"https:\/\/e-szigno.hu\/news\/2048-bit-rsa-algorithm-prolonged-until-2028\" target=\"_blank\" rel=\"noopener\">meinen Informationen<\/a> international bis 2028 in der zugelassen).\u00a0In anderen L\u00e4ndern wie Frankreich habe man die Verwendung des alten Verschl\u00fcsselungssystems bis 2030 erlaubt, schreibt die KVB.<\/p>\n<p>Die gematik verweist auf die Empfehlungen des BSI und die Vorgaben der Bundesnetzagentur (BNetzA), die besagt, dass f\u00fcr die qualifizierte elektronische Signatur (QES), RSA-Schl\u00fcssel kleiner 3000 Bit nach 31.12.2025 nicht mehr zu nutzen sind.<\/p>\n<h2>Wo gibt es Informationen?<\/h2>\n<p>Ich habe mal nachfolgend eine kleine Liste an Fundstellen (ohne Anspruch auf Vollst\u00e4ndigkeit), die mir die letzten Wochen so untergekommen ist, zusammengestellt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/L5YRvWTX\/image.png\" alt=\"gematik Pr\u00fcfliste ECC-Umstellung\" width=\"640\" height=\"700\" \/><\/p>\n<ul>\n<li>Die gematik hat eine Wiki-Informationsseite mit der oben gezeigten <a href=\"https:\/\/wiki.gematik.de\/spaces\/RUAAS\/pages\/659379623\/Blick+in+die+Praxis+%E2%80%93+Betroffene+Komponenten+in+Leistungserbringerinstitutionen#id-%22BlickindiePraxis%22%E2%80%93BetroffeneKomponenteninLeistungserbringerinstitutionen-AllgemeineListederdurchzuf%C3%BChrendenT%C3%A4tigkeiten\" target=\"_blank\" rel=\"noopener\">Allgemeine Liste der durchzuf\u00fchrenden T\u00e4tigkeiten<\/a> ver\u00f6ffentlicht, die f\u00fcr eine Pr\u00fcfung hilfreich sein soll.<\/li>\n<li>Weiterhin gibt es von der gematik die Seite\u00a0<a href=\"https:\/\/www.gematik.de\/telematikinfrastruktur\/rsa2ecc-migration\" target=\"_blank\" rel=\"noopener\">Neues Verschl\u00fcsselungsverfahren f\u00fcr die Telematikinfrastruktur<\/a> zur Migration RSA2048 zu ECC.<\/li>\n<li>KZBV (Kassenzahn\u00e4rztliche Bundesvereinigung) hat eine Seite <a href=\"https:\/\/www.kzbv.de\/zahnaerzte\/digitales\/telematikinfrastruktur-ti\/austausch-von-konnektoren\/\" target=\"_blank\" rel=\"noopener\">Informationen zum Austausch der Konnektoren<\/a> ver\u00f6ffentlicht.<\/li>\n<li>Vom PVS-Anbieter Solutio (charly) gibt es <a href=\"https:\/\/www.solutio.de\/2025\/07\/31\/solutio-setzt-bei-fhir-integration-auf-aidbox\/\" target=\"_blank\" rel=\"noopener\">diese Ank\u00fcndigung<\/a> sowie <a href=\"https:\/\/charlyupload.s3.amazonaws.com\/uploads\/charly-help\/Content\/Systemverwaltung\/anleitungen\/anl_eccCheckliste.htm\" target=\"_blank\" rel=\"noopener\">diese Checkliste<\/a> f\u00fcr Systembetreuer.<\/li>\n<li>Die Telekom hat zum 11. Juli 2025 den Beitrag\u00a0<a href=\"https:\/\/www.telekom-healthcare.com\/mediathek\/news\/detail\/ECC-Umstellung\" target=\"_blank\" rel=\"noopener\">ECC-Umstellung f\u00fcr Ihre Praxis<\/a> f\u00fcr ihre Kunden ver\u00f6ffentlicht. Es werden dabei bestimmte Konnektoren mit einer vorgegebenen Firmware vorausgesetzt und es gibt eine Anleitung zum Firmware-Upgrade auf ECC.<\/li>\n<\/ul>\n<p>Manche TI-Konnektoren lassen sich auf ECC-Verschl\u00fcsselung umstellen, was aber ggf. einen Technikereinsatz erfordert (ich habe eine entsprechende Meldung f\u00fcr die Solutio charly-Anwender gesehen). Wer als IT-Supporter in diesem Bereich einen Facebook-Zugang hat, k\u00f6nnte sich die \"Anwendergruppe PVS (vormals Charly-Anwender-Community)\" ansehen. Dort wird das Thema RSA-ECC-Migration h\u00e4ufiger angesprochen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich greife mal ein Problem auf, welches bei IT-Mitarbeitern, die im Medizinwesen t\u00e4tig sind, schon eine Weile diskutiert wird. Zum 1.1.2026 m\u00fcssen alle Praxen bei der Kommunikation mit der gematik Telematik Infrastruktur (TI) auf eine ECC-Verschl\u00fcsselung umgestellt sein. Bedeutet, dass &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/11\/am-1-1-2026-muss-die-ti-auf-ecc-verschluesselung-umgestellt-sein-droht-ein-gau\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[3081,5325,4328],"class_list":["post-314415","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-geraete","tag-medizin","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=314415"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314415\/revisions"}],"predecessor-version":[{"id":321899,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314415\/revisions\/321899"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=314415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=314415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=314415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}