{"id":322708,"date":"2026-03-19T00:01:43","date_gmt":"2026-03-18T23:01:43","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=322708"},"modified":"2026-03-18T15:33:51","modified_gmt":"2026-03-18T14:33:51","slug":"bsi-bemaengelt-it-sicherheit-von-software-produkten-des-gesundheitswesens","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/03\/19\/bsi-bemaengelt-it-sicherheit-von-software-produkten-des-gesundheitswesens\/","title":{"rendered":"BSI bem\u00e4ngelt IT-Sicherheit von Software-Produkten des Gesundheitswesens"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gesundheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Gesundheit-klein.jpg\" alt=\"Gesundheit (Pexels, frei verwendbar)\" width=\"200\" border=\"0\" \/>Ich hatte hier im Blog ja mehrfach \u00fcber (nicht vorhandene) Sicherheit von Praxisverwaltungssystemen geschrieben &#8211; manches blieb unter der Haube. Wenn das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) in einer Pressemitteilung Alarm schl\u00e4gt und die IT-Sicherheit von Software-Produkten des Gesundheitswesens bem\u00e4ngelt, muss was im Argen liegen.<\/p>\n<p><!--more--><\/p>\n<h2>Kleiner R\u00fcckblick auf PVS-Sicherheitsprobleme<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/061fb10be614447194cf1ce3f632fb25\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte im Sommer 2025 in einer Artikelreihe (<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\">Zahnarzt Praxis-Verwaltung-System (PVS): Sicherheitsl\u00fccken beim CGM Z1 \u2013 Teil 1<\/a>) \u00fcber Sicherheitsl\u00fccken beim Zahnarzt-Praxisverwaltungssystem Z1 des Koblenzer Unternehmens CGM berichtet. Seinerzeit besserte CGM schnell nach, nachdem ich den Datenschutzbeauftragten von Rheinland-Pfalz in dieser Cause vorgeschickt hatte.<\/p>\n<p>Das Unternehmen bietet auch Praxisverwaltungssoftware f\u00fcr \u00c4rzte an (Medistar), wo mir aus Leserkreisen berichtet wurde, dass es dort \u00e4hnlich (schlecht) laufe. Ich habe es nicht weiter verfolgt. Es gibt weitere Praxisverwaltungsprogramme, wo ich \u00fcber Schwachstellen Kenntnis hatte (z.B. dass Zugriffsberechtigungen auf Patientendaten in einer Anwendermaske vorgegaukelt werden, die dann auf der Datenbank nicht vorhanden sind). Habe ich &#8211; teilweise zum Schutz der Hinweisgeber, denen Anw\u00e4lte im Nacken sa\u00dfen &#8211; hier nicht im Blog aufgegriffen. Wer sich mit IT-Supportern, die in diesem Bereich t\u00e4tig sind, unterh\u00e4lt, oder ggf. in internen Diskussionsforen zu PVS-Systemen mitliest, wei\u00df, was ich andeuten will.<\/p>\n<h2>Das BSI schl\u00e4gt Alarm<\/h2>\n<p>F\u00fcr den ganzheitlichen Schutz sensibler Gesundheitsdaten ist die Verwendung sicherer Software-Produkte bspw. im Krankenhaus, in der Arztpraxis oder beim ambulanten Pflegedienst notwendig.\u00a0Im Auftrag des BSI wurde die IT-Sicherheit von Informations- bzw. Verwaltungssystemen in Arztpraxen sowie ambulanten Pflegeeinrichtungen getestet, welche als zentrale Softwareprodukte verwendet werden. Ziel war es, den etablierten Stand der IT-Sicherheit besser einsch\u00e4tzen zu k\u00f6nnen und konkrete Verbesserungshinweise zu erarbeiten<\/p>\n<p>Die IT-Sicherheit von Software-Produkten im Gesundheitswesen sei allerdings ausbauf\u00e4hig, meint das BSI.\u00a0Aus der \u00c4rzteschaft ist mir die Tage ein Hinweis auf diese <a href=\"https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Presse\/Pressemitteilungen\/Presse2026\/260317_Software-Produkte_Gesundheitswesen.html\" target=\"_blank\" rel=\"noopener\">Mitteilung<\/a> des Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) zugegangen (danke daf\u00fcr).<\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Presse\/Pressemitteilungen\/Presse2026\/260317_Software-Produkte_Gesundheitswesen.html\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/03\/image-50.png\" alt=\"BSI bem\u00e4ngelt Sicherheit im Gesundheitswesen\" width=\"640\" height=\"662\" \/><\/a><\/p>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) stellte nach der Testung der Standardkonfiguration unterschiedlicher Software-Produkte im Gesundheitswesen\u00a0 erhebliche Sicherheitsl\u00fccken fest. Das BSI ver\u00f6ffentlicht zusammen mit den Testergebnissen begleitende Empfehlungen, die dabei unterst\u00fctzen sollen, die IT-Sicherheit dieser Produkte k\u00fcnftig zu st\u00e4rken.<\/p>\n<h3>Sicherheit von Praxisverwaltungssystemen (SiPra)<\/h3>\n<p>Im Rahmen des Projekts wurden vier exemplarische Praxisverwaltungssysteme (PVS) mittels Penetrationstests untersucht. Die Ergebnisse zeigen, dass trotz unterschiedlicher Technologien, bei drei von vier untersuchten Produkten die Verkettung einzelner Schwachstellen einen Angriff aus dem Internet erm\u00f6glicht. Die Schwachstellen waren unter anderem: Keine Verwendung von Verschl\u00fcsselungsverfahren bei der Daten\u00fcbertragung oder auch die Verwendung veralteter und daher unsicherer Verschl\u00fcsselungsalgorithmen. Die identifizierten Schwachstellen wurden an die jeweiligen Hersteller kommuniziert und von diesen unverz\u00fcglich adressiert und behoben, hei\u00dft es.<\/p>\n<h3>DiPS \u2013 Studie zur Sicherheit von digitalen Pflegedokumentationssystemen<\/h3>\n<p>Mit einem vergleichbaren Vorgehen wurde im Auftrag des BSI die IT-Sicherheit von digitalen Pflegedokumentationssystemen betrachtet. Bei der Testung von drei exemplarischen Produkten fielen insbesondere Schwachstellen bei der Kommunikationsverschl\u00fcsselung, der Authentifizierung und der Pr\u00fcfung von Software-Updates auf. Auch architektonische Schwachstellen, die eine sichere und effektive Nutzerautorisierung unm\u00f6glich machen, wurden entdeckt und kommuniziert.<\/p>\n<p>Die daraus aufbauenden Empfehlungen adressieren samt einer Checkliste ambulante Pflegedienste, sodass die Empfehlungen dabei helfen, die Systeme sicher betreiben zu k\u00f6nnen und die IT-Sicherheit insgesamt verbessern zu k\u00f6nnen. Auftragnehmer des Projekts war das e-Health-Team des Fraunhofer-Instituts f\u00fcr Sichere Informationstechnologie (SIT).<\/p>\n<p>Die begleitend zum Abschlussbericht ver\u00f6ffentlichten Empfehlungen helfen, die Verkettung zu unterbrechen und die Sicherheit von PVS weiter zu st\u00e4rken. Auftragnehmer des Projekts war die Firma Enno Rey Netzwerke (ERNW), schreibt das BSI. Details lassen sich in den in der <a href=\"https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Presse\/Pressemitteilungen\/Presse2026\/260317_Software-Produkte_Gesundheitswesen.html\" target=\"_blank\" rel=\"noopener\">Presseerkl\u00e4rung<\/a> verlinkten Abschlussberichten nachlesen. heise hat das Thema <a href=\"https:\/\/www.heise.de\/news\/BSI-Studien-zeigen-lueckenhafte-IT-Sicherheit-im-Gesundheitswesen-11214606.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgegriffen und nennt einige der gr\u00f6bsten Schnitzer, die mir in \u00e4hnlicher Form bei PVS-Systemen vorgekommen sind.<\/p>\n<p><strong>\u00c4hnliche Beitr\u00e4ge:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\">Zahnarzt Praxis-Verwaltung-System (PVS): Sicherheitsl\u00fccken beim CGM Z1 \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\">Reaktionen von CGM auf Meldung der Sicherheitsl\u00fccken beim Z1-PVS \u2013 Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/08\/01\/korrekturen-des-z1-pvs-durch-cgm-und-aktueller-stand-teil-3\/\">Korrekturen des Z1 PVS durch CGM und aktueller Stand\u00a0 \u2013 Teil 3<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich hatte hier im Blog ja mehrfach \u00fcber (nicht vorhandene) Sicherheit von Praxisverwaltungssystemen geschrieben &#8211; manches blieb unter der Haube. Wenn das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) in einer Pressemitteilung Alarm schl\u00e4gt und die IT-Sicherheit von Software-Produkten des &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/03\/19\/bsi-bemaengelt-it-sicherheit-von-software-produkten-des-gesundheitswesens\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-322708","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322708","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=322708"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322708\/revisions"}],"predecessor-version":[{"id":322719,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/322708\/revisions\/322719"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=322708"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=322708"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=322708"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}