Der Markt für digitale Gesundheitslösungen wächst rasant, aber die Gesundheitsdaten der Anwender sind nicht immer optimal geschützt. Entwickler sollten der Sicherheit die gleiche Wichtigkeit einräumen wie der optimalen Usability, meint unser Gastautor Stephan Schweizer.
Der Nutzen, den eHealth-Apps mit sich bringen, ist nicht zu leugnen, jedoch stellt sich die Frage nach der Sicherheit
Die Telemedizin erlebt seit Beginn der Covid-19-Pandemie einen wahren Boom: Während das Zentralinstitut für die Kassenärztliche Versorgung im zweiten und dritten Quartal 2019 nur einige tausend Videosprechstunden zählte, waren es im gleichen Zeitraum ein Jahr später bereits 1,7 Millionen. Auch Gesundheitsapps werden immer beliebter. Seit dem Inkrafttreten des Digitale-Versorgung-Gesetzes (DVG) am 19. Dezember 2019 haben die 73 Millionen Versicherten in der gesetzlichen Krankenversicherung (GKV) Anspruch auf eine Versorgung mit digitalen Gesundheitsanwendungen (DiGa).
Mit einem beschleunigten Zulassungsverfahren fördert das Bundesgesundheitsministerium die Nutzung der Apps, die beispielsweise an die Einnahme von Medikamenten erinnern, bei der Kontrolle des Blutdrucks assistieren oder die Therapie psychischer Erkrankungen unterstützen. Wie sehr die Apps das Gesundheitswesen zukünftig entlasten können, zeigt eine aktuelle McKinsey-Studie für Österreich, die das Einsparpotenzial auf rund 4,7 Milliarden Euro beziffert (Das genannte Einsparpotenzial bezieht sich auf den gesamten österreichischen digitalen Gesundheitsmarkt – Anmerkung d. Red.).
Leider zeigt sich in der Praxis, dass digitale Anwendungen im Gesundheitssystem nicht immer so sicher sind, wie Ärzte und Patienten es mit Recht erwarten: So fanden Sicherheitsforscher in der Gesundheitsapp „Velibra“ gleich mehrere Sicherheitslücken, über die Angreifer Nutzerkonten übernehmen konnten. Angriffspunkt war der Login über eine eMail-Adresse und einen lediglich vierstelligen Code, der durch bloßes Erraten geknackt werden konnte. Eine Zweifaktor-Authentifizierung kam nicht zum Einsatz, obwohl die App sensible Daten zur psychischen Gesundheit verwaltet. Und das alles, nachdem Velibra vom Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM) geprüft und ins DiGa-Verzeichnis aufgenommen worden war.
Der Handlungsbedarf beim Datenschutz ist im boomenden Markt der Gesundheitsapps und Telemedizinanwendungen offensichtlich. Das BfArM ist laut eigenem Bekunden nicht für die technische Sicherheitsprüfung von DiGa-Apps zuständig und verlässt sich im Wesentlichen auf die Herstellerangaben. Die können stimmen – oder auch nicht: Der Fall Velibra macht erschreckend deutlich, dass das Problembewusstsein auf Entwicklerseite teils noch wenig ausgeprägt ist.
Politik und Unternehmen sind in der Pflicht
Was können Politik und Wirtschaft tun, um die Lage zu verbessern? Zunächst ist es wichtig, das Problembewusstsein in der Politik zu schärfen: Wenn sich staatliche Einrichtungen wie das BfArM, das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Bundesgesundheitsministerium mit Verweis auf Nicht-Zuständigkeit aus der Affäre ziehen, mag das eine Zeitlang gutgehen – doch bei der ersten großen Datenpanne wird es zu einem bösen Erwachen führen. Die Zuständigkeit und Verpflichtung zur Prüfung auf Datensicherheit muss möglichst schnell, umfassend und eindeutig geregelt werden.
Ebenso sind die Entwickler in der Pflicht, die Sicherheitsaspekte nicht zu vernachlässigen. Eine Goldgräberstimmung im sich rasch entwickelnden Markt für DiGa-Apps ist nicht von der Hand zu weisen. Eine schnelle Entwicklung kann sich lohnen, wenn man so bestimmte Marktnischen bei den Gesundheitsapps frühzeitig besetzt. Mitbewerber, deren Lösung erst später fertig ist, müssen dann erst mühsam Marktanteile erobern. Doch dieses Kalkül birgt große Risiken: Immer noch geht die schnelle Entwicklungszeit zu oft auf Kosten der Sicherheit – entweder, weil sie fälschlicherweise als zweit- oder drittrangig eingeschätzt und schlimmstenfalls nicht im Entwicklungsbudget berücksichtigt wird, oder weil die Programmierer mit Sicherheitsaspekten der unterschiedlichen Plattformen, möglichen Schwachstellen und Angriffspfaden nicht gut genug vertraut sind.
Die Sicherheitsprüfungen durch die App-Marktplätze wie den Apple App Store oder Google Play leisten hier nur bedingt Abhilfe. Sie filtern zwar zuverlässig als Apps getarnte Schadprogramme heraus; sicherheitskritische Programmierfehler oder falsch verwendete Verschlüsselungsverfahren können sie aber nicht aufspüren.
BSI moniert Sicherheitslücken in Gesundheits-Apps
Dass der Sicherheitsaspekt in dem noch jungen Markt zu kurz kommt, wird auch in einer Untersuchung des BSI zu Gesundheitsapps deutlich, die weder zu den streng kontrollierten Medizinprodukten zählen noch ins DiGa-Verzeichnis aufgenommen wurden: Neben anderen Mängeln rügten die Experten vor allem den Umgang mit Passwörtern, die bei sechs der sieben untersuchten Anwendungen nicht in gehashter Form, sondern als Klartext übertragen wurden. Nutzerdaten könnten so von Kriminellen einfach abgegriffen werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Ein eingehender Sicherheitscheck vor der Veröffentlichung ist also unvermeidlich, um mehr Sicherheit im Sektor eHealth zu schaffen. Dabei müssen jedoch keineswegs alle Prüfungen behördenintern erfolgen oder alternativ den Entwicklern als zusätzliche Verpflichtung aufgebürdet werden. Schon jetzt gibt es eine Vielzahl etablierter Anbieter auf dem Markt, die Apps auf Sicherheitsmängel abklopfen und bei der Härtung der Software gegen Angriffe helfen.
Sicherheit ebenso wichtig wie Usability
Zudem lässt sich das Problem an der Wurzel packen, wenn Entwickler der Sicherheit die gleiche Wichtigkeit einräumen wie der optimalen Usability. Dabei müssen sie Sicherheitsfunktionen wie einen passwortfreien Login und eine nach aktuellen Standards abgesicherte Nutzerverwaltung nicht von Grund auf selbst aufbauen. Entsprechende Sicherheitslösungen lassen sich von darauf spezialisierten Unternehmen zukaufen und können mittels Software Development Kit (SDK) nahtlos in bestehende Apps integriert werden.
Klar ist: Insgesamt muss dem Thema Sicherheit für Anwendungen im Gesundheitswesen mehr Aufmerksamkeit gewidmet werden. Adäquate Maßnahmen zum Schutz von Nutzer- und Patientendaten sind eine tragende Säule für einen Gesundheitsmarkt, in dem digitale Lösungen eine immer wichtigere Rolle spielen. Jetzt liegt es an Politik und Wirtschaft, die Weichen zu stellen, um Datenlecks und kriminelle Angriffe auf die Gesundheits-Infrastruktur zu unterbinden – möglichst, bevor ein Daten-GAU zum Umdenken zwingt.
* Der Autor: Stephan Schweizer, CEO der Nevis Security GmbH