Chaos Computer Clubs erläutert CyberangriffeLauterbach bestätigt Sicherheitslücke bei E-Patientenakte
Quelle: dpa
3 min Lesedauer
Obwohl Gesundheitsminister Karl Lauterbach versichert hatte, dass die elektronische Patientenakte sicher sei, konnten ethische Hacker auch verbesserte Sicherheitsvorkehrungen der ePA umgehen. Eine Möglichkeit für Versicherte, ihre Daten zu schützen, ist es der ePA zu widersprechen.
Die Sicherheitslücken in der elektronischen Patientenakte sind zwar vorerst behoben, Kritik und Zweifel an der IT-Sicherheit der ePA bestehen jedoch weiterhin.
Der scheidende Bundesgesundheitsminister Karl Lauterbach hat nach Angaben der Deutschen Presseagentur (dpa) bestätigt, dass nach dem bundesweiten Start der neuen elektronischen Patientenakte (ePA) am 29. April 2025 eine neue Sicherheitslücke entdeckt worden ist. „In der Frühphase des ePA-Starts war mit solchen Angriffsszenarien zu rechnen. Ich bin der Gematik dankbar, dass sie auf die ersten Hinweise sofort reagiert und auch diese Sicherheitslücke noch geschlossen hat“, schrieb der SPD-Politiker am Abend des 30. Aprils auf der Plattform X. Die Gematik (Gesellschaft für Telematikanwendungen der Gesundheitskarte) ist die zentrale Organisation in Deutschland, die für die Digitalisierung des Gesundheitswesens zuständig ist. Zu 51 Prozent gehört sie seit 2019 dem Bundesministerium für Gesundheit (BMG). Die Gematik hat die gesetzlichen Rahmenbedingungen, technischen Spezifikationen und Zulassungsprozesse für die ePA definiert.
In der Frühphase des ePA-Starts war mit solchen Angriffsszenarien zu rechnen. Ich bin der gematik dankbar, dass sie auf die ersten Hinweise sofort reagiert und auch diese Sicherheitslücke noch geschlossen hat. https://t.co/1TLlI69CEL— Prof. Karl Lauterbach (@Karl_Lauterbach) April 30, 2025
Bereits Ende Dezember 2024 hat der CCC bei seinem 38. Kongress erläutert, dass es unter bestimmten Voraussetzungen möglich gewesen sei, eine Schwachstelle in der elektronischen Patientenakte auszunutzen. So sei es möglich gewesen, auf Gesundheitsdaten zuzugreifen und Inhalte von Akten zu fälschen. „Die ePA in ihrem aktuellen Zustand auszurollen, ist angesichts ihrer besorgniserregenden Sicherheitsprobleme eine falsche Entscheidung“, mahnte der Club in seiner Pressemeldung. Sicherheitsmängel bei der ePA gebe es bereits seit ihrer Einführung im Jahr 2020.
Wie die Gematik berichtet, wurden daraufhin gemeinsam mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) weitere Sicherheitsmaßnahmen umgesetzt. Nun würden der Gematik allerdings Informationen vorliegen, dass der CCC ein weiteres Szenario beschrieben hat, bei dem Unberechtigte Zugriff auf die elektronische Patientenakte erlangen könnten. Nachdem die ethischen Hacker das Problem gemeldet hätten, sei mithilfe sofortiger Notfallmaßnahmen am Nachmittag des 30. Aprils die Sicherheitslücke vorerst geschlossen worden. Die potenziell betroffenen Versicherten seien identifiziert und ihre Daten geschützt worden.
Dass es Hackern erneut gelungen ist, Schwachstellen in der ePA nachzuweisen, gibt den Startschuss für weitere Kritik an ihrer Sicherheit. Denn obwohl Lauterbach Anfang Januar noch betonte, die elektronische Patientenakte würde erst an den Start gehen, sobald sie komplett sicher vor unberechtigten Zugriffen sei, folgte Ende April der X-Post, dass in der Startphase der ePA bereits mit Angriffen gerechnet worden sei.
Artikel ist kritisch aber fair. Die ePA bringen wir erst dann, wenn alle Hackerangriffe, auch des CCC, technisch unmöglich gemacht worden sind. Daran wird schon länger gearbeitet. Wir brauchen die Digitalisierung für eine bessere Medizin und Forschung https://t.co/vp2U28cu8B— Prof. Karl Lauterbach (@Karl_Lauterbach) January 3, 2025
Nach einer Testphase der elektronischen Patientenakte, während der immer wieder Schwachstellen behoben wurden, ist die ePA seit dem 29. April 2025 für alle 73 Millionen gesetzlich Versicherten in Deutschland aktiv. Die ePA erfasst Gesundheitsdaten wie Diagnosen, Arztbriefe und eingenommene Medikamente digital. Zugriff auf diese Daten haben laut Paragraph 352 des Sozialgesetzbuchs V Leistungserbringen und andere zugriffsberechtigte Personen. Dazu zählen:
Ärzte sowie deren Arztgehilfen und Azubis
Zahnärzte sowie deren Zahnarztgehilfen und Azubis
Apotheker, deren Apothekergehilfen und Azubis
Psychotherapeuten,deren Apothekergehilfen und Azubis
Krankenpfleger und Kinderkrankenpfleger
Altenpfleger
Pflegefachfrauen und Pflegefachmänner
Kranken- und Altenpflegehelfer
Hebammen
Heilmittelerbringer wie Physiotherapeuten, Logopäden, Ergotherapeuten, Ernährungsberater oder Podologen sowie deren Apothekergehilfen und Azubis
Ärzte im Öffentlichen Gesundheitsdienst
Mitarbeiter des Öffentlichen Gesundheitsdienstes
Fachärzte für Arbeitsmedizin und Betriebsärzte
Notfallsanitäter
Zunächst bleibt die Nutzung dieser digitalen Akte für Ärzte, Apotheken und Krankenhäuser freiwillig. Ab dem 1. Oktober 2025 ist die Nutzung für die Leistungserbringer des Gesundheitswesens Pflicht.
Allerdings können Versicherte die sogenannte Widerspruchslösung nutzen. Sie können entweder nur bestimmte Anwendungen und Nutzungsrechten der ePA widersprechen oder dem Einsatz der elektronischen Akte generell. Ein entsprechendes Formular erhalten Versicherte in der Regel bei ihrer Krankenkasse. Wichtig ist, dass der Widerspruch zur ePA von Ihnen direkt kommt und eindeutig Ihnen zugeordnet werden kann. Deshalb sollten Sie unbedingt darauf achten, Ihre Versichertennummer mit anzugeben. Statt der ePA können Sie dann eine eigene Patientenakte führen. Die Daten und Informationen dafür erhalten Sie von den Leistungserbringen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.