In den letzten zehn Jahren haben sich Medizintechniker und IT-Sicherheitsexperten im Bereich der Healthcare-Security vor allem auf die Sicherheit und den Schutz von Patientendaten konzentriert. Dabei standen insbesondere die Vertraulichkeit, Integrität und Verfügbarkeit von Patientendaten im Vordergrund. Gleichzeitig sehen sich Gesundheitseinrichtungen immer stärker einer wachsenden Anzahl von Ransomware-Angriffen gegenüber, die nicht nur ihr finanzielles Risiko erhöht, sondern auch den Datenschutz und die Sicherheit der Patienten gefährdet.
Mit dem Aufkommen des vernetzten Internet of Medical Things (IoMT) nehmen auch Cyberbedrohungen zu
Mit dem Aufkommen des vernetzten Internet of Medical Things (IoMT) und anderer cyber-physischer Systeme im Gesundheitswesen haben Cyberbedrohungen das Potenzial, die Patientenversorgung zu stören, indem sie zu Geräteausfällen oder Fehlfunktionen führen. Das medizinische Personal erkennt zunehmend die Bedeutung der Cybersicherheit und setzt sie immer enger mit der Behandlung in Beziehung. So bemerkt der Medical Director of Cybersecurity der University of California San Diego, Dr. Christian Dameff, treffend: „Wir sind an einem Punkt angelangt, an dem Bits und Bytes auf Menschen aus Fleisch und Blut treffen.“
Die cyber-physische Welt der vernetzten Geräte in einem Krankenhausnetzwerk erhöht das Risiko für die Patienten in einzigartiger Weise. Die medizinischen Geräte, von denen das Leben der Patienten abhängt, können mit herkömmlichen IT-Sicherheitstools nicht adäquat verwaltet oder geschützt werden, so dass sie zu leichten Einstiegspunkten in das Netzwerk werden, wenn keine speziellen Sicherheitskontrollen implementiert werden.
So deutet ein Report der US-Behörde für Cybersicherheitsinfrastruktur und -sicherheit (CISA) vom September 2021 auf eine starke Korrelation zwischen Cybersicherheitsangriffen, der Belastung von Krankenhäusern und letztlich einer verminderten Funktionalität hin. In einer neueren Ponemon-Studie über die Auswirkungen von Sicherheitsverletzungen gaben 70 Prozent der Befragten an, dass sich die Verweildauer der Patienten verlängert hat, 69 Prozent berichteten von Verzögerungen bei den Behandlungen, 63 Prozent von einer verstärkten Verlegung der Patienten, 37 Prozent von vermehrten Komplikationen und 23 Prozent von einer erhöhten Sterblichkeit. Auch wenn diese Zahlen nicht repräsentativ sind, kann man davon ausgehen, dass es sich negativ auf die Patienten auswirkt, wenn durch Ransomware Technologien im Gesundheitswesen ausfallen.
Die Hauptfehler beim Schutz von medizinischen Geräten
Die hohen Anforderungen an die Sicherheit vernetzter medizinischer Geräte und anderer cyber-physischer Systeme im Gesundheitswesen sind hinreichend bekannt. Dennoch machen viele Einrichtungen immer noch einen der folgenden Kardinalfehler:
Die Verwendung von IT-Sicherheitstools zur Sicherung medizinischer Geräte: IT-Sicherheitstools sind nicht mit den von medizinischen Geräten verwendeten Protokollen kompatibel. In den meisten Fällen richtet der Versuch, sie trotzdem zu verwenden, mehr Schaden als Nutzen an.
Separates Management der Sicherheit medizinischer Geräte und der IT: Wenn sich innerhalb einer Gesundheitseinrichtung Cybersicherheitssilos bilden, sind die isolierten Teams nicht in der Lage, sich koordiniert gegen Cyberbedrohungen zu verteidigen. Um eine einheitliche Front gegen Bedrohungen der Patientendaten und -sicherheit zu bilden, müssen die Einrichtungen einen konvergenten Ansatz für die Cybersicherheit verfolgen.
Um diese Fehler zu vermeiden, sollten sich Sicherheitsverantwortliche stattdessen folgende Punkte stets vor Augen führen:
Im Gegensatz zur IT interagieren Geräte des erweiterten Internet der Dinge (XIoT) mit der physischen Welt. Dies erhöht die potenziellen Risiken, insbesondere im Gesundheitswesen, wo das Leben der Patienten von der zuverlässigen Leistung der Geräte abhängen kann.
Die gängigen Regeln zur IT-Sicherheit gelten nicht für das XIoT. Selbst die erfahrensten IT-Sicherheitsexperten sollten das XIoT aus einer Anfängerperspektive angehen.
Herkömmliche IT-Sicherheitstools sind nicht mit dem XIoT kompatibel. Um ihre vernetzten Geräte angemessen zu schützen, benötigen Gesundheitseinrichtungen speziell entwickelte cyber-physische Sicherheitstechnologien.
Die Vorteile eines einheitlichen Security-Ansatzes
Hieraus ergibt sich, dass Sicherheitsverantwortliche eine neue Strategie für die Absicherung dieses sich ständig erweiternden XIoT-Universums benötigen. Aus der Konvergenz der Systeme muss ein wirklich einheitlicher Ansatz folgen. Dabei muss dieser die Systeme und Arbeitsabläufe, die den einzelnen vertikalen Bereichen und Umgebungen im Netzwerk des Unternehmens zugrunde liegen, kennen und einbeziehen können. Wesentlich ist zudem eine tiefe Transparenz über das gesamte Spektrum der eingesetzten Geräte, Risiko- und Schwachstellenmanagement, Bedrohungserkennung und sichere Fernzugriffskontrollen, die sich nahtlos in das bestehende Technologiepaket integrieren lassen sollten.
Es gibt (noch) keine einfache Lösung für die Gewährleistung einer zuverlässigen Patientenversorgung inmitten von Sicherheitsherausforderungen, die durch die digitale Transformation und sich entwickelnde Cyberbedrohungen entstehen. Aber wenn die Cybersicherheitsteams im Gesundheitswesen verstehen, dass externes Fachwissen und spezialisierte Tools erforderlich sind, um das XIoT richtig zu schützen, kommen sie in die Lage, diese kritische Aufgabe zu meistern.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Max Rahner Senior Regional Director DACH & Eastern Europe bei Claroty