5 Herausforderungen der Datensicherheit im Gesundheitswesen und Tipps zum Datenschutz

Das Gesundheitswesen steht vor zahlreichen Herausforderungen bei der Datensicherheit. Erfahren Sie, wie Sie diese bewältigen und vertrauliche Patientendaten schützen können.

Written By
Devin Partida
Devin Partida
May 4, 2023
8 minute read
Visualization of data protection in healthcare.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Wer für den Schutz von Gesundheitsdaten verantwortlich ist, darf nicht davon ausgehen, dass es niemals zu einem Datenleck kommt. Die sicherste Annahme ist, dass die Informationen jederzeit gefährdet sind.

Proaktives Handeln ist entscheidend, um die Wahrscheinlichkeit einer Kompromittierung von Gesundheitsdaten zu verringern – insbesondere angesichts des hohen Werts, den diese Informationen für Kriminelle haben.

Ganz zu schweigen davon, wie umfangreich diese Datenbestände sind. Viele Krankenhausdatenbanken enthalten Datensätze von Zehntausenden, wenn nicht Millionen von Patienten. Die Menge an wertvollen Informationen macht Krankenhäuser, ambulante Zentren und ähnliche Einrichtungen zu attraktiven Zielen für Hacker.

Ein Cyberkrimineller könnte illegal auf Datensätze mit privaten Informationen von Patienten zugreifen, darunter Angaben zu Krankheiten, Zahlungsdaten und mehr, und all diese Informationen für eine hohe Summe als Geisel halten.

Vor diesem Hintergrund beleuchtet dieser Artikel einige der größten Herausforderungen beim Datenschutz im Gesundheitswesen und zeigt, wie Krankenhäuser und andere Organisationen deren negative Auswirkungen minimieren können.

1. Ransomware

Ransomware-Angriffe treten auf, wenn Hacker Daten oder Systeme sperren und von den betroffenen Parteien Lösegeld verlangen, damit die Informationen wiederhergestellt werden. Sie werden immer häufiger – und sind verheerend: Die Schäden dürften bis 2023 auf über 30 Milliarden US-Dollar steigen.

Noch schlimmer ist, dass die Zahlung nicht immer zu den von den Opfern gewünschten Ergebnissen führt.

Eine Studie von Kaspersky aus dem Jahr 2021 ergab, dass mehr als 56 % der Befragten das Lösegeld zahlten. 17 % erhielten ihre Daten danach jedoch nicht zurück. Außerdem hatten viele Menschen Schwierigkeiten, ihren rechtmäßigen Zugriff vollständig wiederherzustellen. So verloren beispielsweise 32 % trotz aller Bemühungen mehrere Dateien.

Advertisement

Nur 29 % der von Ransomware-Angriffen betroffenen Personen gaben an, schließlich wieder auf alle ihre Dateien zugreifen zu können.

2. Unsachgemäßer Umgang mit Daten

Einrichtungen des Gesundheitswesens sind geschäftige Orte, und viele Beschäftigte stehen unter hohem Druck, während sie zahlreiche Aufgaben gleichzeitig bewältigen. Diese Faktoren führen dazu, dass sie nicht immer korrekt mit Daten umgehen. Dadurch bleibt – bildlich gesprochen – die Tür für Hacker offen.

Die COVID-19-Pandemie setzte Beschäftigte im Gesundheitswesen zusätzlichem Druck aus, was letztlich die Sicherheit gefährden konnte.

Ein Verizon-Bericht aus dem Jahr 2022 über Datenschutzverletzungen im Gesundheitswesen ergab, dass Beschäftigte 2,5-mal häufiger Fehler machen die Daten gefährden, als ihren Zugriff absichtlich missbräuchlich zu verwenden. Die beiden häufigsten Fehler waren der Verlust von Daten oder deren Versand an den falschen Ort beziehungsweise die falsche Person.

3. Unsicherheiten bei für die Gesundheitsforschung verwendeten Daten

Gesundheitsdaten waren schon immer ein wesentlicher Bestandteil des medizinischen Fortschritts. Die Informationen, die Forschende von Patienten erhalten, sind entscheidend, um potenzielle neue Behandlungsmethoden zu erforschen, zu verstehen, ob bestimmte Symptome auf Krankheiten hindeuten, und vieles mehr.

Ein sorgfältiger und ethisch vertretbarer Umgang mit diesen Informationen ist jedoch entscheidend. Das Problem ist, dass die derzeitigen Verfahren zur Datenverarbeitung typischerweise künstliche Intelligenz (KI) nicht berücksichtigen. Mit anderen Worten: Für menschliche Webbrowser sind die Daten möglicherweise unsichtbar, für KI-Crawler jedoch vollständig zugänglich. Diese können sie anschließend an böswillige Akteure weitergeben.

Damit verbunden ist das sogenannte Black-Box-Problem: Oft ist es unmöglich, rückwirkend nachzuvollziehen, wie KI-Algorithmen zu bestimmten Schlussfolgerungen gelangt sind.

4. Probleme mit Drittanbietern im Gesundheitswesen

Organisationen des Gesundheitswesens verfolgen unterschiedliche Richtlinien und Strategien im Umgang mit Daten, von denen einige zu Problemen führen können. So verhängte die Federal Trade Commission gegen den Vergleichsdienst für verschreibungspflichtige Medikamente GoodRX eine zivilrechtliche Geldstrafe von 1,5 Millionen US-Dollar, weil das Unternehmen Gesundheitsdaten von Verbrauchern ohne Offenlegung oder Einwilligung der Nutzer an Google, Facebook und andere weitergegeben hatte.

In einem anderen Fall räumte das Telemedizinunternehmen für psychische Gesundheit Cerebral eine Datenschutzverletzung ein, durch die geschützte Gesundheitsinformationen an Dritte offengelegt wurden. Das Problem betraf Berichten zufolge mehr als 3 Millionen Patienten.

Advertisement

5. Mangelnde Internethygiene und unzureichende Datensicherheitspraktiken

Viele Menschen, die mit Gesundheitsdaten umgehen, befolgen nicht die bewährten Verfahren zu deren Schutz. Dieses Problem betrifft besonders viele Branchen. Eine Studie ergab, dass 63 % der Menschen Passwörter wiederverwenden – für Arbeitsgeräte und Konten. Diese wiederverwendeten Passwörter verschaffen Hackern Zugang zu weiteren Websites.

Der Arbeitslaptop einer Führungskraft eines Gesundheitssystems –der mehr als 40.000 medizinische Datensätze enthielt – wurde aus einem verschlossenen Auto gestohlen. Die Informationen auf dem Gerät waren nicht verschlüsselt. Beschäftigte des betroffenen Gesundheitssystems gaben mehr als 200.000 US-Dollar aus, um die Folgen des Vorfalls zu bewältigen und Richtlinien zu verbessern, die ähnliche Ereignisse künftig unwahrscheinlicher machen sollen.

So schützen Sie Gesundheitsdaten

Es gibt keine universell garantierte Methode, um Daten sicher aufzubewahren. Dennoch gibt es einige bewährte Verfahren, die Sie berücksichtigen sollten – darunter die Sicherung Ihrer Daten, die Festlegung klarer Richtlinien sowie Schulungen und die Motivation von Beschäftigten zu einem verantwortungsvollen Umgang mit vertraulichen Daten.

Daten sichern

Eine Studie aus dem Jahr 2022 unter Gesundheitsorganisationen weltweit ergab, dass 57 % der Befragten in den vergangenen drei Jahren Ransomware-Angriffe erlebt hatten.

Ein Viertel gab an, dass diese Vorfälle den Betrieb zum Erliegen gebracht hatten, während 60 % erklärten, dass sie einige Geschäftsprozesse beeinträchtigt hatten. Außerdem sagten 56 %, dass die Wiederaufnahme des Betriebs Tage gedauert habe, während 24 % von Wochen sprachen.

Aktuelle Datensicherungen verkürzen die Wiederherstellungszeit nach einem Ransomware-Angriff, da sie den Druck verringern, mit Cyberkriminellen zu verhandeln, um die Daten wiederherzustellen.

Advertisement

Damit ist jedoch nicht jedes Problem gelöst. IT-Teams müssen weiterhin ermitteln, wie die Hacker den Angriff durchgeführt haben, die Schwachstellen beheben, verhindern, dass vertrauliche Daten missbraucht oder öffentlich gemacht werden, und mit den Strafverfolgungsbehörden zusammenarbeiten, um die Verantwortlichen festzunehmen.

Eine unabhängige Akkreditierung anstreben

Viele Einrichtungen des Gesundheitswesens durchlaufen unabhängige Akkreditierungsverfahren, um zu prüfen, wie gut sie die Branchenstandards erfüllen. Dies kann Abläufe verbessern und den Ruf stärken.

Darüber hinaus gibt es Hinweise darauf, dass eine Akkreditierung das Vertrauen stärken kann wenn Versicherungsanbieter prüfen, welche Leistungspakete und Tarife sie anbieten.

Maßnahmen zum Umgang mit Daten und die allgemeine Cybersicherheit sind nur einige der Aspekte einer Akkreditierung. Sie helfen Ihrer Organisation insgesamt, reibungsloser und effizienter zu arbeiten, sodass wichtige Probleme seltener unbemerkt bleiben.

Klare Richtlinien für in der Forschung verwendete Gesundheitsdaten festlegen

Gesundheitsdaten sind seit Jahrzehnten ein wesentlicher Bestandteil der Forschung. Heute werden sie jedoch auf andere Weise genutzt, etwa bei der Arbeit mit Big-Data-Plattformen und KI-Projekten.

Jetzt ist ein guter Zeitpunkt für Führungskräfte im Gesundheitswesen, IT-Teams und Forschende, die Einzelheiten des Umgangs mit Daten in der Forschung zu klären – insbesondere, weil diese Arbeit häufig die Zusammenarbeit mehrerer Organisationen erfordert.

Datenschutzrichtlinien von Gesundheitsunternehmen überprüfen

IT-Teams sollten Dokumente erstellen und verbreiten, die deutlich machen, dass Patientendaten nicht unbedingt innerhalb der Grenzen einer Gesundheitseinrichtung bleiben.

So kann ein Krankenhaus beispielsweise einen Drittanbieter für die Terminvereinbarung oder Abrechnung nutzen. Führungskräfte sollten alle externen Dienstleister gründlich prüfen und sorgfältig abwägen, wem sie wichtige Unternehmensdaten anvertrauen.

Advertisement

Alle Patienten sollten derweil die Datenschutzrichtlinien jedes Drittanbieters im Gesundheitswesen sorgfältig lesen, bevor sie dessen Dienste nutzen. (Tatsächlich ist das ein guter Rat für jede Organisation, der Menschen ihre Daten anvertrauen. Die langen Textblöcke mögen Ihre Augen ermüden, aber sie können später viel Ärger ersparen!) Außerdem sollten sie starke, einzigartige Passwörter festlegen und niemals über öffentliches WLAN auf Gesundheitsdaten zugreifen.

Fortlaufende Cybersicherheitsschulungen für Beschäftigte anbieten

Wenn Datensicherheit Teil der Unternehmenskultur ist, verstehen Beschäftigte eher, wie sich ihre Handlungen auf andere in der Organisation auswirken. Alle Mitarbeitenden, die in irgendeiner Form mit Daten umgehen, sollten regelmäßig und fortlaufend in Cybersicherheit geschult werden.

Beschäftigte müssen außerdem lernen, Datenschutzverletzungen oder ungewöhnliche Aktivitäten im Netzwerk zu melden, die ihnen auffallen – unabhängig davon, ob sie diese möglicherweise selbst verursacht haben.

4 Sicherheitstools, die jede Organisation im Gesundheitswesen einsetzen sollte

Eine leistungsfähige Technologiebasis stellt Organisationen die nötigen Werkzeuge zur Verfügung, um Angriffe zu verhindern. Hier sind einige der am häufigsten empfohlenen Kategorien.

Firewalls

Firewalls ermöglichen IT-Teams von Organisationen, bestimmte Parameter festzulegen, die den laufenden und eingehenden Netzwerkverkehr filtern. Eine Firewall ist die wichtigste Barriere zwischen dem privaten Netzwerk einer Gesundheitseinrichtung und dem öffentlichen Internet.

Systeme zur Eindringverhinderung

Systeme zur Eindringverhinderung (IPS) sind spezielle Hardware- oder Softwaretools, die den Netzwerkverkehr kontinuierlich auf ungewöhnliche Aktivitäten überwachen und bei deren Erkennung Maßnahmen ergreifen. Sie können den Datenverkehr blockieren oder die zuständigen Stellen alarmieren.

Netzwerkzugriffskontrollen

Netzwerkzugriffskontrollen (NAC) erlauben oder verweigern Personen anhand bestimmter kombinierter Berechtigungen und Merkmale die Nutzung eines Netzwerks. IT-Verantwortliche können beispielsweise festlegen, dass jemand nicht auf das System zugreifen darf, wenn der Anmeldeversuch von einem ungewöhnlichen Ort aus erfolgt – selbst wenn die erforderlichen Zugangsdaten vorliegen.

Advertisement

Endpunktsicherheit

Endpunktsicherheit umfasst Tools und Maßnahmen, die verhindern, dass Hacker benutzerseitige Geräte potenziell in Zugangspunkte verwandeln. Dazu kann gehören, Antivirensoftware einzusetzen und sicherzustellen, dass Beschäftigte aktuelle Betriebssysteme verwenden.

Standards für die Datensicherheit im Gesundheitswesen

Beschäftigte im Gesundheitswesen, die mit Daten umgehen, müssen mehrere sicherheitsrelevante Standards befolgen, darunter HIPAA, DSGVO, HITRUST CSF und ISO/IEC 27001.

Entscheidend ist nicht nur, dass diese Standards umgesetzt sind, sondern auch, dass die Beschäftigten mit ihrer Anwendung vertraut sind. Datenschutzverletzungen, die auf Nachlässigkeit der Organisation zurückzuführen sind, können durch Bußgelder und Klagen zu weiteren Schäden führen.

HIPAA

Der Health Insurance Portability and Accountability Act (HIPAA) aus dem Jahr 1996 ist ein Bundesgesetz mit Standards zum Schutz medizinischer Patientendaten vor unbefugter Offenlegung. Die HIPAA-Datenschutzregel gilt für alle Organisationen und Personen, die als erfasste Einrichtungen gelten, darunter Gesundheitsdienstleister, Krankenversicherer und deren Geschäftspartner.

DSGVO

Die Datenschutz-Grundverordnung (DSGVO) ist ein Datenschutzgesetz, das für den Umgang mit den Daten von Einwohnern der Europäischen Union gilt. Obwohl sie technisch gesehen nur für Organisationen gilt, die sich gezielt an diese Personen richten, ist es eine bewährte Vorgehensweise, auf Nummer sicher zu gehen und sie in jeder Organisation umzusetzen, die möglicherweise Geschäfte in der EU tätigt.

Die DSGVO regelt die Erhebung, Verarbeitung und Nutzung von Daten. Gesundheitsinformationen unterliegen aufgrund ihres sensiblen Charakters besonders strengen Schutzvorgaben der DSGVO.

HITRUST Common Security Framework

Das Common Security Framework (CSF) der Health Information Trust Alliance (HITRUST) stellt zertifizierbare Vorgaben bereit, die Gesundheitsdienstleister dabei unterstützen, ihre Sicherheits- und Compliance-Praktiken nachzuweisen.

HITRUST bietet HIPAA-pflichtigen Einrichtungen, Cloud-Anbietern und anderen ein Benchmarking-System zur Überprüfung der Einhaltung regulatorischer Standards.

Der CSF enthält spezifische Vorgaben für 19 Bereiche der Cybersicherheit. Organisationen können Selbstbewertungen durchführen oder eine CSF-Validierung beziehungsweise -Zertifizierung erlangen.

ISO/IEC 27001 und ISO 27799:2016

Diese Standards der International Organization for Standardization (ISO) und der International Electrotechnical Commission (IEC) enthalten detaillierte Kontrollen für den Umgang mit bestimmten Arten vertraulicher Informationen.

ISO/IEC 27001 bezieht sich auf Managementsysteme für die Informationssicherheit. Organisationen, die diesen Standard einhalten, haben Risikomanagementsysteme entwickelt, die relevante Daten schützen und auf kontinuierliche Verbesserung ausgerichtet sind.

ISO 27799:2016 ist ein Standard speziell für die Gesundheitsinformatik. Er gilt für digitale Dokumente, handschriftliche Notizen, medizinische Bilder und Tonaufzeichnungen. Außerdem betrifft er die Übermittlung und den Empfang dieser Informationen.

Das Framework des National Institute of Standards and Technology (NIST)

Das NIST-Framework galt ursprünglich nur für Bundesbehörden und Auftragnehmer und war daher auf private Einrichtungen des Gesundheitswesens nicht anwendbar. Heute ist es breiter ausgerichtet und für Nichtregierungsorganisationen – einschließlich solcher im Gesundheitswesen – freiwillig.

Als optionale Ergänzung Ihrer Sicherheitsrichtlinie soll es Unternehmen dabei helfen, ihre Risiken im Bereich der Cybersicherheit besser zu verstehen, zu verwalten und zu reduzieren sowie ihre Netzwerke und Daten zu schützen.

Payment Card Industry Data Security Standards (PCI DSS)

Alle Organisationen des Gesundheitswesens, die Zahlungen für Waren oder Dienstleistungen akzeptieren, müssen den PCI DSS einhalten. Er umfasst die Verarbeitung, Speicherung und Übermittlung von Zahlungskartendaten. Organisationen, die diesen international anerkannten Standard nicht einhalten, riskieren Bußgelder.

Fazit: Datensicherheit für Organisationen im Gesundheitswesen

Geeignete Datensicherheitsmaßnahmen im Gesundheitswesen sind unerlässlich. Organisationen, die sie nicht einhalten, riskieren Datenschutzverletzungen oder den Missbrauch von Informationen. Solche Vorfälle könnten die Patientenversorgung beeinträchtigen und den Ruf einer Einrichtung schädigen. In einer Branche, die mit einer derart großen Menge äußerst sensibler Daten arbeitet, gibt es nur wenig Spielraum für Fehler.

Glücklicherweise kann es wesentlich dazu beitragen, die Daten Ihrer Patienten – und Ihre Organisation – zu schützen, wenn Sie die Risiken kennen und Maßnahmen zu ihrer Minimierung ergreifen.

Wir haben die besten Anbieter von Unternehmenssicherheitslösungen für durchgängige Netzwerksicherheit bewertet, damit Sie Ihre Praxis auf Kurs halten können.

Devin Partida

Devin Partida

Content Writer

Devin Partida writes about business technology and innovation. Her work has been featured on Yahoo! Finance, Entrepreneur, Startups Magazine, and other industry publications. She is also the Editor-in-Chief of ReHack.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.