Symbolbild: Praxisempfang mit holografischem Schutzschild und Checkliste

Blog

KBV-IT-Sicherheitsrichtlinie: Pflichten, Fristen und Umsetzung für Arztpraxen

Die KBV-IT-Sicherheitsrichtlinie nach § 390 SGB V gilt für jede Vertragsarztpraxis in Deutschland – ohne Ausnahme. Wer die Anforderungen nicht erfüllt, riskiert Sanktionen und gefährdet den sicheren Betrieb seiner Praxis. Hier erfahren Sie, was konkret gefordert wird und wie Sie die Umsetzung geordnet angehen.


Was steckt hinter der KBV-IT-Sicherheitsrichtlinie?

Die Kassenärztliche Bundesvereinigung (KBV) hat auf Basis von § 390 SGB V eine verbindliche IT-Sicherheitsrichtlinie erlassen. Sie legt fest, welche technischen und organisatorischen Maßnahmen Vertragsarztpraxen zum Schutz ihrer IT-Systeme und Patientendaten umsetzen müssen. Die Richtlinie ist kein Empfehlungskatalog: Sie ist geltendes Recht für alle, die an der vertragsärztlichen Versorgung teilnehmen.

Hintergrund ist die zunehmende Digitalisierung im Gesundheitswesen: Praxisverwaltungssysteme, Telematikinfrastruktur (TI) und elektronische Patientenakten machen Praxen attraktiver für Cyberangriffe. Ransomware-Attacken auf Arztpraxen und Kliniken haben in den vergangenen Jahren deutlich zugenommen. Die KBV reagiert darauf mit klaren Mindeststandards.


Welche Anforderungen gelten für Ihre Praxis?

Die Richtlinie unterscheidet Anforderungen nach Praxisgröße. Für kleine Praxen mit bis zu fünf an der vertragsärztlichen Versorgung teilnehmenden Personen gelten vereinfachte, aber dennoch verbindliche Basisanforderungen.

Diese Maßnahmen sind für alle Praxen verpflichtend:

  • Virenschutz und Firewall: Alle IT-Systeme müssen durch aktuelle Antivirensoftware und eine Firewall geschützt sein.
  • Regelmäßige Updates: Betriebssysteme und Anwendungen sind zeitnah mit Sicherheitsupdates zu versorgen. Veraltete Systeme ohne Herstellersupport dürfen nicht mehr eingesetzt werden.
  • Datensicherung: Ein funktionierendes Backup-Konzept ist Pflicht, mit regelmäßigen Sicherungen, getrennter Aufbewahrung und nachgewiesener Wiederherstellbarkeit.
  • Zugriffsschutz: Benutzerkonten mit individuellen Passwörtern, Trennung von Administrator- und Nutzerrechten.
  • Verschlüsselung: Mobile Datenträger und Laptops, die Patientendaten enthalten, müssen verschlüsselt sein.
  • Sicherheitsvorfälle dokumentieren: Praxen müssen Sicherheitsvorfälle erfassen und, ab bestimmten Schwellenwerten, dem BSI melden.

Für mittlere und größere Praxen kommen weitere Anforderungen hinzu, etwa zur Netzwerksegmentierung, zur Protokollierung von Zugriffen und zum Einsatz eines Informationssicherheits-Managementsystems (ISMS).


Welche Fristen müssen Sie beachten?

Die KBV-IT-Sicherheitsrichtlinie ist seit dem 1. Januar 2021 in Kraft. Das bedeutet: Die Umsetzungspflicht besteht bereits. Praxen, die noch nicht alle Anforderungen erfüllen, befinden sich im Verzug.

Die KBV und die Kassenärztlichen Vereinigungen (KVen) können die Einhaltung prüfen. Bei Verstößen drohen Honorarkürzungen. Gleichzeitig verschärfen sich die regulatorischen Rahmenbedingungen weiter: Die EU-Richtlinie NIS2 erfasst ab 2024 auch Teile des Gesundheitswesens, und die Anforderungen an den Datenschutz nach DSGVO gelten ohnehin parallel.

Wer heute handelt, schützt seine Praxis und vermeidet Nachbesserungen unter Zeitdruck.


Wie setzen Sie die Anforderungen konkret um?

Viele Praxisinhaberinnen und Praxisinhaber stehen vor der gleichen Frage: Wo fange ich an, und wie weiß ich, ob meine aktuelle IT-Ausstattung den Anforderungen entspricht?

Ein strukturierter Einstieg ist die Bestandsaufnahme: Welche Systeme sind im Einsatz? Wann wurden zuletzt Updates eingespielt? Gibt es ein Backup-Konzept, das auch wirklich getestet wurde? Sind mobile Geräte verschlüsselt?

Diese Fragen klingen einfach, in der Praxis fehlt oft die Zeit, sie systematisch zu beantworten. Genau hier setzt die Zusammenarbeit mit einem KBV-zertifizierten IT-Dienstleister an. Die KBV-Zertifizierung stellt sicher, dass der Dienstleister die spezifischen Anforderungen des Gesundheitswesens kennt und nachweislich erfüllen kann.

ordana ist KBV-zertifizierter IT-Dienstleister und betreut Arztpraxen im Ruhrgebiet und darüber hinaus. Mit dem ordana Update-Service sorgen wir dafür, dass Ihre Systeme stets aktuell und geschützt sind. Das ordana Cloud-Backup sichert Ihre Praxisdaten zuverlässig und revisionssicher: nach einem definierten Konzept, nicht nach dem Zufallsprinzip. Und mit dem ordana NOC behalten wir Ihre Infrastruktur rund um die Uhr im Blick, damit Probleme erkannt werden, bevor sie Ihren Praxisbetrieb beeinträchtigen.

Wir betreiben Ihre Praxis-Infrastruktur – Sie behandeln Patienten.


Der IT-Sicherheitscheck: Ihr Einstieg in die Compliance

Wenn Sie wissen möchten, wo Ihre Praxis heute steht, ist der ordana IT-Sicherheitscheck der richtige erste Schritt. Wir prüfen Ihre IT-Umgebung systematisch anhand der KBV-Anforderungen, dokumentieren den Ist-Zustand und zeigen Ihnen konkret, welche Maßnahmen noch fehlen.

Der IT-Sicherheitscheck kostet 990 € und liefert Ihnen eine belastbare Grundlage: für Ihre eigene Planung und als Nachweis gegenüber der KV.

Vereinbaren Sie Ihren IT-Sicherheitscheck


ordana® ist Ihr KBV-zertifizierter IT-Partner für Arztpraxen im Ruhrgebiet – kompetent, persönlich, zuverlässig.


Meta-Description: KBV-IT-Sicherheitsrichtlinie (§ 390 SGB V): Welche Pflichten gelten für Arztpraxen, welche Fristen laufen und wie hilft ein KBV-zertifizierter IT-Dienstleister bei der Umsetzung?