„Es bleibt ein Hase-Igel-Rennen“

Tina Peters leitet bei der Kassenärztlichen Vereinigung Brandenburg (KVBB) das Sachgebiet IT in der Arztpraxis. Im Interview erklärt sie, wie Praxen ihr IT-System sichern können

Frau Peters, wie oft wenden sich Praxen wegen IT-Sicherheitsfragen an die KVBB?

Über unsere IT-Hotline gehen regelmäßig Anrufe von Praxen ein, die zu diesem Thema bei uns Hilfe suchen. Darunter sind auch Praxen, bei denen es einen erfolgreichen Hackerangriff gab. Die Bedrohung in Praxen ist also durchaus real.

Zuzugeben, dass die eigene Praxis gehackt wurde, ist sicher nicht einfach?

Nein. Ein Teil der Betroffenen ist zunächst aufgelöst oder traut sich nicht, Details zu einem Vorfall zu melden und zu beschreiben. Das Thema Sicherheitsvorfall ist sehr schambehaftet. Dabei ist das absolut unnötig, denn es kann jeden treffen – sowohl die Arztpraxis als auch große Wirtschaftsunternehmen oder Verwaltungen. Kriminelle Methoden werden immer rafinierter, und je schneller Sie reagieren, desto schneller kann geholfen werden. ÍT-Sicherheit bleibt ein Hase-Igel-Rennen. Es ist wichtig, offen darüber zu kommunizieren.

Was sind im Ernstfall die ersten Schritte?

Zunächst Ruhe bewahren und nicht versuchen, selbstständige Reperaturarbeiten durchzuführen! Der PC-Arbeitsplatz sollte zunächst von allen Netzwerken getrennt werden. Das bedeutetden Router abschalten bzw. das Netzwerkkabel und andere Verbidungen der betroffenen Geräte trennen. So wird verhindert, dass sich die Schadsoftware weiter ausbreiten kann. Der PC selbst sollte angeschaltet bleiben, dies kann die spätere Analyse vereinfachen. Dann sollten sofort die Praxisleitung, das Team und natürlich der IT-Betreuer informiert werden. Der IT-Betreuer kann Praxen bei der Eindämmung des Vorfalls, der Analyse und der Wiederherstellung der Funktionsfähigkeit unterstützen.

Müssen bestimmte Behörden oder Stellen informiert werden?

Sollten Patientendaten betroffen sein, beispielsweise durch eine Verschlüsselung, muss innerhalb von 72 Stunden eine Meldung beim Landesbeauftragten für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg gemacht werden. Anzeige kann bei der Zentralen Ansprechstelle Cybercrime, kurz ZAC, des Landeskriminalamts Brandenburg gestellt werden. Bei einer Praxis die unter die NIS2-Regel fällt, kommt eine Meldung an das Bundesamt für Sicherheit in der Informationstechnik (BSI) binnen 24Stunden hinzu. Zuletzt bitten wir auch um eine Information an das KVBB-Sachgebiet IT in der Arztpraxis.  

Wie können sich Praxen schützen?

In der IT Sicherheitsrichtlinie der KBV finden Sie die wichtigsten Hinweise und Maßnahmen. Sie sollten sich jetzt mit dieser wichtigen Richtlinie beschäftigen und nicht erst, wenn es einen Vorfall gibt.

Die IT-Sicherheitsrichtlinie legt den Branchenstandard für die vertragsärztliche Versorgung fest und fasst alle notwendigen Maßnahmen für die vertragsärztliche Tätigkeit – je nach Praixisgröße – zusammen. Einige Punkte in der Richtlinie sind technisch, viele aber auch rein organisatorischer Natur. Wir empfehlen, die Sicherheitsrichtlinie gemeinsam mit dem IT-Betreuer durchzugehen und darauf aufbauend gemeinsam ein individuelles und praktikables Sicherheitskonzept für die Praxis zu erarbeiten

Was ist aus Ihrer Sicht die wichtigste Vorsorgemaßnahme?

Das wichtigsten ist, die Eintrittswahrscheinlichkeit zu minimieren. Sensibilisieren und schulen Sie dazu Ihr Praxisteam. Erarbeiten Sie gemeinsam mit ihrem IT-Betreuer ein Notfallkonzept, für den Fall, dass Sie Opfer eines Cyber-Angriffs werden.  Wenn es dann doch dazu kommt, ist eine umfassende und funktionierende Datensicherung wichtig. In fast allen uns bekannten Fällen waren die Praxen über Wochen und Monate nicht richtig arbeitsfähig und hatten massive Probleme bei der Weiterversorgung ihrer Patientinnen und Patienten sowie Einbußen bei der Abrechnung, weil Daten schlichtweg nicht mehr vorhanden waren. Eine gute Datensicherung kann übrigens auch in anderen Situationen, wie technischen Fehlern, beim Wechsel des Praxisverwaltungssystems oder defekten Datenbanken hilfreich sein.

Wie funktioniert eine gute Datensicherung?

Die 3-2-1-Regel ist ein guter Standard: Drei Kopien der wichtigen Daten, auf zwei unterschiedlichen Medien, davon eine Kopie räumlich getrennt und offline. Entscheidend ist aber nicht nur, dass Backups gemacht werden, sondern dass im Ernstfall die Daten auch tatsächlich wiederhergestellt werden können. Auch die Wiederherstellung von Daten muss deshalb regelmäßig getestet werden.

Was muss noch beachtet werden?

Es sind viele kleine Dinge, die selbstverständlicher Bestandteil der Arbeitsroutine in der Praxis sein sollten: den PC sperren, wenn man den Platz verlässt, sichere Passwörter verwenden, keine offenen Akten herumliegen lassen, keine Fremden unbeaufsichtigt in der Praxis lassen, keine externen Datenträger wie USB-Sticks in den Praxis-PC stecken. Nutzen Sie für Internetrecherchern möglichst einen gesonderten und vom Praxis-Netzwerk getrennten Rechner. Die getroffenen Maßnahmen sollten möglichst verschriftlicht werden und allen Mitarbeitenden zugänglich und bekannt sein.

Wo können sich Praxen informieren?

Auf den Internetseiten der KVBB, der KBV und des BSI gibt es ausführliche Informationen, Tipps, Checklisten und Handlungsempfehlungen. Viele Anbieter von Praxisverwaltungssystem bieten auch Schulungen zu diesem Thema an. Informieren Sie sich und handeln Sie, um Cyberkriminellen möglichst keine Angriffsfläche zu bieten.

Frau Peters, vielen Dank für das Gespräch.

Die Fragen stellte Ute Menzel