TL, DR:
| Die Cybersicherheit im Gesundheitswesen schützt Patientendaten, klinische Systeme, medizinische Geräte und den Klinikbetrieb. |
| Zu den wichtigsten Bedrohungen zählen Ransomware, Phishing, Insiderrisiken, Gefährdung durch Dritte und Datenpannen. |
| Zu den strengen Sicherheitsvorkehrungen gehören HIPAA-Kontrollen, Zugriffsüberprüfungen, Datensicherungen, Überwachung und Mitarbeiterschulungen. |
Im Oktober 2021 musste ein japanisches Krankenhaus seinen Betrieb für Monate einstellen. Cyberkriminelle hatten die medizinischen Daten von 85,000 Patienten verschlüsselt und mit deren Veröffentlichung gedroht, falls kein Lösegeld gezahlt würde. Dies ist kein Einzelfall: Unternehmen nutzen die Cloud, um ihre Arbeitsabläufe zu beschleunigen, sichern sie aber erst dann ab, wenn es zu einem Sicherheitsvorfall kommt. Cyberkriminelle suchen ständig nach Gelegenheiten, diese auszunutzen – doch ohne Cybersicherheit im Gesundheitswesen werden sie keinen Erfolg haben.
Wir werden uns ansehen, was Cybersicherheit im Gesundheitswesen ist, welche Bedeutung sie hat und wie man sie implementiert.
Was ist Cybersicherheit im Gesundheitswesen?
Cybersicherheit im Gesundheitswesen bezeichnet den Schutz sensibler Patientendaten vor unbefugter Nutzung oder versehentlicher Offenlegung. Sie zielt darauf ab, die Integrität, Vertraulichkeit und Verfügbarkeit der Daten durch administrative, physische und technische Maßnahmen zu gewährleisten. Die spezifischen Cybersicherheitsstandards, denen Gesundheitsorganisationen unterliegen, darunter die HIPAA-Sicherheitsregel, HITRUST CSF und NIST 800-66, definieren konkrete Kontrollvorgaben für diese administrativen, physischen und technischen Kategorien, anstatt sie lediglich als Gestaltungsprinzipien zu belassen.
Warum ist Cybersicherheit im Gesundheitswesen so wichtig?
Cybersicherheit im Gesundheitswesen schützt medizinische Geräte, Systemdaten und sensible Patientendaten vor unbefugtem Zugriff und böswilligen Angreifern, um die Geschäftskontinuität zu gewährleisten und die Privatsphäre der Patienten zu schützen. Trotz der starken Regulierung gehört das Gesundheitswesen zu den am häufigsten von Cyberangriffen betroffenen Branchen.
Ein von IBM erstellter Bericht, der wichtige Branchen untersuchte, ergab, dass das Gesundheitswesen zwölf Jahre in Folge die höchsten durchschnittlichen Kosten pro Vorfall verzeichnete. Da die Anzahl der Vorfälle jährlich weiter steigt, erhöhen sich auch die Kosten für deren Eindämmung.
Wie in den meisten Branchen gehören Daten auch im Gesundheitswesen zur kritischen Infrastruktur. Dies trägt, zusammen mit mangelhaften Sicherheitsvorkehrungen, schwacher Infrastruktur, fehlenden Schulungen, dem dringenden Bedürfnis, den Geschäftsbetrieb aufrechtzuerhalten, und der Pandemie, zu dieser Statistik bei.
Kompromittierte Gesundheitsdaten sind aus zwei Hauptgründen ein ernstes Problem. Erstens können sie die Gesundheitsversorgung lahmlegen – Ransomware-Angriffe zielen häufig darauf ab, dass medizinisches Fachpersonal keinen Zugriff auf die Daten erhält. Zweitens kann eine Manipulation der gestohlenen Daten zu Fehlbehandlungen führen – und damit schnell teure Rechtsstreitigkeiten nach sich ziehen.
Aufgrund der Sensibilität von Informationen im Gesundheitswesen sind Praxen verpflichtet, Vorschriften wie HIPAA einzuhalten. Verstöße ziehen hohe Strafen zwischen 100 und 100,000 US-Dollar nach sich.
Best Practices für Cybersicherheit im Gesundheitswesen
Gesundheitsdienstleister (wie viele andere Dienstleister auch) räumen der Cybersicherheit erst dann Priorität ein, wenn sie mitten in einer Krise stecken, in der Viren eine zentrale Rolle spielen. Hier sind einige Schritte, um sich besser zu schützen.
1. Physischen Zugang beschränken
Die physischen Sicherheitsvorkehrungen des HIPAA erfordern Maßnahmen zum Schutz der Geräte, auf denen elektronische Gesundheitsdaten (ePHI) gespeichert oder verarbeitet werden. Geräteverlust durch Diebstahl oder Verlegen ist ein wesentlicher Faktor, der zu Datenverlust führen kann. Datenverlust durch Geräteverlust kann selbst dann auftreten, wenn das Gerät durch Passwörter oder andere technische Maßnahmen geschützt ist. Die Lösung besteht darin, den physischen Zugriff auf das Gerät mithilfe von Sicherheitsrichtlinien einzuschränken.
Checkliste für den physischen Zugang:
- Entwickeln Sie Richtlinien, die die physische Sicherheit und die Gerätesicherheit beschreiben.
- Die Mitarbeiter sollten die Richtlinien und Prozesse bezüglich des Gerätezugriffs verstehen und vertraglich deren Einhaltung zustimmen.
- Führen Sie ein Verzeichnis aller Geräte, die PHI enthalten.
- Schützen Sie Computer vor Umweltgefahren wie Feuer, Wasser, Erdbeben, Hurrikanen usw.
- Der physische Zugang zu den Geräten ist ausschließlich autorisierten Personen zu gewähren.
- Beschränken Sie den Zugriff auf Computer mit elektronischen Patientenakten (EHR) vor unbefugtem Zugriff.
- Sichern Sie Geräte in stark frequentierten oder sicherheitsarmen Bereichen vor physischem Zugriff
2. Netzwerkzugriff einschränken
Kleine Praxen nutzen häufig drahtlose Netzwerksysteme, die mehrere Computer unterstützen. Router-Signale können von Unbefugten abgefangen werden, sofern sie nicht verschlüsselt sind. Vermeiden Sie es, den Netzwerkzugang mit Geräten von Besuchern zu teilen und gestatten Sie nur den Geräten Ihrer Praxis den Zugriff.
Checkliste für den Netzwerkzugriff:
- Anwendungen, die von Praxismitarbeitern zum Austausch von Dateien und Bildern sowie zum Versenden von Nachrichten verwendet werden, sollten vor der Installation überprüft werden.
- Die Mitarbeiter sollten die Netzwerkrichtlinien verstehen, ihnen zustimmen und sie einhalten.
- Entwicklung von Richtlinien und Verfahren zur Beschreibung der Netzwerkkonfiguration und des Zugriffs
- Beschränken Sie den Netzwerkzugriff auf autorisierte Benutzer, Geräte und Anwendungen.
- Unterbinden Sie den Zugriff von Geräten von Gästen oder Besuchern auf Netzwerke, die PHI enthalten.
- Verschlüsseln Sie drahtlose Netzwerke
- Vermeiden Sie die Nutzung öffentlicher Instant-Messaging-Systeme und verwenden Sie stattdessen sichere private Messaging-Systeme.
3. Passwortverwaltung
Passwörter bilden die erste Verteidigungslinie gegen unbefugten Zugriff. Starke Passwörter bieten zwar keinen absoluten Schutz vor Angriffsversuchen, können diese aber verlangsamen, indem sie die Datei nach mehreren Fehlversuchen unzugänglich machen oder Sicherheitsadministratoren über einen möglichen Sicherheitsverstoß informieren.
Zu guten Passwortschutzpraktiken gehört die Verwendung von Wörtern, die nicht im Wörterbuch vorkommen oder persönliche Informationen wie Geburtsdatum, Haustiernamen, Sicherheitsnummer usw. enthalten.
Außerdem sollte es mindestens acht Zeichen enthalten: eine Zahl, einen Großbuchstaben, einen Kleinbuchstaben und ein Sonderzeichen.
Nutzen Sie Multi-Faktor-Authentifizierungsmethoden, wie die Kombination eines Passworts mit einem weiteren Faktor, beispielsweise einer Smartcard, einem Schlüsseltoken oder einem Fingerabdruck.
Checkliste für Passwörter:
- Weisen Sie jedem Mitarbeiter einen eindeutigen Benutzernamen und ein eindeutiges Passwort zu.
- Mitarbeiter sollten Passwörter weder aufschreiben noch auf dem Bildschirm anzeigen.
- Verwenden Sie Passwörter, die nicht leicht zu erraten, aber leicht zu merken sind.
- Ändern Sie Ihre Passwörter regelmäßig und verwenden Sie keine bereits verwendeten Passwörter mehr. Sie können ein System mit automatischer Passwortzurücksetzung nutzen.
- Ändern Sie die Standardpasswörter des Systems während der Installation.
- Wenn ein Gerät die Option zur Verwendung eines Passworts bietet, aktivieren Sie diese und nutzen Sie sie.
4. Zugangskontrolle
Rollenbasierte Zugriffsverwaltung basiert auf dem Prinzip der minimalen Berechtigungen – ein Verfahren, das jedem Mitglied Zugriff auf die für seine Funktion erforderlichen Mindestdaten gewährt. In vielen Praxen erfolgt dies manuell. Sollte dies auch in Ihrer Praxis der Fall sein, legen Sie vor der Einrichtung fest, wer auf welche Daten zugreifen soll.
Ein effizientes Zutrittskontrollsystem sollte mit einer Audit-Log-Funktion ausgestattet sein, die es Administratoren ermöglicht, nachzusehen, wer wann was angesehen oder aktualisiert hat.
Checkliste zur Zugangskontrolle:
- Richtlinien zur Festlegung von Zugangskontrollen entwickeln und implementieren.
- Jedes Benutzerkonto sollte mit einer autorisierten Person verknüpft sein.
- Richten Sie den Datei- oder Anwendungszugriff so ein, dass autorisierte Benutzer nur auf das zugreifen können, was erforderlich ist.
- Alle Dateien, die PHI enthalten, sollten nur autorisierten Benutzern zugänglich sein.
- Computer oder andere Geräte, die PHI enthalten, sollten für andere Zwecke verwendet werden.
5. Bereite dich auf das Schlimmste vor
Selbst die stärksten Sicherheitsinfrastrukturen können von Cyberkriminellen überwunden werden. Angreifer nutzen zunehmend fortschrittliche Technologien, um Sicherheitsbarrieren zu überwinden. Es gibt zwei Strategien, um solchen Katastrophen zu begegnen: regelmäßige Datensicherungen und ein solider Wiederherstellungsplan.
Kleinere Praxen sichern ihre Daten oft erst im Notfall. Ein effektiver Backup-Plan sollte alle Daten korrekt erfassen, um in Notfällen zuverlässig zu sein. Die Daten sollten leicht wiederherstellbar sein, und die Fähigkeit zur schnellen Wiederherstellung sollte getestet werden.
Bewahren Sie das Medium, auf dem die Sicherungskopie gespeichert ist, sicher auf, indem Sie die im Abschnitt über den physischen Zugang beschriebenen Sicherheitsvorkehrungen und Schutzmaßnahmen gegen Naturkatastrophen beachten.
Verwenden Sie ein Backup-System, das die gleiche Sicherheitsstufe wie das Original bietet. Testen Sie die Backup-Fähigkeiten wiederverwendbarer Speichermedien wie Festplatten und Magnetbänder, da diese mit der Zeit verschleißen.
Verwenden Sie für den Datensicherungsprozess ein automatisiertes System, da manuelle Vorgehensweisen fehleranfällig und zeitaufwändig sind.
Entwickeln Sie einen Prozess, der einen klaren Handlungsplan für den Fall eines Zwischenfalls beschreibt. Im Notfall sollte das medizinische Personal auf die gesicherten Daten zugreifen und die kritischen Versorgungsfunktionen wiederherstellen können.
Warten Sie nicht auf einen Angriff, um Ihren Wiederherstellungsplan zu testen. Laden Sie das Handbuch „Ein Leitfaden für CISOs im Gesundheitswesen zur echten Ransomware-Resilienz“ herunter und erfahren Sie, wie Sie proaktive Abwehrmaßnahmen aufbauen, Ausfallzeiten minimieren und sich sicher erholen können.
Checkliste für Datensicherung und Wiederherstellung:
- Teilen Sie den Systemwiederherstellungsplan mit einer vertrauenswürdigen Drittpartei außerhalb der Organisation.
- Bewahren Sie eine Kopie des Wiederherstellungsplans sicher außerhalb des Standorts auf.
- Dokumentieren Sie kritische Dateien in der Sicherungskonfiguration
- Planen Sie regelmäßige Datensicherungen ein, um sicherzustellen, dass alle Daten aktuell sind.
- Implementieren Sie physische Zugangskontrollen, um die Datensicherung zu gewährleisten.
- Verwenden Sie Datenvernichtungsverfahren wie Löschen, Überschreiben oder Schreddern, um die Daten vor der Entsorgung unlesbar zu machen.
- Verschlüsseln Sie alle Medien, die an externen Standorten gespeichert sind.
- Verwenden Sie mehrere Backup-Systeme, um den Wiederherstellungsprozess ausfallsicher zu gestalten.
6. Verwenden Sie eine Anti-Malware-Software.
Antimalware-Lösungen blockieren Eindringversuche, indem sie bekannte, ausnutzbare Codemuster identifizieren. Da täglich neue Bedrohungen mit unbekannten Signaturen auftauchen, werden diese bei Systembegegnungen häufig nicht erkannt und isoliert.
Das Entwicklungsteam der Lösung veröffentlicht regelmäßig Updates, um die Erkennungsfunktionen um neue Bedrohungen zu erweitern. Halten Sie Ihre Lösung auf dem neuesten Stand, damit sie ihr volles Potenzial ausschöpfen kann. Falls die Lösung eine automatische Update-Option bietet, aktivieren Sie diese oder richten Sie Benachrichtigungen für Updates ein.
Zu den häufigsten Anzeichen eines infizierten Computers gehören Bluescreens (BSOD), wiederholte Systemabstürze, Werbe-Pop-ups und das Öffnen betrügerischer Webseiten im Browser. Außerdem können Maus und Antivirenprogramm ausfallen.
Anti-Malware-Checkliste:
- Die Mitarbeiter der Einrichtung sollten sich mit den Symptomen eines infizierten Geräts vertraut machen.
- Installieren Sie das Antimalware-Tool auf allen Geräten, die elektronische Gesundheitsdaten (ePHI) enthalten, mit den vom Hersteller empfohlenen Einstellungen.
- Stellen Sie das Anti-Malware-System so ein, dass es sich automatisch aktualisiert.
- Installieren Sie das Antimalware-Tool auf Mobilgeräten oder anderen tragbaren Geräten, die dies unterstützen.
7. Installieren Sie eine Firewall.
„Vorbeugen ist besser als Heilen.“ In der Cybersicherheit besteht der erste Schritt im Bedrohungsmanagement darin, eine Barriere zwischen Ihren Daten und den Eindringlingen zu errichten. Während Antivirenprogramme im Grunde Schadensbegrenzung nach einer Infektion ermöglichen, verhindern Firewalls das Eindringen von Angreifern von vornherein. Firewalls analysieren den eingehenden Datenverkehr und priorisieren ihn anhand vordefinierter Regeln.
Firewalls lassen sich in zwei Typen unterteilen – Software-Firewalls und Hardware-Firewalls.
Manche Software-Firewalls sind in Betriebssysteme vorinstalliert, andere werden von Sicherheitsanbietern wie Verkäufern von Anti-Malware-Produkten angeboten.
Hardware-Firewalls sind ohne technisches Fachwissen schwierig zu konfigurieren. Wenn Ihre Praxis ein lokales Netzwerk (LAN) nutzt, ist eine Hardware-Firewall die richtige Wahl, da sie eine zentrale Verwaltung ermöglicht und so die LAN-Sicherheit erhöht.
Best Practices für Firewalls:
- Entwickeln Sie Richtlinien, die beschreiben, wie Firewalls und Firewall-Protokolle konfiguriert, verwendet und betrieben werden.
- Schützen Sie alle Computer mit einer korrekt konfigurierten Firewall.
8. Befolgen Sie bewährte Sicherheitspraktiken.
Gute Sicherheitspraktiken umfassen Personal, Tools und Verfahren. Der Faktor Mensch darf nicht vernachlässigt werden, da die meisten Studien zu Insiderbedrohungen zeigen, dass interne Angriffe einen erheblichen Anteil aller Bedrohungen ausmachen. Dieser Anteil variiert je nach Datum, befragten Organisationen, Branche und weiteren Faktoren zwischen 30 % und 60 %.
Nachlässige Mitarbeiter, böswillige Insider, Insideragenten, unzufriedene Angestellte und Dritte sind Beispiele für Insiderbedrohungen . 61 % dieser Angriffe sind unbeabsichtigt und beruhen auf mangelndem Bewusstsein oder Fahrlässigkeit. Lernunwilligkeit und weit verbreitete Fehlannahmen wie „Mir kann das nicht passieren“ stellen Herausforderungen für gute Sicherheitspraktiken dar.
Es ist wichtig zu verstehen, dass Checklisten nur dann nützlich sind, wenn die Mitarbeiter ein gemeinsames Verantwortungsgefühl haben und sie auch anwenden.
Checkliste für bewährte Sicherheitspraktiken:
- Mitarbeiter regelmäßig schulen, weiterbilden und prüfen
- Mitarbeiter, die Angestellte führen und anleiten, sollten keine Bevorzugung praktizieren und mit gutem Beispiel vorangehen.
- Werte wie Verantwortlichkeit und Rechenschaftspflicht sollten zu den Kernwerten der Organisation gehören.
Lesen Sie außerdem, was die HIPAA-Sicherheitsregeln beinhalten.
9. Schützen Sie mobile Endgeräte
Die Daten des Unternehmens sind über verschiedene Endgeräte wie Smartphones, Tablets und Laptops verteilt. Dies reduziert zwar die IT-Komplexität erheblich, eröffnet aber gleichzeitig eine Reihe von Sicherheitslücken, die nur darauf warten, ausgenutzt zu werden.
Endgeräte sind aufgrund ihrer Mobilität anfällig für Verlust und Diebstahl. Sie sind zudem elektromagnetischen Störungen durch andere Geräte ausgesetzt, die die gespeicherten Daten beschädigen können.
Starke Authentifizierung, Zugriffskontrollen, Ende-zu-Ende-Verschlüsselung und Passwörter sind einige Möglichkeiten, Daten von Mobilgeräten vor unbefugter Nutzung zu schützen. Verbinden Sie Mobilgeräte, die elektronische Gesundheitsdaten übertragen, nicht mit öffentlichen Netzwerken.
Checkliste für mobile Endgeräte:
- Konfigurieren Sie mobile Endgeräte, um unbefugten Zugriff zu verhindern.
- Verschlüsseln Sie PHI, die über mobile Geräte übertragen wird
- Verschlüsseln Sie die Verbindungen zwischen autorisierten Geräten und PHI
10. Pflegen Sie gute Computergewohnheiten.
Große Infrastrukturen, die Cloud, Endgeräte und Speichersysteme umfassen, weisen zwangsläufig Sicherheitslücken auf. Da sensible Gesundheitsdaten durch diese Systeme fließen, ist deren Konfiguration und Wartung entscheidend für eine optimale Leistung. Neue Softwarepakete bieten bei der Ersteinrichtung eine Vielzahl verwirrender Optionen.
Folgende bewährte Methoden eignen sich zur Verbesserung der integrierten Sicherheitsfunktionen:
- Deinstallieren Sie unnötige Pakete wie Spiele oder diverse Tools.
- Anstatt Standardkonfigurationen zu akzeptieren, sollten Sie sich mithilfe technischer Hilfe gegebenenfalls deren Bedeutung erschließen.
- Wenn Ihr EHR-Anbieter eine offene Verbindung für Support und Updates bereitstellt, sichern Sie diese Verbindung und bitten Sie darum, diesen Zugriff zu deaktivieren, wenn er nicht genutzt wird.
- Fernzugriffe wie Dateifreigabe und Drucken innerhalb der Betriebssystemkonfiguration können unbefugten Zugriff ermöglichen. Deaktivieren Sie daher diese Optionen.
11. Betriebssystem verwalten
Die meisten Softwareanbieter veröffentlichen Updates, um Sicherheitslücken zu schließen. Durch das Einspielen von Patches wird verhindert, dass unbekannte Bedrohungen in Ihr System eindringen. Kleinere Unternehmen, denen die Ressourcen für manuelle Updates fehlen, können ihr System so einrichten, dass wichtige Sicherheitspatches wöchentlich oder täglich automatisch installiert werden. Systemkonfigurationen und Benutzerdaten veralten mit der Zeit.
Befolgen Sie eine Checkliste zur Wartung des Betriebssystems:
- Entziehen Sie ehemaligen Mitarbeitern den Benutzerzugang. Im Falle einer unfreiwilligen Kündigung entziehen Sie den Zugang während der Kündigungsfrist.
- Vor der Entsorgung eines Geräts, das elektronische Patientenakten enthält, müssen alle Daten gemäß den NIST-800-88-Richtlinien gelöscht werden.
- Archivieren Sie alte Datendateien, wenn die Informationen benötigt werden, und entfernen Sie sie aus dem System, wenn sie nicht mehr benötigt werden.
Empfehlung: Ein ausführlicher Leitfaden zur HIPAA-Konformität
Sicherheitsherausforderungen im Gesundheitswesen
Trotz technologischer Innovationen und verstärkter Sicherheitsbedenken seitens der Justizbehörden haben Gesundheitseinrichtungen mit folgenden gemeinsamen Herausforderungen zu kämpfen:
- Sicherheitsbedrohungen wie Malware, Viren, Ransomware, Phishing und mehr von böswilligen Akteuren
- Sicherheitsbedrohungen wie unbeabsichtigte Datenbeschädigung oder vorsätzlicher Missbrauch von Berechtigungen durch Mitarbeiter
- Mangel an qualifizierten Cybersicherheitsexperten um die Lücke zu schließen, die Technologie und KI nicht füllen können
- Ein mühsamer Compliance-Prozess, der die Zertifizierung neuer Systeme oder Produkte durch verschiedene Unternehmen erfordert.
- Menschliche Hindernisse für eine Verbesserung der Sicherheitslage sind beispielsweise geringe oder gar keine Begeisterung dafür, sich über bewährte Sicherheitspraktiken zu informieren und an Schulungen teilzunehmen.
- Unzureichende Kenntnisse über bewährte Sicherheitspraktiken und Compliance-Anforderungen
Fazit
Wer im Gesundheitswesen tätig ist, muss unbedingt gute Sicherheitsvorkehrungen treffen. Die Weitergabe von Gesundheitsdaten führt unweigerlich zu rechtlichen Problemen – wir sprechen hier von Gefängnisstrafen oder kostspieligen Gerichtsverfahren.
Zum Glück gibt es eine Möglichkeit, alle besprochenen Best Practices ohne manuellen Aufwand umzusetzen. SprintoDieses Komplettpaket integriert sich nahtlos in Ihr System und automatisiert Ihr Compliance-Programm. Es überwacht das System auf fehlerhafte Prüfungen, benachrichtigt die zuständige Person bei Verstößen, schult Ihre Mitarbeiter, ermöglicht eine detaillierte Zugriffskontrolle und vieles mehr.
Zögern Sie nicht, kontaktieren Sie noch heute unsere Experten und erfahren Sie, wie wir Ihre Sicherheitsvorkehrungen optimieren können!
Häufig gestellte Fragen
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.






























