TL, DR:
| Datenschutzverletzungen im Gesundheitswesen sind nach wie vor häufig; der Artikel nennt zwei gemeldete Datenschutzverletzungen pro Tag in den USA. |
| Die Folgen von Datenschutzverletzungen sind gravierend; laut Artikel übersteigen die durchschnittlichen Kosten einer Datenschutzverletzung im Gesundheitswesen 7 Millionen Dollar. |
| Der Leitfaden behandelt Fälle von HIPAA-Verstößen, Hacking, Ransomware und präventive Sicherheitsmaßnahmen. |
Gesundheitseinrichtungen retten Leben, sammeln und verarbeiten aber auch enorme Mengen an persönlichen Gesundheitsdaten wie Namen, Diagnosen, Versicherungsdaten, Sozialversicherungsnummern und vieles mehr. Diese Daten zeichnen ein umfassendes Bild vom Leben und der Gesundheit einer Person und sind daher äußerst wertvoll, bergen aber auch Gefahren, wenn sie offengelegt werden.
Die Gefahr reicht weit über die unmittelbare Störung hinaus. Gestohlene Diagnosen und Krankengeschichten können für Erpressung oder Identitätsdiebstahl missbraucht werden und tauchen manchmal Jahre später wieder auf, um Kreditwürdigkeit, Beschäftigung und persönliche Beziehungen zu beeinträchtigen.
Da allein im Jahr 2024 in den USA 725 schwerwiegende Datenschutzverletzungen im Gesundheitswesen gemeldet wurden – fast zwei pro Tag –, ist das Risiko nicht länger selten. Aufsichtsbehörden verhängen zwar Bußgelder, doch die Patienten tragen die langfristigen Folgen.
Lesen Sie weiter, um zu erfahren, wie häufig Sicherheitslücken im Gesundheitswesen auftreten, welche Formen sie annehmen, warum sie immer wieder vorkommen und welche realen Kosten damit verbunden sind.
Datenschutzverletzungen im Gesundheitswesen sind in jeder Hinsicht kostspielig.
Sicherheitslücken führen zu erheblichen Blutungen in den Krankenhäusern auf allen Ebenen.
- Im Jahr 2025 führte die Gesundheitsbranche die IBM-Rangliste der Kosten von Datenschutzverletzungen an, mit durchschnittlichen Kosten von 7.42 Millionen US-Dollar pro Vorfall in den USA, mehr als in jeder anderen Branche.
- Großereignisse übertreffen selbst das bei Weitem: Der Angriff von UnitedHealth auf Change Healthcare hat bereits Kosten in Milliardenhöhe verursacht und das Unternehmen zum Börsengang gezwungen. 9 Milliarden Dollar an zinslosen Vorschüssen um die Zahlungsfähigkeit der Leistungserbringer nach dem Einfrieren der Schadensregulierungssysteme zu erhalten.
Der wahre Preis zeigt sich jedoch bei Operationen und Pflege.
- Wenn die Funktion WannaCry hat alles zerstört Im Jahr 2017 mussten die Krankenhäuser des NHS schätzungsweise 19,000 Termine absagen und Patienten umleiten, was zu Gesamtkosten von rund 92 Millionen Pfund für das einwöchige Chaos führte.
Und ja, es geht um Menschenleben.
- Eine von Fachkollegen begutachtete Studie ergab, dass sich nach einem Sicherheitsvorfall in einem Krankenhaus und der Umsetzung von Sicherheitsmaßnahmen die Zeitspanne zwischen Einlieferung und EKG um bis zu 2.7 Minuten verlängert und die 30-Tage-Sterblichkeit nach einem Herzinfarkt zunimmt. 0.23–0.36 ProzentpunkteDas bedeutet, dass etwa ein Jahr klinischer Fortschritte zunichtegemacht wird.
Kurz gesagt, eine Sicherheitslücke belastet Budgets, unterbricht Arbeitsabläufe, verunsichert Patienten und kann, wenn Systeme im falschen Moment ausfallen, zu unerwünschten Ergebnissen führen.
Wichtige Statistiken zu Datenschutzverletzungen im Gesundheitswesen
- Von 2009 bis 2024 gab es 6,759 Datenschutzverletzungen im Gesundheitswesen (≥500 Datensätze), wodurch die Gesundheitsdaten von 846,962,011 Personen – mehr als das 2.6-fache der US-Bevölkerung – offengelegt oder unzulässigerweise weitergegeben wurden.
- Im Jahr 2018 lag die Quote bei etwa einem Verstoß pro Tag. Bis 2023 hatte sich die Quote mehr als verdoppelt. 1.99 Verstöße pro Tag.
- Im Jahr 2023 wurden durchschnittlich 364,571 Datensätze pro Tag kompromittiert. Im Jahr 2024 schnellte dieser Durchschnitt auf 758,288 Datensätze pro Tag, angestoßen durch einige wenige sehr große Vorfälle.
- Allein im Jahr 2024 wird PHI (Geschützte Gesundheitsinformationen) für 276,775,457 Personen waren betroffen. oder gestohlen.
- Im Jahr 2024 fast 400 US-Gesundheitsorganisationen gemeldete Cyberangriffe.
- Von Januar bis Oktober 2024 gab es 149-Ransomware-Angriffe im Bereich des Gesundheitswesens weltweit, und 52 % davon entfielen auf die Vereinigten Staaten.
- Hacking war im Jahr 2019 für 49 % aller Sicherheitsverletzungen verantwortlich. 79.7 % der Verstöße im Jahr 2023.
Trends bei Datenschutzverletzungen im Gesundheitswesen im Laufe der Jahre
Hier sind die Zahlen, die die Trends bei Datenschutzverletzungen im Gesundheitswesen im Laufe der Jahre verdeutlichen und zeigen, wie häufig diese vorkommen.
- Das OCR-Zahlen Die Zahl der Datenschutzverletzungen ist in den letzten 14 Jahren kontinuierlich gestiegen. 2021 wurde die bis dahin höchste Anzahl gemeldeter Datenschutzverletzungen verzeichnet (der Aufwärtstrend setzte sich in den Jahren 2022–2024 fort).
- 2015 sah a massiver Sprung bei den Rekorden aufgedeckt (über 112 Millionen), hauptsächlich aufgrund der Datenpannen bei Anthem, Premera Blue Cross und Excellus. Bis 2023 war 2015 das schlimmste Jahr für Datenlecks.
- Im Jahr 2023 wurden sowohl bei der Anzahl der Datenschutzverletzungen als auch bei der Anzahl der offengelegten Datensätze neue Rekorde aufgestellt. (HIPAA Journal) 168 Millionen Datensätze ausgesetzt Im Jahr 2023 wurden 26 Verstöße mit über einer Million Datensätzen und vier Verstöße mit über acht Millionen Datensätzen verzeichnet; der größte Vorfall im Jahr 2023 betraf 11,270,000 Menschen.
- Im Jahr 2024 war ein leichter Rückgang der gemeldeten Verstöße zu verzeichnen, aber die Anzahl der Die Zahl der kompromittierten Datensätze stieg wiederum vor allem wegen des Ransomware-Angriffs auf Change Healthcare.
- Das HIPAA-Journal hebt die Sicherheit der Lieferkette hervor (Lieferanten und Geschäftspartner) als eine der größten Herausforderungen für die Cybersicherheit im Gesundheitswesen im Jahr 2023.
Häufige Ursachen für Datenschutzverletzungen im Gesundheitswesen
- Gemäß das HIPAA JournalHacking ist heutzutage die Hauptursache für Datenschutzverletzungen im Gesundheitswesen. In früheren Jahren wurden Hacking-Angriffe aufgrund schwächerer Erkennungsmethoden wahrscheinlich unterschätzt. Viele Vorfälle zwischen 2014 und 2018 blieben monate- oder sogar jahrelang unentdeckt.
- OCR meldete einen 239 % Anstieg der Hackerangriffe zwischen dem 1. Januar 2018 und dem 30. September 2023 sowie ein Anstieg der Ransomware-Angriffe um 278 % im gleichen Zeitraum.
- Unbefugter Zugriff und Offenlegung von Daten kommen weiterhin vor, aber Organisationen sind Verbesserung des Überwachungszugriffs und Schulungspersonal.
- Verlust, Diebstahl und unsachgemäße Entsorgung von PHI haben nahm im Laufe der Zeit ab Dank Verschlüsselung, Geräteverfolgung und verbesserter Entsorgungspraktiken sind Fälle unsachgemäßer Entsorgung relativ selten und betreffen oft Papieraufzeichnungen.
Die größten Datenschutzverletzungen im Gesundheitswesen aller Zeiten
Die unten aufgeführten Vorfälle betreffen allein rund 359.7 Millionen Datensätze , was in etwa der gesamten US-Bevölkerung entspricht. Dies verdeutlicht das enorme Ausmaß der sensiblen medizinischen und Versicherungsdaten.
Neun der zehn Vorfälle waren Hackerangriffe und IT-Vorfälle, und Geschäftspartner (Lieferanten oder Partner) sind für etwa zwei Drittel der betroffenen Datensätze verantwortlich. Das enorme Risiko darf in den weitverzweigten Datenökosystemen des Gesundheitswesens nicht ignoriert werden.
| Rang | Jahr | HIPAA-regulierte Einrichtung | Staat | Entitätstyp | Betroffene Personen | Art der Verletzung |
| 1 | 2024 | Change Healthcare, Inc. | MN | Geschäftspartner | 190,000,000 | Hacking-/IT-Vorfall |
| 2 | 2015 | Anthem Inc. | IN | Gesundheitsplan | 78,800,000 | Hacking-/IT-Vorfall |
| 3 | 2023 | Welltok, Inc. | CO | Geschäftspartner | 14,782,887 | Hacking-/IT-Vorfall |
| 4 | 2024 | Kaiser Foundation Health Plan, Inc. | CA | Gesundheitsplan | 13,400,000 | Unbefugter Zugriff/Offenlegung |
| 5 | 2019 | Optum360, LLC | MN | Geschäftspartner | 11,500,000 | Hacking-/IT-Vorfall |
| 6 | 2023 | HCA Gesundheitswesen | TN | Geschäftspartner | 11,270,000 | Hacking-/IT-Vorfall |
| 7 | 2015 | Premera Blue Cross | WA | Gesundheitsplan | 11,000,000 | Hacking-/IT-Vorfall |
| 8 | 2019 | Laboratory Corporation of America Holdings dba LabCorp | NC | Krankenversicherung | 10,251,784 | Hacking-/IT-Vorfall |
| 9 | 2015 | Excellus Health Plan, Inc. | NY | Gesundheitsplan | 9,358,891 | Hacking-/IT-Vorfall |
| 10 | 2023 | Perry Johnson & Associates, Inc. (PJ&A) | NV | Geschäftspartner | 9,302,588 | Hacking-/IT-Vorfall |
Kosten von Datenschutzverletzungen im Gesundheitswesen
Datenschutzverletzungen im Gesundheitswesen zählen branchenübergreifend zu den kostspieligsten. Gründe hierfür sind die Sensibilität medizinischer Daten, die regulatorische Aufsicht und steigende Lösegeldforderungen. Sowohl die direkten Kosten als auch die Strafen für Strafverfolgung tragen erheblich zu den finanziellen Folgen bei.
Hier einige unterstützende Zahlen:
- Ein einzelner Verstoß im Gesundheitswesen im Durchschnitt 3.5 Mio. US$ in den Gesamtkosten.
- Jede kompromittierte Krankenakte fügt etwa 398 Dollar hinzu zur Rechnung.
- Lösegeldforderungen in diesem Sektor durchschnittlich 7 Millionen US-Dollar.
Auch wenn uns keine Kosten pro Datensatz oder pro Vorfall vorliegen, konnten wir Informationen über einige bemerkenswerte Vergleiche beschaffen und einige Durchsetzungsstrafen quantifizieren.
- Das OCR vereinnahmte im Jahr 2018 28,683,400 US-Dollar an HIPAA-Strafen und -Vergleichszahlungen, was zu diesem Zeitpunkt einen Rekord darstellte.
- 2022 war ein Rekordjahr in Bezug auf die Anzahl der Strafen, mit 22 vom OCR verkündeten Strafen.
- Das OCR schloss im Jahr 2024 22 Ermittlungsverfahren mit Geldstrafen ab (16 davon wurden im Jahr 2024 bekannt gegeben; die übrigen Anfang Januar 2025). Die Durchsetzungspraxis blieb bis ins Jahr 2025 hinein hoch.
- Die Entschädigungszahlung im Zusammenhang mit dem Datenleck bei Anthem im Jahr 2015 betrug 16 Millionen US-Dollar (damals Rekord). Premera Blue Cross zahlte 6,85 Millionen US-Dollar für das Datenleck im Jahr 2015, und Excellus Health Plan zahlte 5 Millionen US-Dollar für das Datenleck im selben Jahr.
- Im Jahr 2022 wurden 55 % der vom OCR verhängten Geldstrafen gegen kleine Arztpraxen verhängt.
- Von September 2019 bis Dezember 2023 verhängte das OCR 46 Strafen wegen Verstößen gegen das HIPAA-Zugriffsrecht (diese sind in der Regel mit geringeren Geldbeträgen verbunden als große Vergleichszahlungen bei Datenschutzverletzungen).
Ransomware-Vorfälle müssen auch dann gemeldet werden, wenn keine PHI offengelegt werden und Systeme aus Backups wiederhergestellt werden, da die PHI für einen bestimmten Zeitraum nicht verfügbar war.
Hinweis : Diese Fakten und Zahlen stammen aus verschiedenen Jahresberichten des HIPAA Journal.
Auswirkungen auf die Gesundheitsversorgung und die Patientensicherheit
Datenpannen haben unmittelbare und spürbare Auswirkungen auf Patienten und deren Behandlung und Pflege. Fehlkonfigurationen und ungepatchte Systeme infolge von Datenpannen setzen Krankenhäuser der Gefahr des Missbrauchs aus und gefährden unmittelbar den Betrieb.
- Ransomware-Angriffe können die Verfügbarkeit von PHI (geschützten Gesundheitsdaten) beeinträchtigen. OCR (Office for Civil Rights) verlangt eine Benachrichtigung, selbst wenn kein Datenabfluss stattgefunden hat, insbesondere weil die Nichtverfügbarkeit von PHI den Behandlungsablauf beeinträchtigt.
- Das HIPAA Journal merkt außerdem an, dass viele Hacking-Vorfälle von 2014 bis 2018 stattfanden. entdeckt Monate oder Jahre nach der KompromittierungDies ist ein Beweis für das operationelle Risiko einer verzögerten Erkennung.
- Der Vorfall bei Change Healthcare Anfang 2024 verzögerte die Patientenabrechnung und die Bearbeitung von Leistungsanträgen um Wochen und betraf Millionen von Transaktionen.
Branchenvergleich: Gesundheitswesen vs. andere Sektoren
Zwischen 2015 und 2022 ereigneten sich 32 % aller in den USA registrierten Datenschutzverletzungen (branchenübergreifend) im Gesundheitswesen. Das ist fast doppelt so viel wie im Finanz- und Fertigungssektor.
Das änderte sich jedoch im Jahr 2024.
Die meisten Kompromisse wurden im Finanzdienstleistungssektor verzeichnet, dicht gefolgt vom Gesundheitswesen (beide Sektoren stellten Jahresrekorde auf).
Das Gesundheitswesen bleibt die teuerste Branche, wenn es zu einem Datenleck kommt.
- Gesundheitswesen: Durchschnittlich 7.42 Mio. US-Dollar pro Datenschutzverletzung (2025) und ist seit 14 Jahren in Folge die teuerste Branche. Durchschnittliche Zeit für Identifizierung + Eindämmung = 279 Tage (längste Laufzeit aller Branchen)
- Finanzdienstleistungen: Durchschnittlich 6.08 Mio. US-Dollar pro Datenschutzverletzung (2024); durchschnittliche Zeit zur Identifizierung 168 Tage und zur Einbeziehung 51 Tage
- Industrie und Fertigung: Durchschnittlich 5.56 Mio. US-Dollar pro Datenschutzverletzung (2024)
Der durchschnittliche Lebenszyklus eines Sicherheitsverstoßes weltweit betrug im Jahr 2025 241 Tage (ein Rückgang gegenüber dem Vorjahr).
Daten aus dem DBIR 2024 zeigen, dass sich die Zusammensetzung der Unfallursachen je nach Sektor stark unterscheidet:
- GesundheitswesenEs gab eine ungewöhnlich hohe Beteiligung von Insidern, wobei 70 % der Verstöße intern und 30 % extern waren (1,220 bestätigte Verstöße im Datensatz von 2024).
- FinanzdienstleistungenÜberwiegend extern: 69 % extern, 31 % intern.
- Industrie: Auch stark von externen Quellen geprägt: 73 % extern, 27 % intern; 35 % der Sicherheitsverletzungen betrafen Ransomware.
Datenschutzverletzungen im Gesundheitswesen wirken sich in der Praxis gravierender aus. Erstens verursachen sie höhere Kosten als jede andere Branche (siehe oben) und zweitens sind die Lebenszyklen von Datenschutzverletzungen länger; im Gesundheitswesen dauert es etwa Wochen länger als im globalen Durchschnitt, einen Vorfall zu entdecken und einzudämmen, was die Kosten für Reaktion und Unterbrechung erhöht.
Datenschutzverletzungen im Gesundheitswesen nach Art der Einrichtung
Wir haben die gemeldeten Datenschutzverletzungen im Gesundheitswesen der letzten Jahre erfasst und nach der Art der betroffenen Organisation gruppiert.
Die Anbieter dominieren die Zahlen, Krankenversicherungen und Geschäftspartner steigen und fallen im Verhältnis zueinander, und Clearingstellen tauchen nur selten auf.
Die folgende Tabelle zeigt gemeldete Datenschutzverletzungen im Gesundheitswesen für verschiedene Jahre.
Quelle: HIPAA.
| Jahr | Anbieter | Gesundheitspläne | Geschäftspartner | Clearingstellen | Gesamt |
| 2023 | 469 | 103 | 172 | 2 | 746 |
| 2024 | 538 | 77 | 118 | 3 | 736 |
| 2025 YTD (bis 30. Juni) | 284 | 27 | 66 | 2 | 379 |
- Bei Datenschutzverletzungen durch Geschäftspartner wurden über 93 Millionen Datensätze offengelegt oder gestohlen, im Vergleich zu 34.9 Millionen bei Anbietern. Dies ist ein deutliches Beispiel für das mit Anbietern verbundene Risiko.
- BA-Vorfälle sind oft in öffentlichen Statistiken untererfasst Da betroffene Einrichtungen häufig separate Berichte einreichen, ist dies besonders wichtig. Beispielsweise waren beim Ransomware-Angriff auf Eye Care Leaders (2022) mindestens 39 Einrichtungen und über 3.09 Millionen Personen betroffen; beim AMCA-Datenschutzverstoß (2019) waren über 25 Millionen Personen betroffen.
Regulierungsstrafen und Verstöße gegen HIPAA
- Es gibt verschiedene Strafstufen und -obergrenzen, die an die Inflation angepasst werden; das OCR hat beim Kongress höhere Obergrenzen gefordert, um die Abschreckungswirkung zu verstärken.
- 2022 verzeichnete die meisten Strafen (22). Im Jahr 2024 wurden 22 Strafverfahren abgeschlossen (16 davon mit öffentlicher Bekanntgabe im Jahr 2024 und die restlichen im Januar 2025). Anthem zahlte 16 Millionen US-Dollar (2018), Premera 6.85 Millionen US-Dollar (2020) und Excellus 5 Millionen US-Dollar (2021) für Verstöße, die auf Vorfälle aus dem Jahr 2015 zurückzuführen sind.
- Im Jahr 2022 entfielen 55 % der vom OCR verhängten Geldstrafen auf kleine Arztpraxen.
Hinweis: Die oben genannten Zahlen stammen aus verschiedenen Jahresberichten des HIPAA Journal.
Hinter den Problemen: Die Mechanismen von Datenschutzverletzungen im Gesundheitswesen
Cyberkriminelle zielen häufig auf Anbieter und Dienstleister im Gesundheitswesen ab. Partner im Gesundheitswesen, insbesondere kleinere, verfügen in der Regel über schwächere IT-Sicherheitsvorkehrungen als größere Systeme und sind daher leichter anzugreifen.
Wenn ein Gesundheitsdienstleister kompromittiert wird, können die Folgen sich auf viele Organisationen ausweiten und Patientendaten offenlegen.
Hier einige Daten darüber, wie Cyberkriminelle eindringen:
| HinweisJede „CVE“ ist eine Katalog-ID für einen bestimmten Softwarefehler (beispielsweise die Windows-„PrintNightmare“-Bugs CVE-2021-1675 und CVE-2021-34527). Die folgenden Prozentangaben zeigen den Anteil der Krankenhäuser, deren Systeme bei der Überprüfung diesen Schwachstellen ausgesetzt oder von ihnen betroffen waren. Das bedeutet, dass mindestens ein Gerät oder Server angreifbar war. Dies heißt nicht zwangsläufig, dass jedes Krankenhaus gehackt wurde; es bedeutet lediglich, dass Angreifer Sicherheitslücken hatten, die sie ausnutzen konnten. Einige dieser Schwachstellen ermöglichen die Ausführung von Remote-Code oder die Eskalation von Berechtigungen. Deshalb werden sie in Gesundheitseinrichtungen, die große Windows-Systeme und komplexe Anbieterarchitekturen nutzen, so häufig ausgenutzt. |
| CVE | Betroffene Krankenhäuser (%) |
| CVE-2021-1675 | 45% |
| CVE-2021-34527 | 42% |
| CVE-2022-26809 | 40% |
| CVE-2023-21554 | 39% |
| CVE-2022-34721 | 36% |
| CVE-2022-34713 | 36% |
| CVE-2022-30190 | 31% |
| CVE-2022-26923 | 26% |
| CVE-2022-41128 | 22% |
| CVE-2022-21971 | 21% |
- Angreifer nutzen häufig bekannte Sicherheitslücken wie Log4Shell (CVE-2021-44228), Zerologon (CVE-2020-1472) und Citrix ADC (CVE-2019-19781) aus.
- Sie greifen außerdem auf die Ausbeutung von RDP-Programmen, Phishing und Techniken des „Lebens vom Land“ (LOLBins) zurück.
- Doppelte Erpressung (Verschlüsselung von Daten und Drohung mit deren Veröffentlichung) ist bei großen Gruppen wie LockBit, ALPHV, BlackCat und BianLian weit verbreitet.
Der Veriti-Bericht „ The State of Healthcare Cybersecurity 2025 “ beschreibt die technischen Mängel der kompromittierten Gesundheitssysteme:
- Die NTLMv2-Authentifizierung ist auf 1,053 Hosts aktiviert, was zur lateralen Bewegung und Rechteausweitung missbraucht werden kann.
- Microsoft Defender SmartScreen ist auf 1,032 Hosts deaktiviert. Dies erhöht das Risiko von Phishing-Angriffen.
- MSDT (Follina-Vektor) ist auf 947 Hosts aktiviert; dies bot Angreifern einen weiteren Einfallstor.
- Die Option „AllowInsecureGuestAuth“ ist auf 941 Systemen aktiviert. Dies ist dafür bekannt, dass dadurch unauthentifizierter Zugriff auf freigegebene Ordner ermöglicht wird.
- Auf 883 Systemen sind die virtualisierungsbasierten Schutzmechanismen deaktiviert. Dies schwächte die Verteidigungssysteme wie Credential Guard und Secure Boot.
- Bei 35 % der Endpunkte ist die Option „Quarantäne bei Schreibvorgängen“ deaktiviert, was die Wahrscheinlichkeit einer erfolgreichen Verschlüsselung durch Ransomware erhöht.
- Bei 22 % der Endpunkte ist der Schutz vor Volumeschattenkopien falsch konfiguriert. Dies erschwert die Wiederherstellung nach der Verschlüsselung.
- Bei 21 % der Endpunkte werden verdächtige Prozessrisiken festgestellt, die mit Ransomware-Verhalten in Zusammenhang stehen (z. B. vssadmin, wbadmin, wmic).
- Bei 17 % der Endpunkte fehlt Force ASLR und der Schutz vor Exploit-basierten Payloads ist reduziert.
- Bei 12 % fehlt der SEH-Überschreibungsschutz und es bestehen nur schwache Schutzmechanismen gegen bestimmte Speicherbeschädigungsangriffe.
Präventive Maßnahmen für Gesundheitsorganisationen
Der erste Schritt besteht darin, in eine Plattform zur Automatisierung der Einhaltung von Vorschriften zu investieren und Ihre Bescheinigungen und Zertifizierungen zu organisieren.
Für HIPAA gibt es kein staatliches „Zertifikat“, aber Sie können die HIPAA-Bereitschaft mit Bewertungen von Drittanbietern anstreben und diese mit HITRUST, SOC 2 Typ II und ISO 27001 kombinieren , um die Sicherheitsreife nachzuweisen und die Prüfer Jahr für Jahr zufrieden zu stellen.
Trends in der Cybersicherheit im Gesundheitswesen (2024–2025)
Laut Veriti bleibt das Internet der Dinge (IoT) die Achillesferse des Gesundheitswesens, solange keine standardisierten Patching-Protokolle eingeführt werden. Veriti warnt zudem davor, dass die zunehmende Verbreitung von KI sensible Daten außerhalb der von Krankenhäusern kontrollierten Umgebungen verbreiten kann.
Wir erwarten außerdem eine verstärkte Nutzung von Cloud-Lösungen für PACS und cloudbasierte DICOM-Anwendungen.
Weitere Trends, die wir im HIPAA Journal festgestellt haben , sind:
- Im Jahr 2024 dürfte es eine ähnliche Anzahl an Datenschutzverletzungen wie im Jahr 2023 gegeben haben, allerdings wurden aufgrund einiger außergewöhnlich großer Vorfälle (insbesondere Change Healthcare) weitaus mehr Datensätze offengelegt.
- Seit 2018 haben Hacking- und Ransomware-Aktivitäten stark zugenommen, mit einem Anstieg von 239 % bei Hacking-Angriffen und 278 % bei Ransomware-Vorfällen bis zum dritten Quartal 2023.
- Die Sicherheitslücken auf Anbieterseite waren unverhältnismäßig groß (beispielsweise über 93 Millionen Datensätze bei Geschäftspartnern gegenüber 34.9 Millionen bei Anbietern im Jahr 2023), sodass das Risiko durch Dritte im Jahr 2025 im Mittelpunkt stehen wird.
- Nach einem Jahr mit hohem Fallaufkommen im Jahr 2022 setzte das OCR sein hohes Arbeitstempo auch in den Jahren 2024 und 2025 fort und schloss im Jahr 2024 22 Strafverfahren ab; weitere Bekanntgaben folgten bis Anfang 2025.
Wenn die Datenlage schlecht ist, zahlen die Patienten.
Das Gesundheitswesen basiert auf Vertrauen. Wenn Datenlecks auftreten oder Systeme ausfallen, sind die Folgen weitreichend und reichen von der Abrechnungsabteilung bis zum Patientenbett.
Die Zahlen verdeutlichen das Ausmaß der Tragweite: Verstöße kosten Millionen, bringen die Versorgung zum Erliegen und erschüttern das Vertrauen der Patienten.
Schutz lässt sich nicht durch ein einzelnes Wundermittel oder eine jährliche Überprüfung erreichen. Er entsteht durch kontinuierliche, oft unspektakuläre Exzellenz, was bedeutet, Systeme rechtzeitig zu patchen, relevante Daten zu segmentieren, Protokolle genauestens zu überwachen und die Wirksamkeit der Schutzmaßnahmen nachzuweisen.
Sprinto automatisiert die Einhaltung von Sicherheitsstandards für Frameworks wie SOC 2, ISO 27001 und HIPAA. Es verfolgt Kontrollen bis zu Ihrer Systemarchitektur, sammelt kontinuierlich Nachweise, identifiziert Sicherheitslücken und bereitet Sie optimal auf Audits vor.
Da Sprinto die gesamte Beweissammlung und die Kommunikation zwischen Prüfer und Kunde übernimmt, verbessert sich Ihre Sicherheitslage automatisch.
Darüber hinaus schützt Sprinto Sie vor Sicherheitslücken durch
- Zuordnung von Kontrollmechanismen zu Rahmenbedingungen im Gesundheitswesen: Sprinto gleicht technische und administrative Sicherheitsvorkehrungen mit den HIPAA-Anforderungen ab und unterstützt Frameworks wie SOC 2, ISO 27001 und HITRUST, sodass Sie die Kontrollen nicht für jedes Audit neu aufbauen müssen.
- Automatisierung der Beweissammlung: Es verbindet sich mit Ihrer Cloud, Ihrem Identitätsanbieter, Ihrem Code oder Ihren Endpunkt-Tools, um kontinuierlich Protokolle, Konfigurationen, Screenshots und Tests abzurufen, sodass Sie jederzeit für Audits bereit sind.
- Überwachung der Steuerung rund um die Uhr: Drift-Warnungen erkennen Probleme wie deaktivierte MFA, falsch konfigurierten Speicher oder veraltete Zugriffsrechte, bevor sie zu schwerwiegenden Feststellungen werden.
- Erstellen von Workflows: Nutzen Sie integrierte Vorlagen, weisen Sie Verantwortliche zu, sammeln Sie Bestätigungen und verfolgen Sie den Abschluss zentral.
- Management von Lieferantenrisiken: Sprinto erfasst außerdem BAAs, führt Bewertungen durch, verfolgt Abhilfemaßnahmen und behält stets einen Überblick über die Risiken in der Lieferkette.
Sprechen Sie mit einem Experten und erhalten Sie noch heute eine Demo.
Häufig gestellte Fragen
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





















