Checkliste – Sicherheit und Datenschutz im Krankenhaus
Checkliste: Patientendaten & Klinik-IT – Compliance im Gesundheitswesen
Der Schutz von Patientendaten (nach DSGVO und spezifischen Landesgesetzen) und die Aufrechterhaltung der IT-Verfügbarkeit sind im Krankenhaus existenziell.
Diese Checkliste deckt die Besonderheiten im klinischen Alltag ab.
1. Umgang mit hochsensiblen Patientendaten (Art. 9 DSGVO)
- Need-to-Know-Prinzip: Ist der Zugriff auf elektronische Patientenakten (ePA) strikt rollenbasiert geregelt? (Darf nur das behandelnde Personal sehen, was für die Diagnose/Behandlung notwendig ist?)
- Protokollierung: Ist jeder Zugriff auf Patientendaten lückenlos protokolliert und wird die Protokollierung regelmäßig auf unbefugte Zugriffe geprüft?
- Sichere Entsorgung: Gibt es ein verbindliches Verfahren für die Vernichtung von Papierakten, Röntgenbildern und Datenträgern (Datenschutzkonforme Entsorgung nach DIN 66399)?
2. IT-Sicherheit & KRITIS-Anforderungen
- Netzwerktrennung (Medizintechnik vs. Verwaltung): Sind medizinische Geräte (MRT, Dialyse, EKG) vom allgemeinen Klinik-Netzwerk und Internetzugang technisch separiert, um Angriffe auf die Medizintechnik zu verhindern?
- Absicherung von Schnittstellen: Sind Schnittstellen zu externen Dienstleistern (z. B. Labore, Radiologie-Verbund) durch Firewalls und verschlüsselte VPN-Tunnel geschützt?
- Notfallkonzept bei Ransomware: Gibt es einen "Offline-Notfallplan"? (Was passiert, wenn die Server ausfallen – wie wird die Patientenversorgung manuell aufrechterhalten?)
3. Organisation & Mitarbeiter
- Sensibilisierung (White-Coat-Training): Werden auch Ärzte und Pflegepersonal regelmäßig (und praxisnah!) für Social Engineering und die Gefahren durch USB-Sticks oder Phishing-Mails sensibilisiert?
- Umgang mit mobilen Geräten: Gibt es klare Regeln für den Einsatz von Diensthandys oder Tablets auf Station (z. B. Verbot von privaten Messengern zur Übermittlung von Patientendaten)?
- Datenschutz bei Übergaben: Ist sichergestellt, dass Patientenbesprechungen oder Übergaben in öffentlichen Bereichen (Flure, Aufzüge, Cafeteria) nicht belauscht werden können?
4. Externe Partner & Lieferanten
- AV-Verträge (Auftragsverarbeitung): Liegen für alle externen IT-Dienstleister, Cloud-Provider oder spezialisierte Diagnostik-Labore gültige AV-Verträge vor?
- Zertifizierungen: Werden bei Neuausschreibungen für Kliniksoftware ISO 27001-Zertifizierungen (idealerweise auf Basis von IT-Grundschutz) als Mindestvoraussetzung gefordert?
Der sicherkomm-Tipp für Kliniken:
Eine Datenpanne im Krankenhaus betrifft oft hunderte Patienten gleichzeitig und kann Meldepflichten sowie hohe Bußgelder nach sich ziehen. Das Risiko durch "Schatten-IT" (privat genutzte Apps im Dienst) ist oft unterschätzt. Sprechen Sie uns an – wir helfen Ihnen bei der Durchführung eines spezialisierten Datenschutzaudits für Ihre Fachabteilungen.
Möchten Sie, dass z.B. wir einen dieser Punkte (z.B. den Notfallplan oder die Medizintechnik-Sicherheit) für Sie bis in die Tiefe aufarbeiten oder eine Vorlage für eine Dienstanweisung dazu erstellen?
