Checkliste Krankenhaus
Was ist die DSGVO? Was regelt die DSGVO? Datenschutzbeauftragter sicherkomm.de

Checkliste – Sicherheit und Datenschutz im Krankenhaus

Checkliste: Patientendaten & Klinik-IT – Compliance im Gesundheitswesen

Der Schutz von Patientendaten (nach DSGVO und spezifischen Landesgesetzen) und die Aufrechterhaltung der IT-Verfügbarkeit sind im Krankenhaus existenziell. 

Diese Checkliste deckt die Besonderheiten im klinischen Alltag ab.

1. Umgang mit hochsensiblen Patientendaten (Art. 9 DSGVO)

  1. Need-to-Know-Prinzip: Ist der Zugriff auf elektronische Patientenakten (ePA) strikt rollenbasiert geregelt? (Darf nur das behandelnde Personal sehen, was für die Diagnose/Behandlung notwendig ist?)
  2. Protokollierung: Ist jeder Zugriff auf Patientendaten lückenlos protokolliert und wird die Protokollierung regelmäßig auf unbefugte Zugriffe geprüft?
  3. Sichere Entsorgung: Gibt es ein verbindliches Verfahren für die Vernichtung von Papierakten, Röntgenbildern und Datenträgern (Datenschutzkonforme Entsorgung nach DIN 66399)?

2. IT-Sicherheit & KRITIS-Anforderungen

  • Netzwerktrennung (Medizintechnik vs. Verwaltung): Sind medizinische Geräte (MRT, Dialyse, EKG) vom allgemeinen Klinik-Netzwerk und Internetzugang technisch separiert, um Angriffe auf die Medizintechnik zu verhindern?
  • Absicherung von Schnittstellen: Sind Schnittstellen zu externen Dienstleistern (z. B. Labore, Radiologie-Verbund) durch Firewalls und verschlüsselte VPN-Tunnel geschützt?
  • Notfallkonzept bei Ransomware: Gibt es einen "Offline-Notfallplan"? (Was passiert, wenn die Server ausfallen – wie wird die Patientenversorgung manuell aufrechterhalten?)

3. Organisation & Mitarbeiter

  • Sensibilisierung (White-Coat-Training): Werden auch Ärzte und Pflegepersonal regelmäßig (und praxisnah!) für Social Engineering und die Gefahren durch USB-Sticks oder Phishing-Mails sensibilisiert?
  • Umgang mit mobilen Geräten: Gibt es klare Regeln für den Einsatz von Diensthandys oder Tablets auf Station (z. B. Verbot von privaten Messengern zur Übermittlung von Patientendaten)?
  • Datenschutz bei Übergaben: Ist sichergestellt, dass Patientenbesprechungen oder Übergaben in öffentlichen Bereichen (Flure, Aufzüge, Cafeteria) nicht belauscht werden können?

4. Externe Partner & Lieferanten

  • AV-Verträge (Auftragsverarbeitung): Liegen für alle externen IT-Dienstleister, Cloud-Provider oder spezialisierte Diagnostik-Labore gültige AV-Verträge vor?
  • Zertifizierungen: Werden bei Neuausschreibungen für Kliniksoftware ISO 27001-Zertifizierungen (idealerweise auf Basis von IT-Grundschutz) als Mindestvoraussetzung gefordert?

Der sicherkomm-Tipp für Kliniken: 

Eine Datenpanne im Krankenhaus betrifft oft hunderte Patienten gleichzeitig und kann Meldepflichten sowie hohe Bußgelder nach sich ziehen. Das Risiko durch "Schatten-IT" (privat genutzte Apps im Dienst) ist oft unterschätzt. Sprechen Sie uns an – wir helfen Ihnen bei der Durchführung eines spezialisierten Datenschutzaudits für Ihre Fachabteilungen.

Möchten Sie, dass z.B. wir einen dieser Punkte (z.B. den Notfallplan oder die Medizintechnik-Sicherheit) für Sie bis in die Tiefe aufarbeiten oder eine Vorlage für eine Dienstanweisung dazu erstellen?

Information icon

Wir benötigen Ihre Zustimmung zum Laden der Übersetzungen

Wir nutzen einen Drittanbieter-Service, um den Inhalt der Website zu übersetzen, der möglicherweise Daten über Ihre Aktivitäten sammelt. Bitte überprüfen Sie die Details in der Datenschutzerklärung und akzeptieren Sie den Dienst, um die Übersetzungen zu sehen.