Das Jahr 2026 hat die Anforderungen an die Informationssicherheit im Krankenhaus weiter verändert. Für viele KRITIS-Krankenhäuser ist Informationssicherheit längst ein etablierter Bestandteil der Unternehmensorganisation. ISMS, Risikoanalysen, Audits, Notfallmanagement und technische sowie organisatorische Sicherheitsmaßnahmen gehören mittlerweile zum Alltag.

Doch die Aufgaben des Informationssicherheitsbeauftragten sind damit noch lange nicht erledigt. Im Gegenteil: Die Themenvielfalt wächst. Gleichzeitig verändern sich die Anforderungen an die Steuerung und die Überwachung der Informationssicherheit fortwährend.

Ein Jahres-Review ermöglicht deshalb einen guten Zeitpunkt für einen kritischen Blick zurück. Was wurde erreicht? Wo bestehen noch Risiken? Was blieb unerledigt? Welche Themen müssen für das kommende Jahr auf die Agenda?

Was hat sich in der Informationssicherheit verändert?

 Ein etabliertes ISMS ist zweifellos eine wichtige Grundlage. Allerdings darf es nicht zu einem statischen Regelwerk werden. Die Maßnahmen für die Informationssicherheit müssen dynamisch bleiben und sind beispielsweise an neue Bedrohungen, neue gesetzliche Anforderungen und vor allem neue Technologien anzupassen.

Gerade in Krankenhäusern steigt die technische Komplexität kontinuierlich. So sind zum Beispiel medizinische Geräte zunehmend vernetzt und immer mehr Cloud-Dienste werden genutzt. Zudem erhalten externe Dienstleister in steigendem Maße Zugriff auf die Systeme und sensible Daten. Gleichzeitig muss davon ausgegangen werden, dass sinnvolle Anwendungen auf Basis der Künstlichen Intelligenz hinzukommen.

Für den ISB bedeutet das: Die klassische, routinemäßige Betrachtung von Servern, Netzwerken und Arbeitsplatzsystemen reicht nicht mehr aus; der Blickwinkel muss geweitet werden, denn das Thema „Informationssicherheit“ muss die gesamte digitale Infrastruktur des Krankenhauses umfassen.

NIS 2.0 verändert auch die Arbeit des ISB

 Mit NIS 2.0 wird Informationssicherheit noch stärker als bisher schon zu einer Managementaufgabe. Die Geschäftsführung oder der Vorstand müssen ihre Verantwortung konsequent wahrnehmen und die Umsetzung angemessener Maßnahmen überwachen.

Für den ISB entsteht dadurch eine wichtige Schnittstellenfunktion. Er muss beispielsweise Anforderungen bewerten, Risiken transparent machen und der Geschäftsführung belastbare Informationen liefern.

Dazu gehören dann unter anderem:

  • Status und Wirksamkeit der Sicherheitsmaßnahmen
  • aktuelle Informationssicherheitsrisiken
  • Schwachstellen und Patchstände
  • Sicherheitsvorfälle und deren Bearbeitung
  • Risiken aus der Zusammenarbeit mit externen Dienstleistern
  • Stand der Notfallvorsorge
  • Ergebnisse von Audits und Prüfungen
  • offene Maßnahmen und Verantwortlichkeiten

Die Herausforderung für den ISB besteht nach wie vor darin, aus einer Vielfalt von technischen Informationen ein belastbares Lagebild für die Geschäftsführung zu entwickeln.

Welche Aufgaben kommen zusätzlich auf den ISB zu?

Neben NIS 2.0 haben sich weitere Themen entwickelt, die unmittelbar oder mittelbar Auswirkungen auf die Informationssicherheit haben. Ein Beispiel ist die zunehmende Vernetzung der Bereiche Medizintechnik und IT, die in vielen Krankenhäusern immer noch getrennt sind. Die Anforderungen an die sichere Integration medizinischer Geräte, beispielsweise im Zusammenhang mit DIN EN 80001, gewinnen mehr und mehr an Bedeutung und wurden in einigen Fällen bei den zuletzt durchgeführten KRITIS-Audits zur Umsetzung angemahnt.

Auch das KRITIS-Dachgesetz erweitert den Blick auf die Resilienz kritischer Einrichtungen. Eine zu enge Sicht auf die Informationssicherheit reicht nicht mehr aus. Physische Sicherheit, Notfallvorsorge, organisatorische Abhängigkeiten und die Aufrechterhaltung kritischer Leistungen müssen viel stärker zusammen betrachtet werden.

Hinzu kommen vermehrt Cloud-Dienste, mobile Arbeitsplätze, neue Kommunikationslösungen und KI-Anwendungen. Der ISB muss beurteilen können, welche Risiken durch diese Technologien entstehen und welche organisatorischen oder technischen Maßnahmen erforderlich sind. Im Hinblick auf die KI-Anwendungen stößt er an Grenzen; nach unseren Erfahrungen ist dann je nach Bedarf der Einsatz eines KI-Beauftragten sinnvoll.

Ist das bestehende Risikomanagement noch ausreichend?

Die Beantwortung dieser Frage gehört zu jedem Jahresreview. Ein Risikomanagement, das einmal jährlich durchgeführt, dokumentiert und anschließend lediglich abgelegt wird, reicht für die heutige Bedrohungslage überhaupt nicht mehr aus. Die Risiken verändern sich und neue Schwachstellen entstehen. Die Systeme müssen ständig auf den neuesten Stand der Technik gebracht werden. Und last but not least kommen immer wieder neue Dienstleister hinzu.

Zur Beurteilung der aktuellen Sicherheitssituation im Haus gewinnen Kennzahlen gewinnen mehr und mehr an Bedeutung. Patch Compliance, vergleichendes Bewerten kritischer Schwachstellen, Auswerten von Sicherheitsvorfällen oder der Status eingeleiteter Maßnahmen können der Geschäftsführung zeigen, ob sich die Sicherheitslage tatsächlich verbessert.

Was sollte 2027 auf der Agenda stehen?

Für erfahrene ISB empfiehlt sich ein prüfender Blick auf die nachfolgenden Bereiche:

  • NIS 2.0 und Governance
    Sind die Verantwortlichkeiten eindeutig geregelt? Kann die Geschäftsführung den Umsetzungsstand inhaltlich beurteilen?
  • Technische Sicherheitslage
    Wie steht es um das Schwachstellen- und Patchmanagement, die Netzwerksegmentierung, Identitäten und Berechtigungen?
  • Kritische Abhängigkeiten
    Welche externen Dienstleister, Cloud Anbieter und technischen Komponenten sind für die Versorgungssicherheit besonders relevant?
  • Notfallmanagement und Resilienz
    Kann das Krankenhaus bei einem erfolgreichen Cyberangriff seine Versorgungsleistungen aufrechterhalten?
  • Medizintechnik und vernetzte Geräte
    Sind die Bereiche Medizintechnik und IT ausreichend in das Sicherheitsmanagement integriert?
  • KI und neue Technologien
    Wer bewertet neue KI-Anwendungen? Welche Sicherheitsanforderungen gelten? Werden Risiken dokumentiert und überwacht? Ist der Einsatz eines zuständigen KI-Beauftragten in Betracht zu ziehen?

Und was ist mit Krankenhäusern ohne ISB?

Gerade für Krankenhäuser, die diese Funktion bisher noch nicht dauerhaft besetzt haben, wird die Frage nach einer adäquaten Lösung zunehmend relevant. Die Informationssicherheit lässt sich heute kaum noch nebenbei organisieren. Die Anforderungen sind technisch komplexer geworden und gleichzeitig stärker mit rechtlichen und organisatorischen Verantwortlichkeiten verbunden. Ein ISB muss dabei nicht zwangsläufig eine zusätzliche interne Vollzeitstelle bedeuten. Gerade für Krankenhäuser kann ein externer ISB eine pragmatische Möglichkeit sein, Fachwissen und kontinuierliche Unterstützung verfügbar zu machen. Hier unterstützt die Adiccon auf der Basis langjähriger Erfahrungen mit passenden Dienstleistungspaketen.

Der Jahresreview als Startpunkt für das nächste Jahr

Ein guter Jahresreview ist deshalb mehr als ein Rückblick auf erledigte Maßnahmen. Er sollte zeigen, wie belastbar die Informationssicherheit heute ist und wo im kommenden Jahr gehandelt werden muss.

Aus unserer Erfahrung mit ISB-Mandaten bei KRITIS-Häusern ist gerade dieser Perspektivwechsel wichtig. Der ISB sollte nicht nur dokumentieren, was umgesetzt wurde. Er muss gemeinsam mit IT, Medizintechnik, allen Fachbereichen und der Geschäftsführung erkennen, welche Risiken sich verändern und welche neuen Anforderungen auf das Krankenhaus zukommen.

Für 2027 bedeutet das: Die Informationssicherheit wird noch stärker zu einer kontinuierlichen Managementaufgabe. Ein stets aktuelles ISMS bleibt dabei die Grundlage. Entscheidend ist aber, ob daraus ein gelebtes Risikomanagement, belastbare Prozesse und eine widerstandsfähige Organisation entstehen.

Wenn Sie mehr darüber wissen möchten, wie wir Sie bei den einzelnen, wichtigen Themen konkret unterstützen können, dann nehmen Sie Kontakt zu uns auf: walter.schaefer@adiccon.de oder mobil unter 0160 90997764.