Dieser jüngste Vorfall ist erschreckend, trotzdem überrascht er nicht. Denn auch eine aktuelle Untersuchungzur IT-Sicherheit im Gesundheitssektor im Auftrag der Versicherungswirtschaft ergab, dass das Thema Cybersicherheit in Praxen und Kliniken deutlich zu kurz kommt. So bewies die Erhebung unter anderem, dass in 20 von 25 Praxen alle Benutzer Administrationsrechte besaßen und keine einzige befragte Praxis regelmäßig prüft, ob alte Administratorenrechte noch bestehen. Aufgedeckt wurde außerdem ein massiver Nachholbedarf in Sachen Verschlüsselung. Sensible Patientendaten sind nach einem Test der Mailserver mit dem Analysetool Cysmo stark gefährdet, denn von den ca. 1.200 untersuchten Arztpraxen waren nur 0,4 % hinsichtlich der unterstützten Verschlüsselungsmethoden auf dem vom BSI empfohlenen Stand der Technik. Alle weiteren niedergelassenen Ärzte verlassen sich hinsichtlich der Verschlüsselung im Mail-Verkehr auf veraltete und unsichere Standards. Und genau das eröffnet Dritten die Möglichkeit, solch eine Mail auf dem Weg zwischen Sender und Empfänger abzufangen. Bei den befragten Kliniken entsprachen immerhin 5 % dem aktuellen BSI-Standard – vor dem Hintergrund der besonderen Sensibilität der Daten ist aber auch diese Zahl erschreckend. Getestet wurden die Mailserver durch die PPI AG im Auftrag des Gesamtverbandes der Deutschen Versicherungswirtschaft (GDV). Die Studie ergab außerdem, dass E-Mail-/Passwort-Kombinationen von 60 % der Kliniken bereits im Darknet gefunden werden konnten. Bei den Arztpraxen lag diese Zahl bei 9 %.
Um ein dauerhaft hohes Niveau an Datenschutz und Datensicherheit im Betrieb zu gewährleisten, müssen sowohl Kliniken als auch niedergelassene Ärzte, aber auch Apotheker und andere Gesundheitsdienstleister ihre Verantwortung für den sicheren Umgang mit Patientendaten ernst nehmen. Dazu gehört, dass ein maximal sicherer Verschlüsselungsstandard genutzt wird – dies betrifft neben dem E-Mail-Verkehr auch Lösungen aus dem Bereich Enterprise Filesharing, wie sie bereits von zahlreichen Praxen und Kliniken genutzt werden. Idealerweise bieten Lösungen aus diesem Sektor eine clientseitige, offen gelegte Verschlüsselung. Hierbei werden die Daten bereits am Endgerät verschlüsselt, was ein Maximum an Datensicherheit garantiert. Auch in Bezug auf das Thema „Berechtigungen“ sollten Healthcare-Unternehmen dringend reagieren, sodass sichergestellt ist, dass wirklich nur derjenige Benutzer Zugriff auf Daten hat, auf die er berechtigt ist. Neben einer hohen Sicherheitskultur in Bezug auf Passwörter gehört dazu auch, dass nur solche Lösungen zum Dateiaustausch implementiert werden, die über ein modernes Berechtigungskonzept mit dezentraler Administration verfügen. Zugriffsrechte müssen einfach und individuell an interne Mitarbeiter, aber auch externe Beteiligte vergeben werden können. So wird sichergestellt, dass bestimmte Personen zum Beispiel nur Leserechte erhalten, andere wiederum auch Daten bearbeiten und löschen können. Auf diese Weise wird verhindert, dass Unbefugte auf sensible Patientendaten Zugriff haben. Spätestens jetzt sollten Kliniken und andere Dienstleister aus dem Gesundheitsbereich das jüngste Datenleck als Warnung sehen und ihre IT-Sicherheitskultur im Unternehmen dringend prüfen –organisatorisch, aber auch dahingehend, dass neue Lösungen innerhalb des Betriebs den höchsten Ansprüchen in Sachen Datensicherheit und -schutz genügen.
Ein Videostatement von Marc Schieder zu diesem Thema finden Sie außerdem hier:
https://www.youtube.com/...