Die IT-Sicherheitsrichtlinie nach §75b SGB V gilt seit 2020 – und sorgt in vielen Praxen bis heute für Unsicherheit. Was genau ist Pflicht? Wer haftet? Und was bedeutet das im Praxisalltag, wenn ohnehin schon alle Hände voll zu tun sind?
Dieser Beitrag ordnet die wichtigsten Punkte ein.
Wer ist verantwortlich?
Die vielleicht wichtigste Erkenntnis vorweg: Die Verantwortung liegt beim Praxisinhaber – unabhängig davon, wer sich im Alltag tatsächlich um die IT kümmert.
Wenn eine Medizinische Fachangestellte nebenbei die Rechner betreut oder ein externer Dienstleister die Technik verwaltet, ändert das nichts an der grundsätzlichen Verantwortlichkeit. Delegieren lässt sich die Umsetzung, nicht die Verantwortung.
Was die Richtlinie regelt
Die Richtlinie wurde von der Kassenärztlichen Bundesvereinigung gemeinsam mit dem BSI und weiteren Fachverbänden entwickelt. Sie definiert Mindestanforderungen an die IT-Sicherheit in vertragsärztlichen und vertragspsychotherapeutischen Praxen und knüpft eng an die Vorgaben der DSGVO an.
Die Anforderungen sind nach Praxisgröße gestaffelt – eine Einzelpraxis muss weniger umsetzen als ein medizinisches Versorgungszentrum mit mehreren Standorten. Details dazu veröffentlicht die KBV.
Die Kernbereiche in der Praxis
Ohne jeden Punkt einzeln aufzulisten, lassen sich die Anforderungen in wenige Bereiche gruppieren:
Endgeräte und Arbeitsplätze
Aktuelle Betriebssysteme, funktionierender Virenschutz, automatische Bildschirmsperre, verschlüsselte Festplatten bei mobilen Geräten.
Netzwerk
Getrennte Netze für Praxis-IT und Gäste-WLAN, gesicherte Router-Konfiguration, kontrollierter Fernzugriff.
Zugriffsrechte
Jede Person hat einen eigenen Zugang. Sammelkonten wie „praxis“ mit einem gemeinsamen Passwort sind ein klassischer Schwachpunkt.
Datensicherung
Regelmäßige Backups, die auch tatsächlich wiederherstellbar sind – und getrennt vom Hauptsystem aufbewahrt werden.
Dokumentation
Was umgesetzt wurde, muss nachvollziehbar sein. Im Prüfungsfall zählt, was belegt werden kann.
Der häufigste Stolperstein: die Dokumentation
In der Beratung zeigt sich immer wieder dasselbe Muster: Technisch ist vieles bereits vorhanden – Virenschutz läuft, Backups werden gemacht, das Netzwerk ist grundsätzlich getrennt. Was fehlt, ist die geordnete Dokumentation.
Das ist mehr als Formalismus. Eine strukturierte Übersicht hilft auch praktisch: Bei einem Personalwechsel, bei einem Störfall oder wenn ein neuer IT-Dienstleister übernimmt, ist sofort klar, wie die Praxis aufgestellt ist.
Was das im Alltag bedeutet
Die Anforderungen wirken auf den ersten Blick umfangreich. In der Praxis lässt sich das meiste jedoch einmalig einrichten und läuft danach im Hintergrund – etwa automatisierte Updates, automatische Backups oder zentral verwaltete Virenschutzlösungen.
Der eigentliche Aufwand liegt weniger im laufenden Betrieb als in der ersten Bestandsaufnahme: Was ist da, was fehlt, was muss angepasst werden?
Drei Schritte für den Einstieg
- Ist-Stand erfassen – welche Geräte, welche Software, welche Zugänge existieren überhaupt?
- Lücken priorisieren – nicht alles auf einmal, sondern zuerst das, was das größte Risiko birgt
- Dokumentation aufbauen – parallel zur Umsetzung, nicht nachträglich
Fazit
§75b SGB V ist kein Bürokratiemonster, sondern beschreibt im Kern das, was ohnehin sinnvoll ist: nachvollziehbar geschützte Patientendaten. Wer die Umsetzung strukturiert angeht, hat den größten Teil der Arbeit einmalig – und danach mehr Sicherheit im Alltag.
Unsicher, wo Ihre Praxis steht?
Wir erfassen den Ist-Stand Ihrer Praxis-IT, setzen die notwendigen Maßnahmen praxistauglich um und übernehmen die laufende Dokumentation. Vereinbaren Sie ein kostenloses Erstgespräch.
Mehr zu unserem Angebot für Praxen finden Sie auf unserer Seite IT für Arztpraxen.