Vor kurzem, am 15. August 2026, sind zwei wichtige Gesetze in Kraft getreten, die Organisationen besser vor Cyberangriffen und Störungen schützen. Es handelt sich dabei um das Gesetz Cyberbeveiligingswet (Cybersicherheitsgesetz, kurz: Cbw) und das Gesetz Wet weerbaarheid kritieke entiteiten (Gesetz zur Resilienz kritischer Einrichtungen, kurz: Wwke). Die neue Gesetzgebung wird in einigen Fällen auch Auswirkungen auf Gesundheitsdienstleister haben. Die Folgen speziell für den Gesundheitssektor werden im Folgenden erörtert.
Das Cybersicherheitsgesetz (Cyberbeveiligingswet, kurz: Cbw) ist das Ergebnis der Umsetzung der sogenannten europäischen NIS2-Richtlinie. Diese Richtlinie zielt darauf ab, ein hohes gemeinsames Niveau an Cybersicherheit in der Europäischen Union zu erreichen. Das Gesetz gilt für Gesundheitsdienstleister. Je nach Anzahl der Mitarbeiter, Jahresumsatz und Bilanzsumme wird ein Gesundheitsdienstleister als wesentliche oder wichtige Einrichtung eingestuft. Wesentliche Einrichtungen (≥ 250 Mitarbeiter, ≥ 50 Millionen Euro Umsatz und ≥ 43 Millionen Euro Bilanzsumme) unterliegen einer proaktiven Aufsicht. Für kleinere Organisationen, die als wichtige Einrichtungen eingestuft werden (≥ 50 Mitarbeiter oder ≥ 10 Millionen Euro Umsatz/Bilanzsumme), gilt eine reaktive Aufsicht. Die Gesetzgebung gilt nicht nur für Krankenhäuser, sondern möglicherweise auch für kleinere Organisationen, die von Einrichtungen der psychischen Gesundheitsversorgung bis hin zu ambulanten Pflegediensten reichen.
Gesundheitsdienstleister sind verpflichtet, geeignete Maßnahmen zu ergreifen, um die Sicherheitsrisiken für die Netzwerk- und Informationssysteme, die im Rahmen der Gesundheitsversorgung genutzt werden, zu kontrollieren. Zu diesen Maßnahmen gehört unter anderem, dass Richtlinien zur Risikoanalyse und zur Sicherheit der Informationssysteme vorhanden sind, aber auch, dass Sicherheitsaspekte in Bezug auf das Personal berücksichtigt werden. In welchem Umfang Gesundheitsdienstleister Maßnahmen ergreifen müssen, hängt von den Risiken ab, denen sie ausgesetzt sind, von der Größe des Gesundheitsdienstleisters sowie von der Wahrscheinlichkeit des Auftretens von Vorfällen und deren Schweregrad.
Darüber hinaus gilt eine Meldepflicht für schwerwiegende Vorfälle. Ein Vorfall liegt vor, wenn ein Ereignis die Integrität oder Vertraulichkeit von Daten gefährdet, die über das Netzwerk- und Informationssystem des Gesundheitsdienstleisters verfügbar sind. Ein Vorfall gilt als schwerwiegend, wenn er erhebliche Auswirkungen auf die Gesundheitsversorgung hat, finanziellen Schaden verursacht oder anderen spürbaren (materiellen oder immateriellen) Schaden zufügt.
Das Management des Gesundheitsdienstleisters muss die Maßnahmen genehmigen. Gemäß dem Cbw verfügt jedes Vorstandsmitglied über die erforderlichen Kenntnisse und Fähigkeiten, um Cyberrisiken und deren Auswirkungen auf die Dienstleistungen zu bewerten. Manager können bei grober Fahrlässigkeit hinsichtlich der zu ergreifenden Maßnahmen sogar persönlich haftbar gemacht werden (Managerhaftung), insbesondere wenn durch das Fehlen angemessener Maßnahmen ein Cybervorfall entstanden ist.
Gesetz zur Resilienz kritischer Einrichtungen [2]
Gleichzeitig schreitet auch die Umsetzung der Critical Entities Resilience Directive (CER-Richtlinie) voran, die im Gesetz über die Resilienz kritischer Einrichtungen (Wet weerbaarheid kritieke entiteiten, kurz: Wwke) umgesetzt wurde. Nach diesem Gesetz sind bestimmte Anbieter wesentlicher Dienste, darunter die Wahrung der öffentlichen Gesundheit, als kritische Einrichtungen eingestuft. Das Gesetz zielt darauf ab, diese Einrichtungen gegen verschiedene Arten von Risiken resilient zu machen. Dabei handelt es sich sowohl um naturbedingte als auch um vom Menschen verursachte Risiken, die die Erbringung einer wesentlichen Dienstleistung beeinträchtigen können. Zu denken ist hier beispielsweise an Naturkatastrophen und Notfälle im Bereich der öffentlichen Gesundheit.
Auch für diese Organisationen gilt eine Sorgfaltspflicht; sie müssen eine Risikobewertung durchführen und geeignete technische, sicherheitstechnische und organisatorische Maßnahmen ergreifen, um ihre Resilienz zu gewährleisten. Vorfälle, die den wesentlichen Dienst stören (können), müssen gemeldet werden. Das Wwke wird voraussichtlich nur für eine begrenzte Anzahl von Gesundheitsorganisationen gelten.
Folgen für den Gesundheitssektor
Da beide Gesetze in Kraft getreten sind, ist es wichtig, dass Gesundheitsdienstleister die neuen gesetzlichen Verpflichtungen im Bereich der (Cyber-)Sicherheit erfüllen. Indem Sie den Risiken und Schwachstellen in Ihrer Gesundheitseinrichtung systematisch Aufmerksamkeit widmen, lassen sich Vorfälle so weit wie möglich vermeiden. Auch wenn Sie streng genommen nicht unter den Geltungsbereich der genannten Gesetze fallen, ist es ratsam, entsprechende Maßnahmen zu ergreifen.
Fragen?
Wenn Sie Fragen dazu haben, was diese Gesetze für Ihre Organisation bedeuten, wenden Sie sich bitte an unsere Kollegen aus den Bereichen Gesundheitsrecht oder Datenschutzrecht.
[1] Vorschriften zur Umsetzung der Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen zur Gewährleistung eines hohen gemeinsamen Niveaus der Cybersicherheit in der Union, zur Änderung der Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (ABl. EU 2022, L 333) (Cybersicherheitsgesetz) | Zweite Kammer der Generalstaaten
[2] Vorschriften zur Umsetzung der Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 bezüglich der Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. EU 2022, L 333) (Gesetz über die Resilienz kritischer Einrichtungen)
Heeft u vragen?
Neem contact met ons op
Neem contact met ons op