Am 17. Juli 2026 endete für Krankenhäuser die Frist zur Registrierung als Betreiber kritischer Infrastruktur. Warum Krankenhäuser jetzt das KRITIS-Dachgesetz, die NIS-2-Richtlinie und den Cyber Resilience Act als gemeinsame Aufgabe für eine verbesserte Resilienz verstehen müssen.
Nach dem formalen Schritt der Registrierung beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe beginnt jetzt eine anspruchsvollere Phase. Durch die Registrierung gemäß dem KRITIS-Dachgesetz wird zunächst lediglich dokumentiert, wer als Betreiber kritischer Infrastruktur erfasst ist. Die entscheidende Frage lautet nun, wie widerstandsfähig der laufende Betrieb tatsächlich ist.
Ein Krankenhaus ist ein eng gekoppeltes System aus klinischen Anwendungen, Medizintechnik, Gebäudetechnik, Lieferketten, Personal, Notfallprozessen und physischen Schutzmaßnahmen. Fällt ein Teil davon aus, können sich die Folgen schnell auf die Patientenversorgung auswirken. Genau deshalb sollten Krankenhäuser die aktuellen Anforderungen nicht als separate Compliance-Aufgaben behandeln.
Ein Krankenhaus, drei Perspektiven auf dasselbe Risiko
Das KRITIS-Dachgesetz, das NIS-2-Umsetzungsgesetz und der Cyber Resilience Act greifen jeweils an unterschiedlichen Stellen. Sie verfolgen jedoch ein gemeinsames Ziel: Kritische Dienstleistungen müssen auch unter schwierigen Bedingungen sicher und verlässlich erbracht werden können. Das KRITIS-Dachgesetz schafft einen einheitlichen Rahmen für den physischen und digitalen Schutz kritischer Infrastrukturen in Deutschland. Es ist seit dem 17. März 2026 in Kraft.
Betreiber müssen unter anderem Risikobetrachtungen durchführen, Schutzmaßnahmen ergreifen, die Betriebskontinuität gewährleisten und belastbare Pläne für den Umgang mit Störungen erstellen. NIS-2 richtet den Blick stärker auf die digitale Infrastruktur und die Organisation von Informationssicherheit. Das deutsche Umsetzungsgesetz gilt seit dem 6. Dezember 2025, die BSI-Registrierungsfrist endete am 6. März 2026.
Faktoren für die Sicherheit eines Krankenhauses
Für betroffene Krankenhäuser gehören dazu Risikomanagement, angemessene Sicherheitsmaßnahmen sowie die Fähigkeit, Sicherheitsvorfälle innerhalb kurzer Fristen zu bewerten und zu melden. Auch die Lieferkette rückt stärker in den Fokus. Denn die Sicherheit eines Krankenhauses hängt nicht nur von den eigenen Systemen und Prozessen ab, sondern auch von den eingesetzten Technologien und Dienstleistungen. Risiken bei Dienstleistern und Herstellern können damit unmittelbar die eigene Sicherheitslage beeinflussen.
Der Cyber Resilience Act ergänzt diese Perspektive um die in den klinischen und technischen Abläufen eingesetzten Produkte. Vernetzte Medizingeräte, Infusionspumpen oder Systeme für das Patientenmonitoring können digitale Elemente enthalten und unterliegen somit Sicherheitsanforderungen. Die Meldepflichten für aktiv ausgenutzte Schwachstellen gelten ab dem 11. September 2026, die vollständige Konformitätspflicht einschließlich CE-Kennzeichnung folgt nach den vorliegenden Vorgaben am 11. Dezember 2027. Die drei Regelwerke betrachten also verschiedene Ebenen desselben Krankenhausbetriebs: die Gesamtresilienz, die digitale Infrastruktur und die Sicherheit der eingesetzten Produkte.
KRITIS-Dachgesetz: Größte Schwachstellen bei den Übergängen
In vielen Häusern sind die Zuständigkeiten historisch gewachsen. So ist der CISO für die IT-Sicherheit verantwortlich, während sich ein eigenes Team um die Medizintechnik kümmert. Die Verwaltung ist für die Notfallplanung zuständig und der technische Betrieb verantwortet die Gebäude- und Versorgungssysteme. Im Krisenfall wird diese Aufteilung zum Risiko, wenn die Schnittstellen nicht geregelt sind.
Ein Angriff über ein unzureichend gesichertes Medizingerät betrifft neben der IT- Sicherheit auch die Geräteverwaltung, die Netzwerkarchitektur, das Schwachstellenmanagement, die Lieferantenbeziehung und die Frage der weiteren Versorgung. Ähnlich verhält es sich bei einem Ausfall der Stromversorgung, einer Störung zentraler Kommunikationssysteme oder einem Angriff auf einen Dienstleister mit Zugang zu kritischen Anwendungen. Entscheidend ist in solchen Situationen, ob die beteiligten Bereiche ein gemeinsames Lagebild haben und ob ihre Reaktionspläne ineinandergreifen. Ein Notfallplan, der nur den Ausfall der klassischen IT berücksichtigt, ist unvollständig.
Stand: 16.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die WIN-Verlag GmbH & Co. KG, Chiemgaustraße 148, 81549 München einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://kontakt.vogel.de/de/win abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.