Arzt- und Zahnarztpraxen

Checkliste zur IT-Sicherheitsrichtlinie
nach § 390 SGB V

Kuratierte Checkliste zu ausgewählten Anforderungen der IT-Sicherheitsrichtlinie – nach Anlagen sortiert, zum Abhaken und Ausdrucken. Gilt der Sache nach für Arzt- und für Zahnarztpraxen; die Fristen unterscheiden sich.

📞 Datenschutz-Hotline 030 - 91 74 77 13 · kostenlose Erstberatung, Mo–Fr 8–15 Uhr
Die Checkliste

19 Punkte, nach Anlagen sortiert

Bitte zuerst lesen Der in Custodio enthaltene Anforderungskatalog ist ein kuratierter Auszug und erhebt keinen Anspruch auf Vollständigkeit. Maßgeblich ist stets die jeweils aktuelle Fassung der IT-Sicherheitsrichtlinie.
oder Strg + P (Mac: Cmd + P) · gesetzte Haken werden mitgedruckt und beim Neuladen der Seite geleert

Anlage 1 – Basisanforderungen 10 Punkte

Gelten grundsätzlich für alle Praxen.

Anlage 2 – ab sechs Personen 4 Punkte

Zusätzlich bei sechs bis zwanzig ständig mit der Datenverarbeitung betrauten Personen.

Anlage 3 – ab einundzwanzig Personen 4 Punkte

Zusätzlich bei mehr als zwanzig ständig mit der Datenverarbeitung betrauten Personen sowie bei Datenverarbeitung in erheblichem Umfang.

Anlage 5 – Telematikinfrastruktur 1 Punkt

Zusätzlich für Praxen mit TI-Anschluss und dezentralen Komponenten.

Welche Anlage gilt

Maßgeblich sind die ständig mit der Datenverarbeitung betrauten Personen

Bis fünf Personen

Bei bis zu fünf ständig mit der Datenverarbeitung betrauten Personen gelten grundsätzlich die Basisanforderungen der Anlage 1 sowie – soweit einschlägig – weitere anwendungsbezogene Anforderungen.

Sechs bis zwanzig Personen

Bei sechs bis zwanzig ständig mit der Datenverarbeitung betrauten Personen gelten zusätzlich die Anforderungen der Anlage 2.

Über zwanzig Personen

Bei mehr als zwanzig ständig mit der Datenverarbeitung betrauten Personen sowie bei Datenverarbeitung in erheblichem Umfang gelten weitere zusätzliche Anforderungen.

Unabhängig von der Praxisgröße

Neben der Praxisgröße können auch Umfang und Komplexität der technischen Ausstattung relevant sein. Sowohl die KBV- als auch die KZBV-Richtlinie enthalten hierzu zusätzliche Anforderungen, unter anderem für medizinische Großgeräte und die Telematikinfrastruktur.

Fristen

Arztpraxen und Zahnarztpraxen unterscheiden sich

 Arzt- und Psychotherapiepraxen (KBV)Zahnarztpraxen (KZBV)
Rechtsgrundlage§ 390 SGB V (ehem. § 75b, bis 25.03.2024)§ 390 SGB V (ehem. § 75b, bis 25.03.2024)
Aktuelle Fassung in Kraft seit1. April 20252. Juli 2025
Neue bzw. geänderte Anforderungen umzusetzen seit1. Oktober 2025 (Einweisung, Sensibilisierung und Schulung des Praxispersonals)2. Januar 2026 (nach sechsmonatiger Übergangsfrist)
Technische Basisanforderungenzahlreiche bereits seit 2021 umzusetzenzahlreiche bereits seit 2021 umzusetzen

Die KBV formuliert zur Schulungsanforderung: „Das Praxispersonal muss in den sicheren Umgang mit der Praxis-IT eingewiesen und sensibilisiert werden, soweit dies für die Arbeit relevant ist.“

Was diese Checkliste nicht leistet

Ehrlich gesagt

Sie ist kein Ersatz für die Richtlinie. Der in Custodio enthaltene Anforderungskatalog ist ein kuratierter Auszug und erhebt keinen Anspruch auf Vollständigkeit. Maßgeblich ist stets die jeweils aktuelle Fassung der IT-Sicherheitsrichtlinie.

Sie ist keine Rechtsberatung. Ob eine Anforderung für Ihre Praxis einschlägig ist, hängt vom Einzelfall ab – unter anderem von der Zahl der ständig mit der Datenverarbeitung betrauten Personen, vom Umfang der Verarbeitung und von der technischen Ausstattung.

Sie sagt nichts über Sanktionen. Die IT-Sicherheitsrichtlinie enthält selbst keinen eigenen Bußgeldtatbestand. Unabhängig davon können Verstöße gegen Datenschutz-, berufsrechtliche oder sonstige gesetzliche Pflichten rechtliche Folgen haben.

Kein Werkzeug erfüllt die Richtlinie für Sie. Custodio unterstützt Praxen bei der strukturierten Umsetzung und Dokumentation relevanter Anforderungen. Die Verantwortung für die tatsächliche und vollständige Umsetzung verbleibt bei der jeweiligen Praxis bzw. Organisation.

Mit Custodio

Dieselben 19 Punkte, aber mit Nachweis

Anforderungskatalog im Werkzeug

Custodio enthält einen kuratierten Anforderungskatalog zur IT-Sicherheitsrichtlinie mit derzeit 19 Einträgen, strukturiert nach Anlagen und Themenbereichen. Je Eintrag lässt sich der Stand festhalten: offen, teilweise, erfüllt oder nicht zutreffend.

Nachweise statt Haken

Zu vielen Einträgen erzeugt Custodio das zugehörige Dokument – etwa IT-Risikoanalyse, Schulungsnachweis, Vertraulichkeitsverpflichtung oder Netzplan – mit Datum, Fassung und Unterschriftsfeld.

Arzt- und Zahnarztpraxen getrennt

Je nach Branche zitiert Custodio die KBV- oder die KZBV-Richtlinie und rechnet mit den jeweils geltenden Fristen.

Jetzt starten
Häufige Fragen

Zur IT-Sicherheitsrichtlinie nach § 390 SGB V

Ist das die vollständige IT-Sicherheitsrichtlinie?

Nein. Diese Seite zeigt eine kuratierte Checkliste zu ausgewählten Anforderungen der IT-Sicherheitsrichtlinie nach § 390 SGB V. Der in Custodio enthaltene Anforderungskatalog ist ein kuratierter Auszug und erhebt keinen Anspruch auf Vollständigkeit. Maßgeblich ist stets die jeweils aktuelle Fassung der IT-Sicherheitsrichtlinie, die KBV und KZBV herausgeben.

Welche Anlage gilt für meine Praxis?

Maßgeblich ist die Anzahl der Personen, die ständig mit der Datenverarbeitung betraut sind. Bei bis zu fünf Personen gelten grundsätzlich die Basisanforderungen der Anlage 1 sowie – soweit einschlägig – weitere anwendungsbezogene Anforderungen. Bei sechs bis zwanzig Personen gelten zusätzlich die Anforderungen der Anlage 2. Bei mehr als zwanzig Personen sowie bei Datenverarbeitung in erheblichem Umfang gelten weitere zusätzliche Anforderungen. Neben der Praxisgröße können auch Umfang und Komplexität der technischen Ausstattung relevant sein; sowohl die KBV- als auch die KZBV-Richtlinie enthalten hierzu zusätzliche Anforderungen, unter anderem für medizinische Großgeräte und die Telematikinfrastruktur.

Gilt für Zahnarztpraxen eine andere Frist?

Ja, der Zeitpunkt unterscheidet sich. Bei Arztpraxen trat die aktuelle KBV-Fassung am 1. April 2025 in Kraft; die neu eingeführten Anforderungen zur Einweisung, Sensibilisierung und Schulung des Praxispersonals sind seit dem 1. Oktober 2025 umzusetzen. Bei Zahnarztpraxen trat die Neufassung der KZBV-Richtlinie am 2. Juli 2025 in Kraft; neu eingeführte oder inhaltlich geänderte Anforderungen sind nach Ablauf einer sechsmonatigen Übergangsfrist seit dem 2. Januar 2026 umzusetzen.

Welche Strafe droht bei Verstößen?

Die IT-Sicherheitsrichtlinie enthält selbst keinen eigenen Bußgeldtatbestand. Unabhängig davon können Verstöße gegen Datenschutz-, berufsrechtliche oder sonstige gesetzliche Pflichten rechtliche Folgen haben.

Gilt die Richtlinie auch für reine Privatpraxen?

Die IT-Sicherheitsrichtlinie nach § 390 SGB V ist für Leistungserbringer verbindlich, die an der vertragsärztlichen bzw. vertragszahnärztlichen Versorgung teilnehmen. Rein privatärztliche Praxen unterliegen nicht allein aufgrund dieser Norm der KBV- bzw. KZBV-Richtlinie. Unabhängig davon gelten die Anforderungen der DSGVO, insbesondere Art. 32 DSGVO zur Sicherheit der Verarbeitung; Gesundheitsdaten sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO.

Erfüllt Custodio die IT-Sicherheitsrichtlinie für meine Praxis?

Nein — und kein Werkzeug kann das. Custodio unterstützt Praxen bei der strukturierten Umsetzung und Dokumentation relevanter Anforderungen. Die Verantwortung für die tatsächliche und vollständige Umsetzung verbleibt bei der jeweiligen Praxis bzw. Organisation. Custodio enthält dazu einen kuratierten Anforderungskatalog zur IT-Sicherheitsrichtlinie mit derzeit 19 Einträgen, strukturiert nach Anlagen und Themenbereichen.

Warum finde ich die Richtlinie mal unter § 75b, mal unter § 390 SGB V?

Die Regelung wurde bis zum 25. März 2024 unter der früheren Nummer § 75b SGB V geführt und durch das Digital-Gesetz mit Wirkung zum 26. März 2024 in § 390 SGB V überführt und ergänzt. Beide Nummern bezeichnen dieselbe Rechtsgrundlage; § 390 SGB V ist die aktuelle.

Weiterführend

Passende Seiten

Stand: September 2026. Die Checkliste bildet den in Custodio geführten Anforderungskatalog ab und wird mit ihm fortgeschrieben.