Netzplan, Backup-Konzept und Passwortrichtlinie: was in jedes gehört, woran Prüfungen scheitern und was eine Sicherung überhaupt zu einer Sicherung macht.
Drei Dokumente werden in Praxen am häufigsten vermisst: ein aktueller Netzplan, ein Backup-Konzept mit belegter Wiederherstellung und eine Passwortrichtlinie. Alle drei sind Anforderungen der IT-Sicherheitsrichtlinie nach § 390 SGB V — und alle drei lassen sich an einem Nachmittag anlegen.
Ein Netzplan beantwortet eine einzige Frage: Was hängt eigentlich in unserem Netz? Ohne ihn lässt sich weder einschätzen, was bei einem Vorfall betroffen ist, noch entscheiden, ob ein Gerät dort überhaupt hingehört.
Hinein gehören: alle Rechner und Server, Drucker und Multifunktionsgeräte, Medizingeräte mit Netzanschluss, der TI-Konnektor und die Kartenterminals, WLAN-Zugangspunkte (getrennt nach Praxis und Gast), Router und Firewall sowie jeder Fernzugang von außen.
Eine Handskizze genügt, solange sie aktuell ist. Ein zwei Jahre alter Plan ist schlimmer als keiner, weil man ihm glaubt.
Ein Backup-Konzept beschreibt, was gesichert wird, wie oft, wohin, wie lange es aufbewahrt wird und wer zuständig ist.
Der entscheidende Teil ist ein anderer: die Wiederherstellung muss ausprobiert und protokolliert sein. Solange nie jemand eine Datei aus der Sicherung zurückgeholt hat, ist die Sicherung eine Annahme und kein Nachweis. Genau daran scheitern Praxen im Ernstfall — nicht am fehlenden Backup, sondern an einem, das sich nicht einspielen lässt.
Zwei praktische Punkte, die oft fehlen: mindestens eine Sicherung muss getrennt vom Netz liegen, sonst verschlüsselt Schadsoftware sie mit. Und die Sicherung selbst enthält Gesundheitsdaten — sie ist zu verschlüsseln und zugriffsgeschützt aufzubewahren.
Eine Passwortrichtlinie ist kein Aufsatz. Sie hält fest: Mindestlänge, wann gewechselt wird und wann nicht, dass Passwörter nicht geteilt werden, wie mit Standardpasswörtern von Geräten umgegangen wird, und wo Passwörter abgelegt werden dürfen.
Wichtiger als jede Regel ist, dass sie kommuniziert und quittiert ist. Eine Richtlinie, die im Ordner liegt und die niemand gesehen hat, ist im Prüfungsfall keine.
Der häufigste tatsächliche Mangel ist unabhängig davon immer derselbe: das Sammelkonto am Empfang, an dem drei Personen arbeiten. Danach lässt sich kein Zugriff mehr zuordnen — und die Protokollierung, die die Richtlinie verlangt, läuft ins Leere.
Der von Custodio geführte Katalog zur IT-Sicherheitsrichtlinie umfasst derzeit 19 Einträge, geordnet nach den Anlagen der Richtlinie. Neben den drei Dokumenten sind das vor allem: eine dokumentierte IT-Risikoanalyse, Virenschutz und Patch-Management, ein Berechtigungskonzept, Regelungen für mobile Geräte und Wechseldatenträger sowie die Absicherung der dezentralen TI-Komponenten.
Ab Anlage 2 kommen Netzwerksegmentierung, regelmäßige Rezertifizierung der Berechtigungen, Schwachstellen-Scans und die Protokollierung sicherheitsrelevanter Ereignisse hinzu; ab Anlage 3 ein Notfall- und Wiederanlaufkonzept, ein benannter Informationssicherheitsbeauftragter und interne Audits. Welche Anlage für Sie gilt, hängt von der Zahl der Personen ab, die ständig mit der Datenverarbeitung betraut sind.
Die vollständige, abhakbare Liste steht auf der Checkliste zur IT-Sicherheitsrichtlinie; welche Anlage greift, erklärt die Seite zur KBV-IT-Sicherheitsrichtlinie.
Fast jede Praxis hat einen Fernzugang für die IT-Betreuung oder den Softwarehersteller. Datenschutzrechtlich ist das ein Zugang zu Patientendaten, auch wenn niemand sie liest.
Geregelt sein muss: wer zugreifen darf, wann der Zugang offen ist (nicht dauerhaft), dass der Zugriff protokolliert wird, und dass die zugreifende Firma nach Art. 28 DSGVO und nach § 203 StGB verpflichtet ist. Ein dauerhaft offener Fernwartungszugang ohne Vertrag ist der häufigste unbemerkte Mangel in einer Praxis.
Custodio führt Fristen, Nachweise und Meldewege für Arztpraxen an einer Stelle — mit Erinnerung, bevor etwas abläuft.
Kostenlos beraten lassen Zur Checkliste📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr
Einen aktuellen Netzplan, ein Backup-Konzept mit belegter Wiederherstellung, eine Passwortrichtlinie, Regelungen zur Fernwartung, Vorgaben für mobile Geräte und Wechseldatenträger sowie Nachweise über Mitarbeiterschulungen.
Wenn die Wiederherstellung ausprobiert und protokolliert wurde. Solange nie jemand eine Datei zurückgeholt hat, ist die Sicherung eine Annahme. Zusätzlich sollte mindestens eine Sicherung getrennt vom Netz liegen und verschlüsselt sein.
Ja. Ein Fernzugang ist ein Zugang zu Patientendaten. Zu regeln sind Berechtigung, Zeitfenster und Protokollierung; die zugreifende Firma braucht einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und eine Verpflichtung nach § 203 StGB.
Ja, wenn er vollständig und aktuell ist. Entscheidend ist nicht die Form, sondern dass jedes Gerät im Netz darin vorkommt — einschließlich Medizingeräten, TI-Komponenten und Fernzugängen.
Stand: September 2026. Dieser Beitrag gibt den Rechtsstand wieder und ersetzt keine Rechtsberatung im Einzelfall.