BlogIT-Sicherheit

IT-Sicherheit in der Arztpraxis: Was die IT-Sicherheitsrichtlinie nach § 390 SGB V verlangt

3 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Für Praxen der vertragsärztlichen und vertragszahnärztlichen Versorgung legen KBV und KZBV nach § 390 SGB V verbindliche IT-Sicherheitsanforderungen fest, im Einvernehmen mit dem BSI. Wie viel davon gilt, hängt von der Praxisgröße ab. Dazu kommen die Schweigepflicht nach § 203 StGB, die DSGVO und seit Juli 2025 die Regel, dass Gesundheitsdaten nur in Cloud-Diensten mit C5-Testat verarbeitet werden dürfen.

Woher die Pflichten kommen

Seit dem Digital-Gesetz von 2024 steht die Grundlage in § 390 SGB V. Die Kassenärztliche Bundesvereinigung (KBV) und für Zahnarztpraxen die KZBV legen darin fest, welche Schutzmaßnahmen Praxen treffen müssen. Das geschieht im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI). Die Richtlinie gilt für vertragsärztliche und vertragspsychotherapeutische Praxen, die zahnärztliche Fassung für vertragszahnärztliche.

Daneben gelten weiter die ärztliche Schweigepflicht nach § 203 StGB und die DSGVO mit ihren Regeln für Gesundheitsdaten. Die Richtlinie ersetzt diese Pflichten nicht, sie macht sie für die Technik konkret.

Je größer die Praxis, desto mehr Anforderungen

Die Richtlinie unterscheidet nach Praxisgröße. Maßgeblich ist, wie viele Personen ständig mit der Verarbeitung von Daten beschäftigt sind.

  • Praxis mit bis zu fünf Personen: Grundanforderungen, etwa aktueller Virenschutz, regelmäßige Updates, eine Firewall, Datensicherung und sichere Einstellungen der TI-Komponenten.
  • Mittlere Praxis mit sechs bis zwanzig Personen: zusätzlich etwa Protokollierung und eine restriktive Vergabe von Rechten.
  • Großpraxis mit mehr als zwanzig Personen oder Datenverarbeitung in erheblichem Umfang: zusätzlich etwa ein in Bereiche getrenntes Netzwerk und eine zentrale Verwaltung mobiler Geräte.

Die vollständigen Anforderungen veröffentlicht die KBV auf ihrer Themenseite zur IT-Sicherheit. Dort gibt es auch Erläuterungen, welche Anlage für welche Praxis gilt.

Die Cloud-Frage: § 393 SGB V

Seit dem 1. Juli 2025 verlangt § 393 SGB V, dass Leistungserbringer Gesundheits- und Sozialdaten nur dann in Cloud-Diensten verarbeiten, wenn der Anbieter ein aktuelles C5-Testat des BSI vom Typ 2 vorweisen kann oder ein gleichwertiges. Die Daten müssen außerdem in Deutschland, der EU oder einem Staat mit Angemessenheitsbeschluss liegen.

Für die Praxis heißt das: Ein E-Mail-Postfach oder eine Online-Ablage ohne C5-Testat ist kein Ort für Befunde, Arztbriefe oder Patientenlisten. Das gilt auch für unsere Dienste Shield Mail und Shield Docs, die kein C5-Testat haben. Für die medizinische Kommunikation gibt es KIM, für Patientendaten Ihr Praxisverwaltungssystem.

Was über die Richtlinie hinaus oft fehlt

  • Die Website. Sie ist das sichtbarste Stück Praxis-IT und wird automatisch nach Lücken abgesucht. Ein Schutz davor wie Shield Web betrifft keine Patientendaten und ist deshalb auch ohne C5 unkritisch.
  • Getrennte Konten. Ein gemeinsames Passwort am Empfang ist bequem, bis jemand die Praxis verlässt.
  • Phishing-Schutz für die Verwaltungspost. Bewerbungen, Lieferanten, Dienstleister: Hier kommen die meisten Betrugsmails an. Woran man sie erkennt, steht in Phishing-Mails erkennen.
  • Ein Backup, das schon einmal zurückgespielt wurde. Eine Sicherung, deren Wiederherstellung nie getestet wurde, ist eine Hoffnung.

Ein realistischer Fahrplan

  1. Praxisgröße bestimmen und die passenden Anlagen der Richtlinie heraussuchen.
  2. Mit dem Praxis-IT-Dienstleister durchgehen, was davon erfüllt ist und was fehlt.
  3. Festlegen, welche Daten wohin gehören: Patientendaten ins Praxisverwaltungssystem, Verwaltung in eine geschützte Ablage.
  4. Website und Verwaltungspost absichern, weil sie von außen am leichtesten erreichbar sind.
  5. Einmal im Jahr prüfen, ob alles noch stimmt. Auch das sieht die Richtlinie vor.

Wie wir Praxen konkret unterstützen und wo wir bewusst eine Grenze ziehen, steht auf der Seite IT-Sicherheit für Arztpraxen. Diese Übersicht ist keine Rechtsberatung, im Zweifel helfen Ihre KV und Ihre Datenschutzberatung weiter.

Häufige Fragen

Gilt die IT-Sicherheitsrichtlinie auch für Privatpraxen?
Die Richtlinie nach § 390 SGB V gilt für die vertragsärztliche, vertragspsychotherapeutische und vertragszahnärztliche Versorgung. Für reine Privatpraxen gelten trotzdem die Schweigepflicht und die DSGVO, die ebenfalls angemessene technische Schutzmaßnahmen verlangen.
Was passiert, wenn meine Praxis die Richtlinie nicht erfüllt?
Die Richtlinie ist verbindlich. Wichtiger als Sanktionen ist aber, was bei einem Vorfall passiert: Fehlende Schutzmaßnahmen werden dann zum Problem gegenüber Patientinnen, Aufsichtsbehörden und Versicherungen.
Darf ich Microsoft 365 oder Google Workspace in der Praxis nutzen?
Für Daten ohne Patientenbezug kommt es auf AV-Vertrag und Konfiguration an. Für Gesundheitsdaten verlangt § 393 SGB V einen Anbieter mit aktuellem C5-Testat. Ob und für welche Dienste ein Anbieter das hat, steht in dessen Nachweisen.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen