BranchenArztpraxen
IT-Sicherheitfür Arztpraxen.
Die Praxis-Website ist rund um die Uhr erreichbar, das Postfach auch, für Patientinnen und Patienten genauso wie für Betrüger. Wir schützen beides und sagen Ihnen offen, wo die Grenzen einer Cloud für Patientendaten liegen.
Shield Web für die WebsiteMail und Docs ohne PatientendatenVerschwiegenheit nach § 203 StGB
- IT-Sicherheit Arztpraxis
- IT-Sicherheitsrichtlinie KBV
- Praxis Website Schutz
- Phishing Arztpraxis
- E-Mail Arztpraxis sicher
- Datenschutz Praxis IT
- Schweigepflicht IT-Dienstleister
- Praxis-EDV absichern
Wo es
hakt
Typische Schwachstellen in Arztpraxen. Nicht aus Unachtsamkeit, sondern weil der Alltag voll ist und IT nebenher laufen muss.
Gefälschte Mails an die AnmeldungDie Rezeption öffnet täglich Dutzende Mails. Eine davon tarnt sich als Befund, Labor oder Kassenärztliche Vereinigung.
Angriffe auf die Praxis-WebsiteVeraltete Plugins auf der Website werden automatisch gefunden und ausgenutzt, egal wie klein die Praxis ist.
Online-Termine als EinfallstorBuchungsformulare ziehen Bots an, die Termine blockieren oder Spam einwerfen.
Verwaltung im WildwuchsDienstpläne, Verträge und Rechnungen liegen verstreut auf Rechnern und Sticks, ohne Sicherung.
Ein gemeinsames PasswortEin Konto für alle am Empfang ist bequem. Bis jemand die Praxis verlässt und das Passwort mitnimmt.
Was gilt,
kurz eingeordnet
Die wichtigsten Pflichten, die für IT in Arztpraxen eine Rolle spielen. Eine Orientierung, keine Rechtsberatung.
- Schweigepflicht nach § 203 StGB
- Ärztinnen und Ärzte dürfen Patientengeheimnisse nur Personen offenbaren, die an ihrer Tätigkeit mitwirken. IT-Dienstleister gehören dazu, müssen aber zur Verschwiegenheit verpflichtet werden. Unser AV-Vertrag enthält diese Verpflichtung.
- IT-Sicherheitsrichtlinie nach § 390 SGB V
- Die KBV legt im Einvernehmen mit dem BSI fest, welche Schutzmaßnahmen Praxen treffen müssen, abgestuft nach Praxisgröße. Dazu gehören etwa Virenschutz, Firewall und Datensicherung.
- Gesundheitsdaten in der Cloud: § 393 SGB V
- Wer als Kassen-Leistungserbringer Gesundheitsdaten in einem Cloud-Dienst verarbeitet, braucht einen Anbieter mit aktuellem C5-Testat des BSI. Shield Mail und Shield Docs haben keines. Patientendaten gehören deshalb nicht hinein.
- DSGVO Art. 9 und 32
- Gesundheitsdaten sind besonders geschützt. Angemessene technische Maßnahmen und ein AV-Vertrag mit jedem Dienstleister sind Pflicht.
Ihr Schutz
in drei Teilen
§ 393 SGB V: Gesundheitsdaten dürfen nur in Cloud-Diensten mit aktuellem C5-Testat verarbeitet werden. Shield Mail und Shield Docs haben keines. Wir setzen sie deshalb in Arztpraxen nur für Verwaltung, Personal und Lieferanten ein, Patientendaten bleiben in Ihren Fachsystemen. Shield Web schützt die Website und ist davon nicht berührt.
-
WAF
Shield Web
Schützt die Praxis-Website samt Terminbuchung vor automatischen Angriffen, Passwort-Raten und Bot-Spam. Die Website verarbeitet in der Regel keine Behandlungsdaten, § 393 SGB V ist hier nicht das Thema.
Mehr zu Shield Web -
MX
Shield Mail
Für die Verwaltungspost der Praxis: Bewerbungen, Lieferanten, Abrechnung mit Dienstleistern, Personal. Phishing und Schadanhänge werden abgefangen. Befunde und Patientenkommunikation gehören über KIM oder Ihr Praxisverwaltungssystem, nicht über Shield Mail.
Nur ohne Patientendaten
Mehr zu Shield Mail -
DOC
Shield Docs
Für alles ohne Patientenbezug: Dienstpläne, Hygienepläne, Verträge, Qualitätsmanagement, Personalakten. Patientendaten bleiben im Praxisverwaltungssystem.
Nur ohne Patientendaten
Mehr zu Shield Docs
So sieht das
im Alltag aus
Montag, 7:58 Uhr
Eine Mail „Ihre KV-Abrechnung wurde abgelehnt“ landet im Postfach. Sie kommt von einer Adresse, die mit der KV so viel zu tun hat wie die Praxis mit Raumfahrt. Bei Shield Mail landet sie in der Quarantäne.
Nachts um drei
Ein Bot probiert am Website-Login 40.000 Passwörter. Shield Web sperrt nach wenigen Versuchen, die Website merkt davon nichts.
Die Kollegin geht in Elternzeit
Ihr Konto wird gesperrt, die Dienstpläne bleiben in der Praxisablage. Niemand muss sie aus einem privaten Postfach zusammensuchen.
Typische Situationen, zugespitzt. Keine Kundengeschichten.
So kommen
wir zusammen
- 01
Gespräch
Wir hören zu: Was nutzen Sie heute, was stört, welche Pflichten gelten für Sie? Danach wissen beide Seiten, ob es passt.
- 02
Plan
Sie bekommen schriftlich, welche Shields wir vorschlagen, was das kostet und wie der Wechsel abläuft.
- 03
Einrichtung
Wir richten ein, ziehen um und testen, während Ihre bisherigen Systeme weiterlaufen. AV-Vertrag inklusive.
- 04
Betrieb
Wir betreiben, aktualisieren und überwachen. Sie arbeiten einfach weiter und haben einen festen Ansprechpartner.
Zum
Weiterlesen
- IT-Sicherheit in der Arztpraxis: Was die IT-Sicherheitsrichtlinie nach § 390 SGB V verlangtWelche Regeln für Praxis-IT gelten, was sie konkret bedeuten und wo die Cloud an Grenzen stößt.
- Patientendaten per E-Mail verschicken: Ist das erlaubt?Was Praxen per Mail schicken dürfen, was nicht und welche Wege es stattdessen gibt.
- Phishing-Mails erkennen: Die Merkmale, auf die es wirklich ankommtRechtschreibfehler sind kein verlässliches Zeichen mehr. Diese Prüfungen schon.
- Was ist eine Web Application Firewall und braucht meine Website eine?Was eine WAF prüft, wogegen sie hilft und wogegen nicht.
Häufige Fragen
Darf ich Shield Mail für Befunde und Patientenpost nutzen?
Nein. Für Gesundheitsdaten verlangt § 393 SGB V einen Cloud-Anbieter mit C5-Testat, das Shield Mail nicht hat. Für medizinische Kommunikation gibt es KIM. Shield Mail eignet sich für die Verwaltungspost der Praxis.
Gilt die IT-Sicherheitsrichtlinie auch für meine Praxis-Website?
Die Richtlinie betrifft vor allem die IT in der Praxis selbst. Eine gut geschützte Website ist trotzdem sinnvoll, weil sie das sichtbarste und am häufigsten angegriffene Stück Ihrer IT ist.
Ersetzt Shield die Praxis-Firewall?
Nein. Shield Web schützt Ihre Website im Internet, nicht das Netz in der Praxis. Die Firewall vor Ihrem Praxisverwaltungssystem und der TI-Anbindung bleibt Sache Ihres Praxis-IT-Dienstleisters.
Bekomme ich eine Verschwiegenheitsverpflichtung?
Ja. Unser AV-Vertrag enthält die Verpflichtung zur Verschwiegenheit nach § 203 StGB, inklusive Belehrung über die strafrechtlichen Folgen.
Wir sind eine kleine Praxis mit drei Personen. Lohnt sich das?
Gerade dann. Automatische Angriffe unterscheiden nicht nach Größe, und eine kleine Praxis hat selten jemanden, der nachts die Logdateien liest.
Für Arztpraxengemacht.
Beschreiben Sie kurz, was Sie heute nutzen und was Sie stört. Sie bekommen eine ehrliche Einschätzung und ein Angebot, das zur Größe Ihres Betriebs passt.
Beratung anfragenAndere
Branchen
- KZBV Zahnarztpraxen Zahnärzte, Kieferorthopädie, MKG
- §203 Psychotherapeutische Praxen Psychotherapie, Kinder- und Jugendlichentherapie
- HMV Therapiepraxen Physiotherapie, Ergotherapie, Logopädie
- SGB Pflegedienste Ambulante Pflege und Betreuung
- §43e Anwaltskanzleien Rechtsanwältinnen, Rechtsanwälte, Sozietäten
- §62a Steuerberatung Steuerkanzleien und Buchhaltungsbüros
- WEG Hausverwaltungen WEG- und Mietverwaltung, Immobilienbüros
- DWG Architektur- und Ingenieurbüros Architektur, Planung, Ingenieurwesen
- HWK Handwerksbetriebe Handwerk, Bau und technische Dienstleister