Krankenhaus-Cybersicherheit: EU plant Frühwarndienst und gemeinsame Übungen
Veröffentlicht am: 25.09.2026 um 13:30 Uhr | Redaktion boerse-global.de
Krankenhäuser, Kliniken und medizinische Dienstleister stehen vor wachsenden digitalen Risiken. Laut einem Bericht der Organisation Health-ISAC vom 24. September 2026 muss das Gesundheitswesen von rein individuellem Schutz zu einer kollektiven Verteidigung übergehen.
Der wesentliche Grund für diese Neuausrichtung liegt in der zunehmenden Abhängigkeit der Einrichtungen von Cloud-Plattformen, Medizintechnik-Anbietern und komplexen digitalen Lieferketten.
Vernetzte Risiken erfordern vertrauensvollen Informationsaustausch
Für eine wirksame gemeinsame Verteidigung reicht die isolierte Absicherung einzelner Systeme nach Einschätzung von Health-ISAC nicht mehr aus. Erforderlich sei vielmehr ein strukturierter und vertrauensvoller Austausch von Kontextinformationen zwischen den Organisationen.
Dazu gehöre das Teilen von Erkenntnissen darüber, wie ein Sicherheitsvorfall konkret ablief, welche Sicherheitskontrollen versagten und welche klinischen Auswirkungen daraus entstanden sind.
Errol Weiss, Chief Security Officer von Health-ISAC, betonte in einem Bericht vom 23. September 2026, dass insbesondere bei Vorfällen mit Erpressungssoftware ein schneller Informationsaustausch mit anderen Einrichtungen entscheidend sei. Nur so ließen sich betroffene Stellen schützen und ein zügiger Wiederanlauf des Betriebs gewährleisten.
Health-ISAC selbst gehört zum National Council of ISACs, einem globalen Netzwerk mit rund 1.200 Mitgliedsorganisationen aus Bereichen der kritischen Infrastruktur, darunter Gesundheitsversorgung, Medizintechnik, Gesundheitstechnologie, Versicherungen, Pharmazie und Beratung.
Regulatorische Initiativen und Frühwarnsysteme in Europa
Auf europäischer Ebene gewinnt dieser Ansatz ebenfalls an Bedeutung. Der EU-Aktionsplan für Cybersicherheit von Krankenhäusern ergänzt die bestehenden NIS2-Vorgaben und führt konkrete Maßnahmen ein: Dazu zählen ein EU-weiter Frühwarndienst, verbesserte Reaktionsmechanismen bei Vorfällen sowie branchenweite Übungen.
Ergänzend greift der Cyber Resilience Act, der laut dem BSI-Lagebericht 2025 Meldepflichten ab dem 11. September 2026 und eine Vollanwendung ab dem 11. Dezember 2027 vorsieht. Das BSI verwies für das Jahr 2025 auf eine anhaltend angespannte Gefahrenlage mit 119 neuen Schwachstellen, täglich 280.000 neuen Schadprogrammvarianten und 30.000 verwundbaren Exchange-Servern.
Angesichts der zunehmenden Bedrohungslage müssen Unternehmen heute proaktiv handeln, um ihre IT-Infrastruktur effektiv abzusichern. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Cyberbedrohungen sowie praxisnahe Schutzmaßnahmen für die langfristige Sicherheit Ihres Betriebs. IT-Sicherheit ohne teure Investitionen stärken
Hohe Kosten und operative Ausfälle durch Ransomware
Wie dringlich koordinierte Maßnahmen sind, verdeutlicht die Bedrohungslage im Sektor. Laut dem Report „The State of Ransomware in Healthcare 2023“ von Sophos sank der Anteil der betroffenen Organisationen im Gesundheitswesen von 66 Prozent im Jahr 2022 auf 60 Prozent im Jahr 2023. Haupteinfallstore blieben dabei E-Mails und Phishing mit 36 Prozent (branchenübergreifend 30 Prozent), kompromittierte Zugangsdaten mit 32 Prozent sowie Softwareschwachstellen mit 29 Prozent.
Die finanziellen Folgen sind erheblich: Die durchschnittlichen Wiederherstellungskosten stiegen laut dem Bericht von 1,27 Millionen US-Dollar im Jahr 2021 über 1,85 Millionen US-Dollar im Jahr 2022 auf 2,2 Millionen US-Dollar im Jahr 2023. Zwar nutzten 73 Prozent der betroffenen Einrichtungen Backups (2022: 72 Prozent) und 42 Prozent zahlten Lösegeld (transsektoral 46 Prozent), doch 85 Prozent der privaten Gesundheitsorganisationen verzeichneten Einkommensverluste.
Da Phishing-Angriffe weiterhin zu den Hauptgefahrenquellen gehören, ist eine gezielte Sensibilisierung für psychologische Manipulationstaktiken unerlässlich. Erfahren Sie in diesem kostenlosen Anti-Phishing-Paket, wie Sie Hacker-Angriffe in vier konkreten Schritten effektiv abwehren können. Kostenlosen Phishing-Schutz-Report herunterladen
Die Wiederherstellung mittels Backups schlug dabei mit 2,11 Millionen US-Dollar zu Buche, während sie bei Lösegeldzahlungen durchschnittlich 2,58 Millionen US-Dollar kostete.
Dass auch große Akteure Ziel von Angriffen werden, zeigte ein Vorfall bei Fresenius Medical Care: Der Konzern meldete laut einem Bericht vom 23. September 2026 einen unbefugten Zugriff auf eine begrenzte Anzahl interner IT-Systeme.
Nach Unternehmensangaben blieben die Patientenversorgung, Produktion, Dialysegeräte und der allgemeine Geschäftsbetrieb unbeeinträchtigt. Das Unternehmen ergriff Gegenmaßnahmen, zog externe Cybersicherheitsexperten hinzu und informierte Strafverfolgungs- sowie Datenschutzbehörden.
