BSI IT-Grundschutz und NIS2: Was Arztpraxen jetzt wissen und tun müssen
Inhaltsverzeichnis
Veröffentlicht: 01. Oktober 2026 · Lesezeit: ca. 7 Minuten
Ende September wurde bekannt, dass eine kritische Sicherheitslücke in weit verbreiteter WordPress-Software nur Stunden nach dem Erscheinen eines Patches bereits aktiv ausgenutzt wurde – Angreifer reagierten schneller, als die meisten Betriebe auch nur von der Schwachstelle erfahren hatten. Für Arztpraxen mit einer Patienten-Website oder einem über das Internet erreichbaren Patientenportal ist das kein theoretisches Risiko. Patientendaten gelten als besonders schützenswerte Kategorie personenbezogener Daten nach Art. 9 DSGVO – ein Abfluss dieser Daten hat unmittelbare rechtliche Folgen. Genau hier greifen BSI IT-Grundschutz und NIS2 ineinander: Sie schaffen den Rahmen, damit solche Lücken erkannt, geschlossen und im Ernstfall korrekt gemeldet werden.
Wer eine Arztpraxis oder ein MVZ führt, kennt den Begriff BSI IT-Grundschutz NIS2 vielleicht aus Rundschreiben der KBV oder aus Informationen der Kassenärztlichen Vereinigung – doch was dahintersteckt und welche konkreten Pflichten sich daraus ergeben, bleibt oft unklar. BSI IT-Grundschutz ist das Methoden-Rahmenwerk des Bundesamts für Sicherheit in der Informationstechnik, das Organisationen hilft, ihre IT systematisch zu schützen. NIS2 ist das europäische Regelwerk, das Deutschland mit dem aktualisierten BSIG in nationales Recht überführt hat – mit deutlich erweitertem Geltungsbereich.
Das Ergebnis dieser Kombination ist verbindlich: Arztpraxen und MVZ, die bestimmte Größenschwellen überschreiten oder zu kritischen Versorgungsstrukturen zählen, unterliegen nun gesetzlichen Mindestanforderungen an ihr IT-Sicherheitsniveau. Hinzu kommen bereits bestehende Pflichten aus § 75b SGB V und der KBV-IT-Sicherheitsrichtlinie – wer diese bislang erfüllt hat, ist trotzdem nicht automatisch NIS2-konform.
Dieser Beitrag erklärt in vier Schritten, was sich gerade ändert, was das für Ihre Praxis konkret bedeutet, welche Entscheidung Sie treffen müssen – und wie Sie ohne IT-Fachwissen in den nächsten 30 Minuten handlungsfähig werden.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Unternehmen neu zur strukturierten Cybersicherheit verpflichtet (NIS2/BSIG) | ca. 30.000 (statt bisher ~4.500) | BSI, it-sa 2024 |
| Betroffene Einrichtungen mit bereits ausreichenden Maßnahmen | nur 17 % | openkritis.de / Gesetzgeber 2024 |
| Bußgeld bei Verstoß gegen die Registrierungspflicht (§ 33 BSIG) | bis zu 500.000 € | secjur.com / NIS2UmsuCG 2025 |
| Zugriffe auf das BSI-Selbstcheck-Tool „NIS2know“ | über 100.000 | BSI, it-sa 2024 |
BSI IT-Grundschutz NIS2: Wie sich der gesetzliche Rahmen gerade verändert
Das Thema BSI IT-Grundschutz NIS2 hat sich in kurzer Zeit von einem Expertengespräch zur Führungsaufgabe entwickelt. Statt bisher rund 4.500 sind nun knapp 30.000 Organisationen zur strukturierten Cybersicherheit verpflichtet – das meldete BSI-Präsidentin Claudia Plattner auf der it-sa 2024. Die Registrierungsfrist beim BSI ist bereits abgelaufen; nicht registrierte Einrichtungen stehen unter Beobachtung der Aufsichtsbehörden.
Für Arztpraxen und MVZ kommt eine zweite Ebene hinzu: Die BSI – IT-Grundschutz für Unternehmen und die KBV-IT-Sicherheitsrichtlinie nach § 75b SGB V existieren parallel. Beide Regelwerke verlangen ähnliche Maßnahmen, sind aber rechtlich getrennt. Eine bestehende Zertifizierung – etwa nach ISO/IEC 27001 – entbindet nicht von den gesetzlichen NIS2-Pflichten des BSIG. Wer als ISO/IEC 27001 zertifiziertes IT-Systemhaus – TTG GmbH Praxen begleitet, stellt genau diese Lücke regelmäßig fest.
- Prüfen Sie mit dem kostenlosen BSI-Tool „NIS2know“, ob Ihre Praxis oder Ihr MVZ direkt betroffen ist – Aufwand: ca. 2–3 Stunden intern.
- Klären Sie, ob Ihr PVS-Anbieter oder TI-Konnektor-Hersteller Ihnen bereits NIS2-relevante Hinweise gegeben hat.
- Unterscheiden Sie bewusst zwischen KBV-Pflichten und NIS2-Pflichten – das sind zwei separate Checklisten.
- Notieren Sie, ob Ihre Praxis 50 oder mehr Beschäftigte hat oder 10 Mio. € Jahresumsatz überschreitet – das ist die gesetzliche Eintrittsschwelle.
Kosten, Haftung und Betrieb – was konkret auf Sie zukommt
Viele Praxisinhaber nehmen an, ihr Betrieb sei zu klein, um ein lohnendes Angriffsziel zu sein. Eine Befragung von mehr als 5.000 Beschäftigten in Deutschland (G DATA/Statista) zeigt: Mehr als die Hälfte der Belegschaft teilt diese Einschätzung – sie ist trotzdem falsch. Patientendaten zählen zur besonderen Kategorie nach Art. 9 DSGVO und erzielen im Darknet deutlich höhere Preise als gewöhnliche Kundendaten.
Die Haftungsfrage ist durch § 38 BSIG eindeutig geregelt: Cybersicherheit ist eine persönliche Verantwortung der Geschäftsleitung – nicht der IT-Abteilung und nicht des Praxismanagers. Bußgelder für Verstöße gegen die Registrierungspflicht können bis zu 500.000 € betragen; der Gesamtbußgeldrahmen des BSIG reicht bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes.
Konkret bedeutet das für eine mittelgroße Praxis oder ein MVZ in Dingelstädt oder einer anderen Stadt gleicher Größe: Der Aufwand für eine erste Bestandsaufnahme ist überschaubar – intern ca. ein halber Tag. Die eigentliche Herausforderung liegt im laufenden Betrieb: Meldepflichten bei Sicherheitsvorfällen gelten mit festen Fristen (24 Stunden Erstmeldung, 72 Stunden vollständiger Bericht). Zu den IT-Sicherheitslösungen der TTG GmbH gehört auch die Unterstützung beim Aufbau solcher Meldeprozesse.
- Setzen Sie das Thema auf die Tagesordnung der Praxisleitung – nicht nur in die IT-Zuständigkeit.
- Lassen Sie prüfen, ob Ihr Praxisverwaltungssystem (PVS) die gematik-Vorgaben zur TI-Anbindung aktuell erfüllt.
- Erkundigen Sie sich beim KIM-Dienst-Anbieter, welche Sicherheitsanforderungen für den eArztbrief-Versand gelten.
- Dokumentieren Sie intern, wer im Vorfallsfall die Meldung ans BSI übernimmt und welche Kontakte dafür vorliegen.
Die Entscheidung, die Sie jetzt treffen müssen
Bei BSI IT-Grundschutz NIS2 stehen Praxisinhaber vor einer konkreten Weichenstellung: Setzen Sie auf Eigenlösung, auf einen Steuerberater ohne IT-Expertise oder auf einen spezialisierten IT-Partner? Die folgende Tabelle hilft bei der Einordnung:
| Ihre Situation | Empfehlung | Warum |
|---|---|---|
| Praxis unter 50 Beschäftigten, kein KV-Versorgungsauftrag in kritischer Infrastruktur | KBV-Richtlinie prüfen, NIS2know-Selbstcheck durchführen | Direkte NIS2-Pflicht wahrscheinlich nicht gegeben – aber Lieferkettenpflichten möglich |
| MVZ mit ≥ 50 Mitarbeitenden oder ≥ 10 Mio. € Umsatz | BSI-Registrierung sofort nachholen, Risikoanalyse starten | Gesetzliche Pflicht aktiv; Bußgeldrisiko bei Untätigkeit |
| Praxis mit laufendem ISO/IEC 27001-Zertifikat | NIS2-Gap-Analyse beauftragen | Zertifikat ≠ Compliance – explizite Prüfung notwendig |
Ein oft unterschätzter Punkt: PVS-Hersteller geben neue Betriebssystemversionen erst nach eigener Freigabe frei – das bedeutet, Updates dürfen in der Praxis nicht einfach eingespielt werden, bevor der Hersteller grünes Licht gibt. Sicherheitsupdates und Herstellerfreigabe laufen deshalb manchmal auseinander. Migrations- und Update-Fenster lassen sich in der Regel nur außerhalb der Sprechstundenzeiten oder in Praxisferien realisieren. Eine sichere IT-Infrastruktur für Ihre Praxis berücksichtigt genau diese Taktung. Weitere Orientierung bietet der BSI Lagebericht Cybersicherheit.
- Entscheiden Sie bewusst, wer in Ihrer Praxis die Rolle des IT-Sicherheitsverantwortlichen übernimmt.
- Fragen Sie Ihren PVS-Anbieter schriftlich nach seinem Freigabeprozess für sicherheitskritische Updates.
- Beauftragen Sie eine Gap-Analyse, wenn Sie bereits nach KBV-Richtlinie arbeiten – die Überschneidungen sind groß, die Lücken aber real.
Ihr nächster Schritt – umsetzbar in 30 Minuten
Wenn Sie heute nur 30 Minuten investieren können, dann nutzen Sie diese gezielt: Rufen Sie den kostenlosen BSI-Selbstcheck „NIS2know“ auf und beantworten Sie die Fragen zu Ihrer Einrichtungsgröße und Ihrem Tätigkeitsbereich. Das Ergebnis zeigt Ihnen in wenigen Minuten, ob eine direkte Registrierungspflicht besteht. Falls ja: Die Registrierung über das „Mein Unternehmenskonto“-Portal (MUK) des BSI ist kostenlos und dauert etwa eine Stunde.
Für alle weiteren Schritte im Rahmen von BSI IT-Grundschutz NIS2 empfiehlt sich der Einstieg über die BSI-Basis-Absicherung – ein vereinfachtes Verfahren, das speziell für ressourcenschwache Organisationen konzipiert wurde und NIS2-kompatibel ist. Unserer Erfahrung nach reicht dieser Einstieg für die meisten Praxen als Startpunkt aus, solange er strukturiert dokumentiert wird.
Die TTG GmbH arbeitet nach ISO/IEC 27001 und begleitet Arztpraxen von der ersten Bestandsaufnahme bis zur laufenden Betreuung – inklusive Abstimmung mit PVS-Herstellern, Konnektor-Betrieb und Meldeprozessen. Sprechen Sie uns direkt an: IT-Dienstleistungen der TTG GmbH.
- Öffnen Sie heute noch das BSI-Tool „NIS2know“ und dokumentieren Sie das Ergebnis schriftlich für Ihre Unterlagen.
- Notieren Sie Mitarbeiterzahl und Jahresumsatz Ihrer Einrichtung – beides brauchen Sie für die Betroffenheitsprüfung.
- Sprechen Sie Ihren IT-Dienstleister auf einen konkreten Zeitplan für die Basis-Absicherung an.
- Legen Sie intern fest, wer bei einem Sicherheitsvorfall die 24-Stunden-Erstmeldung ans BSI auslöst.
Ihre Checkliste: So starten Sie jetzt
- Prüfen Sie mit dem kostenlosen BSI-Tool „NIS2know“ (ca. 2 Stunden), ob Ihre Praxis oder Ihr MVZ direkt unter das BSIG fällt.
- Holen Sie die BSI-Registrierung über das Portal „Mein Unternehmenskonto“ nach – kostenlos, Aufwand ca. 1 Stunde, Bußgeldrisiko bis 500.000 € bei Versäumnis.
- Stellen Sie sicher, dass Ihr Praxisverwaltungssystem (PVS) und Ihr TI-Konnektor dem aktuellen Freigabestand des Herstellers entsprechen – fragen Sie schriftlich nach.
- Benennen Sie intern eine verantwortliche Person für IT-Sicherheitsvorfälle und dokumentieren Sie die Meldefristen (24 h / 72 h / 1 Monat).
- Sprechen Sie mit Ihrem IT-Partner über eine Gap-Analyse zwischen KBV-IT-Sicherheitsrichtlinie und den Anforderungen des BSIG – die Überschneidungen sind groß, die offenen Punkte aber nicht trivial.
Häufig gestellte Fragen
Gilt NIS2 wirklich für meine kleine Arztpraxis?
Die direkte Pflicht nach BSIG setzt erst ab 50 Beschäftigten oder 10 Mio. € Jahresumsatz ein – viele Einzelpraxen fallen darunter. Allerdings können auch kleinere Praxen mittelbar betroffen sein, wenn ein Krankenhausverbund oder ein größerer Auftraggeber die Anforderungen vertraglich an Sie weiterreicht. Außerdem gilt die KBV-IT-Sicherheitsrichtlinie nach § 75b SGB V unabhängig von der Praxisgröße für alle Vertragsärzte. Ein kurzer Selbstcheck mit dem BSI-Tool klärt Ihre Lage in ca. 2 Stunden.
Mein PVS-Anbieter kümmert sich doch um Updates – reicht das nicht?
Leider nein. PVS-Hersteller geben Betriebssystem-Updates und Sicherheits-Patches erst nach interner Freigabe frei – das kann Wochen dauern. In dieser Zeit klafft eine dokumentierte Lücke zwischen bekannter Schwachstelle und geschlossenem System. NIS2 und BSI IT-Grundschutz verlangen, dass Sie diesen Prozess aktiv steuern und dokumentieren, nicht nur abwarten. Sie tragen als Praxisinhaber die Verantwortung – der Hersteller haftet nicht für Ihre Compliance.
Was kostet mich der Einstieg in BSI IT-Grundschutz konkret?
Der Betroffenheits-Selbstcheck über das BSI-Tool ist kostenlos. Die Registrierung beim BSI ebenfalls. Für eine erste professionelle Bestandsaufnahme und Gap-Analyse müssen Sie realistisch mit einem halben bis einem Beratertag rechnen – je nach Praxisgröße. Die laufenden Maßnahmen hängen stark davon ab, was bereits vorhanden ist. Erfahrungsgemäß sind gut geführte Praxen, die die KBV-Richtlinie bereits einhalten, nicht weit vom NIS2-Standard entfernt – die fehlenden Dokumentationsschritte sind oft überschaubar.
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.
Kontakt aufnehmen · Über TTG GmbH
Wissen Sie heute, wer in Ihrer Praxis im Ernstfall innerhalb von 24 Stunden die Meldung ans BSI auslöst – und ob Ihre Systeme dabei überhaupt noch laufen?
Ihre IT-Sicherheit jetzt stärken
Schützen Sie Ihr Unternehmen vor Cyberangriffen und Datenverlust. Die TTG GmbH berät KMU in Nordthüringen und Eichsfeld – ISO/IEC 27001 zertifiziert, persönlich vor Ort.