Endpoint-Security in der Arztpraxis: 3 hartnäckige Mythen – und was wirklich stimmt
Inhaltsverzeichnis
Veröffentlicht: 04. Oktober 2026 · Lesezeit: ca. 11 Minuten
Dienstagnachmittag, kurz vor Praxisschluss. Die MFA-Koordinatorin meldet sich beim Praxismanager: Auf dem Empfangstresen-PC erscheint eine unbekannte Meldung, das Praxisverwaltungssystem reagiert nicht mehr auf Klicks. Die Sprechstunde läuft noch, zwei Patienten sitzen im Wartezimmer. Niemand weiß sofort, ob es sich um einen Systemfehler handelt oder ob etwas Schlimmeres dahintersteckt. Der IT-Dienstleister ist nicht erreichbar, eine dokumentierte Eskalationsroutine existiert nicht. Nach zwanzig Minuten stellt sich heraus: ein fehlgeschlagenes Windows-Update hat einen Treiber blockiert. Kein Angriff – diesmal. Aber die Frage bleibt: Was wäre gewesen, wenn doch?
Endpoint-Security beschreibt den Schutz aller Endgeräte – PCs, Laptops, Tablets, Smartphones –, die auf Unternehmensdaten zugreifen. In einer Arztpraxis oder einem MVZ gehören dazu nicht nur die Rechner an der Anmeldung, sondern auch das Gerät im Arztzimmer, das Notebook der Praxismanagerin im Homeoffice und der Laptop, mit dem niedergelassene Kollegen Befunde abrufen. Fällt auch nur eines dieser Geräte aus der Kontrolle, kann das eine Lücke öffnen – direkt in Patientendaten.
Genau das ist das Problem: Während Schutzmaßnahmen oft auf den Serverraum oder die Firewall fokussiert sind, bleiben Endgeräte regelmäßig unterschätzt. Der BSI Lagebericht Cybersicherheit 2024 verzeichnet täglich 309.000 neue Schadprogramm-Varianten – ein Anstieg von rund 26 % gegenüber dem Vorjahr. Diese Flut trifft keine gezielten Opfer, sondern automatisierte Massenscans, die schlicht jede verwundbare Gegenstelle treffen. Arztpraxen sind dabei keine Ausnahme.
Dieser Artikel räumt mit drei Annahmen auf, die in der Praxiswelt besonders hartnäckig sind. Sie erfahren, was daran stimmt, was nicht, und welche Maßnahmen Sie ohne monatelange IT-Projekte umsetzen können – abgestimmt auf die besonderen Anforderungen des Praxisbetriebs.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Neue Schadprogramm-Varianten täglich (Jul. 2023 – Jun. 2024) | 309.000 (+ 26 % ggü. Vorjahr) | BSI Lagebericht 2024 |
| Mittelständische Unternehmen in Deutschland potenziell betroffen | 3,1 Millionen | BSI / unternehmen-cybersicherheit.de 2024 |
| Kleinunternehmen mit gemeldeten Cyberangriffen (HDI Cyberstudie 2024) | Rund die Hälfte (+ 13 Prozentpunkte ggü. Vorjahr) | HDI Cyberstudie 2024 |
| Gesamtschaden durch Cyberkriminalität für die deutsche Wirtschaft | 266,6 Milliarden Euro (neuer Rekord) | Bitkom Wirtschaftsschutz 2024 |
Warum sich Fehlannahmen zur Gerätesicherheit so zäh halten

Arztpraxen arbeiten unter einem permanenten Spannungsfeld: Die IT muss laufen, der Sprechstundenbetrieb lässt keine Ausfallzeiten zu – und gleichzeitig steigen die regulatorischen Anforderungen stetig. Die IT-Sicherheitsrichtlinie der KBV nach § 75b SGB V verpflichtet Praxen zu konkreten Schutzmaßnahmen, die weit über einen einfachen Virenscanner hinausgehen. Trotzdem – oder vielleicht gerade deshalb – halten sich bestimmte Vereinfachungen besonders hartnäckig.
Der Grund ist nachvollziehbar: Wer täglich zwischen Sprechstunde, Abrechnung und Personalthemen jongliert, greift verständlicherweise zu Faustregeln. „Wir haben Antivirus und eine Firewall“ klingt nach einer vollständigen Antwort. Das Problem ist, dass diese Antwort zuletzt vor etwa zehn Jahren gestimmt hat – in einer Zeit, in der Mitarbeiterinnen und Mitarbeiter ausschließlich im Praxisnetz arbeiteten und Geräte klar inventarisiert waren.
Heute bringt die Arzthelferin ihr Tablet aus dem Homeoffice mit, der Konnektor für die Telematikinfrastruktur (TI) kommuniziert mit der Außenwelt, und das Praxisverwaltungssystem (PVS) läuft auf Endgeräten, die ein Hersteller-Update erst Wochen später freigeben wird, weil die Zertifizierung aussteht. Diese Konstellation kennt der klassische Perimeterschutz schlicht nicht.
Als ISO/IEC 27001 zertifiziertes IT-Systemhaus – TTG GmbH begleiten wir Praxen durch genau diesen Übergang: weg von veralteten Faustregeln, hin zu einem Schutzkonzept, das den heutigen Betriebsalltag abbildet. Die folgenden drei Mythen sind die, die uns dabei am häufigsten begegnen.
- Stellen Sie fest, ob Ihr IT-Konzept noch auf einem reinen Perimeterschutz beruht.
- Prüfen Sie, welche Geräte heute tatsächlich auf Patientendaten zugreifen – auch außerhalb des Praxisnetzes.
- Klären Sie, ob Ihr PVS-Hersteller aktuelle Betriebssystemversionen bereits freigegeben hat.
- Verlangen Sie von Ihrem IT-Dienstleister eine schriftliche Aussage darüber, wie Endgeräte überwacht werden.
Mythos 1: „Unser Antivirenprogramm schützt uns ausreichend"
Signaturbasierte Antivirenlösungen erkennen bekannte Schadsoftware zuverlässig – das ist ihre Stärke und gleichzeitig ihre strukturelle Grenze. Sie vergleichen Dateien mit einer Datenbank bekannter Bedrohungen. Kommt etwas Neues, dauert es, bis die Signatur eingepflegt ist. Bei täglich 309.000 neuen Schadprogramm-Varianten (BSI 2024) ist das eine Lücke, durch die sehr viel passt.
Für Arztpraxen ist diese Lücke besonders kritisch: Patientendaten gelten nach Art. 9 DSGVO als besondere Kategorie personenbezogener Daten. Eine Kompromittierung ist nicht nur ein IT-Problem, sondern ein meldepflichtiges Ereignis gegenüber der zuständigen Datenschutzbehörde – mit möglichen empfindlichen Konsequenzen. Antivirus allein erfüllt diesen Schutzanspruch nicht mehr.
Was stattdessen gebraucht wird, ist verhaltensbasierte Erkennung: EDR-Lösungen (Endpoint Detection and Response) beobachten, was ein Prozess auf einem Gerät tut – nicht nur, wie er aussieht. Verdächtiges Verhalten wird erkannt, bevor eine Signatur existiert. Für Praxen, die bereits Microsoft 365 nutzen, lohnt ein Blick auf Microsoft Defender for Business: Die Lösung kostet rund 3 US-Dollar pro Nutzer und Monat, ist bereits in die Microsoft-Infrastruktur integriert und liefert in unabhängigen Tests solide Erkennungsleistung. Wer ein heterogenes Umfeld betreibt, prüft alternativ Sophos Intercept X oder Sentinel One Control.
Die IT-Sicherheitslösungen der TTG GmbH umfassen genau diesen Wechsel: von signaturbasiertem Schutz zu verhaltensbasierter EDR – angepasst an die jeweilige Praxisinfrastruktur.
- Prüfen Sie, ob Ihre aktuelle Schutzsoftware nur signaturbasiert arbeitet oder verhaltensbasierte Erkennung enthält.
- Aktivieren Sie bei Microsoft 365 Business Premium den enthaltenen Defender for Business – er ist oft bereits lizenziert, aber nicht eingerichtet.
- Stellen Sie sicher, dass der Schutz auch auf mobilen Geräten aktiv ist, nicht nur auf Desktop-PCs.
- Fordern Sie von Ihrem Anbieter einen monatlichen Bericht über erkannte Bedrohungen an – Transparenz ist Teil des Schutzes.
Mythos 2: „Homeoffice-Geräte sind unser privates Problem der Mitarbeiter"
Dieser Mythos ist verständlich – und gefährlich. Sobald ein privates oder schlecht verwaltetes Gerät auf das Praxisverwaltungssystem, KIM-Dienste oder die ePA-Infrastruktur zugreift, hört die Privatsphäre des Geräts auf. Ab diesem Moment ist es ein Endpunkt Ihrer Infrastruktur – mit allen damit verbundenen Risiken.
Die gematik-Vorgaben zur Telematikinfrastruktur setzen voraus, dass Geräte, die auf TI-Komponenten zugreifen, einem definierten Sicherheitsniveau entsprechen. Ein privates Windows-Notebook ohne aktuelles Patch-Level und ohne EDR erfüllt dieses Niveau nicht. Aktuell – im Oktober 2026 – wurden in Nvidia-GPU-Treibern sicherheitsrelevante Lücken auf Windows- und Linux-Systemen bekannt. Wer weiß, ob das private Notebook einer Mitarbeiterin den Patch bereits trägt?
Die Lösung ist Mobile Device Management (MDM). Über Lösungen wie Microsoft Intune (Bestandteil von Microsoft 365 Business Premium) oder Jamf Pro für macOS/iOS lassen sich Geräte – auch private, im BYOD-Modell – in eine zentrale Richtlinienverwaltung einbinden. Das bedeutet: Patch-Status prüfbar, Verschlüsselung erzwingbar, Fernlöschung möglich. Netzwerkzugang erhält nur, wer compliant ist.
Für die Praxis wichtig: Die Einrichtung eines MDM ist keine monatelange Migration. Eine grundlegende Konfiguration für 10–20 Geräte lässt sich an einem Nachmittag außerhalb der Sprechstunde abschließen. Planen Sie den Rollout in Praxisferien oder an einem Freitagabend – der laufende Betrieb bleibt dabei unberührt.
Über eine sichere IT-Infrastruktur für KMU – TTG GmbH lässt sich MDM als Managed Service betreiben: Ihr IT-Dienstleister übernimmt Monitoring und Pflege, Sie behalten den Überblick.
- Erstellen Sie eine Liste aller Geräte, die auf Praxisdaten zugreifen – inkl. privater Smartphones und Tablets.
- Prüfen Sie, ob Ihre Microsoft-365-Lizenz bereits Intune enthält (Business Premium: ja).
- Legen Sie eine schriftliche BYOD-Richtlinie fest, bevor Sie MDM einführen.
- Definieren Sie, welche Daten auf welchen Gerätetypen zugänglich sein dürfen.
- Planen Sie den MDM-Rollout für ein Wochenende oder Ferienzeitraum, um den Sprechstundenbetrieb nicht zu unterbrechen.
Mythos 3: „Patches spielen wir ein, sobald Zeit ist"

Dieser Satz ist in Praxen häufiger zu hören als man denkt – und er ist der am leichtesten widerlegbare aller drei Mythen. Patches schließen Schwachstellen. Offene Schwachstellen werden aktiv ausgenutzt. Das ist keine Theorie, sondern dokumentierter Alltag.
Aktuelles Beispiel: Im Oktober 2026 wurde ein aktiv ausgenutzter Zero-Day in Citrix NetScaler bekannt, der selbst auf bereits gepatchten Systemen Codeausführung ermöglichte. Und eine hochriskante Lücke in TeamViewer, dem in vielen Praxen eingesetzten Fernwartungstool, wurde ebenfalls im Oktober veröffentlicht. Wer das Update nicht sofort einspielt, hält ein Einfallstor offen – direkt auf dem Gerät, das für Fernzugriff auf das PVS genutzt wird.
Die besondere Herausforderung in Arztpraxen: Der PVS-Hersteller gibt neue Betriebssystemversionen oder größere Patches oft erst verzögert frei, weil eine erneute Zertifizierung erforderlich ist. Das bedeutet: Selbst wenn Microsoft ein kritisches Windows-Update ausrollt, müssen Sie warten, bis Ihr PVS-Hersteller die Kompatibilität bestätigt. Diese Freigabe – nicht das Microsoft-Release-Datum – ist der tatsächliche Taktgeber für Ihr Patch-Management.
Automatisiertes Patch-Management mit WSUS, Microsoft Endpoint Configuration Manager oder einem Drittanbieter-Tool wie NinjaRMM hilft, den Status aller Geräte zentral zu überwachen und freigegebene Updates automatisch auszurollen – ohne manuellen Aufwand pro Gerät. Die IT-Dienstleistungen der TTG GmbH umfassen Patch-Management als Managed Service, abgestimmt auf Hersteller-Freigabezyklen gängiger PVS-Anbieter.
- Richten Sie automatisierte Patch-Rollouts für Betriebssystem und Drittanbieter-Software ein.
- Fragen Sie Ihren PVS-Hersteller aktiv nach dem aktuellen Freigabestatus für Windows-Updates.
- Legen Sie fest, wer in Ihrer Praxis für die wöchentliche Patch-Kontrolle verantwortlich ist.
- Prüfen Sie sofort, ob TeamViewer und andere Fernwartungswerkzeuge auf dem aktuellen Stand sind.
- Dokumentieren Sie jeden Patch-Vorgang mit Datum und Versionsnummer – das ist bei DSGVO-Prüfungen nachweispflichtig.
Was belastbar zutrifft: Schutz, der im Praxisalltag funktioniert
Effektive Endpoint-Security in einer Arztpraxis oder einem MVZ ist kein Produkt, das man kauft und vergisst. Sie ist ein laufender Prozess mit vier Säulen: Inventarisierung, verhaltensbasierter Erkennung, zentralem Patch-Management und einem definierten Eskalationsprozess. Alle vier müssen zusammenspielen – eine allein reicht nicht.
Typisch ist folgende Konstellation, die wir regelmäßig vorfinden: Ein MVZ mit drei Standorten betreibt an jedem Standort ein eigenes PVS, die Telematikinfrastruktur läuft über standortgebundene Konnektoren, und der eArztbrief-Dienst (KIM) wird von allen Ärzten genutzt – auf Geräten, die kein einheitliches MDM kennen. Der Patch-Status der Geräte ist unbekannt, weil kein zentrales Monitoring existiert. Das IT-Budget war bisher auf Hardware konzentriert, Endpoint-Security als Dauerleistung war kein Posten. Als im Zuge der KBV-Prüfung nach § 75b SGB V konkrete Nachweise gefordert wurden, gab es keine.
Was danach folgte: Ein vollständiges Geräteinventar (zwei Tage Aufwand), Einführung von Microsoft Defender for Business auf allen Windows-Geräten, MDM-Enrollment über Intune, Patch-Automatisierung mit dokumentiertem PVS-Freigabeprozess. Kein neues IT-Großprojekt – eine strukturierte Abfolge überschaubarer Schritte, die außerhalb der Sprechzeiten umgesetzt wurde.
Als regionaler IT-Partner begleiten wir MVZ und Einzelpraxen in Leinefelde-Worbis und Umgebung durch genau diesen Prozess. Entscheidend ist nicht, mit welchem Produkt man startet, sondern dass man mit einem vollständigen Inventar startet – denn Sie können nur schützen, was Sie kennen.
- Beginnen Sie mit dem Geräteinventar – alle Geräte, alle Betriebssysteme, alle Zugriffswege auf Praxisdaten.
- Prüfen Sie, welche Geräte bereits einen EDR-Agenten tragen und welche nicht.
- Legen Sie einen Eskalationsprozess fest: Wer wird bei einem Sicherheitsalarm um 22 Uhr angerufen?
- Benennen Sie einen Managed Security Service Provider als 24/7-Backup – bevor ein Vorfall eintritt.
- Dokumentieren Sie den Ist-Zustand schriftlich als Grundlage für die nächste KBV-Prüfung.
Gute Beratung erkennen – bevor Sie unterschreiben
Nicht jeder IT-Dienstleister, der „Endpoint-Security“ im Angebot führt, meint dasselbe damit. Einige verkaufen schlicht einen erweiterten Antivirusvertrag und nennen ihn EDR. Andere bieten echtes Monitoring mit Reaktionsgarantien. Den Unterschied erkennen Sie an konkreten Fragen – nicht an Hochglanzbroschüren.
Stellen Sie einem potenziellen Anbieter diese vier Fragen:
- Wie lange dauert es, bis Sie auf einen Alarm reagieren? Seriöse Anbieter nennen eine SLA in Stunden, nicht „so schnell wie möglich“.
- Wer überwacht die Alerts außerhalb der Geschäftszeiten? Ein echter Managed-Security-Dienst hat einen 24/7-SOC oder einen MSSP-Partner.
- Wie gehen Sie mit PVS-Herstellerfreigaben beim Patch-Management um? Wer diese Frage nicht versteht, hat Arztpraxen offenbar noch nicht betreut.
- Können Sie einen Nachweis über meine Gerätecompliance für die KBV-Prüfung erzeugen? Reporting-Fähigkeit ist kein Luxus, sondern regulatorische Pflicht nach § 75b SGB V.
Zur Orientierung empfiehlt das BSI – IT-Grundschutz für Unternehmen
Ihre Checkliste: So starten Sie jetzt
- Erstellen Sie ein vollständiges Geräteinventar – alle PCs, Laptops, Tablets, Smartphones und Drucker, die auf Praxisdaten zugreifen. Aufwand: 1–2 Tage, Werkzeug: Excel oder ein einfaches CMDB-Tool.
- Prüfen Sie den Schutzstatus jedes Geräts – ist ein EDR-Agent installiert und aktiv? Signaturbasierter Antivirus allein ist kein ausreichender Nachweis gegenüber der KBV.
- Aktivieren Sie Microsoft Defender for Business, falls Sie Microsoft 365 Business Premium lizenzieren – er ist oft bereits enthalten, aber nicht konfiguriert.
- Kontrollieren Sie den Patch-Stand aller Geräte – insbesondere Fernwartungstools wie TeamViewer und Treiber (z. B. GPU-Treiber bei Workstations). Kürzlich bekannte Lücken machen sofortiges Handeln nötig.
- Fragen Sie Ihren PVS-Hersteller nach dem aktuellen Freigabestatus für Betriebssystem-Updates – und dokumentieren Sie die Antwort schriftlich.
- Binden Sie mobile und private Geräte über MDM ein – legen Sie fest, welche Geräte auf Patientendaten zugreifen dürfen und unter welchen Bedingungen.
- Legen Sie einen Eskalationsprozess fest – wer wird bei einem Alarm außerhalb der Sprechzeiten kontaktiert? Benennen Sie einen Ansprechpartner beim IT-Dienstleister mit SLA.
- Dokumentieren Sie den Ist-Zustand schriftlich als Basis für Ihre nächste Prüfung nach § 75b SGB V – Nachweise sind Pflicht, nicht Kür.
Häufig gestellte Fragen
Was kostet Endpoint-Security für eine Arztpraxis konkret?
Die Kosten hängen stark vom Ansatz ab. Verhaltensbasierte EDR-Lösungen kosten je nach Anbieter zwischen 40 und 80 Euro pro Gerät und Jahr. Microsoft Defender for Business ist in Microsoft 365 Business Premium bereits enthalten (ca. 22 Euro pro Nutzer und Monat, inklusive weiterer Dienste). Für eine Praxis mit 10 Geräten sind Endpoint-Schutz auf EDR-Niveau also ab ca. 400–800 Euro jährlich realisierbar – deutlich weniger als ein einziger Tag Praxisausfall.
Muss ich als Praxisinhaberin die IT-Sicherheitsrichtlinie der KBV zwingend erfüllen?
Ja. Die IT-Sicherheitsrichtlinie nach § 75b SGB V gilt für alle an der vertragsärztlichen Versorgung teilnehmenden Praxen. Die KBV definiert darin konkrete Mindestanforderungen, darunter Maßnahmen zum Schutz von Endgeräten, Patch-Management und Zugriffskontrollen. Eine fehlende Umsetzung kann bei Prüfungen zu Beanstandungen führen. Die Richtlinie wird regelmäßig aktualisiert – prüfen Sie, ob Ihre Umsetzung dem aktuellen Stand entspricht.
Darf ich auf meinen Praxis-PCs nicht einfach warten, bis der PVS-Hersteller ein Update freigibt?
Beim Betriebssystem-Update: bedingt ja – die Herstellerfreigabe für das PVS ist der maßgebliche Taktgeber, da ein unkompatibler Patch den Praxisbetrieb lahmlegen kann. Aber: Sicherheitskritische Patches für andere Software (Browser, Fernwartungstools, Treiber) sollten sofort eingespielt werden. Der PVS-Hersteller bezieht sich in seiner Freigabe nur auf das Betriebssystem, nicht auf alle anderen Komponenten Ihrer Geräte.
Was passiert, wenn ein Mitarbeiter sein Privatgerät für den Zugriff auf Patientendaten nutzt?
Sobald ein privates Gerät auf Patientendaten zugreift, unterliegt es denselben Schutzanforderungen wie ein Praxisgerät – rechtlich und regulatorisch. Ohne MDM-Enrollment können Sie weder den Patch-Status noch die Verschlüsselung sicherstellen. Im Schadensfall haftet die Praxis, nicht der Mitarbeiter persönlich. Regeln Sie BYOD schriftlich, binden Sie betroffene Geräte in Ihr MDM ein oder schließen Sie privaten Zugriff auf Patientendaten kategorisch aus.
Wie erkenne ich, ob mein bisheriger IT-Dienstleister Endpoint-Security wirklich beherrscht?
Fragen Sie konkret: Welche EDR-Lösung setzen Sie ein, und wie dokumentieren Sie den Schutzstatus meiner Geräte? Wie lange ist Ihre Reaktionszeit bei einem Sicherheitsalarm außerhalb der Geschäftszeiten? Kennen Sie den Freigabeprozess meines PVS-Herstellers für OS-Updates? Wer diese Fragen nicht klar beantworten kann, hat Erfahrung mit allgemeiner IT-Betreuung – aber nicht mit den spezifischen Anforderungen einer Arztpraxis.
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.
Kontakt aufnehmen · Über TTG GmbH
Wissen Sie gerade, welches Gerät in Ihrer Praxis als letztes einen Sicherheits-Patch erhalten hat – und ob Ihr PVS-Hersteller diesen bereits freigegeben hat?
Ihre IT-Sicherheit jetzt stärken
Schützen Sie Ihr Unternehmen vor Cyberangriffen und Datenverlust. Die TTG GmbH berät KMU in Nordthüringen und Eichsfeld – ISO/IEC 27001 zertifiziert, persönlich vor Ort.