KBV-IT-Sicherheit technisch prüfen: Berechtigungen, Backup und belastbare Nachweise

Prüfung der Praxis-IT: Dokumentation, Zugriffsrechte und Systeme als schematische Darstellung

Eine Liste mit grünen Häkchen beantwortet noch nicht die entscheidenden Fragen: Welche Systeme wurden geprüft? Welche Einstellungen wirken tatsächlich? Und lässt sich der Praxisbetrieb nach einem Ausfall wieder aufnehmen? Dieser Leitfaden richtet sich an IT-Verantwortliche, Administratoren und betreuende Dienstleister von Arztpraxen und MVZ. Er zeigt einen praktischen Prüfablauf, der technische Ergebnisse und offene Aufgaben nachvollziehbar zusammenführt.

Aha-Moment

Eine konfigurierte Schutzmaßnahme ist eine Vorgabe. Ein dokumentierter Funktionstest liefert einen Nachweis für den geprüften Umfang und Zeitpunkt.

1. Anwendbarkeit vor Technik klären

Die KBV unterscheidet Anforderungen nach Praxisgröße und Ausstattung. Relevant sind unter anderem die Personen, die ständig mit Datenverarbeitung betraut sind, sowie besondere Geräte und Komponenten der Telematikinfrastruktur. Die Bezeichnung MVZ allein ersetzt diese Einordnung nicht. Maßgeblich ist die jeweils anwendbare Fassung der IT-Sicherheitsrichtlinie; die KBV erläutert den gesetzlichen Auftrag nach § 390 SGB V auf ihrer Informationsseite zur IT-Sicherheit.

Halten Sie zuerst fest, welche Einrichtung, Standorte und Systeme betrachtet werden. Ordnen Sie anschließend die einschlägigen Anforderungen aus den KBV-Praxishinweisen zu. Die folgenden Prüfempfehlungen sind kein vollständiger Richtlinienkatalog und keine Zusage einer Zertifizierung. Sie helfen bei der technischen Umsetzung und der nachvollziehbaren Bestandsaufnahme.

2. Einen prüfbaren Bestand aufbauen

Erfassen Sie Arbeitsplatzrechner, Server, Netzwerkgeräte, Sicherungsziele, Cloud-Dienste und externe Wartungszugänge. Notieren Sie jeweils Systemverantwortliche, Verwaltungsweg, Versionsstand und betriebliche Funktion. Ein Servername ohne Angabe der dort betriebenen Dienste reicht für die Wiederanlaufplanung nicht aus.

Trennen Sie bewusst eigene Administrationsrechte von Bereichen, die ein PVS-Anbieter, Laborsoftware-Hersteller oder TI-Dienstleister verwaltet. Unbekannte Zuständigkeit ist ein offener Befund. Sie ist kein Auftrag, vorsorglich sämtliche Systeme zu verändern. Ein erster Durchlauf sollte vorhandene Konfigurationen möglichst lesend erfassen.

3. Konten und Dienstleisterzugriffe untersuchen

Vergleichen Sie aktive Konten mit aktuellen Beschäftigten, Dienstleistern und tatsächlich benötigten Aufgaben. Prüfen Sie administrative Gruppen, Fernwartungszugänge und technische Dienstkonten getrennt. Ein Dienstkonto benötigt einen benannten Zweck und Verantwortlichen; ein persönliches Administratorkonto sollte nicht stillschweigend zum dauerhaften Anwendungskonto werden.

Für einen nachvollziehbaren Befund dokumentieren Sie, welches Konto auf welches System zugreifen darf und warum. Bei externen Zugängen gehören Freigabeverfahren, nutzbare Anmeldewege und das Ende der Berechtigung in die Prüfung. Eine vorhandene Mehrfaktor-Anmeldung allein beantwortet nicht, ob daneben noch ein anderer Zugang offen ist. Änderungen an Dienstkonten werden erst nach Prüfung der Anwendungsabhängigkeiten umgesetzt.

Verwenden Sie für Beispiele im Bericht neutrale Kennungen. Passwörter, Wiederherstellungsschlüssel und Patientendaten gehören nicht in einen allgemeinen Prüfbericht.

4. Sollzustand und tatsächliche Konfiguration vergleichen

Legen Sie pro Systemrolle fest, welche Einstellungen geprüft werden. Arbeitsplatz, Administrationsgerät und Anwendungsserver brauchen nicht automatisch denselben Sollzustand. Dokumentieren Sie außerdem, aus welcher fachlichen oder technischen Quelle die Vorgabe stammt.

Prüfen Sie anschließend den wirksamen Zustand am System: beispielsweise Updatezustand, aktive Schutzfunktionen, lokale Administratoren und Firewall-Konfiguration. Eine eingerichtete Gruppenrichtlinie oder eine Verwaltungsanzeige ist ein Ausgangspunkt. Für ausgewählte Kontrollen sollte zusätzlich nachvollziehbar sein, ob das betroffene Gerät die Einstellung übernommen hat. Gruppenrichtlinien können Teil einer geeigneten Umsetzung sein; die eigentliche Lücke entsteht, wenn ihre Wirkung und spätere Abweichungen ungeprüft bleiben.

Ausnahmen benötigen eine Begründung, einen Verantwortlichen und einen Termin zur erneuten Bewertung. Eine Einschränkung durch eine Fachanwendung sollte nicht zu einer undokumentierten, unbefristeten Abschaltung von Schutzfunktionen führen.

5. Backup und Wiederherstellung getrennt bewerten

Ein erfolgreich gemeldeter Sicherungslauf zeigt zunächst, dass der Sicherungsprozess keinen entsprechenden Fehler gemeldet hat. Er beweist noch nicht, dass alle für den Betrieb benötigten Daten und Abhängigkeiten wiederherstellbar sind.

Vereinbaren Sie deshalb einen konkreten Wiederherstellungstest: Was soll zurückgeholt werden, in welche isolierte Zielumgebung und mit welchen Abnahmekriterien? Prüfen Sie nicht nur, ob Dateien vorhanden sind, sondern auch, ob die zuständige Anwendung die wiederhergestellten Daten nutzen kann. Die fachliche Abnahme erfolgt mit einem benannten Verantwortlichen und gegebenenfalls dem Hersteller.

Tests dürfen keine produktiven Daten überschreiben oder unbeabsichtigt Nachrichten, Aufträge oder TI-Vorgänge auslösen. Für die Testumgebung sind Zugriff und Aufbewahrung festzulegen. Der Prüfbericht kann mit anonymisierten Kennungen arbeiten, auch wenn für den freigegebenen Test besonders geschützte Originaldaten erforderlich sind. Weitere Anregungen bietet unser Artikel über Backup-Nachweise und Restore-Tests.

6. Eine kompakte Nachweismatrix führen

Die folgende Tabelle ist eine praktische Arbeitshilfe. Ihre Zeilen sind Beispiele, keine abschließende Aufzählung verbindlicher KBV-Anforderungen. Ergänzen Sie bei der Umsetzung die konkrete Richtlinienfundstelle beziehungsweise die vereinbarte technische Vorgabe.

PrüfbereichVerfahrenGeeigneter NachweisZuständigkeit und Wiedervorlage
SystembestandInventar mit Verantwortlichen abgleichenDatierter Auszug mit Prüfumfang und LückenIT-Leitung; nach relevanten Änderungen
BenutzerrechteKonten und administrative Gruppen prüfenBerechtigungsauszug, Bewertung und offene MaßnahmenKontenverantwortliche; bei Ein- und Austritt
Externe WartungFreigegebene Zugänge und Anmeldewege nachvollziehenZugangsliste und dokumentierter FunktionstestPraxis und Dienstleister; bei Vertragsänderung
SicherheitskonfigurationVorgabe mit wirksamen Einstellungen vergleichenSoll-Ist-Vergleich mit System- und ZeitbezugAdministration; nach Konfigurationsänderung
WiederherstellungVereinbarten Restore in isolierter Umgebung testenAblauf, Dauer, Fehler und fachliche AbnahmeBackup- und Anwendungsverantwortliche; nach Testplan
ProtokollierungEin vereinbartes Testereignis auslösen und auffindenZeitbezug, Ereignisreferenz und AuswertungBetrieb; nach Änderung der Protokollierung

Ein nicht durchgeführter Test bleibt als nicht geprüft gekennzeichnet. Ein fehlender Beleg wird nicht durch eine vermutete Funktionsfähigkeit ersetzt. Stichproben werden als Stichproben ausgewiesen; ihre Ergebnisse gelten nicht automatisch für den gesamten Gerätebestand.

7. Protokolle brauchbar und zugänglich halten

Definieren Sie vor der Sammlung von Protokollen, welche Frage damit beantwortet werden soll. Wer hat einen privilegierten Zugang genutzt? Wurde eine Änderung wirksam? Ist ein Sicherungsfehler erkannt worden? Daraus ergeben sich benötigte Ereignisse, Zuständigkeiten und ein angemessener Auswertungsweg.

Prüfen Sie exemplarisch, ob Ereignisse auffindbar sind und zeitlich zusammenpassen. Ein konfigurierter Export ohne kontrollierte Ankunft am Ziel liefert keinen belastbaren Betriebsnachweis. Aufbewahrung und Zugriffsrechte werden passend zum Zweck festgelegt; wahlloses Sammeln sensibler Inhalte schafft zusätzliche Risiken. Unser Beitrag über technische TOM-Nachweise vertieft diesen Zusammenhang.

8. Änderungen kontrolliert abschließen

Priorisieren Sie Befunde nach möglicher betrieblicher Auswirkung, vorhandenen Schutzmaßnahmen und Umsetzbarkeit. Vor einer Änderung an medizinisch genutzten Systemen stehen Abstimmung, Wartungsfenster, Pilot und Rückweg. Halten Sie nach der Umsetzung fest, was erneut geprüft wurde und welche Einschränkungen bestehen bleiben.

Ein guter Abschlussbericht enthält den Prüfumfang, die verwendeten Quellen, Ergebnisse, offene Befunde und konkrete nächste Schritte. Er beschreibt den beobachteten Zustand. Er behauptet weder vollständige Angriffssicherheit noch die Erfüllung sämtlicher rechtlicher Pflichten durch einen einzelnen technischen Test.

Unterstützung für Ihre interne IT

Hamburger IT-Service unterstützt Ihre IT-Verantwortlichen und bestehenden Dienstleister bei vereinbarten technischen Prüfungen, der Bewertung von Befunden und einer kontrollierten Umsetzung. Auf unserer KBV-Leistungsseite für Praxen und MVZ finden Sie den Einstieg für Leitung und Organisation.

Im kostenfreien Remote-Erstgespräch von 30 bis 60 Minuten klären wir Ausgangslage und sinnvollen Prüfumfang. Eine technische Untersuchung oder Umsetzung wird anschließend gesondert vereinbart. Wir unterstützen Einrichtungen in Hamburg und Umgebung sowie bundesweit nach Absprache. Prüfumfang gemeinsam besprechen.

Fachliche Quellenprüfung: 27. September 2026. KBV-Einordnung anhand der oben verlinkten offiziellen Informationsseiten; Prüfmatrix und Ablauf sind praktische Empfehlungen des Hamburger IT-Service.

Sie haben Fragen?

Nach oben scrollen