Skip to content
Cyber-Resilienz und Datensicherheit, Cybersicherheit im Gesundheitswesen

Die Realität des Ökosystems: Warum Vorfälle durch Dritte das größte Cyber-Risiko im Gesundheitswesen darstellen

Warum drei CMIOs angeben, dass ihre größten Vorfälle der letzten Zeit alle von außerhalb ihrer Organisation stammten.


In Gesprächen mit drei Chief Medical Information Officers aus verschiedenen Gesundheitssystemen wurde jeder nach seinem jüngsten Cybersicherheitsvorfall gefragt. Die Antwort fiel einstimmig aus und war aufschlussreich: Keiner hatte einen direkten Angriff auf die eigenen Systeme erlebt. Stattdessen hatten alle drei mit den Folgen von Sicherheitsverletzungen bei Drittanbietern zu kämpfen, die sich auf ihre gesamten Betriebsabläufe auswirkten. Das ist kein Zufall – es ist die neue Realität der Cybersicherheit im Gesundheitswesen.

Das Problem des Lieferanten des Lieferanten

„Wir sind groß genug, um diese Experten in unserem Team zu haben, die uns schützen“, erklärte ein CMIO. „Manchmal habe ich das Gefühl, dass dies ein Hindernis für die Agilität sein kann, weil wir so streng sind und diese Bewertungen so gründlich durchführen. Aber ich denke, dass wir nicht sicherstellen können, dass unsere Partner das Gleiche tun.“

Die Herausforderung: Gesundheitsorganisationen sind bei der Überprüfung direkter Anbieter mittlerweile äußerst anspruchsvoll geworden. Der Vertragsabschlussprozess ist streng, die Sicherheitsbewertungen sind gründlich und die Compliance-Anforderungen sind nicht verhandelbar. Was passiert jedoch, wenn Ihr Lieferant einen Vertrag mit einem anderen Lieferanten abschließt? Plötzlich sind Sie Risiken ausgesetzt, die Sie nie bewertet haben – durch Unternehmen, von denen Sie noch nie gehört haben, über Beziehungen, die Sie nicht kontrollieren können.

Ein Sicherheitsbeauftragter hat dies perfekt veranschaulicht: „Ich werde eine Vereinbarung treffen, um Anbieter X zu beauftragen, hier etwas für mich zu erledigen. Aber Anbieter X könnte eine Vereinbarung mit Anbieter Y treffen, die es diesem ermöglicht, seine Arbeit zu erledigen. Wenn es also ein Problem mit Anbieter Y gibt, mit dem ich technisch gesehen keinen Vertrag habe, mein Anbieter ihn aber benötigt, um zu funktionieren, kann ich das nicht kontrollieren.“

Wenn das Ökosystem versagt

Der Vorfall bei Change Healthcare ist ein eindrucksvolles Beispiel dafür. Als die Systeme des Unternehmens aufgrund eines Cyberangriffs ausfielen, war nicht nur Change Healthcare davon betroffen, sondern alle Gesundheitsorganisationen, die auf die Dienstleistungen des Unternehmens im Bereich der Rezeptabwicklung angewiesen waren. Ein CMIO beschrieb die Auswirkungen wie folgt: „Wir hatten viele Probleme beim Versenden und Empfangen von Rezepten, da unklar war, was durchkam, was nicht durchkam und wer seine Medikamente nicht erhalten hatte.“

Die klinischen Auswirkungen waren unmittelbar und schwerwiegend. Patienten konnten keine Medikamente erhalten, Leistungserbringer konnten den Status von Verschreibungen nicht überprüfen, und die Gesundheitsteams bemühten sich, die möglicherweise betroffenen Patienten zu identifizieren. Dies war ein direktes Problem für die Patientensicherheit, das durch einen Vorfall bei einem Lieferanten verursacht wurde, der völlig außerhalb der Kontrolle der Gesundheitsdienstleister lag. Die klinischen Auswirkungen waren jedoch nur der Anfang. Die Auswirkungen auf die Compliance waren ebenso gravierend und verdeutlichten eine grundlegende Herausforderung im regulatorischen Umfeld des Gesundheitswesens.

Die Compliance-Falle: Wenn Fehler von Lieferanten zu Ihrem regulatorischen Problem werden

Gesundheitsorganisationen sehen sich mit einer harten regulatorischen Realität konfrontiert: Vorfälle bei Lieferanten entbinden sie nicht von ihren Compliance-Verpflichtungen. Tatsächlich verstärken sie diese oft sogar noch. Der HIPAA verlangt von betroffenen Einrichtungen, dass sie Geschäftspartnervereinbarungen mit Anbietern abschließen, die geschützte Gesundheitsdaten verarbeiten. Während diese Vereinbarungen theoretisch einen Teil der Haftung übertragen, sieht die praktische Realität anders aus. Kommt es bei einem Anbieter zu einer Datenschutzverletzung, sieht sich der Gesundheitsdienstleister dennoch mit möglichen Strafen, behördlichen Überprüfungen und Meldepflichten konfrontiert.

Schon allein der Meldeaufwand verursacht erhebliche betriebliche Belastungen. Die vom HIPAA vorgeschriebenen 72-Stunden-Meldepflichten, ähnlich wie die Vorschriften der EU-Richtlinien NIS2 und DORA für grenzüberschreitend tätige Einrichtungen, verlangen von Gesundheitsdienstleistern eine schnelle Offenlegung von Vorfällen, unabhängig davon, ob die Verletzung in ihren eigenen Systemen oder denen eines Lieferanten ihren Ursprung hat.

Wie ein CMIO feststellte: „Wir müssen tatsächlich dem Staat und den Centers for Medicaid and Medicare Services mitteilen: ‚Das ist der aktuelle Stand. Das ist der Stand unserer Wiederherstellung.‘“

Das bedeutet, dass während eines aktiven Vorfalls – wenn klinische Teams darum bemüht sind, die Patientenversorgung aufrechtzuerhalten, und IT-Teams die Wiederherstellungsmaßnahmen koordinieren – Compliance-Teams gleichzeitig Vorfälle untersuchen, dokumentieren und melden müssen, die sie nicht verursacht haben und auf die sie möglicherweise nur eingeschränkten Einblick haben. Die Herausforderung der Datenhoheit erhöht die Komplexität zusätzlich. Anbieter, die Gesundheitsdaten außerhalb zugelassener Regionen speichern, können Compliance-Verstöße verursachen, von denen Unternehmen möglicherweise gar nichts wissen, bis ein Vorfall eine umfassende Prüfung ihres Anbieternetzwerks erforderlich macht.

„Wir verlangen von [Anbietern], dass sie uns alles zur Überprüfung zur Verfügung stellen, was wir verlangen“, erklärte ein Sicherheitsverantwortlicher, der bereits Erfahrungen mit Ransomware-Angriffen auf Anbieter gemacht hat. „Es gab also eigentlich keine Einschränkungen hinsichtlich dessen, was wir verlangen konnten.“ Dieses Maß an Kontrolle ist jedoch in der Regel nur bei den größten Lieferantenbeziehungen möglich, sodass viele kleinere, aber dennoch kritische Lieferantenabhängigkeiten in Compliance-Blindspots verbleiben.

Der Weckruf von CrowdStrike

Der Vorfall bei CrowdStrike hat eine weitere Realität deutlich gemacht: Wenn Anbieter kritischer Infrastrukturen ausfallen, bricht gleichzeitig das gesamte Gesundheitswesen zusammen.

„Wir haben [Simulationsübungen] unter der Annahme durchgeführt, dass es sich um einen Ransomware-Angriff handeln würde … also um ein eher lokal begrenztes Ereignis“, reflektierte ein Verantwortlicher. „Und doch betraf dies das gesamte Ökosystem. Und genau da haben wir [gelernt], dass wir mehr Maßnahmen zur Widerstandsfähigkeit benötigen, die auch Situationen einbeziehen, in denen das Ökosystem selbst in großem Umfang betroffen wäre.“

Die Herausforderung war nicht nur technischer Natur, sondern auch betrieblicher und regulatorischer Art. Wenn alle Systeme gleichzeitig ausfallen, funktionieren die üblichen Notfallpläne (wie die Kontaktaufnahme mit Anbietern für Support oder der Wechsel zu alternativen Anbietern) einfach nicht. Gesundheitsorganisationen sahen sich nicht nur mit einer Unterbrechung der Patientenversorgung und massiven Ausfallkosten konfrontiert, sondern auch mit komplexen Meldepflichten im Rahmen der Compliance für einen Vorfall, der sich völlig außerhalb ihrer Kontrolle ereignet hatte.

Über die traditionelle Risikobewertung hinaus

stellen Gesundheitsorganisationen fest, dass ihr traditioneller Ansatz zum Risikomanagement bei Lieferanten nicht ausreicht. Der Standardprozess – das Versenden von Fragebögen, die Überprüfung von Unterlagen und die Kontrolle von Konformitätszertifikaten – deckt nur direkte Beziehungen ab.

Nach dem Vorfall ändert sich jedoch die Diskussion. Anstatt nur zu fragen: „Machen Sie dies? Machen Sie das?“, verlangen Unternehmen nun genaue Auskunft darüber, wie Anbieter ihre Sicherheits- und Wiederherstellungspläne umsetzen. Sie verlangen Nachweise für Tests, vertragliche Rechte zur Überprüfung der Beziehungen zu Unterlieferanten und die Einrichtung finanzieller Schutzmaßnahmen.

Das neue Modell für Lieferantenbeziehungen

Vorausschauende Gesundheitsorganisationen ergreifen mehrere konkrete Maßnahmen, um Risiken für das Ökosystem zu begegnen:

  • Datensouveränität: „Wir wollen mehr Eigenverantwortung für die Daten übernehmen … damit wir über etwas verfügen, auf dessen Grundlage wir den Betrieb wiederherstellen oder, wenn möglich, sogar zu einem anderen Drittanbieter wechseln können“, erklärte eine Führungskraft.
    Anstatt den Anbietern die vollständige Kontrolle über die Daten zu überlassen, verlangen Organisationen regelmäßige Datenexporte und bewahren eigene Kopien kritischer Informationen auf. Dieser Ansatz trägt dazu bei, Anforderungen an den Datenaufbewahrungsort zu erfüllen, und gewährleistet die Kontinuität der Compliance auch dann, wenn Anbieter ausfallen.
  • Verbesserte Vertragsgestaltung: Bei Vertragsverhandlungen nach einem Vorfall werden Compliance-Verpflichtungen nun ausdrücklich thematisiert. Unternehmen fordern Benachrichtigungsfristen, die den gesetzlichen Anforderungen entsprechen, Wiederherstellungsgarantien, die Ausfallkosten minimieren, sowie finanzielle Entschädigungen sowohl für direkte Verluste als auch für Compliance-Strafen, die durch vom Anbieter verursachte Ausfälle entstehen.
  • Compliance-bewusstes Update-Management: Der Vorfall bei CrowdStrike hat deutlich gemacht, dass Updates von Anbietern sowohl operative als auch Compliance-Risiken mit sich bringen können. Viele Unternehmen haben für kritische Sicherheitsupdates eine Richtlinie eingeführt, wonach sie zwei Versionen im Rückstand bleiben, um das Risiko verzögerter Patches gegen das Risiko von Compliance-Verstößen durch ungetestete Updates abzuwägen, die zu weitreichenden Ausfällen führen könnten.
  • Regulatorische Integration im Lieferantenmanagement: Unternehmen integrieren Compliance-Aspekte direkt in die Lieferantenbewertung und die laufende Überwachung. Dazu gehört, dass sie sicherstellen, dass Lieferanten die gleichen 72-Stunden-Meldepflichten erfüllen, eine angemessene Datenresidenz aufrechterhalten und die für die regulatorische Berichterstattung erforderlichen Unterlagen bereitstellen können.

Die Perspektive der Versicherungsbranche

Am aussagekräftigsten ist vielleicht, wie die Versicherungsbranche diese Risiken einschätzt. Eine Sicherheitsverantwortliche berichtete von einer Kollegin aus dem Bereich der Versicherungsrisikomodellierung: „Das größte Risiko für uns sind Ausfälle wie bei CrowdStrike, bei denen wir so stark von diesen Technologieplattformen abhängig sind, dass es bei einem Ausfall zu massiven Störungen bei den Dienstleistungen und im Betrieb kommt. Sie sagt, dass dies das größte Risiko in unserem Risikomodell ist. Es sind nicht Ransomware-Angriffe.“

Diese Verschiebung in der Risikobewertung spiegelt einen grundlegenden Wandel wider. Die traditionelle Cybersicherheit konzentrierte sich darauf, böswillige Akteure am Eindringen zu hindern. Die moderne Cybersicherheit muss sich auch mit der Tatsache auseinandersetzen, dass wichtige Anbieter – trotz bester Absichten und strenger Sicherheitsvorkehrungen – durch Betriebsausfälle ganze Ökosysteme zum Erliegen bringen können.

Die Herausforderung der minimalen Funktionsfähigkeit in einer Ökosystemwelt

Bei der traditionellen Wiederherstellungsplanung wird oft davon ausgegangen, dass alles systematisch wiederhergestellt werden kann. Wenn jedoch ganze Ökosysteme gleichzeitig ausfallen, müssen sich Unternehmen auf eine minimal funktionsfähige Wiederherstellung (MVR) konzentrieren.

Das Konzept der Mindestfunktionsfähigkeit wird entscheidend, wenn Ihre Lieferanten, deren Lieferanten und möglicherweise auch Ihre Ersatzlieferanten betroffen sind. Wie wir in unserer Analyse der Cyberbedrohungen im Gesundheitswesen und der MVR untersucht haben, lautet die Frage nicht nur „Wie können wir alles wiederherstellen?“, sondern „Was sind die absoluten Grundlagen, die wir benötigen, um die Patientenversorgung aufrechtzuerhalten, während sich das Ökosystem wieder aufbaut?“

Diese Realität des Ökosystems macht die Vorbereitung auf die Wiederherstellung von Organisationen komplexer denn je. Wenn Sie sich nicht auf Ihre üblichen Anbieter oder Backup-Anbieter verlassen können, muss Ihr MVR-Plan eine echte Unabhängigkeit vom gesamten Ökosystem berücksichtigen – zumindest vorübergehend.

Der Weg nach vorn

Organisationen können nicht einfach nur ihre eigene Perimetersicherheit gewährleisten; sie müssen das miteinander verflochtene Netz von Abhängigkeiten verstehen und einplanen, auf dem das moderne Gesundheitswesen basiert. Das bedeutet, die Geschäftskontinuitätsplanung grundlegend zu überdenken, um gleichzeitige Ausfälle im Ökosystem zu berücksichtigen. Es bedeutet, die Datenhoheit auch bei der Nutzung von SaaS-Anbietern zu wahren. Und es bedeutet, zu akzeptieren, dass manche Risiken einfach nicht beseitigt werden können – sondern nur gemanagt und eingeplant werden müssen.

Die Führungskräfte im Gesundheitswesen, mit denen wir gesprochen haben, waren angesichts dieser Herausforderungen nicht pessimistisch, sondern pragmatisch. Sie sind sich bewusst, dass die Vorteile vernetzter, cloudbasierter Gesundheitssysteme die Risiken bei weitem überwiegen.

Testen Sie die Widerstandsfähigkeit Ihres Ökosystems

Das Verständnis der Risiken ist nur der erste Schritt. Der nächste Schritt besteht darin, ehrlich zu beurteilen, ob Ihr Unternehmen auf die neue Realität miteinander verbundener Ausfälle vorbereitet ist. Wie zuversichtlich sind Sie, dass Ihr MVR-Plan funktionieren würde, wenn auch Ihre üblichen Lieferanten und Backup-Systeme beeinträchtigt wären? Gesundheitsorganisationen, die die Widerstandsfähigkeit ihres Ökosystems ernst nehmen, sollten ihre Readiness in drei entscheidenden Bereichen bewerten: geschäftskritische Priorisierung, messbare technische Reaktion und organisatorische Recovery-Bereitschaft. Das „Minimum Viability Healthcare Assessment“ von Commvault hilft Ihnen dabei, Ihre aktuellen Fähigkeiten zu bewerten, und bietet umsetzbare Empfehlungen zum Schließen etwaiger Lücken. Warten Sie nicht auf den nächsten Vorfall, der das gesamte Ökosystem betrifft, um herauszufinden, ob Ihre Wiederherstellungspläne der Realität der vernetzten IT im Gesundheitswesen gerecht werden. Nehmen Sie noch heute an der Bewertung teil und bauen Sie echte Widerstandsfähigkeit für die Herausforderungen von morgen auf.


Verwandte Blogbeiträge:

Weitere Beiträge zum Thema


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“