ith security

Implementierung von NIS2, SOC und SIEM für medizinische Einrichtungen

Selbst ein kurzer Ausfall kann schwerwiegende Folgen für Ihre Einrichtung haben. ITH unterstützt Krankenhäuser und Arztpraxen in jeder Phase der NIS2-Implementierung. Wir bieten eine Sicherheitsüberwachung rund um die Uhr (SOC) sowie ein SIEM-System, das Bedrohungen erkennt, bevor diese den Betriebsablauf beeinträchtigen.

Was ist die NIS2-Richtlinie und warum ist sie für den Gesundheitsschutz von entscheidender Bedeutung?

Die NIS2-Richtlinie trat Anfang 2023 in Kraft und ersetzt die bisherige NIS-Richtlinie aus dem Jahr 2016. Sie legt in allen EU-Mitgliedstaaten ein höheres Niveau an Cybersicherheit fest als bisher.
Die NIS2-Richtlinie wurde in Polen Anfang 2026 als Novelle des Gesetzes über das nationale Cybersicherheitssystem umgesetzt. Die Verpflichtungen im Bereich der Cybersicherheit gelten bereits seit dem 3. April 2026.
Die Richtlinie gilt für Unternehmen aus 18 Wirtschaftssektoren, die als für das Funktionieren des Staates wesentlich erachtet werden. Diese Unternehmen wurden in „schlüsselbehaftete“ und „wichtige“ Unternehmen unterteilt. Je nachdem, zu welcher Kategorie Sie gehören, richten sich der Umfang der Aufsicht sowie die Verpflichtungen.

Auf wen findet sich die NIS2 im Gesundheitswesen an?

Die Unterstellung von Einrichtungen des Gesundheitswesens unter die NIS2-Richtlinie wird durch zwei wesentliche Aspekte bestimmt:

1. Art der erbrachten Dienstleistungen

Gemäß den Vorschriften gelten die Anforderungen unter anderem für:

  • Krankenhäuser (öffentliche und private) – diese fallen fast immer unter die Kategorie der systemrelevanten Einrichtungen;
  • Unternehmen, die im Bereich der Arzneimittelforschung und -entwicklung tätig sind;
  • Hersteller von pharmazeutischen Grundstoffen und Medizinprodukten;
  • Referenzlabore und größere Diagnostiklabore.

2. Unternehmensgröße

Abgesehen von Krankenhäusern unterliegen die meisten medizinischen Einrichtungen (z. B. kleinere Facharztpraxen – AOS – oder Praxen der medizinischen Grundversorgung – POZ) unterliegen den Bestimmungen der NIS2 nur dann, wenn sie die Kriterien eines mittleren oder großen Unternehmens erfüllen: mindestens 50 Mitarbeiter oder ein Jahresumsatz von über 10 Mio. EUR.

Sollten Sie sich nicht sicher sein, zu welcher Kategorie Ihre Einrichtung gehört, empfiehlt es sich, dies individuell zu prüfen. Davon, ob Sie als „Schlüsselunternehmen“ oder „wichtiges Unternehmen“ eingestuft werden, hängen der Umfang der Pflichten, die Häufigkeit der Audits sowie die Höhe etwaiger Strafen ab.

Gehen Sie kein Risiko ein, Strafen zu riskieren. Prüfen Sie, ob NIS2 für Ihr Unternehmen gilt

Verpflichtungen gemäß NIS2

Die NIS2-Richtlinie führt neue Verpflichtungen ein, die in der Praxis die Anforderung eines systematischen Managements von Cyberrisiken bedeuten. Für medizinische Einrichtungen sind die wichtigsten Verpflichtungen folgende:

  • Umsetzung von Risikomanagementmaßnahmen

    die dem eingeschätzten Risiko sowie den tatsächlichen Gefahren, denen die IT-Systeme der Einrichtung ausgesetzt sind, angemessen sind.

  • Regelmäßige Audits

    die die Sicherheitsanforderungen erfüllen. Sie sind verpflichtet, auf jede Aufforderung der zuständigen Behörden hin aktuelle Auditunterlagen vorzulegen.

  • Meldung von Vorfällen an das CSIRT innerhalb genau festgelegter Fristen:

    1. Vorläufige Meldung: spätestens 24 Stunden nach Feststellung des Vorfalls;
    2. Ergänzender Bericht: innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls;
    3. Abschlussbericht: innerhalb eines Monats nach Beendigung des Vorfalls.
  • Gewährleistung der Betriebskontinuität

    sowie die Umsetzung von Krisenmanagementplänen für den Fall eines Cyberangriffs – für eine medizinische Einrichtung ist dies eine Frage der Patientensicherheit.

  • Überwachung der Sicherheit Ihrer Lieferanten

    sowie Subunternehmer, die Zugriff auf die Systeme der Einrichtung haben.

  • Regelmäßige Schulungen und Sensibilisierung des Teams

    Unternehmen, die der NIS2-Richtlinie unterliegen, haben bis zum 3. April 2027 Zeit, das Informationssicherheits-Managementsystem sowie die Risikomanagementverfahren vollständig umzusetzen. ITH bietet Ihnen die vollständige Umsetzung an, sodass Sie kein eigenes Cybersicherheitsteam aufbauen müssen.

Sanktionen und persönliche Haftung bei Nichteinhaltung der Vorschriften

Die Nichteinhaltung der NIS2-Vorschriften birgt ein reales Risiko – nicht nur finanzieller Art, sondern auch persönlicher Art für die Führungskräfte:

  • Die maximale Verwaltungsstrafe für systemrelevante Unternehmen kann bis zu 10 Millionen Euro oder 2 % des Jahresumsatzes der Organisation betragen. Es gilt der höhere Betrag.
  • Die Geschäftsführung trägt die persönliche Verantwortung für die mangelhafte Umsetzung der Compliance-Maßnahmen. Zu den Sanktionen gegen die Geschäftsführung gehört das Verbot, Führungsaufgaben wahrzunehmen. Weitere Sanktionen können Geldstrafen in Höhe von bis zu 300 % der Vergütung umfassen.

Cybersicherheit ist somit nicht mehr ausschließlich eine Angelegenheit der IT-Abteilung, sondern wird zu einem Bestandteil der Führungsverantwortung – gleichberechtigt mit der finanziellen und rechtlichen Sicherheit des gesamten Unternehmens.

ith-nis-kary-img

Umfassender Schutz für medizinische Einrichtungen – vier Säulen eines Angebots

ITH begleitet Ihr Unternehmen durch den gesamten Implementierungsprozess: ein einziges Audit, ein einheitlicher Prozess, der von einem einzigen Anbieter durchgeführt wird.

1. Umsetzung der NIS2 – vom Audit bis zur Zertifizierung

Wir beginnen mit einem Audit, das Schwachstellen im Bereich der Cybersicherheit aufdeckt. Der nächste Schritt besteht in der Erstellung einer vollständigen, für die Prüfung geeigneten Dokumentation sowie in der Schulung des gesamten Teams. Den Implementierungsprozess schließen wir mit einem Abschlussbericht und der Inbetriebnahme einer kontinuierlichen Überwachung ab.

2. SOC – Ihre Einrichtung rund um die Uhr, 365 Tage im Jahr geschützt

Ein Analystenteam überwacht die Infrastruktur Ihrer Einrichtung rund um die Uhr. Wir gewährleisten die Erkennung von Bedrohungen in Echtzeit und unterstützen Ihr Unternehmen bei der Reaktion auf Vorfälle – auch nachts und an Wochenenden.

3. SIEM – vollständige Transparenz der Infrastruktur

Dieses System sammelt und verknüpft Ereignisse von Servern, Netzwerkgeräten und Endgeräten an einem zentralen Ort und erkennt potenzielle Bedrohungen, bevor diese den Betrieb Ihrer Einrichtung beeinträchtigen.

4. Schulungen zum Thema Cybersicherheit – geschultes Personal als erste Verteidigungslinie

Ziel der Schulungen ist es, Ihr Unternehmen auf Compliance-Audits vorzubereiten und die allgemeine Widerstandsfähigkeit gegenüber Cyberangriffen zu stärken. Lassen Sie nicht zu, dass Ihr Unternehmen zu einem leichten Ziel wird. Regelmäßige Schulungen helfen Ihren Mitarbeitern, effektiv auf sich ständig weiterentwickelnde Bedrohungen zu reagieren.

SOC für Ihre medizinische Einrichtung

Ein Cyberangriff kann das Registrierungssystem, die medizinischen Unterlagen oder die Diagnosegeräte lahmlegen, was sich unmittelbar auf die Patienten auswirkt. Das ITH-Team übernimmt die Aufgabe der ständigen Überwachung der Infrastruktur der Einrichtung und reagiert auf konkrete Bedrohungen, bevor diese zu schwerwiegenden Schäden führen:

  • Überwachung rund um die Uhr, 365 Tage im Jahr – ITH sorgt ununterbrochen für die Sicherheit Ihres Unternehmens.
  • Erkennung von Bedrohungen in Echtzeit mit einer Reaktionszeit von weniger als 15 Minuten und sofortiger Isolierung der betroffenen Systeme.
  • Schutz vor Ransomware – Wir erkennen typische Muster der Dateiverschlüsselung, noch bevor die Unterlagen Ihres Unternehmens gesperrt werden.
  • Erkennung von Phishing und BEC – einer der häufigsten Methoden für den unbefugten Zugriff auf Verwaltungssysteme medizinischer Einrichtungen.
  • Eine vollständige Dokumentation von IT-Sicherheitsvorfällen gemäß den Anforderungen der NIS2 sowie deren fristgerechte Meldung an die zuständigen Behörden.
  • Zwischenbericht (Monats- und Quartalsbericht „Risk Overview“) für den Vorstand ohne Fachjargon.

SIEM – das Sicherheitsüberwachungszentrum für Ihre Einrichtung

Das SIEM-System von ITH sammelt Protokolle aus verschiedenen Quellen, korreliert Sicherheitsereignisse und liefert Sicherheitswarnungen in Echtzeit.

SIEM sammelt Daten aus:

  • EDR-/XDR-Systeme und Client-Rechner der Mitarbeiter (Windows/Linux/macOS),
  • Krankenhausserver und IT-Systeme,
  • Firewalls, IDS/IPS-Systeme und Netzwerkgeräte,
  • Systeme zur Datensicherung und zur Erstellung von Sicherungskopien medizinischer Unterlagen,
  • Cloud-Umgebungen und die Integration externer Systeme.

Ein verwaltetes SIEM-System erspart Ihnen Investitionen in Lizenzen, Infrastruktur oder ein eigenes Team von Cybersicherheitsexperten. Ihre Einrichtung erhält eine fertige Umgebung, die von den Experten von ITH gewartet wird.

Auf medizinisches Personal zugeschnittene Schulungen zum Thema Cybersicherheit

Selbst die bestgesicherte Infrastruktur nützt nichts, wenn ein Mitarbeiter einen bösartigen Anhang öffnet oder seine Anmeldedaten als Reaktion auf einen betrügerischen Anruf preisgibt. Unsere Schulungen verbinden Theorie und Praxis. Durch die praktischen Aspekte der Schulungen wird den Mitarbeitern verdeutlicht, dass ihre täglichen Entscheidungen für die Sicherheit des gesamten Unternehmens von Bedeutung sind.

Wählen Sie das für Ihr Unternehmen passende Paket aus:

2 STUNDEN

Grundlagenschulung zur Sicherheit

Eine ideale Einführung für alle Mitarbeiter. Stärkung der Wachsamkeit gegenüber alltäglichen Gefahren.

  • Sorgfaltspflicht beim Datenschutz – Rechtsgrundlage
  • Passworterstellung und Multi-Faktor-Authentifizierung (MFA)
  • Phishing erkennen
  • Keine Begrenzung der Teilnehmerzahl – die Möglichkeit, die gesamte Organisation gleichzeitig zu schulen
6 STUNDEN

Premium-Sicherheitsschulung

Fortgeschrittene Reaktionsverfahren und Krisenmanagement für IT- und Sicherheitsverantwortliche sowie die Geschäftsführung.

  • Angriffssimulationen – Deepfake, Spoofing
  • Die Dokumentation als Nachweis der gebotenen Sorgfalt gegenüber der Aufsichtsbehörde
  • Wissensüberprüfungen „vor“ und „nach“ der Schulung
  • +1 Stunde Beratung in den Bereichen, in denen Verbesserungsbedarf besteht

Warum entscheiden sich medizinische Einrichtungen für ITH?

icons8-partnership-96 1

Ein Partner, ein umfassendes Sicherheitsökosystem

Audit, Umsetzung von NIS2, SOC, SIEM, Schulungen sowie Internet, Colocation, Datensicherung und verwaltete Firewalls – alles aus einer Hand.

icons8-wifi-64 1

Netzbetreiber mit eigenem Netz

ITH ist nicht nur ein Sicherheitsintegrator, sondern auch ein Anbieter elektronischer Kommunikationsdienste mit vollständiger Transparenz des Netzwerkverkehrs. Dies ist ein...

Weiterlesen
icons8-increase-96 1

Skalierbarkeit ohne Neuverhandlung des Vertrags

Baut Ihre Einrichtung den Bereich Telemedizin aus, eröffnet sie neue Abteilungen oder führt sie ein neues HIS-System ein? Der Schutzumfang...

Weiterlesen
icons8-experience-100 1

Über 20 Jahre Erfahrung

Das ITH-Team verfügt über langjährige Erfahrung auf dem IT- und Telekommunikationsmarkt. Wir konzipieren, warten und sichern Netzwerke und IT-Systeme. Wir...

Weiterlesen

Warten Sie nicht auf die erste Kontrolle oder den ersten Zwischenfall

Die Umsetzung von NIS2 in einer medizinischen Einrichtung ist ein Prozess, der Zeit erfordert. Je früher Sie mit den Vorbereitungen beginnen, desto größer ist Ihre Chance, kostspielige Folgen zu vermeiden.

Sie vertrauen uns

ITH
ITH
ITH
ITH
ITH

Ihre Anforderungen beschränken sich nicht nur auf die Cybersicherheit?

Sehen Sie sich an, was wir sonst noch für Sie haben!

Schreiben Sie uns

Unterstützung
Wartung

ITH NOC
Managementzentrum
Infrastruktur ITH
Die ganze Woche geöffnet, 24 Stunden am Tag

Lösungen
für Sie

ITH-Verkaufsteam
Geöffnet von Montag bis Freitag 9:00 bis 20:00

    Erweitern Das Angebot stellt kein Angebot im Sinne des Bürgerlichen Gesetzbuchs dar. Das Angebot richtet sich ausschließlich an Geschäftskunden. Alle angegebenen Preise sind Nettopreise. * Hiermit erteile ich gemäß § 23 des Gesetzes vom 23. August 1997 über den Schutz personenbezogener Daten (Gesetzblatt von 2016, Nr. 922 vom 28. Juni 2016, einheitlicher Text) meine Einwilligung zur Verarbeitung meiner im obigen Formular übermittelten personenbezogenen Daten (d. h.: Umsatzsteuer-Identifikationsnummer, Telefonnummer, E-Mail-Adresse) durch die ITH Sp. z o.o. mit Sitz in Warschau, ul. Nowogrodzka 31, 00-511 Warschau, eingetragen im Unternehmerregister des Landesgerichtsregisters unter der Nummer KRS 0000469801, Umsatzsteuer-Identifikationsnummer: 7010389026, REGON: 146777630, zum Zwecke der Unterbreitung und Umsetzung eines kommerziellen Angebots. Ich wurde über mein Recht auf Einsicht in die von mir übermittelten Daten sowie über die Möglichkeit ihrer Änderung und des Widerspruchs gegen ihre weitere Verarbeitung informiert. Verantwortlicher für die Verarbeitung personenbezogener Daten ist die ITH Sp. z o.o. mit Sitz in Warschau, ul. Nowogrodzka 31, 00-511 Warschau, eingetragen im Unternehmerregister des Landesgerichtsregisters unter der Nummer KRS 0000469801, NIP: 7010389026, REGON: 146777630.
    _DSC6603

    FAQ

    Das Gesundheitswesen ist einer der Schlüsselsektoren, die in der NIS2-Richtlinie und im Gesetz über das nationale Cybersicherheitssystem ausdrücklich genannt werden. Die Verpflichtungen gelten für medizinische Einrichtungen, die die Größenkriterien erfüllen; der Anwendungsbereich ist jedoch bei der nationalen Umsetzung in der Praxis mitunter weiter gefasst – daher empfiehlt es sich, dies im Einzelfall zu überprüfen. ITH führt eine solche Bestandsaufnahme zu Beginn der Zusammenarbeit durch.

    Beide Kategorien sind verpflichtet, Maßnahmen zum Risikomanagement umzusetzen, Vorfälle zu melden und regelmäßige Schulungen durchzuführen; jedoch unterliegen Schlüsselakteure einer strengeren Aufsicht durch die zuständigen Behörden – einschließlich proaktiver Kontrollen und nicht nur der Reaktion auf Meldungen. Der Leiter eines systemrelevanten Unternehmens trägt zudem ein umfassenderes Maß an persönlicher Verantwortung.

    In der Regel dauert dies zwischen 14 Werktagen und mehreren Monaten, je nach Größe des Unternehmens und der Anzahl der anzuschließenden Systeme. Die Konfiguration des SIEM-Systems und die Feinabstimmung der Sicherheitsregeln erfolgen parallel, und während des gesamten Prozesses wird Ihre Einrichtung von einem eigens dafür zuständigen ITH-Techniker begleitet.

    Gemäß den Sicherheitsanforderungen von NIS2 gilt ein mehrstufiges Modell: eine Frühwarnung innerhalb von 24 Stunden nach der Erkennung, eine detaillierte Meldung des Vorfalls innerhalb von 72 Stunden sowie ein periodischer Bericht innerhalb eines Monats. Das SOC ITH führt diese Dokumentation für die Einrichtung und gewährleistet die Einhaltung der Vorschriften in jeder Phase.

    Es werden ausschließlich Sicherheitsereignisse erfasst, nicht jedoch der Inhalt der medizinischen Unterlagen oder klinische Patientendaten. Die Daten werden auf ITH-Servern in Polen gespeichert, in Übereinstimmung mit der DSGVO und dem Auftragsverarbeitungsvertrag.

    Ja, und dies ist ein entscheidender Aspekt der Compliance. NIS2 überträgt der Geschäftsleitung eine direkte, persönliche Verantwortung. Das Premium-Paket wurde speziell für diese Personen entwickelt.