Neue Gesetze, neue Pflichten, neue Fristen – ein kompakter Leitfaden für das, was jetzt zählt. Ohne Juristendeutsch, mit klaren Handlungsschritten.
Liebe Kolleginnen und Kollegen,
das Jahr 2026 hat begonnen – und mit ihm eine Welle regulatorischer Änderungen, die auch kleine Arztpraxen unmittelbar betrifft. Zwischen IT-Sicherheitsrichtlinie, NIS-2, ePA-Sanktionen und EU-KI-Verordnung kann man schnell den Überblick verlieren. Deshalb haben wir für Sie zusammengefasst, was für Ihre Praxis wirklich relevant ist und was Sie jetzt konkret tun sollten.
Die gute Nachricht vorweg: Viele Maßnahmen sind mit überschaubarem Aufwand umsetzbar. Entscheidend ist, dass Sie anfangen.
Das Wichtigste auf einen Blick
- Seit 2. Januar 2026 gilt die aktualisierte IT-Sicherheitsrichtlinie – inkl. Pflicht zu Mitarbeiterschulungen und Cloud-Sicherheitsnachweisen
- ePA-Sanktionen greifen – wer die ePA nicht nutzt, riskiert Honorarkürzungen und Kürzung der TI-Pauschale
- NIS-2 betrifft primär große Praxen und MVZ, aber kleine Praxen können über die Lieferkette indirekt betroffen sein
- Ab August 2026 gelten die Hochrisiko-Pflichten der EU-KI-Verordnung – relevant, wenn Sie KI-Tools einsetzen
- Veraltete Software (Windows 7, Office 2010 & Co.) ist ab sofort untersagt
1. Die neue IT-Sicherheitsrichtlinie – der Kern Ihrer Pflichten
Die IT-Sicherheitsrichtlinie nach § 390 SGB V ist und bleibt das zentrale Regelwerk für Ihre Praxis-IT. Sie wurde im Juli 2025 grundlegend aktualisiert. Die neuen und geänderten Anforderungen sind seit dem 2. Januar 2026 verpflichtend.
Als „kleine Praxis“ gelten Sie, wenn bis zu fünf Personen ständig mit der Datenverarbeitung betraut sind. Die Anforderungen sind abgestuft – Sie müssen nicht dasselbe leisten wie ein Groß-MVZ. Aber die Basisanforderungen der Anlage 1 gelten für jede Praxis.
Was ist neu? Die wichtigsten Änderungen für kleine Praxen:
Mitarbeiterschulung: Mindestens jährliche Awareness-Schulung für alle Mitarbeitenden – Phishing erkennen, sichere Passwörter, Umgang mit USB-Sticks. Die Schulungen müssen dokumentiert werden.
Cloud-Dienste: Nutzen Sie eine cloudbasierte Praxissoftware? Dann muss der Hersteller ein gültiges BSI-C5-Testat vorweisen. Fragen Sie aktiv nach!
Veraltete Software: Windows 7, Office 2010 und Co. sind verboten. Jedes System muss aktuell und mit Sicherheitsupdates versorgt sein.
E-Mail-Sicherheit: Kommunikation über sichere Protokolle (TLS-Verschlüsselung) oder über KIM (Kommunikation im Medizinwesen).
IT-Dokumentation: Netzplan und Inventarliste aller IT-Geräte und Software müssen aktuell sein. Nutzen Sie die BSI-Mustervorlage zur Inventarisierung (seit März 2026 verfügbar).
Hardware-Entsorgung: Alte Computer, Festplatten und USB-Sticks müssen datenschutzgerecht entsorgt oder professionell gelöscht werden.
Server-Sicherung: Server müssen physisch gesichert sein – mindestens ein abschließbarer Raum oder Schrank.
Netzwerksegmentierung: Trennung von Patienten-PCs und Verwaltungsnetz ist gefordert.
Praxistipp
Die KBV führt ein Verzeichnis zertifizierter IT-Dienstleister, die speziell für die Umsetzung der IT-Sicherheitsrichtlinie geschult sind. Sie sind nicht verpflichtet, einen solchen Dienstleister zu beauftragen – aber er kann Ihnen viel Arbeit abnehmen. Die Verantwortung bleibt allerdings bei Ihnen als Praxisinhaber.
Obwohl die IT-Sicherheitsrichtlinie selbst keine direkten Sanktionen vorsieht, kann eine fehlende Umsetzung als Verstoß gegen gesetzliche Vorgaben gewertet werden. Mögliche Konsequenzen: Schadensersatzforderungen von Patienten, behördliche Maßnahmen und der Ausschluss von Versicherungsleistungen bei nachgewiesener Missachtung.
2. Elektronische Patientenakte – jetzt wird es ernst
Die ePA ist seit Oktober 2025 für alle Praxen verpflichtend. Das war noch die Schonfrist. Seit Januar 2026 greifen die Sanktionen:
Achtung – Sanktionen ab 2026
- Honorarkürzung bis zu 2,5 % der Gesamtvergütung
- Halbierung der TI-Pauschale bei fehlender ePA-Nutzung
- Abrechnungsausschluss in schwerwiegenden Fällen
Viele Praxen bemerken die Sanktionen erst mit dem Rückmeldebericht der KV. Prüfen Sie deshalb aktiv, ob Ihre Praxis die Anforderungen erfüllt.
Was heißt „nutzen“ konkret? Sie müssen technisch in der Lage sein, die ePA zu befüllen, und Befunde, Arztbriefe und Behandlungsdaten der aktuellen Behandlung einstellen – sofern der Patient nicht widersprochen hat.
So schützen Sie sich vor Sanktionen:
- PVS-Modul prüfen: Stellen Sie sicher, dass Ihr Praxisverwaltungssystem die aktuelle ePA-Version unterstützt und die KOB-Zertifizierung besitzt.
- Störungen dokumentieren: Bei technischen Problemen dokumentieren Sie jede Störung mit Datum, Uhrzeit und Art. Dann darf nicht sanktioniert werden.
- Widersprüche protokollieren: Wenn ein Patient der ePA widerspricht, protokollieren Sie das nachprüfbar in Ihrer Behandlungsdokumentation.
- Team einweisen: Ihr Praxisteam muss wissen, wie die ePA bedient wird und welche Daten einzustellen sind.
Gut zu wissen: Seit Januar 2026 sind Abrechnungsdaten (inkl. Diagnosecodes) nur noch für den Versicherten selbst einsehbar – nicht mehr für mitbehandelnde Ärzte. Und: In begründeten Einzelfällen (z.B. erhebliche therapeutische Gründe oder Kindeswohlgefährdung) können Sie jetzt von einer Befüllung absehen.
Was kommt noch 2026? Im Sommer 2026 wird der elektronische Medikationsplan in der ePA verfügbar. Ab März 2026 können einzelne Medikationseinträge bearbeitet werden. Ab Q2/2026 steht der TI-Messenger für alle Krankenkassen bereit.
3. NIS-2 – betrifft mich das überhaupt?
Kurze Antwort für die meisten kleinen Praxen: nicht direkt. Das NIS-2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft und richtet sich primär an Einrichtungen ab 50 Beschäftigten oder ab 10 Mio. Euro Jahresumsatz. Für die typische Einzel- oder Gemeinschaftspraxis greifen die NIS-2-Pflichten (BSI-Registrierung, Meldepflichten, persönliche Geschäftsführerhaftung) in der Regel nicht.
Aber Achtung – der Lieferketteneffekt
Ihre großen Partner – Fachlabore, radiologische Zentren, MVZ-Ketten – sind als „wesentliche Einrichtungen“ eingestuft und müssen ihre gesamte digitale Lieferkette absichern. Das kann bedeuten, dass diese Partner von Ihnen bestimmte IT-Sicherheitsstandards verlangen, etwa verschlüsselte Kommunikation, aktuelle Systeme oder Nachweise über Ihre IT-Sicherheitsmaßnahmen.
Wenn Sie unsicher sind, ob Ihre Praxis unter NIS-2 fällt, empfiehlt die KBV die offizielle Betroffenheitsprüfung beim BSI (Bundesamt für Sicherheit in der Informationstechnik).
Die wichtigsten NIS-2-Fakten für betroffene Praxen/MVZ:
- BSI-Registrierungsfrist war der 6. März 2026 – verspätete Registrierung ist möglich, aber bußgeldbewehrt (bis 500.000 €)
- Meldepflicht bei Sicherheitsvorfällen: 24h-Frühwarnung, 72h-Bericht, 1-Monats-Abschluss
- Persönliche, nicht delegierbare Schulungspflicht für Geschäftsführungen
- Persönliche Haftung der Geschäftsleitung – Versicherung gegen diese Bußgelder ist gesetzlich ausgeschlossen
- Bußgelder: bis zu 10 Mio. Euro (besonders wichtige Einrichtungen) bzw. 7 Mio. Euro (wichtige Einrichtungen)
4. KI in der Praxis – was kommt auf Sie zu?
Setzen Sie bereits KI-gestützte Tools ein – für Dokumentation, Transkription oder Diagnostik? Dann sollten Sie die EU-KI-Verordnung (AI Act) im Blick haben. Ab dem 2. August 2026 gelten die Pflichten für Hochrisiko-KI-Systeme.
Was bedeutet das konkret für Ihre Praxis?
- Transparenz: Patienten müssen informiert werden, wenn KI bei ihrer Behandlung zum Einsatz kommt.
- Menschliche Kontrolle: Die ärztliche Entscheidung darf nie vollständig an ein KI-System delegiert werden.
- Dokumentation: Halten Sie fest, auf welcher Basis Sie Ihre Entscheidung getroffen haben, wenn KI-Vorschläge einfließen.
- KI-Kompetenz: Alle Mitarbeitenden, die mit KI-Systemen arbeiten, müssen geschult sein – einschließlich technischer, rechtlicher und ethischer Aspekte.
- Datenschutz: Achten Sie darauf, dass Ihr KI-Anbieter DSGVO-konform arbeitet, Daten auf EU-Servern verarbeitet und keine Patientendaten für Trainingszwecke nutzt.
Praxistipp
Die KBV hat eine Orientierungshilfe veröffentlicht: „Künstliche Intelligenz: Hinweise zum Einsatz in Praxen“. Dort finden Sie praxisnahe Empfehlungen. Verstöße gegen die KI-Verordnung können mit Bußgeldern von bis zu 35 Mio. Euro geahndet werden – auch wenn das für kleine Praxen eher theoretischer Natur ist, sollten die Grundpflichten ernst genommen werden.
5. Ihre Fristen auf einen Blick
6. Ihre Sofort-Checkliste: 8 Schritte für Ihre Praxis
Sie müssen nicht alles auf einmal umsetzen. Aber beginnen Sie jetzt – am besten mit den Punkten, die den größten Schutz bieten:
- Software-Check: Läuft auf irgendeinem Rechner noch Windows 7, 8 oder ein nicht mehr unterstütztes Betriebssystem? Sofort aktualisieren oder austauschen.
- Mitarbeiterschulung planen: Organisieren Sie eine Schulung zu IT-Sicherheit. Die Transferstelle Cybersicherheit bietet z.B. am 14. April 2026 einen kostenlosen Online-Workshop an. Dokumentieren Sie die Teilnahme.
- IT-Inventar erstellen: Listen Sie alle Geräte, Software und Netzwerkkomponenten auf. Nutzen Sie die BSI-Mustervorlage zur Inventarisierung.
- ePA-Funktionalität prüfen: Kann Ihr PVS die ePA korrekt befüllen? Prüfen Sie vor der Quartalsabrechnung, ob die aktuelle Version läuft.
- Cloud-Anbieter überprüfen: Falls Sie Cloud-Dienste nutzen: Fragen Sie Ihren Anbieter nach dem BSI-C5-Testat. Ohne Testat besteht ein erhebliches rechtliches Risiko.
- Passwörter und Zugänge prüfen: Sichere Passwörter für alle Systeme, keine geteilten Zugänge, keine TI-Zugangsdaten an IT-Dienstleister herausgeben.
- Backups kontrollieren: Werden regelmäßige Datensicherungen durchgeführt? Funktioniert die Wiederherstellung? Testen Sie es.
- IT-Notfallkarte aushängen: Die BSI-Notfallkarte „Verhalten bei IT-Notfällen“ mit Ansprechpartnern und Rufnummern sichtbar in der Praxis aufhängen.
Fazit: Es geht um den Schutz Ihrer Praxis – und Ihrer Patienten
Wir wissen, dass IT-Regulatorik selten das ist, wofür Sie morgens aufstehen. Aber hinter all diesen Richtlinien steht ein nachvollziehbares Ziel: Cyberangriffe treffen zunehmend auch kleine Praxen. Ransomware, Phishing und Datenverlust können nicht nur finanziellen Schaden anrichten, sondern auch das Vertrauen Ihrer Patienten erschüttern – und im schlimmsten Fall den Praxisbetrieb lahmlegen.
Die neuen Pflichten sind gleichzeitig eine Chance, Ihre Praxis widerstandsfähiger zu machen. Und die meisten Maßnahmen – Schulungen, aktuelle Software, sichere Passwörter, funktionierende Backups – sind zwar aufwendig aber können umgesetzt werden.
Weiterführende Informationen
- KBV IT-Sicherheit: kbv.de/praxis/digitalisierung/it-sicherheit
- KBV PraxisInfo NIS-2: PraxisInfo als PDF
- BSI IT-Notfallkarte: bsi.bund.de
- BSI Betroffenheitsprüfung NIS-2: bsi.bund.de → Regulierte Wirtschaft
- Zertifizierte IT-Dienstleister: Verzeichnis bei der KBV
- Cyber-Versicherung
Dieser Beitrag dient der allgemeinen Information unserer Mitglieder und stellt keine Rechtsberatung dar. Für die individuelle Umsetzung empfehlen wir, fachkundige Beratung in Anspruch zu nehmen. Alle Angaben ohne Gewähr. Stand: März 2026.
© 2026 Rationelle Arztpraxis e.V.
