Die überarbeiteten Richtlinien reagieren auf gestiegene Risiken durch Cyberangriffe, unsichere Softwarestände und menschliche Fehler im Praxisalltag. Im Vordergrund stehen deshalb nicht nur technische Schutzmaßnahmen, sondern zunehmend auch organisatorische Regelungen innerhalb des Praxisteams. Sowohl KZBV als auch KBV betonen die Bedeutung von Sensibilisierung, klaren Zuständigkeiten und nachvollziehbaren Verfahren.

Wesentliche Anforderungen

Zu den zentralen Themen der aktualisierten Richtlinien gehören geregelte Prozesse für den Eintritt und das Ausscheiden von Mitarbeitenden. Neue Mitarbeitende müssen in den sicheren Umgang mit IT-Systemen und mit sensiblen Daten eingewiesen werden. Beim Ausscheiden ist sicherzustellen, dass Geräte, Unterlagen und Zugänge zurückgegeben oder gesperrt werden und bekannte Passwörter geändert werden.

Hinzu kommen Anforderungen an die Sensibilisierung und Schulung des Personals. In den begleitenden KZBV-Hinweisen wird ausdrücklich empfohlen, mindestens einmal jährlich Schulungen zu IT-Sicherheit und Datenschutz durchzuführen. Auch die KBV-Richtlinie enthält neue Anforderungen zur Sensibilisierung und Schulung der Praxisleitung sowie der Mitarbeitenden im sicheren Umgang mit IT.

Ebenfalls hervorgehoben wird das Patch- und Änderungsmanagement. Updates sollen zeitnah nach ihrer Veröffentlichung installiert werden. Zudem muss geregelt sein, wer hierfür verantwortlich ist. Systeme, Anwendungen oder Hardware, die keine Sicherheitsupdates mehr erhalten, müssen identifiziert und grundsätzlich ausgemustert oder in einem getrennten Netzwerksegment betrieben werden.

Ein weiterer Schwerpunkt liegt auf der Datensicherung. Relevante Daten sind regelmäßig zu sichern, die Art der Datensicherung ist festzulegen und Verantwortlichkeiten sind zuzuordnen. Sowohl in der KBV-Richtlinie als auch in den KZBV-Hinweisen wird außerdem verlangt beziehungsweise empfohlen, die Funktionsfähigkeit und Vollständigkeit der gesicherten Daten zu überprüfen.

Bedeutung für den Praxisalltag

Für Arzt- und Zahnarztpraxen bedeutet dies vor allem, dass IT-Sicherheit noch stärker als organisatorische Daueraufgabe verstanden werden muss. Nicht nur Firewalls, Virenschutz und Backups sind relevant, sondern auch dokumentierte Zuständigkeiten, geregelte Abläufe und die regelmäßige Einbindung des Teams. Gerade kleinere Praxen dürften viele Anforderungen im Grundsatz bereits aus Datenschutz- und Organisationsvorgaben kennen; die aktualisierten Richtlinien konkretisieren diese Pflichten jedoch stärker.

Sinnvoll ist es daher, bestehende Prozesse systematisch zu überprüfen: Sind Einweisungen neuer Mitarbeitender dokumentiert? Gibt es ein geregeltes Verfahren für den Entzug von Zugriffsrechten bei Austritten? Werden Updates zentral gesteuert? Sind Datensicherungen nicht nur eingerichtet, sondern auch überprüft? Solche Fragen gewinnen durch die neuen Richtlinien an Bedeutung.

Einordnung für Arztpraxen

Für Arztpraxen ist besonders wichtig, dass sie nicht der KZBV-Richtlinie mit dem Stichtag 2. Januar 2026 unterfallen, sondern der KBV-Richtlinie, deren aktualisierte Vorgaben bereits deutlich früher wirksam wurden. Eine pauschale Übernahme von Informationen speziell für Zahnarztpraxen kann daher zu falschen Fristen führen. Inhaltlich bestehen zwar deutliche Parallelen, rechtlich maßgeblich ist für Arztpraxen jedoch die jeweils einschlägige KBV-Regelung.

Fazit

Die aktualisierten IT-Sicherheitsrichtlinien verschärfen die Anforderungen an den Schutz von Praxis-IT und Gesundheitsdaten nicht nur technisch, sondern auch organisatorisch. Für Zahnarztpraxen galt die Umsetzungsfrist für neue oder geänderte Anforderungen ab 2. Januar 2026, für Arzt- und Psychotherapiepraxen bereits ab 1. Oktober 2025. Praxen sollten daher ihre internen Abläufe, Zuständigkeiten, Schulungsstände und Sicherungskonzepte überprüfen und dort, wo erforderlich, nachschärfen.

Quellen und weiterführende Hinweise

  • KZBV: IT-Sicherheit in der Zahnarztpraxis sowie Praxisinformation Die IT-Sicherheitsrichtlinie: Was ist neu?
  • KBV: IT-Sicherheit sowie Richtlinie nach § 390 SGB V über die Anforderungen zur Gewährleistung der IT-Sicherheit
  • Gesetze im Internet: § 390 SGB V

Hinweis: Die vorstehenden Informationen dienen der allgemeinen Orientierung und ersetzen keine rechtliche, technische oder datenschutzrechtliche Beratung im Einzelfall. Eine Gewähr für Vollständigkeit, Richtigkeit und Aktualität kann nicht übernommen werden.