Seit April 2025 ist die aktualisierte IT-Sicherheitsrichtlinie der Kassenärztlichen Bundesvereinigung (KBV) in Kraft. Sechs Monate Übergangszeit gab es – seit dem 1. Oktober 2025 gilt sie verbindlich. Die Rechtsgrundlage ist § 390 SGB V, erstellt im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI).

Was hat sich geändert? Im Kern geht es darum, dass das Praxispersonal jetzt aktiv in die Pflicht genommen wird. Schulungen zur IT-Sicherheit sind keine Kür mehr, sie sind Pflicht. Mitarbeitende müssen beim Einstieg in die Praxis eingewiesen werden und danach regelmäßig zur Informationssicherheit geschult werden. Außerdem braucht es schriftliche Regelungen: zum Beispiel für den Umgang mit E-Mail-Anhängen, für ausscheidende Mitarbeitende (Passwörter ändern, Geräte zurückgeben) und für den Einsatz von Fremdpersonal.

Die technischen Anforderungen bestehen daneben weiterhin: Firewall, Virenschutz, regelmäßige Updates, Backups, Netzwerksegmentierung. Was genau in einer Praxis gefordert wird, hängt von der Größe ab. Kleine Praxen (bis 5 Personen) haben einen anderen Anforderungskatalog als mittlere (6-20 Personen) oder große Einrichtungen (ab 21 Personen).

Was passiert, wenn man es nicht umsetzt?

Formal kann die KV Honorarkürzungen aussprechen. Das BSI und die Datenschutzaufsichtsbehörden können bei konkreten Sicherheitsvorfällen nach DSGVO-Maßstäben eingreifen – mit empfindlichen Bußgeldern. Vor allem aber: Arztpraxen sind zunehmend Ziele von Cyberangriffen. Ransomware, Phishing, gestohlene Zugangsdaten. Ein Klick auf den falschen Anhang kann den gesamten Praxisbetrieb lahmlegen.

Was wir für Sie tun können

Wir unterstützen Ihre Praxis dabei, die Anforderungen der KBV-IT-Sicherheitsrichtlinie zu erfüllen. Das fängt bei der Bestandsaufnahme an (was ist bereits vorhanden, was fehlt noch?), geht über die Konfiguration technischer Schutzmaßnahmen und endet bei der Dokumentation. Die KBV führt außerdem ein Verzeichnis zertifizierter IT-Dienstleister für genau diese Aufgaben.

Sie sind unsicher, ob Ihre Praxis die Anforderungen bereits erfüllt? Sprechen Sie uns an – ein kurzer IT-Sicherheitscheck schafft Klarheit.