Datenschutz & Sicherheit
„Es muss immer um die bestmögliche Versorgung von Patienten gehen“
Wer Kniebeschwerden hat und operiert werden muss, steht vor vielen Fragen: In welches Krankenhaus kann ich gehen? Wie viel Routine haben die Ärzt:innen dort? Wo bekomme ich eine gute Versorgung? Neben Online-Bewertungen gibt es eine ganze Reihe Portale, die Informationen zur Klinikqualität aufbereiten. Sie werden von Krankenhausträgern oder den gesetzlichen Krankenkassen bereitgestellt. Seit vergangenem Jahr gibt es auch den Bundes-Klinik-Atlas, der in Verantwortung des Bundesgesundheitsministeriums entstanden ist.
Als Anfang September Gerüchte aufkamen, das viel kritisierte Portal soll eingestellt werden, meldeten sich Patient:innen-Verbände und andere Interessensgruppen zu Wort. Manche waren empört, andere forderten, das Angebot so schnell wie möglich einzustampfen. Doch was braucht es aus Sicht derjenigen, die sich über notwendige Behandlungen informieren wollen? Und wie können sie diese Informationen finden? Darüber haben wir mit Thomas Moormann gesprochen, der beim Verbraucherzentrale Bundesverband das Team zu den Themen Gesundheit und Pflege leitet.
Die Chance auf Orientierung
netzpolitik.org: Was ist eigentlich der Bundes-Klinik-Atlas und welches Problem sollte er lösen?
Moormann: Der Bundes-Klinik-Atlas soll die Frage beantworten, in welchem Krankenhaus Patientinnen und Patienten welche Versorgung in welcher Qualität erwarten können.
Im besten Fall funktioniert der Bundes-Klinik-Atlas wie eine bewertende Internet-Suchmaschine: Sie geben den geplanten Behandlungsanlass ein und erhalten dann das Ergebnis angezeigt. Das soll Ihnen eine verlässliche Grundlage geben zu entscheiden, wo sie sich behandeln lassen. Und das nicht alleine aufgrund von Hörensagen und einzelnen subjektiven Erfahrungen, die womöglich nicht zum eigenen Behandlungsbedarf passen.
Der Wunsch der Verbraucherinnen und Verbraucher zu erfahren, wo sie welche Versorgung in welcher Qualität erwarten können, ist hoch legitim. Der Bundes-Klinik-Atlas sollte dies auf umfassender Datengrundlage ermöglichen. Das war und muss unverändert das Ziel sein.
netzpolitik.org: Hat der Bundes-Klinik-Atlas dieses Ziel erreicht?
Moormann: Der Bundes-Klinik-Atlas ist im Mai letzten Jahres gestartet und das war offensichtlich verfrüht, weil noch nicht alle Daten aktuell waren. Das spielte den Gegnern des Bundes-Klinik-Atlas in die Hände und löste eine heftige Kritik aus.
In der Folge wurde der Atlas sehr stark angepasst und dabei leider deutlich verschlechtert. Unter anderem wurde die zentrale Suchfunktion herausgenommen und die Versorgungsanlässe wurden in Gruppen zusammengefasst auf nur noch eine Auswahl beschränkt. Zu vielen Eingriffen zeigt der Bundes-Klinik-Atlas seitdem gar nichts mehr an. Das Ziel wurde also leider noch nicht erreicht.
„Es braucht ein Verzeichnis, das gut und unabhängig ist“
netzpolitik.org: Neben dem Bundes-Klinik-Atlas gab und gibt es ja noch andere Portale, um sich über Krankenhäuser zu informieren. Können Patient:innen nicht einfach eine Alternative nutzen?
Moormann: Sehr gut gelungen, weil sehr nutzerorientiert, war die Weisse Liste, die jedoch nicht mehr existiert.
Egal, ob man das Verzeichnis der Krankenhäuser oder die Angebote der Krankenkassenverbände betrachtet, unter dem Strich kommen sie alle nicht an die Qualität der Weissen Liste und des Bundes-Klinik-Atlas in seiner ursprünglichen Form heran. Das war ja auch der Grund für dessen Entwicklung, in die übrigens viel Know-how der Weissen Liste eingeflossen ist.
Für die Patientinnen und Patienten ist das nun eine äußerst missliche Lage. Aktuell wird es ihnen sehr schwer gemacht, sich zu orientieren. Wer hat schon die Zeit und mag sich stundenlang durch mehrere Verzeichnisse klicken, um am Ende doch nicht das zu finden, was man sucht?
Wichtig wäre, dass die Patientinnen und Patienten schnell finden und erkennen können, welches Krankenhaus im Vergleich die besten Behandlungsergebnisse erzielt, zum Beispiel die geringste Komplikationsrate aufweist. Finde ich das aber nicht, weil die Angaben zu verschachtelt sind, weil irrelevante Informationen ausgegeben werden wie die Bettenzahl des gesamten Krankenhauses oder die Gesamtfallzahl über alle Eingriffe hinweg oder kann ich die Versorgungsqualit verschiedener Häuser gar nicht miteinander vergleichen, dann hilft das natürlich nicht. Das ist auch das Problem des Verzeichnisses der Deutschen Krankenhausgesellschaft. Es ist wenig nutzerfreundlich und es ist vor allem nicht unabhängig.
In Deutschland wird viel über unzureichende Gesundheitskompetenz gesprochen. Die können die Menschen jedoch nicht erlangen, wenn ihnen das so verdammt schwer gemacht wird.
Wir brauchen auch nicht viele verschiedene Verzeichnisse, sondern nur eines, das gut und unabhängig ist und einzig die entscheidungsrelevanten Informationen anzeigt. Und diesen Atlas muss man dann bewerben und seine Informationen dort verfügbar machen, wo das Krankenhaus ausgewählt wird. Also in der Arztpraxis und direkt in der elektronischen Patientenakte.
netzpolitik.org: Woher kommen denn die Daten in all den unterschiedlichen Verzeichnissen?
Wir sind ein spendenfinanziertes Medium
Unterstütze auch Du unsere Arbeit mit einer Spende.
Moormann: Die Daten stammen aus mehreren Quellen, insbesondere aus den strukturierten Qualitätsberichten der Krankenhäuser, aus Qualitätssicherungsverfahren und aus Strukturdaten der Krankenhäuser. Das sind zum Beispiel die Fallzahlen und die Zahl der Pflegekräfte.
Dazu kommen Angaben zu Zertifikaten und idealerweise werden auch die Ergebnisse von Patientenbefragungen eingespeist. Denn die Menschen sollten nicht nur erfahren, wie viele Eingriffe eine Klinik macht, sondern auch, wie es anderen Patienten dort ergangen ist, während des Aufenthaltes und in der Zeit danach.
„Transparenz belohnt Krankenhäuser mit guter Qualität“
netzpolitik.org: Als die Meldung aufkam, der Bundes-Klinik-Atlas könnte eingestellt werden, haben sich viele Akteure zustimmend geäußert. Warum wollen sie das Verzeichnis abschaffen?
Moormann: So viele Akteure waren das gar nicht, aber ihr Einfluss ist groß. Krankenhäuser, Bundesländer und auch Politiker. Darunter sind Akteure, die ein Interesse daran haben, mittelmäßige oder schlechte Versorgungsqualität zu verbergen, besonders die im eigenen Wahlkreis oder Bundesland.
So wie Transparenz Krankenhäuser mit guter Qualität belohnt, kann sie sich nachteilig für andere Krankenhäuser auswirken. Gleichzeitig ist das aber der Ansporn, sich zu verbessern und weiterzuentwickeln. Es muss immer um die bestmögliche Versorgung der Patientinnen und Patienten gehen. Und deshalb braucht es eine unabhängige Stelle, die den Atlas betreibt.
netzpolitik.org: Aber ist das Gesundheitsministerium mit dem Bundes-Klinik-Atlas die richtige Adresse? Immerhin gibt es dort, gerade im Kontext der anstehenden Krankenhausreform, ebenfalls politische Interessen.
Moormann: Nein, das Bundesgesundheitsministerium zum Träger des Bundes-Klinik-Atlas zu machen, war keine gute Entscheidung. Es besteht dann immer die Gefahr, dass sachfremde politische Interessen verfolgt werden. Und genau das sehen wir derzeit. Statt den Bundes-Klinik-Atlas zügig weiterzuentwickeln und zu einem noch nützlicheren Instrument zu machen, wird über dessen Abwicklung nachgedacht. Das wäre folgenschwer und fatal.
Die Patientinnen und Patienten benötigen eine klare Orientierung und das klare Bekenntnis der Bundesregierung und des Gesetzgebers zu einem Bundes-Klinik-Atlas, der von Expertenwissen, Nutzerorientierung, Verständlichkeit und Unabhängigkeit geprägt ist. Er darf weder von politischen Interessen noch von denen der Krankenhausträger geleitet sein.
Datenschutz & Sicherheit
Datenlecks: Cybergang cl0p will Daten von Carglass, Fluke und NHS erbeutet haben
Die Cybergang cl0p bleibt umtriebig und stiehlt weiter Daten bei vielen Unternehmen und Einrichtungen. Jetzt sind die namhafteren Carglass.de, Fluke.com und die britische Gesundheitsverwaltung NHS dazugekommen.
Weiterlesen nach der Anzeige
Die Bande cl0p ist dafür bekannt, durch Schwachstellen etwa in Datenübertragungssoftware Daten bei Unternehmen abzuzweigen und sie im Anschluss damit um Geld zu erpressen. Wer nicht zahlt, dessen Daten landen dann im Darknet. Es ist unklar, auf welchem Wege cl0p nun an die Daten gekommen sein will. Zuletzt scheint jedoch öfter eine Sicherheitslücke in Oracles E-Business-Suite (EBS) als Einfallstor gedient zu haben.
Datenabfluss bislang unbestätigt
Auf den Webseiten der nun betroffenen Einrichtungen finden sich keine Hinweise zu den Datenabflüssen. Carglass ist eine bekannte deutsche Werkstatt-Kette mit Spezialisierung auf Reparaturen von Steinschlägen in Autoscheiben. Sie war am Freitagnachmittag telefonisch nicht erreichbar, und auf die diesbezügliche E-Mail-Anfrage haben alle drei betroffenen Organisationen noch nicht umgehend reagiert.
Fluke ist einer der größten und renommiertesten Messegerätehersteller aus den USA. Der NHS England ist der dortige nationale Gesundheitsdienst. Gegenüber The Register wollte der NHS weder bestätigen noch abstreiten, dass es zu einem solchen IT-Vorfall gekommen ist. Ein Sprecher des NHS sagte dem Medium jedoch: „Wir sind uns bewusst, dass der NHS auf einer Website für Cyberkriminalität als von einem Cyberangriff betroffen aufgeführt wurde, aber es wurden keine Daten veröffentlicht. Unser Cybersicherheitsteam arbeitet eng mit dem National Cyber Security Centre zusammen, um dies zu untersuchen.“ Das steht jedoch im Widerspruch zu einem BitTorrent-Link, den cl0p inzwischen veröffentlicht hat, der zum Download der gestohlenen Daten führen soll.
Derzeit ist unklar, ob tatsächlich sensible Daten abgeflossen sind und wer alles davon betroffen ist. Ende Februar hatte die kriminelle Vereinigung cl0p insgesamt 230 neue Einträge zu Datendiebstählen bei Unternehmen aufgelistet, darunter auch bekanntere Unternehmen wie HP und HPE.
(dmk)
Datenschutz & Sicherheit
Fortinet: Neuer Exploit missbraucht Zero-Day-Lücke in Firewalls
IT-Sicherheitsforscher haben aus ihrem Honeypot Exploit-Code gefischt, der offenbar eine bislang unbekannte Sicherheitslücke in Fortinet-Web-Application-Firewalls angreift. Die attackierte Schwachstelle erinnert an eine, die Fortinet bereits 2022 mit einem Update geschlossen hatte.
Weiterlesen nach der Anzeige
In einem Blog-Beitrag auf pwndefend erörtert der Autor, dass er zusammen mit einem befreundeten IT-Sicherheitsforscher Daten aus einer neuen Honeypotumgebung ausgewertet und dabei Schadcode, der gegen FortiWeb-Firewalls wirkt, bemerkt hat. Erste Untersuchungen ergaben laut einem X-Beitrag von dem Freund, dass der Schadcode auf Virustotal von keinem Malware-Schutz erkannt wurde. Es scheint sich um eine Schwachstelle des Typs Path Traversal zu handeln. Sie erinnert die IT-Forscher an die Fortinet-Schwachstelle CVE-2022-40684 (CVSS 9.8, Risiko „kritisch„), bei der Angreifer die Authentifizierung auf dem Admin-Interface umgehen und mit manipulierten Anfragen ansonsten Admins vorbehaltene Aktionen ausführen können.
Angriffe im Netz
Zum Schutz potenzieller Opfer will der Autor nicht zu sehr in die Details der entdeckten Payload gehen. Die Angreifer senden den Schadcode mittels HTTP-Post-Anfrage an den Endpunkt „/api/v2.0/cmdb/system/admin%3F/../../../../../cgi-bin/fwbcgi“. Darin eingebettet ist eine Befehlssequenz zum Anlegen eines Nutzerkontos. Im Blog-Beitrag liefert der Autor noch Indizien für eine Kompromittierung (Indicators of Compromise, IOCs); die Liste umfasst IP-Adressen, von denen beobachtete Attacken ausgingen, sowie einige Usernamen- und Passwort-Kombinationen, die die analysierte Malware anlegen wollte.
Die IT-Forensiker von watchTowr zeigen auf X in einem kurzen Film, wie der Exploit gegen eine FortiWeb-Firewall ausgeführt wird und dabei ein Admin-Konto anlegt. Sie bestätigten damit die Funktionsfähigkeit des Zero-Day-Exploits. Außerdem haben sie ihn ihrem ‚Detection Artefact Generator‘ hinzugefügt. Von Fortinet gibt es bislang noch keine Hinweise – das letzte Sicherheitsupdate für ein Produkt datiert auf der Webseite auf den 3. November. Als Gegenmaßnahme sollten Admins von FortiWeb-Firewalls sicherstellen, Zugriffe zumindest vorerst auf vertrauenswürdige IP-Adressen zu beschränken, insbesondere dann, wenn das Admin-Interface im Netz zugänglich sein sollte.
Update
14.11.2025,
09:23
Uhr
Der Exploit scheint sich gegen FortiWeb-Web-Application-Firewalls zu richten, präzisiert der aktualisierte Pwndefend-Blog-Beitrag inzwischen. Wir haben die Meldung dahingehend präzisiert.
(dmk)
Datenschutz & Sicherheit
Autodesk 3ds Max: Präparierte JPG-Datei kann Schadcode auf Systeme schieben
Wenn Autodesk 3ds Max bestimmte Dateien verarbeitet, kann es zu Speicherfehlern kommen. In so einem Kontext können Angreifer oft Schadcode auf PCs schieben und ausführen. Nun haben die Entwickler zwei derartige Sicherheitslücken geschlossen.
Weiterlesen nach der Anzeige
PCs absichern
Wie aus dem Sicherheitsbereich der Autodesk-Website hervorgeht, können Angreifer das Fehlverhalten durch präparierte JPG- (CVE-2025-11795 „hoch„) oder DWG-Dateien (CVE-2025-11797 „hoch„) auslösen.
Davon ist die Version 2026 bedroht. Die Entwickler versichern, die Schwachstellen in der Ausgabe 2026.3 geschlossen zu haben. Auch wenn es noch keine Attacken gibt, raten die Entwickler zu einem zügigen Update.
(des)
-
UX/UI & Webdesignvor 3 MonatenDer ultimative Guide für eine unvergessliche Customer Experience
-
UX/UI & Webdesignvor 3 MonatenAdobe Firefly Boards › PAGE online
-
Apps & Mobile Entwicklungvor 3 MonatenGalaxy Tab S10 Lite: Günstiger Einstieg in Samsungs Premium-Tablets
-
Social Mediavor 3 MonatenRelatable, relevant, viral? Wer heute auf Social Media zum Vorbild wird – und warum das für Marken (k)eine gute Nachricht ist
-
Datenschutz & Sicherheitvor 2 MonatenHarte Zeiten für den demokratischen Rechtsstaat
-
UX/UI & Webdesignvor 4 WochenIllustrierte Reise nach New York City › PAGE online
-
Entwicklung & Codevor 3 MonatenPosit stellt Positron vor: Neue IDE für Data Science mit Python und R
-
Entwicklung & Codevor 2 MonatenEventSourcingDB 1.1 bietet flexiblere Konsistenzsteuerung und signierte Events
