Connect with us

Künstliche Intelligenz

NIS2 im Gesundheitswesen: Sensibilisierung auch für kleinere Einrichtungen nötig


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Seit Dezember 2025 ist das NIS-2-Umsetzungsgesetz in Kraft und nimmt Geschäftsführer von Krankenhäusern, Medizinischen Versorgungszentren (MVZs) und anderen Gesundheitseinrichtungen persönlich in die Haftung für die Cybersicherheit. Doch wie soll das in einem Sektor gelingen, der von veralteter Medizintechnik und knappen Budgets geprägt ist?

Weiterlesen nach der Anzeige

heise online sprach mit den Rechtsexperten Dennis-Kenji Kipker und Tilmann Dittrich, die kürzlich einen NIS2-Leitfaden für Führungskräfte im Gesundheitswesen veröffentlicht haben, über die Änderungen und darüber, ob das Gesetz mehr als nur ein Papiertiger ist.

Mit dem NIS-2-Umsetzungsgesetz ist die Geschäftsleitung persönlich für IT-Sicherheitsvorfälle haftbar. Macht das den Klinik-Chef nun juristisch für Patientenschäden verantwortlich, ähnlich wie einen Arzt bei einem Kunstfehler?

Tilmann Dittrich: Wenn man es streng nimmt, ist die Haftung der Geschäftsleitung keine Neuheit, sondern eine Klarstellung. Ein Geschäftsführer oder Vorstand haftet nach dem GmbH-Gesetz (GmbHG) oder Aktiengesetz (AktG) schon immer für die Organisation des Unternehmens. Das neue Gesetz hebt diese Verantwortung für den Bereich Cybersicherheit jetzt aber explizit hervor und verknüpft sie mit einer Schulungspflicht. Für viele CISOs und IT-Leiter ist das ein Segen. Sie sagen uns: Endlich haben wir ein gesetzliches Argument, um bei der Geschäftsführung Budgets und die notwendige Aufmerksamkeit zu bekommen.


Tilmann Dittrich

Tilmann Dittrich

Tilmann Dittrich ist Rechtsanwalt mit Schwerpunkt für IT-Strafrecht, Cybersecurity und Medizinstrafrecht.

(Bild: Dittrich)

Ein Dauerthema in der Branche: Wer ist verantwortlich, wenn ein Arzt wegen eines Ausfalls der Telematikinfrastruktur (TI) kein E-Rezept ausstellen oder nicht auf die elektronische Patientenakte (ePA) zugreifen kann?

Dittrich: Das ist ein schwieriger Punkt. Die TI wurde aus dem BSIG (Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen) herausgenommen, weil sie sektorspezifisch im Sozialgesetzbuch V geregelt ist. Das bedeutet aber nicht, dass sie keine kritische Infrastruktur ist. Die Verantwortlichkeiten sind komplex zwischen der Gematik, den Software-Herstellern und dem Arzt oder Krankenhaus als Anwender aufgeteilt. Wenn die TI von außen gestört wird, ist es schwierig, dem Krankenhaus einen Vorwurf zu machen. Aber es bleibt die Herausforderung: Wenn die elektronische Patientenakte ein verlässliches Mittel sein soll, ich aber externen Störungen ausgesetzt bin, brauche ich immer eine Redundanz.

Dennis-Kenji Kipker: Das ist eine klassische Verantwortungsdiffusion, die wir in allen komplexen Lieferketten sehen. Das ist kein Gematik-spezifisches Problem. Wir müssen uns aber von der Vorstellung lösen, dass es eine hundertprozentige Sicherheit gibt. Es ist gut, dass wir in Deutschland über Sicherheit diskutieren und nicht wie Großbritannien eine Schnelldigitalisierung durchgezogen haben. Dort hat der National Health Service (NHS) 2024 den ersten bestätigten Todesfall in Europa infolge eines Cyberangriffs gemeldet: Ein Angriff auf einen Pathologiedienstleister führte zu Verzögerungen bei den Blutergebnissen, was für einen Patienten tödlich endete. Das zeigt, wohin ein überhasteter Ansatz ohne robustes Sicherheitsfundament führen kann.

Weiterlesen nach der Anzeige


Dennis-Kenji Kipker

Dennis-Kenji Kipker

Prof. Dennis-Kenji Kipker forscht und lehrt an der Hochschule Bremen zu Recht und Technik in der Cybersicherheit und ist Gründer des cyberintelligence.institute.

(Bild: CII)

Führt die Mischung aus strengem BSIG und alten SGB-V-Regeln nicht zu einem Compliance-Albtraum statt zu mehr Sicherheit in den Kliniken?

Dittrich: Ja, diese Doppelregulierung, etwa für Klinik-MVZs, ist ein Problem. Man hat die strengen BSIG-Vorgaben auf der einen Seite und die leichter umzusetzende, aber prozessual schwächere KBV-Richtlinie auf der anderen. Das schafft Unsicherheit und Mehraufwand. Ideal wäre eine klare Regelung, die solche Überschneidungen vermeidet.

Wie soll eine Klinikleitung entscheiden, wenn sie das Budget für eine neue Firewall oder ein neues MRT-Gerät hat? Beides rettet Leben, aber nur für die IT droht persönliche Haftung.

Dittrich: Das ist genau die unternehmerische Risikoentscheidung, die getroffen und dokumentiert werden muss. Man kann nicht mehr sagen, das sei einem egal. Wenn etwas passiert, wird genau diese Abwägung geprüft – vom BSI, von einer Staatsanwaltschaft oder in einem zivilrechtlichen Prozess. Das Argument „Wir kriegen es nicht finanziert“ ist keine Rechtfertigung für eine geringere Patientensicherheit.

Reguliert NIS-2 am Ziel vorbei, wenn das größte Risiko für Kliniken oft bei kleinen, unregulierten Software-Zulieferern liegt?

Kipker: Hundertprozentige Lieferkettensicherheit ist eine Illusion. Aber Regelungen wie der Cyber Resilience Act oder spezielle Vorgaben zur digitalen Resilienz im Medizinprodukterecht sind ein erster Schritt. Wenn wir es schaffen, dass eine Insulinpumpe nicht mehr mit einem Standardpasswort aus der online verfügbaren Bedienungsanleitung angreifbar ist, haben wir viel gewonnen. Die Branchenverbände müssen zudem Standards für die Lieferkettenabsicherung entwickeln, denn das wird immer mehr zur vertraglichen Anforderung.

In vielen Krankenhäusern stehen uralte, aber teure Medizingeräte, für die es keine Sicherheitsupdates mehr gibt. Wer haftet, wenn ein Angreifer darüber ins Netz eindringt?

Kipker: Im Schadensfall interessiert es keinen, ob das Gerät alt war oder der Hersteller keine Updates mehr liefert. Das Krankenhaus ist verpflichtet, Sicherheit nach dem Stand der Technik zu gewährleisten. Wenn sie veraltete „Legacy-IT“ betreiben, müssen sie das Risiko managen, zum Beispiel, indem sie das Gerät vom Netzwerk isolieren.

Dittrich: Wenn eine Klinik einen Anbieter wählt, der keine Patches oder nur kurzfristigen Support anbietet, ist das eine unternehmerische Risikoentscheidung. Dann hat man vielleicht aber auch bei der Beschaffung einen Fehler gemacht.

Es gibt auch Fragen zum neuen Paragraph 17 der Medizinprodukte-Betreiberverordnung, der Betreiber nun zur regelmäßigen Überprüfung ihrer Software zwingt. Sowohl Kliniken als auch Hersteller scheinen unsicher, was das in der Praxis bedeutet. Was bewirkt die Änderung?

Kipker: Unsicherheit entsteht dadurch, weil § 17 keinen festen Prüfkatalog vorgibt. Eine „angemessene“ und nach den „anerkannten Regeln der Technik“ durchgeführte Prüfung bedeutet jedoch, risikobasiert und nachvollziehbar zu handeln. Dies sind Anforderungen, die wir im IT-Sicherheitsrecht allgemein bereits seit langen Jahren kennen. Insbesondere bedeutet dies für den konkreten Fall die Vornahme einer Risikoabwägung mit Blick auf die relevanten Faktoren, zum Beispiel, wie hoch der Vernetzungsgrad ist, ob Fernwartung durchgeführt wird, wie es um die Bedrohungslage bestellt ist und ob der Versorgungspfad besonders kritisch ist.

Wenn der Klinik-CISO warnt und die Leitung aus Kostengründen nicht handelt – wer haftet im Schadensfall?

Dittrich: Die Geschäftsleitung. Wenn der CISO auf ein klares Risiko hinweist, muss die Leitung eine dokumentierte Entscheidung treffen. Sie kann die Verantwortung nicht abschieben.

Behindert der Zwang zur 24-Stunden-Meldung ans BSI die eigentliche Krisenbewältigung?

Dittrich: Der Meldedruck ist hoch, keine Frage. Das erfordert exzellente interne Informationsprozesse. Im Ernstfall muss klar sein, wer wann welche Informationen an wen weitergibt. Das lenkt Ressourcen ab, ist aber nun gesetzliche Pflicht und Teil eines professionellen Krisenmanagements. Die Meldung erfolgt über das neue zentrale BSI-Portal, das gemeinsam mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe betrieben wird.

Was passiert, wenn dieses Portal selbst Ziel eines Angriffs wird oder ausfällt?

Kipker: Zumindest so weit es die faktische Erreichbarkeit anbelangt, sind für derlei Ausnahmesituationen Fallback-Lösungen vorgesehen, zum Beispiel die Übermittlung per Mail oder telefonisch. Inwieweit dieses Verfahren sinnvoll ist und auch über einen längeren Zeitraum aufrechterhalten kann, steht auf einem anderen Blatt, denn durch die Medienbrüche erhöhen sich die Risiken für Fehlinformationen, Missverständnisse, nicht weiter übertragene Daten und eine längere Reaktionszeit.

Kann das BSI diese Informationsflut überhaupt bewältigen?

Kipker: Das ist die entscheidende Frage. Wir sprechen von potenziell 30.000 betroffenen Einrichtungen insgesamt. Wenn auch nur ein Bruchteil davon meldet, steht das BSI vor einer gewaltigen Herausforderung. Die Sorge ist, dass das Portal zu einem reinen Datenfriedhof wird, in dem Meldungen zwar eingehen, aber aufgrund fehlender personeller und fachlicher Kapazitäten nicht zeitnah analysiert und korreliert werden können. Die Gefahr eines Single Point of Failure ist real – nicht nur durch technische Angriffe, sondern auch durch schlichte Überlastung. Ein zentrales Portal ist nur so stark wie die Behörde, die dahintersteht.

Sind die Krisenstäbe für physische Sicherheit und Cybersicherheit in Kliniken getrennte Silos, die im Ernstfall nicht zusammenarbeiten?

Kipker: Ja, das ist leider oft noch der Fall. Viele Krankenhäuser haben zwar eine Krankenhausalarm- und Einsatzplanung (KAEP) für physische Katastrophen, aber Cyberrisiken sind dort oft nicht integriert. Wir müssen dringend weg von diesem Silo-Denken, denn hybride Angriffe – etwa ein Brand im Serverraum kombiniert mit einer DDoS-Attacke – sind die neue Realität und führen zu eben jenen gefährlichen Kaskadeneffekten, die die Versorgungssicherheit gefährden können.

Ist das Gesetz für kleine MVZs und Rettungsdienste ohne IT-Abteilung realitätsfern?

Dittrich: Die Herausforderung ist riesig, das ist klar. Aber auch kleine Praxen sind Teil der kritischen Versorgungskette. Was wir dringend brauchen, sind Unterstützungsangebote und Sensibilisierungskampagnen für diese kleineren Leistungserbringer, die oft völlig ungeschützt sind, wie man bei Stromausfällen immer wieder sieht.

Wenn eine Klinik jetzt nur Budget für eine einzige große Maßnahme hätte, was wäre Ihr dringlichster Rat?

Kipker: Ganz klar das Prozessmanagement. Eine Mitarbeiterschulung ist wichtig, aber auch nicht teuer. In einem Krankenhaus ist die Prozesslandschaft entscheidender. Krankenhäuser sind extrem von Technologie abhängig. Ein strukturiertes Management, das festlegt, wie Geräte beschafft, gewartet und aus dem Netzwerk entfernt werden, ist die Basis.

Dittrich: Das sehe ich auch so. Durch technisch-organisatorische Prozesse muss man das Risiko des einzelnen Mitarbeiters ohnehin minimieren.


(mack)



Source link

Künstliche Intelligenz

Selfie-Bildschirm von Insta360 für iPhone und Android


Insta360, vor allem für seine Rundumkameras bekannt, hat mit dem Snap-Selfie-Bildschirm nun ein Smartphone-Display für Foto- und Videoaufnahmen vorgestellt. Die Hardware lässt sich auf dem Rücken aktueller iPhones (15 bis 17), Samsung-Handys (S21 bis S26, Z Fold6, Z Flip7 und S10+) sowie Pixel 8 und 9 Pro von Google plus weiterer Handys chinesischer Hersteller platzieren. Das Display wiegt unter 90 Gramm und wird magnetisch gehalten: Entweder via MagSafe, Pixel Snap oder einen mitgelieferten Magnetring. Die Idee: So kann man die rückwärtigen Bildsensoren nutzen, die hochwertiger sind als die Selfie-Kameras – und sieht sich dennoch selbst.

Weiterlesen nach der Anzeige

Die Bildschirmgröße liegt bei immerhin 3,5 Zoll (entspricht der Bildschirmdiagonale des ersten iPhone) mit einer Auflösung von 480 mal 800 Bildpunkten bei 60 Hertz, 550 Lux und 267 dpi. Es gibt eine Variante nur mit Display und eine weitere, die ein zusätzliches Licht mitbringt. Der Anschluss erfolgt für Strom und Video über USB-C; der DP-Alt-Mode wird unterstützt.

Eine Umschlaghülle schützt den Screen, während man das Smartphone transportiert. Gesteuert wird die Hardware über eine eigene App, die interessanterweise auch Touch-Interaktionen auf dem Snap-Selfie-Bildschirm interpretieren kann – praktisch, da man in diesem Betriebsmodus die Vorderseite nicht sieht und so blind bedienen müsste. So gibt es etwa Wischgesten zur Anwendung von Filtern und man kann die Zoomstufe / das verwendete Objektiv des Smartphones wählen.

Das Licht, das um den Rahmen des Displays angebracht ist, beherrscht drei Farbtemperaturen und fünf Helligkeitsstufen. Dank der USB-C-Anbindung sollen flüssige Bilder bis hin zu 4K übertragen werden können, konkurrierende Produkte arbeiten oft mit Bluetooth-Funk.

Insta360 verkauft den Snap-Selfie-Bildschirm bereits über seine Website, die Lieferbarkeit liegt bei drei bis fünf Tagen. Mit Licht kostet das Display 95,99 Euro, ohne 85,99 Euro. Beim Licht muss man aufgrund der Ring-Light-artigen Anordnung prüfen, ob es bei Brillenträgern nicht zu unschönen Spiegelungseffekten kommt.

Weiterlesen nach der Anzeige


(bsc)



Source link

Weiterlesen

Künstliche Intelligenz

Apple aktualisiert Pixelmator Pro und weitere Creator-Studio-Apps


Apple hat eine ganze Reihe seiner Kreativprogramme auf einen neuen Stand gebracht, sowohl die Versionen im Rahmen des Abopakets Creator Studio als auch die weiterhin im Angebot befindlichen Kaufvarianten. Besonders interessant ist dabei Pixelmator Pro, von dem eigentlich erwartet worden war, dass Apple nur noch die Mietvariante mit Updates versorgt. Klar ist aber auch: Nutzer sind nun mittendrin im Versionschaos. Sind neben den Kaufvarianten der Apps, die bei vielen Nutzern seit Jahren auf der SSD sind, nun auch die Creator-Studio-Versionen vorhanden, gibt es jede App mit jeweils eigenem Icon doppelt – und gezählt wird ebenso unterschiedlich.

Weiterlesen nach der Anzeige

Pixelmator, die vom Pixelmator-Team eingekaufte Bildbearbeitung, existiert jetzt in Version 3.8 (Kaufversion, 60 Euro) und 4.2 (Creator Studio, 12,99 Euro im Monat). Beide Versionen können mit RAW-Bildern von neuen Kameras (Sony A7V, Fujifilm GFX 100S II und GFX 100RF) umgehen, beherrschen High-Efficiency- und High-Efficiency-Star-Formate aus der Nikon Z5II und Z50II sowie RAW-Bilder mit hoher Auflösung von der Panasonic DC-SR1M2.

Nur die Mietversion verbessert die SVG-Kompatibilität mit Adobe Illustrator und bietet einen neuen Vergleichsmodus für Effekte und Farbanpassungen. Auch das Anpassen der Werkzeug-Seitenleiste bleibt Mietern vorbehalten. Die nur im Rahmen von Creator Studio angebotene iPad-Variante bekommt neue Tastaturkürzel. Schließlich erweitert Apple seine Vorlagen unter anderem um Produkt-Mockups mit aktuellen iPhones, auch diese gibt es nicht für die Kaufvariante von Pixelmator Pro.

Bugfix-Updates gibt es weiterhin auch für Logic Pro, Final Cut Pro (jeweils Version 12.2), Final Cut Camera, Motion, Mainstage und Compressor. Weiterhin hat Apple Numbers, Keynote und Pages aktualisiert. Logic Pro erhält eine neue Vorschau für Dolby-Atmos-Abmischungen und ein neues Audiopaket namens Step Reflex Pack mit Modern-Garage-Tanzmusik. Bei den iCloud-Produkten hat Apple darauf verzichtet, die älteren, weiterhin lauffähigen Varianten (erkennbar am alten Icon) zu aktualisieren.

Diese verbleiben bei Version 14.5 – startet man diese, kommt der Hinweis, die Apps könnten „gelöscht“ werden. Nur die neuen Varianten kommen mit Zusatzfeatures gegen Abogebühr als Teil von Creator Studio, entsprechend möchte Apple, dass diese genutzt werden.

Weiterlesen nach der Anzeige


(bsc)



Source link

Weiterlesen

Künstliche Intelligenz

Vision Pro: Haben die Apple Stores den Start vermasselt?


Als die Vision Pro im Februar 2024 zuerst in den USA auf den Markt kam und in den folgenden Monaten auch in weiteren Ländern, spielten Apples Ladengeschäfte eine wichtige Rolle: die Store-Mitarbeiter sollten den Kunden eine erstaunlich tiefgehende Einführung in das Spatial-Computing-Headset geben, auf dass diese das derzeit mindestens 3800 Euro teure Gerät erwerben. Doch bei diesen Präsentationen ging offenbar einiges schief, wie es in einem neuen Buch heißt, aus dem das Magazin Wired nun Auszüge veröffentlicht hat.

Weiterlesen nach der Anzeige

New-York-Times-Autor Noam Scheiber schreibt darin, dass das Management der Läden aufgrund einer zu dünnen Personaldecke wenig Möglichkeiten hatte, die Mitarbeiter dafür auszubilden. Resultat: Oft gab es bei der von Apple vorgesehenen Sales-Choreografie schwere Probleme. Scheiber glaubt gar, dass diese dazu führten, dass das Headset zum Flop wurde.

Apple hatte zur Einführung des Headsets Anfang 2024 extra zu geheimen Schulungen in Cupertino eingeladen, wo ausgewählte Apple-Store-Mitarbeiter unter Abgabe ihrer Telefone und Unterzeichnung einer Geheimhaltungserklärung trainiert wurden. Die jeweils 20 Minuten lange Demonstration hatte ein komplexes Skript, durch das die Store-Mitarbeiter die Kunden per iPad führten.

Schon bei der Anpassung des Headsets mit seinen knapp 25 Light-Seals („Lichtdichtungen”) soll es häufig Probleme gegeben haben, ebenso mit vorhandenen Brillenglasaufsätzen. Mehrfach sei das Bild beim Kunden nur verschwommen gewesen, ohne dass die Mitarbeiter dies mitbekamen. Die interne Wissensweitergabe habe zudem nicht funktioniert, wie Apple sich das gewünscht hatte.

Apple soll zudem gehofft haben, dass sich die Store-Mitarbeiter selbst an der Vision Pro fortbilden. Das Problem: Für die meisten von ihnen war das Gerät schlicht zu teuer – auch abzüglich eines 25-prozentigen Rabatts. In Schreibers Buch, das den Titel „Mutiny: The Rise and Revolt of the College-Educated Working Class“ trägt, heißt es weiter, Apple habe den alten Ansatz von Steve Jobs, gut bezahlte Fachleute in seinen Apple Stores zu beschäftigen, teils umgeworfen. Nun gehe es insbesondere um Geräteverkäufe, Zubehörerwerb und weitere konventionelle Retail-Metriken. Auch Dienste wie iCloud oder AppleCare werden von den Mitarbeitern verstärkt an Mann und Frau gebracht. Die Rolle des sogenannten „Creative“ wurde hingegen zurückgedrängt, kritisiert das Buch.

Weiterlesen nach der Anzeige

Es ist unklar, wie gut sich die Vision Pro bislang verkauft hat. Apple nennt keinerlei Zahlen. Das Headset wurde im vergangenen Jahr jedoch mit dem M5-Chip ausgestattet und mit einem neuen Dual-Kopfband für besseren Sitz. Zudem wurden die Preise minimal abgesenkt. Apple bietet die Demos der Vision Pro nach wie vor in seinen Läden an, allerdings sieht man diese wesentlich seltener als noch im vergangenen Jahr.


(bsc)



Source link

Weiterlesen

Beliebt