Jahrelang gingen Gespräche über die Sicherheit im Gesundheitswesen von derselben Annahme aus: Angreifer wollen Patientendaten, weil diese wertvoll sind.
Das stimmt nach wie vor, ist aber längst nicht mehr die ganze Geschichte.
Bei manchen Angriffen können betriebliche Ausfallzeiten neben oder auch ohne den Diebstahl von Patientendaten Druckmittel schaffen. Laut von Dark Reading zitierten Datenstiegen Cyberangriffe auf Organisationen im Gesundheitswesen in der ersten Hälfte des Jahres 2026 um 14 %, verglichen mit einem branchenweiten Anstieg von insgesamt 11 %.
Diese Abhängigkeit gehört inzwischen zum Bedrohungsmodell des Gesundheitswesens. Ein Krankenhaus ist nicht einfach ein Unternehmen mit ungewöhnlich sensiblen Datenbanken. Es ist ein Dienstleistungsumfeld, in dem die Versorgung von elektronischen Patientenakten, Bildgebung, Terminplanung, Kommunikation, Identitätssystemen und den sie verbindenden klinischen Abläufen abhängt.
Wenn diese Systeme ausfallen, sind die Auswirkungen nicht abstrakt. Kliniker verlieren den Zugriff auf die Werkzeuge und den Kontext, die sie benötigen, um die Versorgung aufrechtzuerhalten.
Angreifer verstehen dieses Ungleichgewicht. Ein Einzelhändler kann eine Anwendung möglicherweise offline nehmen, während Ingenieure verdächtige Aktivitäten untersuchen. Ein Krankenhaus muss dieselbe Entscheidung jedoch gegen verspätete Termine, unzugängliche Akten und klinisches Personal abwägen, das auf langsamere manuelle Prozesse ausweichen muss. Wenn bereits die Eindämmung selbst die Versorgung beeinträchtigen kann, gewinnen Angreifer an Druckmittel, bevor sie auch nur einen einzigen Rechner verschlüsseln.
Ausfallzeiten sind der neue Druckpunkt bei Erpressungen
Ransomware setzt seit jeher auf Chaos, doch das Gesundheitswesen bietet einen besonders wirksamen Druckpunkt: Zeit. Eine Organisation kann ein gestohlenes Passwort ersetzen oder offengelegte Daten untersuchen. Die durch verzögerte Eingriffe, unterbrochene Abläufe oder den Ausschluss von Klinikern aus kritischen Systemen verlorenen Stunden kann sie jedoch nicht zurückholen.
Aktuelle Vorfälle zeigen, wie schnell sich zerstörerische Angriffe über den Datendiebstahl hinaus ausweiten können. Der Cyberangriff auf Stryker Anfang dieses Jahres löschte Berichten zufolge Systeme und Geräte im gesamten Unternehmen und erzwang eine groß angelegte Wiederherstellung. Bei Vorfällen dieser Art beschränkt sich die Arbeit nicht darauf, verlorene Dateien wiederherzustellen. Teams müssen das Vertrauen in Identitäten, Endgeräte und Systeme wiederaufbauen, bevor der Normalbetrieb sicher wieder aufgenommen werden kann.
Der Stryker-Angriffzeigt, wie stark ein Cybervorfall die medizinische Technologie beeinträchtigen kann, die die Versorgung unterstützt. Für Krankenhäuser ist dieselbe Wiederherstellungsaufgabe mit noch größerer Dringlichkeit verbunden. Jede weitere Stunde, die ein Leistungserbringer mit der Validierung von Systemen verbringt, steht in Konkurrenz zu der Notwendigkeit, die Versorgung aufrechtzuerhalten.
Sicherheitsplanung darf sich nicht ausschließlich darum drehen, Angreifer fernzuhalten. Organisationen im Gesundheitswesen müssen auch ermitteln, wie viel Schaden ein erfolgreicher Eindringling anrichten kann, bevor der Angriff eingedämmt wird.
Die Angriffsfläche eines Krankenhauses endet nicht am Krankenhaus
Interdependenzen eröffnen Angreifern eine weitere Möglichkeit, Störungen zu verursachen.
Das moderne Gesundheitswesen operiert in einem vernetzten Ökosystem aus Laboren, Apotheken, Versicherern, Ärzteverbänden, Herstellern medizinischer Geräte, Cloud-Plattformen und Abrechnungsdiensten. Viele von ihnen tauschen sensible Informationen aus oder verfügen über vertrauenswürdige Verbindungen in die Umgebungen der jeweils anderen. Ein Vorfall bei einem beliebigen Akteur kann wichtige Krankenhausabläufe stören, selbst wenn das eigene Netzwerk des Krankenhauses nie kompromittiert wird.
Eine Sicherheitsverletzung bei einem gemeinsam genutzten Dienstleister muss nicht das Netzwerk eines Krankenhauses betreffen, um echte Störungen zu verursachen. Teams müssen möglicherweise dennoch Zugangsdaten austauschen, offengelegte Akten untersuchen, auf Phishing überwachen, Integrationen validieren und feststellen, ob zuvor vertrauenswürdige Verbindungen weiterhin sicher sind. Kleinere Anbieter im Gesundheitswesen sind für diese Kaskadeneffekte besonders anfällig, weil dieselben Personen, die auf den Vorfall reagieren, häufig auch den laufenden Technologiebetrieb aufrechterhalten.
Organisationen im Gesundheitswesen sollten die Kompromittierung eines Anbieters nicht als Aufräumarbeit anderer betrachten. Sie müssen sich fragen: Wenn ein Partner, Konto oder Endgerät kompromittiert wird, wohin kann der Angreifer als Nächstes gelangen?
Für einen kleineren Explosionsradius sorgen
Traditionelle Prävention bleibt wichtig und wirksam. Phishing-resistente Authentifizierung, Patchen, Endgeräteschutz, Überwachung und gute Zugriffskontrollen verringern allesamt die Wahrscheinlichkeit eines Eindringens. Dennoch kann Prävention nicht die gesamte Sicherheitsstrategie tragen, da keine einzelne Maßnahme die Möglichkeit eines erfolgreichen Eindringens ausschließt.
Eine Segmentierung sollte klinische Systeme von Unternehmensnetzwerken und unnötigen Zugangswegen für Anbieter trennen. Privilegierte Zugriffe sollten so eng begrenzt sein, dass die Kompromittierung eines einzelnen Administrators einem Angreifer keinen Zugriff auf die gesamte Umgebung verschafft. Das Ziel besteht nicht nur darin, den ersten Zugangspunkt zu blockieren, sondern sicherzustellen, dass dieser Zugangspunkt nicht zu einem unternehmensweiten Zugriff werden kann.
Organisationen im Gesundheitswesen benötigen eine genaue Übersicht über kritische Systeme, privilegierte Konten, Verbindungen zu Drittanbietern und die Abhängigkeiten zwischen klinischen und Unternehmensumgebungen. Sie sollten wissen, wo sensible Daten gespeichert sind, wer darauf zugreifen kann, welche Systeme patientenorientierte Abläufe unterstützen und was ausfallen würde, wenn eine Verbindung getrennt wird. Erst nach Beginn eines Eindringens zu versuchen, diese Übersicht zu erstellen, verschwendet Zeit, die sich Organisationen nicht leisten können.
Zu viele Planspiele konzentrieren sich darauf, ob der anfängliche Zugriff erkannt werden kann. Sie sollten auch testen, wie weit sich eine Kompromittierung innerhalb von Minuten ausbreiten kann und ob Teams sie eindämmen können, ohne die Versorgung zu beeinträchtigen. Wenn ein einziger Zugangspunkt den Großteil der Organisation offenlegen kann, liegt das eigentliche Problem im Explosionsradius hinter diesem ersten Zugangspunkt.
Die Wiederherstellung muss die Versorgung aufrechterhalten
Das Gesundheitswesen braucht außerdem eine umfassendere Definition von Wiederherstellung. Unveränderliche Backups sind unverzichtbar, doch die Wiederherstellung von Daten ist nicht dasselbe wie die Wiederherstellung des Betriebs. Identitäten, Gerätezugriffe, privilegierte Kontrollen und das Systemvertrauen müssen häufig wiederhergestellt werden, bevor klinische Abläufe sicher wieder online gehen können.
Wiederherstellungspläne sollten berücksichtigen, wie der klinische Betrieb während der technischen Arbeiten fortgeführt wird. Welche Systeme werden zuerst wieder in Betrieb genommen? Wie lange können bestimmte Abläufe manuell durchgeführt werden? Wie kommuniziert das Personal, wenn die normalen Kanäle ausfallen? Wer ist befugt, ein System zu isolieren, wenn die Sicherheitsentscheidung die Patientenversorgung beeinträchtigen könnte?
Diese Fragen lassen sich in einem proaktiven Planspiel deutlich leichter beantworten als um 3 Uhr morgens mitten in einem aktiven Ransomware-Vorfall.
Cyberresilienz wird Teil der Patientenversorgung
Das Gesundheitswesen wird immer Merkmale aufweisen, die Angreifer ausnutzen können. Sensible Informationen müssen erfasst werden. Ältere Medizintechnik lässt sich nicht immer nach einem passenden Zeitplan patchen. Drittanbieter werden nicht verschwinden. Krankenhäuser können nicht jedes Mal schließen, wenn das Cyberrisiko steigt.
Sicherheitsprogramme müssen unter diesen Bedingungen funktionieren. Die Organisationen, die am besten auf die nächste Welle von Angriffen auf das Gesundheitswesen vorbereitet sind, werden nicht diejenigen sein, die versprechen, dass niemals etwas durchkommt. Sie werden wissen, wohin sich ein Eindringen ausbreiten kann, wie schnell sie es isolieren können und wie sie während der Wiederherstellung den wesentlichen Betrieb aufrechterhalten.
Sicherheitsprogramme im Gesundheitswesen müssen die Kontinuität ebenso gezielt schützen wie die Daten. Der nächste erfolgreiche Eindringversuch darf nicht darüber entscheiden können, ob die Versorgung fortgesetzt wird.
Auch lesenswert: Mehr darüber, wie Cyberangriffe die Patientenversorgung beeinträchtigen können, erfahren Sie im UMMC-Ransomware-Angriff.





