NIS 2.0 im Krankenhaus
Pflichten und Haftungsrisiken für Geschäftsführung und Vorstand

22. Januar 2026, 09:40 Uhr · Quelle: Pressebox
Die NIS-2-Richtlinie macht Krankenhausleitungen persönlich verantwortlich für Informationssicherheit, um Cyberangriffe effektiver zu bekämpfen.

Darmstadt, 22.01.2026 (PresseBox) -  

Cybersecurity ist keine IT-Frage mehr – sondern Führungsverantwortung

Die Digitalisierung hat die medizinische Versorgung grundlegend verändert. In den Krankenhäusern und Klinikgruppen sind klinische Kernprozesse, Medizintechnik, Verwaltung und externe Dienstleister heute eng miteinander vernetzt. Gleichzeitig verzeichnet das Gesundheitswesen seit Jahren eine stark steigende Zahl schwerer Cyberangriffe. Krankenhäuser gehören dabei mittlerweile zu den bevorzugten Zielen: hohe Abhängigkeit von IT-Systemen, sensibelste Daten und geringer Spielraum für Ausfälle.

Mit der europäischen NIS-2-Richtlinie reagiert der Gesetzgeber auf diese Entwicklung. Ziel ist es, die Resilienz kritischer Einrichtungen deutlich zu erhöhen. Für Krankenhäuser bedeutet das einen Paradigmenwechsel: Informationssicherheit wird zur originären Aufgabe der Unternehmensleitung. Geschäftsführung und Vorstand tragen künftig nicht nur organisatorische, sondern auch persönliche Verantwortung.

Krankenhäuser als „wesentliche Einrichtungen“ im Sinne von NIS 2.0

Nach NIS 2.0 zählen Krankenhäuser und Klinikgruppen eindeutig zu den sogenannten wesentlichen Einrichtungen („Essential Entities“). Dies gilt unabhängig von der Trägerschaft – also für öffentliche, freigemeinnützige und private Anbieter gleichermaßen. Auch größere Klinikverbünde fallen uneingeschränkt unter den Anwendungsbereich.

Die nationale Umsetzung erfolgt in Deutschland über das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG). Die einzelnen Pflichten haben sich mit dem Inkrafttreten der nationalen Regelung am 6. Dezember 2025 konkretisiert. Die Grundrichtung ist klar:  Krankenhäuser müssen ein angemessenes, wirksames und überprüfbares Sicherheitsniveau etablieren.

Dabei geht es nicht um die Einhaltung technischer Detailvorgaben, sondern um einen systematischen, risikobasierten Ansatz, der von der Leitung aktiv gesteuert wird.

Neue Pflichten der Geschäftsführung und des Vorstands

NIS 2.0 verschiebt die Verantwortung bewusst weg von der reinen Fachebene hin zur Unternehmensleitung. Geschäftsführung und Vorstand können sich nicht mehr darauf berufen, IT-Sicherheit delegiert zu haben. Die zentralen Pflichten lassen sich in vier Bereiche gliedern:

1. Governance und Organisation

Die Leitung ist verpflichtet, eine klare Organisationsstruktur für Informationssicherheit zu schaffen. Dazu gehören:
 

  • eindeutig definierte Zuständigkeiten,
  • ausreichende personelle und finanzielle Ressourcen,
  • eine Einbindung der Informationssicherheit in bestehende Führungs- und Kontrollstrukturen.
Ein Informationssicherheitsmanagementsystem (ISMS) ist dabei ein bewährtes Mittel, aber kein Selbstzweck. Entscheidend ist die tatsächliche Wirksamkeit.

2. Risikomanagement

Krankenhäuser müssen ihre cyberbezogenen Risiken regelmäßig identifizieren und bewerten. Dies betrifft nicht nur klassische IT-Systeme, sondern insbesondere:
 

  • medizinische Kernprozesse,
  • vernetzte Medizintechnik,
  • Abhängigkeiten von Dienstleistern und Softwareanbietern.
Die Unternehmensleitung trägt die Verantwortung, dass diese Risiken bekannt sind und in Entscheidungen einfließen.

3. Prävention und Resilienz

NIS 2.0 fordert Maßnahmen zur Vermeidung und Bewältigung von Sicherheitsvorfällen. Dazu zählen unter anderem:

  • Notfall- und Wiederanlaufkonzepte,
  • Backup- und Wiederherstellungsstrategien,
  • Regelungen für den Umgang mit Sicherheitsvorfällen.
Für Krankenhäuser ist dabei besonders relevant, dass auch bei IT-Ausfällen eine sichere Patientenversorgung gewährleistet bleibt.

4. Überwachung, Kontrolle und Dokumentation

Geschäftsführung und Vorstand müssen sich regelmäßig über den Stand der Informationssicherheit informieren lassen. Dazu gehören:
 

  • strukturierte Berichte,
  • Kennzahlen zur Wirksamkeit von Maßnahmen,
  • nachvollziehbare Dokumentation.
Diese Dokumentation ist nicht nur operativ wichtig, sondern auch zentral zur Absicherung gegenüber Aufsichtsbehörden und im Haftungsfall.

Persönliche Haftungsrisiken: Was wirklich relevant ist

Ein wesentlicher Unterschied zu früheren Regelwerken liegt in der klaren Haftungszuordnung. NIS 2.0 sieht bei Verstößen empfindliche Bußgelder vor und betont ausdrücklich die Verantwortung der Leitungsebene.

Wichtig ist jedoch eine realistische Einordnung:
Nicht jeder Cyberangriff führt automatisch zu einer persönlichen Haftung. Kritisch wird es dann, wenn:
 

  • bekannte Risiken ignoriert werden,
  • keine angemessene Sicherheitsorganisation existiert,
  • Aufsichts- und Kontrollpflichten verletzt werden.
Haftungsrelevant ist weniger der Vorfall selbst als vielmehr das Organisationsverschulden. Wer Risiken kennt, aber keine Maßnahmen einleitet oder deren Umsetzung nicht kontrolliert, setzt sich erheblichen rechtlichen und wirtschaftlichen Risiken aus. Hinzu kommen potenzielle Reputationsschäden und operative Beeinträchtigungen der Versorgung.

Typische Schwachstellen im Krankenhausumfeld

In vielen Krankenhäusern zeigen sich ähnliche Muster:
 

  • Informationssicherheit wird als reines IT-Thema betrachtet
  • Zuständigkeiten zwischen IT, Medizintechnik, Datenschutz und Management sind unklar
  • Mangelnde Projektleitungs-Ressourcen für komplexe, zeitgleiche KHZG-Projekte
  • Historisch gewachsene Systemlandschaften mit hohem Modernisierungsbedarf
  • Fehlende Sensibilisierung der Führungsebene für Cyberrisiken
Diese Schwächen sind meist organisatorischer Natur – und damit eindeutig Aufgabe der Unternehmensleitung.

Was Geschäftsführung und Vorstand jetzt konkret tun sollten

Für einen strukturierten Einstieg empfiehlt sich eine klare, pragmatische Vorgehensweise:

  1. Betroffenheit und Pflichten klären
    Informationssicherheit als wesentliches Thema einordnen und die entsprechenden Anforderungen ableiten.
  2. Verantwortlichkeiten festlegen
    Klare Zuständigkeiten auf Leitungsebene und in der Organisation definieren.
  3. Reifegrad bewerten
    Objektive Bestandsaufnahme der aktuellen Sicherheitslage durchführen.
  4. Maßnahmen priorisieren
    Fokus auf kritische Risiken und Versorgungsrelevanz legen, nicht auf technische Details.
  5. Transparenz schaffen
    Regelmäßiges Reporting und belastbare Dokumentation etablieren.
Dieser Ansatz ermöglicht es der Leitung, ihrer Verantwortung nachzukommen, ohne sich im operativen Detail zu verlieren.

Fazit: NIS 2.0 als Bestandteil moderner Krankenhausführung

NIS 2.0 macht deutlich: Informationssicherheit ist kein Projekt neben vielen anderen, sondern ein fester Bestandteil verantwortungsvoller Unternehmensführung im Krankenhaus. Geschäftsführung und Vorstand sind gefordert, Risiken aktiv zu steuern, geeignete Strukturen zu schaffen und Entscheidungen nachvollziehbar zu dokumentieren.

Wer frühzeitig handelt, reduziert nicht nur rechtliche und wirtschaftliche Risiken, sondern stärkt die Resilienz der Organisation – und damit die Sicherheit der Patientenversorgung. NIS 2.0 ist damit weniger eine Bedrohung als eine Chance, Führung und Sicherheit nachhaltig zu professionalisieren.

Die Experten der Adiccon helfen Ihnen beim Einstieg in die Thematik. Nehmen Sie Kontakt zu uns auf.

[email protected]

Sicherheit / NIS 2.0 / Krankenhäuser / Cybersicherheit / Führungsverantwortung / Risikomanagement / Gesundheitswesen
[pressebox.de] · 22.01.2026 · 09:40 Uhr
[0 Kommentare]
Nach dem tödlichen Brand in Crans-Montana
Crans-Montana (dpa) - Einen Monat ist die Katastrophe von Crans-Montana nun her, und selbst Mediziner sind erstaunt: Die Zahl der Toten ist seit dem verheerenden Brand in der Neujahrsnacht nicht gestiegen. 40 überwiegend junge Menschen kamen damals um, viele der gut 80 teils schwer verbrannten jungen Menschen hatten zunächst keine guten […] (00)
vor 8 Minuten
Forschungsteam bringt einen kompletten Computer in einem dünnen Faden unter
Ein neuartiges Material aus der Forschung verändert die Vorstellung davon, wie Elektronik in Zukunft aussehen könnte: winzige, hochkomplexe Schaltkreise direkt in extrem dünne Fasern eingebettet. Forscher: innen an der Fudan-Universität in Shanghai haben es geschafft, komplette integrierte Schaltungen in einen flexiblen Faden zu integrieren, der dünner […] (00)
vor 1 Stunde
Eine Frau mit Smartphone und Fahrrad
Berlin (dpa/tmn) - KI-Support für alle, die zu Fuß unterwegs sind oder radeln: Chatbot Gemini kann in Google Maps nun auch in den Modi für Fußgänger und Radfahrer genutzt werden. Die Funktion werde gerade sowohl für Android als auch für iOS ausgerollt, wie Google mitteilt. Bislang war Gemini in Maps nur für die Auto-Navigation verfügbar. Idee: In […] (00)
vor 12 Minuten
Der Countdown läuft! ICARUS: Console Edition startet am 26. Februar ins Survival-Abenteuer
Dean Halls legendärer Name steht für kompromisslose Survival-Erfahrungen – von DayZ bis hin zu skurrilen Projekten wie der Kitten Space Agency. Jetzt bringt der visionäre Entwickler sein außerirdisches PvE-Survival-Epos ICARUS endlich auf Konsolen. Ab dem 26. Februar können PlayStation 5 und Xbox Series Spieler den feindseligen Planeten Icarus erkunden, […] (00)
vor 53 Minuten
Vodafone bringt neue GigaTV-Generation an den Start
Leistungsstärkere Hardware, ein überarbeitetes Design und eine neue Fernbedienung sollen GigaTV fit für die nächste TV-Generation machen. Vodafone startet mit neuer Hardware in die nächste Ausbaustufe seiner TV-Plattform. Ab sofort erhalten Neukunden die neue Generation der GigaTV Home, die als zentrale Schaltstelle für Kabel- und Internetfernsehen sowie Streaming-Dienste dient. Herzstück des […] (00)
vor 2 Stunden
Handball: EM - Pressekonferenz vor dem Halbfinale
Herning (dpa) - Die Wutrede des kroatischen Nationaltrainers Dagur Sigurdsson hat die Europäische Handballföderation dazu veranlasst, die künftigen EM-Spielpläne anzupassen. Sogar die Einführung einer Viertelfinalerunde ist im Gespräch. «Um die Belastung für die Spieler zu verringern und allen Teilnehmern ein optimales Gleichgewicht zwischen Ruhe- und […] (00)
vor 9 Minuten
Electrolux streicht Dividende trotz massivem Gewinnsprung
Der harte Sparkurs zahlt sich aus und treibt den operativen Gewinn nach oben Electrolux hat die Markterwartungen im vierten Quartal signifikant übertroffen. Der schwedische Konzern, der im direkten Wettbewerb mit Midea und Whirlpool steht, meldete einen Betriebsgewinn von 1,52 Milliarden schwedischen Kronen (ca. 134 Millionen Euro). Dies stellt eine […] (00)
vor 22 Minuten
 
KeramikForum 2026
Celle, 29.01.2026 (lifePR) - Am 20. Februar 2026 lädt die hagebau gemeinsam mit Heinze im […] (00)
Lecturio ausgezeichnet als „Top Fernschule 2026“
Leipzig, 29.01.2026 (PresseBox) - Lecturio zählt auch im Jahr 2026 zu den […] (00)
Sophienschule erhält Karl-Heinz Siemer Jugend-Demokratiepreis
Hannover, 29.01.2026 (PresseBox) - Geschichte erleben, Erinnerungen wachhalten, […] (00)
Winter bei der Deutschen Bahn (Archiv)
Berlin - Bundesverkehrsminister Patrick Schnieder (CDU) hält Hilfe von der Bundeswehr […] (00)
AMC startet mit «The Audacity» eine bissige Silicon-Valley-Serie
Jonathan Glatzer nimmt in seiner ersten eigenen Serie die Tech-Eliten und ihre moralischen […] (00)
Handball EM - Deutschland - Frankreich
Herning (dpa) - Miro Schluroff versuchte es erst gar nicht mit branchenüblichen Floskeln. Weder […] (09)
Raúl Richter
(BANG) - Raúl Richter spricht über das aktuelle Verhältnis zu seiner Ex-Verlobten […] (00)
Apple iPhone Pro
Cupertino (dpa) - Apple hat nach einem überraschend starken Rekordquartal für seine […] (00)
 
 
Suchbegriff