IT-Sicherheit in der ambulanten Gesundheitsfürsorge – Interview mit Charlotte Guckenmus

Shownotes

Patientendaten in Gefahr – wie sicher ist die Arztpraxis wirklich?

Ransomware-Angriffe auf Kliniken sorgen regelmäßig für Schlagzeilen. Doch wie steht es eigentlich um die kleine Hausarztpraxis um die Ecke? Ist IT-Sicherheit wirklich nur ein Thema für große Häuser oder trügt dieser Eindruck gewaltig?

Dr. Mathias Grzesiek spricht in der aktuellen Folge des Criminal Compliance Podcast mit Rechtsanwältin Charlotte Guckenmus über IT-Sicherheit und Datenschutz in der ambulanten Gesundheitsfürsorge. Im Zentrum steht die Frage, warum Gesundheitsdaten für Angreifer so wertvoll sind und welche besonderen Anforderungen die DSGVO an ihren Schutz stellt. Auch die ärztliche Schweigepflicht nach § 203 StGB und die Meldepflicht innerhalb von 72 Stunden bei Datenpannen kommen zur Sprache.

Besonders spannend wird es bei der elektronischen Patientenakte, die seit dem 1. Oktober 2025 verpflichtend genutzt werden muss: Wie verträgt sich deren Opt-out-Modell mit dem Grundsatz der informierten Einwilligung? Und wie stellt eine Praxis ohne eigene IT-Abteilung sicher, dass sie sich auf externe Dienstleister verlassen kann? Auch die Rolle künstlicher Intelligenz – als Werkzeug für Angreifer wie für die Verteidigung – wird beleuchtet. Eine Folge für alle, die in der ambulanten Versorgung Verantwortung tragen.

Hier geht‘s zur Folge „Cybersicherheit im Gesundheitswesen“: https://criminal-compliance.podigee.io/200-cr

https://www.rosinus-on-air.com https://rosinus-partner.com

Transkript anzeigen

00:00:02: Rosinus

00:00:03: on Air,

00:00:05: der Criminal Compliance Podcast.

00:00:11: Herzlich willkommen zu einer neuen Folge des Criminal Complance Podcasts!

00:00:16: Mein Name ist Matthias Gzyszek und in unserer heutigen Folge spreche ich mit Frau Rechtsanwältin Charlotte Guckmus über IT-Sicherheit und Datenschutz in der ambulanten Gesundheitsfürsorge – mit einem besonderen Augenmerk auf die niedergelassenen Arztpraxen.

00:00:34: Hallo Frau Kollegin, schön dass Sie heute in der Folge dabei sind.

00:00:38: Möchten sie sich für alle die Sie noch nicht kennen?

00:00:41: Einmal kurz vorstellen!

00:01:01: Fälle allerdings noch nicht ganz zu sammeln, also ich sammel die Datenschutzfälle hätte ich alle schon.

00:01:05: Aber man verklagt jetzt nicht jeden Tag ein Softwarekonzern.

00:01:07: Das ist zum Glück nicht der Fall.

00:01:09: aber ja deswegen habe ich diesen Titel diesen dritten Fahrradweistitel noch nicht.

00:01:13: Ich bin zertifizierte Datenschutztbeauftragte und ich hab hier an der Goethe Uni in Frankfurt einen Kurs besucht.

00:01:18: er nennt sich Data Scientist in Health Also alles rund um die Gesundheitsdaten wie die wohin fließen und was man damit alles machen kann.

00:01:26: Perfekt So um mal direkt in medias Rehs zu gehen.

00:01:29: zu unserem Thema Frau Gugmus, wenn Sie mal so eine typische Hausarztpraxis denken.

00:01:36: So der ambulante Gesundheitsfürsorge von nebenan Der Vertragsarzt, der Niedergelassener.

00:01:43: Was ist so Ihre Einschätzung?

00:01:45: Wie gut ist es im Jahr zwanzig sechsundzwanzig tatsächlich um die IT-Sicherheit in der Arztpraxis bestellt?

00:01:56: Kleinen Arztpraxen gegen so typische Cyberangriffe und Datenschutzverstöße aufgestellt.

00:02:01: Was ist da so?

00:02:02: Ihre Erfahrungen, Ihre Einschätzung?

00:02:04: Das ist eine schwierige Frage.

00:02:05: also ich gehe davon aus dass sie wesentlich besser aufgestellt sind als vor zwanzig Jahren auch besser als vor zehn Jahren aber immer noch nicht besser als für fünf Jahre.

00:02:13: das ist ein gegenseitiges Wettrüsten klingt jetzt blöd Aber die Cyber-Angreifer sind immer besser Und die Abwehr ist immer besser.

00:02:23: Schwierig, also im Jahr ist die DSGVO in Kraft getreten.

00:02:26: Wir haben aber die Bundesdatenschutzgesetze auch schon vorher gehabt – die Landesdatenschutz-Gesetze!

00:02:31: Wir haben besonders schützenswerte Gesundheitsdaten, die stehen total hoch im Kurs und es war immer schon in den Köpfen drin, dass man da aufpassen muss.

00:02:38: Aber es ist beides oder alles etwas übertrüssig geworden bei den meisten.

00:02:43: Und ich habe so das Gefühl, alles was blockiert werden sollte, dann wird der Datenschutz vorgeschoben Und die Damen und Herren haben sich darüber nicht mehr gekümmert, was sehr schade ist.

00:02:53: Weil sie diese Ambition für dieses Thema verloren haben.

00:02:56: Auch das Interesse daran... Ich schule ja Krankenhäuser, ich habe Pflegedienste, ich hab Arztpraxen, medizinisches pflegerisches Personal aber ich schul auch Anwältinnen und Anwälte.

00:03:06: Es kommen immer wieder die gleichen Fragen auf Was dürfen wir denn überhaupt?

00:03:09: Und was dürfen wir machen ohne dass wir uns strafbar machen?

00:03:14: Was dürfen we tun ohne dass in Datenschutzvorfall provozieren?

00:03:18: Was dürfen uns die Chefs vorschreiben, was müssen wir beachten?

00:03:22: Aber es kommen auch viele Fragen nicht auf und wenn ich dann meine Schulungen habe und klär dann auf oder versuche, die Leute aufzuschlauen.

00:03:29: Dann kommen meistens verdutzte Gesichter nach der Motivie – das darf ich nicht!

00:03:33: Also alleine die offene E-Mail-Kommunikation der Einsatz von den Chatbots, Einsatz von vermeintlich kostenlosen Kommunikationstools wie zum Beispiel WhatsApp oder Einsatz von bestimmten large language Modellen, wie beim eigentlichen Denken helfen sollen und zum Beispiel smarte Zusammenfassungen liefern oder schreiben, weiterentwickeln sollen das eigenständige Denken ersetzen, verbessern oder beschleunigen soll.

00:03:55: Da macht sich kein Mensch Gedanken drum!

00:03:57: Und es ist so wichtig dass da keine Gesundheitsdaten reingehen.

00:04:00: ich meine Cyberangriffe- und Datenschutzverstöße.

00:04:02: beides kann man minimieren durch rechtzeitige Schulung.

00:04:05: Sie sind ja tätig im Nachgang wenn ich das jetzt richtig verstanden habe Wenn das Kind schon in den Brunnen gefallen ist.

00:04:12: Ich möchte niemand den Hemmschuh anziehen und ich möchte auch niemand verschrecken.

00:04:19: Aber dieses Sensibilisierung ist total wichtig, finde ich gerade diese frühzeitige Aufklärung endlich wie die Prävention im Gesundheitswesen über Krankheiten.

00:04:27: Bevor eine Krankheit entsteht gibt es Präventionsmaßnahmen und ähnliches für den Datenschutz und fürs ... Für die Cyberangriffe.

00:04:34: man kann ihm voraus viel tun.

00:04:36: Ja!

00:04:36: Ist auch sehr wichtig.

00:04:38: ihr Eindruck dass das vielleicht oft ein Kostenthema ist?

00:04:42: Das niedergelassene Ärzte sagen ja Es trifft ja eher die Großen.

00:04:47: Da kriege ich das mit, den stationären Bereich, die Kliniken, die Universitätskliniken beispielsweise.

00:04:52: Ich bin hier nur der Arzt auf dem Lande.

00:04:55: Das muss sich für Geld ausgeben.

00:04:57: Die IT habe ich zum großen Teil selbst gemacht.

00:04:59: Der Dienstleister wird irgendwie viel Geld dafür haben.

00:05:02: Kann das sein?

00:05:03: Oder warum betrifft es vielleicht heutzutage doch auch eher den ambulanten Bereich?

00:05:09: Ich glaube, Kosten spielen eine große Rolle Aber das ist wirklich individuell, da kann man keinen Unterschied machen zwischen Stadt und Land oder zwischen kleineren Arztpraxen, größeren oder zwischen Kliniken.

00:05:20: Die Schulungen im Voraus sind das A&O und ich glaube wenn man wenige hundert Euro für eine Schulung ausgeben kann, im Vergleich zu dem den Kosten die entstehen, wenn das Kind in den Brunnen gefallen ist, wenn der Fall wirklich an die Krutze gegangen ist... Das ist ein Riesen-Unterschied, das haben aber viele nicht aufm Schirm!

00:05:36: Man sollte die Risiken einschätzen, man muss die Risken bewerten Und diese vollständige Risikoeinschätzung, die ist erforderlich.

00:05:43: Egal wie groß die Praxis ist, egal wie groß der Pflegedienst ist, die muss man vornehmen.

00:05:49: Das ist Chefsache und die Chefs drücken sich auch oftmals rum herum und viele kleinere Praxen sind inhabergeführt.

00:05:55: Wir haben kleine Ärzteteams bei den MVZ auch.

00:05:58: Die drücken sie einfach drum aber legen Wert auf gutes medizinisches Handeln.

00:06:02: das ist ja total wichtig.

00:06:04: Aber dieses gute medizinische handeln ist auch eine Symbiose mit dem Schutz der Gesundheitsdaten.

00:06:11: Die sind halt extrem wichtig, als Datenschutzbeauftragte werden oft Personen genommen die in der Praxis schon da sind, die nicht schnell genug nein sagen können und auf den Baum sind oder die Ehefrau überhaupt keinen Bock hat auf das Datenschutzzamt.

00:06:26: Manche werden aber auch extra gefragt weil sie vielleicht dann Schutz vor Kündigung haben während dieser Zeit wenn Sie denn DSB ausfügen Die hinterfragen aber nicht so tief und die gehen auch nicht in die Prozesse rein.

00:06:37: Also habe ich zumindest den Eindruck, wenn ich die Sachen von außen überprüfe auch bei Audits... Wenn ich reinguck' und sage okay als Außenstehende sind ja immer ähnliche Probleme oder ähnlichen Herausforderungen bei den Praxen.

00:06:49: Als Externer sieht man anders drauf und sieht die Probleme schon meistens beim ersten Blick was da ist ähnlich wie bei baulichen Maßnahmen.

00:06:57: Wenn man da als Architekt von außendrauf guckt!

00:07:00: Man sieht das sofort.

00:07:02: also Ich finde es besser, im Voraus vielleicht mal ein paar Hundert Euro auszugeben für eine Schulung.

00:07:06: Das tut nicht weh!

00:07:08: Das kann man bei der Steuergeltend machen.

00:07:10: Besser als im Nachgang dass irgendwie zu viel Schaden entsteht.

00:07:14: also deswegen ja ich muss die Frage leider bejahen ist es hängt oftmals am Geld oder an den fehlenden voraussicht das Geld richtig einzuplanen.

00:07:24: Stichwort Prävention das ist das A und O Und da haben sie recht wenn man das vielleicht vernachlässigt hat in der Vergangenheit und sie schön gesagt haben, das Kind sprichwörtlich im Boden gefallen ist.

00:07:35: Dann ja dass es das war.

00:07:36: und die Mandanten bei mir auch ausschlagen.

00:07:39: Die haben noch stich vorgesagt Gesundheitsdaten.

00:07:41: Gesundheitsdaten sind ja mit nach der DSGVO besonders geschützte Daten und ich finde das sehr richtig.

00:07:46: interessant, dass Sie auch sagen Das ist jetzt auch keine Besonderheit.

00:07:50: Leistungserbringer seit Jahrzehnten Hand haben sie Gesundheitsdate dann kamen die DSGVO

00:07:55: etc.,

00:07:56: aber dass man mit denen sensibel umgehen muss sollte eigentlich jedem klar sein, dass dieses Bereich tätig ist.

00:08:03: Ja, sollte aber das Problem ist bereits am Empfang in der Arztpraxis geht es los.

00:08:07: oder beim Pflegedienst wenn ich dann Vertrag mit denen schließe die Kommunikation über offene E-Mail Kanäle oder am Telefon zu laut gequarkt und das Wartezimmer ist voll.

00:08:16: ja Entschuldigung da gibt's die blödesten Videos bei YouTube Da kann man doch auch schon erkennen Dass irgendwelche Geschlechtskrankheiten nicht ins Wartenzimmer gehören von der Sprechstundenhilfe die das zu laut rausquagt und am besten noch den Namen dazu dreimal hintereinander gesagt hat, am Telefon.

00:08:32: Also da geht's

00:08:34: viel zu tun!

00:08:35: Und auch das liebe Zuhörerinnen und Zuhörer durch die strafrechtliche Brille betrachtet kann auch strafrechliche Folgen für den Praxisbetreiber beinhalten.

00:08:44: Da ist die Rechtsprechung mit dem neuen Datenschutzstab ständig noch etwas hinterher.

00:08:49: aber es gibt wenn man sich die Kommentierung mal anschaut auch Rechtsprechungen dazu.

00:08:52: zum klassischen Fall ich finde sehr schön Sie gerade zitiert haben, dass man einfach als Arzt die Patientenakte heute natürlich alles digital damals noch physisch offen liegen lässt.

00:09:03: Und jemand aus dem Wartezimmer rüberstoppert schaut mal auf den Bildschirm und schaut in Dokumente, die da liegen.

00:09:08: das kann unter Umständen tatsächlich auch zum Ermittlungsverfahren führen.

00:09:12: Man muss ja an den Epragrafen zweihundert drei STGB den Geheimnis verrat durch Unterlassen durch Unterlassene geeignete Maßnahmen umzusetzen.

00:09:20: Ich würde mich auch so weit aus dem Fenster legen, dass das vielleicht auch in den Bereich der es Hyper-Sicherheit geht.

00:09:26: Wer es unterlässt, geeignete Maßnahmen zu ergreifen – da spricht ja die TSGV von technischen organisatoren Maßnahmen – kann sich unter Umständen, wenn dann da wirklich komplett patzt, vielleicht auch strafrechtlich angreifbar machen.

00:09:40: Aber drehen wir denn die Münze mal um.

00:09:42: zum strafrechlichen Anknüpfungspunkt.

00:09:45: Gesundheitsdaten über die haben wir gesprochen in besonders sensibel.

00:09:49: Können Sie sich vorstellen warum?

00:09:51: gerade Wer könnte denn potenziell eine Arztpraxis hacken oder sich in die IT-Infrastruktur einklinken?

00:09:59: Warum sind Arztpraxen möglicherweise ein besonders interessantes oder attraktives Ziel für Cyberkriminelle.

00:10:07: Jede Person ist erpressbar, jede Person ist reidentifizierbar auch wenn die Daten pseudonymisiert und anonymisiert sind.

00:10:15: Das Gold der heutigen Zeit was vorher das Öl war, sind die Daten.

00:10:19: Das Gold der Zukunft sind die Gesundheitsdaten und man kann hier extrem viel vorhersagen.

00:10:22: Man kann Krankheiten vorhorsagen, man kann Krankheitsentwicklungen ... Die Geschichte sehen – man kann sie aber auch wirklich für die Zukunft abschätzen!

00:10:32: Man kann die Familiengeschichten mit einbeziehen.

00:10:34: Für Berufs- und Fähigkeitsversicherung kann das ein großes Interesse haben oder für Rentenversicherungen.

00:10:39: Die Sterblichkeitsrate spielt eine große Rolle.

00:10:42: Aber auch die Forschung ….

00:10:43: Für die Forschungsdaten sind die Daten goldwert.

00:10:45: Die Forschung wie es uns allen irgendwann weitergeht.

00:10:49: Wir haben ja auch ein Forschungsdatenzentrum in Deutschland, wir haben den europäischen Gesundheitsdaten-Forschungsraum.

00:10:55: Also da ist viel in der Mache aktuell.

00:10:58: Ich kann mir vorstellen niemand möchte irgendwann eine E-Mail bekommen von einem Hacker.

00:11:03: Wir haben deine Patientenakte die liegt jetzt im Darknet du kannst sie kaufen gegen Kryptowährung.

00:11:08: also ein Horrorszenario.

00:11:09: und gerade Ärzte Leistungserbringer sind genau wie wir Anwälter auch Berufsgeheimnisträger denke ich wenn ich das jetzt transferieren meine Praxisalltag Also Mandantendarken im Darknet, das ist auch von ihren Anwalt natürlich ein Horrorszenario.

00:11:23: So kann ich mir mal vorstellen.

00:11:24: es ist das natürlich für die Verärzte und Ärztinnen... ...die Maufe eines Cyber-Eingriffs wurden ganz schlimme Vorstellungen.

00:11:31: also da kann ich nur den Appell nochmal hochhalten Präventionen ist alles und nicht erst reagieren wenn der Ermittlungsverfahren eingeladen ist oder sich mal Hecker melden weil sie Geld haben wollen.

00:11:44: Bleiben wir mal bei diesen netten Praxisbeispiel und gehen mal in ihre Praxis.

00:11:49: zum Stichwort Datenschutz aus datenschutzrechtlicher Brille.

00:11:53: Wenn ich jetzt als niedergelassener Arzt oder als Niedergassener Ärztin tatsächlich gemerkt habe, oh da sind irgendwie Daten abhandengekommen.

00:12:01: Es muss nicht unbedingt der schlimme Hackerangriff gewesen sein.

00:12:04: Irgendeine einfache Pande am Alltag.

00:12:06: Man kennt es hat vielleicht eine E-Mail verschickt wollte jemand etwas verschicken und dann hat man versehentlich jemand anderes im CC gesetzt.

00:12:13: Also die klassische Panne in der Praxis, da es gibt eine Datenschutzpanne.

00:12:19: Was muss ich dann als Praxienhaber tun?

00:12:23: Wichtig ist das man wenn zum Beispiel Freitags passiert, Freitagmittag dass man nicht komplett alle jetzt erstmal das Wochenende genießt und dass man montags sich darum kümmern sondern jetzt sofort wenn das Kind in den Brunnen gefallen ist.

00:12:36: Wenn man merkt, wenn man Kenntnis hat sagt ja Jurist!

00:12:39: Wenn man Kenntenis hat was in die Krutze gegangen ist sofort den Datenschutzbeauftragten anrufen.

00:12:44: Das ist das aller, allerwichtigste.

00:12:45: Den informieren mit dem Absprechen und am besten wenn man der eigene Chef ist, ist es super!

00:12:50: Wenn man aber einen Chef hat und man ist angestellt in einer Arztpraxis oder einem Pflegedienst, sofort mit dem Chef reden und dann den Datenschutzbeauftrahten anruft.

00:12:58: Und zwar so lange bis er ans Telefon geht oder persönlich vorbeikommt oder sich zuschaltet – das ist wichtig.

00:13:03: und dass mit dem absprechen, inwieweit der Verstoß meldepflichtig ist.

00:13:08: Weil wir haben zweiundsebzig Stunden Abkenntniserlangung Und das heißt, die laufen.

00:13:13: Die Uhr tickt und dann wird am besten besprochen was gemeldet wird wie viel gemeldete wird ob überhaupt gemeldeten wird Ob die juristische salamitaktik da passt oder ob sie nicht passen oder ob man gleich alles vollständig der behörde mitteilt.

00:13:27: Das ist wichtig aber das kommt individuell auf den einzelfall an und dass es wirklich das kann das verfahren retten Egal wie's ausgeht nachher.

00:13:37: Am besten ohne Ohne Ovi und ohne Busgeld, ohne alles.

00:13:41: Ohne Strafrecht!

00:13:42: Also ohne Sie Herr Kollege, tut mir

00:13:43: leid.

00:13:44: Aber am besten dass man mit der Behörde auch kooperiert aber das muss man vorher intern erst mal gucken.

00:13:50: wie hat sich der Fall zugetragen?

00:13:52: Und wie ist das alles passiert?

00:13:54: Wie sind die Gesamtumstände?

00:13:55: Wie ist der Sachverhalt?

00:13:56: Das muss man sehr schnell ermitteln.

00:13:58: und also wichtig ist nicht erst drei Tage später nach dem Wochenende aktiv werden sondern dann wenn es passiert ist.

00:14:03: jetzt

00:14:04: so Verstehe ich Sie so, Kopf in den Sand ist da nicht das richtige Motto.

00:14:08: Sondern eher Ärmel hochkrempeln und...

00:14:10: Ja genau!

00:14:11: Vogelstrauß-Taktik kriegt uns da nix.

00:14:13: Also wieso oft Kopf in die Sand stecken?

00:14:15: Ist nicht.

00:14:15: Tut mir Leid.

00:14:16: Harte Realität jetzt aktiv werden.

00:14:19: Am besten Kaffee ziehen durchatmen aber sofort Notizen machen was es passiert.

00:14:24: wie beschreibe ich den Sachverhalt?

00:14:26: und sofort mit dem DSB zusammensetzen am besten mit einem externen.

00:14:30: da guckt nochmal anders drauf weil wenn man in der Situation drin ist Ähnlich wie bei einem Autounfall oder wenn man eine Krankheit mitgeteilt bekommt, dann ist man zu aufgeregt.

00:14:38: Und dann plabbert man vielleicht was, was man gar nicht sagen möchte?

00:14:42: Oder was hinzu.

00:14:44: immer den Anwalt oder den DSB mit dazunehmen und erst mal besprechen intern und dann nach außen.

00:14:50: Super!

00:14:52: Die Kassenärztliche Bundesvereinigung... ...und auch zusammen zur normalen Welt mit der Kassenzahnärztlichen Bundesvereinnigung, das darf man da nicht fängern.

00:15:00: Nachlässigen.

00:15:00: die haben das noch zusammen entwickelt, haben sich mal zusammengesetzt mit dem BSI nach meiner Kenntnis und gesagt, naja, Initiative.

00:15:09: Wir verbessern die IT-Sicherheit im ambulanten Bereich.

00:15:12: für den stationären Bereich sind wir häufig bei Kritisbetreibern Die sind schon sehr gut aufgestellt da gibt es schon seit vielen Jahren verbindliche Vorgaben.

00:15:20: jetzt durch NIST II nochmal den Kreis erweitert haben.

00:15:24: aber sie haben sich zusammengesetzt und schaut unser Mitglieder der ambulante Gesundheitsdienstleister Leistungserbringer Wir wollen die IT-Sicherheit verbessern und haben die Sicherheitsrichtlinie für IT Sicherheit geschaffen, für Praxen.

00:15:41: Was ist Ihre Erfahrung zu dieser IT-sicherheitsricht Linie?

00:15:46: Wird diese so ein Blick in die Praxis tatsächlich eingehalten?

00:15:51: Ist das bei den Ärzten... Da sind sie viel näher dran als ich bekannt!

00:15:55: Hat sich das rumgesprochen, ist das mittlerweile schon

00:15:57: klar?!

00:15:58: Alter Tobak, Schnee von gestern sind alle auf dem neuesten Stand.

00:16:01: Wissen wir freuen uns über das nächste Update.

00:16:04: oder ist wird es eher stiefmütterlich behandelt?

00:16:07: Ich bin bei der Stiefmutter denn viele wissen leider gar nicht dass es diese Richtlinie gibt.

00:16:12: Viele kennen dieses Paper gar nicht geschweige denn das ist ganz durchgelesen haben.

00:16:16: Das ist das eigentlich Problem und die Kassenärztliche Bundesvereinigung hat sich hier wirklich Mühe gegeben anhand von Praxisbarschspielen die wirklich sehr leicht in den Kopf rein gehen das anschaulich zu dokumentieren.

00:16:27: Ich finde die wirklich super, man sollte sie durchgucken.

00:16:30: Also berechtigter Zugriff auf DSL-Router – ich habe Sie gerade vor mir – find' ich wichtig.

00:16:35: Supportbetrugdurchanruf, das gibt's so oft und diese Supportsachen da kann man halt wirklich die Daten verlieren.

00:16:43: oder supportbetrugs Durchwarnmeldungen im Browser hatte ich auch wiederholt.

00:16:46: digitaler Einbruch über Fernzugang der Praxis.

00:16:49: Ich hab' im Voraus mir nochmal Gedanken gemacht.

00:16:51: Also bei dem Fernzugang mit der Praxis habe ich öfters schon im Voraus, bevor das überhaupt entsteht.

00:16:57: Habe ich Auftragsverarbeitungsverträge zum Prüfen vorliegen und da sind einige Geräte von Praxen unterschiedlichster Art und Güte die angeschlossen sind an oder über externe Wartungsverträge gewartet werden sollen aber die angeschlossenen sind an die Telematikinfrastruktur.

00:17:14: Das heißt wir haben hier ein Einfallstor für Daten abzusaugen.

00:17:20: um das mal ganz platt zu sagen Das ist ein Riesenproblem, das muss geregelt werden durch den AV oder dass die Teile erst gar nicht ans Netz angeschlossen werden.

00:17:29: Oder dass je echt Daten von dem Patienten nicht drauf kommen sondern vielleicht nur irgendeine Nummer und dass sie dann der Akte jeweils zugeordnet werden mit einer Patientennummer ganz schlicht – das wäre eine schöne Sache!

00:17:40: Aber dieses Paper jiesst keiner.

00:17:42: und was mich auch nochmal sehr schwer stört wir haben hier bei dem Paper gibt es einen Ja wie will ich das denn nennen?

00:17:50: Ein Schild zum Ausdrucken, da steht drauf Verhalten bei IT-Notfällen.

00:17:55: Das passt überhaupt nicht!

00:17:56: Wir haben hier keinen IT Notfall der Laptop geht nicht mehr oder das Betreiberprogramm für die Arztpraxis geht nicht mal... Wir haben einen Datenschutzvorfall, das ist viel schlimmer.

00:18:07: Da kann ich nicht die IT notfallnummer anrufen weil der Typ, der daran geht oder die Dame, die daran geht?

00:18:11: Das ist ein ganz anderer, der passt gar nicht.

00:18:14: wir haben einen datenschutz Vorfall und da ist ein anderes verhalten notwendig als Stecker rein, Stecker raus um das mal Platz zu sagen.

00:18:21: Da muss der Datenschutzbeauftragte oder die Datenschutzbeauftrage angerufen werden.

00:18:25: Also da liebe Kassenärztliche Bundesvereinigungen bitte das Paper ändern dass wir einen hinweist aber insbesondere für die Arztwachsen und Pflegedienste für alle die mit den Gesundheitsraten zu tun haben erst einmal dieses paper lesen dass wir schon mal anfangen

00:18:39: Ein bisschen mehr.

00:18:39: Es ist ein schöner Englischer Begriff, Awareness schaffen.

00:18:42: Das wird Verständnis, worum es hier geht und ich bin da ganz bei Ihnen.

00:18:46: also das muss ein bisschen... ...das ist nicht der Vorfall, der Drucker geht nicht oder Windows will schon lange Update machen.

00:18:53: Nee, das kann unter Umständen tatsächlich für die Arztpraxis oder den Leistungsabbringer existenzgefährdende Folgen haben.

00:19:03: Man denkt natürlich an Bußgelder aber auch Cyberangriffe Hacker-Engriffe, das ist nicht nur wir haben gerade nicht entstocken sondern es muss man ernst nehmen und dann müssen sie auch für Aussprechen.

00:19:13: Der musste jeder dafür gewarnt sein geschult sein Kenntnis haben und auch in Kenntness der Bedrohungslage schnell handeln zu können und nichts nicht zu sagen.

00:19:22: ja ich muss den IT Support anrufen weil ich komme jetzt nie weiter meine Maus geht nicht

00:19:26: Ja genau und vor allem hat er auch Wochenende der IT Support wenn's nicht im Vertrag steht dass der Samstag Sonntag auch arbeitet Und twenty four seven wie wir Anwälte im Zweifel auch vorhanden ist oder ansprechbar ist.

00:19:37: Die EPA, die Elektronische Patientenakte, ist planmäßig am fünfzehnten Januar zwanzig-fünfundzwanzig gestartet und bereits seit dem ersten Oktober fünfundzwanzig für alle verpflichtend nutzbar!

00:19:51: Wie bewerten Sie als Expertin den Sicherheitsstandard der EPA heute im Jahr zwanzigsundzwanziger?

00:19:58: Verbesserbar.

00:19:59: Verbesserber warum?

00:20:00: Weil der Stand bei jeder Krankenkasse unterschiedlich is'.

00:20:03: Die Menschen sind nicht dazu aufgeklärt worden, die wissen nicht was da los ist.

00:20:07: Manche haben keinen Bock auf Datenschutz, manche kümmern sich ein bisschen aber das sind wenige.

00:20:11: Vielen ist es schlicht egal.

00:20:12: Das sieht man wenn die Apps installieren.

00:20:14: kaum jemand liest sich den Software-Vertrag durch und kaum jemand ließ das Kleingetruppte.

00:20:18: Die sagen einfach sie wollen's ham ja und schießen dann die Daten rein.

00:20:22: Nach meinem Verständnis kommt die EPA als opt out.

00:20:25: wer sie nicht möchte muss aktiv widersprechen quasi aufgezwungen.

00:20:31: Ist das mit Blick auf?

00:20:33: informierte Einwilligung und das Thema Datenschutz eigentlich vertretbar oder sehen Sie da irgendwelche Risiken?

00:20:39: Ja, leider ist es vertretba.

00:20:41: Aber das Ganze ist gut gedacht aber noch nicht so umgesetzt wie es umgesetzt werden könnte.

00:20:49: also ich vergleiche dass immer mit dem IKEA-Schrank.

00:20:51: wir haben ja die Bitmark in Essen die hat das ganze Projekt gestemmt und sie hat das Basiskonzept von dem IKEA Schrank aufgesetzt.

00:20:59: das heißt wir haben einen Corpus von dem Schrank, aber jede Krankenkasse kann entscheiden welche Türen dran sollen.

00:21:06: Ob da noch ein Schloss dran soll, ob dann auch einen Griff dran soll?

00:21:10: Welche Kleiderstangen rein sollen oder ob es unterschiedliche Schuhfächer gibt, ob's unterschiedliche Schulbladen gibt die eventuell intern und innen drin auch nochmal abschließbar sind.

00:21:20: also das Grundgerüst ist da, aber da fängt schon an bei den Schranktüren.

00:21:25: wer entscheidet wie was datenschutzkonform gestrickt wird?

00:21:30: Es ist eine Supermöglichkeit grundsätzlich, die Gesundheitsdaten dazu speichern.

00:21:36: Aber jeder sollte entscheiden – jeder mündige Bürger sollte entscheiden welche Daten in welche Schublade gepackt werden, welche Schublade er abgeschlossen haben möchte.

00:21:45: und wenn ein Arzt auf die anderen Arztdaten nicht zugreifend darf oder nicht zuggreifend soll muss das auch geregelt sein.

00:21:52: Also die Inneneinrichtung fehlt noch ein bisschen und das liegt bei den Krankenkassen!

00:21:57: Und bei denen auf dem Server?

00:22:00: Oder auf den Servern liegen auch die Daten.

00:22:03: Das ist auch noch mal ein Problem, finde ich.

00:22:05: Weil manche Sachen dürfen die Krankenkassen sehen.

00:22:08: Manches aber erst Zeit verzögert und das ist eine meine Herausforderung, finde Ich persönlich.

00:22:14: Also grundsätzlich ist es super gedacht, gerade mit dem Notfalldatensatz wenn der Notfall eintritt dass die Ärztinnen und Ärzte die behandeln sollen auch alles sehen was notwendig ist.

00:22:23: Aber die Umsetzung braucht noch ein bisschen bis das alle Datenschutzkonformen korrekt umgesetzt wird, dass man kein Widerspruch mehr erheben muss.

00:22:33: Aber ich persönlich hab auch einen erhoben.

00:22:35: also ich find's wichtig grundsätzlich super gelöst aber noch nicht so das es passt für mich zumindest.

00:22:41: Das heißt die müssen da nochmal ran und an die Entwickler oder Dienstleister rangehen und sich doch mal ein Kopf machen, der das vereinheitlicht werden kann.

00:22:49: sehr interessant.

00:22:50: Ja die sind aber gar nicht dabei oder die wollen das gar nicht, dass es vereinheitlich wird.

00:22:53: dieser Corpus ist da, der ist vereinheitigt.

00:22:55: aber ansonsten hat jede Krankenkasse die Autonomie.

00:22:58: Sie sehen es ja schon am Namen.

00:23:00: Bei jeder Kasse heißt die IPA anders, da geht's ja schon los.

00:23:04: Wirklich?

00:23:05: Also für den Anwender oder wir rüsten mal gerne sagen, den Normadressaten absolut verwirrend!

00:23:10: Da wechselte ich vielleicht die Krankenkassamin und wieder eine ganz andere App, sie sieht nicht nur anders aus, heißt anders, die bittet auch andere Funktionen.

00:23:16: oder vielleicht habe mich an Funktion gewöhnt und die fehlen jetzt dann... Schwierig oder richtige Herausforderung da auch in einheitlichen Sicherheitsstandards sowohl technisch als auch datenschutzrechtlich einzuhalten, wenn so viel stehst jede Krankenkasse ihr eigenes Süppchen braut.

00:23:33: Wo wir beim Thema Entwicklung und Dienstleister sind, mal zurück zu den Arztpraxen zum Niedergelassenen Vertragsarzt oder Kassenarzt.

00:23:41: ja früher hieß die haben ja anders.

00:23:44: wenn wir jetzt größer skalieren das der stationäre Bereich oder Pharmafirmen oder sowas.

00:23:49: natürlich in der Regel keine eigene IT-Abteilung, vielleicht mal größere MVZ ausgenommen oder sowas.

00:23:55: Und die sind stark von Dienstleistern, also extern dritten abhängig.

00:24:00: Was ist Ihr Eindruck aus der Praxis?

00:24:03: Wie stellt eine Praxis ein Arztpraxis?

00:24:05: Es ist sicher das der IT-Dienstleister den Sie mit Ihrer IT beauftragt haben oder betraut haben, dass sie darum die pflegt und sich drum kümmert, Datenschutz, Auftragsdatenverarbeitung.

00:24:21: Was gibt es denn da für Herausforderungen?

00:24:24: Der IT-Ler ist eine Vertrauensposition und das Wichtige ist, dass man die richtigen Verträge hat.

00:24:30: Die sind auch wie wir Anwälte nicht immer erreichbar, das ist das Problem.

00:24:35: Gerade wenn's in die Krütze geht, wenn der Rechner nicht funktioniert zu einer bestimmten Uhrzeit immer muss aber was raus schicken.

00:24:40: oder man möchte irgendwie was senden, was zu einer bestimmten Uhr Zeit zu einer Bestimmten frisst abgesendet werden muss oder es ist intern mit einem Verarbeitungsproblem.

00:24:51: Wie lange ist der IT-Dienstleister erreichbar, twenty four seven?

00:24:54: Oder nicht?

00:24:56: wie oft muss er da sein?

00:24:58: hat der Wochenenden?

00:24:59: ist der Kollege vielleicht da ist eine Vertretung da.

00:25:02: das ist wichtig dass man das erst mal guckt.

00:25:04: und dann dieser Auftragsverarbeitungsvertrag je nachdem dass der nicht durch dritte ersetzt wird dass es nicht ins EU Ausland geht mit den Daten.

00:25:12: Das ist zumal sehr wichtig.

00:25:13: das muss man im voraus mit dem versprechen dass der sich auch aufschalten kann, auf die Systeme je nachdem wo er ist.

00:25:22: Es ist wirklich Vertrauen.

00:25:23: wie weit lasse ich los?

00:25:24: Wie weit lasst ich den in meine Daten reingucken, auch als Arztpraxis.

00:25:28: Wie weit darf er die Gesundheitsdaten sehen?

00:25:30: Wieweit protokollieren?

00:25:32: zieht er sich ein Update?

00:25:34: haben wir das komplett die komplette Arzt Praxis bei dem nochmal auf dem Server oder schaltet er sich einfach nur drauf guckt sich das Problem an und spricht mit einem?

00:25:43: also Verträge können hier viel retten

00:25:46: Wenn Sie als Leistungserbringer tatsächlich nur auf der Suche sind nach einem geeigneten IT-Dienstleister, Vertrauen ist da wichtig aber man jetzt gar nicht weiß wo man sich orientieren soll.

00:25:57: Kann man dann bei der Kammer nachfragen oder gibt es da Empfehlungen?

00:26:03: Empfehlung gibt's immer.

00:26:04: ich denke Mund zum Mundpropagandteil ist ähnlich wie bei uns an Welten das Wichtigste weil zufriedener Anwalt oder eine andere zufriedene Praxis die empfiehlt auch weiter.

00:26:13: Ich glaube bei der Kammer, ich weiß nicht unbedingt ob die da so Listen haben.

00:26:17: Blacklist oder Whitelist ist glaub' ich jetzt eher nicht, was sie das veröffentlichen, glaub', ich auch.

00:26:21: Das schwarzen Schafe?

00:26:22: Ja, nee!

00:26:23: Das glaub'e ich jetzt eh ja nicht.

00:26:25: Aber ich tipp drauf... Es ist nach wie vor Mundspurso-Mundpropaganda Wenn jemand happy und zufrieden ist einfach mal testen Und ansonsten Google sagt viel.

00:26:34: Gelbe Seiten sagen auch viel.

00:26:36: Einfach mal reingucken und vielleicht ein Angebot einholen und wirklich mal sich einen Vertrag schicken lassen Ob das passt, ob man mit dem Vertrag einverstanden wäre.

00:26:47: Und wenn der Vertrag nicht passt oder wenn er sagt, da liegt erst gar kein Vertrag vor ... Vielleicht sollte man darüber nachdenken, ob die Person unbedingt haben möchte?

00:26:56: Vielleicht auch einen auswählen, der schon Erfahrung hat mit anderen Arztpraxen und für den dieses Feld nicht komplett Neues.

00:27:04: IT-Sicherheitslinie, der KBV.

00:27:06: Was ist denn das?

00:27:07: Und was da drinsteht verstehe ich nicht.

00:27:09: Das ist dann vielleicht eine Idee, dass es nicht der richtige

00:27:11: ist.".

00:27:11: Ja oder wenn er irgendwie einen Vertrag hat oder ein Auftragsverarbeitungsvertrag, also wir als Juristen wissen, wenn da drin steht die Iso-Normen kann angewendet werden und der Tegi liest einfach nur die Isonorme und sagt ja prima, da steht sie doch drin!

00:27:28: Wir wissen aber alle kann angewendet werden heißt nicht muss angewendete werden Dann wissen wir schon, irgendwas geht grad schief und vielleicht sollte man da ein bisschen Fingerspitzengefühl walten lassen.

00:27:39: Prima!

00:27:40: Kommen wir zu einem Thema was ein bisschen unabhängig von der IT steht also von der eingesetzten Hardware- und Software aber ein Thema ist das tatsächlich die höchste Priorität haben sollte und zwar der Faktor Mensch der Mensch, der mit der EDV umgeht im Betrieb in der Arztpraxis und in der Klinik.

00:28:06: Wie wichtig schätzen Sie das Thema Faktor-Mensch?

00:28:10: Insbesondere im Hinblick auf Schulungen, Sensibilisierung von Mitarbeitenden für mögliche IT Risiken ein gerade im Verhältnis zur modernen Technik.

00:28:22: Sehr!

00:28:23: Die Hardware an die Software kann so gut sein wie sie will – die IT Sicherheitsmaßnahmen Die Datenschutzmaßnahmen, die können alle so perfekt sein wie sie wollen.

00:28:32: Wenn eine E-Mail reinkommt und der Mensch hinter dem Bildschirm, hinter der Tastatur drückt auf den Link drauf woran ich draufdrücken soll dann geht einiges schief und ich glaube da kann man im Voraus durch Schulungen extrem viel sensibilisieren und auch gerade im Verhältnis zur Technik reinbringen.

00:28:53: oder das Verständnisschulen im voraus.

00:28:55: deswegen Je nachdem Arztpraxis oder Krankenhaus, Sicherheitsschulung, Datenschutzschulungen anhand von Beispielen von Profis gerne von extern machen lassen zuhören und nicht nur die Verwaltungsangestellte der Verwaltung angestellten.

00:29:12: Dass sie dabei sind sondern wirklich bis zum Chefarzt hoch bis zum Oberarzt-Chefarzt alle Klinikleitungen Direktoren alle müssen mitmachen und alle müssen diese Erwerbesschulung unbedingt an der Teil nehmen, aber auch zuhören aktiv dabei sein und was umsetzen im Gehirn.

00:29:29: Das kann man nicht immer sehen, aber anhand von Beispielen kann man sie catch'nen und kann sie mit dabei reinholen.

00:29:36: Nicht dass Sie sich in die letzte Reihe setzen weiterarbeiten hinter Ihrem Laptop und nicht zu hören zwingend zum Zuhören und zum Sensibilisieren.

00:29:46: Das finde ich, haben sie sehr schaumlich beschrieben.

00:29:48: Also die beste Hardware und Software hilft einem nichts wenn der Mensch nicht geschult ist, nicht weiß welche Gefahren lauern.

00:29:54: Da hilft einem Nichts!

00:29:55: Deswegen Schulung ist auch hier Prävention wieder absolut im Vorteil.

00:30:00: Ich bin auch ein Freund davon.

00:30:01: das ist natürlich etwas von Zeit und Ressourcen mit einsetzen kann also nicht nur auf Frontalunterricht oder hier schau dir mal diese Präsentation an da bleibt nicht viel hängt sondern das Plastisch zu machen vielleicht in einer Demonstration vielleicht ein Extendienstleister einladen oder natürlich noch besser mal so einen Cyber-Incident zu simulieren.

00:30:20: Man macht das ja auch mit der Feueralarmsübung, wir gehen mal alle Händchen halten raus und treffen uns draußen und keiner ist mehr im Gebäude wenn es brennt, das kennt man schon aus der Schule.

00:30:30: Warum das auch nicht für den Cyberangriff?

00:30:32: Mal durch exizieren und einfach so einen Cybareingriff simulierend dafür gibt's auch Dienstleister oder man fragt einfach den der T-Dienstleistersprache machen, hilfst du damit.

00:30:41: Und dann schaut man mal, wie wird sich verhalten?

00:30:44: Wie wird reagiert.

00:30:46: Wenn man das einmal so simuliert hat und der Ernstfall dann wirklich kommt ist man viel entspannter.

00:30:51: Gut!

00:30:52: Wir haben noch ein Thema was ich gerne mit Ihnen anreißen würde.

00:30:55: wir hatten ja in der Vorbesprechung uns sehr vertieft in dieses Thema unser bisschen abgeschüßten liebe Zuhörer war.

00:31:01: Das ist vielleicht etwas für eine nächste Podcast Folge wollen auch den Rahmen nicht springen.

00:31:05: Ohja unbedingt.

00:31:06: Aber es gibt einen Thema dass damit haben wir uns beide sehr viel beschäftigt und sind sehr interessiert dran wie sie vielleicht auch oder sehr wahrscheinlich, das ist das Thema keine Überraschung der künstlichen Intelligenz also der AI.

00:31:20: Beschränken wir es auf unser Thema des Podcasts von heute?

00:31:24: Was würden Sie meinen?

00:31:25: welche Rolle kann KI in unserem Bereich also Cyber-Sicherheit Datenschutz spielen in Zukunft?

00:31:33: Welche Werkzeuge oder kann es als Werkzeug für Angreifer benutzt werden kann es aber auch irgendwie dabei helfen bei der Prävention oder Verteidigung, oder Awareness.

00:31:42: Also wo sind die Tücken und wo ist die Vorteile der künstlichen Intelligenz?

00:31:47: Das ist ein sehr, sehr gutes Stichwort!

00:31:49: Es gibt Programme, die Hex ermöglichen.

00:31:51: Es gibt Schadsoftware, den man selbst schreiben kann.

00:31:54: Es gibts aber auch sicherlich genauso wie die Defense-Maßnahmen Und Software programmieren ist heute keine Kunst mehr.

00:31:59: Das Problem ist die Softwareprogrammierer, die es gibt... ...oder auch diese Apps, die das Ganze programmieren.

00:32:06: Die haben keine Kammern.

00:32:07: Wir als Anwälte, wir haben eine Berufsaufsicht.

00:32:10: Die Ärztinnen und Ärzte haben ne Berufsaussicht selbst in einigen Bundesländern mit den Pflegekammern – da gibt's ne Berufsaufsicht!

00:32:17: Bei den Techies bei den Softwareprogrammieren die sind nicht reguliert.

00:32:21: Da guckt keiner drüber.

00:32:22: Sie können vieles zum Schutz von den Menschen programmieren aber auch zum Schaden.

00:32:27: Und sie können es auch zum schaden einsetzen und das finde ich ein heißes Eisen.

00:32:32: Wir wissen unbedingt zum guten Nutzen, zum Wohle der Menschen.

00:32:36: Wir wissen alle, das kann man auch anders sehen.

00:32:38: Also wer Mission Impossible gesehen hat – ich meine, es ist keine Schleichwerbung für die aktuelle Tom Cruise-Film-Variante da machen.

00:32:45: Die hat tolle Filme gemacht klar.

00:32:48: aber schauen Sie sich mal diese Mission Impossible, die letzten beiden sind's glaube ich an!

00:32:53: Da ist eine digitale Identität, die zur Entität sich entwickelt.

00:32:57: also ein wirklich kruseliges Beispiel was damit passieren kann Für uns Anwältinnen und Anwälte, was mir gerade einfällt.

00:33:04: Wir sind von der Satzungsversammlung grad dran und schauen uns diese ganzen Softwareprodukte an unter dem Thema Berufsrecht – technische Neuerungen von der Anwaltsseite aus?

00:33:15: Und welche Software dürfen wir verwenden?

00:33:17: Was soll sie können?

00:33:18: Was muss sie

00:33:19: können?!

00:33:19: Was darf sie nicht?

00:33:20: Wo gehen die Daten eventuell verloren?

00:33:22: Welche Maßnahmen sind erforderlich?

00:33:24: Aber diese künstlichen Intelligenzen überhaupt vermeintlich künstlich wie man es auch immer nennen möchte.

00:33:31: Es kann zum Nutzen, aber leider auch zum Schaden beitragen.

00:33:35: Und da muss man sich halt immer darüber bewusst sein was man da möchte.

00:33:38: Aber es ist ein großes Gefahrpotenzial nachher auch da.

00:33:42: Ja, das sehe ich auch so.

00:33:44: Das wird noch sehr spannend für die Praxis der strafrechtlichen Beratung.

00:33:51: Wir haben vorhin über den Faktor Mensch gesprochen.

00:33:54: Welchen Fakto Mensch denke?

00:33:56: kommt der typische Modus operandi in frage und zwar der manipulation nicht von hardware sondern von menschen.

00:34:02: das ist ein CEO fraud als phänomen.

00:34:05: Bitterbeitende werden manipuliert durch die e-mail oder den anruf des vermeintlichen chefs der sie dann zur ausgabe der handi nummer für ein vertraulisches gespräch bittet oder am ende zu einer überweisung auf einen kontum.

00:34:18: ausland kennen alle diese schreckensszenarien Und das funktioniert heute noch relativ immer noch einfach mit einer E-Mail oder mit einem Anruf.

00:34:28: Deiner WhatsApp Nachricht, sofort man sich früher mal gut erkannt voller Tippfehler etc.

00:34:32: und dann der Mitarbeiter sagt es kann nicht sein.

00:34:35: Mein Chef ist ja Volljurist, Mediziner etc.

00:34:40: Der macht keine Tippfehle, das glaube ich nicht.

00:34:43: aber das wird abnehmen.

00:34:45: auch Kriminelle nutzen künstliche Intelligenz also Tippfehlers finden sie da nicht mehr.

00:34:49: Die werden sehr auszuklüge, sehr gut geschrieben sein.

00:34:51: Und der nächste Schritt ... Sie haben gerade Tom Cruise genannt.

00:34:54: Ich denke da an andere auch.

00:34:56: Science fiction Konstellation, dass irgendwann der Anruf per Video kommt, per Teams, per Zoom was auch immer und dann sieht man auch den Chef und wie er leibt und lebt.

00:35:07: aber ist es nicht sondern mit einer künstlichen Intelligenz nachgestellt sogenannte Deep Fake.

00:35:12: und der fordert mich heraus Informationenpreis zu geben.

00:35:15: Also da kann die KI, bin ich ganz bei ihnen erheblichen Schaden einrichten wenn sie auf der falschen Seite eingesetzt wird bietet aber auch Potenzial.

00:35:23: Na gerade bei der Cyberangriffsabwehr beispielsweise um irgendwie Schnitzschwachstellen in der eigenen Infrastruktur aufzudecken oder für andere herangehensweisen und eigene Resilienz oder auch die Sicherheit zu verbessern.

00:35:38: Gut Thema IT haben wir kleinen Teaser.

00:35:40: Wir machen sicherlich nochmal eine Folge Vertieft zu diesem Thema, es interessiert ja viele.

00:35:46: Ich finde auch hostspannend.

00:35:48: aber zum Abschluss noch eine wichtige Frage für unsere Zuhörer zusammengefasst drei wichtige Empfehlungen von Ihnen für die Praxis der Leistungserbringer Datenschutz und IT-Sicherheit.

00:36:02: Wenn ich morgen anfangen möchte mich als Arzt oder Ärztin mit dem Thema IT Sicherheit zu beschäftigen was würden Sie empfehlen?

00:36:12: zunächst Kontakt mit dem DSB aufnehmen.

00:36:14: Wenn man noch keinen DSB hat, also dann ist es beauftragter, wenn man noch kein hat unbedingt einen suchen egal ob intern oder extern.

00:36:24: jemand der sich mit Leib und Leben diesen Thema gerne widmet nicht jemand der bei der nicht schnell genug nein sagt und dann nicht auf den Baum ist und das machen muss.

00:36:34: weil denn wenn die Leidenschaft nicht da ist ich denke immer mit mehr leidenschaft ist man besser in einem thema und man ist mehr drin.

00:36:40: und wenn man halt keine hat Und das Thema einem Anwürde, dann macht es auch keinen Spaß.

00:36:44: Also Kontakt mit den Datenschutzbeauftragten aufnehmen oder einen suchen.

00:36:48: Punkt Nummer zwei Schulung für alle Mitarbeiter Von der Putzfrau bis zum Chef.

00:36:54: Der Chefarzt der Oberarzt In der Klinik heißt immer, der Oberartist ist steril.

00:36:58: Ja ne, is er nicht?

00:37:00: Er muss auch zuhören und verarbeiten und sich da nicht in die letzte Reihe setzen oder sich das Ding ausstellen lassen.

00:37:06: von der Bescheinigung von der Schulung Mitmachen zuhören, aktiv.

00:37:10: Egal welche Position im Unternehmen man hat in der Arztpraxis, im Pflegedienst mit dabei sein, Schulungen für alle Mitarbeiter anbieten und was noch wichtig ist die müssen regelmäßig wiederholt werden.

00:37:23: Man muss neue anschauliche Fälle haben, was passieren kann weil das das Szenario – wer angst jetzt mit der KI mit dabei?

00:37:31: Das ist so erschreckend schnell.

00:37:33: früher war es die Patientenakte die rumgelegen hat angucken konnte in haptischer Form.

00:37:40: Heute gibt es viel mehr oder ähnlich wie beim Enkeltrick regelmäßiges Sensibilisieren und wirklich hinterher sein, aktiv neue Fälle einbinden und auch mit anderen darüber reden – das ist wichtig!

00:37:53: Deswegen kann man nur voneinander und miteinander lernen.

00:37:55: Wir werden alle nicht schlauer, indem wir uns nur irgendwelche alten Schulungsunterlagen angucken sondern wirklich up to date bleiben sich um das Thema kümmern, das Thema Erwärmes auf dem Schirm haben und vielleicht dann unseren nächsten Podcast auch anhören, den wir zu einem Thema das sehr ähnlich ist.

00:38:14: Vielleicht durchführen werden ich vor, würde mich sehr freuen.

00:38:17: Geht mir genauso!

00:38:18: Vielen lieben Dank für dieses Gespräch, haben wir wirklich viel Spaß gemacht.

00:38:21: Ja, mir auch danke.

00:38:22: Und wenn Sie lieber Hörerinnen und Hörern noch Fragen oder Anmerkungen haben melden sie sich wie immer jederzeit gerne unter infoetrosinos-on-r.com.

00:38:33: Vielen Dank fürs Zuhören bis zum nächsten Mal.

00:38:35: Tschüss Der Podcast stellt lediglich einen allgemeinen Überblick über rechtliche Themen dar und

00:38:42: ersetzt selbstverständlich keine Rechtsberatung zu konkreten Fragestellungen im Einzelfall.

00:38:48: Bei Fragen wenden sie sich an Rechtsanwältinnen und Rechtsanwelte ihres Vertrauens, natürlich auch gerne an uns!

00:38:54: www.rosinus-on-r.com oder unter www.rozinus-partner.com.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.