Neueste Beiträge
- DSK veröffentlicht Bewertung von Pur-Abo-Modellen auf Websites
- Hinweisgeberschutz ist auch Unternehmerschutz!
- BfDI veröffentlicht FAQ zu TrustPID
- EDSA stellt den Entwurf des Angemessenheitsbeschlusses zum EU-U.S. Data Privacy Framework auf den Prüfstand
- Google Web Fonts 2.0: Deutet sich eine neue Abmahnwelle an?
Archive
- April 2023
- März 2023
- Februar 2023
- Dezember 2022
- November 2022
- September 2022
- August 2022
- Juli 2022
- Juni 2022
- Mai 2022
- März 2022
- Januar 2022
- Dezember 2021
- November 2021
- Oktober 2021
- September 2021
- August 2021
- Juli 2021
- Juni 2021
- Mai 2021
- April 2021
- März 2021
- Februar 2021
- Januar 2021
- Dezember 2020
- November 2020
- Oktober 2020
- September 2020
- August 2020
- Juli 2020
- Juni 2020
- Mai 2020
- April 2020
- März 2020
- Februar 2020
- Januar 2020
- Dezember 2019
- November 2019
- Oktober 2019
- September 2019
- August 2019
- Juli 2019
- Juni 2019
- Mai 2019
- April 2019
- März 2019
- Februar 2019
- Januar 2019
- Dezember 2018
- November 2018
- Oktober 2018
- September 2018
- August 2018
- Juli 2018
- Juni 2018
- Mai 2018
- April 2018
- März 2018
- Februar 2018
- Januar 2018
- Dezember 2017
- November 2017
- Oktober 2017
- September 2017
- August 2017
- Juli 2017
- Juni 2017
- Mai 2017
- April 2017
- März 2017
- Februar 2017
- Januar 2017
- Dezember 2016
- November 2016
- Oktober 2016
- September 2016
- August 2016
- Juli 2016
- Juni 2016
- Mai 2016
- April 2016
- März 2016
- Februar 2016
- Januar 2016
- Dezember 2015
- November 2015
- Oktober 2015
- September 2015
- August 2015
- Juli 2015
- Juni 2015
- Mai 2015
- April 2015
- März 2015
- Februar 2015
- Januar 2015
- Dezember 2014
- November 2014

Auwehzwick! Ausgerechnet da, wo Sicherheit besonders wichtig ist, weil es um ausgesprochen sensible Daten geht, gibt es massive Mängel zu beklagen: im Gesundheitswesen. Eine aktuelle Studie des Gesamtverbandes der Deutschen Versicherungswirtschaft (GDV) stellt fest, dass es nicht sehr gut bestellt ist um den Patienten „Datenschutz“. Eigentlich müsste er stabilisiert und gesundgepflegt werden, stattdessen hat man ihn mancherorts schon in die Leichenhalle geschoben, wo er jetzt kläglich wimmert: „Hallo, ich bin noch gar nicht tot!“
In 9 von 10 Praxen der 1.200 niedergelassenen Ärzte, die in die Studie eingingen, war der Umgang mit Passwörtern katastrophal. Da wurden zum Beispiel der Arztname oder Begriffe wie „Behandlung“ und ähnlich unsichere Passwörter gewählt. Das ist in etwa so, wie wenn ein Arzt empfehlen würde: „Ach, Sie können ruhig rauchen, so gefährlich ist das nicht! Sie werden davon nicht gleich tot umfallen!“ Stimmt ja auch irgendwie. Aber wenn was passiert, ist das eine ziemliche Katastrophe. Und das Risiko, dass was passiert, ist hoch. Neben niedergelassenen Ärzten, sind übrigens auch Kliniken und Apotheken betroffen.
DIAGNOSENDIEBSTAHL IN SINGAPUR UND SICHERHEITSSÜNDER IN DEUTSCHLAND
Gesundheitsdaten sind ein wertvolles Gut und es gibt eine Menge Leute, die heiß darauf sind. Vor ziemlich genau einem Jahr, im Juli 2018, griffen Hacker in Singapur auf die Patientendaten von 1,5 Millionen Menschen zu – bei einem Land mit grade mal 5,6 Millionen Einwohnern ein ziemlich hoher Prozentsatz. Auf diese Weise brachten die Angreifer unter anderem in Erfahrung, welche Medikamente der Ministerpräsident Lee Hsien Loong verschrieben bekommt. Wem ist der Gedanke, dass Diagnosen von unbefugten Dritten eingesehen – und die Daten möglicherweise auch verkauft werden können – schon angenehm? Also, wer jetzt noch plärrt „Ich hab nix zu verbergen!“, sollte sich sicherheitshalber mal durchchecken lassen.
Patientendaten gehören zu den sensibelsten persönlichen Daten und sind deshalb besonders geschützt. Dieser Umstand muss im Gesundheitswesen Tätigen immer wieder vor Augen geführt werden. Wir leben mittlerweile im 21. Jahrhundert und wenn ein Computer in einer Arztpraxis steht, heißt das nicht, dass die Daten darauf in der Praxis bleiben. Gibt ja auch dieses Internet und so, ne?
Es ist ein falsches Sicherheitsempfinden, das dazu führt, dass Zugänge intern geteilt werden oder auch auf Verschlüsselung beim E-Mail-Verkehr verzichtet wird. Dabei wäre es gar nicht so schwer, sicher zu kommunizieren – E-Mail-Zertifikate für eine verschlüsselte Kommunikation sind kein Hexenwerk. Und trotzdem verschlüsseln nur 0,4 (!) Prozent der untersuchten Studienteilnehmer, obwohl es eine klare Verschlüsselungsempfehlung gibt.
MAIL GEÖFFNET – SYSTEM TOT
So, und jetzt bitte mal anschnallen: In der Hälfte der untersuchten Praxen öffneten die Mitarbeiter potenziell schadhafte E-Mails. Das ist erstmal nicht so schlimm und es könnte ja auch sein, dass ein Patient dringend eine Penisverlängerung braucht. Oder ein Patient könnte ja auch im Delirium geschrieben haben – auf Russisch oder in fehlerhaftem Englisch. Aber auf Schritt 1 folgt leider oft auch Schritt 2: Jeder fünfte Mitarbeiter klickte sogar auf Links in Mails oder öffnete Anhänge. Tja, als kleine Eselsbrücke zum Thema „irgendwas öffnen, wovon ich keine Ahnung habe“ empfehle ich den Satz: „Operation gelungen – Patient tot!“ Da wird auch was geöffnet und es passiert was Schlimmes…
Wirkt eine Mail dubios, sollte man mit der Sache auch entsprechend umgehen und bei Unsicherheiten lieber einmal zu oft skeptisch sein als blind auf die Sicherheit, die eine medizinische Umgebung ausstrahlt, zu vertrauen.
Als Arzt oder Apotheker muss man nicht automatisch zum Datenschutzprofi werden – dafür gibt es Experten, die sich darum kümmern. Um mich optimal um meine Gesundheit zu kümmern, muss ich ja auch nicht zwangsläufig Arzt werden. Ich muss mir allerdings bewusst machen, dass es Gefahren gibt und dass diese nicht ganz ohne sind.
Es geht dabei nicht um Panik, sondern um vernünftiges Handeln in Zeiten der Digitalisierung. Oder wie es so schön heißt: „Vorbeugen ist besser als heilen.“
AUS DER DATENSCHUTZBEWUSSTLOSIGKEIT AUFWACHEN
Also, nochmal Klartext: Wenn medizinische Daten in die Hände Dritter geraten, bedeutet das unter Umständen eine Verletzung der Schweigepflicht. Deshalb sollten gerade Ärzte und Apotheker penibel auf IT-Sicherheit achten. Personal, das mit Patientendaten umgeht, muss dringend regelmäßig geschult werden und das Thema sollte nicht zur reinen „Pflichtübung“ degradiert, sondern ernstgenommen werden. Ein zu geringes Bewusstsein für Datenschutz bedeutet in medizinischen Kontexten ein Hochrisikoverhalten. Welcher Arzt würde seinen Patienten nicht davon abraten, auf Brückengeländern und Bahngleisen zu spazieren oder mit 280 über die Autobahn zu heizen? Ja, und warum nimmt man dann „Behandlung“ oder den eigenen Namen als Passwort? Oder öffnet dubiose Mailanhänge? Würde man das in einem privaten Kontext auch tun? „Och ich nehm einfach mal meinen Namen als Passwort! Da kommt doch keiner drauf, yeah, Leben am Limit!“ Bitte, nehmt das Thema einfach ernst, auch wenn bisher „noch nie was passiert“ ist. Starke Passwörter, Verschlüsselung und regelmäßige Schulungen von Mitarbeitern sind definitiv sicherer als das Prinzip Hoffnung.
Ähnliche Artikel
Die Datenschutzkolumne...
DIE DSGVO UND DIE WIENER KLINGELSCHILDAFFÄRE Sobald in den Medien über den...
- By Sigrid Grün
- Die Datenschutz Kolumne
Datenschutzkolumne: Krank in...
Kennen Sie den? Neulich im Wartezimmer. Der Lautsprecher knistert und es folgt eine...
- By Sigrid Grün
- Datenschutz
DIE DSGVO – DER...
Das gibt’s doch nicht! Jetzt nimmt die Datenschutz-Grundverordnung unseren Kindern auch...
- By Sigrid Grün
- Die Datenschutz Kolumne