Die Cybersicherheit im Gesundheitswesen hat nach dem Ransomware-Vorfall in einem Düsseldorfer Krankenhaus, der maßgeblich zum Tod einer Frau im Krankenhaus beigetragen haben soll, noch mehr Bedeutung bekommen. Wie kann der Healthcare-Bereich sicherer werden?
Im Gesundheitswesen spielt Cybersicherheit eine entscheidene Rolle.
(Bild: Malwarebytes)
Vor einigen Wochen wurde das Uniklinikum der Universität Düsseldorf Opfer eines Ransomware-Angriffs. Das Krankenhaus sah sich deshalb gezwungen, keine neuen Patienten aufzunehmen, bis die Situation geklärt war und der normale Betrieb wieder aufgenommen werden konnte. Wegen des Aufnahmestopps musste eine Frau, die dringend Hilfe benötigte, in ein deutlich weiter entferntes Krankenhaus in Wuppertal gefahren werden. Sie verstarb bei der Ankunft dort. Die zusätzlichen 30 Minuten erwiesen sich als tödlich.
Wie sich herausstellte, war das Ziel der Cyberkriminellen nicht einmal das Krankenhaus selbst, sondern die Universität Düsseldorf, zu der das Krankenhaus gehört. Als die Angreifer erfuhren, dass auch das Krankenhaus zum Opfer gefallen war, übergaben sie den Entschlüsselungscode kostenlos. Trotz dieses Schlüssels dauerte es mehr als zwei Wochen, bis das Krankenhaus den Grad der Funktionsfähigkeit erreicht hatte, der es ihm erlaubte, wieder neue Patienten aufzunehmen.
Dies ist nicht nur deshalb tragisch, weil das Leben der Frau möglicherweise hätte gerettet werden können, wenn das Universitätskrankenhaus in Betrieb gewesen wäre, sondern auch, weil es einmal mehr zeigt, wie es einem der wichtigsten Teile unserer öffentlichen Infrastruktur an einer angemessenen Verteidigung gegen weit verbreitete Bedrohungen wie Ransomware-Angriffe fehlt.
Wo liegen die Sicherheitsrisiken im Gesundheitswesen?
Die Sicherheitsforscher von Malwarebytes haben mehrere Sicherheitsrisiken identifiziert, die das Gesundheitswesen und insbesondere Krankenhäuser anfälliger für Cyber-Bedrohungen machen als viele andere Branchen.
Internet of Things (IoT): Viele medizinische Geräte, die den Patienten untersuchen und überwachen, sind mit dem Internet verbunden. Diese Gruppe von IoT-Geräten bringt eine Reihe von Sicherheitsrisiken mit sich, insbesondere wenn es um persönlich identifizierbare Informationen (PII) geht. So läuft beispielsweise eine Vielzahl der Geräte auf unterschiedlichen Betriebssystemen und benötigt spezifische Sicherheitseinstellungen, um sie erfolgreich von der Außenwelt abzuschirmen.
Altsysteme: Medizinische Systeme kommen von verschiedenen Anbietern, und in jedem Krankenhaus finden sich viele unterschiedliche Typen. Jedes hat sein eigenes Ziel, sein eigenes Benutzerhandbuch und sein eigenes Aktualisierungssystem. Für viele Altsysteme gilt die verheerende Faustregel, das nichts umgestellt wird, solange es funktioniert. Das bedeutet, dass Software keine Patches oder Updates mehr erhält, selbst wenn es bekannte Probleme gibt. Die Angst vor einem Systemausfall wiegt meist schwerer als die Dringlichkeit, die neuesten Patches zu installieren.
Mangel an angemessenen Backups: Auch wenn ein Problem gelöst ist, dauert es viel zu lange, bis ein angegriffenes Ziel wieder einsatzbereit ist. Gesundheitseinrichtungen verfügen häufig nicht über einen Sicherungsplan und vielleicht sogar Sicherungsgeräte und Server für die wichtigsten Funktionen, um diese im Katastrophenfall am Laufen halten zu können.
Zusätzliche Stressfaktoren: Herausforderungen wie die Covid-19-Pandemie, Brände oder andere Naturkatastrophen lassen Gesundheitseinrichtungen wenig Zeit für Sicherheitsmaßnahmen und die Notwendigkeit von Aktualisierungen, Backups oder allgemeinen Überlegungen zur Cybersicherheit in den Hintergrund drängen. Faktoren wie diese werden oft wichtiger und dringlicher eingestuft als Cybersicherheitsmaßnahmen.
Warum ist ein Umdenken im Gesundheitswesen wichtig?
Es ist sicherlich schwierig, im Gesundheitssystem Prioritäten zu diskutieren. Pflegepersonal und Ärzte priorisieren jeden Tag, und zwar selbstverständlich zugunsten der dringendsten und wichtigsten Patientenbedürfnisse. Doch auch in der IT-Administration muss priorisiert werden. Gesundheitseinrichtungen sollten festlegen, welche Systeme sofortige Aufmerksamkeit erfordern und welche im Ernstfall weniger wichtig sind.
Erhebliche Kosten durch Ransomware-Angriffe
Ransomware-Angriffe auf Gesundheitseinrichtungen sind ein weltweites Problem. In den USA waren vor kurzem die UHS-Krankenhäuser von Ryuk-Lösegeldforderungen betroffen. Dabei darf nicht vergessen werden, welche enormen Kosten ein Ransomware-Angriff verursachen kann. Man neigt dazu, nur den tatsächlich geforderten Lösegeldbetrag zu betrachten, doch die zusätzlichen anfallenden Kosten sind oft viel höher. Es braucht viele Arbeitsstunden, um alle betroffenen Systeme in einer Organisation wiederherzustellen und zu einem voll funktionsfähigen Zustand zurückzukehren. In einer Organisation, die entsprechend vorbereitet ist, wird die Zeit zur Wiederherstellung geringer sein. Eine wichtige Aufgabe ist es, nach einem Angriff herauszufinden, wie er passiert ist und wie die entsprechende Sicherheitslücke behoben werden kann. Außerdem ist eine gründliche Untersuchung erforderlich, um zu prüfen, ob der Angreifer Hintertüren für weitere Cyberangriffe hinterlassen hat.
Ein Notfallplan ist elementar
Eine vollkommende Cybersicherheit wird es auch im Gesundheitsbereich nicht geben. Es geht darum, vorausschauend zu denken und entsprechende Pläne für den Umgang mit einem Sicherheitsproblem vorzubereiten. Ganz gleich, ob es sich um eine Sicherheitsverletzung oder einen Cyberangriff handelt, der wichtige Teile der Sicherheitseinrichtungen lahmlegt: nötig ist ein Plan. Wenn allen beteiligten Akteuren bekannt ist, was zu tun ist und in welcher Reihenfolge, kann viel Zeit bei der Notfallwiederherstellung eingespart werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Die Sicherheitsforscher empfehlen folgende Maßnahmen, um Sicherheitseinrichtungen besser zu schützen:
Wiederherstellungspläne für verschiedene Szenarien wie Datenschutzverletzungen, Ransomeware-Angriffe etc. vorbereiten
Datei-Backups, die auf dem aktuellsten Stand und leicht zu implementieren sind, sollten jederzeit zur Hand sein.
Backup-Systeme einrichten, die schnell übernehmen können, wenn kritische Systeme lahmgelegt werden.
Präventive Maßnahmen auf unterschiedlichen Ebenen einführen, z.B. Schulungen für die Mitarbeiter, um sie mit den konkreten Schritten der Notfallpläne vertraut zu machen.