Smarte Geräte im Praxisalltag – Hinweise für die IT-Sicherheit
Diktiergeräte mit automatischer Spracherkennung zum Erstellen von Arztbriefen, Tablets, auf denen Patienten Einwilligungs- und Aufklärungsbögen elektronisch unterschreiben können, sensorgestützte Diagnostikgeräte, Labor-Kühlschränke mit Temperaturüberwachung oder auch Reinigungsroboter mit Kamera, die selbstständig durch die Praxisflure navigieren: Smarte Geräte sind im Praxisalltag angekommen und finden vielerlei Verwendung.
Dabei handelt es sich um elektronische Geräte, die mit dem Internet oder anderen Geräten verbunden werden können und zusätzliche Funktionen durch Software, Sensoren oder auch künstliche Intelligenz bieten.
Sie können digitale Abläufe unterstützen, selbstständig Mess- und Umgebungsdaten erfassen und überwachen sowie Informationen mit anderen Systemen austauschen. Ihre Einsatzmöglichkeiten nehmen ständig zu. Umso wichtiger ist es, die Anforderungen an Datenschutz und IT-Sicherheit von Anfang an zu berücksichtigen.
Sensible Daten schützen
Die IT-Sicherheit ist beim Einsatz smarter Geräte immer zu beachten. Denn jedes zusätzlich vernetzte Gerät in der Praxis kann ein weiterer möglicher Angriffspunkt oder eine weitere Schwachstelle sein. Dadurch steigen auch die Anforderungen an den Schutz sensibler Patientendaten, um diese zusätzlichen Angriffspunkte zu minimieren.
Dabei ist nicht nur das Gerät selbst zu berücksichtigen, sondern auch die mit ihm verbundenen Systeme und das Praxispersonal, das damit arbeitet.
Schutzmaßnahmen sind Pflicht
Die IT-Sicherheitsrichtlinie der KBV verpflichtet Praxen dazu, angemessene technische und organisatorische Schutzmaßnahmen umzusetzen. Dies gilt auch beim Einsatz smarter Geräte. Dazu gehören sichere Zugriffsregelungen, aktuelle Sicherheitsupdates, regelmäßige Datensicherungen sowie die Schulung der Praxisangestellten im sicheren Umgang mit den Geräten und ihren besonderen Eigenschaften.
Bei smarten Geräten sollten – wie bei der gesamten Praxis-IT – nur notwendige Sensoren, Software (z.B. Apps) und Kommunikationsmöglichkeiten (z.B. Blutooth, WLAN) aktiviert werden. Das heißt im Umkehrschluss, dass alles andere deaktiviert oder deinstalliert wird.
Vor der Anschaffung prüfen
Schon vor der Anschaffung sollten Praxisinhaber prüfen, ob das smarte Gerät die Anforderungen an den Datenschutz und die IT-Sicherheit erfüllt und sich sicher in die bestehende Praxis-IT integrieren lässt. Nur so lassen sich die Vorteile der Digitalisierung nutzen, ohne die Sicherheit der Praxis-IT und die Sicherheit sensibler Patientendaten zu gefährden.
Bei Diktiergeräten mit Spracherkennung sollte die Praxis zudem prüfen, ob Sprachaufzeichnungen oder Transkripte an externe Server übertragen werden, wie die Daten dort geschützt werden und wer zu welchen Zwecken Zugriff auf diese Daten erhält.
Zu beachten ist auch, welche Daten die smarten Geräte automatisch an ihre Hersteller übermitteln. Wenn Geräte unnötig Daten an den Hersteller senden, sollte die Praxis diese Verbindungen durch entsprechende Einstellungen in der IT-Infrastruktur unterbinden. Beispielsweise ist es nicht erforderlich, dass ein Reinigungsroboter mit Kamera Daten an den Hersteller senden muss.
Es ist darauf zu achten, dass der Hersteller über den gesamten Lebenszyklus der Geräte Unterstützung (Support) und Aktualisierungen (Sicherheits-Updates) anbietet.
Verantwortlich für die IT-Sicherheit sind stets die Praxisinhaber und -inhaberinnen. Ihre Aufgabe besteht unter anderem darin, ihre Mitarbeiterinnen und Mitarbeiter für IT-Sicherheit zu sensibilisieren und entsprechend zu schulen.
Sichere Datenübertragung
Tablets verfügen in der Regel über Kamera, Mikrofon und GPS-Funktion. Sie können am Anmeldetresen, in Behandlungsräumen und bei Hausbesuchen eingesetzt werden, um flexibel Daten zu erfassen, zu verarbeiten und auszutauschen. Bei der Datenübertragung sollten Tablets ausschließlich verschlüsselte und ausreichend abgesicherte WLAN-Verbindungen nutzen.
Wenn mit solchen Tablets von unterwegs auf Praxisdaten zugegriffen wird, etwa während einer Zugfahrt, sollten keine öffentlichen WLAN-Netze genutzt werden. Lässt sich das nicht vermeiden, sollte die Verbindung zusätzlich über ein VPN (Virtuelles Privates Netz) geschützt werden.
Ein VPN wird in der Regel vom IT-Dienstleister der Praxis eingerichtet. Auf dem Tablet, das unterwegs genutzt werden soll, wird dann eine VPN-App installiert. Unterwegs oder bei einem Hausbesuch verbindet sich der Arzt, Psychotherapeut oder Praxisangestellte über das Internet (Mobilfunk oder WLAN) mit diesem VPN und die Daten werden dadurch verschlüsselt an die Praxis übertragen.
Getrenntes Netzwerk
Smarte Kühlschränke oder Reinigungsroboter sollten möglichst in einem getrennten Netzwerk betrieben werden, sodass sie keinen direkten Zugriff auf Praxisdaten erhalten. Zudem sollten diese Geräte nur mit den Systemen und Anwendungen kommunizieren dürfen, die für ihren Betrieb erforderlich sind.
Bei smarten Diagnostikgeräten sollte eingestellt werden, dass sie sich nur mit dem Praxisserver verbinden und die Datenübertragung verschlüsselt erfolgt.
Beispiele und Schutzmaßnahmen
Fünf Beispiele für den Einsatz smarter Geräte im Praxisalltag und entsprechende Schutzmaßnahmen zeigt eine Übersicht (siehe unten). Außerdem wird berücksichtigt, ob gegebenenfalls auch KI-Assistenten eingesetzt werden, die ihrerseits auf smarte Geräte zugreifen.
In dem Fall erfassen und übermitteln smarte Geräte wie Tablets, Diagnostiksysteme oder Kühlschränke Daten und ein KI-Assistent analysiert diese, um das Praxisteam bei der Dokumentation, Organisation oder Diagnostik zu unterstützen.
Auch hierbei ist an die IT-Sicherheit zu denken. Die Verantwortung für ärztliche oder psychotherapeutische Entscheidungen verbleibt in allen Fällen beim Menschen. Was Praxen generell beim Einsatz künstlicher Intelligenz beachten sollten, dazu bietet die KBV ein separates Serviceheft an (siehe unten).
Nächster Teil am 5. November
Der nächste Teil der PraxisNachrichten-Serie zur IT-Sicherheit erscheint am 5. November. Dann geht es um die Multi-Faktor-Authentifizierung als zusätzlichen Schutz.
Smarte Geräte in Praxen: Beispiele und Schutzmaßnahmen
Beim Einsatz smarter Geräte werden Schutzmaßnahmen benötigt, die das Gerät selbst, die mit dem Gerät vernetzten Systeme sowie das mit dem Gerät arbeitende Praxispersonal betreffen. Nachfolgend dazu fünf Beispiele hinsichtlich der Anforderungen an die IT-Sicherheit. Außerdem einige wichtige Punkte mit Blick auf den Einsatz von KI-Assistenten.