Es ist noch nicht allzu lange her, da haben wir uns an dieser Stelle damit beschäftigt wie es um die Sicherheit von Krankenhäusern und Patientendaten bestellt ist. Datenschutzvorfälle und Sicherheitsverstöße machten nicht nur in den USA, Großbritannien und anderen europäischen Ländern Schlagzeilen, es war auch eine Reihe von deutschen Kliniken und Institutionen betroffen. Gerne verbunden mit Ransomware, den inzwischen allgegenwärtigen Verschlüsselungstrojanern.
Die Mitarbeiter im Lukaskrankenhaus in Neuss hatten auf ihren Rechnern eine Schadsoftware entdeckt. Sie soll über eine E-Mail mit dem Betreff „Rechnung“ ins Netzwerk gelangt sein. Der Virus war zunächst nicht ganz einfach in den Griff zu bekommen, weil er etwa stündlich seinen Code änderte. Das System musste infolgedessen komplett herunter gefahren werden und die Mitarbeiter fast eine Woche lang über Stift, Fax und Papier kommunizieren. Zusätzlich fielen etwa 15 Prozent aller Operationen in der 540-Betten-Klinik aus.
Bereits Ende des letzten Jahres hatte Verizon einen neuen DBIR veröffentlicht, der sich insbesondere mit gefährdeten Daten im Gesundheitswesen beschäftigt. Der Report konzentriert sich auf die sogenannte „Protected Health Information“ (PHI).
Und nun der Ponemon Report. Kein Zweifel, was Ransomware anbelangt hat das Gesundheitswesen ein schwieriges Jahr hinter sich. Offensichtlich kämpft die Branche aber zusätzlich mit einer Vielzahl von Datenschutzverstößen. Das zumindest legen die jüngsten Studienergebnisse1 des Ponemon Institute zu diesem Thema nahe. Zu den Befragten gehörten 91 private und öffentliche Anbieter von Dienstleistungen im Gesundheitswesen, Krankenversicherungsunternehmen und Regierungsbehörden sowie 84 Geschäftspartner, unter ihnen Arzneimittelhersteller, weitere pharmazeutische Unternehmen, IT-Dienstleister, Adressen und Daten verarbeitende Firmen, Hersteller von medizinischen Geräten und Transkriptionsservices.
Fünf Ergebnisse der Studie sind dabei besonders erschreckend:
Der Report listet einige Arten von Schadensfällen auf, die in der Regel durch solche Versicherungspolicen gedeckt sind. Dazu gehören beispielsweise Anwalts- und Gerichtskosten, Kosten für forensische Analysen und investigative Kosten sowie Ausfallskosten und Ausgaben die anfallen um eine beschädigte Ausstattung zu ersetzen.
Gerade Gesundheitsdaten wie digitale Patienteninformationen sind zweifelsohne ein Beispiel für besonders sensible Daten. Neben dem BDSG bilden unterschiedliche Gesetzestexte die Sicherheitsforderungen für Patientendaten ab, darunter auch ländergetriebene wie das Gesundheitsdatenschutzgesetz in Nordrhein-Westfalen. Auch die neue EU-Datenschutzgrundverordnung berücksichtigt solche Daten und legt ihren besonderen Schutz fest. Unter anderem dadurch, dass Unternehmen und Institutionen immer dann einen Datenschutzbeauftragten brauchen, wenn die „umfangreiche regelmäßige und systematische Beobachtung von betroffenen Personen“ oder die „umfangreiche Verarbeitung besonderer Kategorien von Daten“ – die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, biometrische Daten, Informationen über Gesundheit, Sexualleben und sexuelle Ausrichtung betreffen – zur Kerntätigkeit eines Unternehmens gehört“. Dies besagt Artikel 35. Und: Institutionen im Gesundheitswesen fallen unter das IT-Sicherheitsgesetz für kritische Infrastrukturen, das im Juni 2015 verabschiedet worden ist.
Im Wesentlichen sind es sechs Bereiche in denen sich die Situation im Gesundheitswesen verbessern lässt:
Ein Nachtrag noch zum Thema Ransomware. In der letzten Woche erwischte es wieder ein Krankenhaus in den USA. In der Hoffnung die verschlüsselten Daten zurück zu bekommen, zahlten die Betreiber die geforderte Summe. Allerdings wurde nur ein Teil der Dateien tatsächlich entschlüsselt. Und eine weitere Lösegeldforderung trudelte ein, verbunden mit der Drohung die noch verschlüsselten Dateien endgültig zu vernichten. Das Unternehmen verweigerte dann allerdings eine erneute Zahlung, eine nach Angaben des Managements vergleichsweise geringe Summe.
Zwar hatte dieses Krankenhaus einen Notfallplan für diese Form des Cyberangriffs, aber das hielt die Ransomware nicht davon ab ins System zu gelangen. Hier helfen, neben einem entsprechenden „Frühwarnsystem“ um verdächtige Aktivitäten zu erkennen, vor allem Schulungen, die sich auf das Phänomen Ransomware und seine Besonderheiten konzentrieren.
1 Im Original veröffentlicht unter dem Titel „Sixth Annual Benchmark Study on Privacy & Security of Healthcare Data“ und hier nachzulesen http://media.scmagazine.com/documents/232/sixth_annual_benchmark_study_o_57783.pdf