#5 Der unimed-Cyberangriff 2026 – Wenn Patientendaten beim Dienstleister abfließen

Shownotes

In dieser Episode geht es um den unimed-Cyberangriff 2026 und die Frage, was passiert, wenn sensible Patientendaten nicht direkt bei einer Klinik, sondern bei einem externen Dienstleister abfließen.

Themen der Folge:

  • Cyberangriff auf einen Abrechnungsdienstleister im Gesundheitswesen
  • Risiken für Patientinnen und Patienten
  • Gesundheitsdaten, Abrechnungsdaten und Datenschutz
  • Dienstleister- und Supply-Chain-Risiken
  • Meldepflichten, Krisenkommunikation und Reputationsschäden
  • Lehren für Kliniken, Versicherer, Berater und IT-Dienstleister
  • Schutzmaßnahmen gegen Phishing, Betrug und Datenmissbrauch

Zusammengestellt von Nikolaus Stapels.

Transkript anzeigen

00:00:00: Dieser Podcast wurde inhaltlich von Nikolaus Stapels zusammengestellt.

00:00:04: In dieser Reihe erzählen wir wahre Geschichten aus der Welt der Cyberkriminalität, der IT-Sicherheit und digitaler Risiken.

00:00:13: Es sind Geschichten die zeigen wie schnell Unternehmen verwundbar werden können und wie wichtig es ist aus den Fehlern anderer zu lernen bevor man selbst betroffen ist.

00:00:22: Hallo ich bin Nura

00:00:24: Und Ich Bin Nico.

00:00:25: Stell dir vor du gehst in eine Klinik Du hast Schmerzen oder vielleicht wirklich große Sorgen um deine Zukunft.

00:00:33: Du sitzt da in diesem Behandlungszimmer und vertraust den Ärzten dein Körper an, du berichtest von intimen Details psychischen Krisen, Naseuchterkrankung vielleicht oder genetischen Vorbelastungen?

00:00:46: Ja Sachen die wirklich niemandem was angehen genau.

00:00:49: Und du gehst ganz selbstverständlich davon aus dass alles das in diesem Raum gesprochen wird auch genau dort bleibt also abgesichert durch diese jahrhundertealte ärztliche Schweigepflicht und natürlich durch die, sagen wir mal mit der forschen dicken Tresortüren der IT-Abteilung dieser Klinik.

00:01:06: Aber was wäre wenn dieser Tresor eine Hintertür hat von der du absolut gar nichts weißt?

00:01:13: Und das ist halt der Punkt an dem es gröselig wird!

00:01:16: Weil im Hintergrund deiner Behandlung läuft eine unsichtbare, aber wirklich hochkomplexe digitale Lieferkette ab.

00:01:24: Krankenhäuser machen heute längst nicht mehr alles selbst – das geht auch gar nicht!

00:01:28: Prozesse werden halt ausgelagert um Kosten zu sparen, um effizienter zu sein... Also

00:01:32: sowas wie Laborauswertungen oder so?

00:01:35: Genau, aber eben auch und das ist unser heutiges Thema Sobald du Privatpatient bist, selbst zahler oder wahlärztliche Leistungen wie die Chefarztbehandlung in Anspruch nimmst.

00:01:47: Was ja echt viele machen?

00:01:49: Ja

00:01:49: total!

00:01:50: Dann wandern deine Daten oft über digitale Schnittstellen direkt an externe Dienstleister.

00:01:55: Und ein so Ein-Dienstleister ist die UNIMED GmbH mit Sitz im Saarland.

00:01:59: Okay, also fernab von diesen sterilen Fluren der Unikliniken laufen dann dort quasi Millionen von Datensätzen zusammen?

00:02:09: Exakt!

00:02:10: Und in April, es schlug bei genau diesem Unternehmen – also bei UNIMEAD das interne Sicherheitsmonitoring an.

00:02:18: Kriminelle waren in das Netzwerk eingedrungen.

00:02:21: Puh, Wahnsinn!

00:02:22: Und was wir da vor uns haben?

00:02:24: Das ist einer der gravierendsten Abflüsse medizinischer Daten in der deutschen Kriminalgeschichte

00:02:30: oder?!

00:02:30: Absolut – über hunderttausend Patienten aus großen Universitätskliniken waren plötzlich Teil von so einem gigantischen Datenleck...

00:02:40: ...und die Angreifer wollten ja ursprünglich….

00:02:41: also das war eigentlich das klassische Playbook der Cyber-Apressung, oder?

00:02:45: Ja, genau.

00:02:46: Ein ganz normaler ransomware Angriff.

00:02:48: die Drangen in die IT-Infrastruktur ein um die operativen Server komplett zu verschlüsseln den Betrieb einzufrieren und dann halt ein fettes Lösegeld zu fordern.

00:02:58: Aber das hat ja so in der Form gar nicht geklappt richtig?

00:03:01: Nee!

00:03:02: Das Krisenmanagement von Unimet griff da erstaunlich schnell.

00:03:06: Der Krisenstab wurde aktiviert Externe IT-Forensiker haben die Systeme isoliert und diese finale Verschlüsselung, die konnte im letzten Moment noch gestoppt werden.

00:03:16: Okay das klingt ja auf den ersten Blick fast wie so ein... naja, wie ein Erfolg!

00:03:20: Also Abwehrkampf gewonnen?

00:03:22: Ja, auf den ersten Blick aber dass tückische an diesen modernen Cyberangriffen ist halt, dass die Verschlüsselung meistens nur der laute, explosiver Abschluss von so einer Operation ist.

00:03:36: Ah

00:03:36: okay Die eigentliche Katastrophe passiert davor.

00:03:39: Ganz genau!

00:03:40: Völlig lautlos, die Hacker hatten zu diesem Zeitpunkt bereits massive Datenmengen abgezogen – diese sogenannte Exfiltration also das unbemergte Kopieren der Datenbanken war längst abgeschlossen

00:03:52: Und die Hebelwirkung von diesem Diebstahl ist einfach unfassbar wenn man sich mal diese Landkarte anseht.

00:04:01: Ein einziger Einbruch im Saarland löster quasi eine bundesweite Schockwelle aus

00:04:07: Total.

00:04:08: Wir sprechen hier von rund fifty-fünfzigtausend betroffenen Patienten am Uniklinikum Freiburg.

00:04:13: Wahnsinn!

00:04:14: Dreizig tausend in Köln, elftausand in Heidelberg und dazu kommen dann noch Tausende in Tübingen, Ulm, Mainz und Göttingen.

00:04:22: Und selbst das Klinikum Oldenburg war betroffen obwohl die Zusammenarbeit mit UNIMED schon zwei tausunddreieunzwanzig beendet hatten oder?

00:04:30: Ja, das ist das verrückte.

00:04:31: dort Flossen historische Datensätze ab die teilweise bis ins Jahr zwei tausend fünf zurück reichten.

00:04:39: Wenn man sich das als Patient mal überlegt da wird einem doch echt anders.

00:04:42: Das sind Daten von vor über zwanzig Jahren die dann plötzlich irgendwo auf Servern im Ausland liegen.

00:04:48: ja solche Archive sind für Kriminelle wie digitale Zeitkapseln Die einfach systematisch plündern und wir müssen uns da sehr genau ansehen was für eine Qualität diese Datensitze haben

00:05:00: Weil es eben nicht nur Name und E-Mail ist.

00:05:02: Genau, das ist keine einfache Liste für Plumpe-Spare-Mails!

00:05:06: Ja weil wenn ich eine Rechnung von meinem Arzt bekomme dann steht er ja nicht einfach nur Beratungen drauf.

00:05:11: Da stehen ja diese sogenannten GOE-Ziffern.

00:05:14: Die Gebührenordnung für Ärzte?

00:05:16: Genau

00:05:17: also extrem spezifische Codes, detaillierte Diagnosen, Medikamentierungen, Therapieverläufe... In Tübingen betraf das Jahr zum Beispiel tausend zwehundert Patienten.

00:05:28: Das ist quasi das komplette medizinische Leben von einem Menschen auf dem Präsentierteller.

00:05:33: Und in Köln gingen die Täter ja sogar noch weiter, oder?

00:05:36: Ja!

00:05:37: Ein Kölnen flossen in Einzelfällen sogar hochsensible Finanzdaten ab – also die vollständige E-Bahn der Patienten.

00:05:44: Gras….

00:05:45: aber warum sind diese medizinischen Daten eigentlich so

00:05:48: wertvoll?!

00:05:49: Kriminologische Analysen und auch Einschätzungen vom BSI, also dem Bundesamt für Sicherheit in der Informationstechnik.

00:05:56: Die belegen ganz klar, Gesundheitsdaten sind quasi die unangefochtene Währung im Darknet.

00:06:02: Echt?

00:06:03: Mehr als Kreditkarten?

00:06:04: Signifikant mehr!

00:06:06: Die erzielen dort viel höhere Preise als reine Finanzdaten.

00:06:09: Und der Grund ist einfach diese Langenlebigkeit und das extreme Missbrauchspotenzial.

00:06:14: Das leuchtet mir sofort ein Weil wenn ich merke, dass meine Kreditkarte kompromittiert wurde, gut entgleiche ich zum Telefon.

00:06:20: ruf die Bank an lasst das Ding sperren.

00:06:23: Ja und hast drei Tage später eine neue im Briefkasten?

00:06:26: Eben!

00:06:27: Die gestohlenen Nummern sind für die Täter sofort wertlos.

00:06:30: aber eine genetische Vorerkrankung, eine überstandene Krebstherapie oder ein psychologisches Gutachten aus dem Jahr zwei tausend fünfzehn

00:06:39: Das kannst du nicht sperren lassen.

00:06:40: Genau diese Informationen die kleben einen Leben lang an mir

00:06:44: und diese absolute Unveränderlichkeit.

00:06:46: Das ist ein persönlicher Ruin in den Händen von professionellen Cyber-Kriminellen!

00:06:51: Was machen die dann konkret damit?

00:06:53: Naja, die nutzen diese tiefgreifenden Profile nicht nur für klassischen Identitätsdiebstahl oder Versicherungsbetrug sondern vor allem für sogenannte Speerfishing

00:07:03: Also dieses sehr gezielte Fishing?

00:07:06: Richtig, das ist kein massenhafter schlecht übersetzter Text mit Grammatikfehlern.

00:07:11: Stell dir vor du kriegst eine E-Mail oder sogar einen Anruf und der Täter nennt deinen exakten Behandelndern Arzt!

00:07:18: Der kennt das Datum deiner letzten Knieop zitiert deine Diagnose absolut fehlerfrei und...

00:07:24: Und bittet mich dann irgendeine angebliche Restsumme auf ein neues Konto zu überweisen.

00:07:28: Exakt

00:07:29: unter irgendeinem administrativen Vorwand?

00:07:32: Die psychologische Täuschung ist da nahezu perfekt, weil sie dieses tiefe Vertrauensverhältnis zum Arzt ausnutzen.

00:07:39: Das ist gruselig!

00:07:40: Und im dunkelsten Szenario werden diese Daten für gezielte Erpressungen genutzt.

00:07:45: Oh Gott...

00:07:46: Ja Also so nach dem Motto Zahl Summe X in Kryptowährung oder wir schicken die Akte über deine Suchtbehandlung an deinen Arbeitgeber oder deine Familie?

00:07:55: Ein absolut furchtbarer Gedanke.

00:07:57: aber ähm Ich hänge da gedanklich noch an so einer strategischen Frage fest und da nicht direkt an die Quelle.

00:08:03: Das ist doch, als würde man versuchen eine Bank auszurauben indem man bei der Firma einbricht, die das Briefpapier der Bank bedruckt.

00:08:11: Das ist ein guter Vergleich.

00:08:12: Aber um diese kriminelle Logik zu verstehen, müssen wir uns einen Paradigmenwechsel in der Cyberkriminalität ansehen.

00:08:19: Okay!

00:08:20: Der hat sich vor ein paar Jahren vollzum, wir müssen dafür zurück ins Jahr-Zweitausendzwanzig schauen.

00:08:25: Damals erlebte Deutschland nämlich eine echte Zäsur.

00:08:28: Ah... Du sprichst vom Angriff auf das Universitätsklinikum Düsseldorf oder?

00:08:33: Das UKD?

00:08:34: Genau das.

00:08:34: Die Bilder von diesen Rettungswagen die abgewiesen wurden, das ging ja damals wirklich durch alle Nachrichten.

00:08:40: Ja, das war der Moment in dem aus einer digitalen Datenpanne eine handfeste physische Katastrophe wurde.

00:08:47: Was

00:08:47: ist da genau passiert?

00:08:48: Im September, im September, haben Angreifer eine Schwachstelle in einer VPN-Software von Citrix genutzt.

00:08:55: Ein VPN musst du dir ja wieso?

00:08:57: einen hochsicheren WIP-Tunnel in das innerste Netzwerk einer Organisation vorstellen.

00:09:02: Und wer den Tunnel knackt... Der steht eben nicht mehr draußen an der Firewall.

00:09:06: Genau, er bewegt sich wie ein vertrauenswürdiger Administrator direkt im System.

00:09:11: und was dabei besonders erschreckend war ist die sogenannte Dwell-Time

00:09:15: Also die Verweildauer?

00:09:16: Wie lange die da unsichtbar drin waren.

00:09:18: Ja... Die drangen bereits in Januar ein und blieben neun Monate lang unsichtba.

00:09:23: Neun Monate

00:09:25: Wahnsinn.

00:09:25: Und in der Zeit sitzen sie nicht einfach nur da und schauen zu Die Kartografieren das komplette Netzwerk, suchen nach Backups, eskalieren ihre Nutzerrechte und platzieren überall Hintertüren.

00:09:36: Okay, und im September haben sie dann zugeschlagen?

00:09:39: Genau!

00:09:39: Die Ransomware Doppel Paymer hat damals dreißig zentrale Server verschlüsselt Und

00:09:44: das System ist komplett kollabiert.

00:09:46: Also das war ja kein administratives Problem mehr wo mal kurz eine Rechnung nicht rausgeht?

00:09:51: Nein überhaupt nicht.

00:09:52: Telefone fielen aus, E-Mails funktioniert nicht mehr.

00:09:55: Digitale Patientenakten waren komplett unzugänglich!

00:09:59: Die Notaufnahme musste ja sogar abgemeldet werden.

00:10:02: Geplante OPs wurden gestrichen und dann – das ist ja das Schlimmste – trat dieses Worst Case-Szenario ein.

00:10:09: Eine seventy achtjährige Patientin mit einem lebensbedrohlichen Naherorten an Urisma war schon im Rettungswagen auf dem Weg zur Klinik Aber weil das Yukidee keine Notfälle mehr aufnehmen konnte, musste sie in ein Krankenhaus nach Wuppertal umgeleitet werden.

00:10:22: Und diese Verzögerung von rund einer Stunde – das war fatal!

00:10:26: Die Frau verstarb kurz nach der Ankunft.

00:10:28: Ein absolutes Drama.

00:10:30: Daraufhin hat die Staatsanwaltschaft damals erstmals in Deutschland Ermittlungen wegen fahrlässiger Tötung im Zusammenhang mit einem Cyberangriff eingeleitet.

00:10:40: Das Verfahren wurde zwar später eingestellt, weil die medizinischen Gutachter nicht zweifelsfrei beweisen konnten dass die Patientin bei einer direkten Einlieferung nach Düsseldorf überlebt hätte

00:10:50: Aber die physische Lebensgefahr war einfach auf dem Tisch.

00:10:52: Genau Die reale Lebensgefahr war offensichtlich, die Täter hatten da echt eine rote Linie überschritten.

00:10:58: Aber aus dieser eiskalten geschäftlichen Perspektive eines Hackers muss das doch ein katastrophaler Fehler gewesen sein oder?

00:11:04: Absolut!

00:11:05: Ich meine plötzlich hast du kein einfaches Erpressungsverfahren wegen Computerkriminalität mehr am Hals.

00:11:11: Plötzlich jagen dich internationale Ermittlungsbehörden wegen eines möglichen Tötungsdelikts.

00:11:16: der Druck muss doch immens gewesen sein.

00:11:19: Das Verrückte ist ja, die Täter waren sich der Tragweite ihres Handelns am Anfang gar nicht bewusst.

00:11:24: Echt nicht?

00:11:25: Nein!

00:11:26: Die Erpresser-Narrichte, die auf diesen blockierten Servern hinterlassen hatten, die richtete sich überhaupt nicht an das Krankenhaus.

00:11:31: Sondern... ...die war an die Heinrich-Heine-Universität adressiert.

00:11:35: Ach krass!

00:11:35: Ja!

00:11:36: Die kriminelle Gruppierung konnte in dieser komplexen Architektur schlichtweg nichts zwischen dem administrativen Netz der Uni und dem überlebenswichtigen Netz der Akutklinik unterscheiden.

00:11:46: Also im Grunde ein banaler Irrtum Mit tödlichen Konsequenzen.

00:11:50: Genau und als die Düsseldorfer Polizei dann über das Darknet Kontakt zu den Erpressern aufnahm, haben die Ermittler denen die Realität vor Augen geführt so nach dem Motto Leute ihr habt keine Universität lahmgelegt Ihr habt ein Krankenhaus der Maximalversorgung attackiert.

00:12:08: Hier geht es um Menschenleben.

00:12:10: Und wie haben sie reagiert?

00:12:12: Die Reaktion war einmalig in der Geschichte.

00:12:15: Die übergaben den digitalen Entschlüsselungskot sofort, forderten keinen einzigen Cent Lösegeld und brachen den Kontakt komplett ab.

00:12:24: Wahnsinn!

00:12:24: Die wussten also genau was ihn da jetzt blüht?

00:12:27: Ja absolut – Der Vorfall löste eine internationale Jagd aus, Europol das FBI, ukrainische und deutsche Ermittler Die haben alle dieses Indrix-Spidersyndikat ins Visier genommen.

00:12:40: Das sind die, die hinter der Doppel-Paymer-Software standen.

00:12:43: Wow!

00:12:44: Exakt!

00:12:45: Wenn ein direkter Angriff auf eine Uniklinik dazu führt dass Antiterroreinheiten und Mordermittler hinter dir her sind weil Beatmungsgeräte ausfallen naja dann müssen sie ihre Strategie halt ändern.

00:12:54: Ganz genau Man sucht sich einen Ziel das den maximalen Profit abwirft aber keine physischen Opfer fordert Und das ist eben die Lieferkette.

00:13:02: Das

00:13:03: ist wirklich ein eiskaltes Kalkül.

00:13:04: Ja

00:13:05: Wenn so ein Syndikat die Server eines Abrechnungsdienstleisters knackt, dann kriegen sie auf einen Schlag die intimsten Daten aus über zehn Universitätskliniken.

00:13:13: Die Beute ist gigantisch!

00:13:15: Aber in Freiburg, Köln oder Heidelberg fällt eben kein einziges Beatmungsgerät aus.

00:13:20: Richtig – keine Notaufnahme muss schließen.

00:13:23: Natürlich bleibt der Ermittlungsdruck hoch aber dieser internationale Aufschrei und diese massive Jagd durch die Geheimdienste das fällt deutlich geringer aus.

00:13:32: Der Profit wird also maximiert und das eigene Risiko radikal minimiert.

00:13:37: So sieht's aus!

00:13:38: Okay, diese Professionalisierung der Syndikate führt uns ja dann zwangsläufig zu der Frage nach der Verantwortung.

00:13:45: Wer muss denn am Ende eigentlich den Kopf hinhalten wenn die Daten auf dem Server von so einem Dienstleister gestohlen werden?

00:13:51: Gute Frage

00:13:52: Weil ich kann mir gut vorstellen dass Kliniken sich in solchen Fällen gerne mal hinstellen und sagen unsere interne IT ist kugelsicher wir haben alles richtig gemacht der Fehler liegt beim externen Partner.

00:14:02: Ja, das versuchen Sie.

00:14:04: Aber mit dieser Ausrede kommt rechtlich niemand weit!

00:14:07: Die Datenschutz-Grundverordnung – also die DSGFO – ist da kristallklar.

00:14:12: Das Krankenhaus bleibt der sogenannte Verantwortliche.

00:14:16: Wenn du als Patient dem Uniklinikum deine Daten anvertraust, delegiert die Klinik zwar die Verarbeitung an Unimet aber sie delegiert nicht die Verantwortung.

00:14:27: Und dazu kommt, Kliniken zählen zur kritischen Infrastruktur Kurz KRTTS.

00:14:33: Wenn die ihre Sorgfaltspflicht bei der Auswahl und der Kontrolle ihrer Dienstleister verletzen, dann greifen da echt drakonische Sanktionen.

00:14:41: Die Aufsichtsbehörden prüfen sehr genau ob diese Verträge nur auf dem Papier stehen oder ob die Sicherheitsstandards auch wirklich auditiert wurden.

00:14:49: Ja das klingt in der Theorie auch wunderbar und total logisch aber lasst uns mal kurz die Perspektive wechseln.

00:14:55: Okay wenn du als Direktor von einem großen Krankenhaus die tägliche Realität ansiehst Dann hast du doch ein massives, ethisches und auch finanzielles Dilemma.

00:15:04: Wie meinst Du das?

00:15:05: Na ja – Das System ist chronisch unterfinanziert!

00:15:08: Das Pflegepersonal geht auf die Barrikaden, Operationen müssen verschoben werden weil es an grundlegendem Equipment mangelt.

00:15:15: Ja… Das stimmt leider.

00:15:17: Und genau in dieser Situation fordern Regulierungsbehörden dann dass der Vorstand Millionen in Firewalls steckt In externe Sicherheitsordets für Dienstleister- und hoch bezahlte IT Berater.

00:15:28: Erklär das mal so einer völlig überlasteten Nachtschicht, die um jeden Euro für ein neues Beatmungsgerät kämpfen muss.

00:15:35: Ja dieser Ressourcenkonflikt der ist in den Kliniken extrem spürbar.

00:15:40: aber ganz ehrlich er basiert auf einem gefährlichen Denkfehler.

00:15:45: okay wir müssen echt aufhören Budgets in Medizin auf der einen Seite und IT auf der anderen Seite zu trennen.

00:15:52: Die Fälle in Düsseldorf und jetzt im Saarland beweisen ja dass diese Grenze längst nicht mehr existiert.

00:15:58: Informationssicherheit in der Gesundheitsbranche ist kein administratives Randthema mehr für irgendwelche Nerds im Keller.

00:16:05: IT-Sicherheit ist elementare Patientensicherheit.

00:16:07: Wenn ich diesen Gedanken jetzt mal weiterspinne, bedeutet das ja eigentlich Ein offener Epi-Zugang oder ein ungeschützter Server ist im Grunde genauso gefährlich wie ein Skypell, das vor der OP nicht sterilisiert wurde.

00:16:19: Das

00:16:20: ist eine hervorragende Metapher – genau so ist es!

00:16:23: Wenn ein Chirurg ein unsteriles Instrument verwendet, verursacht er eine physische Infektion die einen Patienten gefährdet?

00:16:29: Ja.

00:16:30: Wenn ein Klinikvorstand aber zulässt dass unverschlüsselte Patientendaten über eine unsichere Schnittstelle an einen Dienstleister abfließen Dann verursacht er eine digitale Infektion, die hunderttausend Patienten gleichzeitig trifft und die begleitet sie ein Leben lang.

00:16:47: Krass!

00:16:48: Ja...

00:16:48: In der Medizinetik gibt es dieses Prinzip der nonmale Fessens

00:16:53: Also das Gebot dem Patient nicht zu schaden?

00:16:55: Genau Ein vermeidbarer Cyberangriff durch Fahrlässigkeit oder so einen falsch verstandenen Sparzwang bricht genau dieses Prinzip.

00:17:04: Und ganz ehrlich, auch das wirtschaftliche Argument der Kliniken greift da viel zu kurz.

00:17:13: Um ein Vielfaches.

00:17:14: Schau dir mal die Folge Monate nach so einem großen Lieg an!

00:17:17: Die Kliniken müssen externe Krisenstäbe bezahlen, forensische Untersuchungen beauftragen.

00:17:22: Der normale administrative Betrieb liegt wahrscheinlich Wochenanbrach.

00:17:25: Komplett und selbst banale Dinge verschlingen Unsummen.

00:17:29: Allein das Porto um hunderttausend Patienten per Einschreiben über den Verlust ihrer Daten zu informieren – das belastet das Budget massiv.

00:17:39: Oh wow… An das Porte hätte ich jetzt gar nicht gedacht?

00:17:41: Ja Und dazu kommen dann noch diese potenziellen Bußgelder im Millionenbereich.

00:17:47: Ganz zu schweigen von dem Reputationsverlust, der Vertrauen für Jahrzehnte zerstört.

00:17:52: Da stellt sich mir natürlich die drängende Frage nach der praktischen Umsetzung.

00:17:56: Warum reden wir im Jahre-sächsen-zwanzig über so fundamentale Lücken in der Lieferkette?

00:18:02: Was müssen die Kliniken und ihre Dienstleister konkret ändern?

00:18:06: um dieses Einfallstor endlich zu schließen.

00:18:08: Also das größte Problem ist oft diese Reibung zwischen medizinischer Bequemlichkeit und digitaler Sicherheit.

00:18:15: Nehmen wir mal die Multifaktor-Authentifizierung, die MFA.

00:18:18: Mhm also mit dem Code auf dem Handy?

00:18:20: Genau!

00:18:21: Wir wissen alle dass sie schutzt aber in der Realität eines Krankenhauses nervt MFA einfach ein Chirurg oder eine Pflegekraft im Stress.

00:18:30: will nicht bei jedem Login einen Code auf den Smartphone abtippen müssen

00:18:34: Kann man ja auch irgendwie verstehen im Klinikalltag.

00:18:36: Natürlich, doch genau diese Bequemlichkeit öffnet den Tätern halt die Türen.

00:18:42: MFA muss bei jedem Zugriff insbesondere für externe Dienstleister kompromisslos durchgesetzt werden.

00:18:48: Hinzu kommt das Need to Know Prinzip also strikte restriktive rechte Konzepte Also

00:18:54: quasi die Abkehr von diesem Prinzip dass jeder im System alles sehen darf.

00:18:58: Ein Sachbearbeiter bei Onimete muss für eine einfache Rechnungsstellung ja nicht den gesamten Vorbericht von einer psychiatrischen Sitzung lesen können.

00:19:06: Er darf ihn nicht lesen, und das führt uns direkt zum Konzept der Datenminimierung.

00:19:11: Was gar nicht erst übertragen oder gespeichert wird – das kann auch bei einem Heck nicht gestohlen werden.

00:19:17: Klingt logisch!

00:19:18: Ist es auch?

00:19:19: Die Schnittstellen zwischen Klinik- und Dienstleister müssen außerdem verschlüsselt sein und das Netzwerkverhalten muss durch künstliche Intelligenz auf Anomalien überwacht.

00:19:28: Und ganz wichtig, jede Klinik benötigt einen hart trainierten Incident Response Plan.

00:19:34: Damit man weiß was zu tun ist wenn es knallt?

00:19:36: Genau!

00:19:37: Wenn der Angriff stattfindet ist absolut keine Zeit mehr für lange Abstimmungsrunden.

00:19:41: da muss jeder Handgriff sitzen inklusive einer vorbereiteten transparenten Kommunikation gegenüber den Patienten.

00:19:48: Was mich zu der wichtigsten Perspektive bringt nämlich dir unserem Zuhörer Was machst du denn jetzt, wenn du in den vergangenen Jahren als Privatpatient oder Selbstzahler an einer dieser Unikliniken behandelt wurdest?

00:20:01: Wir haben ja vorhin über diese extreme Raffinesse von Speerfishing gesprochen.

00:20:06: Jetzt ist absolute Skepsis dein bester Schutz!

00:20:09: Definitiv – sobald Kriminelle nämlich echte Behandlungsdaten und Aktenzeichen nutzen, dann fällt diese übliche Alarmglocke einfach weg.

00:20:18: Man sucht nach schlechtem Deutsch oder seltsamen Absenderadressen, aber das gibt's da nicht.

00:20:24: Die Anfragen wirken hochgradig legitim!

00:20:27: Also werde sofort misstrauisch wenn Zahlungsaufforderungen unerwartet bei dir eintreffen.

00:20:32: Selbst wenn die E-Mail deine Knie-OP oder deine letzte Zahnbehandlung absolut korrekt zitiert und dich bittet eine angeblich noch offene Restsumme auf ein neues Konto zu überweisen – bremse Dich!

00:20:43: Richtig!

00:20:44: Klicken niemals ungeprüft auf links in solchen Nachrichten.

00:20:48: Bestätige keine persönlichen Daten am Telefon, auch wenn der Anrufer extrem professionell wirkt.

00:20:54: Nutzt da wirklich ausschließlich die offiziellen Kontaktwege, die er euch selbst auf der Website der Klinik heraus sucht?

00:21:00: Genau und viele betroffene Dienstleister wie auch Unimet in diesem Fall richten ja nach solchen Vorfällen spezielle Prüfadressen ein.

00:21:10: Richtig!

00:21:11: Dort kann man dann per E-Mail verifizieren lassen ob eine geforderte eBahn tatsächlich zu dem Unternehmen gehört.

00:21:18: Wir müssen diesen Fall aber auch als Weckruf für das gesamte System verstehen.

00:21:22: Inwiefern?

00:21:24: Wenn Wirtschaftsprüfer, Versicherer und Regulierungsbehörden die Risiken von Krankenhäusern bewerten, dann reicht der Blick auf die internen Server einfach nicht mehr aus – Das sogenannte Cumulo-Risiko ist zu größten Gefahr geworden!

00:21:38: Du meinst den Dominoeffekt?

00:21:39: Genau!

00:21:40: Fällt in der Mitte ein einzelner Abrechnungsdienstleister wie Unimet

00:21:44: um?!

00:21:45: Dann reißen die Schockwellen einfach mal zehn bis zwanzig Universitätskliniken außen herum mit in den Abgrund.

00:21:51: Das ist halt kein isoliertes IT-Problem von einer einzelnen Firma mehr, sondern ein systemisches Risiko das unsere gesamte Gesundheitsarchitektur

00:21:59: bedroht.".

00:22:00: Ein einziges schwaches Glied in dieser digitalen Lieferkette reicht völlig aus um das Vertrauen von hunderttausenden von Patienten zu kompromittieren!

00:22:08: Wir haben heute ja analysiert wie Kriminelle aus der Eskalation von.

00:22:15: Der Diebstahl in der Peripherie ist einfach leiser, er ist ressourcenschonender und enorm lukrativ.

00:22:21: Wir machen uns aktuell – und das ja auch völlig zu recht riesige Sorgen um Daten die gestohlen im Darknet verkauft und dann für dieses ausgeklügelte Fishing- oder Erpressung missbraucht werden!

00:22:32: Aber ich möchte dir zum Schluss noch einen Gedanken mitgeben, der weit über diesen simplen Diebstaal hinausgeht.

00:22:38: Oh jetzt bin ich gespannt.

00:22:40: Eine Entwicklung, die noch viel subtiler und potentiell vernichtender ist….

00:22:44: Was passiert eigentlich, wenn die nächste Evolutionsstufe von Cyberangriffen die Gesundheitsdaten beim Dienstleister oder in der Klinikakte nicht mehr einfach nur kopiert und stielt?

00:22:55: Sondern sie lautlos manipuliert.

00:22:57: Wow!

00:22:59: Ja?

00:22:59: Stell dir vor, Hacker dringen in das System ein und verändern einfach deine Blutgruppe in der Datenbank oder sie löschen unbemerkt den Warnhinweis über eine absolut lebensbedrohliche Penicillinallergie aus deiner digitalen Akte.

00:23:12: Das ist ein Albtraum!

00:23:13: Der System würde dich, im schlimmsten Fall töten weil es denkt – Es heilt Dich.

00:23:19: Die physischen Folgen direkt auf dem Operationstisch wären katastrophal lange bevor überhaupt jemand bemerkt dass dieses Netzwerk kompromitiert wurde.

00:23:28: das fundamentale Vertrauen in die Integrität unserer medizinischen Daten wäre unwideruflich zerstört.

00:23:34: Das ist wirklich ein absolut erschütterndes Szenario und das ist auch etwas, dass die IT-Forschung bereits sehr intensiv diskutiert.

00:23:42: Weil wenn die Verlässlichkeit der Daten fällt dann fällt das gesamte Fundament der evidenzbasierten Medizin.

00:23:48: Vielen Dank, dass du bei dieser Folge dabei warst.

00:23:51: Denk daran!

00:23:52: Cyber Sicherheit beginnt nicht erst beim großen Angriff sondern bei den kleinen Entscheidungen im Alltag.

00:23:58: Wenn dir die Folge gefallen hat, abonniere den Podcast und teile ihn gerne mit Freunden, Kollegen und Kollegen.

00:24:04: Schreib uns auch gerne deine Gedanken zur Folge oder deine Ideen für eine der nächsten Episoden.

00:24:09: Bis zur nächsten Folge bleib aufmerksam und digital sicher!

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.