Zum Inhalt springen
IT‑Partnerwahl

IT-Sicherheitsrichtlinie der KBV: Anforderungen nach Praxisgröße

Von ·Aktualisiert am ·8 Min. Lesezeit

Die IT-Sicherheitsrichtlinie der KBV nach § 390 SGB V ist für alle Praxen der vertragsärztlichen Versorgung verbindlich. Was eine Praxis umsetzen muss, hängt davon ab, wie viele Personen ständig mit der Datenverarbeitung betraut sind: Bis fünf gelten die Basisanforderungen, ab sechs kommen zehn weitere hinzu, ab 21 noch einmal 17. Einen Nachweis verlangt das Gesetz nicht; die KBV empfiehlt, die Umsetzung intern zu dokumentieren.

Das Wichtigste in Kürze

  • Verbindlich: Die Richtlinie gilt für alle Praxen, die an der vertragsärztlichen Versorgung teilnehmen. Verantwortlich ist die Praxisinhaberin oder der Praxisinhaber.
  • Gestuft nach Größe: Anlage 1 für Praxen bis fünf Personen, zusätzlich Anlage 2 mit zehn Anforderungen für sechs bis 20 Personen und Anlage 3 mit 17 Anforderungen ab 21 Personen.
  • Fristen: Die technischen Basisanforderungen gelten seit 2021, die Anforderungen an Personal und Organisation seit dem 1. Oktober 2025.
  • Kein gesetzlicher Nachweis: Eine Nachweispflicht ist laut KBV gesetzlich nicht vorgesehen. Sie empfiehlt eine interne Dokumentation.
  • Zertifizierte Dienstleister sind freiwillig: Das Zertifikat der KBV ist ein Personenzertifikat mit drei Jahren Laufzeit. Praxen dürfen auch andere Dienstleister beauftragen.

Für wen gilt die IT-Sicherheitsrichtlinie der KBV?

Grundlage ist § 390 SGB V. Danach legen die Kassenärztlichen Bundesvereinigungen die Anforderungen an die IT-Sicherheit in einer Richtlinie fest, im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI). Die Richtlinie ist für alle Leistungserbringer verbindlich, die an der vertragsärztlichen Versorgung teilnehmen. Für Zahnarztpraxen legt die Kassenzahnärztliche Bundesvereinigung auf derselben Grundlage eine eigene Richtlinie fest.

Drei Vorgaben des Gesetzes erklären, warum sich die Richtlinie immer wieder ändert:

Die geltende Fassung der KBV ist nach Angaben der KBV am 1. April 2025 in Kraft getreten. Die Verantwortung für die IT-Sicherheit liegt bei der Praxisinhaberin oder dem Praxisinhaber; sie oder er muss auch das Personal anleiten. Welche weiteren Aufgaben die IT einer Praxis prägen, von der Telematikinfrastruktur bis zur Schweigepflicht, beschreibt der Ratgeber IT-Betreuung für Arztpraxen.

Welche Anlage gilt für welche Praxis?

Maßgeblich ist die Zahl der Personen, die ständig mit der Datenverarbeitung betraut sind. Die Anlagen bauen aufeinander auf: Eine große Praxis erfüllt die Anlagen 1, 2 und 3.

AnlageGilt fürUmfang
Anlage 1Praxen mit bis zu fünf PersonenBasisanforderungen an Technik, Personal und Organisation
Anlage 2mittlere Praxen mit sechs bis 20 Personenzehn zusätzliche Anforderungen
Anlage 3große Praxen mit mehr als 20 Personen, außerdem Groß-Labore und Groß-MVZ mit krankenhausähnlichen Strukturen17 zusätzliche Anforderungen
Anlage 4Praxen mit medizinischen Großgerätenzusätzliche Anforderungen an diese Geräte
Anlage 5alle Praxen mit dezentralen Komponenten der TelematikinfrastrukturAnforderungen an Konnektor, Kartenlesegerät und Praxisausweis

Als große Praxis gilt nach dem Hub der KBV zur IT-Sicherheit auch, wer Daten in einem Umfang verarbeitet, der über die normale Datenübermittlung hinausgeht. Kleinere Praxen dürfen Anforderungen der höheren Stufen freiwillig umsetzen.

Basisanforderungen der Anlage 1 mit Fristen

Die Anlage 1 gilt für jede Praxis. Die KBV nennt auf ihrer Themenseite die Anforderungen mit ihrer Nummer in der Anlage. Seit 2021 gelten unter anderem diese technischen Vorgaben:

Seit dem 1. Oktober 2025 kommen Anforderungen an Personal und Organisation hinzu:

Wie eine Sicherung aufgebaut ist, die auch einen Verschlüsselungsangriff übersteht, beschreibt die Backup-Strategie nach der 3-2-1-Regel. Was eine wirksame Schulung gegen betrügerische E-Mails ausmacht, steht im Ratgeber Phishing-Schutz und Awareness.

Was mittlere und große Praxen zusätzlich umsetzen

Die Anlagen 2 und 3 unterscheiden im Wortlaut zwischen Anforderungen, die umgesetzt werden müssen, und solchen, die umgesetzt werden sollen oder sollten. Beispiele aus dem Hub der KBV, mit der Formulierung der jeweiligen Anforderung:

AnlageThemaAnforderungVerbindlichkeit
2Mobile Appsnur die nötigen Berechtigungen vergebenmuss
2Dienstliche MobiltelefoneNutzungs- und Sicherheitsrichtlinie erstellen und ihre Einhaltung prüfenmuss
2RechtevergabeRechte nur im nötigen Umfang vergeben und regelmäßig prüfensollte
2ProtokollierungEreignisse von Firewall, Virenschutz und Praxisverwaltungssystem zentral protokollierensollte
3Verwaltung mobiler GeräteFernlöschung aller Daten sicherstellenmuss
3E-Mail-ServerTransportverschlüsselung, Datensicherung, Prüfung auf Spam und Schadsoftwaremuss
3Netzsichere Protokolle nutzen oder verschlüsseln und authentisierenmuss
3Netzplanungdas Netz segmentieren und Gesundheitsdaten von weniger kritischen Daten trennensoll

Mehrere Anforderungen der Anlage 3 setzen eine zentrale Verwaltung der mobilen Geräte voraus. Was eine solche Lösung leistet und kostet, erklärt Was ist MDM?.

Sehr große Praxen und Medizinische Versorgungszentren können zusätzlich unter das BSI-Gesetz fallen. Ab welcher Größe das gilt, steht im Ratgeber NIS-2: Wer ist betroffen?.

Muss die Praxis die Umsetzung nachweisen?

Eine Nachweispflicht ist nach den Fragen und Antworten der KBV gesetzlich nicht vorgesehen. Die KBV empfiehlt aber, Umsetzung und Kontrolle der Maßnahmen zumindest intern zu dokumentieren.

Für die Praxis genügt dafür eine Liste: jede Anforderung der zutreffenden Anlagen, wer sie umsetzt, seit wann sie erfüllt ist und wo der Beleg liegt. Den Netzplan muss die Praxisinhaberin oder der Praxisinhaber nicht selbst zeichnen; die Erstellung lässt sich laut KBV delegieren, die Verantwortung bleibt.

Hilfen der KBV: Hub, Musterdokumente, Fortbildung

Die KBV stellt Material bereit, das einen großen Teil der Schreibarbeit abnimmt:

Für den Ernstfall verweist die KBV auf die IT-Notfallkarte des BSI. Was darüber hinaus in einen Plan für den Ausfall gehört, beschreibt IT-Notfallplan erstellen.

KBV-zertifizierte IT-Dienstleister: was das Zertifikat aussagt

Die KBV führt ein Verzeichnis zertifizierter IT-Dienstleister als PDF; am 11. Oktober 2026 trug es den Stand 30. September 2026. Vier Punkte helfen, das Zertifikat einzuordnen:

Fragen Sie einen Anbieter deshalb nicht nur, ob er im Verzeichnis steht. Fragen Sie, welche Person zertifiziert ist, ob diese Person Ihre Praxis betreut und bis wann ihr Zertifikat gilt.

Sie suchen einen IT-Dienstleister, der die Richtlinie der KBV in Ihrer Praxis umsetzt? Der Konfigurator zeigt in wenigen Minuten, welcher Partner-Typ zu Ihrer Praxis passt. Auf Wunsch geht Ihre Anfrage an genau einen Partner.

Zum Konfigurator

In fünf Schritten zur umgesetzten Richtlinie

  1. Praxisgröße bestimmen: Zählen Sie die Personen, die ständig mit der Datenverarbeitung betraut sind, und prüfen Sie, ob medizinische Großgeräte im Einsatz sind. Daraus ergeben sich die Anlagen.
  2. Anforderungen abgleichen: Gehen Sie die Anforderungen der zutreffenden Anlagen im Hub der KBV durch und markieren Sie, was erfüllt ist und was offen bleibt.
  3. Zuständigkeiten festlegen: Technische Punkte wie Virenschutz, Datensicherung und Updates übernimmt in der Regel der IT-Dienstleister. Einarbeitung, Schulung und der Umgang mit Zugangsdaten bleiben Aufgabe der Praxis.
  4. Umsetzen und Vorlagen nutzen: Füllen Sie die Musterdokumente aus, lassen Sie externes Personal die Verschwiegenheitserklärung unterschreiben und melden Sie das Team zu den Schulungen an.
  5. Dokumentieren und jährlich prüfen: Halten Sie den Stand in der Liste fest. Weil die Anforderungen jährlich überprüft werden, gehört ein fester Termin im Jahr in den Kalender.

Einen ersten Überblick über den Stand der eigenen IT gibt der IT-Sicherheits-Check mit zwölf Fragen. Er ersetzt den Abgleich mit der Richtlinie nicht.

Dieser Artikel gibt die Vorgaben verkürzt wieder, Stand Oktober 2026, und ersetzt keine Rechtsberatung.

Quellen und Stand

Stand: Oktober 2026.

Passendes Tool: IT-Sicherheits-Check. 12 Fragen, ehrlicher Score: Wie gut ist Ihre IT gegen Angriffe aufgestellt – und was sind die nächsten Maßnahmen?

Zum IT-Sicherheits-Check

Häufige Fragen

Ist eine Hardware-Firewall für die Praxis Pflicht?

Die Richtlinie verlangt, das Praxisnetz auf Netzebene zu schützen. Eine bestimmte Bauform schreibt die KBV in ihren Fragen und Antworten nicht vor: Sie empfiehlt eine korrekt installierte, konfigurierte und gewartete Hardware-Firewall oder den Konnektor im Reihenbetrieb.

Dürfen Praxen WhatsApp und private Handys nutzen?

WhatsApp ist nach den Fragen und Antworten der KBV im Praxiskontext nicht erlaubt. Für private Geräte empfiehlt sie ein vom Praxisnetz getrenntes Netz und Nutzungsbedingungen mit Datenschutzerklärung. Für dienstliche Smartphones gelten die Anforderungen der Richtlinie an mobile Geräte, etwa ein komplexer Sperrcode.

Zählt ein Ultraschallgerät als medizinisches Großgerät?

Die Anlage 4 nennt als Beispiele Computertomograph, Magnetresonanztomograph, Positronenemissionstomograph und Linearbeschleuniger. Den Begriff hat die KBV nach eigener Angabe bewusst offen formuliert; die Einordnung liegt im Ermessen der Praxisinhaberin oder des Praxisinhabers. Schutzmaßnahmen für ein Gerät lassen sich unabhängig von dieser Einstufung umsetzen.

Welcher IT-Partner-Typ passt zu Ihnen?

Wenige Fragen, eine ehrliche Einordnung statt Bauchgefühl.

Zum Konfigurator

Weiterlesen