IT-Sicherheitsrichtlinie der KBV: Anforderungen nach Praxisgröße
Von Alex Arnold·Aktualisiert am ·8 Min. Lesezeit
Die IT-Sicherheitsrichtlinie der KBV nach § 390 SGB V ist für alle Praxen der vertragsärztlichen Versorgung verbindlich. Was eine Praxis umsetzen muss, hängt davon ab, wie viele Personen ständig mit der Datenverarbeitung betraut sind: Bis fünf gelten die Basisanforderungen, ab sechs kommen zehn weitere hinzu, ab 21 noch einmal 17. Einen Nachweis verlangt das Gesetz nicht; die KBV empfiehlt, die Umsetzung intern zu dokumentieren.
Das Wichtigste in Kürze
- Verbindlich: Die Richtlinie gilt für alle Praxen, die an der vertragsärztlichen Versorgung teilnehmen. Verantwortlich ist die Praxisinhaberin oder der Praxisinhaber.
- Gestuft nach Größe: Anlage 1 für Praxen bis fünf Personen, zusätzlich Anlage 2 mit zehn Anforderungen für sechs bis 20 Personen und Anlage 3 mit 17 Anforderungen ab 21 Personen.
- Fristen: Die technischen Basisanforderungen gelten seit 2021, die Anforderungen an Personal und Organisation seit dem 1. Oktober 2025.
- Kein gesetzlicher Nachweis: Eine Nachweispflicht ist laut KBV gesetzlich nicht vorgesehen. Sie empfiehlt eine interne Dokumentation.
- Zertifizierte Dienstleister sind freiwillig: Das Zertifikat der KBV ist ein Personenzertifikat mit drei Jahren Laufzeit. Praxen dürfen auch andere Dienstleister beauftragen.
Für wen gilt die IT-Sicherheitsrichtlinie der KBV?
Grundlage ist § 390 SGB V. Danach legen die Kassenärztlichen Bundesvereinigungen die Anforderungen an die IT-Sicherheit in einer Richtlinie fest, im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI). Die Richtlinie ist für alle Leistungserbringer verbindlich, die an der vertragsärztlichen Versorgung teilnehmen. Für Zahnarztpraxen legt die Kassenzahnärztliche Bundesvereinigung auf derselben Grundlage eine eigene Richtlinie fest.
Drei Vorgaben des Gesetzes erklären, warum sich die Richtlinie immer wieder ändert:
- Die Anforderungen sind nach Gefährdungspotenzial und Schutzbedarf abzustufen.
- Sie müssen dem Stand der Technik entsprechen.
- Sie sind jährlich inhaltlich zu prüfen und spätestens alle zwei Jahre anzupassen.
Die geltende Fassung der KBV ist nach Angaben der KBV am 1. April 2025 in Kraft getreten. Die Verantwortung für die IT-Sicherheit liegt bei der Praxisinhaberin oder dem Praxisinhaber; sie oder er muss auch das Personal anleiten. Welche weiteren Aufgaben die IT einer Praxis prägen, von der Telematikinfrastruktur bis zur Schweigepflicht, beschreibt der Ratgeber IT-Betreuung für Arztpraxen.
Welche Anlage gilt für welche Praxis?
Maßgeblich ist die Zahl der Personen, die ständig mit der Datenverarbeitung betraut sind. Die Anlagen bauen aufeinander auf: Eine große Praxis erfüllt die Anlagen 1, 2 und 3.
| Anlage | Gilt für | Umfang |
|---|---|---|
| Anlage 1 | Praxen mit bis zu fünf Personen | Basisanforderungen an Technik, Personal und Organisation |
| Anlage 2 | mittlere Praxen mit sechs bis 20 Personen | zehn zusätzliche Anforderungen |
| Anlage 3 | große Praxen mit mehr als 20 Personen, außerdem Groß-Labore und Groß-MVZ mit krankenhausähnlichen Strukturen | 17 zusätzliche Anforderungen |
| Anlage 4 | Praxen mit medizinischen Großgeräten | zusätzliche Anforderungen an diese Geräte |
| Anlage 5 | alle Praxen mit dezentralen Komponenten der Telematikinfrastruktur | Anforderungen an Konnektor, Kartenlesegerät und Praxisausweis |
Als große Praxis gilt nach dem Hub der KBV zur IT-Sicherheit auch, wer Daten in einem Umfang verarbeitet, der über die normale Datenübermittlung hinausgeht. Kleinere Praxen dürfen Anforderungen der höheren Stufen freiwillig umsetzen.
Basisanforderungen der Anlage 1 mit Fristen
Die Anlage 1 gilt für jede Praxis. Die KBV nennt auf ihrer Themenseite die Anforderungen mit ihrer Nummer in der Anlage. Seit 2021 gelten unter anderem diese technischen Vorgaben:
- aktuelle Virenschutzprogramme einsetzen (Nr. 20),
- das interne Netz anhand eines Netzplans dokumentieren (Nr. 12),
- Endgeräte regelmäßig sichern, nach einem Plan, der Umfang und Häufigkeit festlegt (Nr. 21),
- sich nach der Nutzung eines Geräts abmelden (Nr. 19),
- Smartphones und Tablets mit einem komplexen Sperrcode schützen (Nr. 32) und bei Verlust eines Diensthandys die SIM-Karte zeitnah sperren (Nr. 34),
- Apps nur aus offiziellen Stores beziehen und keine vertraulichen Daten über Apps versenden (Nr. 42 und 44),
- Wechseldatenträger bei jeder Verwendung auf Schadsoftware prüfen (Nr. 36),
- für Internet-Anwendungen der Praxis wie Homepage oder Online-Terminkalender eine Web Application Firewall einsetzen (Nr. 47),
- Updates für die Komponenten der Telematikinfrastruktur zeitnah installieren (Anlage 5 Nr. 8).
Seit dem 1. Oktober 2025 kommen Anforderungen an Personal und Organisation hinzu:
- neue Mitarbeitende in die Praxis-IT einarbeiten (Nr. 1),
- beim Ende eines Beschäftigungsverhältnisses bekannte Passwörter und Zugangsdaten ändern oder vernichten (Nr. 2),
- externes Personal, etwa eines IT-Dienstleisters, auf Gesetze, Vorschriften und interne Regeln verpflichten und bei einmaligen Einsätzen beaufsichtigen (Nr. 3),
- das Personal regelmäßig schulen und für den sicheren Umgang mit der Praxis-IT sensibilisieren (Nr. 6 und 9),
- Spam-E-Mails ignorieren und löschen (Nr. 41).
Wie eine Sicherung aufgebaut ist, die auch einen Verschlüsselungsangriff übersteht, beschreibt die Backup-Strategie nach der 3-2-1-Regel. Was eine wirksame Schulung gegen betrügerische E-Mails ausmacht, steht im Ratgeber Phishing-Schutz und Awareness.
Was mittlere und große Praxen zusätzlich umsetzen
Die Anlagen 2 und 3 unterscheiden im Wortlaut zwischen Anforderungen, die umgesetzt werden müssen, und solchen, die umgesetzt werden sollen oder sollten. Beispiele aus dem Hub der KBV, mit der Formulierung der jeweiligen Anforderung:
| Anlage | Thema | Anforderung | Verbindlichkeit |
|---|---|---|---|
| 2 | Mobile Apps | nur die nötigen Berechtigungen vergeben | muss |
| 2 | Dienstliche Mobiltelefone | Nutzungs- und Sicherheitsrichtlinie erstellen und ihre Einhaltung prüfen | muss |
| 2 | Rechtevergabe | Rechte nur im nötigen Umfang vergeben und regelmäßig prüfen | sollte |
| 2 | Protokollierung | Ereignisse von Firewall, Virenschutz und Praxisverwaltungssystem zentral protokollieren | sollte |
| 3 | Verwaltung mobiler Geräte | Fernlöschung aller Daten sicherstellen | muss |
| 3 | E-Mail-Server | Transportverschlüsselung, Datensicherung, Prüfung auf Spam und Schadsoftware | muss |
| 3 | Netz | sichere Protokolle nutzen oder verschlüsseln und authentisieren | muss |
| 3 | Netzplanung | das Netz segmentieren und Gesundheitsdaten von weniger kritischen Daten trennen | soll |
Mehrere Anforderungen der Anlage 3 setzen eine zentrale Verwaltung der mobilen Geräte voraus. Was eine solche Lösung leistet und kostet, erklärt Was ist MDM?.
Sehr große Praxen und Medizinische Versorgungszentren können zusätzlich unter das BSI-Gesetz fallen. Ab welcher Größe das gilt, steht im Ratgeber NIS-2: Wer ist betroffen?.
Muss die Praxis die Umsetzung nachweisen?
Eine Nachweispflicht ist nach den Fragen und Antworten der KBV gesetzlich nicht vorgesehen. Die KBV empfiehlt aber, Umsetzung und Kontrolle der Maßnahmen zumindest intern zu dokumentieren.
Für die Praxis genügt dafür eine Liste: jede Anforderung der zutreffenden Anlagen, wer sie umsetzt, seit wann sie erfüllt ist und wo der Beleg liegt. Den Netzplan muss die Praxisinhaberin oder der Praxisinhaber nicht selbst zeichnen; die Erstellung lässt sich laut KBV delegieren, die Verantwortung bleibt.
Hilfen der KBV: Hub, Musterdokumente, Fortbildung
Die KBV stellt Material bereit, das einen großen Teil der Schreibarbeit abnimmt:
- Hub zur IT-Sicherheit: alle Anforderungen je Anlage mit Hinweisen zur Umsetzung.
- Musterdokumente: Eintritts- und Austrittsformular, Verschwiegenheitserklärungen für internes und externes Personal, Netzplan und Vorlagen für Diensthandys.
- Checklisten: eine zum Vorgehen bei der IT-Sicherheit und eine für Anbieter von Cloud-Diensten und Rechenzentren.
- Serviceheft „PraxisWissen IT-Sicherheit“ mit 16 Seiten.
- Fortbildung: eine Online-Fortbildung mit zwei CME-Punkten für Ärztinnen, Ärzte und Psychotherapeuten sowie Schulungen für Medizinische Fachangestellte im kostenfreien Fortbildungsportal der KBV.
Für den Ernstfall verweist die KBV auf die IT-Notfallkarte des BSI. Was darüber hinaus in einen Plan für den Ausfall gehört, beschreibt IT-Notfallplan erstellen.
KBV-zertifizierte IT-Dienstleister: was das Zertifikat aussagt
Die KBV führt ein Verzeichnis zertifizierter IT-Dienstleister als PDF; am 11. Oktober 2026 trug es den Stand 30. September 2026. Vier Punkte helfen, das Zertifikat einzuordnen:
- Es ist freiwillig. IT-Dienstleister müssen sich nicht zertifizieren lassen, und Praxen müssen keinen zertifizierten Dienstleister beauftragen. Verpflichtet ist nach den Fragen und Antworten der KBV allein die KBV selbst, die Zertifizierung anzubieten.
- Zertifiziert werden Personen. Nach § 390 Abs. 7 SGB V zertifiziert die KBV auf Antrag Mitarbeitende von Anbietern, nicht das Unternehmen.
- Voraussetzung ist Fachkunde. Verlangt wird ein abgeschlossenes Informatikstudium oder eine vergleichbare Qualifikation, eine Ausbildung zum Fachinformatiker für Systemintegration oder mindestens sechs Jahre einschlägige Berufserfahrung. Wer bestimmte Zertifikate zum IT-Grundschutz des BSI mitbringt, erhält das Zertifikat ohne Prüfung.
- Es läuft drei Jahre. Die Zertifizierung kostet 580 €, die Rezertifizierung 280 €. Ohne neue Prüfung verlängert, wer im Schnitt 16 Stunden Fortbildung im Jahr nachweist.
Fragen Sie einen Anbieter deshalb nicht nur, ob er im Verzeichnis steht. Fragen Sie, welche Person zertifiziert ist, ob diese Person Ihre Praxis betreut und bis wann ihr Zertifikat gilt.
Sie suchen einen IT-Dienstleister, der die Richtlinie der KBV in Ihrer Praxis umsetzt? Der Konfigurator zeigt in wenigen Minuten, welcher Partner-Typ zu Ihrer Praxis passt. Auf Wunsch geht Ihre Anfrage an genau einen Partner.
Zum KonfiguratorIn fünf Schritten zur umgesetzten Richtlinie
- Praxisgröße bestimmen: Zählen Sie die Personen, die ständig mit der Datenverarbeitung betraut sind, und prüfen Sie, ob medizinische Großgeräte im Einsatz sind. Daraus ergeben sich die Anlagen.
- Anforderungen abgleichen: Gehen Sie die Anforderungen der zutreffenden Anlagen im Hub der KBV durch und markieren Sie, was erfüllt ist und was offen bleibt.
- Zuständigkeiten festlegen: Technische Punkte wie Virenschutz, Datensicherung und Updates übernimmt in der Regel der IT-Dienstleister. Einarbeitung, Schulung und der Umgang mit Zugangsdaten bleiben Aufgabe der Praxis.
- Umsetzen und Vorlagen nutzen: Füllen Sie die Musterdokumente aus, lassen Sie externes Personal die Verschwiegenheitserklärung unterschreiben und melden Sie das Team zu den Schulungen an.
- Dokumentieren und jährlich prüfen: Halten Sie den Stand in der Liste fest. Weil die Anforderungen jährlich überprüft werden, gehört ein fester Termin im Jahr in den Kalender.
Einen ersten Überblick über den Stand der eigenen IT gibt der IT-Sicherheits-Check mit zwölf Fragen. Er ersetzt den Abgleich mit der Richtlinie nicht.
Dieser Artikel gibt die Vorgaben verkürzt wieder, Stand Oktober 2026, und ersetzt keine Rechtsberatung.
Quellen und Stand
Stand: Oktober 2026.
- Kassenärztliche Bundesvereinigung: IT-Sicherheit – Anforderungen der IT-Sicherheitsrichtlinie, Fristen und Hilfen – abgerufen am 11.10.2026
- Bundesministerium der Justiz und für Verbraucherschutz: Sozialgesetzbuch V, § 390 IT-Sicherheit in der vertragsärztlichen und vertragszahnärztlichen Versorgung – abgerufen am 11.10.2026
- Kassenärztliche Bundesvereinigung: Hub zur IT-Sicherheitsrichtlinie, Anlagen 1 bis 5 – abgerufen am 11.10.2026
- Kassenärztliche Bundesvereinigung: Fragen und Antworten zur IT-Sicherheitsrichtlinie – abgerufen am 11.10.2026
- Kassenärztliche Bundesvereinigung: Zertifizierung nach § 390 SGB V und Verzeichnis zertifizierter IT-Dienstleister – abgerufen am 11.10.2026
Passendes Tool: IT-Sicherheits-Check. 12 Fragen, ehrlicher Score: Wie gut ist Ihre IT gegen Angriffe aufgestellt – und was sind die nächsten Maßnahmen?
Zum IT-Sicherheits-CheckHäufige Fragen
Ist eine Hardware-Firewall für die Praxis Pflicht?
Dürfen Praxen WhatsApp und private Handys nutzen?
Zählt ein Ultraschallgerät als medizinisches Großgerät?
Welcher IT-Partner-Typ passt zu Ihnen?
Wenige Fragen, eine ehrliche Einordnung statt Bauchgefühl.
Zum Konfigurator