IT-Sicherheit

IT-Sicherheitsrichtlinie: Was seit Januar 2026 in der Zahnarztpraxis gilt

Symbolbild: gestaffelte Anlagen einer Richtlinie mit Schutzschild und einer Personenreihe, die den Schwellenwert markiert
Welche Anlagen gelten, entscheidet die Zahl der ständig mit der Datenverarbeitung betrauten Personen. Seit dem 2. Januar 2026 gilt für Zahnarztpraxen eine überarbeitete IT-Sicherheitsrichtlinie. Symbolbild, mit KI erstellt.

Für Zahnarztpraxen gilt seit dem 2. Januar 2026 eine überarbeitete IT-Sicherheitsrichtlinie. Sie löst die Fassung vom 1. Februar 2021 ab, bringt 29 neue und fünf inhaltlich geänderte Anforderungen — und knüpft die Pflichten an eine Kennzahl, die in der Praxis regelmäßig falsch bestimmt wird: nicht an die Zahl der Beschäftigten, sondern an die Zahl der ständig mit der Datenverarbeitung betrauten Personen.

Die kurze Antwort

Rechtsgrundlage ist heute § 390 SGB V, überschrieben mit „IT-Sicherheit in der vertragsärztlichen und vertragszahnärztlichen Versorgung“. Die abgelöste Richtlinie vom 1. Februar 2021 beruhte noch auf § 75b SGB V. Nach § 390 SGB V legen die Kassenärztlichen Bundesvereinigungen die Anforderungen im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik und im Benehmen mit der oder dem Bundesbeauftragten für den Datenschutz fest. Der Unterschied ist keine Formalie: Einvernehmen setzt die Zustimmung des BSI voraus, Benehmen lediglich die Anhörung der Datenschutzaufsicht. Die Anforderungen sind jährlich inhaltlich zu überprüfen und spätestens alle zwei Jahre an den Stand der Technik anzupassen.

Der Stichtag fiel für Zahnarztpraxen später als für Arztpraxen. Im Bereich der Kassenärztlichen Bundesvereinigung wurde die Richtlinie im Oktober 2025 verbindlich, im Bereich der Kassenzahnärztlichen Bundesvereinigung am 2. Januar 2026.

Welche Anlagen für Ihre Praxis gelten

Die Richtlinie unterscheidet drei Praxisgrößen. Maßgeblich ist in allen drei Fällen die Zahl der ständig mit der Datenverarbeitung betrauten Personen — nicht die Zahl der Behandler und nicht die Kopfzahl des Teams. Eine Praxis mit drei Behandlern und acht Mitarbeitenden, von denen sechs regelmäßig am Praxisverwaltungssystem arbeiten, fällt damit in die mittlere Kategorie.

KategorieDefinition nach A. III. der RichtlinieUmzusetzende Anlagen
Praxisbis zu fünf ständig mit der Datenverarbeitung betraute Personen1 und 5
Mittlere Praxis6 bis 20 ständig mit der Datenverarbeitung betraute Personen1, 2 und 5
Großpraxis oder Praxis mit Datenverarbeitung in erheblichem Umfangüber 20 solcher Personen — oder Datenverarbeitung in über die normale Datenübermittlung hinausgehendem Umfang, etwa Groß-MVZ mit krankenhausähnlichen Strukturen und Groß-Labore1, 2, 3 und 5
Zusatz bei medizinischen GroßgerätenIVD-Analysegeräte im Labor, CT, MRT einschließlich Dental-MRT, PET, Linearbeschleunigerergänzend Anlage 4

Anlage 5 gilt damit für jede Praxis unabhängig von ihrer Größe; sie regelt die dezentralen Komponenten der Telematikinfrastruktur. Alle Anforderungen sind jeweils nur zu erfüllen, „soweit die Zielobjekte in der Praxis genutzt werden“ — eine Praxis ohne TI-Gateway muss die Vorgaben für das TI-Gateway nicht umsetzen.

Was zum 2. Januar 2026 hinzugekommen ist

Die Richtlinie benennt die neuen und geänderten Anforderungen abschließend im Abschnitt über das Inkrafttreten.

Das Wichtigste in Kürze

Seit dem 2. Januar 2026 gilt für Zahnarztpraxen eine überarbeitete IT-Sicherheitsrichtlinie: 29 neue und fünf geänderte Anforderungen — und eine Schwelle, die nicht Beschäftigte zählt.

Was gilt konkret?
Der Unterschied ist keine Formalie: Einvernehmen setzt die Zustimmung des BSI voraus, Benehmen lediglich die Anhörung der Datenschutzaufsicht.
Was ist bestätigt?
Die Anforderungen sind jährlich inhaltlich zu überprüfen und spätestens alle zwei Jahre an den Stand der Technik anzupassen.
Wann?
Für Zahnarztpraxen gilt seit dem 2. Januar 2026 eine überarbeitete IT-Sicherheitsrichtlinie.
Was bedeutet das?
Maßgeblich ist in allen drei Fällen die Zahl der ständig mit der Datenverarbeitung betrauten Personen — nicht die Zahl der Behandler und nicht die Kopfzahl des Teams.
Wer ist betroffen?
Wer den Konnektor nicht mehr als Gerät in der Praxis betreibt, sondern gehostet bezieht, muss zwischen Praxis und Konnektor einen VPN-Tunnel einrichten und aufbauen, um die Verbindung vor unberechtigtem Zugriff zu schützen.

Stand:

AnlageNummernZielobjektStatus
11–7Personalneu
18–10Sensibilisierung und Schulung zur Informationssicherheitneu
114–17Patch- und Änderungsmanagementneu
122–26Endgeräteneu
140, 41E-Mail-Client und -Serverneu
150Cloud-Anwendungenneu
31Personalneu
32Netzwerksicherheitneu
315–17E-Mail-Client und -Serverneu
55gehosteter Konnektorneu
56TI-Gatewayneu
37, 8 und 10–12Mobile Device Managementgeändert

22 der 29 neuen Anforderungen stehen in Anlage 1 und treffen damit jede Praxis, auch die kleinste. Für die mittlere Größenklasse ist in Anlage 2 keine einzige Anforderung hinzugekommen; wer dort Handlungsbedarf sucht, findet ihn in Anlage 1.

Drei Anforderungen, die regelmäßig übersehen werden

Cloud-Dienste ohne C5-Testat sind unzulässig (Anlage 1 Nr. 50)

Sollen Sozial- oder Gesundheitsdaten im Wege des Cloud-Computing verarbeitet werden, muss der Anbieter der eingesetzten Cloud-Anwendung über ein aktuelles C5-Testat nach § 393 SGB V in Verbindung mit § 384 SGB V verfügen. Die Anforderung greift nicht erst bei einer Cloud-Praxissoftware, sondern bereits beim Cloud-Backup. Die KZBV empfiehlt ergänzend, Patientendaten schon im Praxisverwaltungssystem zu verschlüsseln, bevor sie übertragen werden.

Der gehostete Konnektor braucht einen VPN-Tunnel (Anlage 5 Nr. 5)

Wer den Konnektor nicht mehr als Gerät in der Praxis betreibt, sondern gehostet bezieht, muss zwischen Praxis und Konnektor einen VPN-Tunnel einrichten und aufbauen, um die Verbindung vor unberechtigtem Zugriff zu schützen. Die Anforderung ist neu und folgt der Verlagerung der Konnektoren in die Rechenzentren.

Die Praxis muss ihre Administrationsdaten selbst kennen (Anlage 5 Nr. 9)

Die bei der Installation der TI-Komponenten eingerichteten Administrationsdaten, insbesondere die Passwörter für den Administrator-Zugang, sind sicher aufzubewahren. Die Richtlinie fügt einen Halbsatz an, der vertraglich folgenreich ist: Es muss gewährleistet sein, dass die Praxis die Daten auch ohne ihre Dienstleister kennt. Eine Betreuungsvereinbarung, bei der allein der IT-Dienstleister das Administratorkennwort besitzt, genügt der Anforderung nicht.

Wo die Praxen tatsächlich stehen

Belastbare Zahlen zum Umsetzungsstand liegen bislang nur für die Vorgängerrichtlinie vor. Das BSI hat im Projekt SiRiPrax zwischen März und Mai 2023 Arzt- und Zahnarztpraxen befragt. Aus einer Bruttostichprobe von 12.000 angeschriebenen Praxen gingen 1.591 auswertbare Rückmeldungen ein, davon 34 Prozent aus Zahnarztpraxen; der Bericht wurde im Januar 2024 finalisiert. Die Befunde beziehen sich auf die Richtlinie nach § 75b SGB V, nicht auf die heute geltende Fassung.

BefundErgebnis
Richtlinie vollumfänglich umgesetztrund ein Drittel der Praxen — bei einer Umsetzungsfrist, die im Juli 2022 abgelaufen war
Aktueller Netzwerkplan vorhanden60 Prozent; bei 40 Prozent fehlt er oder ist nicht bekannt
Netzsegmentierung im Einsatz42 Prozent
Separates Patienten-WLAN20 Prozent
Konnektor im Einsatz93 Prozent
Anschlussart des Konnektors bekannt40 Prozent — davon 19 Prozent seriell, 21 Prozent parallel
Daten werden regelmäßig verschlüsseltzwei Drittel; Standardvorgehen bei vier von zehn

Die Konnektor-Zahlen verdienen einen zweiten Blick. 60 Prozent der Befragten konnten nicht angeben, ob ihr Konnektor seriell oder parallel angebunden ist. Nur im seriellen Betrieb — nach der Erhebung 19 Prozent — kommen die Schutzfunktionen des Geräts für das Praxisnetz überhaupt zum Tragen. Genau dort setzt Anlage 5 Nr. 4 an: Besteht zusätzlich zur TI-Anbindung eine Internetverbindung, müssen zusätzliche Maßnahmen ergriffen werden, um die Praxis auf Netzebene zu schützen.

Als Gründe für die Zurückhaltung nennt die Studie Verständnisprobleme, Zweifel am Nutzen, fehlendes Budget, fehlendes Fachwissen und fehlende Zeit. Viele Praxen empfänden zudem keine Dringlichkeit, weil sie bislang von keinem Sicherheitsvorfall betroffen waren. Ein Nebenbefund fällt zugunsten der Zahnmedizin aus: Zahnarztpraxen gehörten zu den bei der Verschlüsselung engagiertesten Gruppen.

Abgrenzung: Was die Richtlinie nicht regelt

Die IT-Sicherheitsrichtlinie ist kein Datenschutzrecht. Sie verlangt technische und organisatorische Mindestmaßnahmen; die Rechtmäßigkeit der Verarbeitung selbst richtet sich weiterhin nach der Datenschutz-Grundverordnung. Wer etwa die Terminverwaltung an einen externen Dienstleister auslagert, erfüllt damit keine Anforderung der Richtlinie. Nach Auffassung der Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder sind in diesem Fall die Informationspflichten nach Art. 13 ff. DSGVO zu beachten; eine pauschale Vorabübermittlung der Stammdaten aller jemals behandelten Patientinnen und Patienten an den Auftragnehmer hält die Konferenz für nicht erforderlich.

Ebenso wenig regelt die Richtlinie die Pflichten rund um die elektronische Patientenakte. Deren Nutzung ist für Praxen seit dem 1. Oktober 2025 verbindlich; Befüllungspflicht und Umgang mit Widersprüchen folgen eigenen Regeln und setzen ein Update des Praxisverwaltungssystems voraus.

Was offen bleibt

Wie die Einhaltung überprüft wird, legt die Richtlinie nicht fest. Sie unterliegt einem kontinuierlichen Verbesserungsprozess mit jährlicher Evaluationspflicht, die sich an der jeweiligen Informationssicherheitslage ausrichtet — die nächste Fassung ist damit absehbar, ihr Zuschnitt aber nicht. Ob die Umsetzungsquote seit der Erhebung von 2023 gestiegen ist, ist nicht belegt. Das BSI hat die Richtlinie nach eigenen Angaben gemeinsam mit KBV und KZBV weiterentwickelt und im Juli 2026 erneut Unterstützungsangebote für die Umsetzung beworben.

Quellen

  1. § 390 SGB V — IT-Sicherheit in der vertragsärztlichen und vertragszahnärztlichen VersorgungBundesministerium der Justiz
  2. Richtlinie nach § 390 SGB V über die Anforderungen zur Gewährleistung der IT-Sicherheit, Version 1.1Kassenzahnärztliche Bundesvereinigung
  3. Evaluierung der IT-Sicherheitsrichtlinie in Arztpraxen (BSI-Projekt 598 — SiRiPrax)Bundesamt für Sicherheit in der Informationstechnik
  4. Beschluss zur Einbindung externer Dienstleister in die Terminverwaltung von ArztpraxenKonferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder
  5. ePA für alle — Informationen für Praxengematik GmbH
  6. Cyberangriffe auf Praxen: BSI unterstützt bei der Umsetzung neuer IT-SicherheitsvorgabenBundesamt für Sicherheit in der Informationstechnik
Redaktioneller Hinweis
Verantwortlich

Veröffentlicht

Hinweise zu Fehlern, Ergänzungen oder wichtigen Aktualisierungen können über die im Impressum genannten Kontaktwege eingereicht werden. Bitte nennen Sie dabei nach Möglichkeit die betroffene Beitrags-URL.