IT-Sicherheit
Für Zahnarztpraxen gilt seit dem 2. Januar 2026 eine überarbeitete IT-Sicherheitsrichtlinie. Sie löst die Fassung vom 1. Februar 2021 ab, bringt 29 neue und fünf inhaltlich geänderte Anforderungen — und knüpft die Pflichten an eine Kennzahl, die in der Praxis regelmäßig falsch bestimmt wird: nicht an die Zahl der Beschäftigten, sondern an die Zahl der ständig mit der Datenverarbeitung betrauten Personen.
Die kurze Antwort
Rechtsgrundlage ist heute § 390 SGB V, überschrieben mit „IT-Sicherheit in der vertragsärztlichen und vertragszahnärztlichen Versorgung“. Die abgelöste Richtlinie vom 1. Februar 2021 beruhte noch auf § 75b SGB V. Nach § 390 SGB V legen die Kassenärztlichen Bundesvereinigungen die Anforderungen im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik und im Benehmen mit der oder dem Bundesbeauftragten für den Datenschutz fest. Der Unterschied ist keine Formalie: Einvernehmen setzt die Zustimmung des BSI voraus, Benehmen lediglich die Anhörung der Datenschutzaufsicht. Die Anforderungen sind jährlich inhaltlich zu überprüfen und spätestens alle zwei Jahre an den Stand der Technik anzupassen.
Der Stichtag fiel für Zahnarztpraxen später als für Arztpraxen. Im Bereich der Kassenärztlichen Bundesvereinigung wurde die Richtlinie im Oktober 2025 verbindlich, im Bereich der Kassenzahnärztlichen Bundesvereinigung am 2. Januar 2026.
Welche Anlagen für Ihre Praxis gelten
Die Richtlinie unterscheidet drei Praxisgrößen. Maßgeblich ist in allen drei Fällen die Zahl der ständig mit der Datenverarbeitung betrauten Personen — nicht die Zahl der Behandler und nicht die Kopfzahl des Teams. Eine Praxis mit drei Behandlern und acht Mitarbeitenden, von denen sechs regelmäßig am Praxisverwaltungssystem arbeiten, fällt damit in die mittlere Kategorie.
| Kategorie | Definition nach A. III. der Richtlinie | Umzusetzende Anlagen |
|---|---|---|
| Praxis | bis zu fünf ständig mit der Datenverarbeitung betraute Personen | 1 und 5 |
| Mittlere Praxis | 6 bis 20 ständig mit der Datenverarbeitung betraute Personen | 1, 2 und 5 |
| Großpraxis oder Praxis mit Datenverarbeitung in erheblichem Umfang | über 20 solcher Personen — oder Datenverarbeitung in über die normale Datenübermittlung hinausgehendem Umfang, etwa Groß-MVZ mit krankenhausähnlichen Strukturen und Groß-Labore | 1, 2, 3 und 5 |
| Zusatz bei medizinischen Großgeräten | IVD-Analysegeräte im Labor, CT, MRT einschließlich Dental-MRT, PET, Linearbeschleuniger | ergänzend Anlage 4 |
Anlage 5 gilt damit für jede Praxis unabhängig von ihrer Größe; sie regelt die dezentralen Komponenten der Telematikinfrastruktur. Alle Anforderungen sind jeweils nur zu erfüllen, „soweit die Zielobjekte in der Praxis genutzt werden“ — eine Praxis ohne TI-Gateway muss die Vorgaben für das TI-Gateway nicht umsetzen.
Was zum 2. Januar 2026 hinzugekommen ist
Die Richtlinie benennt die neuen und geänderten Anforderungen abschließend im Abschnitt über das Inkrafttreten.
Das Wichtigste in Kürze
Seit dem 2. Januar 2026 gilt für Zahnarztpraxen eine überarbeitete IT-Sicherheitsrichtlinie: 29 neue und fünf geänderte Anforderungen — und eine Schwelle, die nicht Beschäftigte zählt.
- Was gilt konkret?
- Der Unterschied ist keine Formalie: Einvernehmen setzt die Zustimmung des BSI voraus, Benehmen lediglich die Anhörung der Datenschutzaufsicht.
- Was ist bestätigt?
- Die Anforderungen sind jährlich inhaltlich zu überprüfen und spätestens alle zwei Jahre an den Stand der Technik anzupassen.
- Wann?
- Für Zahnarztpraxen gilt seit dem 2. Januar 2026 eine überarbeitete IT-Sicherheitsrichtlinie.
- Was bedeutet das?
- Maßgeblich ist in allen drei Fällen die Zahl der ständig mit der Datenverarbeitung betrauten Personen — nicht die Zahl der Behandler und nicht die Kopfzahl des Teams.
- Wer ist betroffen?
- Wer den Konnektor nicht mehr als Gerät in der Praxis betreibt, sondern gehostet bezieht, muss zwischen Praxis und Konnektor einen VPN-Tunnel einrichten und aufbauen, um die Verbindung vor unberechtigtem Zugriff zu schützen.
| Anlage | Nummern | Zielobjekt | Status |
|---|---|---|---|
| 1 | 1–7 | Personal | neu |
| 1 | 8–10 | Sensibilisierung und Schulung zur Informationssicherheit | neu |
| 1 | 14–17 | Patch- und Änderungsmanagement | neu |
| 1 | 22–26 | Endgeräte | neu |
| 1 | 40, 41 | E-Mail-Client und -Server | neu |
| 1 | 50 | Cloud-Anwendungen | neu |
| 3 | 1 | Personal | neu |
| 3 | 2 | Netzwerksicherheit | neu |
| 3 | 15–17 | E-Mail-Client und -Server | neu |
| 5 | 5 | gehosteter Konnektor | neu |
| 5 | 6 | TI-Gateway | neu |
| 3 | 7, 8 und 10–12 | Mobile Device Management | geändert |
22 der 29 neuen Anforderungen stehen in Anlage 1 und treffen damit jede Praxis, auch die kleinste. Für die mittlere Größenklasse ist in Anlage 2 keine einzige Anforderung hinzugekommen; wer dort Handlungsbedarf sucht, findet ihn in Anlage 1.
Drei Anforderungen, die regelmäßig übersehen werden
Cloud-Dienste ohne C5-Testat sind unzulässig (Anlage 1 Nr. 50)
Sollen Sozial- oder Gesundheitsdaten im Wege des Cloud-Computing verarbeitet werden, muss der Anbieter der eingesetzten Cloud-Anwendung über ein aktuelles C5-Testat nach § 393 SGB V in Verbindung mit § 384 SGB V verfügen. Die Anforderung greift nicht erst bei einer Cloud-Praxissoftware, sondern bereits beim Cloud-Backup. Die KZBV empfiehlt ergänzend, Patientendaten schon im Praxisverwaltungssystem zu verschlüsseln, bevor sie übertragen werden.
Der gehostete Konnektor braucht einen VPN-Tunnel (Anlage 5 Nr. 5)
Wer den Konnektor nicht mehr als Gerät in der Praxis betreibt, sondern gehostet bezieht, muss zwischen Praxis und Konnektor einen VPN-Tunnel einrichten und aufbauen, um die Verbindung vor unberechtigtem Zugriff zu schützen. Die Anforderung ist neu und folgt der Verlagerung der Konnektoren in die Rechenzentren.
Die Praxis muss ihre Administrationsdaten selbst kennen (Anlage 5 Nr. 9)
Die bei der Installation der TI-Komponenten eingerichteten Administrationsdaten, insbesondere die Passwörter für den Administrator-Zugang, sind sicher aufzubewahren. Die Richtlinie fügt einen Halbsatz an, der vertraglich folgenreich ist: Es muss gewährleistet sein, dass die Praxis die Daten auch ohne ihre Dienstleister kennt. Eine Betreuungsvereinbarung, bei der allein der IT-Dienstleister das Administratorkennwort besitzt, genügt der Anforderung nicht.
Wo die Praxen tatsächlich stehen
Belastbare Zahlen zum Umsetzungsstand liegen bislang nur für die Vorgängerrichtlinie vor. Das BSI hat im Projekt SiRiPrax zwischen März und Mai 2023 Arzt- und Zahnarztpraxen befragt. Aus einer Bruttostichprobe von 12.000 angeschriebenen Praxen gingen 1.591 auswertbare Rückmeldungen ein, davon 34 Prozent aus Zahnarztpraxen; der Bericht wurde im Januar 2024 finalisiert. Die Befunde beziehen sich auf die Richtlinie nach § 75b SGB V, nicht auf die heute geltende Fassung.
| Befund | Ergebnis |
|---|---|
| Richtlinie vollumfänglich umgesetzt | rund ein Drittel der Praxen — bei einer Umsetzungsfrist, die im Juli 2022 abgelaufen war |
| Aktueller Netzwerkplan vorhanden | 60 Prozent; bei 40 Prozent fehlt er oder ist nicht bekannt |
| Netzsegmentierung im Einsatz | 42 Prozent |
| Separates Patienten-WLAN | 20 Prozent |
| Konnektor im Einsatz | 93 Prozent |
| Anschlussart des Konnektors bekannt | 40 Prozent — davon 19 Prozent seriell, 21 Prozent parallel |
| Daten werden regelmäßig verschlüsselt | zwei Drittel; Standardvorgehen bei vier von zehn |
Die Konnektor-Zahlen verdienen einen zweiten Blick. 60 Prozent der Befragten konnten nicht angeben, ob ihr Konnektor seriell oder parallel angebunden ist. Nur im seriellen Betrieb — nach der Erhebung 19 Prozent — kommen die Schutzfunktionen des Geräts für das Praxisnetz überhaupt zum Tragen. Genau dort setzt Anlage 5 Nr. 4 an: Besteht zusätzlich zur TI-Anbindung eine Internetverbindung, müssen zusätzliche Maßnahmen ergriffen werden, um die Praxis auf Netzebene zu schützen.
Als Gründe für die Zurückhaltung nennt die Studie Verständnisprobleme, Zweifel am Nutzen, fehlendes Budget, fehlendes Fachwissen und fehlende Zeit. Viele Praxen empfänden zudem keine Dringlichkeit, weil sie bislang von keinem Sicherheitsvorfall betroffen waren. Ein Nebenbefund fällt zugunsten der Zahnmedizin aus: Zahnarztpraxen gehörten zu den bei der Verschlüsselung engagiertesten Gruppen.
Abgrenzung: Was die Richtlinie nicht regelt
Die IT-Sicherheitsrichtlinie ist kein Datenschutzrecht. Sie verlangt technische und organisatorische Mindestmaßnahmen; die Rechtmäßigkeit der Verarbeitung selbst richtet sich weiterhin nach der Datenschutz-Grundverordnung. Wer etwa die Terminverwaltung an einen externen Dienstleister auslagert, erfüllt damit keine Anforderung der Richtlinie. Nach Auffassung der Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder sind in diesem Fall die Informationspflichten nach Art. 13 ff. DSGVO zu beachten; eine pauschale Vorabübermittlung der Stammdaten aller jemals behandelten Patientinnen und Patienten an den Auftragnehmer hält die Konferenz für nicht erforderlich.
Ebenso wenig regelt die Richtlinie die Pflichten rund um die elektronische Patientenakte. Deren Nutzung ist für Praxen seit dem 1. Oktober 2025 verbindlich; Befüllungspflicht und Umgang mit Widersprüchen folgen eigenen Regeln und setzen ein Update des Praxisverwaltungssystems voraus.
Was offen bleibt
Wie die Einhaltung überprüft wird, legt die Richtlinie nicht fest. Sie unterliegt einem kontinuierlichen Verbesserungsprozess mit jährlicher Evaluationspflicht, die sich an der jeweiligen Informationssicherheitslage ausrichtet — die nächste Fassung ist damit absehbar, ihr Zuschnitt aber nicht. Ob die Umsetzungsquote seit der Erhebung von 2023 gestiegen ist, ist nicht belegt. Das BSI hat die Richtlinie nach eigenen Angaben gemeinsam mit KBV und KZBV weiterentwickelt und im Juli 2026 erneut Unterstützungsangebote für die Umsetzung beworben.




