Zum Inhalt springen
Cyberverantwortung

Cyberversicherung im Gesundheitswesen

Wenn klinische Systeme, Praxissoftware, Pflege-IT oder digitale Medizintechnik ausfallen, geht es nicht nur um Daten und IT-Kosten. Entscheidend sind Versorgungssicherheit, Notbetrieb, Wiederanlauf und schnelle professionelle Krisenhilfe.

Cyberberatung anfragen

Warum Cyberrisiken im Gesundheitswesen besonders kritisch sind

Gesundheitseinrichtungen sind stark von digitalen Prozessen abhängig. Ein Cybervorfall kann gleichzeitig Patientenaufnahme, Diagnostik, Dokumentation, Terminsteuerung, Abrechnung, Kommunikation, Medizintechnik und externe Dienstleister betreffen.

Dadurch kann aus einem technischen IT-Vorfall sehr schnell ein organisatorisches Versorgungsproblem werden. Eine Cyberversicherung sollte deshalb nicht isoliert betrachtet werden, sondern zusammen mit Notbetrieb, Business Continuity, Incident Response und Wiederanlaufplanung.

Versicherung ersetzt keine Informationssicherheit. Sie kann jedoch definierte finanzielle Folgen übertragen und im Ernstfall den Zugang zu spezialisierten Forensik-, Rechts-, Krisenkommunikations- und Wiederherstellungsleistungen organisieren.

Versorgungsbetrieb

Bei Krankenhäusern, Pflegeeinrichtungen und größeren Gesundheitsdienstleistern ist entscheidend, welche Leistungen trotz IT-Ausfall weiter erbracht werden müssen und wie ein sicherer Notbetrieb organisiert wird.

Gesundheitsdaten

Patienten- und Gesundheitsdaten zählen zu den besonders sensiblen Informationen. Datenschutz, Vertraulichkeit, Beweissicherung und rechtliche Bewertung müssen im Incident Response zusammenspielen.

Technik & Dienstleister

Klinische Systeme, Praxissoftware, Labor, Bildgebung, Medizintechnik, Rechenzentren, Cloud- und IT-Dienstleister schaffen komplexe Abhängigkeiten, die auch im Versicherungsschutz berücksichtigt werden müssen.

Live Cyberlage

Aktuelle Cybervorfälle im Gesundheitswesen

Zum Cyberlagebild
high

Ransomware.live: Hudson MD Group, LLC (metaencryptor)

Ransomware.live meldet Hudson MD Group, LLC bei Gruppe metaencryptor in US.

Ransomware · 21.09.2026 13:08
Mehr erfahren
high

Ransomware.live: TrueCore Behavioral Solutions (Storm)

Ransomware.live meldet TrueCore Behavioral Solutions bei Gruppe Storm in US.

Ransomware · 21.09.2026 11:31
Mehr erfahren

Ransomware-Meldung zu Advantage Home Health Care durch thegentlemen

Ransomware.live listet Advantage Home Health Care, einen Anbieter häuslicher Pflegeleistungen in Indiana, als mutmaßliches Opfer der Ransomware-Gruppe thegentlemen.

Incidents · 20.09.2026 15:51
Mehr erfahren
high

Ransomware.live: Great Bay Bio (nightspire)

Ransomware.live meldet Great Bay Bio bei Gruppe nightspire in HK.

Ransomware · 20.09.2026 06:40
Mehr erfahren
high

Ransomware.live: hygear.com (lockbit5)

Ransomware.live meldet hygear.com bei Gruppe lockbit5 in DE.

Ransomware · 18.09.2026 21:49
Mehr erfahren

Welche Schäden und Leistungen können relevant sein?

Der konkrete Schutz hängt immer vom gewählten Versicherer und Bedingungswerk ab. Je nach Vertrag können unter anderem folgende Bereiche versichert sein:

  • IT-Forensik und Incident Response
  • Wiederherstellung von Daten, Systemen und Konfigurationen
  • Betriebsunterbrechung und zusätzliche Aufwendungen
  • Mehrkosten für Notbetrieb und temporäre Ersatzlösungen
  • Krisenkommunikation und spezialisierte Rechtsberatung
  • versicherte Datenschutz- und Haftpflichtansprüche
  • Cyber-Erpressung und versicherbare Krisenkosten
  • Rückwirkungsschäden durch den Ausfall bestimmter IT-, Cloud- oder sonstiger Dienstleister

Bei Gesundheitseinrichtungen sollte zusätzlich geprüft werden, ob besondere technische Abhängigkeiten und betriebliche Folgen ausreichend in der Deckung berücksichtigt sind.

Krankenhaus & größere Einrichtungen

Hier stehen häufig hohe Systemabhängigkeit, 24/7-Betrieb, komplexe Netzwerke, viele Nutzer und Schnittstellen sowie ein hoher Zeitdruck beim Wiederanlauf im Vordergrund.

Versicherungssumme, Betriebsunterbrechung, externe Dienstleister und Incident-Response-Kapazitäten sollten deshalb besonders belastbar dimensioniert sein.

Praxis, Ambulatorium & Pflege

Kleinere Einrichtungen haben oft weniger interne IT-Ressourcen und eine stärkere Abhängigkeit von einzelnen Software-, Hosting- oder IT-Dienstleistern. Gerade deshalb können vorbereitete externe Hilfe und klare Schadenprozesse besonders wertvoll sein.

Die Risikoprüfung sollte nicht allein nach Größe erfolgen, sondern nach tatsächlicher digitaler Abhängigkeit und möglichem Schaden.

NIS2 und NISG 2026 im Gesundheitswesen

Das österreichische NISG 2026 führt das Gesundheitswesen in Anlage 1 als Sektor mit hoher Kritikalität. Genannt werden dort unter anderem Gesundheitsdienstleister im Sinne der Richtlinie 2011/24/EU sowie weitere Einrichtungen des Gesundheits- und Pharmabereichs.

Ob eine konkrete Organisation als wesentliche oder wichtige Einrichtung gilt, richtet sich anschließend nach den Einstufungsregeln der §§ 24 und 25 NISG 2026; zusätzlich sind größenunabhängige Einstufungen nach § 26 möglich. Damit ist nicht jede kleine Arztpraxis automatisch NISG-pflichtig.

Für wesentliche und wichtige Einrichtungen des Gesundheitssektors ist das Austrian HealthCERT als sektorspezifisches Computer-Notfallteam vorgesehen. Die gesetzlichen Pflichten und eine Cyberversicherung sind dennoch getrennte Ebenen: Versicherung ersetzt weder Risikomanagement noch Melde- oder Governancepflichten.

Notbetrieb und Wiederanlauf

Ein technischer Wiederanlaufplan reicht im Gesundheitswesen oft nicht aus. Es muss auch geklärt sein, wie Aufnahme, Behandlung, Pflege, Diagnostik, Kommunikation und Dokumentation bei eingeschränkter IT funktionieren.

Versicherungs- und Incident-Response-Prozesse sollten mit diesen Notbetriebsabläufen abgestimmt sein, damit im Ernstfall keine Zeit durch unklare Zuständigkeiten verloren geht.

Medizintechnik und vernetzte Systeme

Vernetzte medizinische Geräte und spezialisierte Systeme können eigene Betriebs-, Sicherheits- und Herstellerabhängigkeiten mitbringen. Nicht jede technische Störung oder jeder Geräteausfall ist automatisch ein Cyberversicherungsfall.

Bei der Risikoanalyse sollte deshalb klar getrennt werden zwischen Cyberereignis, technischem Defekt, Herstellerleistung und versichertem Schaden.

Versicherbarkeit: Was vor der Ausschreibung geklärt werden sollte

  • Mehrfaktor-Authentifizierung für externe und privilegierte Zugänge
  • belastbare, getrennte oder unveränderbare Backups
  • geregeltes Patch- und Schwachstellenmanagement
  • EDR/MDR oder vergleichbare Erkennungs- und Reaktionsmechanismen
  • Administrator- und Berechtigungskonzepte
  • Netzsegmentierung und Umgang mit medizinischen beziehungsweise schwer aktualisierbaren Systemen
  • Notfallkontakte, Wiederanlauf- und Eskalationsprozesse
  • Transparenz über kritische IT-, Cloud-, Software- und Medizintechnik-Dienstleister

Die Anforderungen unterscheiden sich je nach Versicherer und Risikoprofil. Unser Cyber Readiness Ansatz kann die von außen erkennbare Angriffsfläche ergänzend einordnen, ersetzt aber weder eine interne Sicherheitsprüfung noch eine NIS2-Compliance-Prüfung.

Worauf beim Marktvergleich geachtet werden sollte

  • Versicherungssumme und Selbstbehalt passend zum realistischen Betriebsunterbrechungs- und Wiederherstellungsschaden
  • Definition der Betriebsunterbrechung und Wartezeiten
  • Deckung von Mehrkosten für Notbetrieb und Ersatzprozesse
  • Rückwirkungsschäden bei IT-, Cloud-, Software- und sonstigen Dienstleistern
  • Daten- und Systemwiederherstellung
  • Verfügbarkeit und Qualität der Incident-Response-Partner
  • Haftpflicht- und Datenschutzbausteine
  • Sublimits und Ausschlüsse
  • vertragliche Sicherheitsanforderungen und Obliegenheiten
  • Abgrenzung zu Sach-, Technik-, Elektronik- oder Medizintechnikversicherungen

Häufige Fragen zur Cyberversicherung im Gesundheitswesen

Sind alle Krankenhäuser von NIS2 beziehungsweise dem NISG 2026 betroffen?

Das Gesundheitswesen ist in Anlage 1 NISG 2026 als Sektor mit hoher Kritikalität erfasst. Die konkrete Einstufung als wesentliche oder wichtige Einrichtung richtet sich aber nach den gesetzlichen Kriterien der §§ 24 bis 26 und muss für den jeweiligen Rechtsträger geprüft werden.

Ist jede Arztpraxis automatisch NISG-pflichtig?

Nein. Die Einordnung hängt unter anderem von Art der Einrichtung, Unternehmensgröße und möglichen Sondertatbeständen ab.

Sind Patientendaten in einer Cyberversicherung versichert?

Eine Cyberversicherung versichert nicht die Daten selbst, kann aber je nach Vertrag bestimmte Kosten und Haftpflichtfolgen eines versicherten Datenschutz- oder Cybervorfalls abdecken.

Ist der Ausfall von Medizintechnik automatisch versichert?

Nein. Entscheidend sind Ursache und Bedingungswerk. Ein Cyberereignis, ein technischer Defekt oder ein Herstellerschaden können unterschiedlichen Versicherungsbereichen zuzuordnen sein.

Was passiert, wenn ein externer IT-Dienstleister ausfällt?

Rückwirkungsschäden können je nach Vertrag gedeckt sein. Dienstleisterdefinition, Sublimits, Wartezeiten und auslösende Ereignisse unterscheiden sich jedoch deutlich.

Warum ist Incident Response für Gesundheitseinrichtungen besonders wichtig?

Weil technische Wiederherstellung, Versorgungssicherheit, Datenschutz, Kommunikation und mögliche regulatorische Meldungen parallel organisiert werden müssen. Ein vorbereiteter Krisenprozess reduziert Reibungsverluste.

Nächster Schritt

Cyberrisiko und Versicherung im Gesundheitswesen gemeinsam einordnen

Wir verbinden Cyber Readiness, Versicherbarkeitsprüfung und Marktvergleich mit einem Blick auf Notbetrieb, Dienstleisterabhängigkeiten und Incident Response.

Beratung anfragen

Fachliche Verantwortung

Michael Samselnig beschäftigt sich als Versicherungsmakler mit Cyberversicherung, Cyber-Risikomanagement, NIS2, Business Continuity und Incident Response – auch für komplexe Organisationen im Gesundheitswesen.

Für allgemeine Grundlagen zur Cyberversicherung siehe auch unseren Leitfaden Cyberversicherung in Österreich.