Praxisbeispiel: Cybersicherheit in der Langzeitpflege

Kurzinterview "Allein werden viele Einrichtungen diese Aufgabe nicht bewältigen"

Cyberangriffe sind längst ein professionelles Geschäft. Gleichzeitig fehlen vielen Pflegeeinrichtungen Geld, Personal und Strukturen, um ihre IT rund um die Uhr abzusichern. Im Interview erklärt Gerhard Müller, Geschäftsführer des Caritas-Netzwerk IT e.V., warum Kooperation und professionelle Dienstleister entscheidend sind, wie eine gemeinsame "Cyber-Feuerwehr" helfen kann und welche Rahmenbedingungen die Politik schaffen muss.

Gerhard Müller ist Geschäftsführer des Caritas-Netzwerk IT e. V., einer bundesweiten Kooperation von über 150 Caritas-Rechtsträgern mit in Summe ca. 90-100.000 Mitarbeitenden, die ihre IT-Interessen bündeln und Digitalisierung gemeinsam professioneller, sicherer und finanzierbarer organisieren. Der Informatiker war zuvor über 20 Jahre Mitgründer und Mitgestalter eines IT-Unternehmens mit zum Schluss 500 Mitarbeitenden. Er engagiert sich ehrenamtlich u. a. als Vorsitzender des Fachausschusses Digitalisierung der IHK für München und Oberbayern und im Vorstand des German Chapter of the ACM.

Portraitaufnahme von Gerhard Müller, Geschäftsführer des Caritas-Netzwerk IT e. V.
Gerhard Müller, Geschäftsführer des Caritas-Netzwerk IT e. V. © privat

Herr Müller, wir blicken auf eine sehr heterogene, von sehr unterschiedlichen Größen geprägte Einrichtungslandschaft. Vor welchen Herausforderungen stehen Pflegeeinrichtungen und -dienste in Bezug auf die Cybersicherheit – gerade angesichts der Bedrohungen der letzten Jahre? 

Gerhard Müller: Die Ausgangslage ist anspruchsvoll. Menschen gehen in die Pflege oder in die freie Wohlfahrt, weil sie anderen Menschen helfen wollen, nicht weil sie besonders spannende IT-Projekte umsetzen möchten. Das ist nachvollziehbar, führt aber dazu, dass IT in vielen Organisationen noch nicht als strategisches Thema verstanden wird. Früher war sie häufig der Finanzabteilung zugeordnet, weil sie vor allem die Abrechnung unterstützt hat. Heute ist sie jedoch das Nervensystem einer Organisation. Ohne Fachsoftware, verlässliche Kommunikation und funktionierende digitale Prozesse kann der Betrieb kaum noch aufrechterhalten werden. 

Gleichzeitig hat sich die Bedrohungslage massiv verändert. Cyberkriminalität ist zu einer hochprofessionellen Industrie geworden. Angreifer arbeiten automatisiert, arbeitsteilig und teilweise mit staatlicher Unterstützung. Wenn man sich gegen so professionelle Angriffe schützen will, steht man als Organisation vor einer besonderen Herausforderung: Man muss alle Schwachstellen schließen, während den Angreifern schon eine einzige Sicherheitslücke genügt. Hinzu kommt generative KI. Sie erleichtert täuschend echtes Social Engineering, etwa mit fehlerfreien E-Mails oder nachgebauten Webseiten, und beschleunigt die Suche nach Schwachstellen in Softwaresystemen. Viele Einrichtungen können mit diesem Tempo nicht mithalten.

Social Engineering

Bei einem Social-Engineering-Angriff zielen Angreifer nicht auf technische Schwachstellen, sondern auf Menschen: Mitarbeitende werden so geschickt manipuliert, dass sie unbewusst Zugangsdaten verraten oder Schadsoftware installieren. Generative KI macht das deutlich wirksamer — Phishing-Mails sind fehlerfrei formuliert, gefälschte Webseiten täuschend echt nachgebaut, oft weicht nur ein Zeichen in der Adresse ab.

Was macht die Situation für kleinere Einrichtungen und Dienste besonders schwierig? 

Gerhard Müller: Viele Organisationen betreiben eine historisch gewachsene IT, die nicht sehr einheitlich ist. Dazu gehören moderne Fachanwendungen, aber teilweise auch alte Speziallösungen, für die es nur einzelne Entwickler gibt. Sicherheitsupdates müssten heute oft innerhalb sehr kurzer Zeit geprüft und eingespielt werden. In der Praxis aktualisieren manche Organisationen ihre Systeme jedoch nur in größeren Abständen. Rund-um-die-Uhr-Prozesse oder ausreichend spezialisiertes Personal lassen sich gerade in kleinen und mittleren Einrichtungen kaum vorhalten. 

Das ist nicht nur eine Frage des Bewusstseins. Es ist auch ein strukturelles Refinanzierungsproblem. Selbst wenn eine Einrichtung genau weiß, was zu tun wäre, fehlen häufig die Mittel für einen dauerhaft professionellen Betrieb. Deshalb glaube ich, dass viele Organisationen mit einem sicheren Eigenbetrieb auf Dauer überfordert sind. Wir müssen stärker konsolidieren, Kompetenzen bündeln und professionell betriebene Lösungen gemeinsam nutzen. Außerdem: Ein normales Wirtschafts-Unternehmen kann einen gesetzlich erzwungenen Kostenblock über seine Preise weitergeben; eine Einrichtung mit verhandeltem Pflegesatz kann es nicht. Wer beide gleich behandelt, behandelt Ungleiches gleich. 

Welche Rolle kann ein Netzwerk wie das Caritas-Netzwerk IT dabei spielen? 

Gerhard Müller: Unser Netzwerk bringt Menschen zusammen, macht Erfahrungen zugänglich und sorgt dafür, dass wichtige Themen regelmäßig auf die Agenda kommen. Wir haben rund 150 Mitgliedsorganisationen und organisieren mehrere Erfahrungsaustauschgruppen, unter anderem zu IT-Notfallmanagement, Künstlicher Intelligenz, Digitalstrategie und Fachsystemen. In Online-Treffen werden aktuelle Fragen diskutiert und die Ergebnisse anschließend für die Mitglieder aufbereitet. Hinzu kommen Veranstaltungen wie ein gemeinsamer Fachkongress Cybersecurity mit der Diakonie oder Tagungen für IT-Verantwortliche. 

Der erste Nutzen liegt oft schon darin, zu erkennen: Andere haben dasselbe Problem und vielleicht bereits eine Lösung erprobt. Einrichtungen müssen nicht jede Erfahrung selbst machen. Das Netzwerk schafft Räume für Austausch, bündelt Nachfrage und kann Leistungen zu besseren Bedingungen organisieren (beispielsweise eine professionelle Notfallhilfe bzw. Incident-Response). Angesichts unserer kleinen Geschäftsstelle ist das kein Ersatz für professionelle Betriebsstrukturen, aber ein wichtiger Ausgangspunkt. 

Wenn das Haus brennt, kann man nicht sechs Wochen auf die Feuerwehr warten.

Sie haben gemeinsam einen sogenannten Incident-Response-Dienst für Soforthilfe im Notfall organisiert. Wie funktioniert das? 

Gerhard Müller: Nach mehreren konkreten Cyberangriffen im Umfeld unserer Mitglieder wollten wir sicherstellen, dass im Ernstfall schnell professionelle Hilfe verfügbar ist. Ohne vorherige Vereinbarung kann es je nach Lage 6 bis 7 Wochen dauern, überhaupt einen geeigneten Dienstleister für die Notfallunterstützung zu finden, der Zeit für den Akutfall hat. Wenn das Haus brennt, kann man aber nicht sechs Wochen auf die Feuerwehr warten. Deshalb haben wir mit einer externen Firma einen gemeinsamen Incident-Response-Dienst (Soforthilfe im Notfall) aufgebaut. Unsere Mitglieder zahlen dafür einen Beitrag von einem Euro brutto pro Vollzeitäquivalent und Monat. Im Schadensfall steht ein definiertes Dienstleistungskontingent zur Verfügung, um den Angriff einzugrenzen, Ursachen zu untersuchen und die ersten Schritte der Bereinigung einzuleiten. 

Diese “Cyber-Feuerwehr” baut nicht die gesamte IT neu auf. Sie hilft aber, den Brand zu löschen und zu verhindern, dass er unmittelbar wieder aufflammt. Entscheidend ist die Geschwindigkeit. Durch die Bündelung sind Onboarding, Vorbereitung und Vorhaltung für die beteiligten Organisationen günstiger. Zugleich ist klar: Incident Response allein reicht nicht. Wir müssen Resilienz schon vor einem Angriff aufbauen. 

Wie lässt sich die Resilienz von Pflegeeinrichtungen konkret erhöhen? 

Gerhard Müller: Ein nächster Schritt sind professionell überwachte Sicherheitslösungen, etwa Managed Endpoint Detection and Response (Managed EDR). Managed EDR ist ein Sicherheitsdienst, bei dem ein externer Anbieter Endgeräte wie PCs, Laptops und Server rund um die Uhr überwacht, Bedrohungen erkennt und aktiv auf Sicherheitsvorfälle reagiert. Dabei müssen die Einrichtungen nicht jede Warnmeldung selbst beurteilen. Ein Dienstleister erkennt Auffälligkeiten, kann schneller reagieren, Netze segmentieren oder betroffene Geräte isolieren. Solche Leistungen lassen sich in größeren Strukturen deutlich verlässlicher organisieren. 

Grundsätzlich sollten kleinere Organisationen kritisch prüfen, welche Systeme sie überhaupt noch selbst betreiben müssen oder können. Professionelle IT-Dienstleister und gut abgesicherte Software-as-a-Service-Angebote können den Eigenbetrieb reduzieren. Wenn eine Fachanwendung sicher über den Browser bereitgestellt wird, ist die Einrichtung weniger von einem einzelnen lokalen Rechner oder Server abhängig. Voraussetzung ist natürlich, dass der Anbieter hohe Standards bei Verfügbarkeit, Updates, Backups und Datenschutz erfüllt. Für kleine Pflegedienste ist das häufig realistischer, als selbst einen 24/7-Betrieb aufzubauen. 

Wie können Politik und Kostenträger solche gemeinsamen Strukturen unterstützen? 

Gerhard Müller: Zunächst braucht es einen verbindlichen rechtlichen Rahmen: Für Einrichtungen zur Versorgung von Menschen, die sich in einer Notsituation nicht selbst helfen können, sollte Cybersicherheit als Mindestanforderung gelten / anerkannt werden. Die Anforderungen der NIS-2-Richtlinie weisen grundsätzlich in die richtige Richtung, erfassen aber nicht alle relevanten Organisationen. Verbindliche Vorgaben schaffen Aufmerksamkeit und erleichtern zugleich die Refinanzierung. Anforderungen ohne die notwendigen Mittel funktionieren allerdings nicht. 

Daneben sollte die öffentliche Hand zentral betriebene und subventionierte Angebote ermöglichen. Ein Vorbild können von der Idee her gemeinsame IT-Pakete für kleinere Kommunen sein (beispielsweise wiki.baykommun.bayern/Kommunalwiki/wiki/BayernPackages): Wer eine geprüfte Standardlösung nutzt, muss nicht alles selbst ausschreiben, aufbauen und betreiben. Vergleichbare Angebote wären auch für kleinere und mittlere Träger der Pflege sinnvoll. Wichtig ist außerdem eine klare politische Anlaufstelle. Heute verteilen sich Zuständigkeiten für Pflege, Digitalisierung, Datenschutz und Cybersicherheit auf verschiedene Ressorts. Für die Einrichtungen fehlt dadurch häufig ein Ansprechpartner, der die Probleme durchgängig betrachtet. 

Was ist aus Ihrer Sicht jetzt der wichtigste nächste Schritt? 

Gerhard Müller: Wir müssen anerkennen, dass die bisherigen Betriebs- und Finanzierungsmodelle nicht mehr zur heutigen Bedrohungslage passen. Pflegeeinrichtungen stehen gleichzeitig unter Personal-, Kosten- und Versorgungsdruck. Wer so unter Druck steht, kann nicht nebenbei noch seine IT-Strukturen konsolidieren. Deshalb brauchen wir Unterstützung, verbindliche Standards und gemeinsam nutzbare professionelle Dienste. 

Handlungsempfehlungen, Sensibilisierung und kleinere, direkt umsetzbare Maßnahmen sind ein guter Anfang. Sie können Einrichtungen helfen, ihre Geräte zu erfassen, Zuständigkeiten zu klären, Updates besser zu organisieren oder Notfallkontakte vorzubereiten. Aber das Thema ist damit nicht abgeschlossen. Cybersicherheit in der Langzeitpflege ist ein Marathon. Wenn wir jetzt Netzwerke stärken, Eigenbetrieb gezielt reduzieren und Refinanzierung mitdenken, können wir insbesondere kleinere Einrichtungen Schritt für Schritt aus der Gefahrenzone bringen.

In aller Kürze

Kleinere Pflegeeinrichtungen brauchen keine isolierten Einzellösungen, sondern gemeinsam nutzbare, professionell betriebene IT- und Sicherheitsstrukturen mit gesicherter Refinanzierung.

Verwandte Themen

  • Telematikinfrastruktur

  • Cybersicherheit

  • Hilfe und Ressourcen

Diese Seite teilen