KBV IT-Sicherheitsrichtlinie 2026: Was Arztpraxen und MVZ jetzt umsetzen müssen

Abstrakte IT-Sicherheitsarchitektur einer Arztpraxis mit geschützten Datenmodulen

Die IT-Sicherheitsrichtlinie der Kassenärztlichen Bundesvereinigung (KBV) nach § 390 SGB V verpflichtet vertragsärztliche und -psychotherapeutische Praxen zu technischen und organisatorischen Schutzmaßnahmen. Die aktuelle Fassung gilt seit April 2025; zusätzliche Anforderungen waren spätestens ab 1. Oktober 2025 umzusetzen. Die Praxisinhaber bleiben für die IT-Sicherheit verantwortlich und können einzelne Anforderungen delegieren.

Patientendaten gehören zu den sensibelsten Informationen überhaupt. Mit elektronischer Patientenakte (ePA), E-Rezept und der Anbindung an die Telematikinfrastruktur ist eine Praxis heute ein vollwertiges IT-Unternehmen – mit entsprechendem Angriffsrisiko. Wir erklären, was die KBV IT-Sicherheitsrichtlinie verlangt, welche Maßnahmen je nach Praxisgröße greifen und wie Sie sie in Berlin pragmatisch umsetzen.

Was ist die KBV IT-Sicherheitsrichtlinie?

Die aktuelle IT-Sicherheitsrichtlinie nach § 390 SGB V wurde im April 2025 veröffentlicht und im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) erarbeitet. Sie definiert verbindliche Mindestanforderungen an die IT-Sicherheit in Praxen – vom Netzwerkschutz über den Umgang mit mobilen Geräten bis zur Sensibilisierung der Mitarbeitenden. Zusätzliche Anforderungen waren spätestens ab 1. Oktober 2025 umzusetzen.

Ziel sind die drei klassischen Schutzziele der Informationssicherheit: Vertraulichkeit, Integrität und Verfügbarkeit von Patientendaten. Damit ergänzt die Richtlinie die ohnehin geltenden Pflichten aus Artikel 32 DSGVO (technische und organisatorische Maßnahmen) – viele Anforderungen überschneiden sich.

Für wen gilt die Richtlinie?

Verbindlich ist sie für die an der vertragsärztlichen und -psychotherapeutischen Versorgung teilnehmenden Leistungserbringer. Sie gilt unabhängig davon, wie viele Mitarbeitende in der Praxis tätig sind.

Die Praxisinhaber sind für die IT-Sicherheit der Praxis und die Einhaltung der Richtlinie verantwortlich. Die Umsetzung einzelner Anforderungen kann delegiert werden.

Anforderungen nach Praxisgröße: Anlage 1 bis 3

Der Umfang der Pflichten richtet sich nach der Zahl der ständig mit der Datenverarbeitung betrauten Personen:

  • Anlage 1 – kleine Praxen (bis 5 Personen): Basisanforderungen; sie gelten, soweit die jeweiligen Zielobjekte in der Praxis genutzt werden.
  • Anlage 2 – mittlere Praxen (6 bis 20 Personen): zusätzliche Anforderungen zur Anlage 1, soweit die jeweiligen Zielobjekte in der Praxis genutzt werden.
  • Anlage 3 – Großpraxen und Praxen mit Datenverarbeitung im erheblichen Umfang: zusätzliche Anforderungen zur Anlage 1 und 2, soweit die jeweiligen Zielobjekte in der Praxis genutzt werden.

Unabhängig von der Größe kommen weitere Vorgaben für den Umgang mit medizinischen Großgeräten und der Telematikinfrastruktur hinzu.

Welche Maßnahmen konkret gefordert sind

Ein wichtiger Hinweis vorweg: Die Bordmittel von Windows, macOS, Android oder iOS reichen für den geforderten Schutz nicht aus. Zu den zentralen Maßnahmen gehören unter anderem:

  • eine professionelle Hardware-Firewall am Internetzugang statt der einfachen Router-Funktion
  • aktueller, zentral verwalteter Virenschutz auf allen Endgeräten
  • klar geregelte Benutzerkonten und Zugriffsberechtigungen
  • zentrale Absicherung mobiler Geräte (Smartphones, Tablets) – relevant bei Hausbesuchen und mobiler Pflege
  • kontrollierter Umgang mit Wechseldatenträgern wie USB-Sticks
  • sichere Konfiguration von Cloud-Anwendungen
  • Patch- und Änderungsmanagement, damit Systeme dauerhaft aktuell bleiben
  • regelmäßige, getestete Backups als letzte Verteidigungslinie gegen Ransomware
  • Sensibilisierung und Schulung der Mitarbeitenden – in der überarbeiteten Fassung deutlich gestärkt

Telematikinfrastruktur, ePA und E-Rezept

Parallel zur Sicherheitsrichtlinie ist die Anbindung an die Telematikinfrastruktur (TI) Pflicht: Konnektor, elektronischer Heilberufsausweis (eHBA) und Praxisausweis (SMC-B) bilden die Basis für KIM-Nachrichten, E-Rezept und die elektronische Patientenakte. Jede dieser Schnittstellen erweitert die Angriffsfläche – und genau deshalb verlangt die Richtlinie, dass das Praxisnetzwerk drumherum sauber abgesichert ist.

So setzen Berliner Praxen die Richtlinie pragmatisch um

In der Praxis scheitert die Umsetzung selten am Willen, sondern an der Zeit: Der Praxisalltag lässt wenig Raum für IT-Sicherheitsprojekte. Der sinnvolle Einstieg ist eine Bestandsaufnahme – welche Maßnahmen sind schon erfüllt (vieles aus der DSGVO ist es bereits), wo bestehen Lücken?

Als IT-Systemhaus aus Berlin begleitet die NETWORK ASSISTANCE GmbH genau diesen Weg: von der Standortbestimmung über die technische Umsetzung bis zur Dokumentation. Den Einstieg bildet bei uns der CyberRisikoCheck – wir sind vom BSI autorisiert, ihn nach DIN SPEC 27076 durchzuführen. Darauf aufbauend kümmern wir uns um IT-Sicherheit, sichere Netzwerke und ein verlässliches Backup-Konzept. Einen Überblick über unsere Leistungen für Praxen gibt unsere Seite IT für Arztpraxen in Berlin.

Technik für die Umsetzung: unser Lösungsstack für Praxen

Für die konkrete Umsetzung setzen wir als Securepoint Professional Partner auf einen aufeinander abgestimmten Lösungsstack des deutschen Herstellers Securepoint, der die zentralen KBV-Anforderungen abdeckt:

  • UTM-Firewall als professioneller Netzwerkschutz am Internetzugang – statt der einfachen Router-Funktion.
  • Mobile Security und Mobile Device Management für die sichere Einbindung von Smartphones und Tablets, etwa bei Hausbesuchen und in der mobilen Pflege.
  • Unified Backup mit Servern in Deutschland als letzte Verteidigungslinie gegen Ransomware.
  • Awareness-Training, das Ihr Team zur “menschlichen Firewall” macht – in der KBV-Fassung 2025 ausdrücklich gefordert. Mehr dazu auf unserer Seite zur Awareness-Schulung.

Das TeleTrusT-Vertrauenszeichen “IT Security made in Germany” steht dafür, dass diese Lösungen frei von technischen Hintertüren sind und deutsche Datenschutzstandards erfüllen. Gerade bei Patientendaten ist das ein handfester Vorteil: Die Daten bleiben unter deutscher Rechtsordnung, was die DSGVO-Konformität spürbar vereinfacht.

Wenn Sie ohnehin über Ihre IT-Aufstellung nachdenken: Ein erfahrenes IT-Systemhaus in Berlin nimmt Ihnen die laufende Pflege ab – inklusive Patch-Management und Monitoring, die die Richtlinie verlangt.

NETWORK ASSISTANCE ist seit 2002 in Berlin aktiv, Microsoft Partner und Securepoint Professional Partner und wurde von Statista 2023, 2024, 2025 und 2026 als Top-IT-Dienstleister Deutschlands ausgezeichnet. Wir arbeiten für inhabergeführte Unternehmen und Praxen ab 10 Mitarbeitern in Berlin und Brandenburg.

Häufige Fragen zur KBV IT-Sicherheitsrichtlinie

Für wen gilt die KBV IT-Sicherheitsrichtlinie?

Sie ist für die an der vertragsärztlichen und -psychotherapeutischen Versorgung teilnehmenden Leistungserbringer verbindlich – unabhängig von der Praxisgröße.

Seit wann gelten die aktuellen Anforderungen?

Die aktuelle Fassung wurde im April 2025 veröffentlicht; zusätzliche Anforderungen waren spätestens ab 1. Oktober 2025 umzusetzen.

Wer haftet für die Umsetzung?

Die Praxisinhaber sind für die IT-Sicherheit und die Einhaltung der Richtlinie verantwortlich. Die Umsetzung einzelner Anforderungen kann delegiert werden.

Reichen Windows-Bordmittel für die geforderte IT-Sicherheit?

Nein. Die integrierten Schutzfunktionen von Windows, macOS oder mobilen Betriebssystemen erfüllen die Anforderungen nicht. Gefordert sind unter anderem eine professionelle Hardware-Firewall, zentral verwalteter Virenschutz und ein geprüftes Backup-Konzept.

Was kostet die Umsetzung der KBV-Richtlinie?

Das hängt von Praxisgröße und vorhandener IT ab. Wir bevorzugen monatliche Pauschalmodelle gegenüber stundenweiser Abrechnung – den passenden Tarif legen wir nach einem kostenlosen Erstgespräch fest.

Sie betreiben eine Praxis oder ein MVZ in Berlin und wollen die KBV IT-Sicherheitsrichtlinie sauber umsetzen? Kontaktieren Sie uns für ein unverbindliches Erstgespräch.

Über den Autor

Dieser Beitrag wurde von der NETWORK ASSISTANCE GmbH erstellt.
Als IT-Dienstleister für Unternehmen ist unser Team regelmäßig auf nationalen und internationalen IT-Fachveranstaltungen vertreten,  zuletzt auch in den USA, und bringt aktuelle Entwicklungen direkt in die Praxis unserer Kunden ein.

Mehr über unser Team & unsere Arbeitsweise

Mann mit Headset und Polohemd, der am Computer sitzt und in die Kamera schaut.
Nach oben scrollen