Praxis Security Audit nach § 390 SGB V – geprüft, nicht angekreuzt.
Die Anforderungen an die IT-Sicherheit in der vertragsärztlichen Versorgung sind bekannt. Vorlagen dazu gibt es kostenlos. Was fehlt, ist jemand, der nachsieht, ob es in Ihrer Praxis wirklich so ist.
- Was wir machen
- Wir sehen uns Ihre Praxis-IT an: Rechner, Netzwerk, Passwörter, Zugriffsrechte, Datensicherung und E-Mail. Danach wissen Sie, wo es hakt – in einer Liste, die Sie Ihrem IT-Dienstleister vorlegen können.
- Warum das wichtig ist
- § 390 SGB V verlangt von jeder Praxis IT-Sicherheitsmaßnahmen. Eine ausgefüllte Checkliste beweist nur, dass sie ausgefüllt wurde – nicht, dass die Praxis wirklich sicher ist.
- Was Sie tun müssen
- Einen Termin geben und uns kurz Zugang zeigen. Wir prüfen, dokumentieren und erklären das Ergebnis in normalem Deutsch. Ab 890 € Festpreis für eine Einzelpraxis.
Warum ein Audit und keine weitere Checkliste
Die Kassenärztliche Bundesvereinigung stellt die Richtlinie nach § 390 SGB V und begleitende Unterlagen bereit. Eine weitere Vorlage zu verkaufen wäre unseriös – Sie haben sie schon.
Das eigentliche Problem ist ein anderes: Fast jede Praxis hat die Checkliste ausgefüllt. Und fast jede Praxis hat mindestens einen Punkt, der auf dem Papier erfüllt ist und in der Realität nicht.
Das Backup läuft, aber es wurde nie zurückgespielt. Ein Backup, das nicht getestet wurde, ist eine Hoffnung, keine Maßnahme. Nach einem Verschlüsselungsangriff entscheidet der Restore-Test darüber, ob die Praxis am nächsten Tag arbeiten kann.
Alle arbeiten mit Administratorrechten. Weil es einmal nötig war und danach niemand zurückgestellt hat. Damit hat jeder Klick auf einen Anhang das Potenzial, das ganze System zu übernehmen.
Der Zugang der Kollegin, die vor acht Monaten gegangen ist, funktioniert noch. Weil es keinen dokumentierten Austrittsprozess gibt. Diese Dinge findet keine Checkliste. Die findet man nur, wenn jemand nachsieht.
Was wir prüfen
- Benutzer und Zugänge: Konten, Administratorrechte, Zwei-Faktor-Authentifizierung, Passwortverwaltung, gemeinsam genutzte Konten, Zugänge ausgeschiedener Personen
- Geräte: Arbeitsplatzrechner, Server, Verschlüsselung, Bildschirmsperren, Aufstellung und physischer Zugang, mobile und private Geräte
- Netzwerk: Firewall, Segmentierung, WLAN und Gäste-WLAN, Fernzugriff, offene Ports
- Datensicherung: Sicherungskonzept, Aufbewahrung, Trennung vom Netz, Verschlüsselung – und ein tatsächlich durchgeführter Wiederherstellungstest
- Aktualität: Patchmanagement für Betriebssysteme und Anwendungen, Umgang mit Systemen ohne Herstellerunterstützung
- Fachsysteme: Praxisverwaltungssystem, Berechtigungen darin, Protokollierung, Telematikinfrastruktur, Konnektor, Kartenterminals
- Dienstleister: IT-Betreuung, Fernwartungszugänge, Auftragsverarbeitungsverträge, Nachweise, Erreichbarkeit im Notfall
- Prozesse: Eintritt, Austritt und Rollenwechsel, Meldeweg bei Vorfällen, Notfallplan mit Telefonnummern auf Papier, Zuständigkeiten
Ablauf
- 1
Vorbereitung
Kurzer Fragebogen, Zugangsabsprache, Termin.
- 2
Prüfung vor Ort
Je nach Größe ein halber bis ein Tag, im laufenden Betrieb, ohne Eingriff in Ihre Systeme.
- 3
Auswertung
Bewertung, Priorisierung, Aufwandsschätzung.
- 4
Besprechung
Ergebnisdurchsprache mit der Leitung, Klärung der Reihenfolge.
- 5
Nachweismappe
Vollständige Dokumentation zum Ablegen und Vorlegen.
- 6
Optional: Nachprüfung
Nach Umsetzung, mit aktualisiertem Security Score.
Ergebnis
- Security Score mit nachvollziehbarer Bewertungsgrundlage
- Gap-Analyse je Prüfbereich
- Maßnahmenplan mit Priorität, Aufwand und Verantwortlichem
- Nachweismappe für Aufsicht, Prüfung und Cyber-Versicherung
- Ergebnisprotokoll des Wiederherstellungstests
Preise
Festpreis nach Größe der Einrichtung. Sie wissen vorher, was es kostet.
Einzelpraxis
890 €
Festpreis netto, einmalig
Eine Praxis, ein Standort.
- Prüfung vor Ort und in den Systemen
- Security Score und Gap-Analyse
- Maßnahmenplan mit Prioritäten
- Nachweismappe für Ihre Unterlagen
Gemeinschaftspraxis / MVZ
1.900 €
Festpreis netto, bis 5 Standorte
Gemeinschaftspraxis oder MVZ mit bis zu fünf Standorten.
- alle Standorte einzeln geprüft
- Abstimmung mit Ihrem IT-Dienstleister
- Bericht für die Leitung
- Nachprüfung nach Umsetzung: 490 €
Größere Einrichtung
ab 3.900 €
netto, nach Umfang
MVZ ab sechs Standorten, Klinik oder Träger.
- Erhebung über mehrere Häuser
- Zusammenarbeit mit IT und QM
- Maßnahmenplan mit Fristen und Verantwortlichen
- Begleitung der Umsetzung auf Wunsch
Optionale Nachweispflege: 59 € im Monat für die Einzelpraxis, 149 € für MVZ – Unterlagen aktuell halten, Änderungen nachtragen, jährliche Kurzprüfung. Häufig sinnvoll im Anschluss: Microsoft 365 & Copilot Privacy Check ab 1.400 € netto, weil die gravierendsten Berechtigungsprobleme meist nicht auf dem Server liegen, sondern in SharePoint und OneDrive. Alle Preise netto zzgl. USt.
Abgrenzung
Wir prüfen und dokumentieren. Wir erbringen keine IT-Dienstleistung, betreiben Ihre Systeme nicht und nehmen keine Konfigurationsänderungen vor – das bleibt bei Ihrem IT-Dienstleister, mit dem wir bei Bedarf direkt zusammenarbeiten. Diese Trennung ist gewollt: Wer eine IT betreut, sollte sie nicht selbst prüfen.
Wir stellen keine Zertifikate und keine Testate aus. Wir sind keine akkreditierte Zertifizierungsstelle. Was Sie erhalten, ist ein Prüfbericht und eine Nachweismappe.
FAQ
Häufig gestellte Fragen.
- Wir haben schon einen IT-Dienstleister. Brauchen wir Sie trotzdem?
- Ihr IT-Dienstleister richtet ein und betreibt. Wir prüfen unabhängig, ob das Ergebnis den Anforderungen entspricht, und dokumentieren es prüffähig. Beides ist nötig, und es sollte nicht dieselbe Person sein.
- Greifen Sie in unsere Systeme ein?
- Nein. Wir sehen ein, dokumentieren und bewerten. Änderungen setzt Ihr IT-Dienstleister um, auf Basis unseres priorisierten Plans.
- Wie lange dauert das in der Praxis?
- Einzelpraxis in der Regel ein halber Tag vor Ort, MVZ ein bis zwei Tage. Der laufende Betrieb muss dafür nicht unterbrochen werden.
- Hilft uns das bei der Cyber-Versicherung?
- Häufig ja. Versicherer fragen zunehmend nach dokumentierten Maßnahmen, besonders nach Berechtigungskonzept, Zwei-Faktor-Authentifizierung und Backup mit Wiederherstellungstest. Die Nachweismappe deckt diese Fragen ab. Eine Zusage zu Konditionen können wir nicht geben – das entscheidet Ihr Versicherer.
Passende Leistungen
Unverbindliches Erstgespräch
Wir schauen uns Ihre Ausgangslage an und sagen offen, welcher Schritt bei Ihnen als Erstes sinnvoll ist – und welcher nicht.
daviddoermann@datenschutz-gesund.de
Hinweis: Wir leisten datenschutzfachliche, technische und organisatorische Unterstützung, Dokumentation, Prüfung und Schulung – keine Rechtsberatung im Einzelfall. Die abschließende Bewertung und Verantwortung verbleiben beim Auftraggeber. Stand der Informationen: 2. September 2026. Grundlage: § 390 SGB V und die IT-Sicherheitsrichtlinie der Kassenärztlichen Bundesvereinigung.