NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
StartseiteBranchenGesundheitswesen

NIS2 im Krankenhaus und Gesundheitswesen

Verfasst vom NIS2Compass Team · Stand: April 2026

Kliniken und größere MVZ fallen unter Anhang 1 BSIG, Sektor Gesundheitswesen. §391 SGB V verweist seit Dezember 2025 auf §§30, 31 und 39 BSIG. Die alte §75c-SGB-V-Baustelle muss konsolidiert werden. NIS2Compass liefert den strukturierten Umsetzungspfad und adressiert die Doppel-Meldepflicht DSGVO Art. 33 plus §32 BSIG.

  • §30-BSIG-Pflichten aus §391 SGB V strukturiert abarbeiten
  • DSGVO- und NIS2-Meldung koordiniert: BSI plus Landesdatenschutzbehörde
  • B3S-Altnachweise den NIS2-Substeps selbst zuordnen
  • Für IT-Teams von 5-12 Personen ohne Klinik-IT-Beratung
Jetzt Pro testen · 29 €/MonatBlog: Bin ich von NIS2 betroffen?
Hosted in Germany·DSGVO-konform·monatlich kündbar

Sind Sie als Klinik oder MVZ von NIS2 betroffen?

Sektor

Anhang 1 BSIG, Sektor Gesundheitswesen: Leistungserbringer, Arzneimittelgroßhandel, Hersteller kritischer Medizinprodukte.

Größe

50+ MA oder > 10 Mio. € Umsatz. Praktisch alle Kliniken außer Kleinstkliniken. Einzelpraxen typischerweise darunter.

Sonderregulierung §391 SGB V

§391 SGB V verweist für Krankenhäuser direkt auf die BSIG-Pflichten. gematik ist nach §28 Abs. 6 BSIG befreit, Zoom-out für Apotheken und TI-Anbieter.

Einordnung für MVZ und Klinik-Gruppen: Blog „Bin ich von NIS2 betroffen?"

Typische NIS2-Herausforderungen im Krankenhaus

B3S-Altbaustelle konsolidieren

Der Branchenspezifische Sicherheitsstandard ist durch NIS2 nicht weg, aber Pflichten überschneiden sich ohne 1:1-Ablösung. Übergang muss strukturiert werden.

Medizingeräte nicht patchbar

CT, MRT, Labor-IT laufen auf Alt-Betriebssystemen. §30 Nr. 5 lässt sich nicht wie in Office-IT umsetzen, kompensierende Maßnahmen nötig.

Doppelte Meldepflicht

Patient-Data-Breach triggert §32 BSIG und DSGVO Art. 33 parallel. Zwei Empfänger, zwei Zeitlinien, oft kein abgestimmter Prozess.

Wie NIS2Compass Kliniken hilft

Ein Klinikum mit 350 Betten und 8 Personen im IT-Team steht vor zwei Herausforderungen: die §75c-SGB-V-Altnachweise mit der neuen §391-SGB-V-/BSIG-Pflichtenlage konsolidieren und bei Vorfällen die parallele Meldung an BSI und Landesdatenschutzbehörde sauber steuern. NIS2Compass strukturiert den vollständigen NIS2-Umsetzungspfad auf 124 Substep-Ebene. Artikel A-17 und B-10a erklären die DSGVO-/NIS2-Koordinierung konkret. Das Vorfallsregister-Template sorgt für einheitliche Dokumentation, Grundlage für beide Meldungen. Ohne zusätzliche Klinik-IT-Beratung für 700-1.200 € pro Tag.

NIS2 Guide

124 Substeps, jeder mit Template und Artikel

DSGVO- und NIS2-Koordinierung

Artikel A-17 und B-10a erklären den Prozess

Vorfallsregister-Vorlage

Einheitliche Dokumentationsbasis für beide Meldungen

Welche §30-BSIG-Pflichten gelten für Krankenhäuser?

§30 Nr. 5

Netzwerksicherheit und Schwachstellenmanagement

Für Kliniken zweigeteilt: Office-IT lässt sich klassisch patchen und segmentieren. Medizingeräte (CT, MRT, Laborgeräte) oft nicht. Hier gelten kompensierende Maßnahmen: Netzsegmentierung, strikte Zugangskontrolle, Monitoring.

§32

Meldeverfahren (gekoppelt mit DSGVO Art. 33)

24 h Frühwarnung, 72 h Vollmeldung, 1 Monat Abschlussbericht an BSI, parallel zur 72-h-DSGVO-Meldung an die Landesdatenschutzbehörde. Der koordinierte Prozess verhindert Doppelarbeit und Widersprüche.

§38

Geschäftsleitungs-Verantwortung

Klinik-Geschäftsführung und Verwaltungsrat müssen Risikomanagementmaßnahmen billigen, die Umsetzung überwachen und selbst regelmäßig geschult werden. Persönliche Haftung bei Pflichtverletzung.

Vertiefende Blog-Artikel: Bin ich von NIS2 betroffen?, NIS2-Bußgelder und Managerhaftung, NIS2 Schritt für Schritt umsetzen.

NIS2Compass im Vergleich für Kliniken

Vergleich NIS2Compass vs. Klinik-IT-Beratung, ISMS-Tool und Selbstumsetzung für Krankenhäuser
KriteriumNIS2CompassKlassische BeratungISMS-ToolSelbstumsetzung
Monatskosten29 €700-1.200 €/Tag200-2.000 €/Monat0 €
§391-SGB-V-Kontextexplizitabhängig vom Beraterallgemeinselbst
DSGVO- und NIS2-Koordinierungeigener Artikel-Clusterindividuellhäufig ausgeklammertselbst
Deutsche Vorlagenja (45+)maßgeschneidertmeist englischnein
Onboarding10 MinutenWochenTage + SetupMonate
Für 5-12-Personen-Klinik-ITjazu teuerzu komplexkapazitiv schwierig

Häufige Fragen zu NIS2 im Krankenhaus

Bereit, NIS2 im Krankenhaus strukturiert umzusetzen?

§391 SGB V, §32 BSIG, DSGVO Art. 33: in einer Plattform koordiniert.

Jetzt Pro testen · 29 €/MonatBlog: Bin ich von NIS2 betroffen?
monatlich kündbar·ohne Einrichtungsgebühr·Hosted in Germany

Offizielle Quellen

  • §391 SGB V im Volltext
  • §30 BSIG im Volltext
  • BSI-Leitfaden NIS2-Regulierung
  • DSGVO Art. 33