Gesundheitswesen
Zwischen Patientendaten und Patientensicherheit gibt es keine Lücke.
Krankenhäuser, medizinische Versorgungszentren, Labore und Pflegeeinrichtungen tragen doppelt: NIS2 verlangt Risikomanagement, die DSGVO schützt Gesundheitsdaten als besondere Kategorie. Die gute Nachricht — beides beantwortet dieselbe Arbeit.
Fallen Sie darunter?
Anlage 1 · Sektor 4
Sektor Gesundheit
Erbringer von Gesundheitsdienstleistungen, EU-Referenzlaboratorien, Arzneimittelforschung, Hersteller pharmazeutischer Erzeugnisse und Hersteller kritischer Medizinprodukte.
Besonders wichtige Einrichtung
mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 · § 28 Abs. 1, 2 BSIG
Wichtige Einrichtung
mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 und 2 · § 28 Abs. 1, 2 BSIG
Wichtig für Sie: Hersteller sonstiger Medizinprodukte und In-vitro-Diagnostika stehen dagegen in Anlage 2 (Sektor 5.1) — die Einstufung entscheidet, welche Schwelle für Sie gilt.
Ohne jede Größenschwelle betroffen sind Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter (§ 28 Abs. 1 Nr. 1, 2 BSIG); Vertrauensdiensteanbieter gelten stets als wichtige Einrichtung (§ 28 Abs. 2 Nr. 1 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen zueinander im Oder-Verhältnis; bei den Finanzkennzahlen müssen beide Werte überschritten sein. Ob Ihr konkretes Unternehmen darunterfällt, ist eine Einzelfallfrage — dafür gibt es Anwältinnen und Anwälte.
Was in diesem Sektor typischerweise im Register steht
Diese Pflichten entscheiden bei Ihnen.
§ 30 Abs. 2 Nr. 2 BSIG
Vorfälle bewältigen — bevor der Betrieb steht
Ein verschlüsseltes KIS ist kein IT-Problem, sondern ein Versorgungsproblem. Erkennen, behandeln, nachbereiten muss geübt sein, nicht improvisiert.
§ 30 Abs. 2 Nr. 9 BSIG
Zugriffe sauber führen
Personalsicherheit, Zugriffskontrolle und die Verwaltung Ihrer IKT-Systeme: Wer in der Notaufnahme aushilft, braucht Rechte — und wer geht, darf keine behalten.
§ 32 BSIG · Art. 33 DSGVO
Zwei Meldewege, eine Uhr
Trifft es Patientendaten, laufen NIS2- und Datenschutz-Meldung parallel. Beide starten mit dem Moment, in dem jemand bei Ihnen davon weiß.
Fallbeispiel (fiktiv): Die Klinik und der Freitagabend
In einem Klinikum fällt am Freitagabend die Terminplanung aus, kurz darauf reagiert das Bildarchiv nicht mehr. Die IT vermutet zunächst ein Speicherproblem. Erst am Samstagmittag wird klar: Es ist ein Angriff, und die ersten Systeme wurden bereits Donnerstagnacht verschlüsselt.
Die entscheidende Frage der Aufsicht wird später nicht lauten, wie gut die Firewall war — sondern wann die Klinik Kenntnis hatte und was in den 24 Stunden danach passiert ist. Wer den Vorfall sofort erfasst und die Uhr sichtbar laufen sieht, verhandelt keine Zeitpunkte mehr, sondern arbeitet eine Liste ab.
Frei erfundenes Beispiel zur Veranschaulichung — kein realer Kunde, kein Rechtsrat
So nimmt Compliverse Ihnen das ab.
- 1
Der Meldeassistent führt NIS2- und DSGVO-Meldung in einem Vorgang — mit Countdown ab Kenntnis, und für die NIS2-Abschlussmeldung ab der Meldung.
- 2
Schulungen für Klinikpersonal laufen mobil und in 15 Minuten, mit Nachweis je Person für Audit und Aufsicht.
- 3
Die Team-Matrix zeigt jederzeit, wer geschult ist — inklusive der neuen Kolleginnen und Kollegen vom letzten Monat.
Häufige Fragen zu NIS2 in der Branche Gesundheitswesen
Ist mein Unternehmen aus der Branche Gesundheitswesen von NIS2 betroffen?
Ihre Branche ist im BSI-Gesetz erfasst: Anlage 1 · Sektor 4, Sektor Gesundheit. Automatisch betroffen sind Sie damit nicht — dazu muss zusätzlich eine Größenschwelle erreicht sein (§ 28 Abs. 1, 2 BSIG). Einen Bescheid gibt es nicht: Sie prüfen die Einstufung selbst und registrieren sich, wenn sie zutrifft (§ 33 BSIG). Für Ihren Sektor gilt außerdem ein Sonderweg — er steht auf dieser Seite unter „Fallen Sie darunter?“. Die Würdigung Ihres Einzelfalls gehört zur Anwältin.
Ab welcher Größe gilt NIS2 für uns?
Als besonders wichtige Einrichtung gelten Sie ab mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme; als wichtige Einrichtung ab mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme (§ 28 Abs. 1, 2 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen im Oder-Verhältnis — bei den Finanzkennzahlen müssen aber beide Werte überschritten sein. Einige Einrichtungsarten sind ohne jede Größenschwelle betroffen, etwa Betreiber kritischer Anlagen und qualifizierte Vertrauensdiensteanbieter.
Welche Behörde ist in Deutschland für uns zuständig?
Für Registrierung und Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig (§ 33 BSIG). Sicherheitsvorfälle melden Sie aber nicht dorthin, sondern an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) — mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht (§ 32 BSIG). Das ist der häufigste Irrtum in diesem Gesetz: Aufsichtsstelle und Meldestelle sind nicht dieselbe Stelle.
Was passiert, wenn wir NIS2 nicht umsetzen?
Die Pflichten verschwinden nicht: Die Registrierung bleibt fällig (§ 33 BSIG), die Risikomanagementmaßnahmen ebenso (§ 30 Abs. 2 BSIG), und Meldefristen laufen ab dem ersten erheblichen Vorfall (§ 32 BSIG). Hinzu kommt § 38 BSIG: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst schulen lassen — persönlich. „Wusste ich nicht“ trägt an dieser Stelle nicht.
Klären Sie in dreißig Sekunden, was für Sie gilt.
Vier Fragen, eine ehrliche Ersteinschätzung — danach wissen Sie, mit welchem Modul Sie starten und was es kostet.
Was als Nächstes wichtig wird
Weitere Branchen
Rechtsstand geprüft am 01.09.2026 · Jede Aussage mit Fundstelle · Kein Rechtsrat