KLINIKINFOSYSTEME Beratung anfragen

Lexikon · IT-Sicherheit

Ransomware im Krankenhaus

Ransomware im Krankenhaus ist Schadsoftware, die zentrale Systeme – vor allem das Krankenhausinformationssystem – verschlüsselt und den Betrieb lahmlegt. Dieser Artikel skizziert den typischen Angriffspfad auf hoher Ebene nach den BSI-SiKIS-Handlungsempfehlungen – ohne Exploit-Details – und zeigt, wie eine dezentrale Architektur die Angriffsfläche verkleinert.

Beratungsgespräch vereinbaren Kostenlose Erstanalyse Ihrer Stationsrealität · 30 Minuten
Kurzantwort

In einem Satz

Ransomware-Angriffe auf Krankenhäuser folgen auf hoher Ebene einem wiederkehrenden Muster – Erstzugang, laterale Bewegung, Rechteausweitung über zentrale Systeme wie das KIS, Verschlüsselung. Weil ein zentrales System viele Zugriffe bündelt, ist es ein Single Point of Failure; eine dezentrale, stationsbasierte Architektur verkleinert die Angriffsfläche drastisch und stärkt die Ransomware-Resilienz. Unangreifbar wird dadurch kein System.

Dieser Artikel bleibt bewusst auf der konzeptionellen Ebene. Er nennt keine Exploit-Techniken, keine Werkzeuge und keine Schritt-für-Schritt-Anleitungen, sondern ordnet das Muster so ein, dass Verantwortliche die architektonischen Konsequenzen verstehen. Die rechtliche Einordnung – KRITIS, B3S und Dokumentationspflicht – steht auf der Seite Rechtsgrundlagen für Klinikinfosysteme.

Angriffspfad nach BSI

Die BSI-SiKIS-Handlungsempfehlungen (Sicherheit für Krankenhausinformationssysteme) beschreiben das Bedrohungsbild auf einer Ebene, die ohne technische Details auskommt. Vier Phasen lassen sich idealtypisch unterscheiden:

RW.1
Erstzugang – häufig über Phishing. Der Einstieg gelingt typischerweise über manipulierte E-Mails oder kompromittierte Zugangsdaten. Der genaue Weg ist hier nicht das Entscheidende – entscheidend ist, dass ein einzelner Einstiegspunkt genügt.
RW.2
Laterale Bewegung im Netzwerk. Vom ersten kompromittierten Gerät aus bewegen sich Angreifer schrittweise weiter durch das Kliniknetz. Ein flaches, stark vernetztes Netzwerk begünstigt diese Ausbreitung.
RW.3
Rechteausweitung über das KIS. Weil das zentrale Krankenhausinformationssystem Zugriff auf viele Fälle und Abteilungen bündelt, ist es ein lohnendes Ziel. Gelingt hier die Ausweitung der Rechte, steht der Weg zu großen Teilen des Betriebs offen – ein Single Point of Failure.
RW.4
Verschlüsselung und Betriebsstillstand. Am Ende werden Systeme verschlüsselt und der Betrieb lahmgelegt. In einer zentralisierten Landschaft trifft das oft alle Stationen zugleich.

Der kritische Hebel liegt erkennbar in Phase RW.3: Je stärker ein einzelnes zentrales System den Zugriff bündelt, desto größer ist die Fläche, die ein einziger Vorfall betrifft. Genau hier setzt die architektonische Antwort an.

Referenzfälle in Deutschland

In den vergangenen Jahren sind mehrere deutsche Kliniken öffentlich von Ransomware-Vorfällen betroffen gewesen. Zwei häufig genannte Beispiele – das Lukaskrankenhaus Neuss und die Uniklinik Düsseldorf – werden hier nur allgemein benannt, um die Realität des Bedrohungsbilds einzuordnen. Eine Detaildarstellung des jeweiligen Tathergangs erfolgt bewusst nicht.

Der gemeinsame Nenner solcher Fälle ist nicht ein einzelner exotischer Trick, sondern das oben beschriebene, wiederkehrende Muster – und die Wucht, die entsteht, wenn ein zentrales System ausfällt und den gesamten Klinikbetrieb mitnimmt.1

1 Nennung ausgewählter, öffentlich bekannter Vorfälle zur allgemeinen Einordnung des Bedrohungsbilds. Keine belegte Fallstudie, keine Bewertung des Einzelfalls.

Wie dezentrale Architektur die Angriffsfläche verkleinert

Ein Klinikinfosystem ist eine Ergänzungsschicht, kein KIS-Ersatz. Sein Beitrag zur Sicherheit ist kein Versprechen von Unangreifbarkeit, sondern eine drastisch reduzierte Angriffsfläche: Statt eines einzigen zentralen Vollzugriffs arbeiten stationsbezogene Satelliten lokal weiter, jeder mit Rechten nur im Behandlungszusammenhang seiner Station.

RES.1
Kein globaler Vollzugriff. Rechte werden je Station im Behandlungszusammenhang vergeben statt als globaler Zugriff über alle Fälle. Das begrenzt, was eine einzelne Rechteausweitung erreichen kann – der Hebel aus Phase RW.3 wird kürzer.
RES.2
Lokal weiterarbeitende Satelliten. Fällt das zentrale KIS aus oder wird abgeschottet, dokumentieren die Stationen lokal weiter. Ein Vorfall legt nicht automatisch alle Stationen zugleich lahm – das ist gelebte Ransomware-Resilienz.
RES.3
Append-Only erschwert stille Manipulation. Weil Einträge ergänzt statt überschrieben werden, ist der Datenbestand je Station nachvollziehbar – siehe Append-Only-Dokumentation und die Dokumentationspflicht nach § 630f BGB auf der Seite Recht.

Was ein Klinikinfosystem als Systemklasse ausmacht – und warum es ausdrücklich kein Ersatz für das zentrale KIS ist – steht in der Definition des Klinikinfosystems. Wie die lokal weiterarbeitenden Satelliten technisch aufgebaut sind, beschreibt die Architektur dezentraler Klinikinfosysteme.

Kein System ist unangreifbar. Eine dezentrale Architektur verkleinert die Angriffsfläche und stärkt die Resilienz – das zentrale Krankenhausinformationssystem bleibt das führende System.

Häufige Fragen

Wie läuft ein Ransomware-Angriff auf ein Krankenhaus typischerweise ab?

Nach den BSI-SiKIS-Handlungsempfehlungen auf hoher Ebene in vier Phasen: Erstzugang (häufig über Phishing), laterale Bewegung, Rechteausweitung über zentrale Systeme wie das KIS und schließlich Verschlüsselung. Konkrete Exploit-Techniken bleiben hier bewusst außen vor.

Kann ein Krankenhaus durch dezentrale Architektur unangreifbar werden?

Nein. Kein System ist unangreifbar. Eine dezentrale, stationsbasierte Architektur verkleinert aber die Angriffsfläche drastisch und erhöht die Ransomware-Resilienz, weil ein Vorfall nicht automatisch alle Stationen zugleich betrifft.

Warum ist gerade das KIS ein kritischer Punkt?

Weil das zentrale Krankenhausinformationssystem Zugriff auf viele Fälle und Abteilungen bündelt. Gelingt die Rechteausweitung über das KIS, betrifft ein einzelner Vorfall potenziell den gesamten Klinikbetrieb – ein Single Point of Failure.

Weiterführend