Vertikal

SOC für Gesundheitswesen: Patientendaten, EPD und Betriebssicherheit

Spitäler, Kliniken und Praxen verlieren bei einem Vorfall nicht nur Daten, sondern Behandlungsfähigkeit. Ein SOC für das Schweizer Gesundheitswesen überwacht klinische IT (KIS, RIS, PACS), Verwaltungs-IT und Medizingeräte-Netze zusammen und meldet Vorfälle rechtzeitig ans EDÖB und bei kritischen Infrastrukturen ans BACS (Bundesamt für Cybersicherheit). Kernrisiko ist der Ausfall der Patientenversorgung. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).

Alle

Abgrenzung: SOC vs Medizingeräte-Zulassung vs EPD-Zertifizierung

Diese Seite behandelt den laufenden Detection- und Response-Betrieb. Medizingeräte-Zulassung (Swissmedic, MDR) und EPD-Zertifizierung nach EPDG sind vorgelagerte Anforderungen an Produkte und Gemeinschaften; das SOC ersetzt sie nicht, sondern nutzt ihre Ergebnisse (Bestandslisten, Verantwortlichkeiten, Kontaktpunkte) für die Überwachung. Standard-IT-Sicherheitsprodukte reichen im klinischen Umfeld nicht aus, weil weder ein aktiver Agent auf einem MRT noch eine Blockade an einer OP-Station tolerierbar ist.

Kurzform

Zulassung sagt, was ein Gerät darf. Das SOC sieht, was tatsächlich passiert und was gemeldet werden muss.

Was im Spital tatsächlich zu überwachen ist

  • Klinische Kernsysteme: KIS, RIS, PACS, Laborinformationssysteme, Medikationssysteme.
  • Medizingeräte-Netze: Bildgebung, Monitoring, Infusion, OP-Technik, oft mit langlebigen Windows- oder Linux-Bases.
  • Verwaltungs- und Kommunikationsinfrastruktur: E-Mail, Portale, HR-, Finanz- und Beschaffungssysteme.
  • Identitäts- und Zugriffslayer: Ärzteschaft, Pflege, Zuweiser, externe Dienstleister mit temporären Zugängen.
  • EPD-Anbindungen an Stammgemeinschaften und die dazugehörigen Zertifikats- und Signaturprozesse.

Regulatorik im Schweizer Gesundheitswesen

  • revDSG: Gesundheitsdaten sind besonders schützenswerte Personendaten. Bei einem Vorfall mit hohem Risiko gilt die Meldepflicht ans EDÖB so rasch als möglich, plus Betroffeneninformation. Siehe revDSG und SOC.
  • ISG: als kritische Infrastruktur eingestufte Einrichtungen im Gesundheitswesen melden Cybervorfälle innert 24 Stunden ans BACS. Ausfall der Patientenversorgung ist der klassische Auslöser. Siehe SOC & ISG-Meldepflicht.
  • EPDG: Stamm- und abgeleitete Gemeinschaften unterliegen Zertifizierungsauflagen; Zwischenfälle mit Wirkung auf das EPD werden über die zuständigen Stellen kommuniziert und gehören in den SOC-Response.
  • Berufsgeheimnis (StGB Art. 321): unerlaubter Datenabfluss ist strafrechtlich relevant, unabhängig von Datenschutzrecht.
  • ISO 27001 und branchenspezifische Standards (u. a. eHealth Suisse Empfehlungen) werden von Aufsicht und Auditoren zunehmend als Baseline erwartet. Siehe ISO 27001 und SOC.

Wirksame Detection und Response im Klinikbetrieb

  1. Ransomware-Fokus mit Fallback: EDR, Netzsegmentierung und schnelle Isolation, damit die Notaufnahme handlungsfähig bleibt. Backup- und Recovery-Strategie speziell für klinische Systeme. Siehe Ransomware Backup-Strategie.
  2. Passive Überwachung für Medizingeräte: NDR liest aus SPAN/TAP, kein Agent auf zertifizierten Geräten. Siehe NDR.
  3. Identity-Überwachung für Ärzteschaft und externe Zuweiser: MFA, Session-Anomalien, Token-Diebstahl. Siehe Token-Diebstahl und Session-Hijacking.
  4. Meldepflichten in Playbooks giessen: revDSG-EDÖB, ISG-BACS 24 Stunden, EPDG-Meldewege. Fristen mit Escalation-Zeitpunkten im Incident-Response-Plan.
  5. Lieferketten-Blick: viele Vorfälle im Gesundheitswesen kommen über Software-Anbieter und Fernwartung; Attack-Surface- und Vendor-Überwachung. Siehe Supply-Chain-Angriffe und Attack Surface Management.
Was in Kliniken häufig unterschätzt wird

Der Chirurgie-Roboter, das MRT und die Insulinpumpe sind selten das primäre Ziel. Angreifer landen über Phishing, VPN-Fernwartung oder einen kompromittierten Dienstleister im KIS und verschlüsseln die Fileshares. Die klinische Konsequenz ist dieselbe: Behandlungen fallen aus. Deshalb muss das SOC den Weg dorthin sehen, nicht nur das Endziel.

Rechtsgrundlagen und Quellen

  • ISG (SR 128), Art. 74a-74f: Fedlex
  • Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch

Häufige Fragen

Darf ein SOC-Agent auf Medizingeräten installiert werden?

Nur wenn der Hersteller es für die konkrete Konfiguration freigibt. In der Regel arbeiten wir passiv (NDR) und überwachen die vor- und nachgelagerte IT. Aktive Massnahmen finden ausserhalb der zertifizierten Geräte statt.

Wie schnell muss ein Vorfall im Spital gemeldet werden?

Bei kritischen Infrastrukturen ans BACS innert 24 Stunden nach ISG. Beim EDÖB nach revDSG so rasch als möglich, sobald ein hohes Risiko für Betroffene absehbar ist. Beides parallel, sauber dokumentiert.

Wie geht das SOC mit externen Zuweisern und Praxen um?

Über Identitätsföderation und Conditional Access; alle Fremdzugriffe laufen über überwachte Broker mit MFA. Anomalien in Sessions und OAuth-Grants werden im SIEM korreliert.

Wie fügt sich das SOC in die EPD-Landschaft ein?

Die Gemeinschaften bringen eigene Meldewege und Zertifikatsprozesse mit. Das SOC überwacht die technischen Zugänge, Signaturvorgänge und Zugriffe der eigenen Organisation und alarmiert die Gemeinschaftsstellen gemäss Vereinbarung.

Was kostet ein SOC für ein Schweizer Spital typischerweise?

Abhängig von Standortzahl, Endpoint-Bestand und OT-Anteil; Bandbreiten und Modelle stehen unter [SOC-Kosten Schweiz](/de/soc/was-kostet-ein-soc-schweiz).

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Ransomware-Backup-Strategie: unveränderlich, getestet, wiederherstellbar
Backups sind bei Ransomware der letzte verlässliche Rettungsanker, aber nur wenn sie unveränderlich (immutable), regelmässig getestet und vom Produktionsnetz getrennt sind. Cyberversicherer nennen 'getrennte Backups' als eine der fünf Kern-Kontrollen; fehlt die Nachweisführung im Schadenfall, fällt die Deckung. Als Ergänzung zur Backup-Ebene lässt sich eine Ransomware-Recovery-Schicht wie [Halcyon Anti-Ransomware](/de/services/halcyon-anti-ransomware) einsetzen, die beim Verschlüsselungsversuch selbst ansetzt und die Wiederherstellungszeit verkürzt.
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
ITDR: Identity Threat Detection and Response für die Schweiz
ITDR (Identity Threat Detection and Response) erkennt Angriffe auf Identitäten selbst, nicht nur auf Endpoints oder Netzwerke. Ziel sind Konten, Tokens, Sessions, Berechtigungen und Identity-Provider wie Entra ID oder Okta. ITDR erweitert EDR und SIEM um Signale, die nur im Identity-Layer sichtbar sind: Impossible Travel, Consent-Phishing, Refresh-Token-Missbrauch, Rollen-Missbrauch, Angriffe auf Federation und Directory-Objekte. Für Schweizer Unternehmen mit M365, Entra ID und regulierten Prozessen ist ITDR heute so wichtig wie EDR vor fünf Jahren.
Exeon NDR Managed: Netzwerksicht ohne Sensor-Wildwuchs
ANOMAL betreibt Exeon NDR als Managed Service für Schweizer Umgebungen: Netzwerk-Metadaten aus bestehenden Quellen (Firewalls, Switch-Flows, Proxies) werden zentral analysiert, ohne dass zusätzliche Inline-Sensoren nötig sind. Der Fokus liegt auf Bedrohungen, die auf Endpoints nicht sichtbar sind, insbesondere in OT-, IoT- und BYOD-Zonen. Erkennungen laufen 24/7 durch das ANOMAL SOC, mit klaren Response-Playbooks und Schweizer Datenhoheit.