SOC für Gesundheitswesen: Patientendaten, EPD und Betriebssicherheit
Spitäler, Kliniken und Praxen verlieren bei einem Vorfall nicht nur Daten, sondern Behandlungsfähigkeit. Ein SOC für das Schweizer Gesundheitswesen überwacht klinische IT (KIS, RIS, PACS), Verwaltungs-IT und Medizingeräte-Netze zusammen und meldet Vorfälle rechtzeitig ans EDÖB und bei kritischen Infrastrukturen ans BACS (Bundesamt für Cybersicherheit). Kernrisiko ist der Ausfall der Patientenversorgung. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
Abgrenzung: SOC vs Medizingeräte-Zulassung vs EPD-Zertifizierung
Diese Seite behandelt den laufenden Detection- und Response-Betrieb. Medizingeräte-Zulassung (Swissmedic, MDR) und EPD-Zertifizierung nach EPDG sind vorgelagerte Anforderungen an Produkte und Gemeinschaften; das SOC ersetzt sie nicht, sondern nutzt ihre Ergebnisse (Bestandslisten, Verantwortlichkeiten, Kontaktpunkte) für die Überwachung. Standard-IT-Sicherheitsprodukte reichen im klinischen Umfeld nicht aus, weil weder ein aktiver Agent auf einem MRT noch eine Blockade an einer OP-Station tolerierbar ist.
Zulassung sagt, was ein Gerät darf. Das SOC sieht, was tatsächlich passiert und was gemeldet werden muss.
Was im Spital tatsächlich zu überwachen ist
- Klinische Kernsysteme: KIS, RIS, PACS, Laborinformationssysteme, Medikationssysteme.
- Medizingeräte-Netze: Bildgebung, Monitoring, Infusion, OP-Technik, oft mit langlebigen Windows- oder Linux-Bases.
- Verwaltungs- und Kommunikationsinfrastruktur: E-Mail, Portale, HR-, Finanz- und Beschaffungssysteme.
- Identitäts- und Zugriffslayer: Ärzteschaft, Pflege, Zuweiser, externe Dienstleister mit temporären Zugängen.
- EPD-Anbindungen an Stammgemeinschaften und die dazugehörigen Zertifikats- und Signaturprozesse.
Regulatorik im Schweizer Gesundheitswesen
- revDSG: Gesundheitsdaten sind besonders schützenswerte Personendaten. Bei einem Vorfall mit hohem Risiko gilt die Meldepflicht ans EDÖB so rasch als möglich, plus Betroffeneninformation. Siehe revDSG und SOC.
- ISG: als kritische Infrastruktur eingestufte Einrichtungen im Gesundheitswesen melden Cybervorfälle innert 24 Stunden ans BACS. Ausfall der Patientenversorgung ist der klassische Auslöser. Siehe SOC & ISG-Meldepflicht.
- EPDG: Stamm- und abgeleitete Gemeinschaften unterliegen Zertifizierungsauflagen; Zwischenfälle mit Wirkung auf das EPD werden über die zuständigen Stellen kommuniziert und gehören in den SOC-Response.
- Berufsgeheimnis (StGB Art. 321): unerlaubter Datenabfluss ist strafrechtlich relevant, unabhängig von Datenschutzrecht.
- ISO 27001 und branchenspezifische Standards (u. a. eHealth Suisse Empfehlungen) werden von Aufsicht und Auditoren zunehmend als Baseline erwartet. Siehe ISO 27001 und SOC.
Wirksame Detection und Response im Klinikbetrieb
- Ransomware-Fokus mit Fallback: EDR, Netzsegmentierung und schnelle Isolation, damit die Notaufnahme handlungsfähig bleibt. Backup- und Recovery-Strategie speziell für klinische Systeme. Siehe Ransomware Backup-Strategie.
- Passive Überwachung für Medizingeräte: NDR liest aus SPAN/TAP, kein Agent auf zertifizierten Geräten. Siehe NDR.
- Identity-Überwachung für Ärzteschaft und externe Zuweiser: MFA, Session-Anomalien, Token-Diebstahl. Siehe Token-Diebstahl und Session-Hijacking.
- Meldepflichten in Playbooks giessen: revDSG-EDÖB, ISG-BACS 24 Stunden, EPDG-Meldewege. Fristen mit Escalation-Zeitpunkten im Incident-Response-Plan.
- Lieferketten-Blick: viele Vorfälle im Gesundheitswesen kommen über Software-Anbieter und Fernwartung; Attack-Surface- und Vendor-Überwachung. Siehe Supply-Chain-Angriffe und Attack Surface Management.
Der Chirurgie-Roboter, das MRT und die Insulinpumpe sind selten das primäre Ziel. Angreifer landen über Phishing, VPN-Fernwartung oder einen kompromittierten Dienstleister im KIS und verschlüsseln die Fileshares. Die klinische Konsequenz ist dieselbe: Behandlungen fallen aus. Deshalb muss das SOC den Weg dorthin sehen, nicht nur das Endziel.
Rechtsgrundlagen und Quellen
- ISG (SR 128), Art. 74a-74f: Fedlex
- Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
Häufige Fragen
Darf ein SOC-Agent auf Medizingeräten installiert werden?
Nur wenn der Hersteller es für die konkrete Konfiguration freigibt. In der Regel arbeiten wir passiv (NDR) und überwachen die vor- und nachgelagerte IT. Aktive Massnahmen finden ausserhalb der zertifizierten Geräte statt.
Wie schnell muss ein Vorfall im Spital gemeldet werden?
Bei kritischen Infrastrukturen ans BACS innert 24 Stunden nach ISG. Beim EDÖB nach revDSG so rasch als möglich, sobald ein hohes Risiko für Betroffene absehbar ist. Beides parallel, sauber dokumentiert.
Wie geht das SOC mit externen Zuweisern und Praxen um?
Über Identitätsföderation und Conditional Access; alle Fremdzugriffe laufen über überwachte Broker mit MFA. Anomalien in Sessions und OAuth-Grants werden im SIEM korreliert.
Wie fügt sich das SOC in die EPD-Landschaft ein?
Die Gemeinschaften bringen eigene Meldewege und Zertifikatsprozesse mit. Das SOC überwacht die technischen Zugänge, Signaturvorgänge und Zugriffe der eigenen Organisation und alarmiert die Gemeinschaftsstellen gemäss Vereinbarung.
Was kostet ein SOC für ein Schweizer Spital typischerweise?
Abhängig von Standortzahl, Endpoint-Bestand und OT-Anteil; Bandbreiten und Modelle stehen unter [SOC-Kosten Schweiz](/de/soc/was-kostet-ein-soc-schweiz).
Verwandte Begriffe
- DSGVO Die Datenschutz-Grundverordnung der EU regelt, wie Unternehmen die Personendaten von Menschen in der EU bearbeiten.
- revDSG Das revidierte Schweizer Datenschutzgesetz (revDSG) regelt die Bearbeitung von Personendaten.
- Ransomware Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.