Patientendaten schützen: Segmentierung, Angriffserkennung, B3S
Zonenkonzept mit Firewall-Regelwerk und Geräteinventar
Mehr dazuIndustrien / Gesundheitswesen
Patientendaten schützen und medizinische Systeme sicher vernetzen.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir schützen Patientendaten mit Verschlüsselung, Netzsegmentierung und Angriffserkennung, binden Kliniken und Praxen an die Telematikinfrastruktur an und integrieren Medizingeräte sicher.
Zonenkonzept mit Firewall-Regelwerk und Geräteinventar
Mehr dazuIntegrationsarchitektur mit Schnittstellenkatalog
Mehr dazuKryptografie-Inventar mit Risikobewertung
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Gesundheitsdaten sind nach Artikel 9 DSGVO besonders geschützt, und KRITIS-Krankenhäuser müssen nach §8a BSIG ein ISMS und ein System zur Angriffserkennung nachweisen. Wir teilen das Kliniknetz in Zonen für Verwaltung, klinische Arbeitsplätze, Medizintechnik und Gäste, kontrollieren Zugänge mit Network Access Control und verschlüsseln Daten bei Speicherung und Übertragung. Angriffserkennung, Incident Response und das ISMS nach B3S Krankenhaus richten wir so ein, dass Prüfer und Datenschutzaufsicht die Nachweise direkt aus dem Betrieb erhalten. Für Kooperationen mit Partnern in den USA ordnen wir die Maßnahmen zusätzlich den Anforderungen von HIPAA zu.
Ein Klinikverbund trennt Medizintechnik und Verwaltung in Zonen und führt eine Angriffserkennung ein; der B3S-Nachweis entsteht aus Geräteinventar, Risikoanalyse und den Protokollen des Regelbetriebs.
Unser Ansatz
Die Telematikinfrastruktur verbindet Kliniken, Praxen und Apotheken für elektronische Patientenakte, E-Rezept und KIM, und das Krankenhauszukunftsgesetz fördert Patientenportale, digitale Dokumentation und Medikationsmanagement. Wir binden Krankenhaus- und Praxisinformationssysteme über TI-Gateway oder Konnektor an, verwalten SMC-B und Heilberufsausweise und integrieren Portale und Dokumentationslösungen über definierte Schnittstellen in die klinischen Abläufe. Jedes KHZG-Vorhaben erhält die Dokumentation, die der Fördergeber für den Nachweis verlangt.
Ein Krankenhaus stellt sein Patientenportal über eine Integrationsschicht auf das KIS um; Termin- und Aufnahmedaten fließen ohne Doppelerfassung, und der KHZG-Nachweis liegt vor dem Stichtag vor.
Unser Ansatz
Krankenhausinformationssystem, Labor, Radiologie, Bildarchiv und Abrechnung tauschen Daten über HL7 v2, HL7 FHIR und DICOM aus, und jedes neue Gerät bringt eine weitere Schnittstelle mit. Wir legen eine Integrationsschicht mit Schnittstellenkatalog, Kommunikationsserver und versionierten FHIR-Profilen nach ISiK zwischen die Systeme, damit Änderungen an einem System die anderen nicht mehr treffen. Medizingeräte binden wir über DICOM und IHE-Profile an und dokumentieren das Risikomanagement für medizinische IT-Netze nach IEC 80001-1.
Eine Klinik ersetzt gewachsene Punkt-zu-Punkt-Verbindungen durch einen Kommunikationsserver; ein Wechsel des Laborsystems betrifft danach eine dokumentierte Schnittstelle statt aller angebundenen Systeme.
Unser Ansatz
Behandlungs-, Labor- und Verwaltungsdaten liefern erst dann Erkenntnisse, wenn sie zusammengeführt, pseudonymisiert und mit klaren Freigaben nutzbar sind. Wir bauen Datenplattformen auf FHIR-Basis mit einer Treuhandstelle für die Pseudonymisierung und entwickeln darauf Modelle für Belegungsprognosen, Ressourcenplanung und Qualitätsauswertungen. Sprachmodelle für Arztbriefentwürfe und Dokumentation betreiben wir im Rechenzentrum der Einrichtung, sodass keine Patientendaten an externe Anbieter fließen. Jedes System wird nach EU AI Act eingestuft und auf eine mögliche Einordnung als Medizinprodukt geprüft.
Eine Universitätsklinik betreibt ein Sprachmodell im eigenen Rechenzentrum; Arztbriefentwürfe entstehen aus Befunden und Verlaufsnotizen, und die Freigabe bleibt beim behandelnden Arzt.
Unser Ansatz
Patientenakten und Bilddaten müssen je nach Dokument zehn bis dreißig Jahre aufbewahrt werden, und die Schlüssel dafür gehören nicht auf Anwendungsserver. Wir verwahren Schlüssel für Datenbankverschlüsselung, Archive und Backups in Hardware-Sicherheitsmodulen, betreiben eine PKI für Geräte, Dienste und Mitarbeiter und binden Signaturdienste für Arztbriefe und Befunde an. Jedes Konzept beginnt mit einem Inventar der eingesetzten Verfahren und endet mit einem Fahrplan, der den Wechsel auf Post-Quanten-Kryptografie für lange Aufbewahrungsfristen vorbereitet.
Ein Klinikverbund verlagert die Schlüssel der KIS-Datenbanken aus Konfigurationsdateien in ein Hardware-Sicherheitsmodul; Rotation und Zugriff sind protokolliert, und die interne PKI stellt Gerätezertifikate automatisiert aus.
Unser Ansatz
Ein Ausfall des KIS gefährdet die Versorgung, und Ransomware trifft Kliniken nach wie vor häufig. Wir planen Betriebsumgebungen, die einen Standortausfall überstehen, mit unveränderlichen Backups, getesteter Wiederherstellung und einem Notfallbetrieb, der Aufnahme, Medikation und Befunde auch ohne KIS handlungsfähig hält. Der Betrieb läuft im Klinikrechenzentrum, in deutschen Rechenzentren nach ISO 27001 oder in einer Hyperscaler-Region in Deutschland, je nach Schutzbedarf der Daten.
Ein Krankenhaus stellt seine Backups auf unveränderliche Speicher um und übt die Wiederherstellung des KIS regelmäßig; das Notfallkonzept hält Aufnahme und Medikation auch bei einem Totalausfall handlungsfähig.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Gesundheitswesen
Flaches Netz über mehrere Standorte, Medizingeräte ohne Updates, keine Angriffserkennung, Prüfung nach §8a BSIG angekündigt.
Zonenkonzept mit Network Access Control, Angriffserkennung mit SIEM, ISMS nach B3S mit Risikoanalyse und Maßnahmenkatalog.
Nachweis nach §8a BSIG aus dem Regelbetrieb, Altgeräte in geschützten Segmenten, Meldewege geübt.
02 / Gesundheitswesen
Ärzte diktieren Arztbriefe, ein Cloud-Dienst ist aus Datenschutzgründen ausgeschlossen, die Forschung wartet auf pseudonymisierte Daten.
Datenplattform auf FHIR-Basis mit Treuhandstelle, Sprachmodell und Spracherkennung auf eigenen GPU-Servern, Einstufung nach EU AI Act.
Arztbriefentwürfe im eigenen Rechenzentrum, Freigabe beim Arzt, Forschungsdaten mit dokumentiertem Freigabeprozess.
03 / Gesundheitswesen
KHZG-Vorhaben Patientenportal ohne Anbindung an das KIS, Konnektoren am Support-Ende, Nachweisfrist rückt näher.
TI-Gateway mit Kartenmanagement, Integrationsschicht mit FHIR-Schnittstellen zum KIS, Vorhabendokumentation mit Muss-Kriterien.
Portal im Betrieb mit Termin- und Aufnahmedaten aus dem KIS, ePA und KIM angebunden, KHZG-Nachweis fristgerecht eingereicht.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Systeme, Schnittstellen, Medizingeräte, Schutzbedarf und Lücken zu DSGVO, B3S und KHZG
Zielarchitektur, Zonenkonzept, Integrationsschicht, Betriebsmodell
Segmentierung, Schnittstellen, Plattform und HSM in Etappen im laufenden Klinikbetrieb
Monitoring, Prüfungsbegleitung, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder vom Schutz der Patientendaten bis zum Notfallbetrieb, geplant, integriert und betrieben von OTOKO®. Jede Maßnahme ist gegenüber Datenschutzaufsicht, B3S-Prüfern und Fördergebern belegbar. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Lösungen für das Gesundheitswesen schützen Patientendaten, verbinden Klinik- und Praxissysteme mit Medizingeräten und der Telematikinfrastruktur und halten die Versorgung auch bei Angriffen und Ausfällen aufrecht. OTOKO® deckt dafür sechs Handlungsfelder ab: Patientendatenschutz mit Segmentierung und Angriffserkennung, Telematikinfrastruktur und KHZG-Vorhaben, KIS-Integration und Medizingeräte-Konnektivität, Klinik-Datenplattform und KI im eigenen Rechenzentrum, Verschlüsselung und PKI mit Hardware-Sicherheitsmodulen sowie Ausfallsicherheit und Notfallbetrieb.
Der Unterschied zu einem reinen Beratungsprojekt liegt in Betrieb und Nachweis. Jede Zone, jede Schnittstelle und jedes Modell erhält Inventar, Versionsstand und die Unterlagen, die DSGVO, B3S Krankenhaus und der Fördergeber nach KHZG verlangen. Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt auch für Sprachmodelle, die Arztbriefe vorbereiten, damit Patientendaten das Haus nicht verlassen.
Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für Patientenakten, Archive und Signaturen liegen deshalb in geprüften Geräten, mit Rotation und Protokoll.
Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt von der Integrationsschicht bis zum Sprachmodell für die Dokumentation.
Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von B3S-Prüfern, Datenschutzaufsicht und Fördergebern.
Ein Team begleitet Sie von der Beratung bis zum Betrieb. Sicherheitsarchitekten, Integrationsentwickler und Data Engineers bleiben an Bord, ohne Übergabe an Dritte.
Die meisten Einrichtungen scheitern nicht an fehlendem Willen, sondern an gewachsenen Netzen, Schnittstellen ohne Verantwortliche und Nachweisen, die erst zur Prüfung entstehen.
01
Bildgebung, Monitoring und Laborgeräte laufen auf Software ohne Updates und sind von jedem Bürorechner im Haus erreichbar.
02
KIS, Labor, Radiologie und Abrechnung sind über Jahre mit Punkt-zu-Punkt-Verbindungen verknüpft worden, die niemand vollständig kennt.
03
Das ISMS nach B3S lebt in Tabellen, Risiken werden vor dem Audit nachgetragen und der KHZG-Nachweis bindet die IT-Leitung über Wochen.
04
Behandlungs-, Labor- und Verwaltungsdaten liegen in getrennten Systemen, Auswertungen entstehen per Export und die Forschung wartet auf Freigaben.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Ihr Klinikrechenzentrum, KIS, Bildarchiv und HSM im Haus | Rechenzentren in Deutschland, betrieben nach ISO 27001 | Azure, AWS oder Google Cloud, Region Deutschland |
| Betrieb | Ihr Team oder OTOKO® als Managed Service | OTOKO®, mit Auftragsverarbeitung und Prüfrechten für Ihr Haus | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | Kommunikationsserver, HSM und GPU-Server für KI im Haus | Gehostete Integrationsschicht, Datenplattform, HSM as a Service | Verwaltete Kubernetes-, Daten- und HSM-Dienste |
| Geeignet für | KIS, Medizintechnik, Sprachmodelle mit Patientendaten | Portale und Datenplattform, Einrichtungen ohne eigenes Rechenzentrum | Patientenportale, Analytik auf pseudonymisierten Daten, Testumgebungen |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS nach B3S | Auftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise für B3S | Auftragsverarbeitung, Datenschutz-Folgenabschätzung, Standardvertragsklauseln je Dienst |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie eine Netzsegmentierung, eine TI-Anbindung oder ein KHZG-Vorhaben mit definiertem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
Sicherheitsarchitekten, Integrationsentwickler für HL7 und FHIR oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen.
Managed Service
OTOKO® betreibt Integrationsschicht, Datenplattform, HSM oder Backup-Umgebung mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die B3S und DSGVO verlangen.
Was die Vorgabe im Gesundheitswesen verlangt und was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| DSGVO | Besonderer Schutz von Gesundheitsdaten nach Artikel 9, Verschlüsselung und Zugriffskontrolle nach Artikel 32, Datenschutz-Folgenabschätzung, Auftragsverarbeitung | Datenschutzkonzept, Verschlüsselung mit HSM, Pseudonymisierung mit Treuhandstelle, Löschkonzept, Auftragsverarbeitungsvertrag mit Standort Deutschland |
| KHZG | Förderfähige Vorhaben wie Patientenportale, digitale Dokumentation und Medikationsmanagement, Muss-Kriterien zur IT-Sicherheit, Nachweis der Umsetzung | Vorhabenplanung, Umsetzung mit KIS-Integration, Erfüllung der Muss-Kriterien, Vorhabendokumentation und Nachweise für den Fördergeber |
| B3S Krankenhaus | ISMS, Risikoanalyse, Netzsegmentierung, System zur Angriffserkennung, Notfallmanagement und Nachweis nach §8a BSIG alle zwei Jahre | ISMS-Aufbau, Zonenkonzept, Angriffserkennung im Betrieb, Notfallkonzept mit Wiederherstellungstests, Begleitung der Prüfung |
| ISO 27001 | Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen aus Anhang A, internen Audits und Managementbewertung | Betrieb unserer Leistungen nach ISO 27001, Mitwirkung an Ihrem ISMS, Nachweise für Ihre Zertifizierung und für B3S |
| NIS2 | Risikomanagement, Meldung erheblicher Vorfälle, Sicherheit der Lieferkette und Verantwortung der Leitung für Einrichtungen des Gesundheitssektors | Einordnung Ihrer Einrichtung, Maßnahmenkatalog, Meldeprozesse, Lieferantenbewertung, Unterlagen für Leitung und Aufsicht |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst Patientendatenschutz mit Netzsegmentierung und Angriffserkennung, die Anbindung an die Telematikinfrastruktur und KHZG-Vorhaben, die Integration von KIS und Medizingeräten über HL7 FHIR und DICOM, Datenplattformen und KI im eigenen Rechenzentrum, Verschlüsselung und PKI mit HSM sowie Ausfallsicherheit und Notfallbetrieb. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.
Geräte ohne Herstellerupdates kommen in eigene Netzsegmente und sind nur über kontrollierte Übergänge mit definierten Protokollen erreichbar. Network Access Control verhindert, dass fremde Geräte im selben Segment landen, und die Angriffserkennung überwacht den Verkehr auf Abweichungen. Das Risikomanagement nach IEC 80001-1 dokumentiert, welche Restrisiken bleiben und wer sie trägt.
Der branchenspezifische Sicherheitsstandard verlangt ein ISMS, eine Risikoanalyse, Netzsegmentierung, ein System zur Angriffserkennung und ein Notfallmanagement, nachzuweisen alle zwei Jahre nach §8a BSIG. Wir bauen diese Bausteine so auf, dass die Nachweise aus dem Regelbetrieb entstehen, und begleiten die Prüfung. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dieses Vorgehen ist dort Standard.
Ja. Sprachmodelle und Spracherkennung laufen auf GPU-Servern im Rechenzentrum der Einrichtung oder in deutschen Rechenzentren nach ISO 27001, ohne Verbindung zu externen KI-Anbietern. Die Modelle greifen über die Datenplattform nur auf freigegebene Daten zu, jede Ausgabe bleibt ein Entwurf bis zur ärztlichen Freigabe, und das System wird nach EU AI Act dokumentiert.
Das Krankenhauszukunftsgesetz fördert Vorhaben wie Patientenportale, digitale Dokumentation und Medikationsmanagement und knüpft die Förderung an Muss-Kriterien zur IT-Sicherheit. Geförderte Häuser müssen die Umsetzung nachweisen, sonst drohen Abschläge bei der Vergütung. Wir planen die Vorhaben, integrieren sie in das KIS und liefern die Dokumentation für den Fördergeber.
Wer Gesundheitsdaten mit US-Einrichtungen austauscht, muss neben der DSGVO oft die HIPAA Security Rule erfüllen, die administrative, physische und technische Schutzmaßnahmen verlangt. Wir ordnen Ihre Maßnahmen beiden Regelwerken zu, richten Pseudonymisierung und Übermittlungswege ein und liefern die Unterlagen für Business Associate Agreements und Standardvertragsklauseln.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
Sicherheitsarchitekt: Zonenkonzept, Angriffserkennung, B3S-Nachweise. Kryptografie-Spezialist: HSM-Integration, PKI, Signaturdienste. Integrationsentwickler: HL7, FHIR, DICOM, TI-Anbindung. Data Engineer: Datenplattform, Pseudonymisierung, Modellbetrieb. Datenschutz- und Compliance-Berater: DSGVO, KHZG, B3S, NIS2, Prüfungsunterlagen. Projektleitung: Meilensteine, Umstellungsfenster, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Systeme, Schnittstellen, Medizingeräte, Schutzbedarf und Lücken zu DSGVO, B3S und KHZG Priorisierte Maßnahmenliste, Geräte- und Schnittstelleninventar, Lückenanalyse
Projekt: Klar abgegrenztes Vorhaben wie eine Netzsegmentierung, eine TI-Anbindung oder ein KHZG-Vorhaben mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: Sicherheitsarchitekten, Integrationsentwickler für HL7 und FHIR oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen. Managed Service: OTOKO® betreibt Integrationsschicht, Datenplattform, HSM oder Backup-Umgebung mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die B3S und DSGVO verlangen.
Monitoring, Prüfungsbegleitung, Wissenstransfer Monitoring, Schlüsselrotation, Begleitung von B3S-Prüfung und KHZG-Nachweis, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Gesundheitswesen
Lassen Sie uns gemeinsam klären, wie Ihre Einrichtung Patientendaten schützt und ihre Systeme sicher vernetzt.
Erstgespräch vereinbaren