forumNeues Thema

Informationssicherheits-Audit für unsere Medizinprodukte gefordert – worauf kommt es da an?

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Textil
Organisationsform
Werkstatt
Beigetreten
Feb. 2022
Nachricht
76
#1

Wir sind ein 18-köpfiges Medtech-Unternehmen aus München und entwickeln drahtlose Patientenmonitoring-Sensoren sowie Gateways für Dialysestationen und Intensivstationen. Unsere Geräte sind nach MDR als Klasse IIa zertifiziert, hardwareseitig ist alles abgenommen. Letzten Monat haben wir an einer Ausschreibung einer bundesweiten Klinikkette über 350.000 EUR teilgenommen.

Die Vergabekommission hat die medizinische Eignung bestätigt, aber jetzt schaltet sich die IT-Sicherheit der Klinik ein: Sie fordern vor Vertragsabschluss ein umfassendes Cybersecurity-Audit und haben uns einen Fragebogen mit 45 Punkten geschickt. Unser Entwicklerteam achtet zwar auf Secure Coding aber wir können schwer einschätzen, welche Nachweise, Testberichte und Prozessdokumente der Auditor wirklich sehen will. Welche Bereiche werden da primär geprüft?

KKader B***Experte
Funktion
Social-Media-Manager
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
56
Nützlichste Antwort#2

Kurze Antwort: Klinische Auditoren für IT-Sicherheit interessieren sich nicht für die medizinische Funktion sondern dafür ob euer Gerät als Einfallstor ins Kliniknetzwerk dienen kann und ob Patientendaten integer bleiben. Trotz MDR-Zertifikat stehen Threat Modeling, die Software Bill of Materials (SBOM) Patch-Management-Prozesse und Netzwerk-Segmentierung ganz oben auf der Liste.

Das wichtigste Dokument auf dem Tisch ist eine Bedrohungsanalyse (Threat Model) nach MDCG 2019-16. Darin muss stehen: Welche Ports nutzt das System im Klinik-WLAN oder Ethernet, welche Verschlüsselung greift (mindestens TLS 1.3 oder aktuelle AES-Standards) und wie verhindert ihr, dass jemand per USB oder Konsole direkt physisch Speicher oder Firmware ausliest.

Zweiter Knackpunkt ist die Software-Stückliste (SBOM). Ihr müsst nachweisen, dass alle Open-Source-Bibliotheken und OS-Komponenten auf bekannte Schwachstellen (CVE) gescannt werden. Die Klinik will verbindlich wissen, innerhalb welcher Fristen ihr Zero-Days patcht und wie der Prozess für Coordinated Vulnerability Disclosure geregelt ist.

Schließlich fordern Kliniken meist eine Anbindung an die zentrale Benutzerverwaltung (LDAP/RADIUS), rollenbasierte Zugriffe (RBAC) und manipulationssichere Audit-Logs die in ihr SIEM laufen können. Wenn ihr das sauber dokumentiert und einen aktuellen Pentest-Bericht vorlegt, geht der Prozess meist recht zügig durch.

GGamze U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2024
Nachricht
255
#3

Einer der ersten Punkte auf der Liste wird eine maschinenlesbare SBOM sein, meist als CycloneDX oder SPDX. Wenn auf eurem Gateway ein Linux-Kernel läuft, wollen die jede Paketversion und den CVE-Scanbericht dazu sehen. Wenn kein Telnet und kein unverschlüsseltes HTTP mehr offen sind, habt ihr schon die halbe Miete.

ÜÜlkü K***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Jan. 2025
Nachricht
19

Doki · Infrastruktur-Migration · 2025

#4

Wir haben vor zwei Jahren bei einer ähnlichen Ausschreibung 11.500 EUR in die Hand genommen und einen Pentest plus B3S-Konformitätsbericht von einem unabhängigen Prüflabor machen lassen. Als wir das eingereicht haben, hat die Klinik-IT die 45 Punkte fast ohne Rückfragen direkt durchgewinkt.

GGürkan A***Teilnehmer
Funktion
Studio-Gründer
Branche
Software
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
139
#5

Fragt bei der Klinik-IT nach, ob sie sich am BSI IT-Grundschutz oder am Branchenspezifischen Sicherheitsstandard (B3S Medizinische Versorgung) orientieren. Die wenigsten Häuser schreiben das selbst, die meisten kopieren die Standard-Fragebögen der Behörden. Wenn ihr das Raster kennt schreibt sich die Beantwortung fast von selbst.

SSinan Y***Teilnehmer
Funktion
Grafikdesigner
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2023
Nachricht
25
#6

Die IT-Abteilungen der Krankenhäuser verstehen meistens nichts von der internen Logik medizinischer Software und behandeln die Geräte deshalb wie normale Server. Da heißt es dann schnell mal: „Installieren Sie ein Antivirenprogramm auf dem Gerät“. Man muss ihnen dann geduldig erklären, warum klassische Antivirensoftware auf Embedded-Systemen nicht funktioniert und man stattdessen auf hardwarebasierte Integritätsprüfungen (Secure Boot) setzt.

AAhmet O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
142
#7

Wir sind 2021 bei einer Ausschreibung für eine Universitätsklinik an einem ähnlichen Audit hängengeblieben. Unsere Geräte waren top, aber unserem Mechanismus für Remote-Softwareupdates fehlte die kryptografische Signaturprüfung. Der Auditor hat uns wegen dieses einen Punktes durchfallen lassen, und der Vertrag lag 5 Monate auf Eis, bis wir die Signatur-Infrastruktur aufgebaut hatten.

BBurak A***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Mai 2023
Nachricht
126
#8

wenn ihr auf den geräten keien standard-passwörter wie 'admin/admin' gelassen habt und beim ersten login eine passwortänderung erzwingt habt ihr die wichtigste erste hürde der auditoren schon mal genommen.

HHüseyin T***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
292
#9

Gemäß MDR Anhang I Abschnitt 17.2 ist Informationssicherheit ohnehin eine grundlegende gesetzliche Anforderung. Wenn Sie dem Auditor die Unterlagen als festen Bestandteil Ihrer technischen Dokumentation für Medizinprodukte (Post-Market Surveillance und Risk Management) vorlegen, unterstreicht das Ihre professionelle Seriosität.

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

BBeyza D***Teilnehmer
Funktion
Vertriebsleiter
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2023
Nachricht
197
#10

Folgende 4 Dokumente müssen Sie im ersten Schritt einreichen: 1) MDCG-konformer Bedrohungsanalysebericht, 2) Netzwerkarchitektur-Dokumentation inklusive Aufstellung aller offenen Ports und Dienste, 3) Richtlinie zum Schwachstellenmanagement und Patch-Rollout, 4) Nachweis über hardwarebasiertes Secure Boot des Geräts.

OOkan U***ExperteCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
286
#11

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFurkan K***Neues Mitglied
Funktion
Test-Spezialist
Branche
Catering
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
258
#12

Ich möchte etwas fragen. Ein nicht getestetes Backup ist kein Backup.

Viel Erfolg.

HHasan E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2022
Nachricht
333
#13

Das wusste ich nicht.

KKemal U***VeteranCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
1
#14

Da stimme ich zu. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Nur als Notiz, könnte nützlich sein.

HHilal B***Veteran
Funktion
Grafikdesigner
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
17
#15

Bei uns war es so. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Aus Erfahrung weiß ich das.

ZZeynep A***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
31
#16

An diesem Punkt widerspreche ich dir. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Ein nicht getestetes Backup ist kein Backup.

KKader T***Experte
Funktion
Buchhalter
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
219
#17

Ich bin in derselben Situation deshalb frage ich. Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

NNazlıTeilnehmer
Funktion
Lokales Marketing
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2024
Nachricht
126
#18

Ich stimme zu, möchte das sogar besonders betonen. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#19

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

ZZerrin G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
260
#20

Ich schreibe das, damit ihr denselben Fehler nicht macht. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben