Post vom Gesundheitsminiterium – was muss man machen?

Seit Ende September bekommen reihenweise Krankenhäuser, große Medizinische Versorgungszentren, Labore und radiologische Praxen Post vom Bundesgesundheitsministerium: ein Zugangscode für ein neues Online-Tool, mit dem sich der eigene Stand bei der Cybersicherheit einschätzen lässt. Was in unserem Artikel zu NIS-2 im Januar noch eine rechtliche Pflicht in der Theorie war, hat jetzt ein Gesicht – einen Fragebogen, eine Website und, ab dem vierten Quartal, einen Fördertopf von bis zu 1,84 Milliarden Euro.

Das Self-Assessment: ein kostenloser Fragebogen, kein Bescheid

Das Tool unter cybersicherheit-gesundheitswesen.de ist am 28. September gestartet und arbeitet mit 39 Fragen aus 13 Themenclustern – von der Bewältigung von Sicherheitsvorfällen über Risikomanagement bis zur Absicherung der Lieferkette und externer Dienstleister. Wer teilnimmt, bekommt eine automatische Auswertung mit Hinweisen auf Handlungsbedarf, und zwar vollständig anonym: Die Angaben fließen laut Ministerium nur aggregiert in die bundesweite Bedarfsplanung ein, eine Auswertung auf Ebene einzelner Einrichtungen findet nicht statt. Wichtig für alle, die den Brief schon in der Hand hatten und sich fragen, ob sie jetzt etwas unterschreiben müssen: Die Einstufung als „NIS-2-relevant” im Fragebogen ist ausdrücklich keine rechtliche Feststellung. Das Tool ist eine Einladung, keine Anordnung.

Wer tatsächlich unter die Pflicht fällt

Das muss man trotzdem auseinanderhalten: das freiwillige Self-Assessment und die tatsächliche NIS-2-Pflicht, die in Deutschland bereits seit dem 6. Dezember 2025 gilt. Betroffene Einrichtungen mussten sich bis März 2026 beim BSI registrieren. Die Schwelle dafür liegt bei etwa 50 Beschäftigten oder einem Jahresumsatz beziehungsweise einer Bilanzsumme von jeweils über 10 Millionen Euro – Teilzeitkräfte werden anteilig gezählt. Nach Angaben des BMG-Referatsleiters Thomas Süptitz wächst der Kreis der verpflichteten Einrichtungen im Gesundheitswesen dadurch von einer niedrigen dreistelligen Zahl, im Wesentlichen große Krankenhäuser, auf rund 4.000 an. Hinzu kommen größere Medizinische Versorgungszentren, Labore, radiologische Praxen sowie Blut- und Plasmaspendedienste. Eine normale Einzelpraxis oder ein kleines MVZ erreicht diese Schwellen in aller Regel nicht und muss sich weder registrieren noch das Self-Assessment ausfüllen.

Der Fördertopf: 1,84 Milliarden Euro, aber nicht für alle

Parallel zum Self-Assessment hat das BMG das „Sofortprogramm Cybersicherheit” aufgelegt, finanziert bis Ende 2029 mit insgesamt bis zu 1,84 Milliarden Euro. Der erste Förderaufruf soll im vierten Quartal 2026 starten. Förderfähig sind aber ausdrücklich nur Betriebe, die tatsächlich unter die NIS-2-Vorgaben fallen – für eine Einzelpraxis unterhalb der Schwellenwerte fließt aus diesem Topf also kein Geld, selbst wenn sie am Self-Assessment teilnimmt.

Warum das Thema trotzdem auch kleine Praxen betrifft

Das hatten wir im Januar schon beschrieben, und es bleibt der eigentlich relevante Punkt für die meisten unserer Mitglieder: Große Labore und Abrechnungszentren zählen selbst zu den NIS-2-pflichtigen Einrichtungen und müssen ihre eigene Lieferkette absichern – inklusive der Schnittstellen zu den einsendenden Praxen. Wer als Labor künftig Sicherheitsnachweise von angeschlossenen Praxen verlangt, tut das nicht aus Bürokratielust, sondern weil er selbst dazu verpflichtet ist. Eine Praxis, die diese Nachweise nicht liefern kann, riskiert im schlechtesten Fall die Abkopplung von der digitalen Befundübermittlung.

Was jetzt sinnvoll ist

Für die meisten unserer Mitglieder heißt das konkret:

  • Prüfen, ob die eigene Praxis oder das eigene MVZ die Schwellenwerte erreicht – wenn ja, ist die BSI-Registrierung längst überfällig und sollte nachgeholt werden.
  • Liegt man darunter, kann das Self-Assessment trotzdem genutzt werden – anonym, kostenlos, ohne Verpflichtung, und als ehrlicher Blick auf die eigenen Lücken.
  • Unabhängig vom eigenen Status lohnt es sich, die Anfragen der Labore und Abrechnungszentren ernst zu nehmen und die eigene Dokumentation darauf vorzubereiten.

Neu ist das Thema bei MEDI Südwest nicht: Schon zum Stichtag der neuen KBV-IT-Sicherheitsrichtlinie im Oktober letzten Jahres haben wir darüber berichtet, im Januar dann zur NIS-2-Umsetzung – und ich habe es in beiden Jahren auch persönlich bei unseren QM-Schulungstagen angesprochen. Genau dort liegt der praktische Hebel, nicht nur im Lesen von Artikeln: Unsere QM-Schulungstage mit Datenschutz-Modul liefern die Nachweise, die Labore und Versicherungen inzwischen erwarten, und bereiten das Team praxisnah vor, statt nur ein Zertifikat abzuhaken. Wer das in diesem Jahr noch nicht gemacht hat, sollte die Datenschutzschulung nicht auf die lange Bank schieben – sie zahlt direkt auf genau die Nachweispflichten ein, um die es hier geht.

Zu den QM-Schulungstagen und zur Datenschutzschulung anmelden →

Unser Artikel von Januar: Warum NIS-2 für uns alle wichtig wird →
Unser Artikel vom Oktober 2025: Ist Ihre Praxis fit für die neue IT-Sicherheitsrichtlinie? →

Quellen: Anschreiben des Bundesministeriums für Gesundheit, Referat 512, “Einladung zum Self-Assessment Cybersicherheit”, 25.08.2026; Deutsche Apotheker Zeitung, 28.09.2026; Heise, 17.09.2026; medconweb.de, 02.07.2026.