• IT-Karriere:
  • Services:

Elektronische Patientenakte: CCC fordert besseren Schutz von Patientendaten

Die Zugangssysteme zur elektronischen Patientenakte sind nach Ansicht des CCC unsicher. Das könnte nun gesetzlich festgeschrieben werden.

Artikel veröffentlicht am ,
Der Streit um die elektronische Patientenakte erreicht den Bundestag.
Der Streit um die elektronische Patientenakte erreicht den Bundestag. (Bild: gematik/Screenshot: Golem.de)

Der Chaos Computer Club (CCC) warnt vor Sicherheitsproblemen bei der geplanten elektronischen Patientenakte. Obwohl mehrere Experten auf dem CCC-Kongress im vergangenen Dezember auf schlecht geschützte Zugänge zum Telematik-Netzwerk des Gesundheitswesens hingewiesen hätten, sehe der Entwurf der Bundesregierung zum Patientendaten-Schutzgesetz (PDF) keine höheren Anforderungen vor, kritisierte der Hackerclub anlässlich einer Anhörung im Bundestag.

Stellenmarkt
  1. Schwarz IT KG, Neckarsulm
  2. Diehl Metering GmbH, Ansbach

"Die Schwachstellen wurden zunächst theoretisch angemahnt. Dann haben wir sie praktisch demonstriert. Eine Behebung wurde medienwirksam angekündigt. Und doch werden sie weiter ignoriert. Dieser Umgang ist einfach fahrlässig", sagte Martin Tschirsich vom CCC. Weil die Identitäten von Ärzten oder Patienten bei der Beantragung von Zugangskarten bislang nicht ausreichend überprüft werden, konnten sich Sicherheitsforscher des CCC über die Identitäten Dritter Zugang zum sogenannten Telematik-Netzwerk des Gesundheitswesens verschaffen.

Sicherheitsniveau wird gesenkt

Hintergrund ist die für Anfang 2021 geplante Einführung der elektronischen Patientenakte. Diese soll sämtliche elektronischen Daten eines Patienten lebenslang online speichern und damit den Austausch dieser Daten zwischen Ärzten, Krankenhäusern und anderen Gesundheitseinrichtungen und -diensten erleichtern. Dabei soll der Patient die alleinige Kontrolle über die Daten besitzen und entscheiden, wer darauf zugreifen darf.

Als problematisch sieht der CCC jedoch weiterhin an, dass ein bislang vom Bundesamt für Sicherheit in der Informationstechnik (BSI) gefordertes hohes Sicherheitsniveau abgeschwächt werden soll. So entfalle die Verpflichtung zur sicheren Identifikation des Versicherten bei der Herausgabe der elektronischen Gesundheitskarte (eGK). Ebenfalls werde die Ausgabe der Authentisierungsmittel nicht mehr auf hohem Vertrauensniveau vorgeschrieben, heißt es in der zehnseitigen Stellungnahme (PDF).

Höhere Bußgelder für Krankenkassen

In der Anhörung des Gesundheitsausschusses bekräftigte Tschirsich die Kritik. Bevor über technische Lösungen diskutiert werde, müssten zunächst die organisatorischen Probleme bei der Herausgabe der Zugangsmittel gelöst werden. So sei die Zustellung von eGK und Authentisierungsmitteln per Post in Haushaltsbriefkästen nicht zuverlässig genug. Dies sollte nicht in Paragraf 336 des Fünften Sozialgesetzbuches (SGB V) geregelt werden, sondern Teil eines Sicherheitskonzeptes sein, das regelmäßig den aktuellen Sicherheitsanforderungen angepasst werde.

Darüber hinaus fordert der CCC in seiner Stellungnahme, die Krankenkassen nicht von hohen Bußgeldern bei Datenschutzverstößen auszunehmen. Damit schließt sich der Hackerclub einem Vorschlag des Bundesdatenschutzbeauftragten an. "Die im Gesetzentwurf vorgesehenen und im Verhältnis zum Ausgabevolumen der gesetzlichen Krankenkassen von mehr als 25 Milliarden Euro völlig unzureichenden Bußgeldvorschriften setzen keinen dringend notwendigen Anreiz zur Schließung dieser datenschutzrechtlichen Lücken", heißt es zur Begründung. Denn die Krankenkassen kämen ihren datenschutzrechtlichen Verpflichtungen als Herausgeber der eGK regelmäßig nicht nach.

Strittig bei der Digitalisierung des Gesundheitswesens ist weiterhin der Zugriff von Krankenkassen auf die Daten der Versicherten. In diesem Zusammenhang warnt der CCC vor einer Öffnungsklausel in Paragraf 284 SGB V, die Krankenkassen die Erhebung und Speicherung von Sozialdaten für "die administrative Zurverfügungstellung der elektronischen Patientenakte sowie für das Angebot zusätzlicher Anwendungen" erlaubt. Damit könnten die Kassen "leicht über entsprechende Einwilligungen der Versicherten an solche Informationen gelangen, die zurecht der ärztlichen Schweigepflicht unterliegen", heißt es. Dies sei "als großes Risiko aus Sicht der Versicherten einzustufen".

Problematisch aus Sicht von Thilo Weichert vom Netzwerk Datenschutzexpertise ist zudem die Weitergabe von Patientendaten für Zwecke der Forschung und Qualitätssicherung. Denn beim sogenannten Forschungsdatenzentrum entscheide ein einzelner Sachbearbeiter, ob die pseudonymisierten Daten herausgegeben würden. Dann sei aber nicht mehr kontrollierbar, wie diese Daten verwendet würden. Die Datenschutzbehörden könnten nur auf Beschwerden hin tätig werden. "Beschwerden wird es aber keine geben, weil die Betroffenen keine Ahnung haben, was mit ihren Daten passiert", sagte Weichert. Dieses Problem sei aber schon im Digitale-Versorgung-Gesetz (DVG) angelegt, das Ende 2019 vom Bundestag beschlossen wurde.

Die Stellungnahmen sämtlicher Sachverständigen finden sich hier.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 34,11€
  2. mit täglich wechselnden Angeboten
  3. (u. a. Marvel's Spider-Man PS4 für 11,99€ inkl. Versand, Alphacool Eisbaer LT360 CPU für 93...

trecar 29. Mai 2020 / Themenstart

Wenn man sich schon auf den §336 SGB V bezieht, sollte man den vielleicht auch mal...

Kommentieren


Folgen Sie uns
       


Die Entstehung von Unix (Golem Geschichte)

Zwei Programmierer entwarfen nahezu im Alleingang eines der wichtigsten Betriebssysteme.

Die Entstehung von Unix (Golem Geschichte) Video aufrufen
Materiejets aus schwarzem Loch: Schneller als das Licht?
Materiejets aus schwarzem Loch
Schneller als das Licht?

Das schwarze Loch stößt Materie mit einer Geschwindigkeit aus, die wie Überlichtgeschwindigkeit aussieht.
Ein Bericht von Andreas Lutter

  1. Oumuamua Ein ganz normal merkwürdiger interstellarer Asteroid

Kryptographie: Die europäische Geheimdienst-Allianz Maximator
Kryptographie
Die europäische Geheimdienst-Allianz Maximator

Mit der Maximator-Allianz haben fünf europäische Länder einen Gegenpart zu den angelsächsischen Five Eyes geschaffen.
Ein Bericht von Christiane Schulzki-Haddouti

  1. Security Bundestagshacker kopierten Mails aus Merkels Büro
  2. Trumps Smoking Gun Vodafone und Telefónica haben keine Huawei-Hintertür
  3. Sicherheitsforscher Daten durch Änderung der Bildschirmhelligkeit ausleiten

Horror-Thriller Unsubscribe: Wie ein Zoom-Film die Nummer 1 an der Kinokasse wurde
Horror-Thriller Unsubscribe
Wie ein Zoom-Film die Nummer 1 an der Kinokasse wurde

Zwei US-Filmemacher haben mit Zoom den Horror-Film Unsubscribe gedreht. Sie landeten damit sogar an der Spitze der US-Box-Office-Charts. Zumindest für einen Tag.
Von Peter Osteried

  1. Film Wie sich Science-Fiction-Autoren das Jahr 2020 vorstellten
  2. Alien Im Weltall hört dich keiner schreien
  3. Terminator: Dark Fate Die einzig wahre Fortsetzung eines Klassikers?

    •  /