NIS2 im Krankenhaus: Wenn die Haftung beim Dienstleister beginnt

Mitte April 2026 wurde die unimed Abrechnungsservice für Kliniken und Chefärzte GmbH Ziel eines Ransomware-Angriffs. Betroffen war nicht etwa ein einzelnes Krankenhaus, sondern ein Dienstleister, über den zahlreiche Kliniken und Chefärzte ihre Privatliquidation abwickeln. Die Täter entwendeten Daten aus Teilen der IT-Systeme, Berichten zufolge mit Patientendaten im sechsstelligen Bereich. Kein Krankenhaus wurde direkt gehackt, trotzdem waren deren Patientinnen und Patienten betroffen.

Genau für solche Fälle wurde die europäische NIS2-Richtlinie geschrieben. Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz (NIS2UmsuCG), und es reicht deutlich weiter in die Lieferkette hinein, als viele Verantwortliche im Gesundheitswesen bislang angenommen haben.

Ein Gesetz ohne Übergangsfrist

Die NIS-2-Richtlinie (EU) 2022/2555 hätte eigentlich bis Oktober 2024 in nationales Recht überführt werden müssen. Deutschland hat sich damit Zeit gelassen: Erst am 13. November 2025 verabschiedete der Bundestag das NIS2UmsuCG, am 6. Dezember 2025 trat es in Kraft. Eine allgemeine Schonfrist für die neuen Pflichten sah der Gesetzgeber dabei nicht vor. Parallel schaltete das Bundesamt für Sicherheit in der Informationstechnik (BSI) am 6. Januar 2026 ein neues Registrierungsportal frei, über das sich betroffene Einrichtungen seitdem anmelden müssen.

Nach Schätzungen des BSI betrifft das Gesetz bundesweit rund 29.000 Einrichtungen, deutlich mehr als beim bisherigen ITSicherheitsgesetz. Der Gesundheitssektor gehört dabei zu den in Anhang I des Gesetzes ausdrücklich benannten Sektoren mit hoher Kritikalität, neben Energie, Verkehr, Wasser und Finanzwesen.

Wer betroffen ist, und wer sich nicht herausrechnen kann

Das Gesetz unterscheidet zwei Kategorien. Mittlere Einrichtungen (ab 50 Beschäftigten oder ab 10 Millionen Euro Jahresumsatz beziehungsweise Bilanzsumme) gelten als "wichtige Einrichtung". Große Einrichtungen (ab 250 Beschäftigten oder ab 50 Millionen Euro Umsatz) werden zur besonders wichtigen Einrichtung mit nochmals strengeren Pflichten. Für kleinere Kliniken und Praxen klingt das zunächst nach Entwarnung.

Die Größenschwelle greift jedoch nicht für Betreiber kritischer Anlagen nach der BSIKritisverordnung. Ein Krankenhaus, das zum Beispiel aufgrund seiner stationären Fallzahlen als KRITIS-Betreiber gilt, wird unabhängig von Mitarbeiterzahl oder Umsatz automatisch zur besonders wichtigen Einrichtung. Die gesetzliche Registrierungsfrist im BSI-Portal lief am 6. März 2026 ab; wer seitdem neu unter das Gesetz fällt, muss sich innerhalb von drei Monaten nach Eintritt der Betroffenheit registrieren.

  • Wichtige Einrichtung: mittelgroße Organisation in einem der im Gesetz benannten Sektoren, mit grundlegenden Risikomanagement- und Meldepflichten.
  • Besonders wichtige Einrichtung: große Organisation oder KRITIS-Betreiber, mit zusätzlichen Nachweisund Prüfpflichten gegenüber dem BSI.
  • Erheblicher Sicherheitsvorfall: ein Vorfall mit schwerwiegenden Auswirkungen auf Dienste oder mit möglichem erheblichen Schaden für Dritte, meldepflichtig an das BSI.

Die Kette ist nur so stark wie ihr schwächstes Glied

Der Fall unimed zeigt, warum NIS2 ausdrücklich auch das Risikomanagement der Lieferkette verlangt. Kliniken lagern Abrechnung, Laborlogistik, Medizintechnik-Wartung oder ITBetrieb häufig an externe Dienstleister aus. Fällt einer dieser Partner aus oder wird kompromittiert, trifft es am Ende dieselben Patientinnen und Patienten, die auch bei einem Angriff auf das Krankenhaus selbst betroffen gewesen wären.

Wer die Cybersicherheit seiner Dienstleister nicht prüft, verlagert das Risiko nicht nach außen, er behält es nur unsichtbar im eigenen Haus.

Deshalb müssen Einrichtungen unter NIS2 vertragliche und technische Mindestanforderungen an ihre Zulieferer stellen und deren Erfüllung dokumentieren. Umgekehrt können auch die Dienstleister selbst unter das Gesetz fallen, etwa als IT-Dienstleister für das Gesundheitswesen, und damit eigenständig meldepflichtig werden.

Im Ernstfall zählt jede Stunde

Tritt ein erheblicher Sicherheitsvorfall ein, gibt das Gesetz einen engen Zeitplan vor: eine Frühwarnung an das BSI innerhalb von 24 Stunden nach Bekanntwerden, eine ausführlichere Meldung binnen 72 Stunden und ein Abschlussbericht spätestens nach einem Monat. Bei Verstößen drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen, etwas niedriger für wichtige Einrichtungen. Geschäftsführungen können zudem persönlich zur Verantwortung gezogen werden, wenn sie die Umsetzung der Risikomanagementmaßnahmen nicht billigen und überwachen.

Fazit: Cybersicherheit wird zur Chefsache, nicht nur zur IT-Frage

NIS2 verschiebt Cybersicherheit im Gesundheitswesen von einer rein technischen Aufgabe zu einer Frage der Unternehmensführung, mit klaren Fristen, dokumentierten Prozessen und einer Haftung, die über die eigenen vier Wände hinausreicht. Einrichtungen, die aus anderenRegelwerken wie der Trinkwasserverordnung bereits wissen, wie sich Prüf- und Meldepflichten sauber dokumentieren lassen, tun sich mit dieser Denkweise häufig leichter als jene, die Compliance bisher als lästige Formalie behandelt haben.

Der Fall unimed wird nicht der letzte seiner Art bleiben. Die Frage ist nicht mehr, ob ein Krankenhaus oder einer seiner Dienstleister irgendwann ins Visier gerät, sondern ob im Ernstfall belastbare Prozesse greifen, oder ob erst der Vorfall selbst zeigt, wie lückenhaft die eigene Lieferkette tatsächlich abgesichert war.