Schriftliche Frage 29 von Stella Merendino (DIE LINKE): Erhebt die Bundesregierung Daten zu Vorfällen von Cybersecurity Breaches (unberechtigtem Zugriff auf digitale Datensammlungen) in Krankenhäu…
Teil von Schriftliche Fragen mit den in der Woche vom 10. August 2026 eingegangenen Antworten der Bundesregierung · Geschäftsbereich des Bundesministeriums des Innern.
Text
Schriftliche Frage 29 von Stella Merendino (DIE LINKE): Erhebt die Bundesregierung Daten zu Vorfällen von Cybersecurity Breaches (unberechtigtem Zugriff auf digitale Datensammlungen) in Krankenhäu…
Frage 29 (Stella Merendino, Die Linke):
Erhebt die Bundesregierung Daten zu Vorfällen von Cybersecurity Breaches (unberechtigtem Zugriff auf digitale Datensammlungen) in Krankenhäusern, und wenn ja, wie viele solcher Fälle ereigneten sich im Jahr 2025 (bitte nach Bundesländern aufschlüsseln)?
Antwort der Parlamentarischen Staatssekretärin Daniela Ludwig vom 11. August 2026:
Es besteht nur für erhebliche IT-Sicherheitsvorfälle eine gesetzliche Meldepflicht gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI). Bei den erheblichen Sicherheitsvorfällen wird eine eigenständige Fallgruppe Cybersecurity Breaches (unberechtigter Zugriff auf digitale Datensammlungen) vom BSI nicht erhoben. Darüber hinaus ist anzumerken, dass die Meldepflicht 2025 ausschließlich solche Krankenhäuser betroffen hat, die nach der BSI- Kritisverordnung (BSI-KritisV) als Kritische Infrastruktur gelten (Krankenhäuser ab 30.000 vollstationären Fällen/Jahr). Mit Inkrafttreten des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes (NIS2UmsuCG) am 6. Dezember 2025 wurde die Meldepflicht erheblich ausgeweitet: Erhebliche Sicherheitsvorfälle sind seither nach § 32 BSIG an das BSI zu melden; erfasst sind besonders wichtige und wichtige Einrichtungen (§ 28 BSIG), zu denen nahezu alle zugelassenen Krankenhäuser im Sinne des § 108 des Fünften Buches Sozialgesetzbuch (SGB V) zählen. Die breite Meldepflicht wirkte sich im Jahr 2025 somit nur in den letzten Wochen aus. Unabhängig hiervon sind Verletzungen des Schutzes personenbezogener Daten, unter die ein unberechtigter Zugriff regelmäßig fällt, nach Artikel 33 der Datenschutz-Grundverordnung (DSGVO) den zuständigen Datenschutzaufsichtsbehörden zu melden; diese liegen überwiegend in der Zuständigkeit der Länder. Eine bundesweite, nach Ländern aufgeschlüsselte Gesamtzählung genau der abgefragten Fallgruppe entsteht auf diesem Weg nicht. Die Bundesregierung nimmt die Gefährdungslage und die Sicherheitsvorfälle im Gesundheitswesen sehr ernst. Zur Stärkung der IT-Sicherheit wird das Bundesministerium für Gesundheit daher die Einrichtungen entlang des akutstationären Versorgungspfades, insbesondere die Krankenhäuser, mit dem Sofortprogramm Cybersicherheit im Gesundheitswesen unterstützen.
Relationen
- asked ← Stella Merendino (Schriftliche Frage)
- part_of → Schriftliche Fragen mit den in der Woche vom 10. August 2026 eingegangenen Antworten der Bundesregierung