News

NIS-2 für SaMD-Hersteller: Warum MDR und ISO 13485 nicht ausreichen

MDR und ISO 13485 sichern Produkt- und Patientensicherheit. NIS-2 ergänzt diese Anforderungen um die Sicherheit des gesamten Unternehmens, seiner IT, Infrastruktur und Lieferkette. Für Hersteller von Software als Medizinprodukt (SaMD) entsteht damit eine zusätzliche Verantwortung, die Geschäftsführung und IT gemeinsam tragen müssen.

“Wir sind nach MDR zertifiziert und haben ISO 13485. Reicht das nicht?” Diese Frage stellen sich viele Produktmanager, CTOs und Geschäftsführungen aus dem MedTech-Bereich. Die kurze Antwort lautet: Nein. Beide Standards bleiben wichtige Grundlagen, decken aber nicht alle Anforderungen an die Cybersecurity des Unternehmens ab.

MDR und ISO 13485 konzentrieren sich auf Medizinprodukte, Qualitätsmanagement und Patientensicherheit. NIS-2 verfolgt einen anderen Ansatz. Die Richtlinie und ihre deutsche Umsetzung nehmen die Widerstandsfähigkeit der gesamten Organisation in den Blick. Dazu gehören unter anderem Risikomanagement, Vorfallserkennung, Notfallbetrieb, Lieferkettensicherheit und die Verantwortung der Geschäftsleitung.

Für SaMD-Hersteller bedeutet das: Produktsicherheit und Unternehmenssicherheit müssen zusammengedacht werden.

Fällt ein SaMD-Hersteller unter NIS-2?

Die Antwort hängt von der konkreten Tätigkeit, der Einordnung als Einrichtung und den gesetzlichen Größenkriterien ab. Das BSI ordnet die Herstellung von Medizinprodukten und In-vitro-Diagnostika in Anlage 2 BSIG dem Sektor “Verarbeitendes Gewerbe/Herstellung von Waren” zu. Unternehmen können damit als wichtige Einrichtung in den Anwendungsbereich fallen, wenn die gesetzlichen Voraussetzungen erfüllt sind. Eine pauschale Aussage, dass jeder SaMD-Hersteller automatisch NIS-2-pflichtig ist, wäre jedoch zu weitgehend.

Hersteller sollten ihre Betroffenheit deshalb systematisch prüfen. Dabei zählen nicht nur die Bezeichnung des Produkts, sondern auch die konkrete Geschäftstätigkeit, die Unternehmensgröße, verbundene Unternehmen und die Rolle in der Lieferkette.

Auch Unternehmen, die formal nicht unter das BSIG fallen, bleiben nicht ohne Handlungsdruck. Kliniken, Krankenkassen und andere Auftraggeber erwarten von ihren Technologiepartnern zunehmend belastbare Nachweise zur Informationssicherheit. NIS-2 wird damit auch zu einem Thema für Geschäftsbeziehungen und Lieferketten.

Welche Pflichten kommen auf betroffene Unternehmen zu?

Registrierung beim BSI

Betroffene Unternehmen müssen sich beim BSI registrieren. Die Registrierung erfolgt eigenständig über das BSI-Portal und ist Teil der gesetzlichen Pflichten. Vor der Registrierung sollten Unternehmen ihre Betroffenheit, die zuständige Ansprechperson und die relevanten Tätigkeiten sauber dokumentieren.

Risikomanagement und technische Schutzmaßnahmen

NIS-2 verlangt angemessene und verhältnismäßige technische, operative und organisatorische Maßnahmen. Für SaMD-Hersteller gehören dazu insbesondere:

  • Multi-Faktor-Authentifizierung für kritische Systeme und Zugänge
  • Verschlüsselung bei der Übertragung und Speicherung sensibler Daten
  • klare Trennung von Entwicklungs-, Test- und Produktivumgebungen
  • geregeltes Berechtigungs- und Zugriffskonzept
  • Schutz von Backups und Notfallwiederanlauf
  • regelmäßige Risikoanalysen und Sicherheitsüberprüfungen
  • dokumentierte Prozesse für Schwachstellen und Sicherheitsvorfälle

Wichtig ist die Verbindung zur bestehenden Produktentwicklung. Maßnahmen wie Zugriffskontrolle, sichere Softwareentwicklung und Schwachstellenmanagement dürfen nicht isoliert in der IT liegen. Sie müssen mit Qualitätsmanagement, Risikomanagement und den Entwicklungsprozessen für das Medizinprodukt zusammenspielen.

Incident Response mit festen Fristen

Erhebliche Sicherheitsvorfälle müssen innerhalb klarer Fristen gemeldet werden. Das BSI nennt eine frühe Erstmeldung innerhalb von 24 Stunden nach Kenntniserlangung, eine weitere Meldung innerhalb von 72 Stunden und eine Abschluss- oder Folgemeldung innerhalb von 30 Tagen. 

Für SaMD-Hersteller ist besonders wichtig, die unterschiedlichen Meldewege auseinanderzuhalten. NIS-2 und MDR verfolgen unterschiedliche Schutzziele und Meldepflichten. Eine Meldung eines Vorkommnisses im Rahmen der Medizinprodukte-Regulierung ersetzt deshalb nicht automatisch die Prüfung einer möglichen NIS-2-Meldung. Unternehmen brauchen einen Incident-Response-Prozess, der beide Perspektiven berücksichtigt und Verantwortlichkeiten eindeutig festlegt.

Lieferkette, Abhängigkeiten und SBOM

SaMD basiert häufig auf Drittanbieterkomponenten, Open-Source-Bibliotheken, Cloud-Diensten und externen Entwicklungsleistungen. Diese Abhängigkeiten müssen im Rahmen des Schwachstellen- und Lieferkettenmanagements nachvollziehbar bleiben. 

Eine Software Bill of Materials, kurz SBOM, schafft dafür Transparenz. Sie dokumentiert, aus welchen Komponenten eine Software besteht und erleichtert die Bewertung neuer Schwachstellen. Die SBOM ist dabei kein Ersatz für ein vollständiges Vulnerability Management. Sie ist ein wichtiges Instrument, um Abhängigkeiten zu erfassen, Risiken zu bewerten und bei Sicherheitsmeldungen schneller reagieren zu können.

ISO 27001 als Grundlage, nicht als automatische NIS-2-Konformität

Ein Informationssicherheits-Managementsystem nach ISO 27001 bietet eine gute organisatorische Grundlage für viele NIS-2-Anforderungen. Es unterstützt Unternehmen dabei, Risiken systematisch zu erfassen, Maßnahmen zu steuern, Verantwortlichkeiten festzulegen und die Wirksamkeit regelmäßig zu überprüfen. 

Eine ISO-27001-Zertifizierung bedeutet jedoch nicht automatisch, dass alle Anforderungen des deutschen NIS-2-Umsetzungsgesetzes erfüllt sind. Entscheidend ist eine konkrete Gap-Analyse. Sie muss unter anderem prüfen, ob Registrierungs- und Meldeprozesse, Lieferkettensicherheit, Notfallmanagement und die Anforderungen an die Geschäftsleitung abgedeckt sind.

NIS-2 ist auch eine Aufgabe der Geschäftsleitung

NIS-2 lässt sich nicht an die IT delegieren. Die Geschäftsleitung muss die erforderlichen Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Das deutsche BSIG sieht bei einer schuldhaften Verletzung dieser Pflichten eine Haftung der Geschäftsleitung gegenüber der Einrichtung nach den anwendbaren gesellschaftsrechtlichen Regeln vor. 

Damit wird Cybersecurity zur Führungsaufgabe. Die Geschäftsleitung muss verstehen, welchen Risiken das Unternehmen ausgesetzt ist, welche Maßnahmen angemessen sind und ob diese im Alltag tatsächlich funktionieren. Dazu gehören auch regelmäßige Schulungen, klare Entscheidungswege und ein belastbares Reporting.

Whitepaper Download

Anforderungen an das Hosting von Gesundheitsdaten

Das Hosting von Gesundheitsdaten steht vor neuen Herausforderungen. Unser Leitfaden erklärt, was Software-Anbieter über DSGVO, ISO 27001, BSI C5 und EHDS wissen müssen.

Zum Download

NIS-2 sicher einordnen und umsetzen

Wir prüfen gemeinsam Ihre Betroffenheit und entwickeln eine passende Compliance-Roadmap für Produkt, Organisation und Lieferkette. Vereinbaren Sie jetzt ein unverbindliches Beratungsgespräch.

 

Kostenloses Beratungsgespräch sichern

Whitepapers and more

Praxiswissen für Ihre Digital-Health-Projekte

Whitepaper

Anforderungen an das Hosting von Gesundheitsdaten

Whitepaper

DiGA – der Weg zur erstattungsfähigen App

Leitfaden

Medizinprodukt – ja oder nein?