Ärzte im Belagerungszustand

Von Joachim Jakobs

Früher standen die Patientendaten zentnerschwer im Schrank. Heute passen diese Daten auf einen Daumennagel-großen Chip. Die Frage ist: Wie läßt sich sicherstellen, dass niemals Unbefugte an die Daten herankommen, die Ärztin und ihre Mitarbeiter aber jederzeit?
Wie leicht man an dieser Aufgabe scheitern kann, hat im Frühjahr 2013 eine Arztpraxis im Landkreis Weilheim Schongau erlebt: Bei einem Einbruch im vergangenen März soll – so der Polizeibericht – auch ein Laptop geklaut worden sein. Ob sich darauf Patientendaten befunden haben, wurde nicht mitgeteilt.

Effektiver und weniger riskant als Einbruchdiebstahl ist es, dem Arzt den Zugriff auf seine Daten zu verbauen – etwa durch das Verschlüsseln der Patientendaten. Diese Erfahrung hat im vergangenen Sommer ein Chirurg im mittleren Osten der USA gemacht. Die Masche macht weltweit Schule: Im Australischen Queensland wurde zur Jahreswende von einer Lösegeldforderung in Höhe von umgerechnet über 3.000 Euro berichtet. Die Zahlung ist einem Pressebericht zu Folge verweigert worden – die Mitarbeiter seien jetzt dabei, die Patientendaten der letzten sieben Jahren erneut von Hand zu erfassen. Bei ihrem Angriff sollen die Täter von schwachen Passwörtern profitiert haben. In einem anderen Fall hingen an so einem schwachen Passwort 780.000 Patientendaten. Wobei der Anwender einigen Aufwand für ein starkes Passwort treiben muß. Schließlich dauert es maximal sechs Stunden, um ein beliebiges 8-stelliges Passwort mit Zahlen, Groß- und Kleinbuchstaben sowie Sonderzeichen durch maschinelles Ausprobieren zu knacken. Das Erpressungsgeschäft scheint in Queensland jedenfalls gut zu laufen – 2012 sollen 11 Praxen betroffen gewesen sein.

Nun könnte Mancher auf die Idee kommen: „Ich speichere meine Daten nicht auf einem Computer mit Internet-Anschluß; also kann mir nichts passieren!“ Das aber wäre voreilig: Im letzten Jahr wurden mehrere verseuchte USB-Speicher auf den Parkplätzen des Holländischen Chemieunternehmens DSM gefunden. Glücklicherweise wurde einer dieser Datenspeicher frühzeitig enttarnt und die Mitarbeiter konnten gewarnt werden. In einem anderen Fall konnten die Mitarbeiter ihrer Neugier nicht widerstehen und wollten gucken, wem das Teil gehört. Ergebnis: 1400 Anwenderrechner und Server wurden infiziert.

Sicherheitsexperten fürchten die Kombination von sorglosen und neugierigen Mitarbeitern einerseits, den Standardeinstellungen des Betriebssystems Windows andererseits und drittens technisch brilliante Schadsoftware. Allein das Anschließen eines derart verseuchten USB-Speichers an einen Standard-Windows-Computer reicht, um die Schadsoftware zu aktivieren – der „Autorun“- Funktion von Windows sei Dank. Und selbst wenn Autorun unterdrückt ist: Manche Schadsoftware ist so aggressiv, dass das bloße Betrachten des Ordners mit dem „Windows Explorer“ ausreichen soll, um den Ärger zu verursachen. Sicherheitsberater sehen im USB-Anschluß daher eine „Universal Security Backdoor“
(„allgegenwärtige Sicherheitshintertür“); sie verlangen deshalb, die Verwendung von USB-Geräten in sicherheitskritischen Bereichen zu verbieten und die entsprechenden Anschlüsse zu blockieren. Der Grund für die drastische Forderung: Wer übers Netz angreift, muß erstmal Firewall und Antivirensoftware überwinden. Wenn ein argloser Mitarbeiter einen unbekannten Datenspeicher am Arbeitsplatz „ausprobiert“, tut er das mit allen Rechten, die er auf diesem Rechner hat. Der Mitarbeiter wird so zum ahnungslosen Komplizen der Angreifer.

Ein Bonmot aus Sicherheitskrisen sagt: ‘Du kannst einen Computer so sicher machen wie Du willst – ein Angreifer wird immer einen Dummen finden, der diesen Computer wieder kompromittiert.’

“Ärzte im Belagerungszustand” vollständig lesen

Schwachstellen des Datenschutzes in der Arztpraxis

Gerade in den aktuellen Zeiten des NSA- und Datenschutzskandals wird die Datensicherheit in immer mehr Bereichen heiß diskutiert. Genau aus diesem Grund ist auch die Arztpraxis ins Visier der Öffentlichkeit geraten, denn in kaum einem Kontext werden so private und sensible Daten von Menschen aufbewahrt, wie in einer normalen Arztpraxis. Von Diagnosen über Medikationen und der Krankheitsgeschichte finden sich in den Unterlagen von Ärzten ein riesiger Fundus sensibler Daten.

Bitte geben Sie Ihre Privatsphäre hier ab!

Registrieren oder nicht registrieren? Schon seit einiger Zeit gibt es zu dieser Frage eine Debatte, die von manchen Beteiligten mit dem Elan von Glaubenskriegern geführt wird. Es handelt sich um ein Detail im umkämpften Feld der Arztbewertungen – ein Detail, das jedoch tief ins Herz der Beteiligten blicken lässt. Die eine Seite sieht das Heil darin, dass nur eindeutig identifizierte und angemeldete Nutzer eine Arztbewertung abgeben dürfen. Der Grund ist offenbar eine tiefsitzende Angst vor Manipulationen – also vor Nutzern, die mehrmals bewerten oder eine Behandlung nur vortäuschen. Umsicht, ja Vorsicht ist hier natürlich sinnvoll und geboten.

vdek-Neujahrsforum: Der Patient der Zukunft

Schnee gehört in den Januar, ebenso wie der Patient der Zukunft in den Online-Bereich – oder doch nicht? Beim vdek (Verband der Ersatzkassen e.V.) -Neujahrsforum in Dresden konnten sich 140 Gäste zu beiden Themen austauschen. Während sich draußen der Winter alle Mühe gab, um Autofahrer und Bahnreisende zu ärgern, ging es auf dem Podium um die Frage „Patient online – schöne neue Welt?“. Ein Thema, das viele Diskussionen aber auch gegenseitige Zustimmung zu Tage förderte. Keine Angst – alle Experten waren sich zumindest soweit einig, dass der Arztbesuch auch in Zukunft unverzichtbar bleibt. Also noch sind keine Cyberärzte oder Besuche in einer Online-Praxis in Sicht.

Ja, ich habe die Datenschutzerklärung gelesen

Zugegeben, über Geschmack lässt sich nicht streiten. Doch die Arzt-Homepages, die mir so Tag für Tag begegnen, stimmen mich zuversichtlich, dass sich auf diesem Gebiet in den vergangenen Jahren viel zum Positiven entwickelt hat. Selten geworden sind Websites, die keinen Zentimeter Freiraum lassen, bei denen es überall blinkt und den User staunend vor einer unübersichtlichen Seite zurückschrecken lassen. Auch sind Seiten rar geworden, auf denen man vergeblich nach der Praxisanschrift oder gar einer Telefonnummer sucht, unter der man einen Termin vereinbaren kann – eigentlich grundlegende Informationen, die nicht nur aus rechtlicher Sicht mehr als sinnvoll sind, wenn man denn mit seiner Praxis-Homepage neue Patienten erreichen möchte.

15.5.2012: Medienkompetenz für Alle?!

Der Journalist und Buchautor Joachim Jakobs hält einen Vortrag mit einer anschließenden Podiumsdiskussion mit den Parteien. Teilnehmen werden daran für Die Linke Julien Ferrat, Lisa Hofmann (Piratenpartei), Florian Kußmann (FDP), Alexander Sal…

Wem gehören die Patientendaten?

Wird der Patient künftig Herr seiner Daten bleiben, oder werden sich demnächst auch in Deutschland Diskussionen darüber ergeben, wer diese Daten kaufen und verkaufen darf?
In Kanada klagen einige Apotheker gegen den Verkauf ihrer Datenbanken an…