Cybersicherheit im Gesundheitswesen: US-Senat billigt Gesetz

Cybersicherheit im Gesundheitswesen: US-Senat billigt Gesetz

Der US-Senat hat den Health Care Cybersecurity and Resilience Act verabschiedet. Das parteiübergreifende Gesetz soll Krankenhäusern, Kliniken und anderen Einrichtungen des Gesundheitswesens helfen, Cyberangriffen besser standzuhalten.

Eingebracht haben das Gesetz die Senatoren Bill Cassidy, Maggie Hassan, John Cornyn und Mark Warner. Es wurde per Unanimous Consent angenommen. Bei diesem Verfahren im Senat gilt eine Vorlage ohne namentliche Abstimmung als beschlossen, solange kein Senator widerspricht. Als Nächstes befasst sich das US-Repräsentantenhaus mit dem Gesetz.

Es ist bereits der zweite Anlauf. Erstmals eingebracht wurde der Entwurf 2024, er wurde aber vor dem Ende der damaligen Legislaturperiode nicht verabschiedet. Im Dezember 2025 legten die Senatoren ihn erneut vor.

"Cyberangriffe auf unser Gesundheitswesen gefährden nicht nur die sensiblen Gesundheitsdaten von Patienten, sondern können auch lebensrettende Behandlungen verzögern. Dieses parteiübergreifende Gesetz sorgt dafür, dass Gesundheitseinrichtungen die Gesundheitsdaten der Amerikaner vor wachsenden Cyberbedrohungen schützen können", sagte Cassidy.

Ein Sektor unter Dauerdruck

Das Gesundheitswesen gehört zu den bevorzugten Zielen von Cyberkriminellen. Im vergangenen Jahr waren von mehr als 730 Datenschutzvorfällen über 270 Millionen Amerikaner betroffen, ein Vorfall kostete im Schnitt 10 Millionen Dollar.

Einige Vorfälle sind für die Branche zu Bezugspunkten geworden:

  • Anthem (2015): Bei dem Angriff wurden die persönlichen Daten und Krankenakten von 78,8 Millionen Kunden kompromittiert, die Kosten lagen bei über 115 Millionen Dollar.
  • Ascension (2024): Ein Ransomware-Angriff legte klinische Abläufe und elektronische Patientenakten in 11 US-Bundesstaaten lahm.
  • Change Healthcare (2024): Bei dem Angriff wurden vermutlich die Daten von mehr als 190 Millionen Menschen offengelegt. Zudem kam es zu erheblichen Verzögerungen bei der Versorgung und bei elektronischen Rezepten.

Die wichtigste Waffe gegen den Sektor ist Ransomware in Kombination mit doppelter Erpressung. Dabei verschlüsseln die Angreifer die Systeme und drohen zusätzlich damit, gestohlene Daten zu veröffentlichen. Reine Datenerpressung, bei der die Angreifer nur Daten stehlen und mit der Veröffentlichung drohen, nimmt zu.

Das bringt Krankenhäuser in eine schwierige Lage. Die Regierung rät davon ab, Lösegeld zu zahlen, doch die Einrichtungen müssen auch ihre Patienten schützen. Genau auf diesen Konflikt setzen die Angreifer: Sie gehen davon aus, dass die Opfer lieber zahlen, als die Gesundheit von Patienten aufs Spiel zu setzen.

Was das Gesetz vorsieht

Das Gesetz umfasst:

  • Fördermittel für bessere Angriffsprävention und Reaktion sowie Schulungen zu bewährten Verfahren der Cybersicherheit
  • mehr Unterstützung für Gesundheitseinrichtungen im ländlichen Raum
  • eine bessere Abstimmung zwischen dem Gesundheitsministerium (Department of Health and Human Services, HHS) und der Cybersecurity and Infrastructure Security Agency (CISA)
  • die Überarbeitung bestehender Vorschriften, damit sie den heutigen bewährten Verfahren entsprechen
  • die Pflicht für den HHS-Minister, einen Notfallplan für Cybersicherheitsvorfälle zu entwickeln und umzusetzen

Außerdem soll das Gesetz in einem Bereich, der bereits von mehreren Regelwerken abgedeckt wird, für zentrale Orientierung sorgen. Eine bemerkenswerte Änderung betrifft die Administration for Strategic Preparedness and Response (ASPR), eine Stelle innerhalb des HHS. Das Gesetz macht die ASPR offiziell zur Sector Risk Management Agency für das Gesundheitswesen, also zur Bundesbehörde, die für die Sicherheit des Sektors zuständig ist. Zudem richtet es einen direkten Kanal ein, über den die CISA passgenaue, verwertbare Informationen zu Bedrohungen liefern kann.

"Patienten müssen sich absolut darauf verlassen können, dass ihre online gespeicherten sensiblen medizinischen Daten geschützt und vor Cybersicherheitsvorfällen oder Ransomware-Angriffen abgeschirmt sind", sagte Cornyn. "Dieses Gesetz würde die Zusammenarbeit zwischen den Behörden stärken und die Sicherheitspraxis von Anbietern im ländlichen Raum verbessern. So stellen wir sicher, dass die Gesundheitsversorgung der Texaner nicht durch Cyberangriffe verzögert oder beeinträchtigt wird."

Gemischte Reaktionen

Das Gesundheitswesen hat das Gesetz überwiegend begrüßt. Aus der Sicherheitsbranche kommen vorsichtigere Stimmen. Sie weisen darauf hin, dass der Erfolg davon abhängt, wie konsequent die Regeln durchgesetzt werden. Zudem gibt es Bedenken wegen der Kosten für die Umsetzung, falls Bundesmittel und technische Unterstützung nicht mit den neuen Anforderungen Schritt halten.

In der Praxis bringt das Gesetz für Gesundheitseinrichtungen eine zusätzliche Ebene an Vorschriften. Funktionieren wird es nur, wenn sowohl die Regierung als auch die Einrichtungen ihren Teil beitragen.

Unsere Einschätzung

Der Fokus des Gesetzes auf ländliche Kliniken und auf klarere Rollen für ASPR und CISA zeigt, dass die Gesetzgeber ein zentrales Problem erkannt haben: Viele Angriffe treffen Einrichtungen mit wenig Sicherheitspersonal oder Budget. Fördermittel und der Austausch von Bedrohungsinformationen könnten diesen Einrichtungen helfen, aber nur, wenn Geld und Unterstützung auch tatsächlich bei ihnen ankommen. Andernfalls drohen kleineren Anbietern neue Pflichten, die sie sich nicht leisten können.

Der Ansatz unterscheidet sich zudem von einem jüngsten Vorschlag für freiwillige Cyberregeln für Telekommunikationsanbieter, der auf die Mitwirkung der Branche statt auf überarbeitete Vorschriften setzt. Da das Gesetz schon einmal gescheitert ist, lohnt sich der Blick darauf, ob das Repräsentantenhaus diesmal schneller handelt. Offen ist auch, wie das HHS die geplanten Änderungen der Vorschriften in konkrete Anforderungen für die Einrichtungen umsetzen wird.