B3S für Krankenhäuser: Was der Sicherheitsstandard verlangt
Der branchenspezifische Sicherheitsstandard — Anforderungen, Nachweise und Bezug zu NIS-2.
Kurz gesagt: Der B3S beschreibt für Krankenhäuser konkret, wie Informationssicherheit „nach dem Stand der Technik" umzusetzen und nachzuweisen ist. Er ist der praxisnahe Weg, die Ziele von KRITIS und NIS-2 strukturiert zu erfüllen.
Was ist ein B3S?
„B3S" steht für einen branchenspezifischen Sicherheitsstandard. Er konkretisiert allgemeine gesetzliche Anforderungen für eine bestimmte Branche — im Krankenhausbereich der B3S Medizinische Versorgung. Statt jede Vorgabe einzeln zu interpretieren, erhalten Häuser einen abgestimmten, anerkannten Rahmen mit konkreten Maßnahmen und Nachweisen.
Wer muss den B3S umsetzen?
Klassisch betrifft das Krankenhäuser oberhalb der KRITIS-Schwelle. Mit NIS-2 weitet sich der Kreis der verpflichteten Einrichtungen deutlich aus. Auch unabhängig von der formalen Pflicht ist der B3S ein sinnvoller Maßstab, weil er den erwarteten Stand der Technik greifbar macht.
Was verlangt der B3S konkret?
- Ein gelebtes Informationssicherheits-Managementsystem (ISMS) mit klaren Rollen
- Systematisches Risikomanagement und daraus abgeleitete Maßnahmen
- Technische und organisatorische Maßnahmen — inkl. Besonderheiten der Medizintechnik
- Notfallvorsorge, Business Continuity und Meldeprozesse
- Nachweise und Dokumentation — regelmäßig prüffähig (typischerweise wiederkehrende Audits)
B3S, KRITIS und NIS-2 — wie passt das zusammen?
KRITIS und NIS-2 legen fest, wer verpflichtet ist und welche Ziele gelten. Der B3S beschreibt, wie man diese Ziele im Krankenhaus konkret erreicht — und nachweist. Wer den B3S sauber umsetzt, ist für NIS-2 in der Regel gut aufgestellt.
Erste Schritte
- Betroffenheit & Ziel klären: KRITIS-Schwelle, NIS-2-Kategorie, angestrebter Nachweis.
- Gap-Analyse entlang B3S: Ist-Stand den Anforderungen gegenüberstellen.
- ISMS aufbauen/schärfen und Verantwortlichkeiten (ISB) verankern.
- Maßnahmen priorisiert umsetzen und Nachweise strukturiert dokumentieren.
Wie Smart-BN unterstützt: Über Governance & Beauftragte stellen wir u. a. den externen Informationssicherheitsbeauftragten. Die Tools und Softwarelösungen bilden die B3S/NIS-2-Umsetzung strukturiert ab — mit Aufgabenlisten, Bearbeitungsstand und prüffähiger Dokumentation.
Häufige Fragen
Ist der B3S verpflichtend?
Für KRITIS-Krankenhäuser ist der Nachweis geeigneter Vorkehrungen verpflichtend; der B3S ist der anerkannte Weg dorthin. Für weitere Häuser ist er ein sinnvoller Maßstab, zunehmend relevant durch NIS-2.
Wie oft muss man Nachweise erbringen?
Nachweise sind wiederkehrend zu erbringen (typischerweise in mehrjährigem Rhythmus). Wichtig ist, dass Dokumentation und Maßnahmen dauerhaft aktuell gehalten werden — nicht nur zum Prüftermin.
Dieser Beitrag dient der allgemeinen Orientierung und stellt keine Rechtsberatung dar. Maßgeblich sind die jeweils geltenden Regelungen und die aktuelle Fassung des B3S. Stand: 2026.