Informationssicherheitsbeauftragter (ISB) im Krankenhaus
Rolle, Aufgaben, Abgrenzung zum Datenschutz — und wann extern sinnvoll ist.
Kurz gesagt: NIS-2 und B3S verlangen eine klare Verantwortung für die Informationssicherheit. Diese Rolle bündelt der Informationssicherheitsbeauftragte (ISB) — organisatorisch verankert, unabhängig und dauerhaft.
Warum braucht ein Krankenhaus einen ISB?
NIS-2 und der B3S fordern, dass Informationssicherheit nicht nebenbei läuft, sondern eine klare, benannte Verantwortung hat. Der ISB ist die zentrale Rolle, die Informationssicherheit steuert, weiterentwickelt und nachweisbar macht.
Aufgaben des ISB
- Aufbau und Weiterentwicklung des Informationssicherheits-Managements (ISMS)
- Zentrale Ansprechperson für Informationssicherheit im Haus
- Steuerung von Risikomanagement und Maßnahmen
- Schnittstelle zwischen Geschäftsführung, IT, Datenschutz und externen Partnern
- Sicherstellung belastbarer Nachweise gegenüber Aufsichts- und Prüfstellen
ISB und Datenschutzbeauftragter — wo ist der Unterschied?
Der Datenschutzbeauftragte schützt personenbezogene Daten (DSGVO). Der ISB verantwortet die Informationssicherheit insgesamt — Verfügbarkeit, Integrität und Vertraulichkeit aller Informationen und Systeme. Beide Rollen greifen ineinander, sind aber nicht dasselbe; eine abgestimmte Governance vermeidet Doppelarbeit.
Intern oder extern?
Für eine externe Besetzung sprechen im Krankenhaus:
- Spezialisiertes, aktuelles Know-how statt einzelner fortzubildender Stelle
- Unabhängigkeit und Vermeidung von Interessenkonflikten (z. B. mit der IT-Leitung)
- Ausfallsicherheit gegenüber einer Einzelperson
- schneller, strukturierter Aufbau mit erprobten Vorgehensweisen
Wie Smart-BN unterstützt: Über Governance & Beauftragte stellen wir den externen Informationssicherheitsbeauftragten — fest in die Governance eingebunden und eng verzahnt mit Datenschutz und KI-Governance. Die Tools und Softwarelösungen bilden ISMS-Aufgaben, Bearbeitungsstand und Nachweise strukturiert ab.
Häufige Fragen
Kann die IT-Leitung gleichzeitig ISB sein?
Meist nicht ideal: Wer den IT-Betrieb verantwortet, prüft sich sonst selbst. Eine unabhängige (gern externe) Besetzung erhöht Wirksamkeit und Glaubwürdigkeit der Nachweise.
Wie schnell ist ein externer ISB wirksam?
Nach einer Bestandsaufnahme werden Rollen, Meldewege und ISMS-Aufgaben strukturiert übernommen und fortgeführt — Wirkung entsteht zügig, der Aufbau ist ein fortlaufender Prozess.
Dieser Beitrag dient der allgemeinen Orientierung und stellt keine Rechtsberatung dar. Maßgeblich sind die jeweils geltenden Regelungen (u. a. NIS-2-Umsetzung, B3S). Stand: 2026.