NIS-2 im Krankenhaus: Wer betroffen ist und was jetzt zu tun ist
Pflichten, Betroffenheit und der praxisnahe Weg über den B3S.
Kurz gesagt: NIS-2 hebt die Anforderungen an die Informationssicherheit deutlich an — und weitet den Kreis der verpflichteten Häuser stark aus. Was früher vor allem KRITIS-Krankenhäuser betraf, wird über NIS-2 für praktisch jedes größere Haus relevant. Der branchenspezifische Standard B3S wird damit faktisch zum Maßstab, an dem sich die Umsetzung ausrichtet.
Was ist NIS-2?
NIS-2 ist eine EU-Richtlinie zur Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555). Sie wird in nationales Recht überführt — in Deutschland über das NIS-2-Umsetzungsgesetz — und weitet den Kreis der verpflichteten Organisationen sowie die Anforderungen gegenüber der Vorgängerregelung deutlich aus.
Sind Krankenhäuser betroffen?
Das Gesundheitswesen zählt ausdrücklich zu den erfassten Sektoren. Ob ein Krankenhaus als besonders wichtige oder wichtige Einrichtung eingestuft wird, richtet sich nach Sektorzugehörigkeit und Größenkriterien (u. a. Beschäftigtenzahl sowie Umsatz bzw. Bilanzsumme). In der Praxis fallen viele Krankenhäuser darunter — unabhängig davon, ob sie die höheren KRITIS-Schwellen erreichen. Genau das ist die entscheidende Änderung: Der Kreis ist deutlich größer als früher.
Welche Pflichten gelten?
- Angemessene technische und organisatorische Risikomanagement-Maßnahmen (Stand der Technik)
- Melde- und Registrierungspflichten — u. a. Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht
- Business Continuity / Notfall- und Wiederanlaufplanung
- Sicherheit in der Lieferkette und bei Dienstleistern
- Ausdrückliche Verantwortung und Überwachung durch die Leitungsebene — inklusive persönlicher Haftungsrisiken
Warum der B3S der richtige Weg ist
NIS-2 legt fest, wer verpflichtet ist und welche Ziele gelten. Der B3S beschreibt, wie man diese Ziele im Krankenhaus konkret erreicht — und nachweist. Er ist branchenspezifisch, prüffähig und breit anerkannt. Wer den B3S sauber umsetzt, ist für die Anforderungen aus NIS-2 in der Regel gut aufgestellt. Statt zwei getrennte Baustellen zu eröffnen, arbeitet man an einem gemeinsamen Rahmen — deshalb wird der B3S faktisch zum Standard.
Erste Schritte für Ihr Haus
- Betroffenheit klären: Fällt das Haus unter NIS-2 — und in welche Kategorie?
- Verantwortung verankern: Rollen (u. a. Informationssicherheitsbeauftragter) und Leitungsverantwortung klar regeln.
- Ist-Stand erheben: vorhandene Maßnahmen den Anforderungen gegenüberstellen (Gap-Analyse), sinnvoll entlang B3S.
- Meldewege einrichten und Nachweise/Dokumentation aufbauen.
- Schritt für Schritt umsetzen statt Aktionismus — priorisiert nach Risiko.
Und wie schaffen Sie das, ohne sich zu verzetteln?
Die eigentliche Frage ist selten das Was, sondern das Wie: interne Kräfte, die es zum ersten Mal machen, teure Beratung nach Tagessatz — oder ein standardisiertes, vorlagengestütztes Vorgehen. Welcher Weg für die meisten Häuser am besten trägt, behandelt der Beitrag B3S umsetzen: intern, Berater oder mit System?
Wie Smart-BN unterstützt: Über das Modul Governance & Beauftragte übernehmen wir u. a. die Rolle des externen Informationssicherheitsbeauftragten. Die Tools und Softwarelösungen bilden die B3S/NIS-2-Umsetzung strukturiert ab — mit Aufgabenlisten, Bearbeitungsstand und prüffähiger Dokumentation.
Häufige Fragen
Ab wann gilt NIS-2 für uns?
Maßgeblich ist die nationale Umsetzung. Unabhängig vom genauen Stichtag gilt: Wer betroffen ist, sollte frühzeitig mit Betroffenheitsprüfung, Governance und Gap-Analyse beginnen — die Umsetzung braucht Vorlauf.
Reicht unser bestehendes Datenschutz-Management?
Datenschutz und Informationssicherheit überschneiden sich, sind aber nicht dasselbe. NIS-2 verlangt eigenständige Informationssicherheits-Maßnahmen; eine abgestimmte Governance nutzt Synergien, ersetzt die Informationssicherheit aber nicht.
Müssen wir alles auf einmal umsetzen?
Nein. Sinnvoll ist ein risikobasiertes, priorisiertes Vorgehen mit nachvollziehbaren Zwischenständen — genau das lässt sich mit B3S und einer klaren Aufgabenstruktur abbilden.
Dieser Beitrag dient der allgemeinen Orientierung und stellt keine Rechtsberatung dar. Maßgeblich sind die jeweils geltenden Gesetze und der aktuelle Umsetzungsstand. Stand: 2026.