
Zwei amerikanische Krankenhäuser im US-Bundesstaat Maryland wurden von einem Cyberangriff getroffen und brauchten fast einen Monat, um den Patientenzugang zu den Online‑Systemen der Einrichtungen wiederherzustellen. Wir erklären, wie es dazu kam und welche Schritte Organisationen unternehmen sollten, um ihre IT‑Systeme sicherer zu machen.
Was passiert ist
Anfang September wurde ein Cyberangriff auf die IT‑Systeme des medizinischen Netzwerks Luminis Health in Maryland verübt. Das Patientenportal und die Telefonanlage waren nicht erreichbar, Ärzte mussten in einigen Fällen auf Papierakten umstellen, und Rettungswagen wurden teilweise zu anderen Einrichtungen umgeleitet. Die Telefonanlage wurde später wiederhergestellt, doch das Portal blieb für eine Zeit nur lesend verfügbar: Patienten konnten keine Termine buchen oder Rezepte online anfordern.
Es ist weiterhin unklar, ob die Angreifer Zugriff auf personenbezogene Daten von Patient:innen und Mitarbeitenden erlangt haben. In ihrer Stellungnahme nennt Luminis Health nicht, wie genau die Hacker in die Systeme eingedrungen sind oder welche Daten betroffen sein könnten.
Warum der Gesundheitssektor Ziel von Cyberangriffen ist
Medizinische Einrichtungen sind für Kriminelle attraktiv, weil sie große Mengen sensibler Daten speichern. Ihre Systeme enthalten ID‑Angaben, Kontaktdaten, Diagnosen und Untersuchungsergebnisse. Diese Informationen eignen sich zur Erpressung, für Ransomware‑ oder Phishing‑Angriffe, oder können auf dem Schwarzmarkt verkauft werden.
Ein weiteres Risiko ergibt sich aus der komplexen und heterogenen IT‑Infrastruktur von Kliniken. Krankenhäuser betreiben oft moderne Systeme neben veralteter Software, die schwer zu aktualisieren ist, weil ein Update die Kompatibilität mit medizinischen Geräten gefährden könnte. Ein alltäglicherer Grund ist, dass der Austausch solcher Software sehr kostspielig ist.
Veraltete Software enthält sehr wahrscheinlich Schwachstellen, die lange unbehoben bleiben. Angreifer können über eine Verwundbarkeit in nur einem Modul Zugriff auf das gesamte interne Netzwerk einer Klinik erlangen.
Mit Kaspersky Premium bleiben Ihre persönlichen Daten, Zahlungen und Geräte vor Malware, Phishing und anderen Online‑Bedrohungen geschützt.
Kostenlos testenAusmaß des Problems
Medizinische Einrichtungen waren schon vielfach Ziel von Hackern. So legte im Februar 2024 ein Cyberangriff Teile der Infrastruktur von Change Healthcare lahm, einem großen Technologie‑Zwischenanbieter im US‑Gesundheitssystem.
Über die Dienste des Unternehmens tauschen Kliniken, Apotheken und Versicherer Daten aus, reichen Leistungsabrechnungen ein und verarbeiten Zahlungen für medizinische Leistungen. Das Unternehmen musste einige Systeme herunterfahren, sodass Leistungserbringer im ganzen Land Rechnungen nicht fristgerecht an Versicherer senden und für bereits erbrachte Leistungen nicht rechtzeitig bezahlt werden konnten.
Die Störung war so gravierend, dass einige Kliniken in Zahlungsschwierigkeiten gerieten und Bundesbehörden ein Programm für Vorauszahlungen an Gesundheitsdienstleister auflegen mussten. Später stellte sich heraus, dass die Angreifer Zugriff auf die personenbezogenen und medizinischen Daten von 193 Millionen Patient:innen erlangt hatten.
Ein ähnlicher Fall ereignete sich im Mai 2024 beim amerikanischen Krankenhausnetzwerk Ascension. Nach dem Cyberangriff musste das Unternehmen Teile seiner IT‑Systeme abschalten: In mehreren Krankenhäusern stellte das Personal vorübergehend auf papierbasierte Dokumentation um, und es gab Probleme beim Zugriff auf die elektronische Patientenakte und andere interne Dienste. Ascension berichtete später, dass die Daten von rund 5,6 Millionen Personen kompromittiert worden seien.
Sammelklagen und zivilrechtliche Haftung
Neben finanziellen Verlusten sahen sich die betroffenen Unternehmen mit Klagen konfrontiert. Im November 2024 begannen gerichtliche Verfahren gegen Ascension: Patient:innen reichten eine Sammelklage ein und forderten Schadensersatz sowie stärkere Datenschutzmaßnahmen. Die Kläger:innen machten geltend, das Unternehmen habe nicht genügend Anstrengungen unternommen, seine Systeme zu schützen, weshalb die Daten in die Hände der Hacker gelangt seien.
In den Vereinigten Staaten unterliegen Gesundheitsorganisationen dem HIPAA, dem Health Insurance Portability and Accountability Act. Seine Security Rule verlangt von Krankenhäusern, Versicherern und deren Geschäftspartnern, elektronische Gesundheitsinformationen durch administrative, physische und technische Schutzmaßnahmen zu sichern: regelmäßige Risikoanalysen durchzuführen, den Systemzugang zu kontrollieren und ungewöhnliche Aktivitäten zu überwachen. Das ist besonders wichtig für Gesundheitsorganisationen, da Gesundheitsinformationen zu den sensibelsten Kategorien personenbezogener Daten gehören.
HIPAA verpflichtet Organisationen außerdem zur Meldung von Datenschutzverletzungen. Betroffene Personen müssen unverzüglich und spätestens 60 Tage nach Entdeckung des Vorfalls benachrichtigt werden, und der Vorfall ist dem U.S. Department of Health and Human Services (HHS) zu melden. Bei Verstößen, die 500 oder mehr Personen betreffen, ist zusätzlich eine Meldung an die Medien erforderlich.
HIPAA‑Verstöße ziehen ernste finanzielle und rechtliche Folgen nach sich. Das HHS Office for Civil Rights (OCR) kann zivilrechtliche Sanktionen verhängen, die sich nach dem Grad des Verschuldens der Organisation staffeln – von Verstößen, die nicht bekannt waren, bis zu vorsätzlicher Vernachlässigung, die nicht behoben wurde. Diese Beträge werden jährlich an die Inflation angepasst. Stand 2026 reichen die Bußgeldbeträge für die unteren Stufen von 145 $ bis 73.011 $ pro Verstoß, während vorsätzliche Vernachlässigung, die nicht innerhalb von 30 Tagen behoben wird, mindestens 73.011 $ pro Verstoß und bis zu etwa 2,19 Mio. $ kosten kann; dies ist auch die jährliche Obergrenze für identische Verstöße. In schwerwiegenden Fällen kann das bewusste Erlangen oder Offenlegen von Gesundheitsdaten strafrechtlich verfolgt werden, mit Freiheitsstrafen von bis zu 10 Jahren. Auch Generalstaatsanwält:innen der Bundesstaaten können rechtliche Schritte wegen Datenpannen einleiten.
Weiterführende Artikel:
- Cyberangriffe verhindern
- 10 Tipps zum Schutz Ihrer persönlichen Daten online
- Persönliche Daten sicher verarbeiten
Empfohlene Produkte:
