Datenschutzprüfungen bei Ärzten - Fragebogen Verschlüsselungstrojaner (Ransomware) in Arztpraxen

In einer Pressemitteilung hat das Bayerische Landesamt für Datenschutzaufsicht darauf aufmerksam gemacht, dass Sie nun Datenschutzprüfungen bei Unternehmen durchführt.

Eine der ersten Verantwortlichen, bei denen eine Prüfung durchgeführt wird, sind Arztpraxen. Dort werden mit Hilfe eines "Fragebogen Verschlüsselungstrojaner (Ransomware) in Arztpraxen" folgende Aspekte abgefragt:

  1. Führen Sie regelmäßige automatisierte Backups Ihrer Patientendaten durch?
  2. Mit welcher Software führen Sie die automatisierten Backups durch?
  3. Auf welchen Speichermedien werden die Backups gespeichert?
  4. Welchen Virenscanner setzen Sie ein?
  5. Testen Sie regelmäßig (z.B. 1x/Jahr) das Zurückspielen von Backupdaten?
  6. Ist das Praxisverwaltungssystem (PVS) an das Internet angeschlossen?
  7. Befinden sich an das Internet angeschlossene (Recherche-)Rechner in anderen Netzsegmenten als das Praxisverwaltungssystem?
  8. Sind Netzlaufwerke mit relevanten Patientendaten mit Rechnern verbunden, die an das Internet angeschlossen sind?
  9. Wurden Awareness-Schulungen durchgeführt, die Internetbedrohungen (z.B. Schadcode, Phishing,...) zum Inhalt hatten?
  10. Ist bekannt, dass bei einem erfolgreichen Angriff durch einen Verschlüsselungstrojaner eine Meldung beim Bayerischen Landesamt für Datenschutzaufsicht durchgeführt werden muss?

Antworten auf diese und weitere datenschutzrechtliche und informationssicherheitstechnische Fragen müssen individuell erörtert und abgegeben werden. Gerne unterstütze ich Sie dabei.

Weitere Prüfungen durch die Bayerische Aufsichtsbehörde laufen gerade bzw. stehen derzeit aus:

  1. Umgang der Verantwortlichen mit personenbezogenen Daten von Bewerberinnen und Bewerbern
  2. Prüfkatalog Rechenschaftspflicht
  3. Prüfung DS-GVO-Umsetzung bei kleinen und mittleren Unternehmen
  4. Löschen von Daten bei ERP-Systemen (SAP)
  5. Datenschutzverletzungen bei (Unter-)Auftragverarbeitern

Sie haben Fragen? Wenden Sie sich gerne an mich.

Ingo Goblirsch LL.M.
Externer Datenschutzbeauftragter,
Datenschutz und Informationssicherheit
Aachen