Krankenhaus.E-Mail-Sicherheit.NIS2- und ELGA-fähig.
MailGuard, SecureMail und SecureFiles für Krankenanstalten und Trägerverbünde mit angeschlossenen Ambulatorien. Mit Bezug zum Netz- und Informationssystemsicherheitsgesetz, zum KAKuG und zur Anbindung an ELGA. EU-Hosting, ISMS-Anschluss nach ISO 27001, durchgängiges Audit-Log für das Sicherheitsteam und die Prüfung.
Sicherheitsschicht für die Klinik-IT, kein Outlook-Add-on.
- Microsoft 365 im Auslieferungszustand, ohne eigene Schicht vor dem Postfach der PflegeMailGuard mit BEC-Schutz, QR-Phishing-Filter und CDR für Office- und PDF-Anhänge
- DICOM-Pakete und MRT-Befunde landen als 50-MB-Mailanhang bei niedergelassenen KollegenSecureFiles als auditierte Direkt-Linie für klinische Pakete, mit Empfänger-Authentifizierung
- Mail-, Filter- und Verschlüsselungs-Layer melden in drei Konsolen, das Audit ist ExcelEin durchgehendes Audit-Log pro Vorgang, per Syslog oder Webhook an das SIEM des Klinik-SOC
Compliance-Anker für das Krankenhaus
Conbool stellt technische und organisatorische Massnahmen bereit, die zum NISG, zum KAKuG und zu Art. 32 DSGVO passen. Ob die Krankenanstalt als wesentliche Einrichtung gilt, entscheidet der Träger anhand des NISG; Conbool liefert Massnahmenbeschreibung, Bedrohungsmodell und Prüfnachweise für die Auditierung nach ISO 27001 zu.
Vier Bausteine für die Klinik-IT.
MailGuard als Schutzschicht vor Microsoft 365, SecureFiles für Bild- und Befundpakete, SecureMail für die Kommunikation zwischen Ärztinnen und Ärzten ausserhalb von ELGA, Disclaimer für die Pflichtangaben der Fachabteilungen.
MailGuard
BEC- und CEO-Fraud-Erkennung für die kaufmännische Direktion und die Kämmerei, QR-Code-Phishing-Filter, URL-Reputation und Anhangsprüfung mit CDR für Office-Makros, PDF und HTML-Anhänge. Mehrstufige Erkennungsketten mit SPF-, DKIM- und DMARC-Auswertung pro Klinik-Domain. Audit-Ereignisse als CEF-Stream ans Klinik-SIEM, Quarantäne auf Mandanten-, Standort- oder Fachabteilungs-Ebene.
MailGuard im DetailSecureFilesSecureFiles
DICOM-Studien, Pathologie-Whole-Slide-Bilder, OP-Berichte und OP-Videos als Direkt-Linie an niedergelassene Ärzte, Reha-Häuser, MVZ-Standorte und Konsiliarius-Netzwerke. Empfänger-Authentifizierung per Passwort, S/MIME-Zertifikat oder Magic-Link mit Ablauffrist. Aufbewahrung, Abrufprotokoll, Löschnachweis und Versions-Tracking im Audit-Log.
SecureFiles im DetailSecureMailSecureMail
S/MIME und OpenPGP für alle Mail-Wege der Krankenanstalt außerhalb von ELGA: an niedergelassene Ärzte ohne ELGA-Anbindung, an die Versorgungsforschung, an Hersteller-Hotlines, an externe Gutachter, an Sozialversicherungsträger und an den chef- und kontrollärztlichen Dienst. Web-Reader für Empfänger ohne Zertifikat, automatische Schlüsselverteilung und Ablauf-Policies pro Fachabteilung.
SecureMail im DetailDisclaimerDisclaimer
Signaturen vom Server pro Fachabteilung, Sekretariat, Geschäftsführung und Standort. Aus dem Verzeichnis gesteuerte Pflichtangaben nach dem KAKuG, den Landeskrankenanstaltengesetzen und der jeweiligen Ordnung der Ärztekammer. Wechselnde Banner für Aufnahmestopp, Besuchsregeln, Wartungsfenster oder Besonderheiten einzelner Standorte.
Disclaimer im DetailVier Szenarien aus dem Krankenhaus.
Von der Verwaltungspost über den Bildversand der Radiologie und den Entlassungsbrief des Sozialdienstes bis zur Meldung im SIEM. Vier Fälle, die jede Krankenanstalt heute lösen muss.
CEO-Fraud an die Kämmerei abfangen
Ein vermeintliches Geschäftsführer-Schreiben mit Eilüberweisung an die kaufmännische Direktion oder die Kämmerei wird vom MailGuard auf SPF-, DKIM- und DMARC-Ebene geprüft, plus Sprach- und Verhaltensmuster gegen das gelernte Schreibprofil. Verdacht landet in der Quarantäne des Fach-Verantwortlichen, nicht bei der Sachbearbeitung. Vier-Augen-Freigabe optional, Vorgang im Audit-Log dokumentiert.
DICOM-Befund an niedergelassene Kollegen
Der Radiologe schickt 240 MB CT-Pakete an die niedergelassene Hausärztin oder den Orthopäden im MVZ. Outlook lehnt den Anhang ab dem M365-Limit ab. Statt USB-Stick, Fax oder WeTransfer geht der Vorgang über SecureFiles mit Link, Passwort, IP-Restriktion und Ablauf nach 7 Tagen. Abruf wird protokolliert, der Anhang anschließend automatisch gelöscht.
Reha-Übergabe nach Entlassung
Der Sozialdienst der Klinik sendet Entlassbrief, Medikationsplan und Pflegegutachten an die Reha-Klinik, den ambulanten Pflegedienst und die Pflegekasse. SecureMail verschlüsselt automatisch nach Empfänger-Domain. Der Reha-Empfänger ohne Zertifikat liest im Web-Reader mit Einmal-Code, der Pflegedienst nutzt S/MIME. Empfangsbestätigung wandert ins Audit-Log für die Patientenakte.
SOC-Alert nach Ransomware-Versuch
Eine Pflegekraft öffnet im Stress ein Archiv mit einem Makro, das als Bewerbung getarnt ankommt. MailGuard hat das Archiv vorab entpackt, das Makro erkannt, den Anhang bereinigt, die Mail in Quarantäne gelegt und Dateityp, Prüfsumme und Regeltreffer ans SIEM gemeldet. Die Sicherheitsverantwortlichen sehen den Vorgang in ihrem Werkzeug; das ISMS hat den Beleg für die nächste Prüfung.
Conbool als Schutzschicht vor Microsoft 365.
Conbool sitzt als eigene Schicht vor Microsoft 365 oder Exchange Online. Die Systeme für Klinik, Radiologie, Bildarchiv und Labor bleiben unverändert; die Strecken über HL7, FHIR und DICOM werden nicht berührt. Ärzteschaft und Pflege arbeiten weiter im gewohnten Outlook. ELGA bleibt mit e-Befund und e-Medikation der vorgesehene Weg; Conbool ergänzt dort, wo ELGA nicht vorgesehen ist, und liefert die Nachweisschicht für das Sicherheitsteam.
MX-Switch in 30 Minuten
Eingehender SMTP läuft über Conbool, M365 oder Exchange bleibt das Backend. DNS-Änderung dokumentiert mit TTL-Plan, Rollback-Plan für das Krisenfall-Szenario vorbereitet, Test-Konnektor parallel während Cutover.
ISMS-Anschluss nach ISO 27001
Massnahmenbeschreibung, Bedrohungsmodell, Kennzahlen und Vorlage für die Risikobehandlung zur Aufnahme ins ISMS nach ISO 27001, einschliesslich der Anforderungen an elektronische Nachrichten.
SIEM-Export ans SOC
CEF-, LEEF- oder JSON-Syslog an Splunk, Elastic, QRadar oder Microsoft Sentinel. Asset- und Mandanten-Tagging pro Haus und pro Fachabteilung, Korrelation mit AD-Anmeldungen und Endpoint-Telemetrie.
Coexistence mit KIS und PACS
Conbool koexistiert mit Dedalus ORBIS, SAP IS-H, Cerner i.s.h.med, MEDICO, MCC und Vendor-RIS-/PACS-Lösungen wie Sectra, GE Centricity oder VEPRO. Der Mailfluss bleibt SMTP-Standard, HL7- und FHIR-Schichten werden nicht berührt.
Wie Conbool zum NISG passt.
Das NISG setzt die Richtlinie 2022/2555 um und verlangt von wesentlichen Einrichtungen im Gesundheitswesen Massnahmen nach dem Stand der Technik, dazu Meldungen an das nationale Computer-Notfallteam. Conbool deckt Massnahmen aus den Bereichen Kommunikationssicherheit, Umgang mit Vorfällen und Nachweisführung ab. Die Einstufung als wesentliche oder wichtige Einrichtung nimmt der Träger selbst vor.
Schutzziel Vertraulichkeit
Ende-zu-Ende-Verschlüsselung in SecureMail mit S/MIME und OpenPGP und in SecureFiles für Patientendaten als besondere Kategorie nach Art. 9 DSGVO. Das Schlüsselmaterial liegt getrennt von den Sicherungen der Microsoft-Umgebung und in der Hoheit des Trägers.
Schutzziel Integrität
DMARC-, DKIM- und SPF-konforme Outbound-Identität pro Klinik-Domain, Manipulationsschutz im Audit-Log durch Hash-Verkettung und Zeitstempel. Outbound-Reject-Policy verhindert Spoofing der Klinik-Domain durch Dritte.
Schutzziel Verfügbarkeit
Mehrstufige Filterketten, Schutz vor Überlast und Warteschlangen bei Spitzen während einer Phishing-Welle, geografisch getrennte Regionen innerhalb der EU mit Umschaltung, dokumentierte Zusagen für die wesentlichen Bestandteile.
Nachweisführung nach Art. 30 DSGVO
Audit-Log und Verzeichnis der Verarbeitungstätigkeiten als Grundlage für den Nachweis gegenüber der Aufsicht nach dem NISG, für die Auditierung nach ISO 27001 und für die Datenschutz-Folgenabschätzung.
Förderlinie 10, ISMS-Aufnahme und Migration.
Investitionen in die Klinik-IT laufen in Österreich über die Landesgesundheitsfonds und die Träger, nicht über ein eigenes Bundesprogramm. Massgeblich für die Sicherheit sind das NISG, die DSGVO und die Vorgaben für die Anbindung an ELGA. Conbool lässt sich als technische Massnahme in den Massnahmenkatalog des ISMS einsortieren und im Nachweis gegenüber der Prüfstelle belegen.
KHZG-Antrag Förderlinie 10
Maßnahmenpaket E-Mail-Sicherheit und Verschlüsselung. Conbool liefert die Leistungsbeschreibung, das Bedrohungs-Mapping, die Wirtschaftlichkeitsbetrachtung und die Prüfkriterien als Antrags-Bestandteil für das Land und das BAS.
ISMS-Dokumentation
Vorlagen für die Zuordnung der Massnahmen zu Art. 21 der Richtlinie 2022/2555 und zu ISO 27001 mit Risiko- und Behandlungsplan.
Pilot-Tenant Fachabteilung
Rollout startet mit einer Klinik oder Fachabteilung (z. B. Verwaltung, Radiologie oder Onkologie), dann schrittweise Haus-weit, dann Verbund- und MVZ-Standorte mit Multi-Tenant-Konfiguration.
Auslauf der Altlösung
Bestehende SEG-, Z1-SecureMail-, Cryptshare- oder GINA-Lösung läuft parallel aus. Conbool übernimmt domänenweise; Schlüsselmaterial wird per Migrationsleitfaden überführt, Empfänger-Adressbücher importiert.
Häufige Fragen aus der Klinik-IT
Ab wann gilt unser Haus als wesentliche Einrichtung?
Wie deckt Conbool den B3S Gesundheitsversorgung ab?
Gibt es in Österreich eine Förderung wie das Krankenhauszukunftsgesetz?
Wie passt Conbool zu ELGA?
Was passiert mit DICOM-Paketen und großen Befunden?
Wie integriert sich Conbool ins SOC eines Klinikverbunds?
Wie läuft ein Rollout im MVZ-Verbund mit Klinik-Trägerschaft?
Verwandte Lösungen
Hornetsecurity-Alternative
Deutsche MailGuard-Alternative nach der Proofpoint-Übernahme.
Barracuda-Alternative
Module je Postfach statt Planstufen, deutscher Vertragspartner.
Phishing-Schutz
BEC, Spear-Phishing und QR-Code-Phishing erkennen und entfernen.
Phishing-Simulation
Was durch den Filter kommt, mit dem Team üben statt hoffen.
Ransomware-Schutz E-Mail
Mehrstufige Anhang-Filter und URL-Reputation gegen Ransomware-Kampagnen.
Spam-Filter Unternehmen
Spam und unerwünschte Massenmail mit DACH-Heuristiken filtern.
CEO-Fraud-Schutz
BEC und CEO-Fraud-Attacken über Authentifizierungs-Layer abwehren.
DANE und TLSA
Manipulationssichere Transportverschlüsselung nach BSI TR-03108, gegen Downgrade und MITM.
Directory-Harvesting-Schutz
Abwehr von Adress-Sammlern, bevor gültige Postfächer in Spam-Datenbanken landen.
Verwandte Branchen
Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.
Schutzschicht für die Klinik-IT.
Demo in 30 Minuten mit der IT-Leitung, der Sicherheitsverantwortlichen oder dem Datenschutzbeauftragten. Pilot in einer Fachabteilung mit Plan für den Rückweg. Massnahmenbeschreibung für ISMS und Prüfung auf Anfrage. Modular pro Funktion und pro Postfach lizenziert, EU-Hosting.
Quellen und Stand
Aussagen zur NIS2-Pflicht stützen sich auf die Richtlinie (EU) 2022/2555 und auf das österreichische Netz- und Informationssystemsicherheitsgesetz in der geltenden Fassung. Aussagen zu den Massnahmen des Risikomanagements beziehen sich auf Art. 21 der Richtlinie. Aussagen zur Dokumentation und Aufbewahrung der Krankengeschichte beziehen sich auf § 10 KAKuG und die Krankenanstaltengesetze der Länder. Aussagen zu ELGA beziehen sich auf das Gesundheitstelematikgesetz und die ELGA-Verordnung. DSGVO-Bezüge folgen Art. 9 zu besonderen Kategorien, Art. 28 zur Auftragsverarbeitung, Art. 30 zum Verzeichnis der Verarbeitungstätigkeiten und Art. 32 zu technisch-organisatorischen Massnahmen, ergänzt durch das Datenschutzgesetz. Stand 2026.
KIS, RIS, PACS und LIS sind generische Begriffe der medizinischen Informatik. ORBIS ist Marke der Dedalus HealthCare GmbH; i.s.h.med ist Marke der Cerner Corporation; SAP IS-H ist Marke der SAP SE. Splunk, Elastic, QRadar und Microsoft Sentinel sind Marken der jeweiligen Inhaber. ELGA ist eine geschützte Bezeichnung der ELGA GmbH. Microsoft, Microsoft 365, Exchange und Outlook sind Marken der Microsoft Corporation. Conbool ist eine Marke der Conbool GmbH.