Krankenanstalt · NIS2 · KAKuG

Krankenhaus.E-Mail-Sicherheit.NIS2- und ELGA-fähig.

MailGuard, SecureMail und SecureFiles für Krankenanstalten und Trägerverbünde mit angeschlossenen Ambulatorien. Mit Bezug zum Netz- und Informationssystemsicherheitsgesetz, zum KAKuG und zur Anbindung an ELGA. EU-Hosting, ISMS-Anschluss nach ISO 27001, durchgängiges Audit-Log für das Sicherheitsteam und die Prüfung.

Auf einen BlickStand 2026

Sicherheitsschicht für die Klinik-IT, kein Outlook-Add-on.

  • Microsoft 365 im Auslieferungszustand, ohne eigene Schicht vor dem Postfach der PflegeMailGuard mit BEC-Schutz, QR-Phishing-Filter und CDR für Office- und PDF-Anhänge
  • DICOM-Pakete und MRT-Befunde landen als 50-MB-Mailanhang bei niedergelassenen KollegenSecureFiles als auditierte Direkt-Linie für klinische Pakete, mit Empfänger-Authentifizierung
  • Mail-, Filter- und Verschlüsselungs-Layer melden in drei Konsolen, das Audit ist ExcelEin durchgehendes Audit-Log pro Vorgang, per Syslog oder Webhook an das SIEM des Klinik-SOC
Conbool bedient zentrale Schutzziele für die Kommunikation, wie sie das NISG von wesentlichen Einrichtungen im Gesundheitswesen verlangt. ISMS-Anschluss nach ISO 27001, EU-Hosting auf Infrastruktur mit ISO-27001-Zertifizierung, durchgängiges Audit-Log mit Ausleitung ins SIEM. Microsoft 365, Exchange Online sowie die bestehenden Systeme für Klinik, Radiologie, Bildarchiv und Labor bleiben unverändert; die Ärzteschaft arbeitet im gewohnten Outlook weiter.
Geeignet für Sie wenn:Klinik ab 30.000 Fällen/JahrGesundheitswesen unter NIS2KHZG-Förderlinie 10
30.000
Wesentliche Einrichtung nach NISG
§ 10
KHZG IT-Sicherheit
B3S
Gesundheitsversorgung
Outlook
Classic, New, Web

Compliance-Anker für das Krankenhaus

Das Netz- und Informationssystemsicherheitsgesetz als Umsetzung von NIS2 für das GesundheitswesenArt. 21 der Richtlinie 2022/2555 mit den zehn Massnahmen für das Risikomanagement§ 10 KAKuG Dokumentation und Aufbewahrung der Krankengeschichte für dreissig JahreDSGVO Art. 9 und Art. 32 sowie das Gesundheitstelematikgesetz für die Anbindung an ELGA

Conbool stellt technische und organisatorische Massnahmen bereit, die zum NISG, zum KAKuG und zu Art. 32 DSGVO passen. Ob die Krankenanstalt als wesentliche Einrichtung gilt, entscheidet der Träger anhand des NISG; Conbool liefert Massnahmenbeschreibung, Bedrohungsmodell und Prüfnachweise für die Auditierung nach ISO 27001 zu.

Vier Bausteine für die Klinik-IT.

MailGuard als Schutzschicht vor Microsoft 365, SecureFiles für Bild- und Befundpakete, SecureMail für die Kommunikation zwischen Ärztinnen und Ärzten ausserhalb von ELGA, Disclaimer für die Pflichtangaben der Fachabteilungen.

MailGuard

MailGuard

BEC- und CEO-Fraud-Erkennung für die kaufmännische Direktion und die Kämmerei, QR-Code-Phishing-Filter, URL-Reputation und Anhangsprüfung mit CDR für Office-Makros, PDF und HTML-Anhänge. Mehrstufige Erkennungsketten mit SPF-, DKIM- und DMARC-Auswertung pro Klinik-Domain. Audit-Ereignisse als CEF-Stream ans Klinik-SIEM, Quarantäne auf Mandanten-, Standort- oder Fachabteilungs-Ebene.

MailGuard im Detail
SecureFiles

SecureFiles

DICOM-Studien, Pathologie-Whole-Slide-Bilder, OP-Berichte und OP-Videos als Direkt-Linie an niedergelassene Ärzte, Reha-Häuser, MVZ-Standorte und Konsiliarius-Netzwerke. Empfänger-Authentifizierung per Passwort, S/MIME-Zertifikat oder Magic-Link mit Ablauffrist. Aufbewahrung, Abrufprotokoll, Löschnachweis und Versions-Tracking im Audit-Log.

SecureFiles im Detail
SecureMail

SecureMail

S/MIME und OpenPGP für alle Mail-Wege der Krankenanstalt außerhalb von ELGA: an niedergelassene Ärzte ohne ELGA-Anbindung, an die Versorgungsforschung, an Hersteller-Hotlines, an externe Gutachter, an Sozialversicherungsträger und an den chef- und kontrollärztlichen Dienst. Web-Reader für Empfänger ohne Zertifikat, automatische Schlüsselverteilung und Ablauf-Policies pro Fachabteilung.

SecureMail im Detail
Disclaimer

Disclaimer

Signaturen vom Server pro Fachabteilung, Sekretariat, Geschäftsführung und Standort. Aus dem Verzeichnis gesteuerte Pflichtangaben nach dem KAKuG, den Landeskrankenanstaltengesetzen und der jeweiligen Ordnung der Ärztekammer. Wechselnde Banner für Aufnahmestopp, Besuchsregeln, Wartungsfenster oder Besonderheiten einzelner Standorte.

Disclaimer im Detail
Typische Workflows

Vier Szenarien aus dem Krankenhaus.

Von der Verwaltungspost über den Bildversand der Radiologie und den Entlassungsbrief des Sozialdienstes bis zur Meldung im SIEM. Vier Fälle, die jede Krankenanstalt heute lösen muss.

1

CEO-Fraud an die Kämmerei abfangen

Ein vermeintliches Geschäftsführer-Schreiben mit Eilüberweisung an die kaufmännische Direktion oder die Kämmerei wird vom MailGuard auf SPF-, DKIM- und DMARC-Ebene geprüft, plus Sprach- und Verhaltensmuster gegen das gelernte Schreibprofil. Verdacht landet in der Quarantäne des Fach-Verantwortlichen, nicht bei der Sachbearbeitung. Vier-Augen-Freigabe optional, Vorgang im Audit-Log dokumentiert.

2

DICOM-Befund an niedergelassene Kollegen

Der Radiologe schickt 240 MB CT-Pakete an die niedergelassene Hausärztin oder den Orthopäden im MVZ. Outlook lehnt den Anhang ab dem M365-Limit ab. Statt USB-Stick, Fax oder WeTransfer geht der Vorgang über SecureFiles mit Link, Passwort, IP-Restriktion und Ablauf nach 7 Tagen. Abruf wird protokolliert, der Anhang anschließend automatisch gelöscht.

3

Reha-Übergabe nach Entlassung

Der Sozialdienst der Klinik sendet Entlassbrief, Medikationsplan und Pflegegutachten an die Reha-Klinik, den ambulanten Pflegedienst und die Pflegekasse. SecureMail verschlüsselt automatisch nach Empfänger-Domain. Der Reha-Empfänger ohne Zertifikat liest im Web-Reader mit Einmal-Code, der Pflegedienst nutzt S/MIME. Empfangsbestätigung wandert ins Audit-Log für die Patientenakte.

4

SOC-Alert nach Ransomware-Versuch

Eine Pflegekraft öffnet im Stress ein Archiv mit einem Makro, das als Bewerbung getarnt ankommt. MailGuard hat das Archiv vorab entpackt, das Makro erkannt, den Anhang bereinigt, die Mail in Quarantäne gelegt und Dateityp, Prüfsumme und Regeltreffer ans SIEM gemeldet. Die Sicherheitsverantwortlichen sehen den Vorgang in ihrem Werkzeug; das ISMS hat den Beleg für die nächste Prüfung.

Architektur

Conbool als Schutzschicht vor Microsoft 365.

Conbool sitzt als eigene Schicht vor Microsoft 365 oder Exchange Online. Die Systeme für Klinik, Radiologie, Bildarchiv und Labor bleiben unverändert; die Strecken über HL7, FHIR und DICOM werden nicht berührt. Ärzteschaft und Pflege arbeiten weiter im gewohnten Outlook. ELGA bleibt mit e-Befund und e-Medikation der vorgesehene Weg; Conbool ergänzt dort, wo ELGA nicht vorgesehen ist, und liefert die Nachweisschicht für das Sicherheitsteam.

MX-Switch in 30 Minuten

Eingehender SMTP läuft über Conbool, M365 oder Exchange bleibt das Backend. DNS-Änderung dokumentiert mit TTL-Plan, Rollback-Plan für das Krisenfall-Szenario vorbereitet, Test-Konnektor parallel während Cutover.

ISMS-Anschluss nach ISO 27001

Massnahmenbeschreibung, Bedrohungsmodell, Kennzahlen und Vorlage für die Risikobehandlung zur Aufnahme ins ISMS nach ISO 27001, einschliesslich der Anforderungen an elektronische Nachrichten.

SIEM-Export ans SOC

CEF-, LEEF- oder JSON-Syslog an Splunk, Elastic, QRadar oder Microsoft Sentinel. Asset- und Mandanten-Tagging pro Haus und pro Fachabteilung, Korrelation mit AD-Anmeldungen und Endpoint-Telemetrie.

Coexistence mit KIS und PACS

Conbool koexistiert mit Dedalus ORBIS, SAP IS-H, Cerner i.s.h.med, MEDICO, MCC und Vendor-RIS-/PACS-Lösungen wie Sectra, GE Centricity oder VEPRO. Der Mailfluss bleibt SMTP-Standard, HL7- und FHIR-Schichten werden nicht berührt.

Compliance-Mapping

Wie Conbool zum NISG passt.

Das NISG setzt die Richtlinie 2022/2555 um und verlangt von wesentlichen Einrichtungen im Gesundheitswesen Massnahmen nach dem Stand der Technik, dazu Meldungen an das nationale Computer-Notfallteam. Conbool deckt Massnahmen aus den Bereichen Kommunikationssicherheit, Umgang mit Vorfällen und Nachweisführung ab. Die Einstufung als wesentliche oder wichtige Einrichtung nimmt der Träger selbst vor.

Schutzziel Vertraulichkeit

Ende-zu-Ende-Verschlüsselung in SecureMail mit S/MIME und OpenPGP und in SecureFiles für Patientendaten als besondere Kategorie nach Art. 9 DSGVO. Das Schlüsselmaterial liegt getrennt von den Sicherungen der Microsoft-Umgebung und in der Hoheit des Trägers.

Schutzziel Integrität

DMARC-, DKIM- und SPF-konforme Outbound-Identität pro Klinik-Domain, Manipulationsschutz im Audit-Log durch Hash-Verkettung und Zeitstempel. Outbound-Reject-Policy verhindert Spoofing der Klinik-Domain durch Dritte.

Schutzziel Verfügbarkeit

Mehrstufige Filterketten, Schutz vor Überlast und Warteschlangen bei Spitzen während einer Phishing-Welle, geografisch getrennte Regionen innerhalb der EU mit Umschaltung, dokumentierte Zusagen für die wesentlichen Bestandteile.

Nachweisführung nach Art. 30 DSGVO

Audit-Log und Verzeichnis der Verarbeitungstätigkeiten als Grundlage für den Nachweis gegenüber der Aufsicht nach dem NISG, für die Auditierung nach ISO 27001 und für die Datenschutz-Folgenabschätzung.

KHZG und Rollout

Förderlinie 10, ISMS-Aufnahme und Migration.

Investitionen in die Klinik-IT laufen in Österreich über die Landesgesundheitsfonds und die Träger, nicht über ein eigenes Bundesprogramm. Massgeblich für die Sicherheit sind das NISG, die DSGVO und die Vorgaben für die Anbindung an ELGA. Conbool lässt sich als technische Massnahme in den Massnahmenkatalog des ISMS einsortieren und im Nachweis gegenüber der Prüfstelle belegen.

KHZG-Antrag Förderlinie 10

Maßnahmenpaket E-Mail-Sicherheit und Verschlüsselung. Conbool liefert die Leistungsbeschreibung, das Bedrohungs-Mapping, die Wirtschaftlichkeitsbetrachtung und die Prüfkriterien als Antrags-Bestandteil für das Land und das BAS.

ISMS-Dokumentation

Vorlagen für die Zuordnung der Massnahmen zu Art. 21 der Richtlinie 2022/2555 und zu ISO 27001 mit Risiko- und Behandlungsplan.

Pilot-Tenant Fachabteilung

Rollout startet mit einer Klinik oder Fachabteilung (z. B. Verwaltung, Radiologie oder Onkologie), dann schrittweise Haus-weit, dann Verbund- und MVZ-Standorte mit Multi-Tenant-Konfiguration.

Auslauf der Altlösung

Bestehende SEG-, Z1-SecureMail-, Cryptshare- oder GINA-Lösung läuft parallel aus. Conbool übernimmt domänenweise; Schlüsselmaterial wird per Migrationsleitfaden überführt, Empfänger-Adressbücher importiert.

Häufige Fragen aus der Klinik-IT

Ab wann gilt unser Haus als wesentliche Einrichtung?
Das NISG setzt die Richtlinie 2022/2555 um und ordnet Einrichtungen der Gesundheitsversorgung dem Sektor mit hoher Kritikalität zu. Ob eine Krankenanstalt als wesentliche oder als wichtige Einrichtung gilt, hängt von Sektor und Grösse ab; die Einstufung nimmt der Träger selbst vor, eine Aufforderung durch die Behörde gibt es nicht. Mit der Einstufung gelten die Pflichten zu Risikomanagement, Registrierung und Meldung von Vorfällen.
Wie deckt Conbool den B3S Gesundheitsversorgung ab?
Das NISG verlangt Massnahmen nach dem Stand der Technik für Kommunikationssicherheit, für den Umgang mit Vorfällen und für die Nachweisführung. Conbool MailGuard bedient die Anforderungen an Inhaltsfilterung, Schutz vor Phishing, Erkennung von Zahlungsbetrug und Detektion. SecureMail und SecureFiles bedienen Vertraulichkeit und Integrität mit S/MIME und OpenPGP. Audit-Log und Ausleitung ins SIEM decken Nachweisführung und Reaktion ab; die Zuordnung der Massnahmen liegt als ISMS-Vorlage bei.
Gibt es in Österreich eine Förderung wie das Krankenhauszukunftsgesetz?
Ein eigenes Bundesprogramm mit einem festen Anteil für IT-Sicherheit gibt es nicht. Investitionen laufen über die Träger und die Landesgesundheitsfonds. Massgeblich bleiben das NISG, die DSGVO und die Vorgaben für die Anbindung an ELGA. Conbool liefert Leistungsbeschreibung, Bedrohungsmodell und Prüfkriterien, damit die Massnahme in Beschaffung und ISMS sauber belegt ist.
Wie passt Conbool zu ELGA?
ELGA bleibt für e-Befund, e-Medikation und die Zugriffe über die e-card der vorgesehene Weg nach dem Gesundheitstelematikgesetz. Conbool tritt nicht als ELGA-Ersatz an, sondern ergänzt für alle Wege außerhalb von ELGA: Verwaltungsmail an Behörden, Kommunikation mit Sozialversicherungsträgern, Versorgungsforschung, Hersteller-Hotlines, externe Gutachter, Reha-Einrichtungen und internationale Konsile.
Was passiert mit DICOM-Paketen und großen Befunden?
Outlook und Exchange Online brechen Mail-Anhänge typischerweise bei 25 bis 50 MB ab; DICOM-Studien aus CT, MRT oder Pathologie liegen oft im dreistelligen MB-Bereich. Conbool SecureFiles übernimmt DICOM-Studien, Whole-Slide-Bilder aus der Pathologie oder OP-Videos als Direkt-Linie mit Empfänger-Authentifizierung. Aufbewahrungsfrist, Abruf-Protokoll und Löschung nach Frist sind im Audit-Log verankert und stehen für die Patientenakte und die Nachweisführung bereit.
Wie integriert sich Conbool ins SOC eines Klinikverbunds?
Audit-Ereignisse können als CEF, LEEF, JSON-Syslog oder über Webhook an Splunk, Elastic, QRadar, Microsoft Sentinel oder ein Open-Source-SIEM wie Wazuh gehen. Mandanten- und Standort-Tagging erlaubt Multi-Haus-Sichten für ein zentrales SOC im Klinik-Konzern oder für ausgelagerte MSSP-Dienstleister. Quarantäne- und Freigabe-Aktionen sind bidirektional über API steuerbar.
Wie läuft ein Rollout im MVZ-Verbund mit Klinik-Trägerschaft?
Conbool unterstützt Multi-Tenant-Setups: ein Haupt-Mandant für den Klinik-Träger, getrennte Sub-Mandanten je MVZ, Tochter oder Standort. Domänen, Pflichtangaben, Schlüsselmaterial und Quarantäne-Policies werden pro Standort administriert; SIEM-Export bleibt zentral für ein konzernweites SOC. Rollout startet üblicherweise mit einem Pilot in einem MVZ oder einer Verwaltungs-Fachabteilung, dann schrittweise auf die Stationen und die Verbundhäuser.

Verwandte Lösungen

Verwandte Branchen

Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.

Schutzschicht für die Klinik-IT.

Demo in 30 Minuten mit der IT-Leitung, der Sicherheitsverantwortlichen oder dem Datenschutzbeauftragten. Pilot in einer Fachabteilung mit Plan für den Rückweg. Massnahmenbeschreibung für ISMS und Prüfung auf Anfrage. Modular pro Funktion und pro Postfach lizenziert, EU-Hosting.

Quellen und Stand

Aussagen zur NIS2-Pflicht stützen sich auf die Richtlinie (EU) 2022/2555 und auf das österreichische Netz- und Informationssystemsicherheitsgesetz in der geltenden Fassung. Aussagen zu den Massnahmen des Risikomanagements beziehen sich auf Art. 21 der Richtlinie. Aussagen zur Dokumentation und Aufbewahrung der Krankengeschichte beziehen sich auf § 10 KAKuG und die Krankenanstaltengesetze der Länder. Aussagen zu ELGA beziehen sich auf das Gesundheitstelematikgesetz und die ELGA-Verordnung. DSGVO-Bezüge folgen Art. 9 zu besonderen Kategorien, Art. 28 zur Auftragsverarbeitung, Art. 30 zum Verzeichnis der Verarbeitungstätigkeiten und Art. 32 zu technisch-organisatorischen Massnahmen, ergänzt durch das Datenschutzgesetz. Stand 2026.

KIS, RIS, PACS und LIS sind generische Begriffe der medizinischen Informatik. ORBIS ist Marke der Dedalus HealthCare GmbH; i.s.h.med ist Marke der Cerner Corporation; SAP IS-H ist Marke der SAP SE. Splunk, Elastic, QRadar und Microsoft Sentinel sind Marken der jeweiligen Inhaber. ELGA ist eine geschützte Bezeichnung der ELGA GmbH. Microsoft, Microsoft 365, Exchange und Outlook sind Marken der Microsoft Corporation. Conbool ist eine Marke der Conbool GmbH.