Was ist die KBV IT-Sicherheitsrichtlinie?

Seit 2021 verpflichtet §75b SGB V alle Vertragsarztpraxen und MVZ in Deutschland dazu, ihre IT-Systeme nach einem verbindlichen Sicherheitsstandard abzusichern. Die KBV IT-Sicherheitsrichtlinie definiert, welche technischen und organisatorischen Maßnahmen dafür notwendig sind — von der Firewall bis zur Dokumentationspflicht.

Für 2026 hat die KBV mehrere Anpassungen beschlossen, die vor allem größere Einrichtungen und MVZ betreffen. Wer die Richtlinie bereits umgesetzt hat, muss meist nur nachschärfen — wer noch am Anfang steht, sollte jetzt strukturiert vorgehen.

Kurz zusammengefasstDie Richtlinie gilt für alle Vertragsarztpraxen und MVZ. Der Umfang der Pflichten richtet sich nach der Praxisgröße — nicht jede Praxis muss dieselben Maßnahmen umsetzen.

Welche Anlage gilt für Ihre Praxis?

Die Richtlinie unterscheidet vier Anlagen, gestaffelt nach der Anzahl der ständig mit Datenverarbeitung beschäftigten Personen:

Die korrekte Einordnung ist der erste Schritt — sie entscheidet, welche der rund 20 Maßnahmen für Sie verpflichtend sind und welche optional bleiben.

Arbeitsplatz in einer Arztpraxis
Die Anforderungen betreffen sowohl die technische als auch die organisatorische Ebene der Praxis-IT.

Die wichtigsten Pflichten im Überblick

Unabhängig von der Anlage gehören diese Maßnahmen zum Kern der Richtlinie:

Die KV kann die Umsetzung im Rahmen von Prüfungen stichprobenartig kontrollieren — eine saubere Dokumentation ist deshalb genauso wichtig wie die technische Umsetzung selbst.

Schritt-für-Schritt zur Umsetzung

In der Praxis hat sich ein vierstufiges Vorgehen bewährt:

  1. Bestandsaufnahme — Welche Anlage gilt, was ist bereits umgesetzt?
  2. Lückenanalyse — Abgleich mit dem Maßnahmenkatalog der zutreffenden Anlage
  3. Umsetzung — Priorisiert nach Risiko, ohne den Praxisbetrieb zu unterbrechen
  4. Dokumentation — Nachweisbar für den Fall einer KV-Prüfung

Die meisten Praxen unterschätzen nicht die Technik, sondern den Dokumentationsaufwand — der lässt sich aber mit der richtigen Vorlage stark verkürzen.

Was passiert bei Verstößen?

Bei nachgewiesenen Verstößen drohen Honorarkürzungen durch die Kassenärztliche Vereinigung. In der Praxis ist das seltener das eigentliche Risiko — größer ist die Gefahr durch einen tatsächlichen Sicherheitsvorfall, für den die Richtlinie ja eigentlich vorbeugen soll: Datenverlust, Praxisausfall, Vertrauensverlust bei Patienten.

Fazit: So gehen Sie es an

Die KBV IT-Sicherheitsrichtlinie ist kein Selbstzweck — richtig umgesetzt, schützt sie Ihre Praxis vor genau den Ausfällen, die den Praxisalltag am härtesten treffen. Der Aufwand hält sich in Grenzen, wenn Sie strukturiert vorgehen und sich bei der Dokumentation unterstützen lassen.

Dr. Michael Brunner
Autor
Dr. Michael Brunner
IT-Administrator / Geschäftsführer, B&S IT-Solutions
Betreut seit 15+ Jahren Heilberufe-IT in der Region Bonn/Rhein-Sieg — KBV-Audits, TI-Migrationen, MVZ-Aufbau.