Was ist die KBV IT-Sicherheitsrichtlinie?
Seit 2021 verpflichtet §75b SGB V alle Vertragsarztpraxen und MVZ in Deutschland dazu, ihre IT-Systeme nach einem verbindlichen Sicherheitsstandard abzusichern. Die KBV IT-Sicherheitsrichtlinie definiert, welche technischen und organisatorischen Maßnahmen dafür notwendig sind — von der Firewall bis zur Dokumentationspflicht.
Für 2026 hat die KBV mehrere Anpassungen beschlossen, die vor allem größere Einrichtungen und MVZ betreffen. Wer die Richtlinie bereits umgesetzt hat, muss meist nur nachschärfen — wer noch am Anfang steht, sollte jetzt strukturiert vorgehen.
Kurz zusammengefasstDie Richtlinie gilt für alle Vertragsarztpraxen und MVZ. Der Umfang der Pflichten richtet sich nach der Praxisgröße — nicht jede Praxis muss dieselben Maßnahmen umsetzen.
Welche Anlage gilt für Ihre Praxis?
Die Richtlinie unterscheidet vier Anlagen, gestaffelt nach der Anzahl der ständig mit Datenverarbeitung beschäftigten Personen:
- Anlage 1 — bis 5 Personen (die meisten Einzelpraxen)
- Anlage 2 — mehr als 5 Personen
- Anlage 3 — MVZ und Großpraxen
- Anlage 4 — zusätzlich bei Einsatz medizinischer Großgeräte
Die korrekte Einordnung ist der erste Schritt — sie entscheidet, welche der rund 20 Maßnahmen für Sie verpflichtend sind und welche optional bleiben.

Die wichtigsten Pflichten im Überblick
Unabhängig von der Anlage gehören diese Maßnahmen zum Kern der Richtlinie:
- Regelmäßige, dokumentierte Backups mit Wiederherstellungstest
- Aktuelle Firewall- und Virenschutz-Konfiguration
- Verschlüsselte Datenübertragung, insbesondere bei der TI-Anbindung
- Rollenbasierte Zugriffsrechte auf Patientendaten
- Ein dokumentiertes Notfallkonzept für IT-Ausfälle
Die KV kann die Umsetzung im Rahmen von Prüfungen stichprobenartig kontrollieren — eine saubere Dokumentation ist deshalb genauso wichtig wie die technische Umsetzung selbst.
Schritt-für-Schritt zur Umsetzung
In der Praxis hat sich ein vierstufiges Vorgehen bewährt:
- Bestandsaufnahme — Welche Anlage gilt, was ist bereits umgesetzt?
- Lückenanalyse — Abgleich mit dem Maßnahmenkatalog der zutreffenden Anlage
- Umsetzung — Priorisiert nach Risiko, ohne den Praxisbetrieb zu unterbrechen
- Dokumentation — Nachweisbar für den Fall einer KV-Prüfung
Die meisten Praxen unterschätzen nicht die Technik, sondern den Dokumentationsaufwand — der lässt sich aber mit der richtigen Vorlage stark verkürzen.
Was passiert bei Verstößen?
Bei nachgewiesenen Verstößen drohen Honorarkürzungen durch die Kassenärztliche Vereinigung. In der Praxis ist das seltener das eigentliche Risiko — größer ist die Gefahr durch einen tatsächlichen Sicherheitsvorfall, für den die Richtlinie ja eigentlich vorbeugen soll: Datenverlust, Praxisausfall, Vertrauensverlust bei Patienten.
Fazit: So gehen Sie es an
Die KBV IT-Sicherheitsrichtlinie ist kein Selbstzweck — richtig umgesetzt, schützt sie Ihre Praxis vor genau den Ausfällen, die den Praxisalltag am härtesten treffen. Der Aufwand hält sich in Grenzen, wenn Sie strukturiert vorgehen und sich bei der Dokumentation unterstützen lassen.
