Senat bringt Gesetzentwurf zur Cybersicherheit im Gesundheitswesen mit Fokus auf ländliche Regionen und bessere Koordination voran

US-Senat verabschiedet Cybersecurity-Gesetz für Gesundheitswesen: Förderung, Schutz ländlicher Kliniken und bessere Koordination von HHS und CISA.

Senat bringt Gesetzentwurf zur Cybersicherheit im Gesundheitswesen mit Fokus auf ländliche Regionen und bessere Koordination voran
Ransomware

Illustration mit KI erzeugt

Der US-Senat hat den Health Care Cybersecurity and Resilience Act einstimmig angenommen. Damit kommt ein parteiübergreifender Gesetzentwurf voran, der die Cyberabwehr im Gesundheitswesen stärken soll.

Als Nächstes befasst sich das Repräsentantenhaus der Vereinigten Staaten mit dem Entwurf. Gesetz ist er noch nicht. Aus den vorliegenden Berichten geht außerdem nicht hervor, wann die Abstimmung im Senat stattfand.

Die Senatoren Bill Cassidy, Maggie Hassan, Jon Cornyn und Mark Warner haben den Gesetzentwurf eingebracht. Eine frühere Fassung war bereits 2024 vorgelegt worden, scheiterte jedoch, bevor die Legislaturperiode des damaligen Kongresses endete. Im Dezember 2025 brachten die Senatoren den Entwurf erneut ein.

Sollte er verabschiedet werden, sieht das Gesetz Fördermittel für Cybersicherheit, zusätzliche Unterstützung für ländliche Kliniken und eine engere Zusammenarbeit der Bundesbehörden vor, die für die Sicherheit des Gesundheitswesens und kritischer Infrastrukturen zuständig sind. All das sind bislang Vorschläge: Die beschriebenen Programme, Anforderungen und Koordinierungsmechanismen sind im Rahmen dieses Gesetzentwurfs noch nicht umgesetzt.

Fördermittel und Notfallplanung bilden den Kern des Entwurfs

Der Gesetzentwurf sieht Fördermittel für Gesundheitsorganisationen vor, die ihre Fähigkeit stärken wollen, Cyberangriffe zu verhindern und auf sie zu reagieren. Mit den Mitteln könnten auch Schulungen zu Cybersicherheitsmaßnahmen finanziert werden.

Ländliche Gesundheitszentren sollen zusätzliche Unterstützung erhalten. Sie sind denselben Risiken durch Ransomware und Datendiebstahl ausgesetzt wie große Krankenhausverbünde, verfügen aber häufig über weniger finanzielle und technische Ressourcen für Schutzmaßnahmen.

Ein weiterer Teil des Entwurfs würde den Minister für Gesundheit und Soziales anweisen, einen Plan zur Reaktion auf Cybersicherheitsvorfälle zu entwickeln und umzusetzen. Außerdem sollen bestehende Vorschriften aktualisiert werden, um zeitgemäßere Sicherheitsmaßnahmen zu fördern.

Die berichteten Bestimmungen des Health Care Cybersecurity and Resilience Act sollen Leitlinien aus bestehenden Rahmenwerken in eine stärker zentralisierte Struktur überführen. In den vorliegenden Angaben finden sich jedoch keine konkreten technischen Sicherheitsanforderungen, Fristen für die Einhaltung, Förderbeträge oder Teilnahmebedingungen.

Der Gesetzentwurf ist daher nicht mit einem Produktsicherheitshinweis gleichzusetzen. Er benennt weder betroffene Software noch anfällige Versionen, CVEs, Kompromittierungsindikatoren oder produktspezifische Maßnahmen zur Behebung von Sicherheitslücken.

HHS, CISA und ASPR sollen klarere Koordinierungsaufgaben erhalten

Ein wichtiges Ziel ist die bessere Zusammenarbeit zwischen dem Department of Health and Human Services (HHS) und der Cybersecurity and Infrastructure Security Agency (CISA), wenn Gesundheitseinrichtungen von Cyberangriffen betroffen sind.

Der Entwurf soll außerdem die Administration for Strategic Preparedness and Response (ASPR) offiziell als für das Gesundheitswesen zuständige Sektor-Risikomanagementbehörde etablieren. In dieser Funktion würde ASPR eine zentrale Rolle bei den Bemühungen des Bundes übernehmen, Cybersicherheitsrisiken für den gesamten Sektor zu bewältigen.

Die beschriebene Struktur soll es CISA ermöglichen, Informationen über Bedrohungen gezielter an Gesundheitsorganisationen weiterzugeben. Eine stärkere Zentralisierung könnte die Zersplitterung verringern, wenn Einrichtungen ihre Leitlinien derzeit von verschiedenen Behörden oder aus unterschiedlichen Rahmenwerken beziehen.

Dabei handelt es sich um angestrebte Wirkungen, nicht um bereits nachgewiesene Ergebnisse. Ob das Modell Reaktionszeiten verkürzt oder die Abwehr stärkt, hängt davon ab, wie die Behörden das Gesetz umsetzen, Informationen austauschen und betroffene Organisationen nach dessen Verabschiedung unterstützen.

Cassidy zufolge soll der Entwurf Gesundheitseinrichtungen dabei helfen, sensible Patientendaten zu schützen und das Risiko zu senken, dass Angriffe die medizinische Versorgung verzögern. Cornyn hob die Zusammenarbeit zwischen Behörden und bessere Sicherheitsmaßnahmen bei ländlichen Gesundheitsdienstleistern hervor. Das sind Aussagen der Initiatoren des Gesetzentwurfs, keine unabhängigen Einschätzungen seiner späteren Wirksamkeit.

Ländliche Gesundheitsdienstleister könnten profitieren – und vor neuen Kosten stehen

Gesundheitsorganisationen wären die wichtigsten unmittelbaren Nutznießer der geplanten Fördermittel und der Unterstützung durch den Bund. Patienten könnten indirekt davon profitieren, wenn eine stärkere Abwehr Ausfälle klinischer Systeme, elektronischer Patientenakten und anderer für die Versorgung benötigter Dienste verhindert.

Besonders im Blick hat der Entwurf Einrichtungen in ländlichen Regionen. Zusätzliche Mittel, Schulungen und Zugang zu Informationen über Bedrohungen könnten Kliniken zugutekommen, denen eigene Sicherheitsteams fehlen, wie sie einige große Gesundheitsverbünde haben.

Die Umsetzung könnte jedoch auch finanziellen Druck erzeugen. Laut der im Ausgangsbericht wiedergegebenen Einschätzung aus der Sicherheitsbranche wird einheitliche Durchsetzung entscheidend für den Erfolg des Gesetzes sein. Zugleich könnten neue Compliance-Anforderungen zur Belastung werden, wenn Fördermittel und technische Unterstützung des Bundes nicht Schritt halten.

Dieser Unterschied ist wichtig: Die Verpflichtung, bessere Sicherheitsmaßnahmen einzuführen, stellt nicht automatisch das Personal, die Technik oder das Fachwissen bereit, das dafür nötig ist. Wie sich Unterstützung und Durchsetzung in der Praxis die Waage halten, lässt sich allein anhand der berichteten Bestimmungen nicht beurteilen.

Dass der Senat den Entwurf einstimmig angenommen hat, bedeutet, dass in diesem Verfahren kein Senator Einspruch erhoben hat. Der nächste Schritt im Gesetzgebungsverfahren steht damit aber noch aus: Das Repräsentantenhaus muss den Entwurf zunächst beraten, bevor das Verfahren weitergehen kann.

Ransomware-Ausfälle gelten als Frage der Patientensicherheit

Der Entwurf kommt zu einem Zeitpunkt, an dem Ransomware, Doppelerpressung und Angriffe, bei denen Daten gestohlen werden, ohne Systeme zu verschlüsseln, weiterhin Anlass zur Sorge geben.

Für Gesundheitsdienstleister können die Folgen über finanzielle Verluste oder den Verlust der Privatsphäre hinausgehen. Werden klinische Abläufe, Gesundheitsakten oder die elektronische Verschreibung beeinträchtigt, kann sich die Versorgung verzögern. Damit wird die betriebliche Resilienz zu einer Frage der Patientensicherheit.

Bei Erpressungsfällen stehen Gesundheitsdienstleister zudem vor widersprüchlichen Anforderungen: Sie müssen wichtige Dienste wiederherstellen und Patienten schützen, während die Regierung ihnen davon abrät, Lösegeld zu zahlen. Der Gesetzentwurf soll die Vorbereitung und Reaktionsfähigkeit verbessern. Die vorliegenden Angaben enthalten jedoch keine konkreten Vorgaben zum Umgang mit Lösegeldforderungen.

Dem Ausgangsbericht zufolge waren im Jahr vor seiner Veröffentlichung mehr als 730 Cybervorfälle mit Datenverlust betroffen, von denen über 270 Millionen Amerikaner betroffen waren. Die durchschnittlichen Kosten beliefen sich demnach auf 10 Millionen US-Dollar pro Vorfall. Das Material nennt weder das Kalenderjahr, auf das sich der Zeitraum bezieht, noch die zugrunde liegenden Datensätze.

Diese Zahlen beziehen sich auf ein breites Spektrum von Vorfällen. Sie lassen sich weder einem einzelnen Gesundheitsdienstleister, Angriff oder Netzwerk zuordnen, noch ist die Zahl der betroffenen Amerikaner mit der Zahl der Vorfälle gleichzusetzen.

Anthem, Ascension und Change Healthcare zeigen unterschiedliche Folgen

Der Bericht führt drei größere Vorfälle im Gesundheitswesen als Hintergrund für den Gesetzentwurf an.

Bei einem Datenleck im Zusammenhang mit Anthem wurden 2015 Berichten zufolge personenbezogene Daten und Gesundheitsakten von 78,8 Millionen Kunden offengelegt. Die Kosten beziffert die Quelle auf mehr als 115 Millionen US-Dollar.

Der Ransomware-Angriff auf Ascension im Jahr 2024 beeinträchtigte Berichten zufolge klinische Abläufe und den Zugang zu elektronischen Patientenakten in 11 US-Bundesstaaten. Das Beispiel zeigt, wie ein Cybervorfall die Gesundheitsversorgung beeinträchtigen kann – auch wenn die unmittelbaren technischen Details nicht Teil des Gesetzentwurfs sind.

Bei dem Angriff auf Change Healthcare im Jahr 2024 wurden der Quelle zufolge vermutlich Daten offengelegt, die mehr als 190 Millionen Menschen betrafen. Außerdem kam es Berichten zufolge zu erheblichen Verzögerungen bei der Versorgung und der elektronischen Verschreibung.

Die Vorfälle betreffen unterschiedliche Organisationen und weisen unterschiedliche Angaben zu den Auswirkungen auf. Die Zahlen sollten nicht zu einer Gesamtzahl einzigartiger Betroffener addiert werden. Aus den vorliegenden Angaben geht auch nicht hervor, dass alle drei Angriffe auf dieselbe Softwareschwachstelle, denselben Akteur oder dieselbe Angriffsmethode zurückzuführen waren.

Wie geht es weiter?

Als Nächstes befasst sich das Repräsentantenhaus der Vereinigten Staaten mit dem Entwurf. Solange das Repräsentantenhaus nicht über ihn entschieden und das weitere Gesetzgebungsverfahren nicht abgeschlossen ist, bleiben die Fördermittel, Planungsanforderungen und Koordinierungsstrukturen Vorschläge.

Gesundheitsorganisationen müssen deshalb nicht allein aufgrund der Entscheidung des Senats eine neue technische Schutzmaßnahme einführen. Der Gesetzentwurf ist kein Sicherheitspatch, und die Quelle nennt keine Indikatoren, die Administratoren für Threat Hunting verwenden könnten.

Seine mögliche Bedeutung liegt vielmehr in der Finanzierung, der Koordination auf Bundesebene, der Planung für Sicherheitsvorfälle und der Einordnung von Cybersicherheit im Gesundheitswesen als Frage des Datenschutzes und der Betriebskontinuität. Welche praktischen Auswirkungen das Gesetz letztlich hat, hängt davon ab, ob es verabschiedet wird und wie seine Anforderungen und Förderprogramme umgesetzt werden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →