Strukturierte Erhebung
Ein auf Ihr Betriebsmodell zugeschnittener Fragebogen erfasst Rollen, Datenflüsse, Vertragslage und vorhandene Nachweise – auch über mehrere Gesellschaften und Standorte hinweg.
Zehn Fragen zu Adressatenkreis, Cloud-Verarbeitung, Testatumfang, Verarbeitungsort und Umsetzung ergeben eine strukturierte Erstindikation – mit Prüfpfad, der zeigt, an welcher Stelle es in Ihrem Fall hängt.
Vorab: Dieses Werkzeug liefert eine fachliche Erstindikation auf Basis Ihrer Angaben. Es ist keine Rechtsberatung und ersetzt keine Einzelfallprüfung. Maßgeblich sind allein der Gesetzeswortlaut, die dazu ergangenen Verordnungen und die Umstände Ihres konkreten Betriebsmodells.
Zur Einordnung: Die häufigste Fehleinschätzung in der Praxis betrifft den Testatumfang. Viele Organisationen halten die Anforderung für erfüllt, weil ihr Rechenzentrum oder Cloud-Anbieter ein C5-Testat vorweisen kann. Gefordert ist jedoch ein Testat der Stelle, die die Anwendung betreibt, in der die Daten tatsächlich verarbeitet werden. Schwächen auf Anwendungsebene – etwa bei Zugriffssteuerung oder Mandantentrennung – erfasst ein Infrastrukturtestat gerade nicht.
Die Vorschrift erlaubt die Verarbeitung von Sozial- und Gesundheitsdaten über Cloud-Dienste, knüpft sie aber an mehrere Voraussetzungen, die nebeneinander erfüllt sein müssen: einen zulässigen Verarbeitungsort, eine Niederlassung im Inland, Maßnahmen zur Informationssicherheit nach dem Stand der Technik, ein aktuelles C5-Testat der datenverarbeitenden Stelle sowie die Umsetzung der kundenbezogenen Kriterien aus dem Prüfbericht.
In der Praxis scheitert es selten am Verarbeitungsort. Es scheitert daran, dass das vorhandene Testat die falsche Ebene abdeckt – oder daran, dass die kundenbezogenen Kriterien aus dem Prüfbericht nie jemand gelesen, zugeordnet und umgesetzt hat. Beides fällt erfahrungsgemäß erst auf, wenn ein Auftraggeber im Rahmen seiner eigenen Prüfpflichten danach fragt.
Besonders häufig übersehen wird die Konstellation der konzerninternen Bereitstellung: Entwickelt und betreibt eine Gesellschaft eine Anwendung selbst und überlässt sie anderen Einheiten zur Nutzung, tritt sie damit selbst als datenverarbeitende Stelle auf – mit allen Folgen für die Nachweispflicht.
Stichtage: Bis 30. Juni 2025 genügte ein Typ-1-Testat. Seit 1. Juli 2025 ist grundsätzlich Typ 2 erforderlich; für neu in Verkehr gebrachte Systeme gilt eine Übergangsfrist von achtzehn Monaten.
Eine Erstindikation genügt für die interne Einordnung. Sobald das Ergebnis Grundlage einer Investitionsentscheidung oder einer Aussage gegenüber Dritten werden soll, braucht es eine prüffähige Beurteilung.
Ein auf Ihr Betriebsmodell zugeschnittener Fragebogen erfasst Rollen, Datenflüsse, Vertragslage und vorhandene Nachweise – auch über mehrere Gesellschaften und Standorte hinweg.
Nachvollziehbare Herleitung, ob und in welchem Umfang die Anforderungen greifen – als Entscheidungsgrundlage für Geschäftsführung oder Vorstand und als Nachweis gegenüber Auftraggebern.
Falls die Pflicht greift: Abgleich des Ist-Stands gegen die Kriterien, Aufwandsschätzung und ein Fahrplan, der sich in die Budgetplanung des kommenden Wirtschaftsjahres einfügt.
Erstellt von einem zertifizierten Sachverständigen für IT-Projektmanagement (BDSF). Gegenstand ist die technisch-organisatorische Beurteilung des Betriebsmodells; die rechtliche Würdigung bleibt Ihrer Rechtsabteilung oder Ihrem anwaltlichen Berater vorbehalten.
Die Vorschrift erlaubt Leistungserbringern nach dem Vierten Kapitel SGB V, Kranken- und Pflegekassen sowie deren Auftragsverarbeitern, Sozial- und Gesundheitsdaten über einen Cloud-Computing-Dienst zu verarbeiten – aber nur unter Bedingungen. Dazu gehören der Verarbeitungsort, eine Niederlassung im Inland, dem Stand der Technik entsprechende Maßnahmen zur Informationssicherheit, ein aktuelles C5-Testat der datenverarbeitenden Stelle und die Umsetzung der kundenbezogenen Kriterien aus dem Prüfbericht. Die Norm verpflichtet nicht zur Cloud-Nutzung – sie knüpft die Zulässigkeit an Voraussetzungen.
In aller Regel nicht – und das ist der in der Praxis häufigste Irrtum. Das Testat eines Hyperscalers oder Rechenzentrums deckt die darunterliegende Infrastruktur ab, nicht die Anwendung, in der die Gesundheitsdaten tatsächlich verarbeitet werden. Schwächen auf Anwendungsebene, etwa bei Zugriffssteuerung oder Mandantentrennung, erfasst ein Infrastrukturtestat nicht. Gefordert ist ein Testat der datenverarbeitenden Stelle für die eingesetzten Cloud-Systeme.
Ein Typ-1-Testat beurteilt die Angemessenheit der Ausgestaltung zu einem Stichtag. Ein Typ-2-Testat prüft zusätzlich die Wirksamkeit der Maßnahmen über einen Zeitraum – und ist dadurch deutlich aufwendiger. Bis zum 30. Juni 2025 genügte ein Typ-1-Testat; seit dem 1. Juli 2025 ist grundsätzlich ein aktuelles Typ-2-Testat erforderlich. Für IT-Systeme, die nach dem 30. Juni 2025 erstmals in Verkehr gebracht werden, genügt in den ersten achtzehn Monaten ein Typ-1-Testat.
Diese Konstellation wird regelmäßig übersehen. Wer eine Anwendung betreibt und sie anderen Stellen zur Nutzung bereitstellt, tritt selbst als datenverarbeitende Stelle auf – auch dann, wenn alle Nutzer zum eigenen Konzern gehören. Ein Testat des Infrastrukturanbieters hilft dabei nicht weiter, weil die Anwendungsebene gerade nicht erfasst ist. Ob die Pflicht greift, hängt vom Einzelfall ab und sollte belastbar geprüft werden.
Die Vorschrift lässt ein Testat oder Zertifikat nach einem Standard mit vergleichbarem oder höherem Sicherheitsniveau zu. Welche Standards das sind, kann das Bundesministerium für Gesundheit im Einvernehmen mit dem BSI durch Rechtsverordnung festlegen. Ob ein vorhandenes Zertifikat – etwa nach ISO 27001 – im konkreten Fall ausreicht, ist eine Prüfung des Einzelfalls und keine pauschale Aussage.
Nein. Es liefert eine strukturierte Erstindikation auf Basis Ihrer eigenen Angaben und macht sichtbar, an welcher Stelle die Prüfung üblicherweise hängt. Es ist weder Rechtsberatung noch ein Gutachten. Für eine belastbare Beurteilung sind Vertragslage, Betriebsmodell, Datenflüsse, Rollenverteilung und vorhandene Nachweise im Einzelnen zu prüfen. Genau das ist der Gegenstand eines Sachverständigengutachtens.
Nein. Die Auswertung läuft vollständig in Ihrem Browser. Es werden keine Eingaben an einen Server gesendet, nichts gespeichert und nichts ausgewertet.
Wenn der Prüfpfad Handlungsbedarf zeigt, folgt meist die Frage nach einer prüffähigen Beurteilung für die Geschäftsführung. Schildern Sie mir Ihr Betriebsmodell in zwei Sätzen; Sie erhalten eine Einschätzung zum Vorgehen und zum Aufwand.