Analyse & Bewertung

Besteht eine C5-Testatpflicht nach § 393 SGB V?

Zehn Fragen zu Adressatenkreis, Cloud-Verarbeitung, Testatumfang, Verarbeitungsort und Umsetzung ergeben eine strukturierte Erstindikation – mit Prüfpfad, der zeigt, an welcher Stelle es in Ihrem Fall hängt.

10 Fragen · 5 Prüfschritte ca. 4 Minuten Keine Datenübertragung

Vorab: Dieses Werkzeug liefert eine fachliche Erstindikation auf Basis Ihrer Angaben. Es ist keine Rechtsberatung und ersetzt keine Einzelfallprüfung. Maßgeblich sind allein der Gesetzeswortlaut, die dazu ergangenen Verordnungen und die Umstände Ihres konkreten Betriebsmodells.

Adressatenkreis

Die Vorschrift richtet sich an einen klar umgrenzten Kreis von Stellen.

Welche Rolle beschreibt Ihre Organisation am besten?

Leistungserbringer sind etwa Arzt- und Zahnarztpraxen, medizinische Versorgungszentren, Krankenhäuser, Psychotherapeuten, Apotheken und Pflegeeinrichtungen. Auftragsverarbeiter sind unter anderem Software- und SaaS-Anbieter, Rechenzentren und Abrechnungsdienstleister.

Verarbeiten Sie dabei Sozial- oder Gesundheitsdaten?

Erfasst sind Sozialdaten und Gesundheitsdaten – auch dann, wenn sie nur mittelbar im System liegen, etwa in Abrechnungs- oder Terminsystemen.

Werden diese Daten über einen Cloud-Dienst verarbeitet?

Die zweite Antwort betrifft auch konzerninterne Bereitstellung: Wer eine Anwendung betreibt und anderen Stellen zur Nutzung überlässt, tritt selbst als datenverarbeitende Stelle auf.

Testatlage

Entscheidend ist, wen das Testat abdeckt – nicht nur, ob eines vorliegt.

Liegt ein aktuelles C5-Testat für den eingesetzten Dienst vor?

Gemeint ist das Testat der Stelle, die die Anwendung betreibt – nicht das des Rechenzentrums oder Hyperscalers darunter.

Wurde der Dienst erstmals nach dem 30. Juni 2025 in Verkehr gebracht und ist seitdem weniger als achtzehn Monate verfügbar?

In diesem Zeitfenster genügt übergangsweise ein Typ-1-Testat.

Liegt stattdessen ein Testat oder Zertifikat nach einem Standard mit vergleichbarem oder höherem Sicherheitsniveau vor?

Ob ein vorhandenes Zertifikat diese Schwelle erreicht, ist eine Einzelfallprüfung und ergibt sich nicht aus dem Zertifikat allein.

Verarbeitungsort und Niederlassung

Eine eigenständige Voraussetzung neben dem Testat.

Wo werden die Daten verarbeitet?

Einzubeziehen sind auch Datensicherungen, Fernwartungszugriffe und Unterauftragsverhältnisse.

Hat die datenverarbeitende Stelle eine Niederlassung im Inland?

Umsetzung

Ein Testat allein genügt nicht – die Kriterien müssen bei Ihnen auch umgesetzt sein.

Sind die kundenbezogenen Kriterien aus dem Prüfbericht des Testats bei Ihnen umgesetzt und dokumentiert?

Jedes C5-Testat benennt Kriterien, die der nutzenden Stelle obliegen. Deren Umsetzung ist ausdrücklich Teil der Voraussetzungen.

Entsprechen Ihre technischen und organisatorischen Maßnahmen dem einschlägigen Maßstab?

Der Maßstab ergibt sich je nach Stelle aus den Vorgaben für Vertragsärzte, für zugelassene Krankenhäuser, aus dem branchenspezifischen Sicherheitsstandard der GKV oder aus einer gleichwertigen Anforderung.

Zur Einordnung: Die häufigste Fehleinschätzung in der Praxis betrifft den Testatumfang. Viele Organisationen halten die Anforderung für erfüllt, weil ihr Rechenzentrum oder Cloud-Anbieter ein C5-Testat vorweisen kann. Gefordert ist jedoch ein Testat der Stelle, die die Anwendung betreibt, in der die Daten tatsächlich verarbeitet werden. Schwächen auf Anwendungsebene – etwa bei Zugriffssteuerung oder Mandantentrennung – erfasst ein Infrastrukturtestat gerade nicht.

Hintergrund

Was § 393 SGB V verlangt – und woran es in der Praxis scheitert

Die Vorschrift erlaubt die Verarbeitung von Sozial- und Gesundheitsdaten über Cloud-Dienste, knüpft sie aber an mehrere Voraussetzungen, die nebeneinander erfüllt sein müssen: einen zulässigen Verarbeitungsort, eine Niederlassung im Inland, Maßnahmen zur Informationssicherheit nach dem Stand der Technik, ein aktuelles C5-Testat der datenverarbeitenden Stelle sowie die Umsetzung der kundenbezogenen Kriterien aus dem Prüfbericht.

In der Praxis scheitert es selten am Verarbeitungsort. Es scheitert daran, dass das vorhandene Testat die falsche Ebene abdeckt – oder daran, dass die kundenbezogenen Kriterien aus dem Prüfbericht nie jemand gelesen, zugeordnet und umgesetzt hat. Beides fällt erfahrungsgemäß erst auf, wenn ein Auftraggeber im Rahmen seiner eigenen Prüfpflichten danach fragt.

Besonders häufig übersehen wird die Konstellation der konzerninternen Bereitstellung: Entwickelt und betreibt eine Gesellschaft eine Anwendung selbst und überlässt sie anderen Einheiten zur Nutzung, tritt sie damit selbst als datenverarbeitende Stelle auf – mit allen Folgen für die Nachweispflicht.

Die fünf Prüfschritte

  1. Adressatenkreis: Leistungserbringer, Kasse oder Auftragsverarbeiter?
  2. Datenarten: Sozial- oder Gesundheitsdaten betroffen?
  3. Cloud-Verarbeitung: Bereitstellung als Dienst – auch konzernintern?
  4. Testat: deckt es die datenverarbeitende Stelle ab, und in welchem Typ?
  5. Umsetzung: Verarbeitungsort, Niederlassung, kundenbezogene Kriterien, Maßnahmen.

Stichtage: Bis 30. Juni 2025 genügte ein Typ-1-Testat. Seit 1. Juli 2025 ist grundsätzlich Typ 2 erforderlich; für neu in Verkehr gebrachte Systeme gilt eine Übergangsfrist von achtzehn Monaten.

Wenn es belastbar sein muss

Vom Indikator zum Nachweis

Eine Erstindikation genügt für die interne Einordnung. Sobald das Ergebnis Grundlage einer Investitionsentscheidung oder einer Aussage gegenüber Dritten werden soll, braucht es eine prüffähige Beurteilung.

Strukturierte Erhebung

Ein auf Ihr Betriebsmodell zugeschnittener Fragebogen erfasst Rollen, Datenflüsse, Vertragslage und vorhandene Nachweise – auch über mehrere Gesellschaften und Standorte hinweg.

Sachverständigengutachten

Nachvollziehbare Herleitung, ob und in welchem Umfang die Anforderungen greifen – als Entscheidungsgrundlage für Geschäftsführung oder Vorstand und als Nachweis gegenüber Auftraggebern.

Gap-Analyse und Projektierung

Falls die Pflicht greift: Abgleich des Ist-Stands gegen die Kriterien, Aufwandsschätzung und ein Fahrplan, der sich in die Budgetplanung des kommenden Wirtschaftsjahres einfügt.

Erstellt von einem zertifizierten Sachverständigen für IT-Projektmanagement (BDSF). Gegenstand ist die technisch-organisatorische Beurteilung des Betriebsmodells; die rechtliche Würdigung bleibt Ihrer Rechtsabteilung oder Ihrem anwaltlichen Berater vorbehalten.

Hintergrund

Häufige Fragen

Was regelt § 393 SGB V?

Die Vorschrift erlaubt Leistungserbringern nach dem Vierten Kapitel SGB V, Kranken- und Pflegekassen sowie deren Auftragsverarbeitern, Sozial- und Gesundheitsdaten über einen Cloud-Computing-Dienst zu verarbeiten – aber nur unter Bedingungen. Dazu gehören der Verarbeitungsort, eine Niederlassung im Inland, dem Stand der Technik entsprechende Maßnahmen zur Informationssicherheit, ein aktuelles C5-Testat der datenverarbeitenden Stelle und die Umsetzung der kundenbezogenen Kriterien aus dem Prüfbericht. Die Norm verpflichtet nicht zur Cloud-Nutzung – sie knüpft die Zulässigkeit an Voraussetzungen.

Reicht das C5-Testat meines Hosting-Anbieters nicht aus?

In aller Regel nicht – und das ist der in der Praxis häufigste Irrtum. Das Testat eines Hyperscalers oder Rechenzentrums deckt die darunterliegende Infrastruktur ab, nicht die Anwendung, in der die Gesundheitsdaten tatsächlich verarbeitet werden. Schwächen auf Anwendungsebene, etwa bei Zugriffssteuerung oder Mandantentrennung, erfasst ein Infrastrukturtestat nicht. Gefordert ist ein Testat der datenverarbeitenden Stelle für die eingesetzten Cloud-Systeme.

Was ist der Unterschied zwischen Typ 1 und Typ 2?

Ein Typ-1-Testat beurteilt die Angemessenheit der Ausgestaltung zu einem Stichtag. Ein Typ-2-Testat prüft zusätzlich die Wirksamkeit der Maßnahmen über einen Zeitraum – und ist dadurch deutlich aufwendiger. Bis zum 30. Juni 2025 genügte ein Typ-1-Testat; seit dem 1. Juli 2025 ist grundsätzlich ein aktuelles Typ-2-Testat erforderlich. Für IT-Systeme, die nach dem 30. Juni 2025 erstmals in Verkehr gebracht werden, genügt in den ersten achtzehn Monaten ein Typ-1-Testat.

Wir betreiben unsere Software selbst und stellen sie konzernintern bereit – betrifft uns das?

Diese Konstellation wird regelmäßig übersehen. Wer eine Anwendung betreibt und sie anderen Stellen zur Nutzung bereitstellt, tritt selbst als datenverarbeitende Stelle auf – auch dann, wenn alle Nutzer zum eigenen Konzern gehören. Ein Testat des Infrastrukturanbieters hilft dabei nicht weiter, weil die Anwendungsebene gerade nicht erfasst ist. Ob die Pflicht greift, hängt vom Einzelfall ab und sollte belastbar geprüft werden.

Gibt es Alternativen zum C5-Testat?

Die Vorschrift lässt ein Testat oder Zertifikat nach einem Standard mit vergleichbarem oder höherem Sicherheitsniveau zu. Welche Standards das sind, kann das Bundesministerium für Gesundheit im Einvernehmen mit dem BSI durch Rechtsverordnung festlegen. Ob ein vorhandenes Zertifikat – etwa nach ISO 27001 – im konkreten Fall ausreicht, ist eine Prüfung des Einzelfalls und keine pauschale Aussage.

Ersetzt dieses Tool eine rechtliche Prüfung?

Nein. Es liefert eine strukturierte Erstindikation auf Basis Ihrer eigenen Angaben und macht sichtbar, an welcher Stelle die Prüfung üblicherweise hängt. Es ist weder Rechtsberatung noch ein Gutachten. Für eine belastbare Beurteilung sind Vertragslage, Betriebsmodell, Datenflüsse, Rollenverteilung und vorhandene Nachweise im Einzelnen zu prüfen. Genau das ist der Gegenstand eines Sachverständigengutachtens.

Werden meine Angaben übertragen?

Nein. Die Auswertung läuft vollständig in Ihrem Browser. Es werden keine Eingaben an einen Server gesendet, nichts gespeichert und nichts ausgewertet.

Nächster Schritt

Erstindikation erhalten – und jetzt belastbar klären?

Wenn der Prüfpfad Handlungsbedarf zeigt, folgt meist die Frage nach einer prüffähigen Beurteilung für die Geschäftsführung. Schildern Sie mir Ihr Betriebsmodell in zwei Sätzen; Sie erhalten eine Einschätzung zum Vorgehen und zum Aufwand.

Erstindikation

–
Auswertung