Deutschland

FAQ – Wir beantworten Ihnen die häufigsten Fragen zur IT-Sicherheit

Öffnen von Dateien
Sind ZIP-Dateien so schlecht oder nur ein Mythos? Kann man diese bedenkenlos öffnen?

ZIP-Dateien sind nicht per se gefährlich, aber ein beliebtes Mittel für Cyberangriffe. Deshalb immer mit Vorsicht behandeln und im Zweifel lieber beim Absender nachfragen oder die Datei mit einem Virenscanner überprüfen.

Von unserer IT-Sicherheit wurde uns empfohlen, nur PDF zu öffnen und keine Word-Dokumente. Sehen Sie dies ähnlich?

Ja, diese Empfehlung ist sinnvoll. Word-Dokumente können leicht schädliche Makros oder eingebetteten Code enthalten, über die Schadsoftware eingeschleust wird. PDF-Dateien sind zwar auch nicht völlig ungefährlich, aber in der Regel weniger anfällig für solche Angriffe. Deshalb gilt: Wenn möglich, lieber PDF-Dateien öffnen und Word-Dokumente nur nach sorgfältiger Prüfung.

Oft werden uns Daten von Patienten per USB-Stick gegeben. Wie soll ich damit umgehen?

USB-Sticks von außen können Schadsoftware enthalten und sollten vor dem Öffnen immer mit einem aktuellen Virenscanner geprüft werden - möglichst auf einem separaten Rechner und nicht direkt im Praxisnetz. Im Zweifel wenden Sie sich bitte an Ihren Vertriebs- und Servicepartner bzw. Ihre IT-Abteilung. Übernehmen Sie keine sensiblen Daten ohne vorherige Prüfung.

Wie ist es mit der Versicherungskarte bzgl. jetzt auch ePA?

Die ePA ist primär dokumentenbasiert. Das vorgegebene Format für die Dokumente ist "PDF/A". Dieses standardisierte Format verhindert das Einschleusen von Viren oder Makros. Die gesamte Datenübertragung und Speicherung erfolgt verschlüsselt und nach höchsten Sicherheitsstandards. Bitte beachten Sie aber, dass auch das Dokument selbst potenziell schadhafte Links enthalten könnte. Es ist wichtig, dass Sie sich den Link vorher vollständig anzeigen lassen, bevor Sie ihn öffnen. Für weitere Informationen, die in die ePA künftig eingestellt werden sollen, werden strukturierte medizinische Informationsobjeket definiert. Dies gilt auch für Bildbefunde, die zum aktuellen Zeitpunkt ebenfalls in ein PDF/A umgewandelt werden müssen, damit sie in die ePA eingestellt werden können.

Sind PDF-Dateien sicher oder können auch sie infiziert sein?

PDF-Dateien gelten grundsätzlich als etwas sicherer als Word-Dokumente, sie können aber ebenfalls Schadsoftware enthalten.

Seien Sie besonders vorsichtig bei PDF-Dateien aus unbekannten Quellen oder mit eingebetteten Links – auch diese sollten immer überprüft werden.

Mit welchem Programm kann ich Daten vor dem Öffnen überprüfen?

Zur Überprüfung von Dateien vor dem Öffnen empfehlen wir unsere Lösung CGM Endpoint Security 360°.

Weitere Informationen und Beratung erhalten Sie auf unserer Website.

Wie prüfe ich die Daten eines Backups?

Die Überprüfung Ihrer Backups sollte durch einen IT-Dienstleister erfolgen.

So wird sichergestellt, dass die Daten vollständig und fehlerfrei gesichert wurden und im Ernstfall zuverlässig wiederhergestellt werden können.

Wie sieht es mit der weiteren Nutzung von Betriebssystemen mit Windows 10 aus?

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) rät dringend davon ab, Windows 10 nach dem Supportende weiter zu nutzen. Um Sicherheitsrisiken zu vermeiden und den Praxisbetrieb zu gewährleisten, wird empfohlen, rechtzeitig auf Windows 11 umzusteigen.

Weitere Informationen finden Sie in der BSI-Pressemitteilung zum Supportende von Windows 10. 

Link: BSI - Presse - BSI empfiehlt Upgrade oder Wechsel des Betriebssystems nach Supportende von Windows 10 

Passwörter
Was ist ein Passwortmanager und können Sie einen nennen?

Ein Passwortmanager ist ein Programm, das Passwörter sicher speichert und verwaltet. Sie müssen sich nur ein Master-Passwort merken, der Passwortmanager übernimmt den Rest.

Beispiele: KeePass, 1Password oder Bitwarden.

Welchen Passwortmanager empfehlen Sie?

Siehe oben.

KeePass gibt es für fast alle Betriebssysteme.

KeePass ist für fast alle Betriebssysteme verfügbar – zum Beispiel für Windows, macOS, Linux sowie als App für iOS und Android (meist über kompatible Apps wie KeePassXC, KeePassX oder Strongbox).

 Was ist mit den simplen und fest einprogrammierten Standardkennwörtern in den AIS der CGM?

 Die Standardkennwörter wechseln stetig, und nur befugte Personen können sie erfragen.

E-Mails
E-Mail löschen oder in Spam verschieben?

Verdächtige E-Mails am besten direkt löschen – nicht öffnen. Bei Phishing-Verdacht der IT melden.

Macht es Sinn, Mailverkehr über einen separaten Standalone-Rechner zu bearbeiten, der nicht mit dem Praxisnetz verbunden ist?

Ein separater Rechner für E-Mails kann die Sicherheit erhöhen, ist aber im Alltag meist unpraktisch. Effektiver sind sichere E-Mail-Einstellungen, technische Schutzmaßnahmen und regelmäßige Schulungen.

Gibt es eine Möglichkeit, aus CGM MEDISTAR BLACK verschlüsselte E-Mails zu versenden?

Leider nicht mehr, da die Softwarelösung "CGM CLICKBOX" auf wenig Interesse gestossen ist. Künftig wird der TI Messenger eine sichere digitale Kommunikation zwischen Arztpraxen und Patienten abbilden. 

Was macht geschützte E-Mails aus?

Geschützte E-Mails sind verschlüsselt, sodass nur Absender und Empfänger sie lesen können. Sie enthalten oft zusätzliche Sicherheitsmaßnahmen wie Passwörter oder Zugriffsrechte, um Inhalte und Anhänge vor unbefugtem Zugriff zu schützen.

Wie sicher ist die E-Mail-Kommunikation mit Patienten?

E-Mail-Kommunikation mit Patienten ist meist unsicher, da in der Regel keine Verschlüsselung genutzt wird. Vertrauliche oder sensible Daten sollten daher möglichst nicht unverschlüsselt per E-Mail versendet werden.

Virenscanner & Firewall
Was bringt eine Firewall?

Eine Firewall kontrolliert den Datenverkehr und schützt das Netzwerk vor Cyberbedrohungen.

Wir haben den Bitdefender. Ist das auch in Ordnung?

Ja, Bitdefender ist ein anerkannter und leistungsfähiger Virenschutz. Wichtig ist, dass das Programm immer aktuell gehalten wird und regelmäßig automatische Scans durchgeführt werden. Kein Virenschutz bietet 100% Sicherheit, aber Bitdefender ist eine gute Wahl.

Früher hat mir CGM als Virenprogramm Panda empfohlen?

Wir nutzen weiterhin die Nachfolgetechnologie von Panda, den Endpoint 360.

Ist Virustotal DSGVO-konform?

Online-Scanner wie VirusTotal sind aus DSGVO-Sicht problematisch, da hochgeladene Dateien auf Server außerhalb der EU gelangen und dort gespeichert werden. Sensible oder personenbezogene Daten sollten daher nicht auf solchen Plattformen hochgeladen, sondern stattdessen lokal mit einem aktuellen Virenscanner geprüft werden.

Kann man auch den Hash der Datei zu Virustotal senden?

Ja. Sie können statt der kompletten Datei auch nur den Hash (eine Art digitaler Fingerabdruck der Datei) bei VirusTotal prüfen lassen. Damit werden keine Inhalte übertragen, sondern nur überprüft, ob die Datei bereits als schädlich bekannt ist. Das ist datenschutzfreundlicher und in der Regel DSGVO-konform, solange der Hash keine Rückschlüsse auf personenbezogene Daten zulässt.