KI wird uns nicht retten: Resilienz braucht Führung
Shownotes
Executive Summary – In dieser Episode erfahren Sie:
- Warum NIS2/NISG 2026 und RKEG den Blick von reiner IT-Sicherheit auf organisationale Resilienz erweitern.
- Weshalb Business Continuity Management im Krankenhaus über Checklisten und Krisenstäbe hinausgehen muss.
- Warum Digitalisierung ohne Cybersecurity zu Risiken für Patientenvertrauen, Datenschutz, Betriebssicherheit und Reputation führt.
- Welche Grenzen KI im Sicherheits- und Compliance-Kontext hat – insbesondere bei Datenschutz, Governance und Ergebnisqualität.
- Weshalb Medizinprodukte, Haustechnik, Medizingase, Stromversorgung und Facility-Systeme Teil der Patientensicherheit sind.
Inhalt
- Regulatorischer Druck durch NIS2 und RKEG
- Resilienz kritischer Behandlungsprozesse
- Business Continuity Management im Krankenhaus
- Ressourcenmangel, Digitalisierung und KI-Hype
- Fehlerkultur zwischen Medizin und IT
- Schwachstellenmanagement bei Medizinprodukten
- Facility Management, OT und kritische Infrastruktur
- Führungsverantwortung für Security, Safety und Privacy
Key Takeaways für Führungskräfte
- Definieren Sie Resilienz als Führungsaufgabe – nicht als IT-Projekt oder reine Compliance-Pflicht.
- Stellen Sie sicher, dass BCM die Behandlungsprozesse schützt, nicht nur einzelne Szenarien dokumentiert.
- Bewerten Sie Digitalisierungsvorhaben immer gemeinsam mit Cybersecurity, Datenschutz und Patientensicherheit.
- Verankern Sie Security-Anforderungen bereits in Beschaffung, Lieferantenmanagement und Serviceverträgen.
- Schaffen Sie eine Fehlerkultur, in der IT-Störungen und Schwachstellen früh erkannt, gemeldet und abgearbeitet werden.
Über den Gast
Markus Pressnig ist seit rund zehn Jahren in leitender Sicherheitsverantwortung im Gesundheitswesen tätig – als Chief Security Officer und Chief Information Security Officer einer großen, österreichweit agierenden Gesundheitseinrichtung.. Er kommt aus der Technik, verfügt über langjährige Erfahrung mit Security-Produkten, Beratung und operativer Umsetzung und bringt eine praxisnahe Sicht auf Cybersecurity, physische Sicherheit, Business Continuity Management und regulatorische Anforderungen in großen Gesundheitsorganisationen ein.
Über die Gastgeber
Thomas Prinz ist Krisenexperte, Trainer und Berater mit über 30 Jahren Praxis im Notfall- und Krisenmanagement – mit klarem Fokus auf Human Factor und Führung unter Druck. Er begleitet Organisationen dabei, in Ausnahmesituationen strukturell und menschlich handlungsfähig zu bleiben.
Franz Hoheiser-Pförtner ist Cybersecurity- und Informationssicherheits-Experte mit Schwerpunkt Gesundheitswesen sowie Vorstandsmitglied von Cyber Security Austria. Sein Fokus liegt auf umsetzbarer Cyber-Resilience (Recovery/BCM) sowie Anforderungen rund um NISG/NIS2 und HealthCERT.
Beide sind als Fachhochschul-Lektoren tätig.
Transkript anzeigen
00:00:02: Hello Franz!
00:00:13: Hallo Thomas.
00:00:15: Nicht, dass wir uns wieder mal treffen.
00:00:17: Ich habe mir wiederlaubt einen Gast mitzubringen dem Markus Bresnick seines Zeichens Chief Security Officer und Chief Information Security Officer im Gesundheitswesen eines entsprechenden großen Betrebers.
00:00:34: Markus, vielleicht stellst du dir ein bissel selber kurz vor und danke, dass du zu uns gefunden hast.
00:00:39: Servus Thomas!
00:00:40: Servus Franz!
00:00:41: Vielen Dank für die Einladung.
00:00:44: Ja wie gesagt ich bin seit zehn Jahren als Zizoo- und Chief Security Officer tätig in einem sehr großen Unternehmen komme eigentlich aus der Technik viele Jahre Security Produkte im Betrieb genommen aber auch beraten und bin letztendlich im Management gelandet.
00:01:09: Wunderbar, das ist ja genau die Personengruppe, die wir adressieren wollen in dem Bereich.
00:01:13: Wir haben unterhalten uns schon seit längeren zu den Themen, die glaube ich dir genauso derzeit unter den Nägeln brennen oder mit denen du dich beschäftigen darfst.
00:01:24: Wir kennen ein Land ja aus dem Gesundheit zwischen so unserer Lange Die zwar Themen, die wir gerne adressieren wollen, die treffen dich in beiden Positionen an meiner Sache.
00:01:34: Die eine ist die entsprechende NISS-Setzgewung, die ja Umsetzung der NISS Richtlinie Zwei ist, die mit den ersten Oktober im Jahr im Jahr ist.
00:01:46: Plus die zweite, die schon vorhanden ist in dem Bereich und die ARA Richtlinien war.
00:01:51: Und die jetzt umgesetzt worden ist in einem Gesetz ist die RKR, also the Resilient Critical Entities.
00:01:56: Also beide Themen Sind dir wohl bekannt in dem Bereich?
00:02:00: Wo drückt dich denn, wenn du diese beiden Themen jetzt sozusagen links und rechts von dir siehst oder oben und unten.
00:02:07: Wo drückte ich den da am meisten der Schuhe?
00:02:09: Eine
00:02:09: gute Frage nachdem das Unternehmen dem alten NISG-Sex also NIS Version eins unterliegt ist jetzt NIS-Version zwanzig, sechsundzwanzig bringt sich nicht mehr die große Herausforderung.
00:02:28: Allgemein muss man beim NISS sagen, es hat gerade auch in unserem Sektor sehr viel Gutes bewegt.
00:02:37: Viel sensibilisiert.
00:02:40: Beim NISS II wird der Rahmen in der Cybersecurity ein bisschen breiter aufgemacht.
00:02:48: bei uns war's ja mit Diagnose-Therapiepflege ein bisschen eingeschränkt im wesentlichen Dienst Und das Zwei ist ein bisschen größer.
00:02:59: Bei der RKE-Richtlinie, muss man dazu sagen, sehe ich auch positiv.
00:03:05: Natürlich ist es eine Verpflichtung.
00:03:07: Natürlich gibt's da Dinge die man richtig machen sollte.
00:03:12: Ähnlich wie bei der NISS-Ruchtlinie ist es aber tatsächlich so dass das für viele Unternehmen Neuland ist.
00:03:21: Also gerade das Thema der physischen Sicherheit in einem Krankenhaus ist ein sehr spezielles.
00:03:29: Wir haben öffentlich zugängliche Gebäude zu den normalen Betriebszeiten und wir sind nicht vergleichbar mit einem Finanzinstitut vielleicht oder mit dem Gefängnis schon gar nicht, also hier ist die physische Sicherheit eine besondere Herausforderung.
00:03:48: In den Vorgesprächen mit der Behörde glaube ich aber, dass die Behörden ihr auch erkannt hat das es hier in gewissen Sektoren Herausforderungen gibt und sie versprechen ja mit ihren Leitlinien und mit der Kooperation und Unterstützung hier einen gemeinsamen Weg zu gehen.
00:04:09: Das zweite Thema bei der RKI-Richtlinie ist Herausforderung See, aber auch positiv See.
00:04:18: Es wird gefordert ein bisschen Continuity Management.
00:04:22: Das heißt nicht nur Krisen- und Notfallmanagement, sondern wirklich Resilienz der Geschäftsprozesse im Krankenhaus.
00:04:31: Da haben wir sicher den Vorteil dass das Krankenhauspersonal gut trainiert sehen für Notfälle mit Extremsituationen in täglichem Alltag immer wieder konfrontiert werden, für die ist es selbst kein neues Thema Aber tatsächlich schließt das die Lücke jetzt auch zu NISS eins, wo es um die Resilienz der IT geht.
00:04:55: Und jetzt mit der ERK-Richtlinie die Resilienz des Behandlungsprozesses, der durch vielfältige Störungen oder Unterbrechungen beinträchtigt werden kann.
00:05:08: und Hier fehlt meines Erachtens in den Krankenhäusern ein bisschen der Prozessgedanke eines echten Business Continuity Managements, der weit darüber hinausgeht dass ich für Hemszenario eine Checkliste habe an Notfallplan und vielleicht einen medizinischen Krisenstab.
00:05:33: Weil Ich glaube schon, dass das TIT der Europäischen Union hier jegliche Störungen und Unterbrechungen möglich zeitnah zu erkennen.
00:05:44: Und durch Präventivmaßnahmen natürlich auch zu verhindern oder so weit vorbereitet zu sein, dass wenigstens tatsächlich eintritt man ausreichend Notfallpläne hat und man nicht ganz unvorbereitet mit diesem Szenario einen Grinsenstab braucht, der dann spontane Entscheidungen trifft.
00:06:01: Das sind, meiner Sache, die großen Proppeln.
00:06:06: Bei NUS-II habe ich ein bisschen die Befürchtung.
00:06:10: Da haben wir von der Europäischen Union die Idee von Risikomanagementmaßnahmen und ich hab es bei NUS I erlebt auch bei den NUS Prüfungen erlebt dass die behördlichen Vorgaben hier als Grundschutz gesehen werden und nicht risiko passiert.
00:06:31: Und wir haben hier in Österreich mit NISC-Sitz und Zwanzig noch eine kleine Rechtsunsicherheit, die Verordnungen und Leitlinien und Empfehlungen.
00:06:42: Der Behörde fehlen uns ja nach.
00:06:44: Wir hoffen alle dass das mit ersten Oktober entsprechend verfügbar wird.
00:06:50: Aber ich habe insgesamt ein bisschen die Befürchtung, dass die Maßnahmen, die hier gefordert werden nicht unbedingt über einen Risikomanagement-Prozess geplant und umgesetzt werden.
00:07:03: sondern dass das auch von der Behörde schon als Grundschutz gesehen wird.
00:07:08: Und sie verweisen sehr oft auf die Durchführungsverordnung für digitale Dienste, wenn man da hinein liest, da stehen lauter gute und richtige Sachen drinnen.
00:07:18: Plötzlich vermiss ich oder glaube es sind viele Unternehmen verleitet alles was da drin steht umsetzen zu müssen ohne angepasst fürs Unternehmen, für die kritischen IT-Systeme und für die Geschäftsprozesse ausreichend zu planen.
00:07:39: Und auch dann entsprechend zu dokumentieren?
00:07:42: Ja, du bist ja in dem Bereich im See Level, was da natürlich entsprechende Chefitäten, die du informieren musst – in diesem konkreten Fall!
00:07:54: Wenn wir das jetzt der Revue passieren lassen, was du gesagt hast Kontext, dann ist doch die Aufgabe des Topmanagements und das sitzt über dir oder neben dir.
00:08:04: Aber ich gehe mir davon aus über dir, dass die Tier, die entsprechenden Ressourcen zur Verfügung stellen – und wenn ich jetzt der Ressouce zur Verfügung stehen muss, die ja nicht bis an den Mehrverhanden sind wie der Human noch monetär.
00:08:24: Und dann hätte ich gern von dir ein Risikoanalyse, weil was soll nie entsprechend entscheiden.
00:08:28: Ich kann nur sagen okay, was sind unsere Risiken?
00:08:31: Wo haben wir Probleme?
00:08:32: Wie geht das mit dem Um?
00:08:34: Was müssen wir machen?
00:08:35: und das ist ja in deiner Organisation über Österreich verteilt.
00:08:40: Das kann ja in Tirolern im Vorarlberg ein ganz anderes Risiko sein als vielleicht in Niederösterreich, in Wien oder in Bonnerland.
00:08:47: Wie sieht es deine Chefität so?
00:08:50: oder siehst du das so?
00:08:52: Habe ich da jetzt einen Druckschluss bei meinen Überlegungen?
00:08:55: Also in der Selber-Sicherheit oder NISS-Chance ist sechsundzwanzig, glaube ich gibt es keine örtlichen Grenzen.
00:09:04: Das internen Netzwerk ist vernext, Medizinprodukte sind vernexzt.
00:09:10: hier gibt's aus der Risikobetrachtung bei den Standorten ja vielleicht geringe Qualitätsunterschiede was Dieselversorgung betrifft und so weiter.
00:09:22: Rindsweil ist es dort eher einheitlich bei der Risikobeliattung aus dem Resilienzgesetz heraus, staatliche Risikoanalyse hat schon gezeigt das ist alles Standortbezogen.
00:09:38: unsere Krankenhäuser befinden sich jetzt nicht nur im städtischen Bereich sondern auch im ländlichen Bereich.
00:09:44: Dort wird man sehr schnell erkennen dass andere Risiken vorherrschen und dementsprechend die Resilienzmaßnahmen noch anders geblieben werden müssen, um aber deine Frage zu beantworten mit der Ressourcenbereitstellung.
00:10:01: Wir erleben ein Gesundheitsbereich wie in vielen anderen behördlichen Bereichen gerade eine finanziellen Engpass wo ich auch wahrnehme, dass dieser Endpass, sei es finanziell oder personell, da ist wahrscheinlich auch Personalressourcen angesprochen.
00:10:19: Da identifiziere ich gerade so ein Allheilmittel vom Topmanagement und dann verwenden wir die KI – und die KI ist der Loser für all unsere Probleme, die wir so haben!
00:10:34: Das ist meines Erachtens.
00:10:36: Erstens ein gefährlicher Trugschluss und speziell im Gesundheitswesen mit den Hochrisiko-KI-Systemen wird man auch seine Gauernennungsaufgaben machen müssen, weil auch die EU hier eine Regulierung hervorgebracht hat.
00:10:50: das erste KI-Gesetz in Europa sage ich Und da muss man als Unternehmen auch seine Hausaufgabe machen und in Kombination gesamt im GesundheitsWesen.
00:11:02: Es wird Digitalisierung angestrebt, also man hört zu Schlagwärter digital vor ambulant, vor stationär.
00:11:10: Es gibt keine Digitalisierung ohne Cybersecurity und dieses Bewusstsein ist glaube ich noch nicht überall angekommen.
00:11:19: dass ich für die Digitalisierung auch Personal brauche in der IT weil das drehen wir teilweise von tatsächlich neuen Technologien Und die KI wird uns nicht überall helfen können und alle unsere Probleme lösen, weil auch Doraz braucht es dauernd.
00:11:38: Da braucht's Securityplanung, Securityarchitektur, Impact Assessment – und das sieht man schon aus meiner Sicht.
00:11:49: Wir leben in einer Welt, die technologisch schnelllebig ist.
00:11:54: Man darf die Compliance nicht vergessen, man darf die Securityplanung nicht vergessen und gleichzeitig erleben wir aber auch im Gesundheitswesen einen technologischen Vorpark mit sehr vielen IT-Systemen.
00:12:07: Die IT Anteilungen in unserem Sektor sind hier massiv unter Druck.
00:12:13: diese IT Systeme auszuwechseln gegen neue Systeme aber trotzdem es immer regelkonform zu machen, ist immer richtig zu machen so wie sich für seine Regulierungsbehörde vielleicht auch wünscht.
00:12:27: Und dafür sind meines Erachtens zu wenig Ressourcen erkannt worden noch im Top-Management und ich glaube nicht dass Digitalisierung ohne Cybersecurity langfristig gut funktionieren wird, ohne dass man Patientenvertrauen verliert oder Datenschutzverdähen, sonstige Vorfälle im Unternehmen hat die sich dann negativ auch aufs Image des Unternehmens oder vielleicht sogar das ganze Sektor so auswirken.
00:12:58: Jetzt könnte ich aber theoretisch hergehen und sagen alles richtig was du sagst.
00:13:02: wenn man aber in Möglichkeit kein Personal hat und vielleicht auch nicht die Ressourcen hat sich entsprechend externe Beraterinnen oder Berater zu leisten Dann wäre doch die KI der erste Schritt in dem Bereich, um jetzt einmal für mich im eigenen Wirkungsbereich überprüfen zu lassen.
00:13:22: Wo habe ich denn vielleicht Schwachstellen, die ich nicht gesehen habe oder die ich noch sehe?
00:13:28: Und dann daraus entsprechend sagen wir meinen Umbauplan oder meine Prioritäten ableiten zu können Siehst du da nicht in Wirklichkeit mit der KI sehr wohl, wenn sie sogar ein bisschen, ja?
00:13:42: Nicht optimal.
00:13:43: Aber ein bisschen am Vorteil!
00:13:45: Also ich glaube schon dass die KI und ich spreche jetzt nicht von dieser General PurposeKI, die hat jetzt den Markt überschwemmt Ich glaube schon das spezielle Agenten zukünftig auch die Security-Arbeiter leichtern.
00:14:03: Also ich glaube schon auch, dass das zum Beispiel interne Audits oder vielleicht technische Prüfungen mit KI-Unterstützung Effizienter ablaufen können.
00:14:15: Aber gerade auch beim KI Thema es ist aus Datenschub sich und auch als sagen wir mal die Richtigkeit der KI Ergebnisse ist entscheidend gerade wenn man Compliance machen will.
00:14:32: Also, wir sind die Anforderungen an die KI-Systeme ja dann noch einmal höher.
00:14:37: Weil man will sicher keine KI haben, die ein Komplexergebnis fantasiert und sagt, man ist sehr super aufgestellt und hat gar keine Risiken.
00:14:49: Und was wir intern durchaus auch schon diskutiert haben ist selbst wenn man jetzt eine KI, eine spezialisierte KI hat um Audits zu machen schon eine ziemliche Herausforderung, weil man durchaus Daten verschiedene Datentöpfe anzapfen muss.
00:15:08: Damit man überhaupt eigentlich eine richtige Aussage bekommt bei diesem Audit.
00:15:14: und nehmen wir das Beispiel des Zugriffsmanagement im Krankenhausinformationssystem.
00:15:21: wenn man da die Datenschutzfrage beantworten möchte ob alle Zugriffe auf einer Krankengeschichte legitim waren dann kam ein durchaus auch schon Vorschläger wie, ja da nimmt man Dienstplan damit wir weiß wer auf der Station an dem Tag Dienst hatte oder mit dann die Karri Weiß ob ein Zugriff legitim war oder nicht.
00:15:44: und daher stellt sich dann schon die Frage ist das Etisch auch gegenüber den eigenen Mitarbeitern wenn wir Dienstpläne mit Zugangsprotokoll abgleichen möchte um seine Komplexaufgaben zu erledigen.
00:15:59: Ich glaube, der Weg dorthin ist noch sehr weit.
00:16:02: Die KI ist sicher da und wird nicht mehr verschwinden.
00:16:05: also das sind wir uns definitiv bewusst und wir wissen ja auch dass in der Medizin die KI sehr viel Positives bewirkt in der Diagnostik wo sie ja hauptsächlich jetzt auch eingesetzt wird.
00:16:17: aber das Allheilmittel ist es nicht und wie gesagt große Datenpöpfel zu bauen das widerspricht durchaus den Vorgaben der Datenschutzgrundverordnung mit Profiling, Problemwein und so weiter.
00:16:33: Da muss man ein bisschen vorsichtig sein finde ich.
00:16:36: Du hast was gesagt wo?
00:16:37: ich denke in Wirklichkeit?
00:16:40: Ich unterstelle jetzt etwas ja und ich unterstell es nicht deinem System oder deiner Organisation oder dir.
00:16:45: Ich unterstele das grundsätzlich im Prinzip weil das Thema natürlich immer wo Menschen sind menschelt in dem Bereich.
00:16:53: Ich unterstelle, dass wir ja jetzt schon das Problem haben.
00:16:56: Du sprichst von einem internen Audit.
00:16:57: Ein internes Audit liefert bestimmte Ergebnisse.
00:17:01: Ich unterstele jetzt einmal, dass nicht alle Personen im Wirklichkeit das Interesse haben, des Audits auch in Wirklichkeits so darzustellen wie es vielleicht sein sollte weil sie gewisse Dinge verheimlichen wollen und jetzt da gar nicht absichtlich sondern am Verunterbewusst.
00:17:15: Und was das meines Erachtens der zweite Aspekt in dem Bereich ist durch diese Flexibilität oder Schnelligkeit immer mehr zu einem Problem macht.
00:17:25: Du weißt das im Prinzip und hast es im Prinzip auf einer anderen Seite, nämlich wenn wir Audits machen dann bewerten wird die Auditzeit versetzt mehrere Wochen später.
00:17:35: Das heißt dass was wir bewerten ist eigentlich vielleicht gar nicht mehr das was heute da draußen läuft Und damit haben wir in Wirklichkeit ja ein Riesenproblem im Prinzip.
00:17:45: Jetzt gebe ich dir schon recht Ja?
00:17:49: Ein nicht einfaches in dem konkreten Fall, aber bei einem Brandschutz den du aus der anderen Ecke kennst, sind wir noch lange nicht.
00:17:55: Wir haben kein Brandmelder, wir haben keinen Rauchmelder und keine Brandabschnitte in diesem Bereich.
00:18:01: Wir reden zwar über Zero Trust und bla bla bla und was auch immer, aber ein letzter Konsequenz dieses sofortige Alertings oder das Detection in dem Bereich haben wir noch lang nicht.
00:18:13: Oder seht ihr es falsch?
00:18:14: Da muss ich fast widersprechen.
00:18:19: Du sprichst was sehr Spannendes an, nämlich eigentlich die Fehlerkultur.
00:18:23: aber lass mich auf das Alarmsystem eingehen.
00:18:28: Niesseins hat uns im Sektor ja schon ein Security Operations Center gebracht aus jahrelang davor sehr schwierig war, hier das Management zu sensibilisieren.
00:18:42: Wir brauchen eine Event-Management und wir müssen unsidens schneller kennen und darauf reagieren
00:18:47: können.".
00:18:48: Also das hat uns schon ließ Angst gebracht dieses Alarmsystem.
00:18:53: aber das Spannende ist oder das ist ja gar nicht so das Problem.
00:18:59: Viel spannender ist letztendlich die Fehlerkultur.
00:19:03: Und das ist für mich spannend im Krankenhausbetrieb, ich erlebe medizinischen Bereiche eine sehr hohe Fehlerkultur wenn es um die Patienten Sicherheit geht.
00:19:16: Da gibt's definierte Abläufe und Prozesse da ist man gewohnt dass man das alles meldet.
00:19:22: Das, was du ansprichst ist eigentlich die Fehlerkultur in der IT.
00:19:28: Erstens auch die Akzeptanz im Fachbereich, dass die IT auch nicht fehlerfrei ist.
00:19:34: Trotzdem erlebe ich es halt, dass IT-Abteilungen keine Fehler machen dürfen und wir haben zwar einiges Alarmsysteme, die alarmieren Aber die organisatorischen Abläufe und Prozesse danach sind halt noch nicht ganz angepasst, wie man es vielleicht haben sollte.
00:19:53: Weil eben gerade in der IT im Krankenhausbetrieb durchaus auch die Personalresourcen fehlen um die Prozese wirklich so zu etablieren dass sie effizient laufen und auch abgearbeitet sein können.
00:20:08: also ich höre schon auch von meinem Topmanagement Wir sind sehr gut im Identifizieren und erkennen von Problemen, Schwachstellen oder Störungen.
00:20:21: Aber das Abarbeiten dieser Dinge, die man da identifiziert – ein gutes Beispiel ist das Abarbeit von Schwachställen in Medizinprodukten.
00:20:30: Die sind schnell identifiziert.
00:20:32: mittlerweile gibt es Sensoren, die am Netzwerk mithören und erkennen dass es ein Röntgengerät oder ein Ultraschallgerät mit der und der Version, der Sensor weist dann aufgrund der Version.
00:20:45: Und das Hersteller ist ja erkannt wird welche bekannten Schwachstellen es gibt.
00:20:51: aber was viele vergessen is, es braucht an Menschen die mit dem Medizinprodukt der Herstellerehnern sagen schauen wir haben da ein Produkt von dir Das hat vielleicht einen nicht ganz so aktuellen Version gestand also ähnlich wie in der Industrie sehr lange Lifecycles bei den Medizingeräten.
00:21:12: Und da müssen Menschen miteinander reden, um dann letztendlich gemeinsam mit dem Hersteller Patches zu testen.
00:21:20: Im Idealfall testet der Hersteler den Patch, gibt er die Freigabe und Monate später nachdem identifizieren und viel organisatorischen Aufwand kommt ein Medizin-IT-Techniker und spielt tatsächlich den Patch ein.
00:21:37: Und da wird uns die KI-Zukunft auch nicht helfen, weil wie gesagt für das organisatorische glaube ich nichts, dass sonst die KI so schnell aus der Patsche hilft.
00:21:50: Das sind schon Themen, die immer schneller werden.
00:21:54: also die KI im Schwachstelle Feindling, die KI mit Bluidschreiben erhöht den Druck auf die Betreiber, erhört den Druck schneller Patches rauszubringen, weil exploitschneller geschrieben werden durch die Kani.
00:22:11: Und wie gesagt, da braucht es immer noch Menschen, die da agieren und die kommunizieren, weil letztendlich beim Medizinbedruck Produkt schon die Patienten-Sicherheit einfach das erste Schutzziel ist.
00:22:26: Dann habe ich aber bei dem Thema, du hast das richtig anschauen Markus, wenn wir das betrachten, da haben wir doch auch ein geschichtliches Problem, Du hast richtig das alles analysiert, sehe ich genauso.
00:22:39: Wir haben aber in den jahrelangenen Diskussionen eigentlich etwas nicht geschafft.
00:22:47: und da stelle ich jetzt einmal – wir haben es probiert, aber es ist nicht umgesetzt worden immer überall – eigentlich ist es ein Beschaffungsproblem.
00:22:54: Weil wir in den Beschaffungsprozessen im Wirklichkeit diese Dinge ja nicht hinein reklamieren.
00:23:04: Hier, was ist und mit NISS?
00:23:06: Mit dem NISS G-Centro, mit der Lieferkettenverantwortlichkeit.
00:23:11: Und den gesamten Kontext in diesem Bereich auch wenn regulierte Bereiche teilweise ausgenommen sind weil wir hätten da ja auch noch entsprechend die CAA mit den S-Bombenmechanismen also dem Aufzeigen entsprechend aus welchen Teilen das besteht.
00:23:28: Also wir haben doch schon Aus der Europäischen Union heraus sind wir ein sehr gutes, glaube ich, Regelwerk.
00:23:34: Sehr umfassendes.
00:23:36: Aber wie du auch richtigerweise gesagt hast, diese Nahtstellen sind noch nicht sauber ausgeprägt.
00:23:42: aber ist nicht das Problem dass sich das schon bei der Beschaffung betrachten muss und es wird sehr gerne ausblenden?
00:23:50: Franz, das ist interessanterweise das positive, was ich in den letzten zehn Jahren erlebt habe und gar nicht das negative.
00:23:59: Es gibt nämlich tatsächlich in meiner Wahrnehmung ein paar Medizinproduktehersteller, die erkannt haben dass sie selber in ihrer Produkthaftung sind und das die Betreiberhaftung, die Krankenhausbetreiber damit auch ein Problem haben.
00:24:19: Und da gibt es ein paar Große, die das erkannt habe, dass das durchaus ein Geschäftsmodell ist wo sie dem Kunden ein Service verkaufen können, dass der Hersteller sich darum kümmert, dass die Patches schnell getestet werden und dann auch über diverse Verbindungen.
00:24:44: Die Medizinprodukte, die vernexten dann vielleicht sogar auch remote gepatcht werden vom Hersteler Und das ist durchaus eine sehr positive Wahrnehmer, die ich in den letzten fünf Jahren gemacht habe.
00:24:58: Die großen Medizinproduktehersteller haben das durchaus erkannt.
00:25:01: Das sind ein Geschäftszweig der durchaus auch lukrativ ist und auf beiden Seiten eigentlich den Komplexdruck herausnehmen.
00:25:12: Aber es gibt halt auch viele andere Medizin-Produkteherstellern, die auf dem Zug noch nicht aufgesprungen sehen.
00:25:21: Und jetzt möchte ich wieder die Brücke schaffen zur RKE.
00:25:26: Wir haben ja nicht nur Medizingeräte im Krankenhaus und ich habe auch erlebt in meinen letzten fünf Jahren, dass die komplette Haustechnik auf IP-Technologie umgestellt wird.
00:25:40: über zweieinhalb Tausend SPS-Steuerungen kann es durchaus schnell in einem Krankenhaus geben, die dann alle eine IP-Adresse bekommen.
00:25:50: Und man könnte meinen, dass Industrieal Security bei diesen Haustechnikfirmen angekommen ist mit Backnet-Security und auch die entsprechenden Konzepte und Designs wie solche Facilitisysteme abgesichert werden.
00:26:09: Das vermisse ich persönlich noch,
00:26:12: wo
00:26:13: ich durchaus sehr kräftig serrende Gespräche mit Lieferanten hatte aus dem Industriesektor, die nicht verstehen dass eine Temperatur im Krankenhaus ein entscheidendes Kriterium dafür ist.
00:26:28: Dass die OP-Säle betrieben werden und das Argument der Technikfirma war aber den Patientenagde ist doch viel kritischer und der Datenschutz ist doch wichtiger.
00:26:42: Erst in den Gesprächen haben wir festgestellt, in dem Gemeinsamen das eben auch die Temperatur, Klimatechnik, Heiztechnik.
00:26:50: Die ganze Steuerung von den OP-Sälen.
00:26:54: Es sind Zählsinn für den Betrieb eines Krankenhauses und da ist glaube ich noch viel Handlungsbedarf auf der Herstellerseite notwendig.
00:27:06: Ganz große Industrieunternehmen, das ist halt ein E-Sol-Tecadere für drei Orientieren, die da auch durchaus einen wirtschaftlichen Druck verspüren.
00:27:18: Im Krankenhaus Facility Management sehe ich dann noch einen sehr großen Handlungsbedarf und das wird dann aber mit der RK-Richtlinie oder RKG-Sechs dann wieder entscheidend weil wenn die Umweltbedingungen im Krankenhaus Temperatur, Klima, Licht Strom, Medizinkaseversorgung nicht funktioniert.
00:27:40: Dann fällt das genau in diese Gesägsgebung hinein.
00:27:43: Ohne Licht habe ich sicher eine Beeinträchtigung der Behandlung und dann hat man entsprechende Meldeverpflichtungen gegenüber der Behörde.
00:27:51: wo die Behörder schon sagt was habt ihr denn für Präventionsmaßnahmen getroffen?
00:27:56: Was habt sie denn für Redundanzen?
00:27:59: Habt ihr einen zweiten Metgaslieferanten im Betto, der ich mit Metgase versorgen kann wenn da einen Lieferant nicht ausfällt.
00:28:10: Und das ist auch ein sehr großer Pinpoint.
00:28:13: und man sieht jetzt unser Gespräch geht schon sehr in die Breite bei diesen beiden Regulierungen weil hier durchaus dieses Bundesvergaue gesägt für viele Krankenhäusbetreiber gültig ist und dort man durchaus seine Herausforderung hat dann zwei Lieferanten quasi zu bekommen für einen und dasselbe Thema, weil eigentlich gilt dort das Bestbild der Prinzip.
00:28:41: Und da sehe ich gerade im Einkaufsprozess noch die sehr große Hürden und da rede ich jetzt noch gar nicht von redundanten Medikamentenversorgung an.
00:28:52: also wir reden jetzt auch wirklich von den Basips Strom Diesel Versorgung usw.
00:29:00: Markus Ich hätte noch eine so abschließende Frage an dich.
00:29:04: Wenn du dir was wünschen könntest und zehn Jahre wirst du ja nicht mehr in Dienst sein, aber fünf auf jeden Fall waren, wenn ich das jetzt da unterschätze vielleicht sind es auch Fugten?
00:29:14: Ich weiß es nicht, aber wenn du dir jetzt sagen mal in den nächsten fünf Jahren etwas wünscht würdest oder wünschen könntest, was würdest du denn dir und deinen Kolleginnen und Kollegen wünschnen, was sich denn da verbessern könnte?
00:29:29: Sagen wir mal entsprechend hier mehr, was auch nicht.
00:29:33: Mehr Gefühl für diese Themen weil du hast die richtigerweise gesagt na?
00:29:36: Wir haben Safety Security und Privacy Und alle drei sind wichtig.
00:29:40: aber Safety ist das Wichtigste in dem Bereich und diese Dinge sind immer mehr verzahnt und entsprechend ist es so wie mit der Scanner im Prinzip im AMAC und als Schlag das Schmetterlingsflügel und wir haben Überschwemmung.
00:29:54: Versöhnungsstätten!
00:29:56: Das klingt fast wie Weihnachten und Ostern am Tag plus Geburtstag.
00:30:03: Und das schließt vielleicht ganz gut ab, ich glaube die Europäische Union hat durchaus sinnvolle Ideen in der Regulierung.
00:30:13: Die Managementverpflichtungen werden immer präsenter.
00:30:18: Der Grundstein des Wunsches ist tatsächlich dass das Management versteht.
00:30:25: Es gibt keine Digitalisierung ohne Cybersecurity, es muss Hand in Hand gehen.
00:30:31: Security ist nicht böse, Security ist ein Qualitätskriterium, das man einen sauberen Betrieb hat und der Begriff der Resilience ist durchaus ein neuer Begriff.
00:30:46: ich glaube aber auch hier dass im Top-Management noch dieses Bewusstsein geschaffen werden muss, für ein resilientes Unternehmen man durchaus was investieren muss und diese Investition in Dinge die hoffentlich nie eintreten, trotzdem einen Mehrwert fürs Unternehmen darstellen können.
00:31:09: Weil viele Dinge, die vielleicht in der Schublade liegen, hasten Zeit und Ressourcen und Geld und Gespräche.
00:31:18: Die Zeit hat uns auch gezeigt, dass diese Dinge alle eintreten können.
00:31:23: Also wir haben Flächendeckende Stromausfälle in Europa sind gang und gäbe Und das im Krankenhaus am Notstrom angegart.
00:31:34: einen Betrieb aufrecht erhalten muss im Medialfall ohne Einschränkung für den Patienten ist einfach Tatsache.
00:31:44: Ich glaube, viele Manager sind sich noch nicht bewusst wie viele Abhängigkeiten wir haben und das ist vielleicht auch der Wunsch.
00:31:54: Es muss einfach ganz oben ankommen, dass Bewusstsein für die Fehlerkultur, das Bewusstsein, das Compliance nicht um das Complance will sinnvoll ist sondern um die Erwägungsgründe und bei jeder Regulierung Da gibt es unzählige Erwägungsgründe.
00:32:15: Und ich glaube, viele Manager sollten sich ja mal vielleicht bei diesen Regulierungen die Erwägungsgründer gut durchlesen damit sie auch verstehen was die Idee der Europäischen Union dahinter ist oder die Idee des Sexgebers warum man sowas macht und sich dann überlegen welchen Mehrwert kann ich da raus für so ein Unternehmen ziehen?
00:32:37: Also komplett Ein notwendiges Übel.
00:32:42: und ja vor kurzem ein Zitat gehört von einem broschen Kollegen, dass das Komplex und Security des Brengs beteil ist.
00:32:51: Und die Innovationen, Digitalisierung als Gasbeteil – es ist nicht so schwarz-weiß und es muss Hand in Hand gehen!
00:33:01: Ich glaube der wirklich große Wunsch dieser Kulturwanderer dass es ohne Security, ohne Resilienz und ohne gescheite Köpfe nicht funktionieren wird.
00:33:13: Und die KI wird uns nicht
00:33:14: retten.".
00:33:23: Ich glaube, diese Thematik ist ein ganz wichtiger, damit die anderen Kolleginnen und Kollegen vielleicht auch daraus entsprechend ihre Schlüsse ziehen können.
00:33:44: Noch einmal recht herzlichen Dank!
00:33:46: Ich hoffe es hat doch Spaß gemacht.
00:33:47: Wir würden uns auf einem Wiedersehen freuen.
00:33:49: Thomas?
00:33:50: Danke dir fürs dabei sein und bis demnächst!
00:33:54: Vielen Dank für die Einladung.
00:33:55: Es hat sehr viel Spaß gemacht, für mich war es die Premiere bei einem Podcast das möchte ich auch noch sagen aber es war ein sehr angenehmes Gespräch.
00:34:04: vielen dank für die herausfordernden Fragen.
00:34:08: Ich freue mich auf ein nächstes mal!
00:34:09: Vielen Dank
00:34:10: Danke schön.