Zwischen Standardisierung und Klumpenrisiko: Wie sicher ist der «Epic-Boom»?

Epic verspricht Standardisierung, Effizienz und hohe Sicherheitsstandards. Doch je zentraler und mächtiger ein Klinik-Informationssystem ist, desto attraktiver wird es für Angreifer, sagt IT-Experte Marc Ruef im Interview Teil 1.

, 29. Dezember 2025 um 06:14
image
Bild: zvg
Herr Ruef, immer mehr Schweizer Spitäler setzen auf Epic. Wie beurteilen Sie diese Entwicklung aus Sicht der IT-Sicherheit?
Das Produkt von Epic wird zunehmend in der Schweiz eingeführt, da es unter anderem Standardisierung, Protokollierung und Zugriffskontrollen mitbringt. Dies ist, falls es denn richtig umgesetzt wird, ein Gewinn für die Sicherheit. Gleichzeitig können umfangreiche Werkzeuge wie dieses durch Fehlkonfigurationen und Schwachstellen breitflächige Kompromittierungen ermöglichen. Es ist also umso wichtiger, dass man das Thema Cybersecurity ernst nimmt.
Kritiker warnen unter anderem vor einer Abhängigkeit von einem US-Anbieter. Wie beurteilen Sie das?
Ich plädiere seit Jahren dafür, Unabhängigkeit als strategisches Ziel ernst zu nehmen – in der Verwaltung ebenso wie in der Privatwirtschaft. In vielen Bereichen wird dieser Aspekt bei Anschaffungen ignoriert, oft mangels Alternativen. Auch im Gesundheitswesen sollte man sich bewusst sein, was es bedeutet, sich auf einen ausländischen Anbieter zu verlassen.
Nämlich?
Dies fängt oft bei den Vertragsverhandlungen in Bezug auf unterschiedliche Rechtsauffassung, namentlich Gerichtsstand und anwendbares Recht, an. Dieses dann aber auch nach einer Einigung durchzusetzen, kann kompliziert und kostspielig sein. Die politischen Auswüchse in den USA und die militärischen Spannungen in Osteuropa zeigen zudem, dass geopolitische Interessen bestehende wirtschaftliche Einigungen untergraben können. Von Partnern abhängig zu sein, ist immer mit einem Risiko behaftet. Vor allem in Krisensituationen.
Wo liegen generell typische Schwachstellen in grossen Klinik-Informationssystemen?
Ungepatchte Systeme, vor allem mit veralteten Komponenten, sind ein typisches Risiko im Gesundheitsumfeld. Ebenso, dass keine konsequente Netzwerksegmentierung, vor allem beim Einsatz von Medizingeräten, durchgesetzt wird. Hinzu kommt, dass manchmal geteilte Konten eingesetzt werden, die das Risiko von Missbrauch erhöhen und eine Nachvollziehbarkeit bei Zwischenfällen erschweren.
«Das Sparen im Bereich Cybersecurity gleicht einem Poker-Spiel, bei dem man «All-In» geht. Das kann man machen. Aber das Risiko, dass man alles verlieren wird, ist extrem hoch.»

Wie attraktiv sind solche zentralisierten Systeme aus Sicht von Angreifern?
Zentralisierte Lösungen sind für Angreifer immer sehr attraktiv, denn durch eine einzelne Kompromittierung kann oft sehr viel gewonnen werden. Bei dezentralen Lösungen müssten die Angreifer hingegen mühsam die einzelnen Komponenten kompromittieren. Heterogenität ist oft der Feind einer vollumfänglichen Kompromittierung einer Organisation.
Welche Angriffsszenarien sind derzeit besonders relevant?
Ransomware-Angriffe bleiben ein sehr konkretes Risiko. Diese werden nach wie vor oft mit Phishing kombiniert.
Cybersecurity wird oft als Kostenfaktor gesehen. Was entgegnen Sie Spitalleitungen, die hier sparen wollen?
Das Sparen im Bereich Cybersecurity gleicht einem Poker-Spiel, bei dem man «All-In» geht. Das kann man machen. Aber das Risiko, dass man alles verlieren wird, ist extrem hoch. So manche Spitalleitung vernachlässigt dieses Risiko. Sich dann aber im Nachhinein als unschuldiges Opfer darzustellen, kann ich mittlerweile nicht mehr tolerieren. Deshalb habe ich zunehmend angefangen in Vorträgen und Interviews darauf hinzuweisen, dass Sparmassnahmen das vermeintliche Opfer zu einem Mittäter machen kann. Denn primär spart man immer auf Kosten derjenigen, die sich nicht wehren können: Patienten und Mitarbeiter.
«Sichere Datenhaltung muss konsequent gelebt werden, indem Verschlüsselung und Backups professionalisiert werden.»
Wie können Spitäler sicherstellen, dass Patientendaten sowohl lokal als auch international geschützt sind, insbesondere bei Cloud-Lösungen?
Datensparsamkeit wäre angeraten, denn umso weniger Daten vorhanden sind, umso weniger Daten können verlorengehen oder missbraucht werden. Dieses Grundprinzip widerspricht aber den Zielen der Datenhaltung im Gesundheitsbereich. Deshalb wird es wichtig, dass die in einer Cloud anfallenden Daten auf technischer, vertraglicher und rechtlicher Ebene geschützt werden: Datenlokationen müssen geregelt sein, Daten müssen verschlüsselt übertragen sowie gespeichert werden. Und regelmässige Audits müssen das Einhalten dieser Vorgaben überprüfen, um Fehlbarkeiten frühestmöglich erkennen und beheben zu können.
Wie sollte aus Ihrer Sicht ein zukunftsfähiges, sicheres Spital-IT-Ökosystem aussehen?
Im Gesundheitsbereich müssen die Möglichkeiten moderner Cybersecurity ausgeschöpft werden. Zum Beispiel mit klassischen Mechanismen wie einem modularen und klar segmentierten Netzwerk. Sichere Datenhaltung muss zudem konsequent gelebt werden, indem Verschlüsselung und Backups professionalisiert werden. Und der Zugriffsschutz muss mit strikten Rollen, minimierten Berechtigungen und einer starken Authentisierung gewährleistet sein.
Marc Ruef ist Mitbegründer der Firma scip AG in Zürich, die seit 2002 Beratungen im Bereich Cybersecurity anbietet. Das Unternehmen ist spezialisiert auf Sicherheitsüberprüfungen von IT-Systemen. Unter anderem fokussiert es sich auf die Analyse von Medizingeräten.

  • EPIC
  • it
  • digital & ki
  • kis
Artikel teilen

Loading

Kommentar

Mehr zum Thema

image

Neues Da-Vinci-System startet in Zürich

Als erste Institution in der Schweiz nutzt die Klinik Hirslanden das Operationssystem «Da Vinci 5». Zunächst kommt es in der Viszeralchirurgie und Urologie zum Einsatz.

image

KI entdeckt in CT-Scans, ob jemand chronisch gestresst ist

Mit einem Deep-Learning-Modell wurde erstmals ein Biomarker für chronischen Stress in der Bildgebung entdeckt: Der «Adrenal Volume Index» deckt sich mit Cortisolspiegel, subjektiv wahrgenommenem Stress – und sogar mit dem Risiko für Herzinsuffizienz.

image

Digitaltherapien auf Rezept: Eine Depressions-App macht den Anfang

Die Schweiz führt ab Sommer 2026 Kostenübernahmen für digitale Therapien ein. Nun wurde eine erste Anwendung für die MiGel-Liste der Grundversicherung bewilligt.

image

Bern: Parlamentarier fordern weitere Untersuchungen zu Epic

Weil der Regierungsrat zu Kosten und Risiken kaum Transparenz zeigt, verlangen mehrere Parteien jetzt eine parlamentarische Untersuchung.

image

Digital statt analog: Bund ebnet Weg für Therapie-Apps auf Rezept

Ab Juli 2026 vergüten die Krankenkassen erstmals digitale Anwendungen. Konkret geht es um Apps zur Verhaltenstherapie bei Depressionen. Doch damit stellen sich viele neue Fragen.

image

Stimme erkennt Unterzuckerung – Handys könnten bald beim Diabetes-Management helfen

Die menschliche Stimme verrät frühe Anzeichen einer Hypoglykämie. Das zeigen Forschende aus Bern – und erklären, wie Smartphones das Diabetesmanagement sicherer und einfacher machen könnten.

Vom gleichen Autor

image

Patrick Bader wird Chefarzt am Kantonsspital Glarus

Ab Oktober 2026 übernimmt Patrick Bader die Leitung der Medizinischen Klinik und des Departements Medizin am Kantonsspital Glarus. Er folgt auf Thomas Brack, der nach über 20 Jahren in den Ruhestand tritt.

image

Schweiz lockert Regeln für Blutspender

Ab Anfang Februar dürfen in der Schweiz wieder mehr Menschen Blut spenden – darunter Personen mit früheren Transfusionen, längeren Aufenthalten in Grossbritannien oder nach bestimmten medizinischen Eingriffen.

image

PDAG: Weniger Fremdpersonal, höhere Patientensicherheit

Seit einem Jahr können Mitarbeitende der Psychiatrischen Diensten Aargau ihre Dienste flexibel gestalten – die Kosten für externe Fachkräfte sinken seither, CIRS-Meldungen gehen zurück.