Effizientes IT-Management im MVZ: Beratung am Beispiel eines Medizinischen Versorgungszentrums
KBV-IT-Sicherheitsrichtlinie, Telematikinfrastruktur, NIS-2: Die Anforderungen an die IT im MVZ steigen. Wie klare Strukturen und externe Beratung den Betrieb sicherer und effizienter machen.
Medizinische Versorgungszentren wachsen – und ihre IT wächst meist einfach mit. Neue Standorte, zusätzliche Ärztinnen und Ärzte, weitere Großgeräte, immer neue Anwendungen der Telematikinfrastruktur: Nach einigen Jahren steht oft eine IT, die zwar funktioniert, aber teuer, schwer überschaubar und anfällig ist. Gleichzeitig steigen die Anforderungen an IT-Sicherheit und Datenschutz deutlich.
Dieser Artikel zeigt am Beispiel eines typischen MVZ, wie sich der IT-Betrieb mit klaren Strukturen und externer Beratung effizienter und sicherer aufstellen lässt – und welche Vorgaben dabei 2026 zu beachten sind.
Warum IT im MVZ besonders anspruchsvoll ist
Ende 2024 gab es in Deutschland laut Kassenärztlicher Bundesvereinigung (KBV) 5.085 MVZ, davon 1.062 in Bayern. Im Schnitt arbeiten dort 6,3 Ärztinnen, Ärzte oder Psychotherapeuten, 45 Prozent der MVZ haben einen Krankenhausträger. Damit sind MVZ deutlich größer und komplexer als eine klassische Praxis – auch in der IT.
Strengere Vorgaben der KBV-IT-Sicherheitsrichtlinie
Die IT-Sicherheitsrichtlinie nach § 390 SGB V gilt seit April 2025 in neuer Fassung, die zusätzlichen Anforderungen sind seit Oktober 2025 verbindlich. Wie streng sie ausfällt, hängt von der Zahl der Personen ab, die ständig mit der Datenverarbeitung betraut sind:
- Praxis: bis 5 Personen
- Mittlere Praxis: 6 bis 20 Personen
- Großpraxis: mehr als 20 Personen oder Datenverarbeitung in erheblichem Umfang – die Richtlinie nennt ausdrücklich Groß-MVZ mit krankenhausähnlichen Strukturen
Für Großpraxen kommen unter anderem eine Segmentierung des Netzwerks mit getrennten Bereichen für Gesundheitsdaten, eine zentrale Verwaltung mobiler Geräte mit Fernlöschung, verschlüsselte Datenträger und Schulungen mit Erfolgskontrolle hinzu. Für Großgeräte wie CT, MRT oder Laborgeräte gelten eigene Anforderungen, etwa geänderte Herstellerpasswörter und ein eigenes Netzsegment für ferngewartete Geräte.
Telematikinfrastruktur mit Pflichten und Sanktionen
Die elektronische Patientenakte ist für Ärztinnen und Ärzte seit Oktober 2025 verpflichtend, das E-Rezept bereits seit 2024. Wer die Anforderungen nicht erfüllt, muss mit Honorarkürzungen rechnen – zum Beispiel 2,5 Prozent ohne Versichertenstammdatenmanagement und je 1 Prozent ohne ePA-Ausstattung oder E-Rezept. Auch die TI-Pauschale wird gekürzt oder entfällt, wenn Pflichtanwendungen fehlen.
Hinzu kommt der Alltag: Laut „PraxisBarometer Digitalisierung 2025“ haben 14 Prozent der Praxen täglich und 41 Prozent wöchentlich Störungen in der TI.
Praxisverwaltungssystem und Sicherheitslücken
Rund 131 verschiedene Praxisverwaltungssysteme sind im Einsatz. In einer Umfrage des Zentralinstituts für die kassenärztliche Versorgung (Zi) vom Januar 2026 gab jede dritte Praxis an, das System wechseln zu wollen. Das BSI fand im März 2026 bei drei von vier untersuchten Praxisverwaltungssystemen Schwachstellen, über die ein Angriff aus dem Internet möglich war.
NIS-2 betrifft auch größere MVZ
Seit dem 6. Dezember 2025 gilt in Deutschland das Umsetzungsgesetz zur europäischen NIS-2-Richtlinie. Erbringer von Gesundheitsdienstleistungen gelten als „wichtige Einrichtung“, wenn sie mindestens 50 Beschäftigte haben oder Jahresumsatz und Bilanzsumme jeweils über 10 Millionen Euro liegen. Mitgezählt werden unter Umständen auch verbundene Unternehmen, etwa ein Klinikträger. Die KBV geht von rund 1.000 betroffenen Praxen und MVZ aus.
Betroffene Einrichtungen müssen sich beim BSI registrieren, ein Risikomanagement mit Datensicherung und Notfallplanung umsetzen und erhebliche Sicherheitsvorfälle innerhalb von 24 Stunden melden. Die Geschäftsleitung muss die Maßnahmen überwachen, sich regelmäßig schulen lassen und haftet persönlich.
Datenschutz und Schweigepflicht
Gesundheitsdaten gehören nach Artikel 9 DSGVO zu den besonders geschützten Daten. Kann ein IT-Dienstleister bei der Wartung auf Daten zugreifen, braucht es einen Auftragsverarbeitungsvertrag. Außerdem muss das MVZ den Dienstleister nach § 203 StGB ausdrücklich zur Verschwiegenheit verpflichten – sonst macht sich im Zweifel auch die Ärztin oder der Arzt strafbar. Ab 20 Personen, die regelmäßig mit personenbezogenen Daten arbeiten, ist zudem ein Datenschutzbeauftragter Pflicht.
Ein typisches Beispiel aus der Praxis
Zur Veranschaulichung ein Szenario, wie es in vielen MVZ vorkommt: ein fachübergreifendes MVZ mit drei Standorten im Großraum München, zwölf Ärztinnen und Ärzten und rund 40 weiteren Beschäftigten.
Die IT ist über die Jahre gewachsen. Jeder Standort hat sein eigenes Netzwerk, die Arbeitsplätze stammen aus unterschiedlichen Jahren, und drei verschiedene Dienstleister betreuen jeweils einen Teil: das Praxisverwaltungssystem, die TI-Anbindung und „den Rest“. Eine aktuelle Dokumentation gibt es nicht, die Administrator-Passwörter kennt nur einer der Dienstleister. Ob die nächtliche Datensicherung im Ernstfall funktioniert, hat noch niemand getestet. Und die Geschäftsführung kann nicht sagen, was die IT im Jahr insgesamt kostet.
Nichts davon ist ungewöhnlich – aber jede dieser Lücken kostet Zeit, Geld und im Ernstfall die Arbeitsfähigkeit des MVZ.
So gehen wir in der Beratung vor
1. Bestandsaufnahme
Am Anfang steht ein vollständiges Bild: Welche Geräte, Server, Anwendungen und Verträge gibt es? Wie sind die Standorte vernetzt? Welche Dienstleister sind wofür zuständig, und was kostet das? Parallel prüfen wir, welche Größenklasse der KBV-Richtlinie greift und ob das MVZ unter NIS-2 fällt.
2. Prioritäten nach Risiko und Pflicht
Nicht alles muss sofort passieren. Wir bewerten die Lücken danach, wie groß das Risiko ist und was verpflichtend ist. Typische erste Schritte sind ein getestetes Backup, ein zuverlässiges Update-Management und die Trennung von Gesundheitsdaten, Verwaltung und Großgeräten im Netzwerk.
3. Standardisieren
Einheitliche Arbeitsplätze, eine zentrale Benutzerverwaltung für alle Standorte, eine gemeinsame Firewall- und VPN-Struktur und ein zentrales Monitoring senken den Aufwand im Alltag erheblich. Was überall gleich aufgebaut ist, lässt sich schneller warten, besser absichern und leichter dokumentieren.
4. Betrieb organisieren
Effizienz entsteht vor allem durch klare Abläufe:
- Ein Ansprechpunkt für Störungen: ein Ticketsystem, über das alle Standorte Probleme melden – mit festgelegten Reaktionszeiten.
- Klare Zuständigkeiten: Wer kümmert sich um welches System, und wer koordiniert die Dienstleister?
- Dokumentation und Zugangsdaten: Netzplan, Systemübersicht und Administrator-Zugänge liegen beim MVZ – so verlangt es auch die KBV-Richtlinie für die TI-Komponenten.
- Notfallplan: Was passiert, wenn das Praxisverwaltungssystem oder die TI ausfällt? Für NIS-2-Einrichtungen ist das Pflicht, für alle anderen dringend empfehlenswert.
- Schulungen: Viele Angriffe beginnen mit einer präparierten E-Mail. Regelmäßige Schulungen des Praxisteams sind seit Oktober 2025 Teil der KBV-Richtlinie.
5. Kosten transparent machen
Am Ende sollte die Geschäftsführung wissen, was die IT kostet und wofür. Häufig zeigt die Bestandsaufnahme doppelte Lizenzen, überdimensionierte Verträge oder Leistungen, die mehrere Dienstleister parallel abrechnen. Diese Transparenz ist die Grundlage für jede weitere Investitionsentscheidung.
Worauf Sie bei einem IT-Dienstleister achten sollten
Die KBV zertifiziert Dienstleister nach § 390 SGB V. Die Beauftragung eines zertifizierten Dienstleisters ist allerdings nicht verpflichtend. Wichtiger als ein einzelnes Zertifikat ist, dass der Dienstleister die Anforderungen von KBV-Richtlinie, Telematikinfrastruktur, DSGVO und gegebenenfalls NIS-2 kennt – und dass er Ihnen Dokumentation und Zugangsdaten vollständig übergibt, statt Sie von sich abhängig zu machen.
Checkliste für die MVZ-Geschäftsführung
- Ist klar, welche Größenklasse der KBV-IT-Sicherheitsrichtlinie für Ihr MVZ gilt?
- Wurde geprüft, ob Ihr MVZ unter NIS-2 fällt – und ist es gegebenenfalls beim BSI registriert?
- Liegen Netzplan, Systemübersicht und Administrator-Zugangsdaten bei Ihnen?
- Wurde die Wiederherstellung aus dem Backup in den letzten zwölf Monaten getestet?
- Sind Gesundheitsdaten, Verwaltung und Großgeräte im Netzwerk voneinander getrennt?
- Gibt es mit allen IT-Dienstleistern Auftragsverarbeitungsverträge und eine Verpflichtung zur Verschwiegenheit?
- Gibt es einen Notfallplan für den Ausfall von Praxisverwaltungssystem und TI?
- Wissen Sie, was Ihre IT pro Jahr insgesamt kostet?
Fazit
Ein MVZ braucht keine IT, die möglichst viel kann, sondern eine, die zuverlässig läuft, die Vorgaben erfüllt und überschaubar bleibt. Der Weg dorthin führt über eine ehrliche Bestandsaufnahme, klare Prioritäten, Standardisierung und geregelte Abläufe – nicht über einzelne Feuerwehreinsätze.
Erle-IT begleitet MVZ und größere Praxen dabei: von der Bestandsaufnahme und der Prüfung der Anforderungen aus KBV-Richtlinie und NIS-2 über die Planung bis zum laufenden Betrieb – mit Erfahrung aus Projekten im Gesundheitswesen, vom Krankenhaus-Verbund bis zur Facharztpraxis.
Quellen
- KBV: IT-Sicherheitsrichtlinie nach § 390 SGB V (in Kraft seit 01.04.2025)
- KBV: MVZ aktuell – Zahlen und Fakten (Stichtag 31.12.2024)
- KBV: IT-Sicherheit in der Praxis und zertifizierte Dienstleister
- KBV: PraxisInfo IT-Sicherheit und NIS-2 (März 2026)
- KBV: Telematikinfrastruktur
- KVB: FAQ zu Honorarkürzungen bei der TI
- IGES: PraxisBarometer Digitalisierung 2025
- Zi: Umfrage zu Praxisverwaltungssystemen (15.01.2026)
- BSI: Sicherheit von Software im Gesundheitswesen (17.03.2026)
- BSIG § 28: Besonders wichtige und wichtige Einrichtungen · § 30: Risikomanagement · § 38: Pflichten der Geschäftsleitung
- § 203 StGB · § 38 BDSG
- Datenschutzkonferenz: Kurzpapier Nr. 13 Auftragsverarbeitung