/

Health Tech & DiGA

DiGA/DiPA · BSI TR-03161 · SaMD · Cloud-native

Cybersicherheit für Health Tech & DiGA

DiGA-Hersteller, DiPA-Anbieter, Telemedizin-Plattformen und Health-SaaS-Unternehmen vereinen junge Tech-Architekturen mit besonders strengen regulatorischen Anforderungen. BfArM-Listing, BSI TR-03161, SaMD-Konformität, NIS2 und DSGVO gleichzeitig — bei Startup- und Scale-up-Geschwindigkeit. Wir liefern Awareness, Phishing-Simulation, Vulnerability Management und Managed SOC, die in Cloud-native, CI/CD-getriebene Entwicklungsrealitäten passen.

DIE REALITÄT

Startup-Tempo trifft auf Enterprise-Regulierung.

Health-Tech-Unternehmen bewegen sich mit wöchentlichen Releases, Cloud-native-Architekturen und agilen Teams — und müssen gleichzeitig die dichteste Regulierung außerhalb des Finanzsektors erfüllen. Die klassischen Security-Angebote skalieren weder kulturell noch operativ mit. Gleichzeitig ist ein Vorfall bei einer DiGA ein existenzielles Ereignis: BfArM-Listing, Partnerverträge und Nutzervertrauen stehen auf dem Spiel.

TR-03161

BSI Technische Richtlinie für eHealth-Anwendungen — verpflichtend für BfArM-Listung, mit konkreten Anforderungen an Architektur, Authentifizierung und Krypto.

Klasse IIa+

Viele DiGA qualifizieren als Software als Medizinprodukt — damit greift die MDR mit eigenen Cybersecurity-Anforderungen und Meldepflichten.

3 Regime

parallele Pflichten aus DVG/DVPMG, MDR und NIS2 — mit teils widersprüchlichen Meldefristen und Dokumentationsanforderungen.

Quellen: BfArM DiGA-Verzeichnis · BSI TR-03161 · DVG · DVPMG · MDR (EU) 2017/745 · NIS2UmsuCG.

DIE REALITÄT

Startup-Tempo trifft auf Enterprise-Regulierung.

Health-Tech-Unternehmen bewegen sich mit wöchentlichen Releases, Cloud-native-Architekturen und agilen Teams — und müssen gleichzeitig die dichteste Regulierung außerhalb des Finanzsektors erfüllen. Die klassischen Security-Angebote skalieren weder kulturell noch operativ mit. Gleichzeitig ist ein Vorfall bei einer DiGA ein existenzielles Ereignis: BfArM-Listing, Partnerverträge und Nutzervertrauen stehen auf dem Spiel.

TR-03161

BSI Technische Richtlinie für eHealth-Anwendungen — verpflichtend für BfArM-Listung, mit konkreten Anforderungen an Architektur, Authentifizierung und Krypto.

Klasse IIa+

Viele DiGA qualifizieren als Software als Medizinprodukt — damit greift die MDR mit eigenen Cybersecurity-Anforderungen und Meldepflichten.

3 Regime

parallele Pflichten aus DVG/DVPMG, MDR und NIS2 — mit teils widersprüchlichen Meldefristen und Dokumentationsanforderungen.

Quellen: BfArM DiGA-Verzeichnis · BSI TR-03161 · DVG · DVPMG · MDR (EU) 2017/745 · NIS2UmsuCG.

REGULATORISCHER KONTEXT

Drei Regime, ein Produkt — und alle drei wollen Nachweise.

Eine typische Digital-Health-Plattform wird gleichzeitig unter BfArM-Produktregeln, unter MDR als Medizinprodukt und unter NIS2 als Teil des Gesundheitssektors geprüft. Jedes Regime produziert eigene Nachweispflichten — aber alle basieren auf den gleichen technischen Grundlagen: sichere Architektur, dokumentiertes Risk Management, Incident Response.

01 · DiGA / DiPA

BfArM-Listung & BSI TR-03161

DiGA nach § 33a SGB V und DiPA nach § 40a SGB XI müssen im BfArM-Verzeichnis gelistet sein. Teil der Listungsanforderungen: Datenschutz und Datensicherheit nach BSI TR-03161, DSGVO-konforme Verarbeitung, Nachweis der medizinischen Evidenz. Re-Audits regelmäßig, bei Mängeln Delisting möglich — mit direktem Umsatzverlust.

02 · MDR / SaMD

Software als Medizinprodukt

Die meisten DiGA sind Medizinprodukte nach MDR (EU) 2017/745, regelmäßig mindestens Klasse IIa. Damit gelten die grundlegenden Anforderungen inkl. IT-Sicherheit aus Anhang I, die MDCG 2019-16 Cybersecurity Guidance, Post-Market-Surveillance-Pflichten sowie Sicherheits-Meldewesen an BfArM und Benannte Stellen innerhalb enger Fristen.

03 · NIS2

Wichtige Einrichtung

Digital-Health-Anbieter fallen über zwei Wege in NIS2: DiGA-Hersteller als Hersteller von Medizinprodukten (Klasse IIa+) nach Anlage 1 BSIG; Telemedizin- und Healthcare-SaaS-Anbieter als Erbringer oder Zulieferer von Gesundheitsdienstleistungen. Ab 50 MA oder 10 Mio. € Jahresumsatz und Bilanzsumme gelten die Pflichten nach § 30 BSIG (zehn Risikomanagement-Maßnahmen), § 32 BSIG (24h/72h/30-Tage-Meldewesen) und § 38 BSIG (persönliche Haftung der Geschäftsleitung). Bußgelder nach § 65 BSIG bis 7 Mio. € oder 1,4 % Umsatz für wichtige Einrichtungen.

Rechtsquellen: § 33a SGB V (DiGA-Anspruch) · § 139e SGB V (DiGA-Verzeichnis) · § 40a SGB XI (DiPA-Anspruch) · DVG · DVPMG · BSI TR-03161 · MDR (EU) 2017/745 · MDCG 2019-16 · NIS2UmsuCG · DSGVO Art. 9, 32, 33.

REGULATORISCHER KONTEXT

Drei Regime, ein Produkt — und alle drei wollen Nachweise.

Eine typische Digital-Health-Plattform wird gleichzeitig unter BfArM-Produktregeln, unter MDR als Medizinprodukt und unter NIS2 als Teil des Gesundheitssektors geprüft. Jedes Regime produziert eigene Nachweispflichten — aber alle basieren auf den gleichen technischen Grundlagen: sichere Architektur, dokumentiertes Risk Management, Incident Response.

01 · DiGA / DiPA

BfArM-Listung & BSI TR-03161

DiGA nach § 33a SGB V und DiPA nach § 40a SGB XI müssen im BfArM-Verzeichnis gelistet sein. Teil der Listungsanforderungen: Datenschutz und Datensicherheit nach BSI TR-03161, DSGVO-konforme Verarbeitung, Nachweis der medizinischen Evidenz. Re-Audits regelmäßig, bei Mängeln Delisting möglich — mit direktem Umsatzverlust.

02 · MDR / SaMD

Software als Medizinprodukt

Die meisten DiGA sind Medizinprodukte nach MDR (EU) 2017/745, regelmäßig mindestens Klasse IIa. Damit gelten die grundlegenden Anforderungen inkl. IT-Sicherheit aus Anhang I, die MDCG 2019-16 Cybersecurity Guidance, Post-Market-Surveillance-Pflichten sowie Sicherheits-Meldewesen an BfArM und Benannte Stellen innerhalb enger Fristen.

03 · NIS2

Wichtige Einrichtung

Digital-Health-Anbieter fallen über zwei Wege in NIS2: DiGA-Hersteller als Hersteller von Medizinprodukten (Klasse IIa+) nach Anlage 1 BSIG; Telemedizin- und Healthcare-SaaS-Anbieter als Erbringer oder Zulieferer von Gesundheitsdienstleistungen. Ab 50 MA oder 10 Mio. € Jahresumsatz und Bilanzsumme gelten die Pflichten nach § 30 BSIG (zehn Risikomanagement-Maßnahmen), § 32 BSIG (24h/72h/30-Tage-Meldewesen) und § 38 BSIG (persönliche Haftung der Geschäftsleitung). Bußgelder nach § 65 BSIG bis 7 Mio. € oder 1,4 % Umsatz für wichtige Einrichtungen.

Rechtsquellen: § 33a SGB V (DiGA-Anspruch) · § 139e SGB V (DiGA-Verzeichnis) · § 40a SGB XI (DiPA-Anspruch) · DVG · DVPMG · BSI TR-03161 · MDR (EU) 2017/745 · MDCG 2019-16 · NIS2UmsuCG · DSGVO Art. 9, 32, 33.

TYPISCHE ANGRIFFSSZENARIEN

Die Angriffsmuster, denen Digital-Health-Produkte wirklich ausgesetzt sind.

Cloud-native Architekturen, offene APIs und direkte Patient:innen-Zugänge schaffen Angriffsflächen, die klassische Healthcare-Security-Ansätze nicht adressieren. Die typischen Muster sind inzwischen gut dokumentiert — und verlangen Tech-native Gegenmaßnahmen.

UNSERE LÖSUNGEN

Security, die im Entwicklungs-Flow mitläuft.

Vier Services, die Engineering-Geschwindigkeit nicht bremsen, sondern absichern. Awareness für Entwicklung, Phishing für alle, Vulnerability Management für Cloud-Infra und Applikationen, SOC-Monitoring für Produktion.

KONTINUIERLICHES TRAINING

Phishing Simulation as a Service

Tech-native Köder: gefälschte GitHub-Security-Alerts, AWS-Billing-E-Mails, Investor-Due-Diligence-Anfragen, fingierte Bug-Bounty-Reports. Messbare Metriken pro Team, CSV-Export für Compliance-Reports. Kontinuierlicher Evidenznachweis für ISO 27001- und NIS2-Audits.

MITARBEITER-RESILIENZ

Security Awareness Training

Rollenbezogene Inhalte für Engineering, Produkt, QA, Customer Success, Compliance und Vertrieb. Developer-Module zu Secure Coding, Secrets-Management, Dependency-Hygiene und CI/CD-Security. Compliance-Nachweis für BfArM-Listung, NIS2 und ISO 27001.

ANGRIFFSFLÄCHE KENNEN

Schwachstellen-Management

Kontinuierliche Discovery für Cloud-Infrastruktur (AWS, Azure, GCP), Container-Images, Dependencies und externe Angriffsfläche. Priorisierung nach Exploit-Verfügbarkeit und Geschäftskritikalität — nicht nach CVSS-Score allein. Integration in Ihre Jira-, Linear- oder GitHub-Issue-Workflows.

24/7 MANAGED SOC

Incident Detection & Response

Detection für Cloud-Audit-Logs, API-Anomalien, Credential-Stuffing-Muster, ungewöhnliche Developer-Aktivität. Monitoring der gesamten AWS-/Azure-Plane, Anbindung an Office-365, Okta, GitHub. Fertige DSGVO-Art.-33-Meldungen, BfArM- und Benannte-Stellen-Vorlagen für den MDR-Fall.

WARUM ENTROPY CS

Der Security-Partner für Digital-Health, der die Tech-Sprache spricht.

Generische Healthcare-Security-Dienstleister verstehen keine Kubernetes-Cluster. Generische DevSecOps-Anbieter kennen keine DiGA-Anforderungen. Wir sind bewusst für die Schnittmenge gebaut.

Engineering-kompatibel

Wir integrieren uns in Ihre bestehenden Dev-Workflows — Jira, Linear, GitHub, Slack — statt parallele Tool-Landschaften aufzubauen. Findings werden priorisiert und automatisch gerouted; Ihr Team bleibt im Flow, statt zwischen Dashboards zu springen.

Regulatorik als Feature

BfArM-Listung, ISO 27001, MDR und NIS2 adressieren wir parallel. Die Evidenz aus unseren Services ist auditfest formatiert — statt kurz vor dem Re-Audit Wochen mit Aufbereitung zu verbrauchen.

Scale-up-ready

Wir starten schlank und wachsen mit Ihnen mit. Seed-Stage bekommt das, was Seed-Stage wirklich braucht; Series A und B bekommen erweiterten Scope ohne Anbieterwechsel. Skalierung als eingebautes Prinzip, nicht als Nachgedanke.

Antworten speziell für Health Tech & DiGA.

Antworten speziell für Health Tech & DiGA.

Die Fragen, die wir regelmäßig von CTOs, CISOs, VPs of Engineering und Compliance Officern in Digital-Health-Unternehmen hören.

Wir sind noch pre-Revenue / Seed. Brauchen wir das schon?

Wir sind noch pre-Revenue / Seed. Brauchen wir das schon?

Gilt NIS2 für uns als reines Tech-Unternehmen?

Gilt NIS2 für uns als reines Tech-Unternehmen?

Wir haben einen Pentest einmal pro Jahr. Reicht das nicht?

Wir haben einen Pentest einmal pro Jahr. Reicht das nicht?

Wie arbeiten Sie mit unserem ISO-27001-Berater zusammen?

Wie arbeiten Sie mit unserem ISO-27001-Berater zusammen?

Unsere Entwickler sind gegen „Security-Theater". Wie gewinnen Sie sie?

Unsere Entwickler sind gegen „Security-Theater". Wie gewinnen Sie sie?

Was kostet das für ein typisches Health-Tech-Startup?

Was kostet das für ein typisches Health-Tech-Startup?

KOSTENLOSES RISK ASSESSMENT

30 Minuten. Ein ehrliches Bild Ihrer Sicherheitslage.

Jedes Gespräch beginnt mit einem kostenlosen Risk Assessment — 30 Minuten, keine Verpflichtung. Sie erhalten im Anschluss einen schriftlichen Report mit Ihrem Cybersecurity-Reifegrad, Risikobereichen und Sofortmaßnahmen.

KOSTENLOSES RISK ASSESSMENT

30 Minuten. Ein ehrliches Bild Ihrer Sicherheitslage.

Jedes Gespräch beginnt mit einem kostenlosen Risk Assessment — 30 Minuten, keine Verpflichtung. Sie erhalten im Anschluss einen schriftlichen Report mit Ihrem Cybersecurity-Reifegrad, Risikobereichen und Sofortmaßnahmen.