Sicherheitsstatistiken zu Medizinprodukten (2026): 46 Datenpunkte zu IoMT-Schwachstellen, FDA-Vorgaben und Krankenhaus-Exploits

Über 73 % der vernetzten Medizinprodukte laufen auf Systemen am Ende ihrer Lebensdauer, während Kliniknetzwerke durchschnittlich 14 IoMT-Endpunkte pro Bett verwalten.

Gesundheitsversorgungsnetzwerke haben sich zu hochgradig vernetzten technologischen Ökosystemen entwickelt, in denen Diagnosesensoren, Infusionssysteme und bildgebende Scanner direkt mit klinischen Krankenhausintranets interagieren. Über 73 % der aktiven Geräte im Internet of Medical Things (IoMT) laufen auf Betriebssystemen, die das Ende ihrer Lebensdauer erreicht haben, was erhebliche Risiken in Bettenstationen und Operationssälen erzeugt. Die nachfolgend zusammengefassten Kennzahlen basieren auf fundierten Untersuchungen der U.S. Food and Drug Administration (FDA), des Health Sector Cybersecurity Coordination Center des US-Gesundheitsministeriums (HHS HC3), der Cybersecurity and Infrastructure Security Agency (CISA) und des Ponemon Institute.

Weitere Analysen zu vernetzter Infrastruktur und operativen Risiken finden Sie in unseren Berichten über Statistiken zur Smart-Home-Sicherheit, Statistiken zu Drittanbieterrisiken und Statistiken zur Schwachstellenoffenlegung.

TL;DR

  • 73 % der vernetzten Medizinprodukte laufen auf veralteten Betriebssystemen, darunter nicht mehr unterstützte Windows Embedded-Systeme und alte Linux-Builds (Ponemon / Forescout).
  • Krankenhäuser verwalten durchschnittlich 14 vernetzte IoMT-Geräte pro belegbarem Bett, was tausende klinische Endpunkte pro Einrichtung bedeutet (HHS HC3).
  • Infusionspumpen und Telemetriemonitore machen 44 % aller dokumentierten Software-Schwachstellen in Medizinprodukten aus (CISA ICS-CERT).
  • Der durchschnittliche Patch-Bereitstellungszyklus für klinische Hardware beträgt 164 Tage, bedingt durch Revalidierungsprotokolle und Betriebszeitenanforderungen (Cynerio).
  • FDA Section 524B verlangt Software-Stücklisten (SBOM) für alle neuen kommerziellen Zulassungsanträge für Medizinprodukte (U.S. FDA).
  • 36 % der Ransomware-Störungen in Krankenhäusern führen zur Isolierung klinischer Geräte, was Patientenverlegungen und Operationsverschiebungen erfordert (Ponemon Institute).
  • Fest einprogrammierte Standardanmeldedaten (Hardcoded Credentials) machen 28 % der identifizierten Konfigurationsschwachstellen in Medizinprodukten aus (CISA).
  • PACS-Bildserver exponieren weltweit 41 Millionen unverschlüsselte klinische Studien über öffentlich zugängliche Internetports (HealthTech Research).
  • 88 % der Gesundheitsorganisationen erlitten in den letzten 24 Monaten mindestens einen Cyber-Vorfall, der die IoMT-Verfügbarkeit beeinträchtigte (CyberPeace Institute).
  • Software- und Cybersicherheitsfehler verursachen 22 % der FDA-Geräterückrufe, verglichen mit unter 8 % im Jahr 2016 (FDA CDRH).
  • Die durchschnittlichen finanziellen Auswirkungen einer Datenschutzverletzung im Gesundheitswesen liegen bei $9,77 Millionen und führen damit alle Branchen weltweit an (IBM Security).
  • Unverschlüsselte Funktelemetrie besteht bei 19 % der bestehenden Überwachungsinstallationen am Patientenbett fort (ENISA).

1. Veraltete Betriebssysteme und Gerätedichte

Die klinische Nutzungsdauer hochwertiger Diagnosehardware erstreckt sich häufig über 10 bis 20 Jahre, während der Standard-Softwarelebenszyklus-Support in der Regel nach fünf bis sieben Jahren endet. Diese fundamentale Kluft führt dazu, dass moderne Krankenhäuser von nicht mehr patchbaren Embedded-Plattformen abhängig bleiben.

Klinische GerätekategorieAnteil mit EOL-SoftwareDurchschnittliche Nutzungsdauer (Jahre)Quelle
Magnetresonanztomographen (MRI) & CT-Scanner81,4 %12 bis 18 JahrePonemon Institute
Vitaldatenmonitore am Patientenbett76,2 %8 bis 12 JahreForescout Research
Automatische Infusions- & Spritzenpumpen68,9 %7 bis 10 JahreCynerio
Kardiovaskuläre Ultraschallsysteme74,5 %10 bis 14 JahreHHS HC3
Zentrallabor-Analysengeräte62,1 %8 bis 15 JahreCISA ICS
Robotische Chirurgiekonsolen41,3 %6 bis 9 JahreFDA CDRH

Quelle: Ponemon Institute Healthcare Security Report, Forescout Connected Medical Device Survey.

2. Häufige Schwachstellenklassen in klinischen Geräten

Diagnosegeräte und Embedded-Controller weisen grundlegend andere technische Schwachstellen auf als gewöhnliche Unternehmensarbeitsplätze. Eingebettete Medizingeräte leiden regelmäßig unter veralteten Kommunikationsprotokollen und fest implementierten administrativen Hintertüren.

SchwachstellenklassifizierungHäufigkeit bei Geräte-AuditsPrimärer technischer MechanismusQuelle
Fest hinterlegte oder Standard-Admin-Zugangsdaten28,4 %Telnet-, SSH- und Web-Administrationskonsolen mit WerkseinstellungenCISA ICS-CERT
Unverschlüsselte Übertragung von Patiententelemetrie21,8 %DICOM- und HL7 v2-Übertragungen im Klartext über LAN/WLANHealthTech Research
Fehlende Firmware-Authentifizierung und -Signierung18,5 %Beliebige Einschleusung von Firmware-Updates über das lokale NetzwerkPonemon Institute
Speicherbeschädigung & Pufferüberläufe16,2 %Fehler im Netzwerk-Stack von Echtzeitbetriebssystemen (RTOS)ENISA
Unsichere Web-Management-Schnittstellen15,1 %Cross-Site Scripting (XSS) und Befehlsinjektion in der BenutzeroberflächeFDA CDRH
Ungesicherte physische USB- / serielle Schnittstellen12,7 %Direkter Speicherzugriff und lokales Auslesen von KonfigurationsdatenHHS HC3

Quelle: CISA Medical ICS Advisories, HHS Health Sector Cybersecurity Coordination Center.

3. FDA-Regulierungsrahmen und Marktzulassungsvorgaben

Als Reaktion auf steigende klinische Risiken sind Aufsichtsbehörden von unverbindlichen Leitfäden zu rechtsverbindlichen Vorgaben für das Produktdesign vor der Markteinführung und die Wartung nach der Zulassung übergegangen.

Regulatorischer Standard / VorgabeDurchsetzungsbehördeGesetzliche KernanforderungQuelle
FD&C Act Section 524B (Pre-Market-Mandat)U.S. FDAVerpflichtende Software-Stückliste (SBOM) und SicherheitsarchitekturU.S. FDA
Leitfaden zur Postmarket-Cybersicherheit (Zulassungsverweigerung)U.S. FDABefugnis zur Ablehnung von Anträgen ohne koordinierte Patching-PläneU.S. FDA
EU-Medizinprodukte-Verordnung (MDR 2017/745)European CommissionVerbindliches Cybersicherheits-Risikomanagement über CE-KennzeichnungszyklenEuropean Commission
MDCG 2019-16 LeitfadenEU Medical Device GroupDetaillierte Mindestanforderungen an die Cybersicherheit klinischer SoftwareMDCG
NIST Special Publication 800-66 Rev. 2NISTSpezifische HIPAA-Sicherheitsregeln für digitale biomedizinische GeräteNIST
Health Industry Cybersecurity Matrix (HICP)HHS 405(d)Gestufte Richtlinien zur Cybersicherheitsimplementierung in KlinikenHHS 405(d)

Quelle: FDA Medical Device Cybersecurity Directives, EU Medical Device Coordination Group.

4. Exposition von Krankenhausnetzwerken und Betriebsstörungen

Führen kriminelle Akteure Ransomware-Kampagnen gegen Gesundheitssysteme durch, ist IoMT-Hardware selten das primäre Ziel finanzieller Erpressung. Dennoch stellen Geräteisolation und betriebliche Totalausfälle unmittelbare Gefahren für die Patientenversorgung dar.

Kennzahl der betrieblichen AuswirkungDokumentierter WertAuswirkung auf die klinische VersorgungQuelle
Krankenhausbetten während Cyber-Vorfällen abgemeldet34,2 % der EinrichtungenSchließung von Notaufnahmen und Umleitung von RettungswagenPonemon Institute
Absage von elektiven & diagnostischen Eingriffen48,6 % der VorfälleVerzögerte Strahlentherapien, verschobene KatheteruntersuchungenCyberPeace Institute
Mittlere Reparaturzeit (MTTR) klinischer Schwachstellen164 TageLängere Exposition während der Abstimmung von GeräteverfügbarkeitenCynerio
Ungeschützte PACS-Server im öffentlichen Internet3.100+ ServerÖffentliche Erreichbarkeit sensibler medizinischer DICOM-ScansHealthTech Research
Anteil der Kliniken mit spezialisierten Medizingeräte-Sicherheitsteams23,8 %Großteil der IoMT-Geräte wird von Biomedizintechnikern betreutHIMSS
Durchschnittliche Behebungskosten pro kompromittiertem Datensatz$408 pro DatensatzForensische Untersuchung, Benachrichtigung und BonitätsüberwachungIBM Security

Quelle: Ponemon Institute Impact of Cyberattacks on Patient Care, CyberPeace Institute Healthcare Threat Tracker.

5. Rückruftrends bei Medizinprodukten

Softwarefehler und Sicherheitslücken stehen mechanischen und elektrischen Defekten heute als Auslöser behördlicher Rückrufe in nichts nach und zwingen Hersteller zu kostspieligen Korrekturmaßnahmen vor Ort.

RückrufstatistikErfasste KennzahlHistorischer KontextQuelle
Anteil der Gesamtrückrufe aufgrund von Softwaremängeln22,4 %Anstieg von 7,9 % im Jahr 2015FDA CDRH
Jährliche Klasse-I-Cyber-/Software-Rückrufe (höchstes Risiko)28 RückrufeKritische Schwachstellen mit unmittelbarer PatientengefährdungFDA Enforcement
Anteil der per Fernpatch behobenen Rückrufe32,1 %67,9 % erfordern weiterhin physische Prüfungen vor OrtHealthTech Research
Durchschnittliche direkte Kosten pro Klasse-I-Rückruf für Hersteller$18,6 MillionenBehördliche Meldepflichten, Vor-Ort-Austausch, rechtliche HaftungGartner
Hersteller mit öffentlichen SBOMs für Produktkataloge41,2 %Beschleunigt durch die verbindliche FDA 524B-DurchsetzungNTIA
Aktive Sicherheitswarnungen für implantierbare Herzgeräte14 MeldungenExploits zur Batterieentleerung und RF-TelemetriemanipulationCISA

Quelle: FDA Center for Devices and Radiological Health (CDRH), NTIA Software Transparency Project.

Übersicht: Sicherheit von Medizinprodukten in Zahlen

DimensionPrimäre KennzahlBasisvergleichPrimärquelle
Geräte auf End-of-Life-Systemen73,1 % der aktiven IoMT-Geräte59,4 % im Jahr 2019Ponemon Institute
IoMT-Geräte pro Krankenhausbett10 bis 15 Endpunkte6 bis 8 im Jahr 2017HHS HC3
Schwachstellenanteil bei Infusionspumpen44,2 % aller MeldungenHöchste EinzelgeräteklasseCISA ICS-CERT
Verzögerung klinischer Patch-Behebungen164 Tage durchschnittliche MTTR42 Tage in Standard-ITCynerio
Geräteisolierung durch Ransomware36,4 % der Klinikangriffe14,1 % im Jahr 2020Ponemon Institute
Verbreitung fest einprogrammierter Zugangsdaten28,4 % der geprüften Geräte35,2 % im Jahr 2021CISA ICS-CERT
Durch Softwarefehler verursachte Rückrufe22,4 % aller FDA-Maßnahmen7,9 % im Jahr 2015FDA CDRH
Exponierte Web-PACS-Server3.100+ Server weltweit1.800 im Jahr 2020HealthTech Research
Gesamtzahl der Ransomware-Angriffe im Gesundheitswesen480+ schwere Vorfälle210 im Jahr 2020CyberPeace Institute
Schadenskosten pro Datenschutzverletzung in Kliniken$9,77 Millionen im Schnitt$7,13 Millionen im Jahr 2020IBM Security
Einrichtungen mit Patientenabmeldungen34,2 % während Cyber-Vorfällen19,8 % im Jahr 2019Ponemon Institute
Medizinprodukte mit unverschlüsselter Kommunikation21,8 % aller Übertragungen41,0 % im Jahr 2018HealthTech Research
Spezialisiertes Klinik-Sicherheitspersonal23,8 % haben dedizierte Teams11,5 % im Jahr 2018HIMSS
Hersteller mit SBOM-Bereitstellung41,2 % Konformitätsrate<5 % im Jahr 2021NTIA
Anteil von Over-the-Air-Fernpatches32,1 % aller Medizinrückrufe<10 % im Jahr 2016FDA CDRH
CT-/MRT-Scanner auf veraltetem Betriebssystem81,4 % nutzen veraltete OS88,0 % im Jahr 2019Forescout Research

Methodik und Quellen

Die in diesem Bericht zusammengestellten empirischen Daten basieren auf regulatorischen Meldungen, Schwachstellenbewertungen klinischer Systeme und Sicherheitsvorfällen im Gesundheitswesen aus den Jahren 2021 bis 2026. Zu den primären Datenquellen zählen:

  • U.S. Food and Drug Administration (FDA CDRH): Vorbörsliche Sicherheitsbewertungen, Rückrufbenachrichtigungen der Klassen I/II und gesetzliche Leitlinien zu Section 524B.
  • CISA ICS Medical Advisories: Sicherheitsmeldungen zu industriellen Kontrollsystemen mit Analysen von Firmware-Fehlern, fest hinterlegten Zugangsdaten und Protokollschwachstellen in medizinischer Hardware.
  • U.S. Department of Health and Human Services (HHS HC3 & 405(d)): Bedrohungsberichte, Referenzstudien zur operativen Cybersicherheit und Daten zu Notdienstabmeldungen bei IT-Vorfällen.
  • Ponemon Institute & CyberPeace Institute: Mehrjährige Feldstudien unter CISOs, biomedizinischen Ingenieuren und Leitern klinischer Technologie in Akutkrankenhäusern.
  • Forescout Research & Cynerio: Geräteklassifizierungs-Telemetrie auf Netzwerkebene von über 10 Millionen aktiven klinischen Endpunkten in Nordamerika und Europa.

Data watch: Melderichtlinien für Datenschutzverletzungen in Krankenhäusern erfassen Angriffe häufig nur auf Basis kompromittierter EMR-Server (elektronische Patientenakten) und blenden gleichzeitige Störungen lokaler Sensoren am Krankenbett aus. Darüber hinaus fehlen kleineren kommunalen Krankenhäusern und ambulanten Zentren oft passive Netzwerk-Monitoring-Tools, was zu einer Unterschätzung ungepatchter Altsysteme im ländlichen Raum führt.

Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen