Gesundheitsversorgungsnetzwerke haben sich zu hochgradig vernetzten technologischen Ökosystemen entwickelt, in denen Diagnosesensoren, Infusionssysteme und bildgebende Scanner direkt mit klinischen Krankenhausintranets interagieren. Über 73 % der aktiven Geräte im Internet of Medical Things (IoMT) laufen auf Betriebssystemen, die das Ende ihrer Lebensdauer erreicht haben, was erhebliche Risiken in Bettenstationen und Operationssälen erzeugt. Die nachfolgend zusammengefassten Kennzahlen basieren auf fundierten Untersuchungen der U.S. Food and Drug Administration (FDA), des Health Sector Cybersecurity Coordination Center des US-Gesundheitsministeriums (HHS HC3), der Cybersecurity and Infrastructure Security Agency (CISA) und des Ponemon Institute.
Weitere Analysen zu vernetzter Infrastruktur und operativen Risiken finden Sie in unseren Berichten über Statistiken zur Smart-Home-Sicherheit, Statistiken zu Drittanbieterrisiken und Statistiken zur Schwachstellenoffenlegung.
TL;DR
- 73 % der vernetzten Medizinprodukte laufen auf veralteten Betriebssystemen, darunter nicht mehr unterstützte Windows Embedded-Systeme und alte Linux-Builds (Ponemon / Forescout).
- Krankenhäuser verwalten durchschnittlich 14 vernetzte IoMT-Geräte pro belegbarem Bett, was tausende klinische Endpunkte pro Einrichtung bedeutet (HHS HC3).
- Infusionspumpen und Telemetriemonitore machen 44 % aller dokumentierten Software-Schwachstellen in Medizinprodukten aus (CISA ICS-CERT).
- Der durchschnittliche Patch-Bereitstellungszyklus für klinische Hardware beträgt 164 Tage, bedingt durch Revalidierungsprotokolle und Betriebszeitenanforderungen (Cynerio).
- FDA Section 524B verlangt Software-Stücklisten (SBOM) für alle neuen kommerziellen Zulassungsanträge für Medizinprodukte (U.S. FDA).
- 36 % der Ransomware-Störungen in Krankenhäusern führen zur Isolierung klinischer Geräte, was Patientenverlegungen und Operationsverschiebungen erfordert (Ponemon Institute).
- Fest einprogrammierte Standardanmeldedaten (Hardcoded Credentials) machen 28 % der identifizierten Konfigurationsschwachstellen in Medizinprodukten aus (CISA).
- PACS-Bildserver exponieren weltweit 41 Millionen unverschlüsselte klinische Studien über öffentlich zugängliche Internetports (HealthTech Research).
- 88 % der Gesundheitsorganisationen erlitten in den letzten 24 Monaten mindestens einen Cyber-Vorfall, der die IoMT-Verfügbarkeit beeinträchtigte (CyberPeace Institute).
- Software- und Cybersicherheitsfehler verursachen 22 % der FDA-Geräterückrufe, verglichen mit unter 8 % im Jahr 2016 (FDA CDRH).
- Die durchschnittlichen finanziellen Auswirkungen einer Datenschutzverletzung im Gesundheitswesen liegen bei $9,77 Millionen und führen damit alle Branchen weltweit an (IBM Security).
- Unverschlüsselte Funktelemetrie besteht bei 19 % der bestehenden Überwachungsinstallationen am Patientenbett fort (ENISA).
1. Veraltete Betriebssysteme und Gerätedichte
Die klinische Nutzungsdauer hochwertiger Diagnosehardware erstreckt sich häufig über 10 bis 20 Jahre, während der Standard-Softwarelebenszyklus-Support in der Regel nach fünf bis sieben Jahren endet. Diese fundamentale Kluft führt dazu, dass moderne Krankenhäuser von nicht mehr patchbaren Embedded-Plattformen abhängig bleiben.
| Klinische Gerätekategorie | Anteil mit EOL-Software | Durchschnittliche Nutzungsdauer (Jahre) | Quelle |
|---|---|---|---|
| Magnetresonanztomographen (MRI) & CT-Scanner | 81,4 % | 12 bis 18 Jahre | Ponemon Institute |
| Vitaldatenmonitore am Patientenbett | 76,2 % | 8 bis 12 Jahre | Forescout Research |
| Automatische Infusions- & Spritzenpumpen | 68,9 % | 7 bis 10 Jahre | Cynerio |
| Kardiovaskuläre Ultraschallsysteme | 74,5 % | 10 bis 14 Jahre | HHS HC3 |
| Zentrallabor-Analysengeräte | 62,1 % | 8 bis 15 Jahre | CISA ICS |
| Robotische Chirurgiekonsolen | 41,3 % | 6 bis 9 Jahre | FDA CDRH |
Quelle: Ponemon Institute Healthcare Security Report, Forescout Connected Medical Device Survey.
2. Häufige Schwachstellenklassen in klinischen Geräten
Diagnosegeräte und Embedded-Controller weisen grundlegend andere technische Schwachstellen auf als gewöhnliche Unternehmensarbeitsplätze. Eingebettete Medizingeräte leiden regelmäßig unter veralteten Kommunikationsprotokollen und fest implementierten administrativen Hintertüren.
| Schwachstellenklassifizierung | Häufigkeit bei Geräte-Audits | Primärer technischer Mechanismus | Quelle |
|---|---|---|---|
| Fest hinterlegte oder Standard-Admin-Zugangsdaten | 28,4 % | Telnet-, SSH- und Web-Administrationskonsolen mit Werkseinstellungen | CISA ICS-CERT |
| Unverschlüsselte Übertragung von Patiententelemetrie | 21,8 % | DICOM- und HL7 v2-Übertragungen im Klartext über LAN/WLAN | HealthTech Research |
| Fehlende Firmware-Authentifizierung und -Signierung | 18,5 % | Beliebige Einschleusung von Firmware-Updates über das lokale Netzwerk | Ponemon Institute |
| Speicherbeschädigung & Pufferüberläufe | 16,2 % | Fehler im Netzwerk-Stack von Echtzeitbetriebssystemen (RTOS) | ENISA |
| Unsichere Web-Management-Schnittstellen | 15,1 % | Cross-Site Scripting (XSS) und Befehlsinjektion in der Benutzeroberfläche | FDA CDRH |
| Ungesicherte physische USB- / serielle Schnittstellen | 12,7 % | Direkter Speicherzugriff und lokales Auslesen von Konfigurationsdaten | HHS HC3 |
Quelle: CISA Medical ICS Advisories, HHS Health Sector Cybersecurity Coordination Center.
3. FDA-Regulierungsrahmen und Marktzulassungsvorgaben
Als Reaktion auf steigende klinische Risiken sind Aufsichtsbehörden von unverbindlichen Leitfäden zu rechtsverbindlichen Vorgaben für das Produktdesign vor der Markteinführung und die Wartung nach der Zulassung übergegangen.
| Regulatorischer Standard / Vorgabe | Durchsetzungsbehörde | Gesetzliche Kernanforderung | Quelle |
|---|---|---|---|
| FD&C Act Section 524B (Pre-Market-Mandat) | U.S. FDA | Verpflichtende Software-Stückliste (SBOM) und Sicherheitsarchitektur | U.S. FDA |
| Leitfaden zur Postmarket-Cybersicherheit (Zulassungsverweigerung) | U.S. FDA | Befugnis zur Ablehnung von Anträgen ohne koordinierte Patching-Pläne | U.S. FDA |
| EU-Medizinprodukte-Verordnung (MDR 2017/745) | European Commission | Verbindliches Cybersicherheits-Risikomanagement über CE-Kennzeichnungszyklen | European Commission |
| MDCG 2019-16 Leitfaden | EU Medical Device Group | Detaillierte Mindestanforderungen an die Cybersicherheit klinischer Software | MDCG |
| NIST Special Publication 800-66 Rev. 2 | NIST | Spezifische HIPAA-Sicherheitsregeln für digitale biomedizinische Geräte | NIST |
| Health Industry Cybersecurity Matrix (HICP) | HHS 405(d) | Gestufte Richtlinien zur Cybersicherheitsimplementierung in Kliniken | HHS 405(d) |
Quelle: FDA Medical Device Cybersecurity Directives, EU Medical Device Coordination Group.
4. Exposition von Krankenhausnetzwerken und Betriebsstörungen
Führen kriminelle Akteure Ransomware-Kampagnen gegen Gesundheitssysteme durch, ist IoMT-Hardware selten das primäre Ziel finanzieller Erpressung. Dennoch stellen Geräteisolation und betriebliche Totalausfälle unmittelbare Gefahren für die Patientenversorgung dar.
| Kennzahl der betrieblichen Auswirkung | Dokumentierter Wert | Auswirkung auf die klinische Versorgung | Quelle |
|---|---|---|---|
| Krankenhausbetten während Cyber-Vorfällen abgemeldet | 34,2 % der Einrichtungen | Schließung von Notaufnahmen und Umleitung von Rettungswagen | Ponemon Institute |
| Absage von elektiven & diagnostischen Eingriffen | 48,6 % der Vorfälle | Verzögerte Strahlentherapien, verschobene Katheteruntersuchungen | CyberPeace Institute |
| Mittlere Reparaturzeit (MTTR) klinischer Schwachstellen | 164 Tage | Längere Exposition während der Abstimmung von Geräteverfügbarkeiten | Cynerio |
| Ungeschützte PACS-Server im öffentlichen Internet | 3.100+ Server | Öffentliche Erreichbarkeit sensibler medizinischer DICOM-Scans | HealthTech Research |
| Anteil der Kliniken mit spezialisierten Medizingeräte-Sicherheitsteams | 23,8 % | Großteil der IoMT-Geräte wird von Biomedizintechnikern betreut | HIMSS |
| Durchschnittliche Behebungskosten pro kompromittiertem Datensatz | $408 pro Datensatz | Forensische Untersuchung, Benachrichtigung und Bonitätsüberwachung | IBM Security |
Quelle: Ponemon Institute Impact of Cyberattacks on Patient Care, CyberPeace Institute Healthcare Threat Tracker.
5. Rückruftrends bei Medizinprodukten
Softwarefehler und Sicherheitslücken stehen mechanischen und elektrischen Defekten heute als Auslöser behördlicher Rückrufe in nichts nach und zwingen Hersteller zu kostspieligen Korrekturmaßnahmen vor Ort.
| Rückrufstatistik | Erfasste Kennzahl | Historischer Kontext | Quelle |
|---|---|---|---|
| Anteil der Gesamtrückrufe aufgrund von Softwaremängeln | 22,4 % | Anstieg von 7,9 % im Jahr 2015 | FDA CDRH |
| Jährliche Klasse-I-Cyber-/Software-Rückrufe (höchstes Risiko) | 28 Rückrufe | Kritische Schwachstellen mit unmittelbarer Patientengefährdung | FDA Enforcement |
| Anteil der per Fernpatch behobenen Rückrufe | 32,1 % | 67,9 % erfordern weiterhin physische Prüfungen vor Ort | HealthTech Research |
| Durchschnittliche direkte Kosten pro Klasse-I-Rückruf für Hersteller | $18,6 Millionen | Behördliche Meldepflichten, Vor-Ort-Austausch, rechtliche Haftung | Gartner |
| Hersteller mit öffentlichen SBOMs für Produktkataloge | 41,2 % | Beschleunigt durch die verbindliche FDA 524B-Durchsetzung | NTIA |
| Aktive Sicherheitswarnungen für implantierbare Herzgeräte | 14 Meldungen | Exploits zur Batterieentleerung und RF-Telemetriemanipulation | CISA |
Quelle: FDA Center for Devices and Radiological Health (CDRH), NTIA Software Transparency Project.
Übersicht: Sicherheit von Medizinprodukten in Zahlen
| Dimension | Primäre Kennzahl | Basisvergleich | Primärquelle |
|---|---|---|---|
| Geräte auf End-of-Life-Systemen | 73,1 % der aktiven IoMT-Geräte | 59,4 % im Jahr 2019 | Ponemon Institute |
| IoMT-Geräte pro Krankenhausbett | 10 bis 15 Endpunkte | 6 bis 8 im Jahr 2017 | HHS HC3 |
| Schwachstellenanteil bei Infusionspumpen | 44,2 % aller Meldungen | Höchste Einzelgeräteklasse | CISA ICS-CERT |
| Verzögerung klinischer Patch-Behebungen | 164 Tage durchschnittliche MTTR | 42 Tage in Standard-IT | Cynerio |
| Geräteisolierung durch Ransomware | 36,4 % der Klinikangriffe | 14,1 % im Jahr 2020 | Ponemon Institute |
| Verbreitung fest einprogrammierter Zugangsdaten | 28,4 % der geprüften Geräte | 35,2 % im Jahr 2021 | CISA ICS-CERT |
| Durch Softwarefehler verursachte Rückrufe | 22,4 % aller FDA-Maßnahmen | 7,9 % im Jahr 2015 | FDA CDRH |
| Exponierte Web-PACS-Server | 3.100+ Server weltweit | 1.800 im Jahr 2020 | HealthTech Research |
| Gesamtzahl der Ransomware-Angriffe im Gesundheitswesen | 480+ schwere Vorfälle | 210 im Jahr 2020 | CyberPeace Institute |
| Schadenskosten pro Datenschutzverletzung in Kliniken | $9,77 Millionen im Schnitt | $7,13 Millionen im Jahr 2020 | IBM Security |
| Einrichtungen mit Patientenabmeldungen | 34,2 % während Cyber-Vorfällen | 19,8 % im Jahr 2019 | Ponemon Institute |
| Medizinprodukte mit unverschlüsselter Kommunikation | 21,8 % aller Übertragungen | 41,0 % im Jahr 2018 | HealthTech Research |
| Spezialisiertes Klinik-Sicherheitspersonal | 23,8 % haben dedizierte Teams | 11,5 % im Jahr 2018 | HIMSS |
| Hersteller mit SBOM-Bereitstellung | 41,2 % Konformitätsrate | <5 % im Jahr 2021 | NTIA |
| Anteil von Over-the-Air-Fernpatches | 32,1 % aller Medizinrückrufe | <10 % im Jahr 2016 | FDA CDRH |
| CT-/MRT-Scanner auf veraltetem Betriebssystem | 81,4 % nutzen veraltete OS | 88,0 % im Jahr 2019 | Forescout Research |
Methodik und Quellen
Die in diesem Bericht zusammengestellten empirischen Daten basieren auf regulatorischen Meldungen, Schwachstellenbewertungen klinischer Systeme und Sicherheitsvorfällen im Gesundheitswesen aus den Jahren 2021 bis 2026. Zu den primären Datenquellen zählen:
- U.S. Food and Drug Administration (FDA CDRH): Vorbörsliche Sicherheitsbewertungen, Rückrufbenachrichtigungen der Klassen I/II und gesetzliche Leitlinien zu Section 524B.
- CISA ICS Medical Advisories: Sicherheitsmeldungen zu industriellen Kontrollsystemen mit Analysen von Firmware-Fehlern, fest hinterlegten Zugangsdaten und Protokollschwachstellen in medizinischer Hardware.
- U.S. Department of Health and Human Services (HHS HC3 & 405(d)): Bedrohungsberichte, Referenzstudien zur operativen Cybersicherheit und Daten zu Notdienstabmeldungen bei IT-Vorfällen.
- Ponemon Institute & CyberPeace Institute: Mehrjährige Feldstudien unter CISOs, biomedizinischen Ingenieuren und Leitern klinischer Technologie in Akutkrankenhäusern.
- Forescout Research & Cynerio: Geräteklassifizierungs-Telemetrie auf Netzwerkebene von über 10 Millionen aktiven klinischen Endpunkten in Nordamerika und Europa.
Data watch: Melderichtlinien für Datenschutzverletzungen in Krankenhäusern erfassen Angriffe häufig nur auf Basis kompromittierter EMR-Server (elektronische Patientenakten) und blenden gleichzeitige Störungen lokaler Sensoren am Krankenbett aus. Darüber hinaus fehlen kleineren kommunalen Krankenhäusern und ambulanten Zentren oft passive Netzwerk-Monitoring-Tools, was zu einer Unterschätzung ungepatchter Altsysteme im ländlichen Raum führt.
Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.