Gesundheitswesen führt bei Datenpannen-Kosten
Zum 14. Mal in Folge hat das Gesundheitswesen die höchsten Kosten bei Datenpannen. IBMs Bericht 2025 nennt einen Durchschnitt von 7,42 Millionen Dollar pro Vorfall. Das ist weniger als die 9,77 Millionen Dollar aus 2024. Aber es liegt noch immer weit über allen anderen Branchen.
Der weltweite Durchschnitt über alle Branchen: 4,44 Millionen Dollar.
Die wichtigsten Zahlen
| Kennzahl | Wert | Quelle |
|---|---|---|
| Durchschnittliche Kosten | 7,42 Mio. $ | IBM 2025 |
| Kosten pro Datensatz | 398 $ | IBM 2025 |
| Tage bis zur Eindämmung | 279 Tage | IBM 2025 |
| Große Datenpannen (2025) | 710 | HHS OCR |
| Betroffene Personen (2025) | 62 Millionen | HHS OCR |
| Ransomware-Angriffe | 445 | Comparitech 2025 |
Datenpannen im Gesundheitswesen dauern 279 Tage bis zur Eindämmung. Das sind fünf Wochen mehr als der Weltdurchschnitt. Fast 10 Monate offenes Risiko.
Warum Patientendaten so viel wert sind
Medizinische Akten erzielen im Darknet 10- bis 40-mal mehr als Kreditkartendaten. Der Grund ist einfach: Eine einzige Akte enthält sehr viel.
Umfangreiche Identitätsdaten
Jede Akte kann enthalten:
- Vollständiger Name, Geburtsdatum, Sozialversicherungsnummer
- Adresse, Telefon und E-Mail
- Versicherungs- und Arbeitgeberangaben
- Daten von Familienangehörigen
Viele Betrugsarten
Gestohlene Akten ermöglichen:
- Medizinischen Identitätsdiebstahl
- Versicherungsbetrug
- Rezeptbetrug
- Steuerbetrug mit Sozialversicherungsnummern
Daten, die sich nicht ändern lassen
Eine Kreditkarte lässt sich sperren. Die eigene Krankengeschichte, die Sozialversicherungsnummer oder das Geburtsdatum nicht. Deshalb bleiben diese Daten für Kriminelle jahrelang nützlich.
Der Angriff auf Change Healthcare
Die größte Datenpanne in der Geschichte des Gesundheitswesens traf Change Healthcare im Februar 2024. Die Ransomware-Gruppe BlackCat/ALPHV führte den Angriff durch.
| Kennzahl | Wert |
|---|---|
| Betroffene Datensätze | 192,7 Millionen |
| Gesamtkosten | 3,1 Milliarden $ |
| Gezahltes Lösegeld | 22 Millionen $ |
| Systeme ausgefallen | Wochen |
Der Angriff unterbrach die Abrechnung und Medikamentenverarbeitung in den gesamten USA. Anbieter konnten keine Abrechnungen einreichen. Patienten konnten ihre Medikamente nicht erhalten. Der Cashflow brach ein.
Die Gruppe nahm die 22 Millionen Dollar — und veröffentlichte die Patientendaten trotzdem online. Die Zahlung half nicht.
Wie sich Ransomware verändert hat
Ransomware im Gesundheitswesen hat sich von 2024 auf 2025 stark verändert.
| Kennzahl | 2024 | 2025 | Änderung |
|---|---|---|---|
| Dateiverschlüsselung | 74 % | 34 % | −54 % |
| Datendiebstahl | 94 % | 96 % | +2 % |
| Lösegeldforderung ∅ | 4 Mio. $ | 343.000 $ | −91 % |
| Gezahltes Lösegeld ∅ | 1,47 Mio. $ | 150.000 $ | −90 % |
Angreifer setzen jetzt auf Datendiebstahl statt Dateisperrung. Backups sind besser geworden, sodass Dateisperrungen weniger wirken. Gestohlene Daten behalten ihren Wert noch lange nach dem Angriff.
Die Diebstahlquote von 96 % bedeutet: Fast jeder Angriff stiehlt heute Daten.
Die 18 HIPAA-Identifikatoren
HIPAA listet 18 Arten von geschützten Gesundheitsinformationen (PHI) auf. Jede Gesundheitsinformation, die mit diesen Identifikatoren verknüpft ist, wird zu PHI und fällt unter das Gesetz.
| Nr. | Identifikator | Beispiele |
|---|---|---|
| 1 | Namen | Patientenname, Familiennamen |
| 2 | Geografische Daten | Adresse, Stadt, Postleitzahl |
| 3 | Datumsangaben | Geburt, Besuch, Entlassung |
| 4 | Telefonnummern | Alle Telefonnummern |
| 5 | Faxnummern | Alle Faxnummern |
| 6 | E-Mail-Adressen | Alle E-Mail-Adressen |
| 7 | Sozialversicherungsnummer | Alle SSNs |
| 8 | Krankenakten-Nummern | MRN, Aktennummern |
| 9 | Versicherungs-IDs | Leistungsnummern |
| 10 | Kontonummern | Patientenkontonummern |
| 11 | Lizenznummern | Führerschein usw. |
| 12 | Fahrzeug-IDs | Fahrgestellnummer, Kennzeichen |
| 13 | Geräte-IDs | Seriennummern med. Geräte |
| 14 | Web-URLs | Patient-Portal-URLs |
| 15 | IP-Adressen | Alle IP-Adressen |
| 16 | Biometrische Daten | Fingerabdrücke, Stimmabdrücke |
| 17 | Gesichtsfotos | Und ähnliche Aufnahmen |
| 18 | Sonstige eindeutige IDs | Codes, Merkmale |
Drittanbieter sind das schwächste Glied
Hier ist eine wichtige Zahl für jeden CISO im Gesundheitswesen:
Über 80 % der gestohlenen PHI stammen von Drittanbietern — nicht aus Krankenhäusern direkt.
Change Healthcare hat keine einzelnen Krankenhäuser getroffen. Es war eine Clearingstelle, die Abrechnungen für Tausende von Anbietern verarbeitet. Ein einziger Lieferantenausfall betraf alle.
Ihre PHI-Sicherheit ist nur so stark wie Ihr schwächster Anbieter.
HIPAA-Strafen steigen
Das HHS Office for Civil Rights (OCR) handelt. Im Jahr 2025:
| Kennzahl | Wert |
|---|---|
| Fälle mit Strafen | 21 |
| Gesamtstrafen | 8,33 Millionen $ |
| Hauptschwerpunkt | Lücken in der Risikoanalyse |
OCR zielt auf Organisationen, die ordentliche Risikoprüfungen überspringen. Das ist ein grundlegendes Sicherheitsanforderung — und eine häufige Lücke.
Wie anonym.legal PHI schützt
Alle 18 HIPAA-Identifikatoren
anonym.legal deckt alle 18 HIPAA-Identifikatortypen mit Prüfsummenvalidierung ab. Namen, Datumsangaben, SSNs, Krankenakten-Nummern, Telefon, Fax, E-Mail — alles abgedeckt. Weitere Details finden Sie in unserem HIPAA-Leitfaden zur Compliance.
Umkehrbare Verschlüsselung
Viele Teams müssen Daten für Studien, Audits oder rechtliche Überprüfungen wiederherstellen. anonym.legal verwendet AES-256-GCM-Verschlüsselung, die mit den richtigen Zugriffsschlüsseln rückgängig gemacht werden kann.
Safe-Harbor-Konformität
Die HIPAA-Safe-Harbor-Methode erfordert die Entfernung aller 18 Identifikatortypen. Das HIPAA-Preset von anonym.legal erledigt das automatisch:
- Namen → [PERSON]
- Datumsangaben → Nur Jahr
- Postleitzahlen → Erste 3 Stellen (bei Bevölkerung >20.000)
- Direkte IDs → Verschlüsselte Token
Lokale Verarbeitung
Bei 7,42 Mio. $ pro Datenpanne können Sie PHI nicht an externe Server senden. Die Desktop-App von anonym.legal läuft auf Ihrem eigenen Computer. Geschützte Gesundheitsdaten verlassen Ihr Netzwerk nie.
Die Kosten des Nichtstuns
| Szenario | Kosten |
|---|---|
| Durchschnittliche Datenpanne | 7,42 Mio. $ |
| anonym.legal Business-Tarif | 29 €/Monat |
| Jahreskosten | 348 € |
| Amortisationspunkt | 0,005 % Prävention |
Wenn anonym.legal nur 0,005 % der Kosten einer Datenpanne verhindert, rechnet es sich. Der Change-Healthcare-Angriff kostete 3,1 Milliarden Dollar. Bessere PHI-Kontrollen hätten ihn verhindern können.
Jetzt starten
- Desktop-App herunterladen — Dateien bleiben auf Ihrem Gerät
- Office-Add-in installieren — Klinische Dokumente schützen
- Kostenlose Testversion starten — 200 Token zum Testen