Gesundheitsdaten in der Cloud
Warum HealthTech-Anbieter ohne C5-Testat bei Kliniken und Krankenkassen schwer ins Geschäft kommen
Kurz beantwortet
Wer als HealthTech-Anbieter Gesundheitsdaten in der Cloud verarbeitet und Kliniken oder Krankenkassen beliefert, sollte einen unabhängigen Sicherheitsnachweis einplanen. § 393 SGB V knüpft den Cloud-Einsatz im Gesundheitswesen unter anderem an ein aktuelles C5-Testat (seit 1. Juli 2025 grundsätzlich Typ 2). Ein SOC-2-Bericht kann bei internationalen Kunden zusätzlich hilfreich sein, ersetzt das C5-Testat aber nicht automatisch.
Wenn der Sicherheitsnachweis über den Auftrag entscheidet
Ein Beispielszenario: Ein HealthTech-Anbieter hat monatelang an einer Ausschreibung für ein Klinikkonsortium gearbeitet. Das Produkt überzeugt, der Preis passt, die Referenzen stimmen. Dann kommt die Anfrage aus der IT-Abteilung der Klinik: ein aktueller SOC-2-Bericht oder ein C5-Testat, bitte innerhalb von zwei Wochen.
Der Anbieter hat weder das eine noch das andere. Stattdessen bietet er einen ausgefüllten Sicherheitsfragebogen an, eine Selbstauskunft mit Unterschrift der Geschäftsführung. Die Klinik lehnt ab. Nicht, weil das Produkt schlecht wäre, sondern weil die Vergabestelle einen unabhängigen Prüfnachweis braucht, keine Eigenaussage.
Im besten Fall verzögert sich der Deal um Monate, im schlechteren geht er verloren. Für ein KMU im HealthTech-Bereich bedeutet das nicht nur einen verlorenen Auftrag, sondern ein wiederkehrendes Muster: Je mehr Gesundheitsdaten durch die eigene Cloud-Infrastruktur fließen, desto häufiger taucht diese Frage im Vergabeprozess auf, meist zu spät, um sie kurzfristig zu lösen.
Warum Gesundheitsdaten besondere Anforderungen auslösen
Gesundheitsdaten sind kein Datentyp wie jeder andere. Die DSGVO stuft sie in Art. 9 DSGVO als besondere Kategorie personenbezogener Daten ein, mit entsprechend strengeren Anforderungen an Verarbeitung und Schutz. Wer als HealthTech-Anbieter solche Daten in der Cloud verarbeitet, bewegt sich damit automatisch in einer höheren Risikokategorie als ein Anbieter aus anderen Branchen.
Hinzu kommt die technische Anbindung an die Telematikinfrastruktur (TI). Jede zusätzliche Schnittstelle zur TI, auch über das neue TI-Gateway, muss in der Sicherheitsarchitektur mitgedacht werden und bringt Anpassungsaufwand mit sich, den Anbieter ohne Gesundheitsbezug nicht kennen.
Und die Erwartungshaltung steigt spürbar: Die elektronische Patientenakte (ePA) hat sich 2026 im Versorgungsalltag etabliert. Nach Angaben der gematik (Stand April 2026) wurden seit dem Start mehr als 100 Millionen Dokumente hochgeladen. Damit fließen zunehmend sensible Gesundheitsdaten durch die Cloud-Infrastrukturen genau der HealthTech-Anbieter, die Kliniken, Krankenkassen und Praxisverwaltungssysteme beliefern. Je selbstverständlicher die ePA im Alltag wird, desto weniger akzeptieren Auftraggeber vage Zusicherungen zur Datensicherheit, und desto häufiger verlangen sie von Cloud-Anbietern einen geprüften, unabhängigen Sicherheitsnachweis.
Rechtliche Anforderungen an Cloud-Speicher für medizinische Daten
§ 393 SGB V setzt für Cloud-Dienste im Gesundheitswesen einen klaren Rahmen. Leistungserbringer, Kranken- und Pflegekassen und ihre Auftragsverarbeiter dürfen Sozial- und Gesundheitsdaten nur dann in der Cloud verarbeiten, wenn unter anderem ein aktuelles C5-Testat der datenverarbeitenden Stelle vorliegt. Bis zum 30. Juni 2025 genügte ein Typ-1-Testat, seit dem 1. Juli 2025 ist grundsätzlich ein Typ-2-Testat erforderlich. Für Systeme, die nach dem 30. Juni 2025 erstmalig in Verkehr gebracht werden, reicht in den ersten 18 Monaten ein Typ-1-Testat. Unter bestimmten Bedingungen ist auch ein Testat nach einem Standard mit vergleichbarem Sicherheitsniveau zulässig.
Für HealthTech-Anbieter heißt das: Ihre Kunden fragen den Nachweis ab, weil sie selbst rechtlich gebunden sind. Ob Auftraggeber darüber hinaus auch SOC 2 akzeptieren, klärt sich im Einzelfall.
C5 oder SOC 2: Welcher Nachweis passt für HealthTech-Anbieter?
Welcher der beiden Nachweise der richtige ist, hängt vom Auftraggeber ab, nicht von einer pauschalen Rangfolge. Die Unterschiede zwischen SOC 2, C5 und ISO 27001 in Prüfumfang, Prüfmethodik und Kombinierbarkeit haben wir im Detail in unserem Standardvergleich SOC 2 vs. C5 vs. ISO 27001 beschrieben.
🔧 Für Implementierer heißt das im HealthTech-Kontext konkret: Ein C5-Testat ist der Nachweis, auf den sich § 393 SGB V ausdrücklich bezieht, und prüft entlang cloud-spezifischer Kriterien. Ein SOC-2-Bericht kann bei internationalen Kunden oder Investoren eine Rolle spielen; ob ein Auftraggeber im Gesundheitswesen ihn akzeptiert, sollte vorab geklärt werden.
💰 Für die Geschäftsführung liegt das wirtschaftliche Argument im verkürzten Vertriebszyklus: Ein vorliegendes Testat vermeidet genau die Verzögerung aus dem Eingangsszenario und kann bei Ausschreibungen ein Vorteil sein, wenn Mitbewerber noch keinen Nachweis vorlegen können.
In drei Schritten zum Testat: Der Fahrplan für HealthTech-Anbieter
Für HealthTech-Anbieter ohne bisheriges Testat empfiehlt sich ein dreistufiges Vorgehen:
- Gap-Analyse: Ein Abgleich der bestehenden Prozesse, Dokumentation und technischen Kontrollen gegen die Anforderungen des angestrebten Standards zeigt, wo der größte Handlungsbedarf liegt, bevor Ressourcen gebunden werden.
- Scope-Festlegung: Welche Systeme, Services und Datenflüsse werden tatsächlich geprüft? Bei C5 ist das in der Regel der konkrete Cloud-Dienst, bei SOC 2 das ausgewählte System oder die Service-Komponente, auf die sich Kunden beziehen.
- Testat beziehungsweise Bericht: Nach Umsetzung der identifizierten Maßnahmen folgt die eigentliche Prüfung durch eine unabhängige Prüfungsgesellschaft, bei C5 und SOC 2 als Typ-1-Prüfung (Stichtag) oder Typ-2-Prüfung (Zeitraum). Im Anwendungsbereich von § 393 SGB V ist grundsätzlich Typ 2 gefordert.
Der zeitliche Vorlauf wird häufig unterschätzt: Zwischen Gap-Analyse und vorliegendem Testat vergehen realistisch mehrere Monate, besonders bei einem erstmaligen Typ-2-Nachweis. Wer diesen Prozess erst startet, wenn eine Ausschreibung bereits läuft, kommt in der Regel zu spät.
Weiterführende Informationen zu SOC 2 und C5
Die Grundlagen zu den einzelnen Standards haben wir bereits ausführlich behandelt und wiederholen sie hier nicht: Was ein SOC-2-Bericht konkret umfasst, erklären wir in unserem Leitfaden zum SOC-2-Report. Details zum C5-Testat und seinem Prüfungsablauf finden Sie in unserem Artikel zum BSI-C5-Testat. Was sich mit der aktuellen Fassung geändert hat, beschreiben wir im Update zu BSI C5:2026.
Nächster Schritt: Einordnung für Ihr Unternehmen
Sie erkennen sich in diesem Szenario wieder, wissen aber noch nicht, welcher Nachweis zu Ihrer Situation, Ihren Kunden und Ihrer Systemlandschaft passt?
Wir haben HealthTech-Anbieter durch genau diesen Prozess begleitet, von der ersten Einordnung bis zum vorliegenden Testat. Lassen Sie uns in einem Gespräch klären, wo Sie stehen und welcher Weg für Sie der richtige ist.
FAQ - Gesundheitsdaten in der Cloud
Eine pauschale gesetzliche Pflicht zu einem C5-Testat für alle HealthTech-Anbieter besteht nicht. § 393 SGB V regelt den Einsatz von Cloud-Computing-Diensten durch Leistungserbringer sowie Kranken- und Pflegekassen und deren Auftragsverarbeiter: Sozial- und Gesundheitsdaten dürfen in der Cloud nur verarbeitet werden, wenn unter anderem ein aktuelles C5-Testat der datenverarbeitenden Stelle vorliegt (seit 1. Juli 2025 grundsätzlich Typ 2, für nach dem 30. Juni 2025 erstmalig in Verkehr gebrachte Systeme in den ersten 18 Monaten Typ 1). Wer als HealthTech-Anbieter solche Cloud-Dienste für diese Kunden betreibt, ist daher faktisch betroffen. Ob darüber hinaus ein SOC-2-Bericht akzeptiert wird, hängt vom jeweiligen Auftraggeber ab.
Gesundheitsdaten zählen nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten, deren Verarbeitung grundsätzlich untersagt ist, sofern keine der in Art. 9 Abs. 2 DSGVO genannten Ausnahmen greift. Für Leistungserbringer, Kranken- und Pflegekassen und ihre Auftragsverarbeiter kommt § 393 SGB V hinzu: Die Cloud-Verarbeitung von Sozial- und Gesundheitsdaten setzt unter anderem ein aktuelles C5-Testat der datenverarbeitenden Stelle voraus und verlangt, dass die im Prüfbericht genannten Kundenkriterien umgesetzt sind. Weitere Voraussetzungen, etwa zum Verarbeitungsort, regelt die Vorschrift selbst und sollten im Einzelfall geprüft werden. Dieser Beitrag ersetzt keine Rechtsberatung.
Dazu liegen keine gesicherten, allgemeingültigen Aussagen vor, da die TI-Anbindung technisch und vertraglich gesondert geregelt ist. Ob und in welchem Umfang C5-Kriterien TI-spezifische Aspekte abdecken, hängt vom konkreten Scope der Prüfung ab und sollte im Einzelfall mit der Prüfungsgesellschaft geklärt werden.
Kurzfristig lässt sich ein vollständiges Testat meist nicht mehr erreichen. Realistische Optionen sind eine transparente Kommunikation mit dem Auftraggeber über einen konkreten Zeitplan, gegebenenfalls ein Typ-1-Testat als Zwischenschritt, das die Ausgestaltung der Kontrollen zu einem Stichtag bestätigt (im Anwendungsbereich von § 393 SGB V nur für nach dem 30. Juni 2025 erstmalig in Verkehr gebrachte Systeme in den ersten 18 Monaten ausreichend), oder der Nachweis eines bereits laufenden Prüfprozesses.
Nicht automatisch. ISO 27001 zertifiziert ein unternehmensweites Informationssicherheits-Managementsystem und ist kein C5-Testat. § 393 SGB V lässt allerdings unter bestimmten Bedingungen ein Testat oder Zertifikat nach einem Standard mit vergleichbarem oder höherem Sicherheitsniveau zu; die Voraussetzungen regelt die C5-Gleichwertigkeitsverordnung. Ob die eigene ISO-27001-Zertifizierung dafür ausreicht, muss im Einzelfall geprüft werden.
Das lässt sich nicht pauschal beziffern, da es stark von Ausgangslage, Scope und gewählter Prüfart abhängt. Realistisch sollten Anbieter ohne bestehende Vorarbeiten mit mehreren Monaten rechnen, insbesondere bei einem erstmaligen Typ-2-Nachweis, der einen Beobachtungszeitraum über mehrere Monate voraussetzt. Eine verlässliche Zeitschätzung für den konkreten Einzelfall ergibt sich erst aus einer Gap-Analyse.
| Begriff | Erklärung |
|---|---|
| ePA (elektronische Patientenakte) | Zentrale digitale Akte für Gesundheitsdaten gesetzlich Versicherter, die sich seit dem bundesweiten Roll-out im Versorgungsalltag etabliert hat und Befunde, Arztbriefe und weitere medizinische Dokumente bündelt. |
| Telematikinfrastruktur (TI) | Das bundesweite, geschützte Datennetz des Gesundheitswesens, über das Praxen, Kliniken, Apotheken und Krankenkassen Gesundheitsdaten austauschen. |
| TI-Gateway | Technische Komponente zur Anbindung an die Telematikinfrastruktur, die im Zuge der TI-Modernisierung eingeführt wird und bei Anbietern Anpassungsaufwand verursacht. |
| § 393 SGB V | Regelung im Fünften Sozialgesetzbuch zum Cloud-Einsatz im Gesundheitswesen: Sozial- und Gesundheitsdaten dürfen nur bei Vorliegen eines aktuellen C5-Testats in der Cloud verarbeitet werden (seit 1. Juli 2025 grundsätzlich Typ 2, mit Sonderregel für neu in Verkehr gebrachte Systeme). |
| Gap-Analyse | Systematischer Abgleich bestehender Prozesse und Kontrollen gegen die Anforderungen eines Standards, um Handlungsbedarf vor der eigentlichen Prüfung zu identifizieren. |
| Scope | Der konkret abgegrenzte Prüfungsgegenstand, zum Beispiel ein einzelner Cloud-Dienst oder ein System, auf den sich ein Testat oder Bericht bezieht. |