Harzklinikum Dorothea Christiane Erxleben vereint Datenschutz, Informationssicherheit und Risikomanagement mit NEXIS GRC
Als KRITIS-Betreiber (kritische Infrastruktur) bildet das Harzklinikum Datenschutz, Informationssicherheit und Risikomanagement in einem einzigen System mit NEXIS GRC ab und erfüllt die Anforderungen von B3S Krankenhaus und der DSGVO auf Basis eines an ISO 27001 ausgerichteten ISMS.
Über das Harzklinikum
Das Harzklinikum Dorothea Christiane Erxleben entstand im Juni 2012 aus der Fusion der kommunalen Krankenhäuser in Quedlinburg und Wernigerode-Blankenburg. Es ist nach den beiden staatlichen Universitätskliniken in Magdeburg und Halle/Saale das größte kommunale Krankenhaus in Sachsen-Anhalt.
Mit Kliniken in Blankenburg, Quedlinburg und Wernigerode sowie mehr als 50 Facharztpraxen in der Region Harz deckt das Harzklinikum ein breites Spektrum an Leistungen und Behandlungen ab. Als kommunale Einrichtung pflegt es eine enge Zusammenarbeit mit zahlreichen Partnern in der Region. Der Leitsatz „Gesundheit braucht Kompetenz“ beschreibt die Verpflichtung zu einer modernen, leitliniengerechten und patientenorientierten Versorgung.
- Standort: Sachsen-Anhalt
- Betriebsstätten: Kliniken in Blankenburg, Quedlinburg und Wernigerode
- Mitarbeiter: ~ 2.000
- Betten: ~ 1.000 stationäre Betten
- Jahresumsatz: ~ 150 Millionen Euro
- Klassifizierung: KRITIS-Betreiber im Gesundheitssektor
Mit NEXIS GRC konnte das Harzklinikum
Datenschutz, Informationssicherheit und Risikomanagement gemeinsam umsetzen, einschließlich B3S Krankenhaus, ISO 27001 und der DSGVO.
Blankenburg, Quedlinburg und Wernigerode einheitlich gegen B3S Krankenhaus bewerten.
Risikokataloge je Assetgruppe bearbeiten und Risiken in einem Risikobehandlungsplan bewerten.
Freigaben und Bestätigungen mit hoher Akzeptanz durch integrierte Workflows etablieren.
Das Audit im Mai 2021 erfolgreich abschließen und den Aufwand für Folgeaudits reduzieren.
Alle Prozesse kontinuierlich pflegen und die erforderlichen Nachweise bei Bedarf aktuell bereitstellen.
Die Herausforderung
Als KRITIS-Betreiber mit mehr als 30.000 vollstationären Behandlungsfällen pro Jahr muss das Harzklinikum seine IT-Sicherheitsmaßnahmen auf dem aktuellen Stand der Technik halten und die Einhaltung alle zwei Jahre nachweisen. Hierfür verweist das BSI (Bundesamt für Sicherheit in der Informationstechnik) auf den branchenspezifischen Sicherheitsstandard B3S Krankenhaus. In der Praxis ist der Aufbau eines Informationssicherheitsmanagementsystems, das die B3S-Anforderungen erfüllt und das Risikomanagement berücksichtigt, unerlässlich.
Darüber hinaus wollte das Harzklinikum die Datenschutzanforderungen einschließlich der Reifegrade im selben Managementsystem umsetzen. Es suchte daher nach einem Anbieter, der alle Anforderungen in einer einzigen Lösung abdeckt. Das Harzklinikum bezog den etablierten IT-Dienstleister CANCOM in den Auswahlprozess ein.
Das Ziel war:
- Bewertung einer datenbankbasierten Softwarelösung für das breite Anforderungsspektrum
- Vollständige Umsetzung von Datenschutz, Informationssicherheit und Risikomanagement in einer Lösung, einschließlich aller B3S-Vorgaben
- Abbildung standardisierter Prozesse auf benutzerfreundliche, ressourcenschonende Weise und flexible Anpassung individueller Prozesse
- Einbindung des IT-Dienstleisters CANCOM während des gesamten Prozesses
- Integration der Fachbereiche durch schulungsarme Workflows
Das Ergebnis
Mit NEXIS GRC kann das Harzklinikum alle Aktivitäten für Datenschutz, Informationssicherheit, B3S Krankenhaus und Risikomanagement dauerhaft darstellen und vollständig nachweisen. Es verfügt damit über eine solide Grundlage für alle compliance- und risikorelevanten Entscheidungen.
- KRITIS-Audit bestanden: Das Audit im Mai 2021 wurde erfolgreich abgeschlossen, teilweise unterstützt durch NEXIS GRC
- Ein System für drei Disziplinen: Datenschutz, Informationssicherheit und Risikomanagement gebündelt, einschließlich B3S, ISO 27001 und der DSGVO
- Reduzierter Aufwand für Folgeaudits: Prozesse werden kontinuierlich gepflegt, und Daten stehen bei Bedarf aktuell zur Verfügung
- Vollständige Nachvollziehbarkeit: Alle Aktivitäten werden dauerhaft dargestellt und nachgewiesen
- Hohe Nutzerakzeptanz: Fachbereiche werden durch schulungsarme Workflows eingebunden
- Erweiterbar: Geplante Integration eines E-Learning-Systems für alle Mitarbeiter in die NEXIS GRC-Oberfläche
Diese integrierte Grundlage trägt auch die seither gewachsenen regulatorischen Anforderungen. Mit dem NIS2-Umsetzungsgesetz und der Novelle des BSIG (BSI-Gesetz) gelten KRITIS-Betreiber automatisch als wesentliche Einrichtungen mit erweiterten Pflichten im Risikomanagement, bei der Registrierung, Meldung und Nachweisführung. Das mit NEXIS GRC aufgebaute Managementsystem lässt sich auf diese Anforderungen erweitern, ohne etablierte Prozesse neu aufbauen zu müssen.