Fresenius Medical Care, einer der weltweit grössten Anbieter von Dialyse-Services, ist Ziel eines Cyberangriffs geworden. Die Hackergruppe Shinyhunters soll erfolgreich in Unternehmenssysteme eingedrungen sein und Daten erbeutet haben.

Fresenius Medical Care betreibt Dialysezentren in vielen Ländern und versorgt Hunderttausende von Patienten mit Nierenersatztherapie. Ein Cyberangriff auf ein solch kritisches Unternehmen im Gesundheitswesen hat potenziell schwerwiegende Konsequenzen. Zunächst unklar ist, welche Daten betroffen sind: Patientendaten (Diagnosen, Dialyse-Parameter, Kontaktinformationen), Mitarbeiterdaten oder operative Informationen der Dialysezentren.

Falls Patientendaten kompromittiert wurden, hätte dies erhebliche Datenschutz-Implikationen und könnte unter DSGVO zu hohen Bussgeldern führen. Auch für betroffene Patienten stellt der Identitätsdiebstahl oder der Missbrauch ihrer Gesundheitsdaten ein ernsthaftes Risiko dar.

Das Gesundheitswesen ist generell ein bevorzugtes Angriffsziel von Cyberkriminellen, weil medizinische Organisationen oft unter Druck stehen, Systeme schnell wiederherzustellen (um Patienten weiterversorgen zu können), und daher eher zu Lösegeldzahlungen bereit sind.

Für Schweizer IT-Dienstleister ist dieser Vorfall lehrreich auf mehreren Ebenen. Erstens unterstreicht er, dass auch kritische medizinische Infrastrukturen nicht automatisch gut geschützt sind. Zweitens zeigt er die Bedeutung von Incident-Response-Planung: Unternehmen sollten wissen, wie sie mit Angriffen umgehen, ohne dabei Patienten zu gefährden. Drittens wird deutlich, dass regulatorische Anforderungen im Gesundheitswesen (wie Schweizer Datenschutzgesetze und internationale HIPAA-äquivalente Standards) ernst genommen werden müssen.