Cybersicherheit in der Schweizer Pharma- und Gesundheitsbranche: Wesentliche Massnahmen zum Schutz von Daten und Betriebsabläufen

Apotheken, Pharmaunternehmen und andere Organisationen aus dem Gesundheits- und Life-Sciences-Sektor sind zunehmend auf IT-Systeme, Cloud-Anwendungen, E-Mail, Dokumentenplattformen, externe Anbieter und digitale Infrastrukturen angewiesen.

Diese Entwicklung steigert die Effizienz und die Fähigkeit, komplexe Prozesse zu verwalten, schafft jedoch auch neue operative Abhängigkeiten. Ein kompromittiertes Konto, ein versäumtes Update oder ein nicht verfügbarer Cloud-Dienst können den Zugriff auf personenbezogene Daten, behördliche Unterlagen und Qualitätsdokumente, Managementsysteme oder Informationen, die für kritische Aktivitäten erforderlich sind, gefährden.

In einer Apotheke kann der Ausfall eines Verwaltungssystems den täglichen Betriebsablauf schnell beeinträchtigen. In einem Pharmaunternehmen kann dasselbe Prinzip auch für ein Dokumentenmanagementsystem, den Zugriff auf GxP- oder regulatorische Unterlagen, personenbezogene Daten, von den Abteilungen Qualität und Lieferkette genutzte Plattformen oder von IT- und Cloud-Anbietern verwaltete Dienste gelten.

Dieses Thema gewinnt im Gesundheitswesen besondere Bedeutung. Das Bundesgesetz über den Datenschutz (DSG) zählt Gesundheitsdaten nämlich zu den besonders schutzbedürftigen Personendaten und verlangt, dass der Inhaber und der Verantwortliche der Datenbearbeitung durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Sicherheit gewährleisten.

Hinweis: Dieser Artikel dient zu Informations- und Organisationszwecken und stellt keine Rechtsberatung dar. Die Anwendbarkeit bestimmter Verpflichtungen muss im Einzelfall unter Berücksichtigung der Organisation, der ausgeübten Tätigkeiten, der verarbeiteten Daten, der verwendeten Systeme und der geltenden Rechtsvorschriften geprüft werden.

Cybersicherheit in der Pharma- und Gesundheitsbranche: Welche konkreten Risiken bestehen?

Die gefährlichsten Angriffe erfordern nicht unbedingt äußerst ausgefeilte Techniken. Viele Vorfälle beginnen damit, dass alltägliche Aktivitäten oder Abhängigkeiten von externen Akteuren ausgenutzt werden.

Eine E-Mail, die scheinbar von einem Lieferanten stammt, kann einen Phishing-Link enthalten. Ein Mitarbeiter kann ein kompromittiertes Passwort erneut verwenden. Eine Anwendung kann weiterhin funktionieren, ohne die erforderlichen Updates zu erhalten. Ein IT-Dienstleister kann angegriffen werden und so indirekt zum Einstiegspunkt für mehrere Kundenunternehmen werden.

Der jüngste verfügbare Halbjahresbericht des UFCS bestätigt, dass Ransomware und Daten-Erpressung nach wie vor eine ernsthafte Bedrohung für Schweizer Organisationen aller Art darstellen, und macht zudem auf digitale Abhängigkeiten sowie auf Sicherheitslücken in der Software-Lieferkette aufmerksam. Im zweiten Halbjahr 2025 wurden dem UFCS 57 Ransomware-Vorfälle gemeldet.

Für ein Unternehmen aus dem Bereich Gesundheitswesen/Biowissenschaften umfassen die zu berücksichtigenden Szenarien daher:

  • Phishing und Social Engineering;
  • Ransomware und Malware;
  • Diebstahl, missbräuchliche Wiederverwendung oder Weitergabe von Zugangsdaten;
  • unbefugte Zugriffe;
  • Verlust, Veränderung oder Nichtverfügbarkeit von Daten;
  • veraltete Software und Systeme;
  • Kompromittierung des IT- oder Cloud-Anbieters;
  • Löschung oder Verschlüsselung der Sicherungskopien;
  • Ausfall des Verwaltungssystems;
  • unkontrollierte Nutzung von Notebooks, Smartphones oder anderen privaten Geräten.

Das Risiko betrifft nicht nur die Vertraulichkeit der Daten. Auch die Integrität und Verfügbarkeit der Informationen können für die Kontinuität und Zuverlässigkeit der Geschäftsprozesse entscheidend sein.

Gesetzliche Verpflichtungen, offizielle Empfehlungen und bewährte Praktiken: Was ändert sich?

Eine klare Unterscheidung dieser Kategorien ist von entscheidender Bedeutung, um sowohl eine Unterschätzung als auch eine Überinterpretation der geltenden Anforderungen zu vermeiden.

Die sich aus dem DSG ergebenden Pflichten

Das DSG schreibt eine dem Risiko angemessene Sicherheit der personenbezogenen Daten durch geeignete technische und organisatorische Maßnahmen vor. Die Rechtsvorschrift schreibt jedoch keine für alle Organisationen identische IT-Konfiguration vor.

Die Angemessenheit der Maßnahmen ist unter Berücksichtigung unter anderem der Art und der Sensibilität der Daten, des Zwecks der Verarbeitung, der betroffenen Systeme, der Wahrscheinlichkeit eines Vorfalls und der möglichen Folgen zu bewerten.

Die Empfehlungen der UFCS für den Gesundheitssektor

Das Bundesamt für Cybersicherheit empfiehlt den Dienstleistern im Gesundheitswesen die Umsetzung von Mindestanforderungen an die Cybersicherheit und bezeichnet diese ausdrücklich als „bewährte Praxis“. Die Empfehlungen umfassen sowohl technische als auch organisatorische Maßnahmen.

Zu den genannten Bereichen zählen das Patch- und Lebenszyklusmanagement, Offline-Backups und Notfallwiederherstellung, Authentifizierungsschutz, Segmentierung und Überwachung.

Diese Leitlinien stellen eine besonders nützliche offizielle Orientierungshilfe für die Bewertung der Ausgereiftheit von Sicherheitsmaßnahmen dar, dürfen jedoch nicht automatisch als rechtliche Verpflichtungen dargestellt werden, die einheitlich für jede Apotheke oder jedes Pharmaunternehmen gelten.

Gesetzliche Verpflichtungen, offizielle Empfehlungen und freiwillige Maßnahmen müssen daher getrennt betrachtet und auf den spezifischen Kontext der Organisation bezogen werden.

Praxisszenario: Wenn ein Zwischenfall Systeme und den Betrieb beeinträchtigt

Betrachten wir ein Unternehmen aus der Pharmabranche, das eine E-Mail erhält, die scheinbar von einem Stammlieferanten stammt. In der Nachricht wird eine dringende Authentifizierung auf einer Plattform gefordert, die für geschäftliche Aktivitäten genutzt wird.

Ein Mitarbeiter gibt seine Zugangsdaten auf einer gefälschten Seite ein. Den Angreifern gelingt es anschließend, sich Zugang zu einem Unternehmenssystem zu verschaffen, und der Vorfall weitet sich so weit aus, dass einige Ressourcen nicht mehr verfügbar sind.

In einer Apotheke könnte das Verwaltungssystem betroffen sein. In einem Pharmaunternehmen könnten ein Dokumentenmanagementsystem, die Qualitätsdokumentation, regulatorische Informationen oder andere Anwendungen, die in internen Prozessen zum Einsatz kommen, vorübergehend nicht mehr zugänglich sein.

Zu diesem Zeitpunkt muss die Organisation das Ausmaß des Vorfalls erfassen, prüfen, welche Daten und Systeme betroffen sind, die zuständigen Stellen einbeziehen und die Kontinuität der vorrangigen Aktivitäten gewährleisten.

Das Szenario verdeutlicht, warum Cybersicherheit, Datenschutz, Lieferantenmanagement, Vorfallmanagement und Geschäftskontinuität nicht als völlig getrennte Disziplinen behandelt werden sollten.

Welche Aspekte sollten in das Qualitätsmanagementsystem integriert werden?

Das Ziel besteht nicht darin, das QMS in ein technisches Handbuch zur Cybersicherheit umzuwandeln. Vielmehr muss sichergestellt werden, dass die wichtigsten digitalen Risiken im Einklang mit dem Organisationssystem gesteuert, zugeordnet und dokumentiert werden.

1. Festlegung von Rollen und Zuständigkeiten

Die Organisation sollte wissen, wer für die Aspekte der Cybersicherheit zuständig ist, wer die Systeme verwaltet, wer die datenschutzrechtlichen Auswirkungen bewertet und wer eingreift, wenn ein Vorfall betriebliche oder Compliance-bezogene Folgen haben kann.

Es ist nicht erforderlich, dass all diese Zuständigkeiten derselben Funktion zugewiesen werden, doch sollte klar sein, wo sie beginnen und wo sie enden.

2. Zugangsverwaltung

Zugriffsrechte, Berechtigungen und Authentifizierung sollten in einem angemessenen Verhältnis zu den ausgeführten Tätigkeiten und zur Kritikalität der Systeme stehen.

Maßnahmen wie die Multi-Faktor-Authentifizierung können eine besonders wichtige Kontrollmaßnahme für Fernzugriffe, Administratorkonten und kritische Dienste darstellen. Die UFCS zählt sie zu den empfohlenen Maßnahmen für den Gesundheitssektor.

3. Updates und Lebenszyklus

Software, Systeme und Komponenten können nicht als statisch betrachtet werden.

Die Governance sollte Aufschluss darüber geben, welche Systeme zum Einsatz kommen, wer für deren Aktualisierungen zuständig ist und wie mit nicht mehr unterstützten Produkten oder erheblichen Sicherheitslücken umgegangen wird.

Auch der jüngste UFCS-Bericht hebt Fälle von Ransomware hervor, bei denen die nicht konsequente Umsetzung der vom Hersteller empfohlenen Abhilfemaßnahmen zur Kompromittierung beigetragen hat.

4. Datensicherung und Geschäftskontinuität

Das Vorhandensein von Sicherungskopien reicht allein nicht aus, um die Wiederherstellungsfähigkeit nachzuweisen.

Es ist erforderlich, den Kopierschutz, die Trennung von den Betriebssystemen, die Wiederherstellungsmöglichkeiten sowie die Anbindung an die Anforderungen hinsichtlich der Kontinuität kritischer Prozesse zu berücksichtigen.

5. Schulung des Personals

Phishing, Zugangsdaten und Social Engineering zeigen, inwieweit Sicherheit auch vom Verhalten abhängt.

Die Schulung sollte daher in einem angemessenen Verhältnis zu den Risiken, den jeweiligen Aufgabenbereichen und den eingesetzten Systemen stehen und in den regulären Prozess der Sensibilisierung und Fortbildung des Personals eingebunden sein.

6. Geräte und Zugangsmodalitäten

Notebooks, Smartphones, Fernzugriffe und private Geräte können den zu verwaltenden Bereich erweitern.

Die Organisation sollte festlegen, welche Nutzungsarten unter welchen Bedingungen zulässig sind, um zu verhindern, dass informelle Vorgehensweisen die für die Unternehmenssysteme vorgesehenen Maßnahmen umgehen.

Bewerten Sie auch die IT-Anbieter

Die Abhängigkeit von IT-Anbietern, Software, Hosting-Anbietern und Cloud-Diensten macht das Lieferantenmanagement zu einem wichtigen Bestandteil der Cyber-Governance.

Eine Tätigkeit an einen externen Dienstleister zu übertragen, bedeutet jedoch nicht, dass automatisch die gesamte Verantwortung auf den Dienstleister übergeht. Ebenso ist ein Dienstleister nicht automatisch für jeden Vorfall verantwortlich, der die Organisation betrifft: Rolle und Verantwortung hängen von den tatsächlich übertragenen Tätigkeiten, der durchgeführten Verarbeitung, den gewährten Zugriffsrechten und den geltenden Vereinbarungen ab.

Wenn eine Person personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, regelt das DSG die Übertragung der Verarbeitung an einen Auftragsverarbeiter. Das EDÖB weist unter anderem darauf hin, dass der Verantwortliche die ausgelagerte Verarbeitung angemessen regeln und sicherstellen muss, dass der Auftragsverarbeiter innerhalb der zulässigen Grenzen handelt.

Sechs Schlüsselfragen zur Bewertung der Cyber-Governance

Eine erste Überlegung sollte nicht zu einer universellen Checkliste oder zu einer technischen Selbstbewertung werden. Sie kann jedoch von einigen übergeordneten Fragen zur Unternehmensführung ausgehen.

Ist klar, welche Systeme und Prozesse tatsächlich kritisch sind?

Die Organisation sollte wissen, welche Systeme, Daten und digitalen Dienste erhebliche Auswirkungen auf den Betriebsablauf, die Qualität, die Compliance oder den Datenschutz haben können.

Sind die Aufgaben und Zuständigkeiten festgelegt?

Es sollte klar sein, wer Entscheidungen trifft, wer für die technischen Aspekte zuständig ist und wer einbezogen wird, wenn ein Cyberrisiko regulierte Prozesse oder personenbezogene Daten betrifft.

Stehen die Zugriffe im Einklang mit dem Risiko?

Die Zugriffsverwaltung sollte die Rollen, die kritischen Aspekte der Systeme und die tatsächlich angewandten Arbeitsweisen widerspiegeln.

Entsprechen die Datensicherung und die Geschäftskontinuität den betrieblichen Anforderungen?

Es reicht nicht aus, zu wissen, dass ein Backup vorhanden ist: Man muss verstehen, ob das Unternehmen in der Lage wäre, den Ausfall seiner kritischen Systeme zu verkraften.

Werden kritische digitale Anbieter reguliert?

Hosting, Cloud, Software und IT-Dienstleistungen können erhebliche Abhängigkeiten mit sich bringen und sollten im Rahmen des Qualifizierungs- und Überwachungsprozesses in einem dem Risiko angemessenen Umfang berücksichtigt werden.

Werden die wesentlichen Entscheidungen dokumentiert?

Bewertungen, Verantwortlichkeiten, Ausnahmen und wesentliche Sicherheitsentscheidungen sollten nachvollziehbar sein, insbesondere wenn sie Auswirkungen auf die Compliance, den Datenschutz oder die Geschäftskontinuität haben können.

Diese Fragen ersetzen kein strukturiertes Assessment: Sie dienen vielmehr dazu, zu ermitteln, ob das Cyberrisiko tatsächlich gesteuert oder lediglich der Technologie überlassen wird.

Reaktion auf Vorfälle: Ein Prozess, der vor dem Vorfall festgelegt werden muss

Eine Organisation sollte über einen dokumentierten Prozess verfügen, um Sicherheitsvorfälle zu erkennen, zu bewerten und zu bewältigen, wobei Zuständigkeiten, Eskalationsverfahren und Verknüpfungen zu den relevanten Geschäftsprozessen festgelegt werden sollten.

Der Detaillierungsgrad muss der organisatorischen Realität und den bestehenden Risiken angemessen sein. Entscheidend ist, dass im Falle eines Vorfalls die Bereiche Cybersicherheit, Datenschutz, Qualität und Betriebskontinuität nicht unkoordiniert vorgehen.

Der Prozess sollte zudem überprüft und, sofern angemessen, getestet werden. Wesentliche Ereignisse können anschließend als Grundlage für Untersuchungs- und Verbesserungsmaßnahmen dienen, die im Einklang mit dem CAPA-Ansatz und der Ursachenanalyse stehen.

Datenschutzverletzungen und Meldepflichten: Die verschiedenen Verpflichtungen unterscheiden

Das DSG regelt Verstöße gegen die Sicherheit personenbezogener Daten. Wenn ein Verstoß voraussichtlich ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen darstellt, muss der Verantwortliche diesen unverzüglich dem EDÖB melden. Im DSG gibt es keine allgemeine Frist von 24 oder 72 Stunden, die unterschiedslos für jeden Vorfall gilt.

Anders verhält es sich mit der Meldepflicht für Cyberangriffe an das UFCS, die am 1 . April 2025 in Kraft getreten ist.

Das LSIn legt fest, welche Behörden und Organisationen der Meldepflicht unterliegen; die Verordnung über die Cybersicherheit regelt die Durchführungsbestimmungen und insbesondere die entsprechenden Ausnahmen. Für die tatsächlich unter die Regelung fallenden Organisationen müssen Cyberangriffe, die die vorgesehenen Kriterien erfüllen, innerhalb von 24 Stunden nach ihrer Feststellung dem BFS gemeldet werden.

Es ist daher nicht zutreffend zu behaupten, dass alle Apotheken, alle Pharmaunternehmen oder alle Organisationen im Gesundheitswesen automatisch innerhalb von 24 Stunden eine Meldung erstatten müssen.

Bevor diese Frist zur Anwendung kommt, ist zu prüfen, ob die Unterwerfung unter das LSIn und die OCS vorliegt, welche Ausnahmen gegebenenfalls bestehen und um welche Art von Ereignis es sich konkret handelt.

Einige immer wieder auftretende organisatorische Probleme

Einige Probleme ergeben sich weniger aus dem völligen Fehlen technischer Instrumente als vielmehr aus dem Mangel an Governance.

Zu den gängigsten Beispielen zählen:

  • die Cybersicherheit ausschließlich als Aufgabe der IT-Abteilung oder des IT-Anbieters zu betrachten;
  • keinen klaren Überblick über die tatsächlich kritischen Systeme und Anbieter zu haben;
  • anzunehmen, dass das Vorhandensein eines Backups automatisch gleichbedeutend mit Geschäftskontinuität ist;
  • wesentliche Verantwortlichkeiten, Bewertungen und Ausnahmen nicht zu dokumentieren.

Es geht nicht darum, für jedes mögliche Szenario Verfahren hinzuzufügen, sondern sicherzustellen, dass die tatsächlich relevanten Aspekte erkannt und in angemessener Weise geregelt werden.

Betriebskontinuität: Auf den Ausfall kritischer Systeme vorbereitet sein

Die Frage, die man sich stellen muss, lautet nicht nur, wie man einen Vorfall verhindern kann, sondern auch, wie man den Betrieb aufrechterhalten kann, falls ein kritisches System nicht verfügbar sein sollte.

Für eine Apotheke kann es sich um die Verwaltungssoftware oder um einen wesentlichen Dienst handeln. Bei einem Pharmaunternehmen können Dokumentenmanagementsysteme, Qualitätsanwendungen, betriebliche Infrastrukturen, Cloud-Plattformen oder Dienste betroffen sein, von denen regulatorische Aktivitäten und die Lieferkette abhängen.

Das Business-Continuity-Management sollte daher auch digitale Abhängigkeiten und externe Lieferanten berücksichtigen.

Cybersicherheit und Geschäftskontinuität verfolgen sich gegenseitig ergänzende Ziele: die Wahrscheinlichkeit von Vorfällen zu verringern, deren Auswirkungen zu begrenzen und sicherzustellen, dass die Organisation in der Lage ist, vorrangige Aktivitäten aufrechtzuerhalten oder wiederherzustellen.

Fazit

Die Cybersicherheit in Unternehmen der Pharma- und Gesundheitsbranche lässt sich weder auf die Anschaffung technischer Hilfsmittel reduzieren noch anhand einer für alle einheitlichen Checkliste verwalten.

Eine unabhängige Apotheke, ein strukturiertes Pharmaunternehmen und ein anderes Unternehmen im Gesundheitswesen können sich hinsichtlich ihrer Systeme, Daten, Lieferanten, Prozesse und Risikoprofile erheblich voneinander unterscheiden.

Aus diesem Grund müssen kritische Systeme, Zuständigkeiten, Sicherheitsmaßnahmen, Lieferanten, Datenschutz, Betriebskontinuität und etwaige Meldepflichten im jeweiligen Kontext bewertet werden.

Der Wert eines strukturierten Ansatzes liegt gerade darin, diese Elemente mit dem Qualitäts- und Compliance-System zu verknüpfen und dabei angemessene, dokumentierte und überprüfbare Kontrollmaßnahmen festzulegen.

Pharmanomos versteht sich nicht als Anbieter technischer Cybersicherheit, kann jedoch Apotheken und Unternehmen aus dem Gesundheits- und Life-Sciences-Sektor dabei unterstützen, das Cyberrisiko im Rahmen ihres Qualitätsmanagementsystems zu steuern, indem es die Zusammenhänge mit den Bereichen Datenschutz, Lieferantenmanagement, Vorfallmanagement und Geschäftskontinuität aufzeigt.