🎁 ISMShield AI ist im NIS2 Guidance Paket von BPC kostenlos enthalten · NIS2-Self-Assessment →
StartB3S-Software
B3S Krankenhaus · KRITIS · § 39 BSIG

Den B3S-Nachweis führen, ohne ihn jedes Mal neu zu bauen

Alle zwei Jahre ein Nachweis gegenüber dem BSI. Wer die Belege erst zum Prüftermin zusammenträgt, baut das Projekt jedes Mal von vorn. ISMShield hält die Nachweiskette dauerhaft aktuell.

30 Tage kostenlos · Nachweisbericht als PDF enthalten

25B3S-Anforderungen als Controls
46IT-Grundschutz-Anforderungen
9Grundschutz-Bausteine
2 JahreNachweiszyklus im Kalender

Einordnung

Wen der B3S betrifft — und was er verlangt

Krankenhäuser ab 30.000 vollstationären Fällen im Jahr gelten als Betreiber einer kritischen Anlage und sind damit besonders wichtige Einrichtung nach § 28 Abs. 1 Nr. 1 BSIG. Für sie wird der Nachweis nach § 39 BSIG alle zwei Jahre fällig. In der Praxis wird er über den branchenspezifischen Sicherheitsstandard B3S Krankenhaus der Deutschen Krankenhausgesellschaft geführt.

Der B3S ist dabei nicht einfach eine Kurzfassung der ISO 27001. Er konkretisiert die Anforderungen für den Klinikbetrieb — mit eigenem Gewicht auf Medizintechnik, Notfallvorsorge und der Verfügbarkeit versorgungskritischer Prozesse.

🇩🇪 Dieser Abschnitt betrifft Deutschland.

Der B3S ist ein deutscher Branchenstandard. Für Schweizer Spitäler gelten stattdessen das ISG mit der Meldepflicht an das BACS sowie kantonale Vorgaben — siehe Spital Schweiz. Die beiden Regime sind nicht austauschbar.

Das Problem

Der Nachweis scheitert selten an der Technik

📁

Belege ohne Ableitungskette

Es gibt ein Backup-Konzept, es gibt eine Netzsegmentierung — aber nicht den dokumentierten Weg vom Risiko über die Massnahme zum Beleg. Genau danach fragt die prüfende Stelle.

🚑

Medizintechnik ausserhalb des ISMS

Der B3S verlangt Medizintechnik als Teil der Betrachtung. Liegt das Geräteregister in einer separaten Datenbank, muss der Zusammenhang zum Prüftermin händisch hergestellt werden.

🔁

Jeder Zyklus ein neues Projekt

Zwischen zwei Nachweisen liegen zwei Jahre. Ohne laufende Pflege beginnt die Vorbereitung jedes Mal bei null — mit demselben externen Aufwand wie beim ersten Mal.

Die Lösung

Nachweisstruktur, die zwischen den Zyklen bestehen bleibt

🏥

B3S Krankenhaus als Framework

25 Anforderungen als Controls mit Umsetzungsstand, Verantwortlichem, Nachweisdokument und Historie. OT- und BCM-Anteile eingeschlossen.

🛡

BSI IT-Grundschutz parallel

46 Anforderungen über neun Bausteine in den Stufen Basis, Standard und Erhöht — für Häuser, die den Nachweis darüber führen oder beides kombinieren.

🔗

Ein Control, mehrere Frameworks

Erfüllte Massnahmen zahlen gleichzeitig auf B3S, ISO 27001 und § 30 BSIG ein. Keine dreifache Dokumentation derselben Sache.

📄

Nachweisbericht auf Knopfdruck

PDF mit Umsetzungsstand je Anforderung, verknüpften Dokumenten und Änderungsverlauf. Die Ableitungskette ist Teil des Berichts.

📅

Der Zyklus im Kalender

Der Zwei-Jahres-Nachweis läuft als wiederkehrende Aufgabe mit Vorlauf, zusammen mit 17 weiteren Compliance-Terminen.

🔌

Scanner-Daten per API

Import aus Nessus, OpenVAS und SIEM über REST-API. Schwachstellen landen als bewertete Risiken im Register, nicht als CSV im Netzlaufwerk.

B3S-Krankenhaus-Ansicht mit Umsetzungsstand der Anforderungen für den Nachweis nach § 8a BSIG
B3S-Anforderungen als Controls. Umsetzungsstand je Anforderung, verknüpfte Dokumente und Änderungsverlauf — das, was die prüfende Stelle als Ableitungskette sehen will. Screenshot aus der öffentlichen Demo, Daten fiktiv.

Einordnung

B3S, NIS2, KRITIS-Dachgesetz — drei Regime, ein Haus

MerkmalNIS2 / BSIGKRITIS-Dachgesetz
SchutzrichtungCybersicherheit, Verfügbarkeit der IT Physische und organisatorische Resilienz, Allgefahrenansatz
AufsichtBSIBBK, dazu sektorspezifische Behörden in Bund und Ländern
KernpflichtRisikomanagementmassnahmen nach § 30 BSIG Resilienzmassnahmen und Resilienzplan nach § 13 KRITISDachG
MeldungGestufte Meldung an das BSI Erstmeldung binnen 24 Stunden, ausführlicher Bericht binnen eines Monats
Typische GefährdungRansomware, Lieferkettenangriff, Schwachstellen Sabotage, Brand, Hochwasser, Stromausfall, Innentäter

Das KRITIS-Dachgesetz ist kein zweites NIS2. Wer den Resilienzplan mit der ISMS-Dokumentation gleichsetzt, besteht die Nachweisprüfung nicht — und umgekehrt genügt ein Objektschutzkonzept nicht den Anforderungen aus § 30 BSIG. Ausführlich: KRITIS-Dachgesetz für Krankenhäuser.

Einwände

Was KRITIS-Häuser vor der Auswahl klären

Ersetzt ISMShield den B3S-Nachweis?

Nein. Den Nachweis nach § 39 BSIG erbringen Sie gegenüber dem BSI, geprüft durch eine prüfende Stelle. ISMShield erzeugt die Nachweisstruktur und die Belege dafür: die 25 B3S-Anforderungen als Controls, den Umsetzungsstand je Anforderung, die zugehörigen Dokumente und den Audit-Trail. Was der Prüfer sehen will, liegt damit an einer Stelle statt in fünf Systemen.

Wir sind knapp unter 30.000 Fällen. Brauchen wir den B3S?

Der B3S Krankenhaus ist ein branchenspezifischer Sicherheitsstandard für Betreiber kritischer Anlagen. Unterhalb der Schwelle sind Sie nicht nachweispflichtig — aber § 391 Abs. 1 SGB V gilt weiterhin, und wenn Sie mindestens 50 Mitarbeitende haben, zusätzlich § 30 BSIG. Viele Häuser orientieren sich freiwillig am B3S, weil er die Anforderungen für den Klinikbetrieb konkretisiert. Prüfen Sie Ihre Fallzahlen jährlich — die Schwelle wird auch nach oben überschritten.

Wie verhält sich der B3S zu NIS2 und ISO 27001?

Sie überschneiden sich stark, sind aber nicht deckungsgleich. Der B3S konkretisiert die Anforderungen für den Krankenhausbetrieb, insbesondere für Medizintechnik und Notfallvorsorge. ISO 27001 liefert das Managementsystem, NIS2 die gesetzliche Pflicht. In ISMShield sind die Frameworks parallel geführt: ein erfülltes Control kann gleichzeitig auf B3S, ISO und § 30 BSIG einzahlen, ohne dass Sie es dreimal dokumentieren. Das Mapping im Detail: B3S und NIS2.

Deckt ISMShield auch den BSI IT-Grundschutz ab?

Ja, mit 46 Anforderungen über neun Bausteine in den Stufen Basis, Standard und Erhöht. Das ist für Häuser relevant, die den Nachweis über den IT-Grundschutz statt über den B3S führen oder beides kombinieren.

Was passiert bei einer Prüfung konkret?

Sie erzeugen den Nachweisbericht als PDF mit Umsetzungsstand je Anforderung, den zugehörigen Dokumenten und dem Änderungsverlauf. Die prüfende Stelle bekommt damit die Ableitungskette: welches Risiko, welche Massnahme, welcher Beleg, wer hat wann freigegeben. Genau diese Kette ist das, was in Prüfungen erfahrungsgemäss fehlt.

Wie oft ist der Nachweis fällig?

Alle zwei Jahre gegenüber dem BSI. Der Compliance-Kalender in ISMShield führt diesen Zyklus als wiederkehrende Aufgabe mit Vorlauf, damit der Termin nicht zum Projekt wird.

Bereit, es selbst zu sehen?

30 Tage kostenlos, mit Ihren echten Daten, ohne Kreditkarte. Wenn es nicht passt, exportieren Sie alles und sind wieder raus.

Kein KreditkartenzwangVoller Funktionsumfang Datenexport garantiertKein Login für die Demo
30 Tage kostenlos testen Discovery Call